Nueva conferencia de la OWASP Barcelona 2013 / España.

Se viene la nueva conferencia OWASP EU Tour 2013 Barcelona.

Owasp Europe Tour 2013

Owasp Europe Tour 2013

Aunque aún no están todos los ponentes confirmados que darán la conferencia, como siempre esta conferencia posee una calidad de contenidos excelentes y marca referentes en el mundo de la seguridad.

Bien, esta vez la fecha es el viernes 14 de junio del 2013.
En la Universidat Ramon Llull, La Salle (Sant Joan de La Salle, 42, E-08022 Barcelona, Spain)
Y prepararse el bocadillo, porque es de todo el día, comienza a las 10 de la mañana y el horario de cierre será 20:00.
Como siempre espero poder grabar todas las conferencias para compartirlas con el mundo.
No sé cómo administraré tantas horas de video, pero espero lograrlo!

Bien, dejo los enlaces para que puedan tener mas información!

Agenda:
https://www.owasp.org/index.php/EUTour2013_Barcelona_Agenda

Saca tu ticket para asistencia.
http://www.eventbrite.com/event/6569717201?ref=ebtn

Como siempre agradecer a Vicente Aguilera, quien hace posible estas conferencias.

Total Comander SFTP o FTP por SSH

Total Comander SFTP o FTP por SSH
Bien, este es un viejo post que tenia pendiente escribir.

La verdad que después de todos esos ataques que robaron contraseñas de programas FTP y que generaba mas de un dolor de cabeza, está esta opción:
El total commander (ex windows commander) con contraseña maestra mas la librería de SSH para la conexión de ficheros (Lo hago con la versión de 32BITs).

Un detalle negativo es la velocidad de transferencia, en si por como viajan los datos encriptados, pero sinceramente no molesta demasiado hasta la hora de subir muchos ficheros pequeños. Si tenemos acceso shell lo mejor es un tar.gz o un zip y luego descomprimirlo remoto.

Bien lo primero que necesitamos es el Total Comander ( www.ghisler.com/download.htm )
Probado con la versión 8.01 [32]

Luego las librerías que van dentro de las carpeta de instalación del Total Commander y el plugins para que todo funcione correctamente.

Dejo el Zip con la version que a mi actualmente me esta andando correctamente.
http://www.poisonclub.com.ar/totalcmd.zip
Lo mas importante es establecer una contraseña para las conexiones que hagamos, sin esto no seria nada seguro utilizar el sistema.

Manos a la obra:
Una vez descargado, instalado el Total Commander de 32 bits, descomprimimos el zip de librerías  en el encontraremos 3 dll, 2 exe y un zip mas, bien lo primero es copiar al directorio del total commander estos 5 ficheros y luego entramos al fichero sftpplug.zip y nos preguntara el totalcommander si deseamos instalarlo, ponemos que si, esto lo instala y al final solo le damos aceptar.

Bien con esto tenemos supuestamente funcionando el sistema de sftp o FTP sobre ssh.
Total Commander plugins

TC = totalcommander (Mas corto :P )

Ahora vamos a entorno de red del TC (alt + F1)  en el veremos: Secure FTP
Total commander listar redes

Si entramos dentro de Secure FTP, podremos crear con F7 nuevas conexiones o entrar a las existentes.
Total commander listado de conexiones

Creamos una conexión nueva esto es MUY IMPORTANTE para la seguridad del sistema que estamos montando, es utilizar la encriptacion de la clave maestra, para ello seleccionamos la casilla: Protect password with password manager (Esto solo existe a partir del tc 7.5).
En si esto nos permite guardar las diferentes claves de nuestras cuentas de SSH. También sirve para FTP pero recordar que muchos troyanos miran los paquetes de red (Recomiendo no usar FTP)
Total Commander Agregar conexion ssh

Luego de esto el sistema les pedirá el ingreso de la clave maestra sinceramente recomiendo una clave muy larga, tu direccion de tu casa mas tu teléfono fijo mas el móvil! como ejemplo claro esta.
Total commander clave maestra
Como podrán observar pueden ver la seguridad, si puede ser 128 bits mejor.

Pues con esto ya tienes un poco mas seguro el uso del TC para los Webmasters!
Galería:

I Love Java y su plan de seguridad y desarrollo. (Bug del 2013)

Como siempre los chicos de la tasita de café, jodiendonos la vida, en vez de ser el gran lenguaje universal, es el gran “remote acces” de todo ser.

Este año nos trajeron un hermoso presente para festejar el 2013, si señor un lindo BUG 0 day!

La versión afectada es Java 7 Update 10.

Pues lo dicho.

Hola Remote Acces! ;)

Fuentes:

Castellano: http://goo.gl/nU9ZL

Ingles (Primera fuente): http://goo.gl/vx7bc

Bueno JAVA ya libero el parche y versión nueva, pero se puede confiar en esto ?

https://blogs.oracle.com/java/entry/java_vulnerabilities_addressed

Actualización de la Historia Interminable…. si señor

Pues bien no solo que los bugs continúan si no que ya se venden para su usufructo….

Lamentablemente JAVA va tener que dejar de ser una opción si esto continua así.

http://goo.gl/jgQwk  Fuente ALT1040

Pues después de un tiempo nos enteramos que algunos pecaron con este lindo bicho!

http://alt1040.com/2013/02/facebook-hackeado  (act 16-02-2013)

Hackean cuentas de Yahoo con un simple clic, XSS y DOM

Hoy me encontré con una noticia fea, que me puso de mala leche, cuando ves lo vulnerable que somos los navegantes de Internet, que te roben tu clave con un simple enlace y un bug de DOM te deje el trasero expuesto….

Claramente nadie debe hacer clic en un enlace web dentro de un mail aunque sea un amigo, siempre hay que preguntar no ¿…?

Shahin Ramezany publico este vídeo mostrando paso a paso como logro hacerse con las contraseñas, espero que solo sea con Yahoo, pero la verdad me da que pensar…. Que no…

Herramientas que aparecen en el video.
Burp Suite Free http://goo.gl/jOmQG
Notepad++ (hay que tenerlo siempre este!) http://goo.gl/gKR5C

Fuente de la noticia: http://goo.gl/GM4OO

Hacking, un Root Shell con una imagen en servidor con PHP y código básico de control

Aunque esto es un poco viejo, siempre se puede usar.

El otro día descargue un CMS que me agrada mucho y probando los témplate que ofrecía me descarte uno que me agrado.

Aunque era por ver como era su estructura en CSS y diagramación de PHP me encontré con una imagen demo del mismo, la cual para mi gusto pesaba un poco mucho, por ende la abrí con un editor y me encontré una agradable web metida dentro y hasta el Adsense del desarrollador del mismo XD.

Increíble, igual poner esto sin hacer una revisión es un poco inseguro, pero son errores que todos podemos cometer.

Pues nada encontré un video buscando sobre el tema donde lo explican de un modo muy educativo.

Espero que sea de utilidad ;)