23/08/2010

Scamming - Como prevenirlo

Retomando el tema tratado en elchoutv acerca de lo que es la extracción de datos y scamming con utilización de listener en ambientes linux, quisiera dar mayor profundidad al tema, dado a que las personas muchas veces no reconocen lo que son las verdaderas notificaciones de sitios como facebook, twitter, bancos, entre otros.

Tomo esto dado a que últimamente se han estado recibiendo muchos correos que están utilizando esta técnica: Las facilidades de las herramientas que existen actualmente ha facilitado el uso de correos fraudulentos para tomar la información, la cual se utiliza para bases de datos de spam, entre otras utilizaciones. En lo personal, cualquiera con un poco de tiempo, las herramientas adecuadas como backtrack, multiples direcciones IP y bien tiempo, puede dedicarse a dicha actividad.

Para reconocer si estamos tratando con un correo fraudulento o no, lo primero que se nos debe de venir a la mente es "NINGÚN SITIO SOLICITA INFORMACIÓN CONFIDENCIAL VÍA CORREO" esta frase debe de vivir con nosotros, sea un banco, un sitio de red social, de compras, estos sitios no manejan dicha información dado a los compromisos adquiridos y protocolos de seguridad. Lo siguiente es un modelo básico el cual se guian gran mayoría de los sitios, esto para ejemplificar porque la información de contraseñas o pines no se manejan via correo electrónico:

El modelo de autenticación básica se almacena utilizando doble encriptación, esto tanto en lado de base de datos como en lado de aplicación, esto garantiza que si la información de la base de datos se ve comprometida por medios internos, la unica información que se vera es el usuario y una cadena encriptada por la base de datos que dependiendo del modelo y configuración, puede ir de 128 a 1024 bits, lo cual no lo hace atractivo. Adicionalmente si se utiliza un modelo seguro, se tendria que utilizar el algoritmo de encriptación a nivel de la aplicación, ya sea en base web o bien en base aplicación tradicional. En caso de solicitar una nueva contraseña. el modelo utilizado es utilizar una dirección de internet temporal, es decir tiene una fecha de vencimiento no mas a un dia, la cual es una interfaz para acceder los datos directamente a la aplicación, es decir, solo el usuario conoce la contraseña.

Ahora tomando esta base, cualquier cracker prefiere hackear al usuario que a la aplicación, esto dado a que es muy fácil engañar a una persona. Existen N cantidad de aplicaciones, correos que se pueden utilizar para estos medios. Ejemplo de ello es el password harvest el cual es el método mas utilizado. Un ejemplo real de ello es el siguiente correo que es común de ver en la carpeta de correo basura

Hello,

Due to a recent upgrade in our database Facebook requires all our users to update their account information, in other to enjoy a more secured and reliable service. To update your account information please click on the special link created for this purpose below.

hxxp://174.12x.1.xx/~leonard/www-facebook-com/

Any user who fail to verify his/her account information risk account suspension for security reason.

Facebook helps you connect and share with the people in your life.

Sincerely,

The Facebook Team


El correo anterior es fácil de detectar dado a una serie de detalles, ejemplo es el contenido alarmando al usuario de que sus datos van a ser borrados. Un hecho, los sistemas como gmail, youtube, facebook, etc, tienen la costumbre de no borrar los datos, o bien para suspender la cuenta esta la hace desde ip u otros medios, lo cual puede descartar el correo anterior como uno valido.

Cuenta de correo: "notification+ysqsqgen @ facebookmail.com "como no es dificil crear un servidor de correo, cualquiera puede crear un dominio que pueda ser facil de confundir con los correos oficiales.

El elemento que mas delata es la url que vincula a un sitio para hacer el listener de los datos de sesión. Una persona con conocimientos decentes trataría de ocultar mejor la dirección y no dejar el numero ip y un nombre, facebook no hace eso! leonard... lol

En caso de tener dudas con relación a un correo, podemos usar un lookup o un whois, no hay que ser profesional para hacerlo, ejemplo de ello es http://whois.domaintools.com/ el cual con solo ingresar el url dado en el correo, nos dice que es un servicio de proxy hosting y que no es un dominio propio... que verguenza para el falso facebook.

Hay que tener cuidado con la información que manejamos y con los correos que leemos.

Saludos


Etiquetas: , , ,

Como irse de fiesta como un RockStar

Solamente hace falta conseguirse la siguiente lista y listo!

Etiquetas:

13/07/2010

El mundo según Dilbert



Aunque muchas veces creemos que la vida real no es igual que los comics o historietas, esto es cierto, la vida real puede ser aun mas imaginativa que los mismos comics.

Dilbert es una historieta la cual trata sobre el ambiente en el área de sistemas, pero lo increíble de esta serie de historietas son un excelente ejemplo de lo que sucede en el mundo laboral, su sentido del humor ácido y sarcástico es ideal para ejemplificar los errores en los que caemos en el mundo laboral y bien personal.

Es por ello que se realiza un concurso en el cual se pide ejemplos reales en los que se demuestra la (in)competencia de muchos administradores de proyectos o empleados en lo que se refiere al area laboral.

Las frases están en ingles.

1. "As of tomorrow, employees will only be able to access the building using individual security cards. Pictures will be taken next Wednesday, and employees will receive their cards in two weeks." (This was the winning entry, from Fred Dales at Microsoft Corporation in Redmond, WA)

2. "What I need is a list of specific unknown problems we will encounter." (Lykes Lines Shipping)

3. "How long is this Beta guy going to keep testing our stuff?" (Programming intern, Microsoft IIS development team)

4. "E-mail is not to be used to pass on information or data. It should be used only for company business." (Accounting Mgr., Electric Boat Company)

5. "This project is so important, we can't let things that are more important interfere with it." (Advertising/Mktg. Mgr., UPS)

6. "Doing it right is no excuse for not meeting the schedule." (R&D Supervisor, Minnesota Mining & Manufacturing/3M Corp.)

7. My boss spent the entire weekend retyping a 25-page proposal that only needed corrections. She claims the disk I gave her was damaged and she couldn't edit it. The disk I gave her was write-protected. (CIO of Dell Computers)

8. Quote from the boss: "Teamwork is a lot of people doing what 'I' say." (Mktg. executive, Citrix Corporation)

9. My sister passed away and her funeral was scheduled for Monday. When I told my boss, he said she died so that I would have to miss work on the busiest day of the year. He then asked if we could change her burial to Friday. He said, "That would be better for me." (Shipping Executive, FTD Florists)

10. "We know that communication is a problem, but the company is not going to discuss it with the employees." (AT&T Long Lines Division)

11. We recently received a memo from senior management saying, "This is to inform you that a memo will be issued today regarding the subject mentioned above." (Microsoft, Legal Affairs Division)

12. One day my boss asked me to submit a status report to him concerning a project I was working on. I asked him if tomorrow would be soon enough. He said, "If I wanted it tomorrow, I would have waited until tomorrow to ask for it!" (New Business Mgr., Hallmark Cards)

13. As director of communications, I was asked to prepare a memo reviewing our company's training programs and materials. In the body of the memo one of the sentences mentioned the "pedagogical approach" used by one of the training manuals. The day after I routed the memo to the executive committee, I was called into the HR Director's office, and was told that the executive VP wanted me out of the building by lunch. When I asked why, I was told that she wouldn't stand for "perverts" (pedophiles?) working in her company. Finally he showed me her copy of the memo, with her demand that I be fired, with the word "pedagogical" circled in red. The HR Manager was fairly reasonable, and once he looked the word up in his dictionary and made a copy of the definition to send to my boss, he told me not to worry. He would take care of it. Two days later a memo to the entire staff came out, directing us that no words which could not be found in the local Sunday newspaper could be used in company memos. A month later, I resigned. In accordance with company policy, I created my resignation letter by pasting words together from the Sunday paper. (Taco Bell Corporation)

14. This gem is the closing paragraph of a nationally circulated memo from a large communications company: "Lucent Technologies is determined to promote constant attention on current procedures of transacting business focusing emphasis on innovative ways to better, if not supercede, the expectations of quality!"

15. "No one will believe you solved this problem in one day! We've been working on it for months. Now, go act busy for a few weeks and I'll let you know when it's time to tell them." (R&D Supervisor, Minnesota Mining & Manufacturing /3M Corp.)

Sencillamente Geniales.

Fuente: www.godlessgeeks.com

Etiquetas: , , ,

02/07/2010

Que buscamos los ticos?

Dadas las ultimas noticias con relación a la lucha contra el narco, las reacciones que ha generalizado han sido muy polarizadas, mencionamos que somos un país sin ejercito y que la presencia de una flota del ejercito de los Estados Unidos deja entredicho nuestra posición con relación al "entregar" el país a esta flota que pretende dar lucha al narcotrafico.

Es un hecho de que nuestro país no tiene la logística, el equipo con los que cuenta dicha armada. Nuestras herramientas son lanchas obsoletas, en estado deplorable y con policías que carecen de preparación adecuada, con revólveres que se asemejan a armas de juguete cuando se combate contra AK-47s y lanchas equipadas para evadir a nuestra potente flota. No es un secreto para nadie de que el narcotrafico es el negocio de muchos en Costa Rica, la infiltración de los carteles crea olas de violencia, sicariato, luchas para obtener el poder, el narco no respeta ideales, tiene el poder del dinero fácil el cual tienta a muchos, los brotes se violencia se dan y lamentablemente se dan los hechos que últimamente hemos visto en los diario.

Ahora surge la oposición de muchos a la presencia de los militares norteamericanos para que se de la lucha contra el narcotrafico, es mas, en mi opinión personal, felicito la decisión y digo que ha sido tardía, dado a que nadie respeta la autoridad costarricense, no tenemos la infraestructura para pelear en esta lucha, sabemos que el narco tiene influencia sobre políticos de alto rango y por igual con los jueces. Ademas de que las incautaciones de dineros, estos llegan a desaparecer sin cuenta de esto.

Es muy fácil criticar, nosotros los ticos nos estamos caracterizando por ser mas papistas que el mismo Papa. Hablamos de todo lo que tiene que ver con lo que es autoridad y respeto, prefiero ver a los marines gringos que a los narcos de los carteles y a los ticos que se venden por un poco de dinero. Si seguimos con esta mentalidad fijo que llevaremos nuestro país a una realidad peor a la que estamos actualmente, y preocupa muchas de las opiniones que se dan, aquí criticamos y estamos en contra de las medidas hasta que nosotros somos victimas y exigimos medidas para prevenir o luchar contra lo que nos sucede.

Nos decimos que somos un país de paz, donde muchos pierden la vida por un celular, donde tenemos que dormir en casas que parecen carceles, y donde la justicia protege a aquellos que tienen el dinero, y estos sabemos quienes son, o si no, cuales narcos que son capturados pasan mas de una semana en la cárcel antes de ser liberados por algún juez.

Saludos!

Etiquetas: , , ,

29/06/2010

Ella...

Dada la tarea que me dejo mi querida amiga Heidy en su blog, la siguiente es la descripción de la mujer cuyas cualidades busco como la imagen ideal.

Ojos que llenan una mirada picara y misteriosa, que este dispuesta a decir que es lo que pasa por su cabeza, ella busca ser consentida con los pequeños detalles que hacen esos momentos especiales. Que podamos hablar de temas que nos gusten, que al discutir por algún tema en el que tengamos diferencia nos podamos contentar y valorar lo que tenemos.

Ella es una dama, una amante y una confidente. Sabe lo que quiere y es decidida. Le gusta aventurarse, desafiar mi forma de tomar decisiones tan planificadas, que sea el caos en mi orden. Que al caer la lluvia disfrute del correr bajo esta. Ella es de las que sabe cuando necesito un beso, un abrazo o un te quiero.

Su dulzura da un contraste con su carácter fuerte. Que cada día me obligue a esforzarme mas para sorprenderla y para descifrar su pensar. El ver que cada día que pase con ella sea distinto a los demás y que la incertidumbre del saber que puede suceder sea el sazón de lo que es esa relación disfuncional de la que cada día que paso con ella sea la razón para llenar los sentimientos necesarios para sentirme vivo y ver en ella las razones para seguir enamorado.

Que el ver su sonrisa, ese brillo en los ojos, sentir el abrazo de esa flaca al ver que hice algo que le aclaro su mente de un mal día, la que me dice que todo saldrá bien aunque sea mala mentirosa, la que me cela y me hace sentir que la cólera de la presa y la hora y media de esperar a que salga del salón de belleza valgan la pena, esa es la mujer que quiero.

Flaca, si lees esto, vamos por unas copas para ver que pasa.

Lo fácil de imaginarme a esta mujer es que no hay que ir mucho por el físico, lo que hace realmente atractiva a una persona es su forma de ser. No me ilusiono con el físico porque es ilusionarme con una idea, es mejor ir con la que menos esperamos.

Saludos

Etiquetas: , ,