Los mayores de 50 años comprometen sus datos

Según un estudio de la empresa de seguridad McAfee, las redes sociales y compartir información con desconocidos, exponen a los adultos, sobre todo a las personas mayores de 50 años, a grandes riesgos ya que estos, proporcionan sus datos de forma inocente en la web.

Nuevo fallo de seguridad en Android

Parece una noticia cíclica estos últimos meses, pero la realidad a veces supera a la ficción. Los fallos de seguridad en Android y su detección se han disparado durante el 2013, para el malestar de los usuarios que confían en el sistema operativo de la gran G. El último de ellos ha sido revelado durante la conferencia de seguridad Defcon 2013 y vuelve a ser de cierta gravedad ya que se ponen en riesgo las cuentas de los millones de usuarios de los servicios de Google.

Guía de seguridad: Wifi

Hoy viernes 9 de agosto, el instituto nacional de Tecnologías de la Comunicación, INTECO, ha publicado el informe semanal con las principales noticias de la semana. Nosotros, en Seguridad Informática Castro queremos recoger una guía interesante sobre como proteger nuestro wifi doméstico.

Las mayores brechas de seguridad del mundo

La web Information is Beautiful, ha desarrollado un gráfico interactivo, recogiendo los datos de las mayores brechas de seguridad del mundo, desde el año 2004. Tanto en él, como en la tabla de excell donde se recogen todos los datos, podemos ver los resultados de diferentes ataques informáticos a una gran variedad de empresas, desde AOL, pasando por el ejército americano, hasta Sony PSN, Apple o Ubuntu.

Mejoras de seguridad en Android 4.3

Google ya ha presentado oficialmente la nueva versión de Android, la 4.3, y en lo que respecta a la seguridad, trae algunas mejoras respecto a la versión anterior. Estas mejoras tienen que ver con la gestión de perfiles, aplicaciones y derechos digitales.

viernes, 30 de agosto de 2013

Facebook prepara nuevos cambios en su política de uso de datos

Ayer, día 29 de Agosto, Facebook hizo público su intención de renovar su política de uso de datos, y su Declaración de derechos y responsabilidades. Ambos documentos indican a los usuarios los datos que recopila Facebook, cómo los utilizan y las normas que se aplican cuando decides utilizar Facebook. Cada cierto tiempo, actualizan estos documentos para asegurarse de que estamos informados de las cosas que podemos hacer con Facebook. Desde Seguridad Informática Castro, queremos informarte de lo más importante que debes tener en cuenta.

facebook
Fuente: poderpda.com

miércoles, 21 de agosto de 2013

Anexo 19: funcionamiento detallado de Tor

Establecimiento e inicialización de circuito

La cadena de OR´s que forman un circuito es construida de forma telescópica, esto es, el OP negocia las claves de sesión con cada sucesivo OR. Una ventaja de esta forma de operar es que se dejen una vez que éstas claves de sesión se dejen de utilizar y sean borradas, aunque un nodo sea comprometido no se podrá descifrar células viejas (perfect forward secrecy). 

tor

Anexo 18: Tor

Servicio de directorio

El servicio de directorio publica una base de datos que asocia a cada OR una serie de información (router descriptor). Esta información es accesible a todos los OR y a todos los usuarios finales y la usan para tener un conocimiento de la red. Si se tienen pocos servidores de directorio se corre el riesgo tener un punto cuyo fallo puede ocasionar el fallo del sistema completo. Por motivos de backup y de latencia los OR que dan el servicio de directorio mantienen duplicada la información pasándosela de unos a otros. Hay una serie de OR principales (autoridades de directorio) y luego hay otros secundarios que hacen de caches y backup (directory caches).
tor

Anexo 17: criptografía del onion routing

En una red que usa encaminamiento de cebolla la decisión más importante es el tipo de criptografía que se usa y la forma en que esta se usa. Esto es debido a que esta decisión será crucial en la eficiencia y en la seguridad del sistema.
onion routing

Anexo 16: situación legal en España

Disposición final cuadragésima tercera Modificación de la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico, el Real Decreto legislativo 1/1996, de 12 de abril, por el que se aprueba el Texto Refundido de la Ley de Propiedad Intelectual y la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa, para la protección de la propiedad intelectual en el ámbito de la sociedad de la información y de comercio electrónico.
Fuente: ciberaula.com

Anexo 15.2: Kademlia y Overnet

Kademlia

Kademlia es un protocolo de la capa de aplicación diseñado para redes P2P descentralizadas. Especifica la estructura de la red, regula la comunicación entre nodos y el intercambio de información. Los nodos se comunican entre sí usando el protocolo sin conexión UDP (ver modelo OSI). Con Kademlia se crea una nueva red virtual sobre una red LAN/WAN existente, como Internet, en la cual cada nodo de la red es identificado por un número (ID del Nodo).
overnet

Anexo 15.1: eDonkey2000

The EDonkey Networks (also known as the eDonkey2000 network or eD2k) is a decentralized, mostly server-based, peer-to-peer file sharing network best suited to share big files among users, and to provide long term availability of files. Like most sharing networks, it is decentralized, as there is not any central hub for the network; also, files are not stored on a central server but are exchanged directly between users based on the peer-to-peer principle.

Anexo 14: Direct connect

The Direct connect protocol is a text-based computer protocol, in which commands and their information are sent in clear text, without encryption in original Neo-Modus software (encryption is available as protocol extension). As clients connect to a central source of distribution (the hub) of information, the hub is required to have a substantial amount of upload bandwidth available.

Anexo 13: Bittorrent

Archivos .torrent y su codificación interna

Los archivos .torrent contienen información acerca del archivo que queremos bajar. Esta información está codificada mediante Bencoding. La siguiente tabla muestra los distintos tipos de datos que podemos usar para representar la metainformación contenida en el arhivo .torrent.
bittorrent

Anexo 12: Uso comercial de smartphones

En este gráfico realizado por Citrix Systems (CTXS), observamos como cada vez son más las industrias que optan por utilizar iOS en su modelo de comercio. El 58% usa este S.O. aumentando 2 puntos a costa de Android, que le sigue con un 35% de las empresas y por último Windows con el 7%.

Anexo 11: Informe Symantec


Anexo 10: Estudio McAfee sobre Malware

Anexo 9: protección de datos

Tanto la AEPD, como en la comunidad autónoma del País Vasco, la AVPD, son organizaciones que velan por los derechos de los internautas en materia de protección de datos. En sus respectivas páginas web podemos encontrar una extensa cantidad de información, desde cómo contactar con ellos a textos legales sobre la legislación actual, guías de uso seguro de Internet, etcétera.

proteccion de datos
Fuente: tramit.es

Anexo 8: ejemplo script iptables

Anexo 7: ejemplo de ataque man-in-the-browser

man-in-the-browser
Fuente: currentware.com

Anexo 6: ejemplo de ataque XSS

Robo de cookie de Sesión

Una vez comprobado que el servidor que sera nuestra victima es vulnerable, lo siguientes es enviar un correo con código malicioso que se ejecutara cada vez que se abra el correo que hemos enviado por lo que a continuación veremos como adjuntamos el código malicioso al correo que se enviara a la victima.
xss
Fuente: r00tc0d3rs.org

Anexo 5: Ejemplo ataque CSRF

csrf

csrf

Anexo 4: Ejemplo de Clickjacking

clickjacking
Fuente: rooibo.wordpress.com

Anexo 3: Ejemplo inyección SQL

A continuación, un ejemplo de inyección SQL.


Anexo 2.2: Ejemplo de transmision


viernes, 16 de agosto de 2013

Anexo 2.1: Modelo OSI

A principios de 1980 el desarrollo de redes originó desorden en muchos sentidos. Se produjo un enorme crecimiento en la cantidad y tamaño de las redes. A medida que las empresas tomaron conciencia de las ventajas de usar tecnologías de conexión, las redes se agregaban o expandían a casi la misma velocidad a la que se introducían las nuevas tecnologías de red.

modelo osi

Anexo 1: Notas de prensa

Denuncia de Opera


miércoles, 14 de agosto de 2013

Delitos telemáticos y Ciberdelincuencia: la realidad

Interesado en este tema de delitos telemáticos y seguridad en Internet, en la encuesta se plantearon una serie de preguntas para conocer el grado de conocimiento por parte de los usuarios sobre la legislación española en este aspecto, y al final valorar la labor de protección en Internet de las fuerzas del estado.

gdt

GDT: decálogo de la navegación segura

En su página web, la unidad del GDT ofrece a los internautas una serie de consejos sobre seguridad a la hora de navegar, que son los siguientes:
gdt


Delitos telemáticos y Ciberdelincuencia: La unidad

El Grupo de Delitos Telemáticos fue creado para investigar, dentro de la Unidad Central Operativa de la Guardia Civil, todos aquellos delitos que se cometen a través de Internet. Su origen se remonta al año 1.996, cuando se constituyó el Grupo de Delitos Informáticos (GDI) para atender a las pocas denuncias que había entonces por los llamados delitos informáticos.

gdt

Bitcoin: Privacidad

Si un usuario quiere funcionar de manera anónima en la red, es condición indispensable que no haga pública la relación entre su identidad en la vida real y sus direcciones Bitcoin. Por otro lado, algunas organizaciones e individuos pueden asociar de manera intencionada sus identidades con sus direcciones para proporcionar un cierto grado de transparencia. Por esta razón, algunos autores prefieren clasificar a Bitcoin como una red basada en pseudónimos en lugar de una red anónima. El uso de pseudónimos, al contrario que el anonimato, ofrece la posibilidad de generar una reputación y confianza entre los usuarios.

bitcoin

Bitcoin: Software y protocolo

Normalmente para poder comerciar con bitcoins se utilizan clientes, que pueden ser aplicaciones nativas o aplicaciones web. Las aplicaciones nativas se instalan o se ejecutan directamente en ordenadores o en dispositivos móviles. Las aplicaciones web solo necesitan de un navegador, y por tanto están accesibles desde todas las plataformas, ya sean de escritorio o móviles.

bitcoin

Bitcoin: Historia

Desde la década de 1970, la utilización de firmas digitales basadas en criptografía de clave pública ha proporcionado un fuerte control de propiedad. Sobre la base de la criptografía de clave pública, en 1998 Wei Dai describe b-Money, una solución descentralizada al problema de pagos electrónicos. Posteriormente, Nick Szabo y Hal Finney extienden y complementan el trabajo de Wei Dai.

bitcoin

Bitcoin: Introducción

Los expertos dicen que 2013 será el año de despegue del Bitcoin. De hecho, durante este primer cuatrimestre del año, la prensa nos ha bombardeado con constantes artículos sobre el Bitcoin, provocando cierto furor y desconocimiento a partes iguales. Por ello, primero vamos a responder que es el Bitcoin y porque se encuentra dentro del apartado de Deep Web.

bitcoin

Lulzsec: Laughing at your security

En el punto más negativo del espectro, encontramos a este grupo de hackers afines al movimiento primigenio de Anonymous. LulzSec (o Lulz Security) tiene en su historial una larga lista de ataques a diferentes empresas y organizaciones, como Sony, el Senado estadounidense, la NASA o más recientemente, en España, la página de los premios Goya.
lulzsec

Anonymous

Anonymous es un seudónimo utilizado mundialmente por diferentes grupos e individuos para realizar en su nombre acciones o publicaciones individuales o concertadas. Surgidos del imageboard 4chan, en un comienzo como un movimiento por diversión, desde el 2008 Anonymous se manifiesta en acciones de protesta a favor de la libertad de expresión, de la independencia de Internet y en contra de diversas organizaciones.
anonymous

Deep Web: Evolución del concepto

El término Darknet, fue acuñado en noviembre de 2002 en el documento "The Darknet and the Future of Content Distribution" escrito por cuatro investigadores de Microsoft: Peter Biddle, Paul England, Marcus Peinado y Bryan Willman.

deep web

Deep Web

Se conoce como Deep web o Darknet, a todo el contenido de Internet que no forma parte del Internet superficial, es decir, de las páginas indexadas por las redes de los motores de búsqueda. En el año 2000 se estimaba que el tamaño de la Deep Web era de 7.500 Terabytes de datos, en unos 550.000 millones de documentos. Para comparar se estima que en aquella época la Internet superficial ocupaba 167 Terabytes.

deep web

Tor: Esquema básico

tor

Tor: Componentes

La red está formada por una serie de nodos que se comunican mediante el protocolo TLS sobre TCP/IP manteniendo así secreta e íntegra (no modificaciones externas) la información desde un nodo a otro. 

tor

Tor: Interfaz de entrada

Tor sólo permite anonimizar tráfico TCP. Las aplicaciones acceden a la red Tor a través del interfaz SOCKS, lo cual significa que toda aplicación con soporte SOCKS puede usar Tor para realizar comunicaciones anónimas sin necesidad de modificaciones adicionales. El cliente Tor recibe tráfico SOCKS desde nuestras aplicaciones y luego, de forma transparente, se encarga de comunicarse con los routers de la red Tor para enviar las peticiones y posteriormente devolvernos los resultados.

tor

Tor: Aplicaciones y limitaciones

El objetivo principal de Tor es conseguir que Internet pueda usarse de forma que el enrutamiento de los mensajes proteja la identidad de los usuarios, aunque el objetivo todavía no se ha cumplido. Persigue que no se pueda rastrear la información que envía un usuario para llegar hasta él (su dirección IP).

tor

Tor: Historia

Fue creado en 2003 por Roger Dingledine, Nick Mathewson y Paul Syverson. Surgió como la evolución del proyecto Onion Routing del Laboratorio de Investigación Naval de los Estados Unidos (por eso se dice que es la segunda generación de onion routing) e inicialmente estuvo financiado por dicho laboratorio. A finales de 2004 pasó a ser patrocinado por la Electronic Frontier Foundation, la organización de defensa de libertades civiles en el mundo digital, hasta noviembre de 2005. Actualmente el proyecto Tor está en manos del 'Tor project', una organización sin ánimo de lucro orientada a la investigación y la educación, localizada en Massachusetts y que ha sido financiada por distintas organizaciones. 

tor

Onion Routing: Tor

Tor, acrónimo que significa The Onion Router, es un proyecto cuyo objetivo principal es el desarrollo de una red de comunicaciones distribuida de baja latencia y superpuesta sobre Internet en la que el enrutamiento de los mensajes intercambiados entre los usuarios no revela su identidad, es decir, su dirección IP (anonimato a nivel de red) y que, además, mantiene la integridad y el secreto de la información que viaja por ella. Por este motivo se dice que esta tecnología pertenece a la llamada Deep Web.

tor

Onion Routing: problemas

Actualmente hacer que los sistemas que usan encaminamiento de cebolla sean seguros es un área de investigación en activo. Se están desarrollando muchos estudios de mejoras, pero se siguen teniendo puntos débiles que hay que subsanar. Aunque no hay propuesta definitiva se han desarrollado una serie de técnicas que han demostrado ser efectivas para mejorar las prestaciones y el grado de seguridad.
onion routing

Onion Routing: Idea primigenia

En el encaminamiento de cebolla se persigue que cada nodo intermedio (router) conozca sólo lo que es estrictamente necesario: La dirección de la entidad que le envía el mensaje y la dirección a la que tiene que redirigir el mensaje. Los mensajes que se intercambian los routers no tienen que proporcionar ninguna información adicional. De esta forma ningún router intermedio sabrá quien es el emisor ni el destinatario de la comunicación. Por ser el último router de la ruta el que directamente se comunica con el destinatario, este será el único que sabrá quien es el destinatario y el contenido del mensaje original que tenía que entregar.
onion routing

Onion Routing: Implementación

El encaminamiento de cebolla aprovecha la idea de David Chaum de esconder la relación entre el origen y el destino de una información encapsulando los mensajes en capas de criptografía de clave pública. Aplicando esta idea para implementar un modo de encaminamiento, lo que hacemos es transmitir mensajes con distintas capas de cifrado (por eso se dice que estas redes son 'de cebolla') sobre un camino compuesto por nodos de mezclado (mixes) convertidos ahora en routers (router de cebolla) donde cada router del camino lo que hace es descifrar ('pela' una capa de la cebolla), transmitir y reordenar los mensajes antes de transmitir al siguiente router.
onion routing

Onion Routing: Objetivos

El objetivo principal para el que se diseñó el encaminamiento de cebolla es separar la identificación del enrutado de los mensajes y por tanto perseguir el enrutado anónimo (en inglés anonymous routing). Para enrutar no es necesario tener en todo momento identificado tanto el origen como el destino de la comunicación. Cuando hablamos de 'identidad' nos referimos a cualquier datos que ayude identificar a un individuo. Por ejemplo la dirección IP ayuda a identificar ya que a través de ella se puede obtener información como el usuario particular u organización a la que estaba asignada esa IP en ese momento o el país desde el que se envía el mensaje.

onion routing
Fuente: ic.tweakimg.net

lunes, 12 de agosto de 2013

Red Onion y Onion Routing

La red Onion es un sistema concreto propuesto por Paul F. Syverson, David M. Goldschlag y Michael G. Reed, en el que utilizando encaminamiento de cebolla (onion routing), se persigue que el encaminamiento no revele la identidad de los interlocutores que intervienen en una comunicación (encaminamiento anónimo). La propuesta se hizo en el marco de una investigación del Laboratorio de Investigación Naval de los Estados Unidos (United States Naval Research Laboratory).
A partir del estudio de este sistema, y de otros que surgieron a partir de él, se ha desarrollado el sistema Tor que persigue el mismo objetivo pero está mucho más perfeccionado.
tor

P2P anónimo

Una red informática peer-to-peer anónima es un tipo particular de red peer-to-peer (P2P) en la que los usuarios y sus nodos son pseudoanónimos por defecto. Por tanto este tipo de tecnologías pertenecen a la llamada Deep Web. La principal diferencia entre las redes habituales y las anónimas está en el método de encaminamiento de las respectivas arquitecturas de redes. Estas redes permiten el flujo libre de información.

señor x

P2P: Redes y protocolos

p2p

P2P: Situación legal en España

Algunos abogados especializados como David Bravo, y algunas asociaciones de consumidores y usuarios como la Asociación de internautas afirman que es legal descargar archivos audiovisuales dentro del marco de la legislación actual, aunque estén sujetos a derechos de autor, amparándose en el derecho de copia privada y siempre que no haya ánimo de lucro. 

ley sinde wert
Fuente: interactivadigital.com

Redes P2P puras

Las redes P2P de este tipo son las más comunes, siendo las más versátiles al no requerir de un gestionamiento central de ningún tipo, lo que permite una reducción de la necesidad de usar un servidor central, por lo que se opta por los mismos usuarios como nodos de esas conexiones y también como almacenadores de esa información. 
gnutella