domingo, 27 de diciembre de 2009

localizar una ip

mirando mediante netstat las conexiones de mi ordenador, a donde está conectado, veo ip's que no puedo identificar al momento y me surge la duda de a adonde está conectado mi ordenador. De la misma manera despues de hacer un wireshark para ver a donde se envian paquetes.

como solución tenemos varios servicios de dado una ip indicar que domino lo tiene comprado. Inclusive hay otros servicios de localizar la ip sobre un plano, como aplicación sobre los mapas de google por ejemplo. Como todo en esta vida no es totalmente fiable pero si que sirve para salir de dudas.

por ejemplo en la web http://ip-address-lookup-v4.com/ tenemos la posibilidad de poner una ip en la casilla y obtener como resultado a quien pertenece.



veo que se trata de una ip de ya.com, con lo cual mi ordenador está haciendo ping ha una ip de un asociado de ya.com seguramente.

Ya finalmente y en la parte inferior, probando con mi ip


obtengo una localización aproximada, en este caso supongo que la central que tenga en Barcelona por que estoy al menos a 20 kilometros de ese punto y fuera de la ciudad de Barcelona.

Otro que me situaba en sentmenat http://www.geobytes.com/IpLocator.htm?GetLocation


jueves, 3 de diciembre de 2009

viernes, 27 de noviembre de 2009

Casa de herrero cuchillo de palo, el hacker de elhacker.net terminará contratado

Me hago eco de la noticia que aparece en el país con el titula de "Un menor ataca 'webs' en masa por vanidad". Ciertamente la noticia está poco desarrollada tecnicamente y más allá de la via de infección de los ordenadores que parece que posteriormente pasarían a atacar, aprovechando en videos en youtube....., y el tipo de ataque, que tiene pinta que es forzar la denegación de servicios a base de lanzar peticiones, 12 millones según indica. No se acaba de explicar el hecho de que el portal haya estado 3 dias sin servicio a que es debido y si ha habido alguna incidencia más.

en la web de elhacker.net hay puesto el enlace al foro.
indica que la denuncia se inicia por la denuncia del administrador de la web a la Guardia Civil que en su web coloca parte de la siguiente nota.

Las investigaciones se iniciaron tras recibir una denuncia del Administrador de la página web www.elhacker.net en la que manifestaba que su página había quedado anulada durante varios días como consecuencia de un incremento masivo de visitas, muy por encima de lo habitual, y seguramente provocadas con esta intención, lo que se conoce como ataque DDos (Distributed Denial of Service).

Los contenidos de esta página, así como la gran mayoría de las personas que colaboran en ella, programadores y administradores de sistemas, tienen por objeto contribuir a extender sus conocimientos y experiencias en torno a la seguridad de las redes en distintos ámbitos, tanto particulares como empresariales.

De las investigaciones practicadas, se dedujo que una persona que utilizaba en la red el nick “n3ptun0”, había desarrollado un “virus” aprovechándose de los fallos de seguridad en el protocolo UDP (uno de los canales de información en la red), para infectar los PCs.

De esta manera, conseguía dominar los ordenadores de los internautas y así iniciar, cuando él lo decidiese, visitas masivas a las páginas elegidas.

Además de la web cuyo Administrador interpuso la denuncia, la Guardia Civil, pudo constatar ataques en los que se estaba llevando a cabo el mismo procedimiento a otras paginas, fundamentalmente a foros y servidores dedicados al juego denominado San Andreas..

Infección de los ordenadores (Zombies):

El menor colgaba un vídeo en youtube con frases atractivas para captar la atención del internauta, de esta forma conseguía que el usuario se descargarse el contenido y automáticamente resultaba infectado.

Este virus tenía la peculiaridad de poder propagarse por conducto de programas tan extendidos como Messenger, Fotolog, etc.

Una vez infectados con el virus, el menor pasaba a dominar los PCs a su antojo con la intención de realizar visitas a la misma vez, a las páginas que quería atacar, colapsando los servidores de las mismas.

Un ejemplo de ello, fue la página www.elhacker.net, que sufrió en pocos minutos más de doce millones de visitas simultáneas, cuando el promedio ordinario oscilaba en unas cien mil.

Mediante esta operación había conseguido controlar más de 75.000 ordenadores

El presunto autor de estos ataques, un menor de 16 años -que carecía de cualquier instrucción académica en esta especialidad, venía desarrollando sus conocimientos desde los 13 años, de modo absolutamente individual y autodidacta..

El menor fue puesto a disposición de la Fiscalía de Menores de Santa Cruz de Tenerife.

Para más información, pueden ponerse en contacto con la Oficina Periférica de Comunicación (OPC) de la Guardia Civil de Barcelona, teléfono 93 476 60 81 y 93 476 60 91.


________________________________________________________________________________


Y ahora lo siguiente que será, una denuncia que no acabará en nada, quizas multa económica que pagaran los padres, los cuales igual no saben nada de informática. 

La parte positiva para este chavalín será que no tardará en ser contratado por una empresa informática como experto en seguridad, tiempo a tiempo. 



martes, 24 de noviembre de 2009

Servidores más seguros Lugares imprecindibles para protegerse de los posibles ataques

artículo de idword que viene del año 2002, bueno en fundamentos pero con una actualización necesaria de las webs de referencia. De todas maneras todavía reaprovechable.

lunes, 23 de noviembre de 2009

Navegación anónima por internet

Dados los tiempos que corren y las noticias de los numerosos sistemas de adquirir información, llamese Gran Hermano, Sitel o simplemente lo que almacena google sobre nuestra navegación y busquedas, está bien el conocer la posibilidad de realizar una navegación totalmente anónima, o al menos esta es la intención de la presente entrada.

Para ello vamos a utilizar una versión portable del programa Tor, el cual como indica el fichero readme.txt que lo acompaña, su finalidad es garantizar esa navegación anónima por sistemas publicos de internet.

Para su descarga el mismo fichero readme indica http://sourceforge.net/projects/portabletor and http://www.portablefreeware.com.

Escogiendo la opción de ver la red una vez se ha conectado podemos ver todos los retransmisores y el ancho de banda que disponen.


El tener ejecutando dicho programa, tor, abre multiples conexiones como podemos ver con el programa de sysinternal, tcpview, ya comentado en una entrada anterior de este blog, la gran mayoria al puerto destino 9001 y https.


Para realizar la navegación con un navegador, por ejemplo Firefox de manera anónima será necesario provocar la conexión de dicho navegador con la red tor, en este caso indicando al navegador un proxy de conexión, localhost:8118 donde está corriendo el privoxy que como indica la wikipedia : Privoxy es un programa que funciona como proxy web, usado frecuentemente en combinación con Tor y Squid. Tiene capacidades avanzadas de filtrado para proteger la privacidad, modificar el contenido de las páginas web, administrar cookies, controlar accesos y eliminar anuncios, banners, ventanas emergentes y otros elementos indeseados de Internet. Privoxy tiene una configuración muy flexible y puede ser personalizado para adaptarse a las necesidades y gustos individuales. Privoxy es útil tanto para sistemas aislados como para redes multiusuario.

Para realizar esa conexión entre navegador y proxy, en Tools, options, advanced i setting o herramientas, opciones, avanzado y configuración ponemos locahost y 8118

La navegación no es tan rápida, eso es cierto.
Si voy a la web de internautas.org para determinar mi ip obtengo



De tal manera que los servicios, que los servidores o el destino me detecta como una ip de estados unidos, a partir de la cual estoy navegando. No se si el rastro queda totalmente borrado, no se la garantía de esos servicios de Gran Hermano quedan anulados, pero desde luego al menos lo hemos complicado dado que la navegación en estos momentos ya no consta mi ip publica de la red de ya.com, 84.77.xx.xx sino esa ip situada en Estados Unidos.

Finalment una prova de velocitat, i algun preu ha de tenir el navegar d'aquesta manera emmascarada

Manual tor


Para la próxima entrada nos queda la configuración para navegar por redes que estan filtradas los puertos de salida.

sábado, 21 de noviembre de 2009

uso de nmap, parte I

Haremos unas cuantas unidades para trabajar nmap como herramienta de scaneo de puertos externa e interna.

Primero ir a la web de nmap y hacer download, en este momento en windows

Despues de instalar y aceptar todos los complementos lo ejecutaremos.


En momentos posteriores explicaremos todas las opciones, escaneamos un par de servidores y ponemos los resultados. Primero scaneamos google.com




de este primer recorte podemos observar que la ip de google.com 209.85.135.104, al menos al ordenador que hemos scaneado le corresponde. El nombre del ordenador es Scanning mu-in-f104.1e100.net (209.85.135.104) [1000 ports] y scanea 1000 tipicos puertos. Del scaneo de puertos determina abiertos dos puertos, el del servidor web (80) y el puerto servidor web seguro o cifrado (443).
Discovered open port 443/tcp on 209.85.135.104
Discovered open port 80/tcp on 209.85.135.104
De hacer la petición de resolución dns sobre http://www.google.com/, indica que ha obtenido 6 ip distintas, y trabaja con la primera.
lo comprueba haciendo la resolución en dos de : nslookup http://www.google.com/
Nombre: www.l.google.com

Addresses: 209.85.135.104, 209.85.135.105, 209.85.135.106, 209.85.135.147

209.85.135.99, 209.85.135.103

El resultado de scanear puertos en detalle ha sido:
PORT STATE SERVICE VERSION

80/tcp open http Google httpd 2.0 (GFE)
robots.txt: has 189 disallowed entries (15 shown)
/search /groups /images /catalogs /catalogues /news
/nwshp /setnewsprefs? /index.html? /? /addurl/image? /pagead/
_ /relpage/ /relcontent /imgres
html-title: Google
_ Requested resource was http://www.google.es/

113/tcp closed auth

443/tcp open ssl/http Google httpd 2.0 (GFE)
html-title: 302 Moved
_ Did not follow redirect to http://www.google.com
robots.txt: has 189 disallowed entries (15 shown)
/search /groups /images /catalogs /catalogues /news
/nwshp /setnewsprefs? /index.html? /? /addurl/image? /pagead/
_ /relpage/ /relcontent /imgres
Que ya habiamos comentado, para ver la configuración del fichero robots.txt se puede hacer la petición web directamente http://www.google.com/robots.txt que podemos repetir en otros servicios web para ver por donde dejar entrar al motor de busqueda y por donde no permitirselo.

El sistema operativo parece ser OpenBSD
Device type: general purpose

Running (JUST GUESSING) : OpenBSD 4.X (90%)

Me ha llamado la atención que el servidor web es http Google httpd 2.0 (GFE). De consultar la wikipedia observo que indica que es el servidor propio de google, Google Web Server (GWS) is the name for the web server software that Google uses for their web infrastructure. De continuar la información indica que se encuentra en la posición sexta de servidores




Finalmente el último resultado corresponde a tracert o en linux traceroute, donde nos indica todos los routers intermedios antes de llegar a destino, en mi caso 13 saltos o routers. Y el servidor parece encontrarse en Franfurt? al menos el penultimo salto lo da en router que parece indicar que está en esa zona. Debería tomar ahora un visualroute para ver que país indica o población.

TRACEROUTE (using port 113/tcp)
HOP RTT ADDRESS
1 10.00 192.168.1.1
2 ... 3 no response
4 50.00 85.63.217.57
5 50.00 ge-4-0-0-0.madcr2.Madrid.opentransit.net (193.251.255.189)
6 60.00 level3-1.GW.opentransit.net (193.251.254.14)
7 90.00 ae-0-11.bar1.Madrid2.Level3.net (4.69.141.45)
8 80.00 ae-5-5.ebr1.Paris1.Level3.net (4.69.141.42)
9 80.00 ae-100-100.ebr2.Paris1.Level3.net (4.69.141.238)
10 80.00 ae-2-2.ebr1.Frankfurt1.Level3.net (4.69.141.234)
11 90.00 ae-91-91.csw4.Frankfurt1.Level3.net (4.69.140.14)
12 110.00 ae-2-79.edge3.Frankfurt1.Level3.net (4.68.23.75)
13 100.00 mu-in-f104.1e100.net (209.85.135.104)
 
aunque los datos obtenidos por el propio localizador de ip's de google nos lo situa en mountain view en Estados Unidos. (cosa que no me creo siendo el último salto Frankfurt. Comprobarlo vosotros mismos.
http://www.elhacker.net/elhackernet/geolocalizacion.html
 

jueves, 19 de noviembre de 2009

gusano Koobface

El gusano Koobface ataca de nuevo
Y esta vez aprovecha Google Reader para propagarse. El gusano Koobface apareció hace algo más de 1 año y tuvo su gran momento de fama en los medios de prensa como el "virus que infectaba a facebook y las redes sociales". En realidad, no es un virus, y los que se infectan son los equipos de los usuarios, las redes sociales son el medio utilizado para propagarlo.



Una vez que Koobface se instala, tiene la capacidad de enviar mensajes automáticos a todos los contactos de la víctima que se loguea en alguna red social, como Facebook, MySpace, Twitter, etc. Estos mensajes incluyen links maliciosos que generalmente redireccionan a una página falsa de YouTube o simulan ser un video, cuando se los intenta reproducir se inicia la descarga de un codec o actualización de flash falsa. Obviamente este archivo es el gusano que infecta el equipo para seguir propagándose.

Hace unos días la empresa Trend Micro dio a conocer una variante de Koobface que aprovecha las características sociales de Google Reader.

Volviendo a lo del principio, es importante comprender que lo que se infecta no es Google Reader, no es un problema de Google ni nada por el estilo, el que se infecta es el sistema del usuario.

Si eres víctima de Koobface realiza un análisis de todo el sistema con tu antivirus actualizado, también realiza otro análisis con un antivirus online. Por último, cambia las contraseñas de las redes sociales que suelas utilizar.



Fuente de la noticia : http://tecnologia.universia.com.ar/vernota.htm?idxnota=96013&destacada=1&idxcomunidad=0





Si tuviera tiempo ahora debería de buscar información sobre cual es el medio de infección, la vista de facebook o myspace, me parece estraño. Que sea un correo que viene infectado y que como subject tiene el titulillo de facebook o .... es posible.

y como cuentan en la dirección misma de universia

- No responder a correos electrónicos ni seguir links incluidos en emails no solicitados

- Comprobar muy bien que la URL en la que se introducen los datos es la original de Facebook (www.facebook.com), ya que estas webs suelen utilizar URLS similares que apenas se diferencian en una letra o en la terminación del dominio de la verdadera.