Mostrando entradas con la etiqueta Windows 7. Mostrar todas las entradas
Mostrando entradas con la etiqueta Windows 7. Mostrar todas las entradas

29 de enero de 2010

User Assist en Windows 7

Un rápido vistazo al registro de Windows 7 nos muestra que hay algunas cosas que dentro del sistema operativo de Microsoft no han cambiado mucho desde el Windows 2000 y sucesores. El menu contextual y las herramientas del registro son prácticamente las mismas, sin embargo el contenido del registro va cambiando poco a poco. En la entrada de hoy vamos a presentar una clave del registro que suele pasar desapercibida, el UserAssist:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist

Este registro es el encargado de almacenar estadísticas y datos del principal proceso de todo Windows. El explorer.exe, si echamos un rápido vistazo a su contenido:

El "nuevo" registro de Windows

Vemos que no entendemos nada, ¿por qué? Bueno, la respuesta es obvia: está cifrado. Microsoft utiliza el algoritmo rotativo ROT13, que lo único que hace es rotar 13 posiciones (podían ser 12 o 14, pero no), un cifrado débil que permite a cualquiera descifrar fácilmente esa clave. Con Windows 7 esto no ha cambiado, se sigue utilizando ROT13 aunque si hubo algún cambio, concretamente en el formato. Por suerte hay gente como el belga Didier Stevens que ya se ha puesto a hacer Ingeniería Inversa para averiguar qué clave ROT13 hay que utilizar y en qué formato se guardan los registros, podeis encontrar más información aquí, y no solo eso, también se han currado una herramienta para descifrar vuestras claves y saber qué programas son lanzados por el explorador, cuando fue la última vez que se lanzó, etc. Por tanto viene muy bien no solo para satisfacer vuestra curiosidad, sino como herramienta de apoyo de análisis forense en Windows:

Interfaz del User Assist: Ultimo programa ejecutado, User Assist

Incluye datos sobre el tiempo que una aplicación tiene el foco, ultima vez que se ejecutó, número de veces ejecutadas y ,,,, la habilidad de con un click deshacer este registro de vuestras actividades (pone a 1 el valor de no logging en el la entrada UserAssist).

Los secretos de W7 van saliendo a la luz,,, ¡Salu2!

1 de diciembre de 2009

Black Screen Of Death

Hay días -muy pocos por suerte- en que es peor el remedio que la enfermedad. Esto también se aplica en el mundo de la Informática y concretamente en el Software no puede ser obviado. Parece ser que el último boletín de parches de Microsoft provoca un Black Screen,,, pero sin death (BlSoD), es decir si el usuario hace Ctrl + Alt + Sup puede acceder al administrador de tareas y ejecutar algunas acciones. Esto obviamente puede ser un dolor de cabeza para los técnicos de microinformática, administradores, etc.

Al parecer en la publicación de parches de seguridad del 10 de Noviembre se modifican reglas ACL de Windows que impiden el acceso al registro e invalidan determinadas entradas del mismo, estos parches tenían como objetivo corregir la vulnerabilidad MS09-065 donde se detectaba un bug en el kernel de Windows (XP, Vista, 7, Server 2003, Server 2008), ahora bien el parche provoca el temido BlSoD en algunos equipor por lo que llega el eterno dilema, ¿actualizar o no actualizar?, ¿tapamos unos agujeros para que nos salga un fuego?

Está claro que la única solución es alcanzar un equilibrio aristotélico, asumimos los riesgos durante un pequeño periodo de tiempo equivalente a probar las actualizaciones en un entorno aislado, comprobar que no existen incompatibilidades con nuestro software, etc. Después parcheamos y carretera.

Si por casualidad habéis tenido este problema la empresa que lo denunció (Prevx) ha publicado un pequeño parche que lo soluciona (¡antes que Microsoft!), yo no lo he probado (quizás no actualizo tan a menudo :-( ) pero si os animáis está aquí.

Adjunto imagen del comentado BISOD, no confundir con las típicas postales de “Cuenca de noche” o “Tenerife de noche” -->

Salu2!

NdA: Como habréis visto a través de meneame parece ser que al final la "culpa" de estos pantallazos no la tenían las actualizaciones, tal y como relata la gente de Prevx tiene que ver con la manera en que Windows almacena los Strings en el registro de Windows, requiriendo un carácter Null para finalizar el string, si ese carácter no aparece pueden surgir errores al leer los datos y no poder determinar cuando finaliza la cadena, de ahí el BlSoD. Las actualizaciones no están directamente relacionadas, lo que no significa que cierto software que acceda de forma incorrecta al registro provoque estos errores, lo que sí se ha demostrado es que el parche de Prevx funciona,,, en SysInternals tenéis un programa-demo de este error.

7 de octubre de 2009

Windows 7 Security Features

Desconfío plenamente de aquellos Ingenieros que renegaban de Windows Vista y bendicen Windows 7, tampoco confío en aquellos que afirman que los sistemas de Microsoft son “inseguros”, como creo que muchas veces he comentado, un sistema operativo, aplicación o “cosa”, será tan segura como la concienciación y el conocimiento del usuario que la maneja. Llámese Windows, llámese Mercedes.

Ante la inminente llegada de Windows 7 el mercado comienza a mostrar los primeros síntomas de un acontecimiento que es noticia en todo el mundo, muchos amigos, familiares y conocidos me preguntan si merece la pena pasarse a Windows 7, yo como siempre intento hablar de lo que conozco, por suerte he encontrado en securitytube unas slides que recopilan en qué momento llega Windows 7 al mercado, qué mecanismos de Seguridad incluye y qué cosas podrían haberse mejorado:



Es interesante leerlo para, como siempre, estar en la medida de lo posible anticipado al mercado. Si estáis aburridos y domináis el ingles también podéis ver el vídeo :)

Salu2

4 de septiembre de 2009

Sys Internals

Hagamos un Kit Kat en esta semana intensa de vuelta a la normalidad para presentaros un pack de herramientas de Windows, si con las Net Tools teníamos casi todo lo que hace falta para trabajar a nivel de red (como vimos aquí ) con Sys Internals tendremos un control mucho mayor sobre lo que pasa en nuestra máquina Windows (preferiblemente XP, algunas de ellas no se llevan bien con WVista y W7, otras sí) a nivel de procesos, registro de Windows, arranque del sistema operativo, conexiones de red e incluso un detector de Rootkits!, Merece la pena:

Process Explorer (): Un básico con unos añitos del que ya se oyó hablar cuando vimos el Svchost Analyzer. Procesos padres, hijos, consumo de CPU, hilos lanzados, consumo de CPU, etc. Una gozada:

PSTools : Pack de herramientas de gestión de procesos, con las que podremos jugar todo lo que queramos en nuestros sistema (o en otros xD) incluye:

- PsExec: Ejecuta procesos de forma remota.

- PsFile: Muestra archivos abiertos de forma remota.

- PsGetSid: Muestra el SID de un equipo o un usuario.

- PsInfo: Muestra información acerca de un sistema.

- PsKill: Elimina los procesos por el nombre o Id. de proceso.

- PsList: Muestra información acerca de procesos.

- PsLoggedOn: Averigua quién ha iniciado sesión de forma local y a través de recursos compartidos (origen completo incluido).

- PsLogList: Vuelca los registros de eventos.

- PsPasswd: Cambia las contraseñas de cuenta.

- PsService: Muestra y controla los servicios.

- PsShutDown: Apaga y reinicia opcionalmente un equipo.

- PsSuspend: Suspende los procesos.

- PsUptime: Muestra el tiempo durante el que se ha ejecutado un sistema desde el último reinicio (la funcionalidad de PsUptime se ha incluido en PsInfo).

AutoRuns: El comando msconfig nos permite editar el boot.ini, ver que servicios se arrancan con nuestro Sistema Operativo y que programas se ejecutarán sin necesidad de que estén en la carpeta de “Inicio”, todo eso está muy bien y es básico, pero con AutoRuns alcanzaremos una granularidad mucho mayor, librerias, drivers, tareas del scheduled, ¡codecs!, de todo lo que os podáis imaginar. Muy útil para entender como funciona nuestro sistema operativo:

RootkitRevealer: ¿Crees que tu antivirus no lo detecta todo? Entonces crees bien, si quieres echar un vistazo rápido a tu registro de Windows y detectar inconsistencias, buscar el gato encerrado que hay en tu sistema operativo y alimentar tu paranoia, esta es tu herramienta:

TCPView: Yo creo que si los millones de Script Kiddies del mundo que buscan en los foros el Puerto del messenger conocieran esta herramienta saldrían hackers como setas. No, en serio, con TCPView tendremos un conocimiento casi total sobre todos los flujos TCP y UDP que llegan y salen de nuestra máquina, su estado, el proceso que los inició (algo parecido al netstat –ban pero más profundo) así como la posibilidad de matar los procesos o cerrar las conexiones que no tengan buena pinta, muy util:

Poco a poco vamos ampliando nuestro kit de herramientas, ¿verdad?

Espero que tengáis una vuelta “amable”, ¡salu2!

7 de junio de 2009

RootKit Hunter

Lo reconozco, me resulta muy cómodo trabajar desde Windows, tanto es así que tengo que obligarme cada cierto tiempo a hacer cositas en Linux para no olvidar "la otra forma" de hacer las cosas, mucho más cercana al Sistema Operativo y que nos recuerda conceptos que con los años van quedando semi-enterrados.

A raíz de unos informes sobre configuración segura de Red Hat con los que tuve que colaborar recientemente me volvió la eterna pregunta, ¿qué hacemos con el malware en Linux?, la creencia popular es que en Linux no hay virus, aunque si hay algo de lo que no podemos vivir los Consultores es de la "vox populi", todavía recuerdo el artículo de Kriptopolis donde hablaban de la creación de un virus en 5 pasos... , asi que decidí indagar herramientas antimalware que puedan ser interesantes.

Con todo este previo me encontré el Rootkit Hunter, repasemos, ¿qué es un rootkit?, tirando de wikipedia os diré que: "Un rootkit es una herramienta, o un grupo de ellas que tiene como finalidad esconderse a sí misma y esconder otros programas, procesos, archivos, directorios, claves de registro, y puertos que permiten al intruso mantener el acceso a un sistema para remotamente comandar acciones o extraer información sensible, a menudo con fines maliciosos o destructivos" en palabras más llanas aún, es un, vamos a entrar en tu caja fuerte y encima nos vamos a asegurar que sigamos entrando cuando querramos sin que te enteres.

Hmmm, de esto si que tenemos en Linux, y mucho, pues bien este programita de sencilla utilización nos ayudará a detectarlos y asegurarnos que el sistema no ha sido comprometido, no tiene una backdoor oculta y no hay ninguna herramienta en la penumbra con intenciones de aparecer cuando no hay nadie mirando, ¿interesante, verdad?

Rootkit Hunter ya corre por su versión 1.3.4 puede descargarse desde aquí aunque si sois más comodos podeis acudir al legendario: apt-get install rkhunter con lo que se descargará e instalará con las opciones por defecto, otra forma es hacerlo así:

Lo normal es que tras la descarga dispongamos de la versión actualizada aunque con un "rkhunter --update" nos aseguramos, después solo basta un "rkhunter --check" para comprobar nuestro sistema (todo ello como root, claro):

En este caso salvando varios warnings parece que me he escapado de los más de 100 rootkits que detecta (entre otras cosas), aunque es normal, arranco desde Ubuntu una vez cada 15 dias, sobretodo ahora que le estoy dando caña a la RC de Windows 7, de la cual espero que hablemos otro día.

Buena semana a todos y, buena caza :)

2 de junio de 2009

Secure Process (Windows)

Red cable give us power, the black one is earth, these two look led’s cables and i don’t know about the yellow one, just remember it from the sham...

Response: Cut up the yellow!

Los procesos, esas extrañas cositas que están siempre corriendo desde el momento que nuestro sistema operativo se carga en memoria. Llenos de instrucciones, en ejecución, en espera, procesos zombie y procesos suspendidos por un examen que nunca hicieron. Ahora en serio, todos recordamos los apuntes de Sistemas Operativos, estamos familiarizados con el Ctrl + Alt + Sup o de algo nos suena el comando “ps” pero, ¿qué narices están haciendo nuestros procesos?, ¿cómo sabemos si están ocultos?, ¿qué librerías están utilizando?, ¿quién los puso ahí?

Probablemente alguna vez os hayais preguntado, ¿por qué la CPU no baja del 80%?, ¿Quién está consumiendo todos los recursos y por qué? Hoy os voy a presentar un par de herramientas que nos sacarán de dudas. La primera es el Security Task Manager que detrás de sus colores fosforito (cuando arranca) te muestra todos los procesos que corren en el sistema, tanto ocultos como visibles, quien es el fabricante, path en el disco duro y un ratio de riesgo que calcula la probabilidad de que sea malware, para mayor seguridad se integra con virustotal y si estamos seguros podemos poner el ratio nosotros mismos (por ejemplo ante herramientas de seguridad que conocemos y hemos instalado):

Una utilidad interesante que incluye es la de poner procesos en cuarentena o directamente desinstalar la aplicación que inició ese proceso:

Pero esto no es todo, todavía existe un proceso misterioso, usa antifaz y se oculta bajo la oscuridad,,, es el,,,, ¡svchost.exe! Todos lo hemos visto pero nadie sabe de donde viene ni a donde va, los virus aprovechan para ocultarse en sus entrañas y algunos incautos deciden cargárselo directamente, normalmente con malas consecuencias. Por suerte disponemos de la utilidad de enrevesado nombre conocida como Svchost Analyzer.

Igual que el Task Manager, nos advertirá sobre lo que considere no debería estar ahí, o al menos es de comportamiento extraño.

Y si con todo esto seguís sin ubicar vuestros procesos, podéis ayudaros con:

http://www.procesoswindows.com/

http://www.what-is-exe.com/

Salu2!

24 de mayo de 2009

ILM2 Release Candidate

Rios de tinta están corriendo sobre la Release Candidate de Windows 7, en casi todos ellos la opinión es favorable e independientemente de cómo sea la versión final, parece que el circo le permitirá vivir. Sin embargo hay otra Release Candidate lanzada también apenas hace unas semanas (también descargable) y que parece estar pasando mucho más desapercibida, es curioso por que muy probablemente para las empresas puede ser si cabe mucho más importante que la del nuevo sistema operativo de Microsoft. Es la Release Candidate de Identity Lifecycle Management 2, también conocido como Microsoft Forefront: Identity Manager 2010, la nueva plataforma de gestión de identidad que desde Redmond preparan como evolución del Identity Lifecycle Management 2007.

Esta plataforma integra soluciones de gestión de identidad que a su vez se integran con Microsoft Forefront, si recordabais este producto proporcionaba un punto centralizado para gestionar todo nuestro parqué Wintel al sincronizar WSUS (actualizaciones de Windows), Windows Defender (firmas antivirus y anti-spyware, firewall) así como las políticas de estos equipos. Si a esto le añadimos la plataforma de Gestión de Identidad con sustanciosas novedades para:

  • Gestión de políticas: A través de entornos heterogéneos de forma consistente, gestión centralizada, opciones de auditoría para obtener cumplimiento legal (SOX, HIPPA), Workflow, etc.
  • Gestión de credenciales: Certificados heterogéneos, credenciales heterogéneas, sincronización de contraseñas en entornos heterogéneos.
  • Gestión de usuarios: Provisión de identidades integrada, gestión de usuario “self-service”.
  • Gestión de grupos: Integrada con Microsoft Office, automatización de grupos en base a los atributos y perfil de los usuarios, etc.

Está claro que Microsoft quiere también su trozo de pastel en el reñido mercado de la Gestión de Identidad que por ahora dominan empresas como Oracle, Novell, Sun, IBM, etc. A tenor de lo visto la batalla puede ser interesante, ¿Quién ganará? ……. à ¡La Seguridad! ;-p

Estado del mercado antes del "Efecto Microsoft" (Según estudio de la consultora estadounidense Burton Group)

Veremos dentro de unos meses cómo ha cambiado "la foto".

Buena semana a todos!


11 de mayo de 2009

Blue Screen Of Death (II)

¿Os habéis tomado ya la pastillita roja? Entonces prepararos para conocer todo lo que hay detrás de las letritas Matrix que hay detrás de los BSOD.

A lo largo de la historia de los sistemas operativos Microsoft, el aspecto de los pantallazos azules ha ido cambiando sustancialmente. Por ejemplo este era uno de los pantallazos que podía producir Windows NT, el cual incluía la lista de procesos cargados en memoria en el momento del error:

BSOD Windows NT

Como veis difiere un poquito del que nos producía el kon_boot en Windows 7 hace unos días. No obstante a grandes rasgos todos se dividen en 4 zonas bien conocidas:

-         Bug Check Information

-         Recommended User Action

-         Driver Information

-         Debug Por and Dump Status Information

Si logramos entender correctamente el significado de cada una de estas secciones seremos el Neo del mundo Windows. Ahora bien es recomendable apoyarse en otras herramientas para esta labor, como sabéis Windows genera logs de los principales eventos ocurridos en el sistema, acudir al visor de logs y revisar qué ocurrió en el sistema en la hora aproximada puede ayudar mucho, los eventos que mas nos interesan serán los de sistema y aplicación. Aquí tenemos por ejemplo un error de Google Update:

Si no sabemos muy bien como interpretar esta información podemos acudir aquí. Una vez que conozcamos los eventos que rodearon a la "hora H”, es conveniente revisar la “zona cero” del BSOD, esto se puede realizar examinando los “Post Mortem Dump Files”, donde a lo CSI examinaremos el volcado de memoria que realiza Windows antes de expirar, para ello nos podemos valer de alguna de las herramientas que nos contó Silverhack en las charlas Fist del año pasado o podemos utilizar directamente la utilidad de Windows Debug Diagnostic Tool:

Con todo ello tendremos una idea bastante aproximada de lo que estaba ocurriendo en el sistema en el momento del error. Volvamos a la BSOD, es recomendable saber que el 90% de los pantallazos azules son debidos a nuevo hardware, nuevo software, archivos corruptos o memoria RAM dañada. Partiendo de esa base y conociendo el significado de los 4 campos que contábamos antes, es fácil entender todo lo demás, voy por partes:

Bug Check Information

En este apartado tendremos un “Stop Error Code” junto con 4 parámetros entre paréntesis, todo en hexadecimal. Para un administrador lo más importante es el error code, en cambio si sois desarrolladores el resto de parámetros serán más críticos para vosotros (celdas de memoria, etc.), ya que es muy probable que vuestro nuevo software haga cosas que no deba. Uno de los error code más conocidos es el 0x0000000A, correspondiente a la excepción IRQ_NOT_LESS_OR_EQUAL, un listado de los principales error code lo teneis aquí.

Recommended User Action

Aquí es donde nunca pone “formatee el disco duro y reinstale el Sistema Operativo” pero que es lo que todo el mundo entiende. El mensaje más común es que desinstales todo el hardware o software nuevo que hayas incluido en el sistema, ya que es la causa más probable de error. Aquí es donde nos debe dar información adicional del Error Code con mensajes como el “IRQ_NOT_LESS_OR_EQUAL”. Los principales error code y mensajes que da Windows Vista los tenéis por aquí.

Driver Information

Si podemos ver este campo estamos de suerte ya que nos dirá exactamente que archivo ha originado el error, este será un archivo de drivers que quizás esté obsoleto, corrupto o directamente será incompatible con nuestro Sistema Operativo (algo que ocurría sobretodo en los primeros meses de Windows Vista).

Debug Port and Dump Status Information

Con este apartado completamos el puzzle BSOD, el debug port indica el puerto COM y la velocidad del mismo para que desde un equipo externo y a través del Debugger analicemos el equipo que produjo el BSOD, actualmente no se utiliza (de hecho creo que Windows Vista ya no incluye esta info). La información del volcado de memoria es mucho más interesante, indica qué se ha volcado y si se ha hecho correctamente, lo que nos llevará a las herramientas que vimos al principio de esta entrada.

Y esto es todo, solo hace falta añadir un poco de paciencia para llegar al origen de error, después de todo nunca hay que entrar en el Panic Mode, eso sí que da miedo :-D

Salu2!

Blue Screen Of Death (I) 

Blue Screen Of Death (II)

8 de mayo de 2009

Kon Boot

Desde que hace un par de semanas me enteré vía genbeta de la publicación del kon_boot tenía ganas de echarle el guante. Hoy por fin he podido experimentar con él y el resultado ha sido agridulce. Pero no quiero adelantar los resultados.

Si no lo conocéis kon_boot es un live! CD o una imagen de disquete (1.4 MB!) que permite arrancar equipos con Sistema Operativo Linux o Windows sin conocer la contraseña o el usuario. Básicamente parchea el kernel del sistema operativo conforme es cargado en RAM. Aquí viene el primer inconveniente, si la partición del sistema operativo tiene solo 300-400 MB libres el kon_boot peta. Otro problema surge en equipos antiguos que no son compatibles con el Estándar “El Torito” de arranque por CD-ROM, si bien es un estándar de 1995 a mi me ha dicho que no era compatible con un equipo del 2001 y claro, tampoco ha arrancado. Entiendo que todo esto es resultado del estado “prototipo” que tiene el proyecto en la página de sus creadores.

Por cierto, ¿conoceis Bleach? Es la serie de anime en la que sale nuestro protagonista, Kon, que no es nada más que un alma modificada cuya misión inicial es acabar con los hollow (espiritus malvados) pero que lo que le mola realmente es levantar faldas y demás menesteres, de ahí que se refugie en un peluche como el que guardo en el coche:

¿A que es mono? :-p

¡Ah!, ¿por dónde iba? Bueno, como imagináis el kon-boot es muy útil para acceder al equipo en esas ocasiones en las que olvidamos la contraseña, si solventamos esos dos problemas de antes entraremos como administrador. El doble uso de esta herramienta es bien conocido, acceder de forma ilegítima, la solución también es conocida, eliminar el arranque por dispositivos externos, proteger la BIOS, cifrar el disco duro, proteger físicamente la CPU (candado o similares), contratar a un Terminator que colabore con las tareas domésticas, etc. ya sabemos que los chicos malos están a la expectativa y en cuanto pueden sueltan el Bankai:

Ah por cierto, dos últimos detalles, algunos antivirus lo detectan como virus / malware (lo que puede ser hasta normal) y si ya estáis probando la Release Candidate de Windows 7 un compi me ha soplado que es probable que os encontréis con esto al utilizar el kon boot:

Efectivamente, un BSOD en Windows 7

Eso me recuerda que me falta un capi de la saga de BSOD por publicar, pero eso será otro dia.

Happy Weekend!

3 de mayo de 2009

7º Circo

El circo ha dictado sentencia: Vivirá

Respuesta: ¿Pero no me habías traído al teatro?

Con la informática se produce un extraño efecto similar al de los aficionados a la Formula 1, en 4 años nos hemos vuelto todos expertos en mecánica, neumáticos, alerones, corrientes de aire, difusores, etc. Por lo tanto todos tenemos derecho a opinar, exactamente igual que en la informática. Todos trabajamos con Windows, así que como usuarios somos los expertos en lo que funciona y en lo que no. Así pasó con Windows Vista, donde la mayor parte de las voces críticas no han pasado del “Inicio à Apagar”, y así va a pasar con Windows 7, sin embargo en este caso parece que se va a producir el efecto contrario, todo el mundo va a darlo por bueno “a priori” ya que viene a sustituir al denostado Vista.

El diario “El Pais” ya se hace eco de la siguiente BETA de Windows 7, y como manda la tradición, después de argumentar científicamente lo pesado que es Vista nos alegran el dia diciéndonos que Windows 7 es “igual” de pesado, solo que en estos tiempos. Otras “novedades” son que incluye Microsoft Virtual PC para ejecutar aplicaciones Windows XP y el Windows XP Mode, por otro lado hablando de seguridad tenemos el bit locker y el app locker. Un artículo curradísimo que no merece más mención, la sensación final del usuario es que voy a poder seguir utilizando mi Windows XP en este Windows 7 y que me va a funcionar en cualquier equipo nuevo.

He podido encontrar artículos similares en “El Mundo” aquí  y aquí que te dejan el mismo sabor de boca. Finalmente el diario “ABC” también se hace eco del próximo sistema operativo de Redmond, en este caso el redactor parece que ha indagado un poquito más alejándose de las frases de bombo y platillo - lo que es de agradecer – y nos habla de las principales novedades (que también podrían ser discutibles, claro está):

-          Compatibilidad máxima con todos los dispositivos del mercado.

-          Aero Peek.

-          Vista Previa (de ventanas minimizadas).

-          Antivirus (con Morro de serie!!)

-          UAC configurable.

-          Imaginación integrada (sistema de backup mejorado).

Nunca deja de resultar curioso que los 3 grandes periódicos estén viendo la misma noticia y cómo cada uno ve cosas distintas, esto que pensábamos solo pasaba en política también se aplica a la Informática. La lógica dice que siempre hay que consultar a los profesionales, por que obviamente no es lo mismo que me ponga a contaros la teoría de cuerdas aplicada al calzado deportivo que Stephen Hawkings hablándoos de viajes espacio – tiempo y de la unificación de teorías.

Si lo que os interesa son las cuerdas, un buen previo es este:

Y si lo que os gusta es estar al día con Windows 7, mejor leed blogs como este , lo digo como usuario ;-)

Salu2

15 de febrero de 2009

The Sessions por Madrid (II)

Every day it’s a Zero day.

Response: Yeah

Zumito por aquí, cafetito por allá, y ya habíamos recuperado fuerzas para las dos charlas que nos quedaban:

Microsoft: Plataforma de Seguridad Integrada à En esta charla pudimos conocer al nuevo evangelista de Microsoft que viene a sustituir al llamado “Padre Parada”, era Fernando Guillot (¿o Paulo Dias? La verdad me hago un lio con los nombres, tendré que repasarlo). Allí pude enterarme del nuevo Windows Morro! (Si si, no es coña. Tiene ese nombre :D) Que viene a ser una capa de seguridad adicional y gratuita para nuestros XP, Vista y futuro Windows 7. Añade al WSUS (Parches y actualizaciones de Spectra) y Windows Defender (Firewall + anti spyware) el Windows Live One Care, solo que este ultimo a partir de Junio será gratis (¡aprovechad para comprarlo ahora!). Ello dará al usuario doméstico una suite de seguridad bastante completa de forma “gratuita”. A más altos niveles pude conocer el Microsoft Forefront, que se levanta como plataforma de seguridad unificada para nuestra red, permitiendo seleccionar y configurar las políticas de seguridad aplicables en puestos de trabajo, firewalls, antivirus, servidores, desde la consola central llamada Stirling Forefront, una solución interesante.  También tuvimos ocasión de conocer algo de la tecnología GAPA que protege contra vulnerabilidades (incluidas las zero day, o así lo venden) en la capa aplicación del la pila OSI. En resumen un buen repaso a las tecnologías de seguridad de Microsoft, con frases interesantes como gestión de la seguridad de 25.000 equipos con 4 máquinas y la suite Microsoft Forefront, donde dos de ellas son para WSUS (el ISA Server y todo lo demás en las otras 2), escalad (o reducir) y echáis cuentas en vuestra empresa.


Justo, Fernando, Xavi Campos y Carles Martin.

Informatica 64: Metadata Security à Cuando nos quisimos dar cuenta entró Chema Alonso con su FOCA, la cual estaba particularmente glotona y se tragaba documentos de 100 en 100. Si alguno no lo sabéis, esta aplicación extrae los metadatos de archivos ofimáticos e imágenes principalmente. ¿Que qué hay en los metadatos? Pues echad un vistazo a las estadísticas de FOCA y haceros una idea, usuarios, impresoras, rutas de red, etc. Con todo ello y el ejemplo de Tony Blair y los archivos de la CIA el hombre de el lado del mal no lo tuvo difícil para ganarse a la audiencia, así nos habló de otras herramientas que extrain metadatos como Libextractor y Meetagoofil, también pudimos ver que la suite de Office 2007 ya permite limpiar los metadatos:

Algunos regalitos que nos dieron ;-)

 Inspeccionando metadatos en Office 2007

Y de cómo para office 2003 / XP Microsoft publicó la RHDTOOL. Y no dio tiempo para mucho más, luego la “tradicional” ronda de preguntas + chupito que Chema suele contar en su blog. Una mañana bastante productiva la verdad.

PD: El chiste fue, ¿las focas comen pingüinos?

Salu2!

13 de febrero de 2009

The Sessions por Madrid (I)

Tito GigA, tito GigA, ¡ese señor me da miedo!
Respuesta: No sufras pequeñín, es Maligno pero inofensivo.

Resumir alrededor de 5 horas de conferencias de seguridad en unas pocas palabras, con la síntesis de los mensajes que nos lanzaron, es mi objetivo de hoy (bueno, también es echarme un par de cervezas más tarde, pero eso no viene a cuento xD). Como os conté ayer la gira de los Technet de Microsoft: Up to Secure llegaba hoy viernes a Madrid, donde además terminaba (para descanso de el Maligno & cia). Ya a primera hora se encontraba Justo Uceta con las pilas cargadas para contarnos su Business Integration y cómo proteger la información, ese activo crítico para la empresa.

Business Integration: Esta charla nos pilló con las neuronas en pijama, no obstante la misma se basaba en una serie de recomendaciones de seguridad genéricas y las soluciones que los distintos proveedores ofrecían (si, Microsoft incluido). Ahí pudimos ver cositas de autenticación robusta (que es la formada por al menos dos elementos de algo que tienes, algo que sabes y algo que eres), firma digital, network Access control (NAC), seguridad en dispositivos USB, gestión de derechos digitales, protección perimetral y un concepto que innovador, monitorización pre-admisión (antes de autenticarte, etc.) y monitorización post-admisión (ya estás dentro, pero no te pierdo el ojo). Soluciones como la de Quest Software que vimos más adelante iban en esta línea.

Están son las XBOX que NO nos regalaron :-(

D-Link: Redes Wifis, Problemas y Soluciones: Xavi Campos consiguió en sus comienzos que viéramos las tecnologías wifi como método anticonceptico del siglo XXI (¿?) y tras sacarnos una sonrisa rápidamente le cambió la cara y comenzó a hablarnos de ataques, packet sniffing, análisis de tráfico, suplantación de puntos de acceso, MITM, inyección de paquetes, denegación de servicio, todo ello con demo en directo de Commview + Cain en Windows 7 partiendo candados WPA2 – PSK. No está nada mal, ¿verdad?, un par de apuntes que tomé fue la programación de Wireless Lan Scheduler, que son las políticas que desactivan nuestras Wifi en el trabajo fuera de horario de oficina y el control de potencia de los puntos de acceso para impedir en la medida de lo posible que nuestras ondas a 2.4Ghz pululen más allá de donde debieran :-)


Y este es Dino, a sus 6o millones de años se conserva muy bien.

Quest Software: Auditoría de Seguridad y Forense: Cuando ya empezaba a picarnos el gusanillo del café que Spectra nos iba a pagar by the face llegó Carles Martín y su mascota dino (¿?). Dino es un dinosaurio que vigila al público de Carles para que se porte bien, así que allí estábamos todos como soldaditos de plomo. Así pudimos atender sin parpadear al framework de seguridad / autidoria / análisis forense que Quest ha desarrollado llamándolo Intrust. Esta herramienta me recordó al metadirectorio del cual os hable por la variedad de conectores que tiene para todos los sistemas, estos conectores actúan como una capa adicional de seguridad capaces de monitorizar todos los eventos que deseemos en base a las políticas de seguridad del sistema. En el ejemplo vimos a un mega-ultra-administrador de Windows 2k8 que era bloqueado por la herramienta cuando trataba de borrar una GPO, además se le cerraba la sesión y se enviaba un correo electrónico a los responsables de seguridad, lo que viene muy bien para evitar que alguien meta la pata y nos fastidie el Active Directory por desconocimiento (o malicia).

Entonces llegó el momento ansiado de cafés, bollitos y zumito pagado por el Tio Bill…


9 de enero de 2009

7,,2,,1,,¡14!

Numerosos periódicos nacionales han jubilado a Windows Vista comentando lo malo que le ha salido a Microsoft, y lo mal que lo ven los usuarios, al mismo tiempo que anunciaban que la Beta de Windows 7 era liberada oficialmente hoy Viernes 9 de Enero.

Pululando por la pagina oficial de Microsoft, concretamente en el site de Windows 7 y alrededores me ha sido imposible encontrarlo, supongo que será por el desfase horario,,, el caso es que me he impacientado y he realizado la busqueda en sitios “no oficiales”, donde tan solo poniendo “Windows 7 Beta Download” en vuestro buscador os saldrán muchas pistas…

Y mientras se descarga y lo toqueteo he estado buscando videos en Youtube, alguno tan decepcionante como este, donde ¡oh sorpresa! Windows 7 incorpora multitouch a lo ayfone! 

La verdad hay muchos videos y es dificil separar el trigo de la paja, por ahora poquitas cosas interesantes.

Seguiremos informando, Salu2!

PD: Torrent Windows 7