<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>MFSec &#187; Seguridad</title>
	<atom:link href="http://www.mfsec.com.ar/blog/category/general/seguridad/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.mfsec.com.ar/blog</link>
	<description>Noticias seleccionadas, discutidas y argumentadas por gente como vos.</description>
	<lastBuildDate>Wed, 10 Aug 2011 23:07:56 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Domain enumeration con Speedy&#8217;s DNS</title>
		<link>http://www.mfsec.com.ar/blog/2010/12/22/domain-enumeration-con-speedys-dns/</link>
		<comments>http://www.mfsec.com.ar/blog/2010/12/22/domain-enumeration-con-speedys-dns/#comments</comments>
		<pubDate>Wed, 22 Dec 2010 07:38:17 +0000</pubDate>
		<dc:creator>Matt</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[ayudaenlabusqueda]]></category>
		<category><![CDATA[dns enumeration]]></category>
		<category><![CDATA[redirect]]></category>
		<category><![CDATA[speedy]]></category>

		<guid isPermaLink="false">http://www.mfsec.com.ar/blog/?p=808</guid>
		<description><![CDATA[No, definitivamente no, y menos que menos con un bruteforce. Restauré una vieja config de mi modem que tenía los DNS de Speedy, y olvidé que cuando sus DNS no encuentran un NS te redirige a www.ayudaenlabusqueda.com.ar, así que si nosotros estamos buscando subdomains para sitio.com, y pingeamos frutanga.sitio.com, nos va a devolver el famosísimo [...]]]></description>
			<content:encoded><![CDATA[<p><strong>No, definitivamente no, y menos que menos con un bruteforce.</strong></p>
<p>Restauré una vieja config de mi modem que <strong>tenía los DNS de Speedy</strong>, y olvidé que<strong> cuando sus DNS no encuentran un NS te redirige a www.ayudaenlabusqueda.com.ar,</strong> así que <strong>si nosotros estamos buscando subdomains para sitio.com, y pingeamos frutanga.sitio.com</strong>, nos va a devolver el famosísimo (al menos para mi) :<br />
<strong>[matt@mfsec]$ ping frutanga.sitio.com</strong><br />
<strong>PING frutanga.sitio.com (208.70.188.15) </strong>56(84) bytes of data.<br />
64 bytes <strong>from smartbrowsebr-mx.terra.com</strong> (208.70.188.15)<br />
&#8230; <strong>que hablando en criollo vendría a ser lo mismo que comerte el redirect por el browser a ayudaenlabusqueda.com.ar</strong></p>
<p><strong>Lo mismo para domains que no existen, un ejemplo, si tienen speedy tiren no sé, algo tipo:<br />
</strong>&#8220;ping asdhui82ue8921heuidh2oui1hdji2l1ehdjk2hdjk2.tar.gz&#8221;, sí, .loquesea :/<br />
<em>Surprise!</em></p>
<p>Ya mismo estoy <strong>volviendo a los DNS de google (8.8.8.8 y 8.8.4.4)</strong>, porque perdí un par de horas haciendo DNS Enumerations fruta, y yo que estaba totalmente emocionado de que había muchísimos domains nuevos para testear me tuve que conformar con este post ;(</p>
<p><strong>Pregunta al márgen:</strong> <em>¿Cuándo acepté como cliente que ellos manejen este tipo de cosas? </em></p>
<div id="_mcePaste" style="position: absolute; left: -10000px; top: 132px; width: 1px; height: 1px; overflow: hidden;">ping asdhui82ue8921heuidh2oui1hdji2l1ehdjk2hdjk2.tar.gz</p>
</div>
]]></content:encoded>
			<wfw:commentRss>http://www.mfsec.com.ar/blog/2010/12/22/domain-enumeration-con-speedys-dns/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Setting up dradis-v2.6.0 anywhere</title>
		<link>http://www.mfsec.com.ar/blog/2010/12/22/setting-up-dradis-v2-6-0-anywhere/</link>
		<comments>http://www.mfsec.com.ar/blog/2010/12/22/setting-up-dradis-v2-6-0-anywhere/#comments</comments>
		<pubDate>Wed, 22 Dec 2010 07:18:58 +0000</pubDate>
		<dc:creator>Matt</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[dradis 2.6]]></category>
		<category><![CDATA[dradis configuration]]></category>
		<category><![CDATA[dradis framework]]></category>
		<category><![CDATA[installation]]></category>
		<category><![CDATA[setup]]></category>

		<guid isPermaLink="false">http://www.mfsec.com.ar/blog/?p=801</guid>
		<description><![CDATA[Simple as hell. [matt@mfsec] wget http://downloads.sourceforge.net/dradis/dradis-v2.6.0.tar.gz [matt@mfsec] tar -xvzf dradis-v2.6.0.tar.gz [matt@mfsec] cd dradis-2.6/ [matt@mfsec dradis-2.6 ] ./verify.sh [matt@mfsec dradis-2.6 ] sudo gem install RedCloth (don&#8217;t know why does not get verified) [matt@mfsec dradis-2.6 ] cd server [matt@mfsec dradis-2.6/server ] bundle install [matt@mfsec dradis-2.6/server ] rake dradis:reset (initialize all, option &#8216;a&#8217;) [matt@mfsec dradis-2.6/server ] mkdir script/tmp [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Simple as hell.</strong></p>
<p>[matt@mfsec] <strong>wget</strong> http://downloads.sourceforge.net/dradis/dradis-v2.6.0.tar.gz</p>
<p>[matt@mfsec] <strong>tar</strong> -xvzf dradis-v2.6.0.tar.gz</p>
<p>[matt@mfsec] <strong>cd</strong> dradis-2.6/</p>
<p>[matt@mfsec dradis-2.6 ] ./verify.sh</p>
<p>[matt@mfsec dradis-2.6 ] <strong>sudo</strong> <strong>gem</strong> <strong>install</strong> RedCloth <em>(don&#8217;t know why does not get verified)</em></p>
<p>[matt@mfsec dradis-2.6 ] <strong>cd</strong> server</p>
<p>[matt@mfsec dradis-2.6/server ] <strong>bundle</strong> <strong>install</strong></p>
<p>[matt@mfsec dradis-2.6/server ] <strong>rake</strong> dradis:reset <em>(initialize all, option &#8216;a&#8217;)</em></p>
<p>[matt@mfsec dradis-2.6/server ] <strong>mkdir</strong> script/tmp <em>(just in case)</em></p>
<p>[matt@mfsec dradis-2.6/server ] <strong>mkdir</strong> script/tmp/pids <em>(just in case)</em></p>
<p>[matt@mfsec dradis-2.6/server ] <strong>touch</strong> script/tmp/pids/server.pid <em>(just in case)</em></p>
<p>[matt@mfsec dradis-2.6/server ] <strong>ruby</strong> script/<strong>rails</strong> server</p>
<p><strong>https://127.0.0.1:3004</strong> (default configuration)</p>
<p>For <strong>remote use </strong>on <strong>another port</strong> (example: 5555):</p>
<p>[matt@mfsec dradis-2.6/server ] <strong>ruby</strong> script/<strong>rails</strong> server -b 0.0.0.0 -p 5555</p>
<p><strong>https://127.0.0.1:5555</strong> (custom configuration)</p>
<h1>Remember to use http<span style="color: #339966;">s</span>!</h1>
]]></content:encoded>
			<wfw:commentRss>http://www.mfsec.com.ar/blog/2010/12/22/setting-up-dradis-v2-6-0-anywhere/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>ekoparty security conference 6th edition sum up</title>
		<link>http://www.mfsec.com.ar/blog/2010/09/22/ekoparty-security-conference-6th-edition-sum-up/</link>
		<comments>http://www.mfsec.com.ar/blog/2010/09/22/ekoparty-security-conference-6th-edition-sum-up/#comments</comments>
		<pubDate>Wed, 22 Sep 2010 04:37:34 +0000</pubDate>
		<dc:creator>Matt</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[#ekoparty2010]]></category>
		<category><![CDATA[6th edition]]></category>
		<category><![CDATA[ekoparty]]></category>
		<category><![CDATA[ekoparty 2010]]></category>
		<category><![CDATA[ekoparty security conference]]></category>
		<category><![CDATA[konex]]></category>

		<guid isPermaLink="false">http://www.mfsec.com.ar/blog/?p=759</guid>
		<description><![CDATA[Pensaba hacer algo re extenso, bastante descriptivo, pero los años anteriores intenté hacer lo mismo y no terminé ninguna de esas redacciones, así que simplemente voy a describir con un par de palabras lo que fué esta edición de esta magnífica conferencia para mi. En mi caso tuve la oportunidad de ir a 2 trainings: [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.mfsec.com.ar/blog/wp-content/uploads/2010/09/eko-party-logo.png"><img class="alignleft size-full wp-image-766" title="eko-party-logo" src="http://www.mfsec.com.ar/blog/wp-content/uploads/2010/09/eko-party-logo.png" alt="" width="128" height="127" /></a>Pensaba hacer algo re extenso, bastante descriptivo, pero los años anteriores intenté hacer lo mismo y no terminé ninguna de esas redacciones, así que simplemente voy a describir <span style="text-decoration: line-through;">con un par de palabras</span> lo que fué esta edición de esta magnífica conferencia para mi.</p>
<p>En mi caso tuve la oportunidad de ir a 2 trainings: El que dictó <strong>Immunity</strong> llamado <strong>Breaking Windows,</strong> y <strong>Malware Reverse</strong> el cual fue realizado por gente de <strong>ESET</strong>, en ambos aprendí un montón, y cada día me siento más seguro de en qué ramas quiero/no quiero especializarme, por ahora me viene convenciendo mucho la onda de ser exploit writter. En el de <strong>Breaking Windows</strong> como trainers tuve el enorme placer de tener a dos personajes bastantes divertidos, a Agustín y a Franco, a quienes recordaré por los conocimentos brindados y la buena onda que le pusieron durante toda mi estadía en Capital. El training de Malware Reverse lo dió <strong>Joan Calvet</strong>, un jóven de 24 años con quién tuve la oportunidad de charlar más de 3 horas seguidas, quién me dijo que por lo visto mi inglés no está tan mal como pensaba.</p>
<p><strong>Me quiero ahorrar toda la parte de las charlas porque</strong><strong> en los demás blogs podrán encontrar reviews muchísimos mejores</strong> que los que yo pueda llegar a redactar sin irme por las ramas, <strong>les recomiendo que miren el de <a href="http://www.elladodelmal.com/2010/09/ekoparty-rulez.html" target="_blank">Chema</a> y el de <a href="http://spamloco.net/2010/09/ekoparty-2010-impresionante.html" target="_blank">SpamLoco</a> </strong>(a quién confundí con un extranjero y empecé a darle instrucciones en inglés de cómo tenía que ponerse la pulsera para ingresar al vip del boliche&#8230; increíble lo mío), pero lo que más q<strong>uiero resaltar es la comunicación, el contacto que se forma con todo este ambiente</strong>. Cada vez que me voy de capital me vuelvo con un montón de <strong>contactos</strong>, gente que no es sólo un contacto, sino con quién levanto <strong>proyectos</strong>, armo una <strong>amistad</strong> duradera, intercambio <strong>ideologías</strong>, etcétera.</p>
<p>Siguiendo con la conferencia, <strong>no tuve la oportunidad de hacer muchas actividades, sólo participé del CTF</strong> en los recreos que había entre cada charla, y como esta vez continuó en horarios fuera de la EKO me quedé con uno de los chicos hasta tarde elaborando planes malignos para ganar (sí, malignos, ya saben&#8230; consecuencia de pasar tiempo con Chema). <strong>El taller de antenas biquad que se realizó estuvo muy bueno según me contaron</strong>, ya vi algunas andando y andan muy bien. <strong>DragonJar realizó un reto forense</strong> en el cual había que (obviamente) resolver un caso con las pistas obtenidas, <strong>pero debo decir que nunca me imaginé que iban a armar semejante escenario</strong>, uno por reto forense se imagina algo más precario, una computadora o un pendrive con datos y nada más, pero no, igualmente si ven las fotos que les dejo al final del post se van a dar cuenta de lo que les hablo.</p>
<p><strong>Quiero agradecerle a toda la organización de la ekoparty por la infinidad de cosas que hicieron por mi este año</strong>, especialmente a <strong>Francisco Amato</strong> y a<strong> Federico Kirschbaum</strong> .<strong>También a los chicos de Immunty por la buena onda</strong>, ¡y no saben algo chicos! hace quince minutos realicé mi primer exploit sin ayuda, exploté una vulnerabilidad muy estúpida en el winamp, pero sólo lo hice para practicar, así que ya puedo ejecutar calculadoras, y gracias por el vino (nos ganamos un vino sorteado con un rand, muy nerd el sorteo) lo estoy guardando para alguna ocación especial :).</p>
<p>Un par de c<strong>ositas que quiero destacar</strong> antes de cerrar el posteo: <strong>este año se implementó una medida de seguridad que logró que no haya ninguna desaparición de objetos, separaron el ctf de los stans de los sponsors ,¡y llenaron el auditorio! Así que el año que viene van a tener que buscarse un lugar más grande eh, ya pasamos las 800 personas.</strong></p>
<p>En fin&#8230;si quieren ver<strong> fotos de la eko</strong> acá hay un montón:</p>
<p><a href="http://picasaweb.google.com/golmatt/Ekoparty2010" target="_blank">Ekoparty2010</a> @golmatt</p>
<p><a href="http://www.flickr.com/photos/leduardo/sets/72157624859496047/detail/" target="_blank">Ekoparty</a> leduardo</p>
<p><a href="http://www.flickr.com/photos/derlok/archives/date-posted/2010/09/19/" target="_blank">Ekoparty</a> derlok</p>
<p><a href="http://www.mfsec.com.ar/blog/wp-content/uploads/2010/09/ekoparty2010wallpaper1b.png" target="_blank">ekoparty wallpaper</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.mfsec.com.ar/blog/2010/09/22/ekoparty-security-conference-6th-edition-sum-up/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Ekoparty Security Conference 6th edition @ konex</title>
		<link>http://www.mfsec.com.ar/blog/2010/09/10/ekoparty-security-conference-6th-edition-konex/</link>
		<comments>http://www.mfsec.com.ar/blog/2010/09/10/ekoparty-security-conference-6th-edition-konex/#comments</comments>
		<pubDate>Fri, 10 Sep 2010 14:39:20 +0000</pubDate>
		<dc:creator>Matt</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[6th edition]]></category>
		<category><![CDATA[challenge]]></category>
		<category><![CDATA[conference]]></category>
		<category><![CDATA[ekoparty]]></category>
		<category><![CDATA[konex]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://www.mfsec.com.ar/blog/?p=747</guid>
		<description><![CDATA[&#8220;Que la siguan ROOTEANDO&#8221;, slogan para la 6ta (sexta) edición que nos brinda la Conferencia de Seguridad Informática más importante de América Latina. Este año la conferencia consta del doble de charlas que el año pasado, ¡un increíble logro! Aquí les dejo las charlas que se dictarán con sus correspondientes speakers: - Chema Alonso &#8211; Pentesting [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.mfsec.com.ar/blog/wp-content/uploads/2009/09/ekoparty.jpg"><img class="alignleft size-thumbnail wp-image-175" title="ekoparty" src="http://www.mfsec.com.ar/blog/wp-content/uploads/2009/09/ekoparty-150x150.jpg" alt="" width="150" height="150" /></a><em>&#8220;Que la siguan ROOTEANDO&#8221;, slogan para la 6ta (sexta) edición que nos brinda la Conferencia de Seguridad Informática más importante de América Latina.</em></p>
<p>Este año la conferencia consta del <strong>doble de charlas</strong> que el año pasado, ¡un increíble logro! Aquí les dejo las charlas que se dictarán con sus correspondientes speakers:</p>
<p>- <strong>Chema Alonso</strong> &#8211; Pentesting Driven by FOCA<br />
- <strong>Cedric Blancher</strong> &#8211; Hacking, an activity of Public interest?<br />
- <strong>Nicolas Bareli</strong> &#8211; Sandboxing based on SECCOM for Linux kernel<br />
- <strong>Cesar Cerrudo</strong> &#8211; Token Kidnapping\&#8217;s Revenge<br />
- <strong>Cesar Cerrudo</strong> &#8211; History 0days, Disclosing y otras yerbas<br />
- <strong>Claudio Criscione</strong> &#8211; Virtually Pwned: Pentesting VMware<br />
- <strong>Giovanni Cruz</strong> &#8211; Atacking VoIP…a paradise!<br />
- <strong>Nicolas Economou</strong> &#8211; 2&#215;1 Microsoft Bugs: &#8216;Virtual PC hyper-hole-visor&#8217; + &#8216;Windows Creation Vulnerability (MS10-048)&#8217;<br />
- <strong>Gary Golomb</strong> &#8211; Network-based detection of PE structural anomalies and linker characteristics<br />
- <strong>Michael Hudson</strong> &#8211; Wrong Way, the true story of a Black Hat<br />
- <strong>Barnaby Jack</strong> &#8211; Jackpotting Automated Teller Machines<br />
- <strong>Leando Meiners &amp; Diego Sor</strong> &#8211; WPA Migration Mode: WEP is back to haunt you&#8230;<br />
- <strong>Eric Monti</strong> &#8211; iPhone Rootkit? There&#8217;s an App for That!<br />
- <strong>Mariano Nuñez Di Croce</strong> &#8211; SAP Backdoors: A ghost at the heart of your business<br />
- <strong>Hernan Ochoa &amp; Agustin Arzubel</strong> &#8211; Understanding the Win SMB NTLM Weak Nonce Vulnerability<br />
- <strong>Hernan Ochoa</strong> &#8211; Transferring files on isolated remote desktop environments<br />
- <strong>Deviant Ollam</strong> &#8211; Distinguishing Lockpicks: Raking vs Lifting vs Jiggling and More<br />
- <strong>Alfredo Ortega &amp; Oren Isacson</strong> &#8211; Exploiting Digital Cameras<br />
- <strong>Andres Riancho &amp; Lucas Apa</strong> &#8211; Web Application Security Payloads<br />
- <strong>Juliano Rizzo &amp; Thai Duong</strong> &#8211; Padding Oracles Everywhere<br />
- <strong>Pablo Sole</strong> &#8211; Hanging on a ROPe<br />
- <strong>Roelf Temmingh</strong> &#8211; Your life online: No more secrets Marty<br />
- <strong>Chris Valasek</strong> &#8211; Understanding the Low Fragmentation Heap: From Allocation to Exploitation</p>
<p>Para ver mas <strong>información sobre los Speakers</strong> hacer <a href="http://www.ekoparty.org/speakers.php" target="_blank">click aqu</a>í.</p>
<p><strong>Las </strong><a href="ttp://www.ekoparty.org/actividades.php" target="_blank"><strong>actividades </strong></a><strong>que se realizan</strong> paralelo a algunas de las charlas son una muy interesante y divertida alternativa:</p>
<ul>
<li>un <strong>WarGame </strong>para <span style="text-decoration: underline;">demostrar tus habilidades</span> improvisando frente a servicios/webs vulnerables compitiendo contra el resto de los participantes en un límite de tiempo,</li>
<li><strong>LockPicking </strong>junto a Deviant Ollam dónde recrean un ambiente muy interesante en el cual progresar se vuelve fácil si sabés usar al menos una ganzúa,</li>
<li><strong>WarDriving</strong>, argumentado sería algo como&#8230; kismet + Van con profesionales + google maps + pentest aplications, = epic win,</li>
<li><strong>AfterCon hour &amp; Aftercon Part, </strong>las cuales no podés perder.</li>
</ul>
<p><strong>El </strong><a href="http://www.ekoparty.org/cronograma.php" target="_self"><strong>cronograma</strong> </a>por ahora no está disponible, pero no tardarán en colocarlo, así que estén atentos.</p>
<p><strong>- Me quiero registrar, ¿cómo hago?</strong></p>
<p><a href="http://www.ekoparty.org/registracion.php" target="_blank"><em>Acceder a la registración.</em></a></p>
<p><strong>- ¿Cómo llego al konex?</strong></p>
<p><a href="http://www.ekoparty.org/locacion.php" target="_blank"><em>Seguir las instrucciones que te brindan en su web.</em></a></p>
<p><strong>- ¿Qué es eso de los challenges que vi en la parte de novedades?</strong></p>
<p><em>Son desafíos abiertos al público, los cuales si superás satisfactoriamente, como recompensa te darán códigos de descuentos para hacer que tu registración sea más accesible.</em></p>
<p><strong>- ¿Qué challenges hay?</strong></p>
<p># <a href="http://www.ekoparty.org/Challenge-ESET.php" target="_blank">Eset Challenge</a> (link a los detalles).<br />
# <a href="http://bit.ly/bXR9Gf" target="_blank">Binary challenge (descarga un binario).</a><br />
# <a href="http://www.ekoparty.org/guita.html" target="_blank">Juntá la guita</a> (¿aburrido? Jugá un ratito ;D)</p>
<p><a href="http://www.twitter.com/ekoparty" target="_blank">@ekoparty</a> [stay tunned for updates!]<br />
<a href="http://www.ekoparty.org" target="_blank">ekoparty website.</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.mfsec.com.ar/blog/2010/09/10/ekoparty-security-conference-6th-edition-konex/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>¿Datacenters ilegales?</title>
		<link>http://www.mfsec.com.ar/blog/2009/12/22/%c2%bfdatacenters-ilegales/</link>
		<comments>http://www.mfsec.com.ar/blog/2009/12/22/%c2%bfdatacenters-ilegales/#comments</comments>
		<pubDate>Wed, 23 Dec 2009 00:47:51 +0000</pubDate>
		<dc:creator>Matt</dc:creator>
				<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.mfsec.com.ar/blog/?p=707</guid>
		<description><![CDATA[En nuestro ambiente más de uno se ha puesto en el lugar de un spammer, botherer, para tratar de imaginar cómo haría sus labores si de verdad se dedicara a eso. Yo lo hago por curiosidad y para mantenerme informado, otros simplemente por diversión, y seguramente algunos para investigar el comportamiento de ellos. Este posteo [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-full wp-image-709" title="datacenter" src="http://www.mfsec.com.ar/blog/wp-content/uploads/2009/12/datacenter.gif" alt="datacenter" width="238" height="175" />En nuestro ambiente más de uno se ha puesto en el lugar de un spammer, botherer, para tratar de imaginar cómo haría sus labores si de verdad se dedicara a eso. Yo lo hago por curiosidad y para mantenerme informado, otros simplemente por diversión, y seguramente algunos para investigar el comportamiento de ellos.</p>
<p>Este posteo no se trata sobre cambiar posiciones, sino sobre algo que me sorprendió que no podía dejarlo pasar por alto. Los botnet masters, spammers, y cualquier otro tipo de atacante que necesite como recurso un host, siempre que eran denunciados a su proveedor se les desconectaba, y ahora para evitar ese tipo de cosas, lo que hacen es comprar Bloques de IP&#8217;s en LRIs (Local Internet Registries), invierten en servidores, y terminan formando sus propios datacenters en dónde quién sabe qué cantidad de cosas ilegales se mueven.</p>
<p>¿Cuál es el problema con esto? ¿Por qué no simplemente los denuncian a los LRIs? Resulta que la cosa no es tan fácil en este caso, ya que es un proceso muy difícil y largo.</p>
<p>Uno de los ejemplos más notables es <a href="http://en.wikipedia.org/wiki/Russian_Business_Network" target="_blank">Russian Business Network</a>.</p>
<blockquote><p>¿Soluciones? pocas. Según <strong>John Curran</strong>, CEO de <a href="https://www.arin.net/"><strong>ARIN</strong></a>, es parte del motivo por el cual las direcciones IPv4 se están acabando.</p></blockquote>
<p>Vía: <a href="http://alt1040.com/2009/12/spammers-crean-sus-propios-datacenters-para-evitar-ser-desconectados">Alt1040</a><br />
Sources: <a href="http://threatpost.com/en_us/blogs/attackers-buying-own-data-centers-botnets-spam-122109">ThreatPost</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.mfsec.com.ar/blog/2009/12/22/%c2%bfdatacenters-ilegales/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>SSL/TLS Vulnerability</title>
		<link>http://www.mfsec.com.ar/blog/2009/11/06/ssltls-vulnerability/</link>
		<comments>http://www.mfsec.com.ar/blog/2009/11/06/ssltls-vulnerability/#comments</comments>
		<pubDate>Fri, 06 Nov 2009 11:09:53 +0000</pubDate>
		<dc:creator>Matt</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[IETF]]></category>
		<category><![CDATA[MITM]]></category>
		<category><![CDATA[SSL]]></category>
		<category><![CDATA[TLS]]></category>
		<category><![CDATA[Vulnerability]]></category>

		<guid isPermaLink="false">http://www.mfsec.com.ar/blog/?p=536</guid>
		<description><![CDATA[Hago esta nota cortita que salió hace poco, hay una vulnerabilidad SSL/TLS que permite hacer un MITM (man-in-the-middle) attack usando renegociación SSL que permite inyectar prefijos arbitrarios en cualquier sesión SSL sin ser detectada. En barrapunto comentan Se han demostrado ataques prácticos contra la autenticación por certificados en el cliente contra versiones recientes de los [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-medium wp-image-537" title="ietf-logo" src="http://www.mfsec.com.ar/blog/wp-content/uploads/2009/11/ietf-logo-300x159.gif" alt="ietf-logo" width="118" height="62" /></p>
<p>Hago esta nota cortita que salió hace poco, <strong>hay una vulnerabilidad SSL/TLS que permite hacer un <a href="http://es.wikipedia.org/wiki/Ataque_Man-in-the-middle" target="_blank">MITM</a> (man-in-the-middle) attack usando renegociación SSL que permite inyectar prefijos arbitrarios en cualquier sesión SSL sin ser detectada.</strong></p>
<p><strong>En <a href="http://barrapunto.com/articles/09/11/06/106253.shtml" target="_blank">barrapunto</a> comentan</strong></p>
<blockquote><p><em>Se han <a href="http://extendedsubset.com/">demostrado ataques prácticos</a> contra la autenticación por certificados en el cliente contra versiones recientes de los servidores Apache y Microsoft IIS en varias plataformas y clientes. También se han demostrado casos que no necesitan de certificados en el cliente. La investigación continua y se espera que surjan ataques generalizados contra otros protocolos basados en TLS.</em></p></blockquote>
<p>Fuente: <a href="http://www.ietf.org/mail-archive/web/tls/current/msg03928.html" target="_blank">Slashdot</a>, <a href="http://www.links.org/?p=780" target="_blank">Links</a>, <a href="http://www.ietf.org/mail-archive/web/tls/current/msg03928.html" target="_blank">Reporte en IETF</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.mfsec.com.ar/blog/2009/11/06/ssltls-vulnerability/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>[MSF] Rapid7 adquiere Metasploit</title>
		<link>http://www.mfsec.com.ar/blog/2009/10/23/msf-rapid7-adquiere-metasploit/</link>
		<comments>http://www.mfsec.com.ar/blog/2009/10/23/msf-rapid7-adquiere-metasploit/#comments</comments>
		<pubDate>Fri, 23 Oct 2009 05:34:52 +0000</pubDate>
		<dc:creator>Matt</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[hd moore]]></category>
		<category><![CDATA[Metasploit]]></category>
		<category><![CDATA[msf]]></category>
		<category><![CDATA[Rapid7]]></category>

		<guid isPermaLink="false">http://www.mfsec.com.ar/blog/?p=369</guid>
		<description><![CDATA[Short story short, frase textual sacada del blog de Rapid7: Prometimos que tendríamos grandes noticias, y estoy entusiasmado de compartir con ustedes el primero de muchos anuncios a venir: Metasploit es ahora parte de Rapid7. Rapid7 es una compañía de software que provée productos sobre tests de penetración (penetest), ayudan con manejo de vulnerabilidades (vulnerability [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><img class="size-medium wp-image-222 aligncenter" title="metasploit" src="http://www.mfsec.com.ar/blog/wp-content/uploads/2009/09/metasploit-300x142.png" alt="metasploit" width="300" height="142" /></p>
<p>Short story short, <em>frase textual</em> sacada del blog de Rapid7:</p>
<blockquote><p>Prometimos que tendríamos grandes noticias, y estoy entusiasmado de compartir con ustedes el primero de muchos anuncios a venir: <strong>Metasploit es ahora parte de Rapid7</strong>.</p></blockquote>
<p>Rapid7 es una compañía de software que provée productos sobre tests de penetración (penetest), ayudan con manejo de vulnerabilidades (vulnerability management), hacen asesoramiento de riesgos (risk assessment) y más entre otras.</p>
<p>Para nuestro alivio:</p>
<blockquote></blockquote>
<blockquote><p><em>HD Moore</em> y su grupo se unieron a <em>Rapid7 </em>para manejar tiempo completo el proyecto <em>Metasploit </em>desde aquí. El proyecto <strong><em>Metasploit </em>continuará siendo <em>Open Source</em></strong>, <strong><em>HD </em>y su grupo continuarán siendo leaders</strong> &#8211; ahora <strong>con soporte</strong> adicional por parte del resto de <em>Rapid7 </em>para uno de los proyectos basados en comunidad más importantes en salir de nuestra industria.</p></blockquote>
<p>Muy intersante, sobre todo si en su blog los de Rapid7 terminan con cosas estilo: &#8220;Para los competidores: No tengan dudas&#8230; la barrera ha crecido&#8221;, &#8220;Sobre esto, no tengan dudas que hablamos muy en serio&#8221;.</p>
<p><strong>tl;dr: </strong><em>Metasploit se mueve, siguen los mismos líderes de siempre, ahora los ayuda Rapid7, y va a seguir siendo Open Source, fin.</em></p>
<p>Fuentes:<br />
<a href="http://www.rapid7.com//news-events/press-releases/2009/2009-rapid7-acquire-metasploit.jsp">Rapid7 news</a><br />
<a href="http://blog.rapid7.com/?p=5082">Rapid7 Blog</a><br />
<a href="http://mail.metasploit.com/pipermail/framework/2009-October/009777.html">HD Moore @ Metasploit</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.mfsec.com.ar/blog/2009/10/23/msf-rapid7-adquiere-metasploit/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>LockPicking Club @ Argentina</title>
		<link>http://www.mfsec.com.ar/blog/2009/10/10/lockpicking-club-argentina/</link>
		<comments>http://www.mfsec.com.ar/blog/2009/10/10/lockpicking-club-argentina/#comments</comments>
		<pubDate>Sun, 11 Oct 2009 00:15:09 +0000</pubDate>
		<dc:creator>Matt</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Augusto Pereyra]]></category>
		<category><![CDATA[KungFooSion]]></category>
		<category><![CDATA[lockpicking club]]></category>

		<guid isPermaLink="false">http://www.mfsec.com.ar/blog/?p=299</guid>
		<description><![CDATA[Leyendo mis feeds, sin saber qué carajo postear, leo que en KungFooSion (blog de Leonardo Pigñer) están hablando sobre un Club en Argentina sobre LockPicking, y él muestra que el fundador del club, Augusto Pereyra le comentaba lo siguiente: La finalidad de este club es la de entrenar a sus miembros en el arte de [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-medium wp-image-302" title="0904111147313667" src="http://www.mfsec.com.ar/blog/wp-content/uploads/2009/10/0904111147313667-300x225.jpg" alt="0904111147313667" width="250" height="183" />Leyendo mis feeds, sin saber qué carajo postear, leo que en KungFooSion (blog de Leonardo Pigñer) están hablando sobre un <a href="http://kungfoosion.blogspot.com/2009/10/lockpicking-club.html">Club en Argentina sobre LockPicking</a>, y él muestra que el fundador del club, Augusto Pereyra le comentaba lo siguiente:</p>
<p><em>La finalidad de este club es la de entrenar a sus miembros en el arte de apertura de cerraduras con fines educativos, y esta orientado a personas interesados en la seguridad física o la cerrajería. El conocimiento es transmitido de persona a persona y la intención no es la de realizar grandes reuniones con todos los miembros que generalmente serán de a 3.</em></p>
<p><em>Para formar parte hay que ser recomendado por un socio y poseer un candado o cerradura perteneciente al catalogo oficial del club. La idea es que los candados vayan rotando por todos los miembros del club para que todos puedan abrir todos. Una vez que un miembro abre un candado delante de los otros 2 de la reunión se certifica que puede abrir ese candado y en la planilla de habilidades del miembro se anota el código del candado que abre. No es necesario se un experto para formar parte del club a medida que se intercambien mas candados se incrementara su habilidad hasta lograr abrir el total de los candados.</em></p>
<p><em>Cuantos mas miembros mas cerraduras habrá. Una idea que estoy preparando es la de regalar una palanca y una ganzúa casera a cada miembro hecha por el que recomienda al nuevo miembro. Por ejemplo los primeros 10 miembros los conseguí yo, así que a esos 10 yo les arme una ganzúa y un palanca para que practiquen, la idea es que los demás miembros sigan esta tradición para incentivar el crecimiento del club.</em></p>
<p>La verdad, bastante original, sacando de lado las películas, ¿no?. Esperemos que esto siga tan bien como empezó y no termine desvirtuándose, porque es una muy buena idea.</p>
<p>Espero que tarde o temprano alguien quiera invitarme, ya que esta semana estuve haciendo hooks, wrenchs, tensores con clips, tenazas e invisibles para practicar en casa.</p>
<p>Mucha suerte con el club Augusto.</p>
<p>Para consultar sobre el club -&gt; aepereyra [at] gmail [dot] com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.mfsec.com.ar/blog/2009/10/10/lockpicking-club-argentina/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Primera botnet de linux webservers</title>
		<link>http://www.mfsec.com.ar/blog/2009/09/15/primera-botnet-de-linux-webservers/</link>
		<comments>http://www.mfsec.com.ar/blog/2009/09/15/primera-botnet-de-linux-webservers/#comments</comments>
		<pubDate>Tue, 15 Sep 2009 12:44:03 +0000</pubDate>
		<dc:creator>Matt</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[botnet]]></category>
		<category><![CDATA[linux webservers]]></category>

		<guid isPermaLink="false">http://www.mfsec.com.ar/blog/?p=133</guid>
		<description><![CDATA[Hacía unos días que venia con ganas de hacer una nota sobre lo que había leído en The Register acerca de la botnet encontrada basada en linux webservers, y acá está. Sinegubko, quién hizo el hallazgo, escribe en su blog que hasta ahora cada una de las máquinas infectadas está siendo usada como un dedicado [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-full wp-image-134" title="botnet" src="http://www.mfsec.com.ar/blog/wp-content/uploads/2009/09/botnet.jpg" alt="botnet" width="143" height="105" />Hacía unos días que venia con ganas de hacer una nota sobre lo que había leído en <a href="http://www.theregister.co.uk/2009/09/12/linux_zombies_push_malware/" target="_blank">The Register</a> acerca de la botnet encontrada basada en linux webservers, y acá está.</p>
<p>Sinegubko, quién hizo el hallazgo, escribe en su <a href="http://blog.unmaskparasites.com/2009/09/11/dynamic-dns-and-botnet-of-zombie-web-servers/" target="_blank">blog</a> que hasta ahora cada una de las máquinas infectadas está siendo usada como un dedicado para correr una web legítima, pero que lo que resalta acá es que lograron poder levantar otro segundo webserver basado en <a href="http://www.nginx.org/" target="_blank">nginx</a>, pero este sólo se dedica a servir malware. Los websites beningnos, por así decirlo, corren por el puerto 80, y el que reparte malware por el 8080. Lindo spread se mandaron estos chicos eh ;P</p>
<p>También descubrió que esa botnet estaba conectada a otra botnet de máquinas caseras. Y no fué el único con encontrarse con sorpresas, Symantec había reportado que Google Groups estaba siendo utilizado como medio de comunicación para un recién descubierto troyano, y un researcher de <a href="http://alt1040.com/2009/08/hackers-utilizan-twitter-para-controlar-redes-de-bots" target="_blank">Arbor Networks descubrió un uso parecido para una botnet con perfiles de twitter.</a></p>
<p>Esta botnet que descubrieron, es bastante interesante, ya que el website maligno (8080), con la ayuda de dynamic dns y accesos necesarios, inyectan una porción de código en el website bueno (80). Cosa de estar navegando bien tranqui y terminar cargando algo a lo que nunca quisiste acceder.</p>
<p>Hacen estas inyecciones gracias a usuarios ftps robados, obtenidos sniffeando, ¿y ustedes se preguntaban qué carajo hacer con tantos logins ftps? Jaja, acá alguien encontró forma de darles uso.</p>
<p>En fin, lo más &#8220;preocupante&#8221; de todo, es que todavía no se ha descubierto qué vulnerabilidad están explotando, o qué otro medio de infección han descubierto, posiblemente en Apache.</p>
<p>Por el momento yo recomiendo no ser colgados y cuidarse a la hora de hacer un login, por más que sea ftp o http.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.mfsec.com.ar/blog/2009/09/15/primera-botnet-de-linux-webservers/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>ekoparty Security Conference 5th edition @ konex</title>
		<link>http://www.mfsec.com.ar/blog/2009/09/02/ekoparty-security-conference-5th-edition-konex/</link>
		<comments>http://www.mfsec.com.ar/blog/2009/09/02/ekoparty-security-conference-5th-edition-konex/#comments</comments>
		<pubDate>Wed, 02 Sep 2009 03:43:19 +0000</pubDate>
		<dc:creator>Matt</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[conference]]></category>
		<category><![CDATA[ekoparty]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://www.mfsec.com.ar/blog/?p=11</guid>
		<description><![CDATA[Una descripción general de como será la quinta edición de la ekoparty.]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><img class="alignleft" src="http://www.ekoparty.org/img/ekologo.jpg" alt="" width="139" height="130" /></p>
<p style="text-align: left;">Buenos Aires, Septiembre 17-18.</p>
<p style="text-align: left;"><em>&#8220;What if r00t was one of us?&#8221; </em>será el slogan de este año, envíado a votación por hdc. ¡Felicitaciones a hdc por su triunfo!</p>
<p style="text-align: left;">Ahora hdc está en el podio junto al ganador del slogan del año pasado, <em>&#8220;Vi root y entré&#8221; </em>y había sido envíado por Vampii.</p>
<p style="text-align: left;">
<p>Sin mencionar la experiencia que viví el año pasado con la compañía de un pequeño grupo que organicé, esta vez estoy acá para contarles lo que será esta quinta edición, que parece ser muy prometedora.</p>
<p>Este año la conferencia consta de 13 charlas:</p>
<ul>
<li><a href="http://www.ekoparty.org/redirect.php?link=programa_contenido.html#OrtegaSacco" target="_blank"><span style="color: #800000;">Alfredo Ortega y Anibal Sacco -&gt; Deactivate The Rootkit.</span></a></li>
<li><a href="http://www.ekoparty.org/redirect.php?link=programa_contenido.html#Cerrudo" target="_blank"><span style="color: #800000;">Cesar Cerrudo -&gt; Opening intranets to attacks by using Internet Explorer.</span></a></li>
<li><a href="http://www.ekoparty.org/redirect.php?link=programa_contenido.html#Miller"><span style="color: #800000;">Charlie Miller -&gt; iPhone Hacking: Fuzzing and Payloads.</span></a></li>
<li><a href="http://www.ekoparty.org/redirect.php?link=programa_contenido.html#Chema"><span style="color: #800000;">Chema Alonso  -&gt; Connection String Attacks.</span></a></li>
<li><span style="color: #800000;"> <a href="http://www.ekoparty.org/redirect.php?link=programa_contenido.html#Deviant" target="_blank">Deviant Ollam -&gt; Ten Things Everyone Should Know About Lockpicking &amp; Physical Security.</a></span></li>
<li><a href="http://www.ekoparty.org/redirect.php?link=programa_contenido.html#Meiners"><span style="color: #800000;">Leandro Federico Meiners -&gt; WiFi Power save DoS (Turbo Talk).</span></a></li>
<li><span style="color: #800000;"> <a href="http://www.ekoparty.org/redirect.php?link=programa_contenido.html#Nve">Leonardo Nve -&gt; Playing in a Satellite environment 1.2.</a></span></li>
<li><a href="http://www.ekoparty.org/redirect.php?link=programa_contenido.html#Miras"><span style="color: #800000;">Luis Miras -&gt; Attacking SMS.</span></a></li>
<li><a href="http://www.ekoparty.org/redirect.php?link=programa_contenido.html#Moxie"><span style="color: #800000;">Moxie Marlinspike -&gt; More Tricks For Defeating SSL In Practice.</span></a></li>
<li><a href="http://www.ekoparty.org/redirect.php?link=programa_contenido.html#Economou"><span style="color: #800000;">Nicolás Economou -&gt; Heuristicas aplicadas a la comparacion ( diffeo ) de binarios.</span></a></li>
<li><a href="http://www.ekoparty.org/redirect.php?link=programa_contenido.html#Nico" target="_blank"><span style="color: #800000;">Nicolás Waisman -&gt; Abusando Bitmask (Turbo Talk).</span></a></li>
<li><a href="http://www.ekoparty.org/redirect.php?link=programa_contenido.html#Langlois"><span style="color: #800000;">Philippe Langlois -&gt; SCCP hacking, attacking the SS7 &amp; SIGTRAN applications one step further and mapping the phone system.</span></a></li>
<li><a href="http://www.ekoparty.org/redirect.php?link=programa_contenido.html#Fernandez"><span style="color: #800000;">Sebastián N. Fernandez -&gt; POSIX Meterpreter.</span></a></li>
</ul>
<p>Para más información sobre cada charla click en la misma, y presionar enter en la barra de direcciones así los posiciona sobre la descripción.</p>
<p>Este año no sólo hubo un ctf (capture the flag), en el cual se iban colectando puntos por superar los challenges para así poder ganar entradas vips y demás. ¡Sino que también habrá una wargame como el año pasado!  Para ver los ganadores del ctf click <a href="http://ctf09.ekoparty.org/scores.php" target="_blank">aquí</a>.</p>
<p>De la mano de Deviant Ollam, tendremos un LockPicking challenge llamado <a href="http://deviating.net/lockpicking/gringo/" target="_blank">Gringo Warrior</a>, que sin la previa práctica en el Lockpicking Village dudo mucho servir como competencia.</p>
<p>Con respecto al wardriving, personalmente si hay lugar me gustaría presentarme, pero no llegué ni si quiera a armar una buena antena para poder capturar algún que otro paquete. Para ver el mapa del wardriving del año pasado online <a href="http://ekoparty.org/wardrive2008.html" target="_blank">click aquí</a>.</p>
<p><span>Se ha agregado una nueva charla, que se va a tratar sobre experiencias comprando vulnerabilidades in the wild, y en otros tipos de mercados incluyendo legales (por lo que entendí). La charla será dictada por <a href="http://dvlabs.tippingpoint.com/team/pamini" target="_blank">Pedram Amini</a>.</span></p>
<p><span>Dos muy buenas noticias: una para los que no saben inglés o para lazys, porque este año gracias a encuestas que se hicieron durante el año habrá </span><em>traducción</em> simultanea en todas las charlas. La otra para quienes saben sobre Buffer Overflows, ¡porque van a tener la posibilidad de tener un certificado hands-on llamado <a href="http://www.immunitysec.com/services-cnop.shtml" target="_blank">NOP</a> por parte de Immunity!</p>
<p>Ahora hablando un poco de mí, ya tengo la entrada confirmada y varios de los de mi grupo de este año también. Será cuestión de tener un buen viaje hasta capital, encontrarme con mi grupo, disfrutar del Konex (lugar al cual todavía no fuí), y tomar algo de alcohol mientras hago sociales.</p>
<p>Gracias a Francisco Amato, a Federico Kirschbaum y a los demás de la ekoparty que siempre se portan para darme una mano cuando la necesito.</p>
<p>¡Nos vemos allá!</p>
]]></content:encoded>
			<wfw:commentRss>http://www.mfsec.com.ar/blog/2009/09/02/ekoparty-security-conference-5th-edition-konex/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>
<!-- WP Super Cache is installed but broken. The path to wp-cache-phase1.php in wp-content/advanced-cache.php must be fixed! -->
