Showing posts with label seguridad. Show all posts
Showing posts with label seguridad. Show all posts

Wednesday, 5 December 2012

Restringir la entrada de usuarios a ciertos archivos con .htaccess en Apache

Si deseas restringir el acceso a usuarios a ciertos archivos o carpetas, puedes hacerlo con el archivo .htaccess

Primero crea los usuarios con sus respectivas contraseñas, para esto usaremos la utilidad: htpasswd.exe que esta en la carpeta bin del Apache, tambien es valido para Linux

htpasswd.exe -csb .htpasswd tttony test
htpasswd.exe -sb .htpasswd prueba test

NOTA: en el segundo comando no es necesario crear de nuevo el archivo ya que fue creado con el primer comando
 Aqui tienes una utilidad online para crear usuarios y aqui la documentacion de la utilidad htpasswd.exe pero esta en ingles

Con este comando se creara un archivo llamado .htpasswd(aunque puedes colocarle el nombre que quieras) en el directorio bin pero preferiblemente muevelo a un directorio no accesible desde la web, es decir, fuera del directorio htdocs

Aqui esta el contenido del archivo .htaccess

#
# Acceso restringido a archivos a ciertos usuarios
#

# Directorio del archivo .htpasswd
AuthUserFile directorio/inaccesible/desde/la/web/.htpasswd

# Una descripcion
AuthName "Area restringida, solo acceso a usuarios"
AuthType Basic

# El archivo privado.php es solo accedido por el usuario tttony
<Files ~ "^privado.php$">
Require user tttony
</Files>

# Mientras que los archivos que no son privado.php
# son accedidos por el usuario prueba
<Files ~ !"^privado.php$">
Require user prueba
</Files>


En este caso el archivo privado.php solo es accedido por el usuario tttony y al acceder te pedira la contraseña



Publicado en tttony.blogspot.com

Wednesday, 31 October 2012

La mejor forma de encriptar contraseñas en C# y VB.NET

bcrypt es seguro


Hace como dos años hice este post pero la encriptacion md5 es considerada insegura, incluso desde mucho antes de crear ese post

¿Porque md5 es inseguro?


Con el hardware actual es posible crackear md5, de hecho en internet hay herramientas y hasta paginas web como http://crackstation.net/ que te ayudan a crackear no solo md5 sino una amplia cantidad de algoritmos de hash/encriptacion, pero existe una utilidad mucho mas poderosa capaz de crackear md5 llamada oclHashcat-lite que usa el procesador grafico GPU(tarjeta de video/grafica)

Esta utilidad es capaz de crackear los siguientes algoritmos:

  • MD5
  • md5($pass.$salt)
  • Joomla
  • SHA1
  • nsldap, SHA-1(Base64), Netscape LDAP SHA
  • sha1($pass.$salt)
  • nsldaps, SSHA-1(Base64), Netscape LDAP SSHA
  • Oracle 11g
  • MSSQL(2000)
  • MSSQL(2005)
  • MySQL
  • MD4
  • md4($pass.$salt)
  • NTLM
  • Domain Cached Credentials, mscash
  • SHA256
  • sha256($pass.$salt)
  • descrypt, DES(Unix), Traditional DES
  • SHA512
  • sha512($pass.$salt)
  • SL3
  • Cisco-PIX MD5
  • Double MD5
  • vBulletin < v3.8.5
  • vBulletin > v3.8.5
  • IPB2+, MyBB1.2+
  • LM
  • Oracle 7-10g, DES(Oracle)
  • y muchos mas...

Segun http://www.codinghorror.com/blog/2012/04/speed-hashing.html arroja estos resultados en este GPU y CPU:

  • Radeon 7970           8213.6 M c/s
  • 6-core AMD CPU   52.9     M c/s
 (PRONTO HARE PRUEBAS EN MI AMD HIS 6950 2GB Y CORE i5 2500K)

Ejecute el archivo: oclExample.cmd que contiene el siguiente comando de prueba:

oclHashcat-lite64.exe 9b957cc6ab97cbf88c4f6f0f146adafe

Tardo elrededor de 20minutos para crackear con:


  • AMD 6950 2GB: 4600 M/s
AMD 6950 2GB

Tardo alrededor de 20 minutos en crackear

Con una carga de 96% y 71° de temperatura


Sin duda las tarjetas ATi/AMD son las mejores para este tipo de trabajo

Es por eso que la mejor opcion es Bcrypt


Que para definirlo brevemente es:  

Una funcion derivada de claves

Para la tecnologia .NET tenemos esta libreria llamada BCypt.NET, te puedes descargar la libreria y el codigo fuente tambien, incluso viene con UnitTest para testearla

Recuerda agregar el archivo BCrypt.Net.dll como referencia al proyecto

Es muy sencillo de usar ya que posee solo cuatro metodos y ademas son estaticos, asi que no es necesario instanciar la clase BCrypt para acceder a esos metodos:

  1. GenerateSalt()
  2. HashPassword()
  3. HashString()
  4. Verify()

La documentacion te la puedes descargar de aqui, es un archivo de ayuda de Windows que por cierto esta en ingles, pero como dije es muy facil de usar

Existen dos pasos importantes aqui a la hora de de/encriptar contraseñas:

  1. Encriptar la contraseña cuando se agregue/edite un usuario
  2. Usar el metodo Verify() para verificar que la contraseña de la base de datos corresponde con la contraseña dada

Codigo C#: (pseudocodigo por los momentos)

Aqui tengo un sistema de login usando esta encriptacionen Access 2007

/*
* Creado por tttony 2012
* http://tttony.blogspot.com/
*
* POR FAVOR NO BORRES ESTE COMENTARIO
*/

public bool AddUser(string name, string pass)
{
string hashed = BCrypt.Net.BCrypt.HashPassword(pass, BCrypt.Net.BCrypt.GenerateSalt());

//
// Agregar aqui la sentencia sql INSERT para guardar el usuario
// y contraseña encriptada
//

// Retornar el valor necesario
//
return false;
}

public bool Login(string name, string pass)
{
//
// Primero encuentra el usuario
//
// SELECT * FROM TablaUsuarios WHERE = 'name'
//
// if (founds == 1) si encontro uno
//
// Entonces con el objecto del usuario encuentra la contraseña
// y pasala a la funcion BCrypt.Net.BCrypt.Verify()
//

//
// La funcion Verify() verifica si la contraseña encriptada que
// esta guardada en la base de datos contiene la palabara clave
// con la contraseña dada
//
bool verify = BCrypt.Net.BCrypt.Verify(pass, password);

return verify;
}


ESTE POST SE ACTUALIZARA


Publicado en tttony.blogspot.com

Friday, 26 October 2012

Aplicaciones sospechosas para Android


He estado viendo que en el Google Play hay una serie de aplicaciones llamadas anzuelos, estas aplicaciones que hasta en su misma descripcion al final dicen ser, aplicaciones para "engañar" a tus amigos, como por ejemplo el WiFi Hacker ULTIMATE

Lo peor de todo es que tiene buena puntuacion ¿? y al leer los comentarios he quedado




Pues les digo que no las instalen, ya que estas lo que hacen es instalar Adware, publicitando la descarga de otras aplicaciones y juegos

WiFi Hacker ULTIMATE como dije antes NO HACE NADA, no crackea contraseñas ni nada de eso, es una excusa para que la descargues

Porque esa aplicacion pide permisos como:

  • Ubicación aproximada (basada en la red)
  • Ubicación precisa (GPS)
  • Escribir historial y favoritos del navegador
  • Leer historial y marcadores del navegador
  • Leer la identidad y el estado del teléfono
  • Descubrir cuentas conocidas
  • Ejecutar automáticamente al iniciar

Para que necesita tantos permisos si solo con: Acceso total a Internet es suficiente?

Ademas he visto(gracias a Fiddler) que se conecta a unas paginas de publicidad que no son de Google Adsense

NO SE DESCARGUEN ESTE TIPO DE APLICACIONES, LEAN LA DESCRIPCION DE LA APLICACION, MIRA QUE ES TU TELEFONO/TABLET Y PUEDE RECOGER INFORMACION PERSONAL Y ENVIARLA POR INTERNET

ACTUALIZACION: 09/04/2013

Una buena noticia

Google ha borrado unas 60.000 aplicaciones de Google Play por baja calidad

Entre ellas me imagino que estaba la tal WiFi Hacker Ultimate porque ahora ya no existe y me alegra muchisimo

Publicado en tttony.blogspot.com

Thursday, 5 July 2012

Descargar Avast Free Edition con seriales hasta el 2038




Aqui les tengo una lista de seriales que activan la version Avast Free hasta el 2038, las versiones: 4, 5, 6, 7 y 8, OJO! que para la version 2014 NO FUNCIONAN estos seriales

Descargar Avast Free Edition v8



Lista de seriales para Avast Free Edition hasta el 2038 (ojo que no he probados todos)


W9740570R9942A0910-8NB2E62T
W6754380R9978A0910-4TZ59467
W7414234R9978A0912-1CKJF7CA
W2883930R9958A0912-69B2ENTN
W7074160R9966A0910-ME228MPP
W6754380R9978A0910-4TZ59467
W5976768R9975A0912-A25DETRM
W1898490R9977A0910-V7RZECSS
W7313705R9966A0911-VMW8Y2AH
W7386915R9955A0910-FKUZHAXJ
W2050275R9942A0910-YRL5MKCS
W3089468R9947A0912-N6U6XXN5
W7600086R9964A0910-FPVUVFSR
W8353903R9975A0910-XA2SBVNH
W5476646R9963A0912-CM7R44NJ
W6832724R9941A0910-48L73FY1
W1679696R9956A0910-KK3DHPT3




NOTA:
estos seriales son solo para version Avast Free



Publicado en tttony.blogspot.com

Friday, 7 January 2011

Pasos para eliminar virus



Antes de empezar



Hazlo bajo tu propia responsabilidad


Si buscas en la web te encontraras con varias paginas que te enseñan a eliminar virus, que a a la final no son 100% efectivos, se sabe que no existe ni existirá un antivirus 100% efectivo, el único antivirus efectivo es el humano, pero tiene una desventaja... el tiempo, puede consumir tiempo

Estos virus normalmente son descargados por el usuario, ya sea por correo electronico, descarga de una web, etc. y sin darse de cuenta este puede ejecutarse, en su mayoría no llaman la atención(obvio no???), es decir, que no muestran ninguna ventana ni mensaje, estos se ejecutan en segundo plano y pueden duplicarse, se auto ocultan y muchas veces no dejan que el usuario deje ver los archivos ocultos, ademas están pendientes de unidades de almacenamiento como por ejemplo pendrives USB para infectarlos y así multiplicarse en la red

También existen en la red herramientas específicas para cada virus, esto es así cuando ningún antivirus en este caso no pueda eliminarlo, en su mayoría no lo puede eliminar sí se está ejecutando, ya que éste cuando se manda a cerrar por ej. con el Administrador de Tareas, el virus se auto-ejecuta de nuevo y eso es bastante fastidioso

Al grano, esta es una manera que me ha sido efectiva, el detalle es que puede ser algo tediosa, hay que ser muy paciente porque no se sabe lo que puede pasar, mientras vas avanzando vas entendiendo como el comportamiento del virus



Ejemplo real del comportamiento de un virus




Este es un ejemplo del comportamiento de un virus, recientemente me tope con un virus que estaba en un GPS, subi el archivo ejecutable a VirusTotal y este es el resultado, click en la Pestaña: Informacion de Comportamiento

Como pueden ver, VirusTotal analiza el comportamiento del archivo ejecutable y nos muestra lo que hace el virus en Windows: se duplica, crea y lee archivos, crea procesos, hace llamadas a archivos DLLs y hasta incluso se conecta por internet, usando el protocolo TCP


Herramientas


  1. Hiren's Boot y quemalo en un CD
  2. Process Explorer 
  3. Autoruns 
  4. Unlocker
  5. HiJackThis
  6. CCleaner
  7. Desocultador de archivos, contiene un archivo .bat que he creado para desocultar archivos/carpetas usando el comando attrib de Windows

Los virus se auto-ocultan y ademas pueden restablecer la opcion Mostrar archivos ocultos, asi que si intentas ver los archivos ocultos veras que no los puedes ver porque inmendiatamente el virus establece la opcion No mostrar archivos ocultos


Opcion 1



Viendo esto muy tedioso pienso que le mejor manera es borrar ese virus y es con estas dos herramientas: Process Explorer + Unlocker

Activa la opcion de Mostrar archivos ocultos, en el explorador de Windows, ve al menu

Organizar -> Opciones de carpeta y busqueda -> Activa la opcion: Mostar archivos, carpetas y unidad ocultos -> Click en: Aplicar

Tambien desactiva la opcion que esta mas abajo:  Ocultar archivos protegidos del sistema operativo




1. Ejecuta Process Explorer




2. Colocar el puntero del mouse encima del proceso sospechoso, en este caso el mio es virus.exe (es un programa de ejemplo que he creado en C++ Builder)




Te muestra el directorio donde esta alojado el proceso sospechoso, muchos virus se alojan alli

3. Abre el directorio donde esta alojado ese proceso
4. Click derecho dobre el archivo y selecciona Unlocker
5. En la caja de opciones selecciona Eliminar, en algunos casos el archivo no sera eliminado inmediatamente y requerira reiniciar Windows, Unlocker se encarga de mandarlo a eliminar antes de iniciar Windows

Muchos casos los he solucionado de esta manera pero como he dicho anteriormente, los virus se auto-copian y se guardan en otros directorios


Opcion 2



Esta opcion es usando el Hiren's Boot, si ya sabes donde se aloja/n el/los virus usando el ProcessExplorer o tambien con el HiJackThis

  1. Inicia el PC con el CD de Hiren's
  2. Selecciona la opcion de Mini Windows XP
  3. Click en MiPC y abre la unidad de disco que este infectada
  4. Mini Windows XP ya tiene la opcion de ver los archivos ocultos asi que abre el directorio donde se encuentra el virus y borralo/s
  5. Listo, al iniciar el PC ya no deberia de ejecutarse el virus 

 

Opcion 3


  1. Ejecuta HiJackThis
  2. Click en: Do system scan and save a log file
  3. Al final de la ejecucion se abrira el archivo log que contendra informacion acerca de los programas y servicios que se inician en Windows
  4. Sigue los pasos de la Opcion 1 para eliminar los virus

 

Opcion 4



1. Inicio -> Ejecutar: msconfig
2. Pestaña: Inicio de Windows
3. Te mostrara una lista con los programas que inician con Windows




4. Como ven en la imagen, hay una entrada con un nombre raro, si hay otros nombres que no conoces, usa Google para saber que programa es
5. Desactiva la opcion (aunque el virus puede darse de cuenta y volver a activar la opcion)

6. Dirigete al directorio donde se encuentra el virus y eliminalo, si no se elimina, usa Unlocker
7. Tambien puedes ver la pestaña Servicios y ver si hay algun servicio sospechoso
8. Si el virus no se elimina, incluso con el Unlocker, elimina el archivo usando la Opcion 2


La ultima opcion



Es formatear y despues de eso, si haz hecho un respaldo de la informacion, escanea esos archivos con un antivirus, los antivirus de ahora tienen al menos 30 dias de prueba, entre los antivirus mas recomendados estan

  1. Kaspersky
  2. Avast
  3. Avira
  4. Bitdefender
  5. G-Data
  6. F-Secure


En AV Comparatives puedes conseguir informacion acerca de los antivirus actuales, esta ingles

Tambien existe VirusTotal que recientemente fue adquirida por Google, permite cargar archivos a esa web y analizarlo online, escanea dicho archivo con varios antivirus actualizados


Publicado en tttony.blogspot.com