Wednesday, 31 October 2012

La mejor forma de encriptar contraseñas en C# y VB.NET

bcrypt es seguro


Hace como dos años hice este post pero la encriptacion md5 es considerada insegura, incluso desde mucho antes de crear ese post

¿Porque md5 es inseguro?


Con el hardware actual es posible crackear md5, de hecho en internet hay herramientas y hasta paginas web como http://crackstation.net/ que te ayudan a crackear no solo md5 sino una amplia cantidad de algoritmos de hash/encriptacion, pero existe una utilidad mucho mas poderosa capaz de crackear md5 llamada oclHashcat-lite que usa el procesador grafico GPU(tarjeta de video/grafica)

Esta utilidad es capaz de crackear los siguientes algoritmos:

  • MD5
  • md5($pass.$salt)
  • Joomla
  • SHA1
  • nsldap, SHA-1(Base64), Netscape LDAP SHA
  • sha1($pass.$salt)
  • nsldaps, SSHA-1(Base64), Netscape LDAP SSHA
  • Oracle 11g
  • MSSQL(2000)
  • MSSQL(2005)
  • MySQL
  • MD4
  • md4($pass.$salt)
  • NTLM
  • Domain Cached Credentials, mscash
  • SHA256
  • sha256($pass.$salt)
  • descrypt, DES(Unix), Traditional DES
  • SHA512
  • sha512($pass.$salt)
  • SL3
  • Cisco-PIX MD5
  • Double MD5
  • vBulletin < v3.8.5
  • vBulletin > v3.8.5
  • IPB2+, MyBB1.2+
  • LM
  • Oracle 7-10g, DES(Oracle)
  • y muchos mas...

Segun http://www.codinghorror.com/blog/2012/04/speed-hashing.html arroja estos resultados en este GPU y CPU:

  • Radeon 7970           8213.6 M c/s
  • 6-core AMD CPU   52.9     M c/s
 (PRONTO HARE PRUEBAS EN MI AMD HIS 6950 2GB Y CORE i5 2500K)

Ejecute el archivo: oclExample.cmd que contiene el siguiente comando de prueba:

oclHashcat-lite64.exe 9b957cc6ab97cbf88c4f6f0f146adafe

Tardo elrededor de 20minutos para crackear con:


  • AMD 6950 2GB: 4600 M/s
AMD 6950 2GB

Tardo alrededor de 20 minutos en crackear

Con una carga de 96% y 71° de temperatura


Sin duda las tarjetas ATi/AMD son las mejores para este tipo de trabajo

Es por eso que la mejor opcion es Bcrypt


Que para definirlo brevemente es:  

Una funcion derivada de claves

Para la tecnologia .NET tenemos esta libreria llamada BCypt.NET, te puedes descargar la libreria y el codigo fuente tambien, incluso viene con UnitTest para testearla

Recuerda agregar el archivo BCrypt.Net.dll como referencia al proyecto

Es muy sencillo de usar ya que posee solo cuatro metodos y ademas son estaticos, asi que no es necesario instanciar la clase BCrypt para acceder a esos metodos:

  1. GenerateSalt()
  2. HashPassword()
  3. HashString()
  4. Verify()

La documentacion te la puedes descargar de aqui, es un archivo de ayuda de Windows que por cierto esta en ingles, pero como dije es muy facil de usar

Existen dos pasos importantes aqui a la hora de de/encriptar contraseñas:

  1. Encriptar la contraseña cuando se agregue/edite un usuario
  2. Usar el metodo Verify() para verificar que la contraseña de la base de datos corresponde con la contraseña dada

Codigo C#: (pseudocodigo por los momentos)

Aqui tengo un sistema de login usando esta encriptacionen Access 2007

/*
* Creado por tttony 2012
* http://tttony.blogspot.com/
*
* POR FAVOR NO BORRES ESTE COMENTARIO
*/

public bool AddUser(string name, string pass)
{
string hashed = BCrypt.Net.BCrypt.HashPassword(pass, BCrypt.Net.BCrypt.GenerateSalt());

//
// Agregar aqui la sentencia sql INSERT para guardar el usuario
// y contraseña encriptada
//

// Retornar el valor necesario
//
return false;
}

public bool Login(string name, string pass)
{
//
// Primero encuentra el usuario
//
// SELECT * FROM TablaUsuarios WHERE = 'name'
//
// if (founds == 1) si encontro uno
//
// Entonces con el objecto del usuario encuentra la contraseña
// y pasala a la funcion BCrypt.Net.BCrypt.Verify()
//

//
// La funcion Verify() verifica si la contraseña encriptada que
// esta guardada en la base de datos contiene la palabara clave
// con la contraseña dada
//
bool verify = BCrypt.Net.BCrypt.Verify(pass, password);

return verify;
}


ESTE POST SE ACTUALIZARA


Publicado en tttony.blogspot.com

Sunday, 28 October 2012

Sapir - October 28th Release

Sometimes you just have to have a distraction free working or playing environment. So, the main change in this release is the addition of the Expandable Desktop settings for the Power Menu.

The download links, as always, are to the right.
The full updated change log:
  • Sapir: Change Trebuchet layout in tablet mode
  • Sapir: Changed Battery styles in status bar from AOKP to CM
  • Sapir: Added Tablet Mode in Sapir settings
  • Sapir: Added DPI Changer in Display settings
  • Sapir: Transparent status bar slider in Settings
  • Sapir: Changes to init.rc tp enhance performance
  • Sapir: Added file explorer
  • Added Expandable Desktop settings for power menu
  • Add SMS to Calnedar
  • Fix for adding emoji and smiley to cursor position
  • Fix for caller name not sticking to missed calls
  • Brightness control in lock screen
  • Option to disable auto screen-lock after a phone call
  • Delay auto screen-off when answering call
  • T9 Dialer searches also in company and nickname
  • Option to keep the proximity sensor on during calls using a headset
  • *** (Samsung Galaxy Tab P1000) * Using old partition structure, so data partition is large enough for user applications *
  • (Google Galaxy Nexus) Changed to franco kernel self compiled
  • (Samsung Galaxy Tab) Reverted back to CM kernel
  • CM Gerrit merges as of Sun Oct 28 15:57:52 UTC 2012
  • New Calculator features
  • Added handling of vol rocker long press in camera
  • Changed USB connected icon to feature Cid
  • Center Clock option
  • Ability to enable navigation bar from settings
  • Left navigation bar in landscape mode option
  • Status bar can show both signal strength and network tech
  • Call log: Add lookup in Call logs
  • Corrected Kernel string in Settings (M)
  • Messaging - Ability to change soft keyboard when composing (M)
  • Added fullscreen toggle to Browser (M)
  • Enable installing shortcuts in Trebuchet (M)
  • Tethering Fix (M)
  • Clock: Stopwatch and Countdown (M)
  • (Google Galaxy Nexys) Change USB On-the-Go mount point to /storage (M)
  • Lockscreen Clock alignment (M)
  • Mms: Only display template button if templates defined (M)
  • Mms: Add Template support to QuickMessage pop-up(M)
  • Torch: Modify widget to utilize AOSP power widget UI (M)
  • Variable size pattern in lock screen (M)
  • Advanced Phone Settings (M)
  • Control cursor in text fields with volume rocker (M)
  • Quick message support in SMS (M)
  • Nfc card emulation (M)
(M) Merged to CM10

Descargar Internet Explorer 8 Offline



Internet Explorer 8 Windows XP x86
Internet Explorer 8 Windows Server 2003 x86 SP2
Internet Explorer 8 Windows Server 2003 x64 SP2 y Windows XP x64
Internet Explorer 8 Windows Vista y Server 2008 x86
Internet Explorer 8 Windows Vista y Server 2008 x64


Publicado en tttony.blogspot.com

Descargar Internet Explorer 9 Offline


Descargas directas desde la pagina de Microsoft

Esta version de Internet Explorer no es compatible con Windows XP

Internet Explorer 9 Windows 7 y Windows Server 2008 R2 x86

Internet Explorer 9 Windows 7 y Windows Server 2008 R2 x64
Internet Explorer 9 Windows Vista y Windows Server 2008 x86
Internet Explorer 9 Windows Vista y Windows Server 2008 x64


Publicado en tttony.blogspot.com

Saturday, 27 October 2012

Descargar Windows Live Essentials Offline


Descargas directas desde la pagina de Microsoft

Windows Live Essentials permite a los usuarios seleccionar e instalar algunas de las siguientes aplicaciones de software:


  • Microsoft Family Safety
  • Windows Mail Desktop
  • Windows Live Messenger
  • SkyDrive para Windows
  • Windows Movie Maker
  • Windows Photo Gallery
  • Windows Writer
  • Microsoft Outlook Hotmail Connector

Mas info en Wikipedia


Windows 7, 8 y Server 2008

Windows Vista

Windows XP


Publicado en tttony.blogspot.com

Friday, 26 October 2012

Aplicaciones sospechosas para Android


He estado viendo que en el Google Play hay una serie de aplicaciones llamadas anzuelos, estas aplicaciones que hasta en su misma descripcion al final dicen ser, aplicaciones para "engañar" a tus amigos, como por ejemplo el WiFi Hacker ULTIMATE

Lo peor de todo es que tiene buena puntuacion ¿? y al leer los comentarios he quedado




Pues les digo que no las instalen, ya que estas lo que hacen es instalar Adware, publicitando la descarga de otras aplicaciones y juegos

WiFi Hacker ULTIMATE como dije antes NO HACE NADA, no crackea contraseñas ni nada de eso, es una excusa para que la descargues

Porque esa aplicacion pide permisos como:

  • Ubicación aproximada (basada en la red)
  • Ubicación precisa (GPS)
  • Escribir historial y favoritos del navegador
  • Leer historial y marcadores del navegador
  • Leer la identidad y el estado del teléfono
  • Descubrir cuentas conocidas
  • Ejecutar automáticamente al iniciar

Para que necesita tantos permisos si solo con: Acceso total a Internet es suficiente?

Ademas he visto(gracias a Fiddler) que se conecta a unas paginas de publicidad que no son de Google Adsense

NO SE DESCARGUEN ESTE TIPO DE APLICACIONES, LEAN LA DESCRIPCION DE LA APLICACION, MIRA QUE ES TU TELEFONO/TABLET Y PUEDE RECOGER INFORMACION PERSONAL Y ENVIARLA POR INTERNET

ACTUALIZACION: 09/04/2013

Una buena noticia

Google ha borrado unas 60.000 aplicaciones de Google Play por baja calidad

Entre ellas me imagino que estaba la tal WiFi Hacker Ultimate porque ahora ya no existe y me alegra muchisimo

Publicado en tttony.blogspot.com

Salida de internet por el puerto LAN de tu PC/Laptop usando WiFi



Si te conectas a una red Wi-Fi y tienes otro/s pc/s pero sin antena Wi-Fi, puedes usar tu propia PC para enviar internet por el puerto LAN a la/s otra/s pc/s

Como configurarlo?


  1. Conectate a tu red Wi-Fi
  2. Abrir Centro de redes y recursos compartidos


  3. Haz click en la parte izquierda en: Cambiar configuracion del adaptador
  4. Click derecho: Propiedades (en el adaptador que usas para la conexion inalambrica)
  5. Selecciona la pestaña: Uso compartido


  6. Activa la opcion: Permitir que los usuarios de otras redes de conecten a traves de la conexion a internet de este equipo
  7. En: Conexion de red domestica selecciona la conexion de red lan de tu PC, que por defecto se llama: Conexion de area local
  8. Listo!!

Ahora conecta un cable LAN/RJ-45 en tu PC y conecta el otro extremo a otro PC/laptop u otro dispositivo con entrada de ethernet LAN y veras que tienen internet


Publicado en tttony.blogspot.com