Mostrando entradas con la etiqueta security jam. Mostrar todas las entradas
Mostrando entradas con la etiqueta security jam. Mostrar todas las entradas

27 abril 2022

Da mucho miedo vivir

¿Quién recuerda a Spectre? No, no una película de James Bond, sino una vulnerabilidad en los procesadores modernos que se dio a conocer hace tres o cuatro años. Meltdown y Spectre son gemelos, vulnerabilidades en la forma en que los procesadores modernos funcionan a un nivel fundamental, lo que teóricamente podría conducir a fugas de datos entre aplicaciones que se ejecutan en el dispositivo.

En general, el equipo de seguridad de Google es de buena madre porque realizó una investigación sobre cómo se puede usar dicha vulnerabilidad en el navegador contra los usuarios, e incluso publicaron una PoC en JavaScript que demuestra la posibilidad de fuga de información de la memoria del usuario. Lo más gracioso, es que nadie está a salvo:

El sitio web de demostración puede filtrar datos a una velocidad de 1kB/s cuando se ejecuta en Chrome 88 y una CPU Intel Skylake. Tene en cuenta que es probable que el código requiera modificaciones menores para aplicarlo a otras CPU o versiones del navegador. Sin embargo, en nuestras pruebas, el ataque fue exitoso en varios otros procesadores, incluida la CPU ARM de Apple M1 sin cambios importantes.

Abandonar la web moderna por la culpa de Spectre es como quedarse en casa debido al Covid-19.

https://security.googleblog.com/2021/03/a-spectre-proof-of-concept-for-spectre.html

05 mayo 2020

Ethical Hacker versus Hacking Etico

Dos terminos aparentemente contrapuestos, usados e interpretados a gusto personal. En los foros de la ONION han evolucionado y se han convertido en caballos de batalla para unos y otros. Pero ¿que hay realmente detras de ellos?

Practicamente todos los usuarios de la onion (Red-TOR) usan el termino Hacking en su acepcion negativa que la ha impuesto la prensa y el cine de masas.

Cuando se da un robo de datos a una oficina estatal o se obtienen las tarjetas de credito de personas inocentes, los criminales hablan de carding o incluso van mas alla y muy orgullosamente se autodefinen como Hackers.

Es curioso comprobar que la mayoria ni siquiera ha visitado la wikipedia para conocer y enterarse un poco sobre los origenes y la definicion socialmente aceptada del propio termino. Si la montaña no va a Mahoma, entonces sera tarea de este ir a visitarla.

"El término hacker tiene diferentes significados. Según el diccionario de los hackers, «es todo individuo que se dedica a programar de forma entusiasta, o sea un experto entusiasta de cualquier tipo», que considera que poner la información al alcance de todos constituye un extraordinario bien. De acuerdo a Eric S. Raymond el motivo principal que tienen estas personas para crear software en su tiempo libre, y después distribuirlos de manera gratuita, es el de ser reconocidos por sus iguales. El término hacker nace en la segunda mitad del siglo XX y su origen está ligado con los clubes y laboratorios del MIT.

En castellano, se recomienda diferenciar claramente entre hacker y cracker, ya que, si bien ambos son expertos en colarse en sistemas, el segundo lo hace con propósitos ilícitos. Además, el uso del término hacker no se limita a la seguridad informática. También se ha propuesto la posibilidad de usar estos dos términos adaptados al español como háker —se pronuncia como hache aspirada como en el original, no como jota— y cráker."

Y al parecer muchos usuarios utilizan la palabra Haker cuando en realidad quieren decir/pensar/utilizar Craker.

Ahora bien, ¿como pudo darse tal distorsion para que se termine usando "Hacking Etico", cuando en realidad deberian usar el termino "Craking Etico"? Incluso en este ultimo, ya de por si contiene una contradiccion, ¿como puede ser etico practicar el craking?.

Para muchos, los hakers (o mejor dicho crakers) tienen una etica algo "especial", pues supone que entre ellos, debe mostrarse respeto y colaboracion. Esta regla casi siempre termina siendo violada, cuando cualquiera de ellos demuestra ignorancia sobre cualquier cosa, ya que inmediatamente los otros, los "verdaderos hakers", deben saberlo todo y por lo mismo, el interpelado ya no es digno de respeto, sino que es visto como otra potencial victima, la cual debe incluso ser castigada por osar a "creerse otro igual, un haker".

Otro aspecto contradictorio de estos crakers, es la venta de sus conocimientos. Ellos exigen "pagar por conocer las tecnicas de carding o hacking", ya que la experiencia y los conocimientos no se regalan... muy propio de los mafiosos. ¿Y que es lo contradictorio en ello? Muy simple, si el respeto y la colaboracion se da solo entre iguales, ¿como puedo esperar lo mismo si solo soy un candidato a llamarme haker? ¿puedo esperar a que no se me estafe?

Y volviendo a la wikipedia: "De acuerdo a Levy los seis fundamentos del hacker son:

  • El acceso a los computadores debe ser ilimitado y total
  • Toda información debería ser libre
  • Es necesario promover la descentralización y desconfiar de las autoridades
  • Los hackers deberían ser juzgados por su labor y no por cosas como su raza, edad o posición social
  • Se puede crear arte y belleza en un computador
  • Las computadoras pueden cambiar tu vida para mejor
...

De acuerdo a Raymond, la ética social del hacker se basa en tres principios:
  • La creencia de que compartir información es bueno
  • Que los hackers tienen una responsabilidad ética de compartir la información con la que trabajan
  • Que los hackers deberían facilitar el acceso a computadoras cuando sea posible"
Y analizando cada uno de los enunciados, veremos que el sentido dado por los autores se distancia kilometros y mas kilometros de lo que hacen muchos de los supuestos hakers en la onion.

Otros probablemente, tratando de justificar los robos de bases de datos o informacion confidencial de servicios publicos, hablaran de hacktivismo y Leaks, con un solo objetivo: Confundir, mezclar peras con manzanas.

¿Como puede definirse el robo de la base de datos de un registro de identificacion civil como un escape de informacion (Leaks) o una accion hacktivista cuando no cumple los requisitos basicos? No hay objetivos socio-politicos, las victimas no estan realizando actividades que se puedan considerar como dañinas para la sociedad y lo peor aun, el objetivo es puramente comercial.

Ojala mas de alguno tome esto para razonarlo y como una segunda oportunidad.

Que te diviertas!

19 septiembre 2017

Frases a cambiar

Odio la frase "dejalos, son chicos" y creo que debería ser reemplazada por "una mala educación y falta de atención de mi parte está convirtiendo a mi vástago en un auténtico pelotudo"

13 septiembre 2017

¡Feliz día del Programador!

.model small
.stack
.data
   saludo   db "Feliz dia Programadorsaurio!!!", "$"
.code
main  proc              ;Inicia proceso
   mov   ax,seg saludo
   mov   ds,ax          ;ds = ax = saludo
   mov   ah,09          ;Funcion(print string)
   lea   dx,saludo
   int   21h               ;Interrupcion DOS
;mensaje en pantalla
   mov   ax,4c00h
   int   21h 
main  endp              ;Termina proceso
end main
La suma de las raíces cuadradas de dos lados de un tríangulo isósceles es igual a la raíz cuadrada del lado restante
Uno cagando: Eso es el equilátero idiota

30 julio 2015

Cross Distribution Exploit Testing

No todas las vulnerabilidades pueden ser probadas utilizando esta tool ya que problemas relaciones con kernel no pueden ser explotados porque docker no es un sistema de virtualización, vulnerabilidades simples como file permission, file race condition, environment variable code injection, etc.

La herramienta contiene los siguientes elementos:

  • docker_build.py: Este script se encarga de generar las imagenes de cada distribución y dispara docker_launch.py.
  • docker_launch.py: Es el que finalmente se conecta conecta por SSH y ejecuta nuestro comando en el container seleccionado.
  • images.txt: Lista de imagenes a utilizar.
  • extras/: Librerias y Dockerfile fija base que se usa para la generación de las imagenes 
  • root/: Aquí se encuentran claves privadas para la conexión de ssh, solo necesario para pruebas de GUI

Tool:
El código se encuentra disponible en github en:
http://github.com/infobyte/docker_build

No dejen de leer la nota completa y mas detalles de la herramienta en: http://blog.infobytesec.com/2015/07/cross-distribution-exploit-testing_28.html

27 agosto 2014

Nanolinux, tu escritorio en 14 MB de disco y 64 MB de RAM


¿Buscas un sistema operativo ultraligero? Son varias las alternativas que tienes a tu disposición, pero hoy te presentamos a Nanolinux, un verdadero portento de presteza que solo necesita 14 MB de espacio en disco y 64 MB de RAM para correr con una velocidad que te dejará pasmado.
Nanolinux, todavía en fase beta, es una distribución GNU/Linux basada en MicroCore Linux, proyecto en el que también se basa otra distribución ultraligera más conocida como es Tiny Core Linux, de la que ya os hablamos hace un tiempo. Y, posiblemente, Tiny Core Linux sea una opción más acertada para quien busca este tipo de alternativas, por lo maduro del proyecto.
Sin embargo, Nanolinux merece atención por méritos propios. Comenzando por la utilización de Nano-X Windows System en lugar de X11, SLWM como gestor de ventanas y FLTK (Fast Light Toolkit) a cargo de la interfaz gráfica. Estos son los tres ases que hacen de Nanolinux una distribución cuyos requisitos mínimos pasan por un procesador 486 y 64 MB de RAM (que podrían ser menos, pero con 64 MB de RAM ni siquiera es necesario asignar un espacio de intercambio).
Desde luego, con tales antecedentes no te puedes esperar un bellezón a los ojos, pero sí un rendimiento espectacular, además de una pequeña colección de aplicaciones básicas -incluso juegos-, ideal para instalar en una memoria USB o en un PC antiguo que desees resucitar.

Tomado de: http://www.muylinux.com/2014/01/13/nanolinux

21 julio 2014

Descarga gratis los 105 mejores libros de hacking

Impresionante recopilatorio con el top 105 de libros de hacking del blog de Raj Chandel:

  1. Kali Linux – Assuring Security by Penetration Testing 
  2. Network Analysis Using Wireshark Cookbook  
  3. Computer Security Handbook, 6th Edition  
  4. iPad and iPhone Kung Fu: Tips, Tricks, Hints, and Hacks for iOS 7  
  5. Android Security Cookbook  
  6. Penetration Testing with BackBox  
  7. Kali Linux Social Engineering  
  8. Computer Forensics with FTK  
  9. Android Hacker’s Handbook  
  10. Practical Reverse Engineering  
  11. Malware Forensics Field Guide for Linux Systems  
  12. Learning Pentesting for Android  
  13. The Hacker Playbook: Practical Guide To Penetration Testing  
  14. Learning Metasploit Exploitation and Development  
  15. Web Penetration Testing with Kali Linux  
  16. Metasploit Penetration Testing Cookbook Combo Pack (1st+2nd Edition)  
  17. Hacking Point of Sale: Payment Application Secrets, Threats, and Solutions  
  18. The Browser Hacker’s Handbook 2014  
  19. Hacking Politics  
  20. The Basics of Web Hacking Tools and Techniques to Attack the Web  
  21. Investigative Computer Forensics The Practical Guide for Lawyers, Accountants, Investigators, and Business Executives  
  22. The Basics of Hacking and Penetration Testing, Second Edition  
  23. Professional Penetration Testing  
  24. The State of the Art in Intrusion Prevention and Detection  
  25. Cyber Warfare: Techniques, Tactics and Tools for Security Practitioners (Second Edition)  
  26. Hacking with Kali: Practical Penetration Testing Techniques  
  27. Wireshark 101: Essential Skills for Network Analysis  
  28. Hacking Raspberry Pi 2013  
  29. Blackhatonomics: An Inside Look at the Economics of Cybercrime  
  30. Hacking and Securing iOS Applications  
  31. iOS Hacker’s Handbook  
  32. Windows Forensics Analysis Toolkit  
  33. Linux Server Hacks  
  34. Violent Python – A Cookbook for Hackers, Forensic Analysts, Penetration Testers and Security Engineers  
  35. Instant Penetration Testing: Setting Up a Test Lab How-to  
  36. Coding Freedom: The Ethics and Aesthetics of Hacking  
  37. The Basics of Hacking and Penetration Testing  
  38. The Unrevealed Secrets of Hacking and Cracking  
  39. Wireshark Network Analysis – Second Edition  
  40. The Basics of Information Security  
  41. Secrets of Network Cartography  
  42. Seven Deadliest Network Attacks  
  43. Metaprogramming Ruby: Program Like the Ruby Pros  
  44. Next-Generation Firewalls for Dummies  
  45. The Rootkit Arsenal: Escape and Evasion in the Dark Corners of the System  
  46. Hacking Exposed 7: Network Security Secrets & Solutions, Seventh Edition  
  47. Reversing: Secrets of Reverse Engineering  
  48. Unauthorised Access – Physical Penetration Testing For IT Security Teams  
  49. Advanced Penetration Testing for Highly-Secured Environments  
  50. Gray Hat Python: Python Programming for Hackers and Reverse Engineers  
  51. Network Forensics Tracking Hackers through Cyberspace  
  52. Hackin9 Guide to BackTrack  
  53. Coding For Penetration Testers  
  54. Practical Malware Analysis  
  55. Exploiting Software: How to Break Code  
  56. Hacker’s Delight  
  57. Hackers Heroes of the Computer Revolution  
  58. Facebook Hacking E-Book (Free Download)  
  59. Hacking The Next Generation  
  60. 24 Deadly Sins of Software Security  
  61. The Crypter Blue Print  
  62. Google Hacking for Penetration Tester  
  63. Wireless Kungfu Networking & Hacking  
  64. Kingpin: How One Hacker Took Over the Billion-Dollar Cybercrime Underground  
  65. Dark Market- CyberThieves CyberCrime and you  
  66. Policing Cyber Crime  
  67. Metasploit (The Penetration Tester’s Guide)  
  68. The Art of Deception  
  69. Ghost in the Wires (Free Download)  
  70. BackTrack 5 Wireless Penetration Testing  
  71. Windows 7 Tweaks (Best Book for Windows 7 Lovers)  
  72. Free Download Hacker Highschool (13 Books)  
  73. Hacking Beware  
  74. Batch File Programming  
  75. Windows 7 Bible  
  76. Two Beginner Guide of Hacking  
  77. Evolution of Cyber Crime  
  78. Buffer Overflow Attacks  
  79. Hacking for Dummies  
  80. The CEH Prep Guide  
  81. SQL Injection Attack and Defense  
  82. Guide to Computer Forensics and Investigation  
  83. Stealing the Network (E-Book)  
  84. Cyber Forensics (E-Book)  
  85. Gmail Hacking (New Hacking E-Book)  
  86. Hacking Computer forensics Exposed  
  87. You Tube Hacking (My New E-Book)  
  88. Footprinting (My New Hacking E-Book)  
  89. Hacking Exposed (E-Book)  
  90. Forensic Computer Crime Invsestigation  
  91. Window Based Command Line Tools (E Book)  
  92. Hacking GPS (E- Book)  
  93. Window Based GUI Tools (E Book)  
  94. Hacker Cracker  
  95. Penetration Testing Procedures & Methodologies  
  96. CEH V8 Course + Lab Manual  
  97. Secure Network Infrastructures by EC-Council  
  98. Penetration Testing Communication Media Testing  
  99. Computer Forensics Investigating Wireless Networks and Devices  
  100. Computer Forensics – Investigating Data and Image Files  
  101. Ethical Hacking and Countermeasures- Linux, Macintosh and Mobile Systems  
  102. EC-Council Disaster Recovery (E-Book)  
  103. Computer Forensics- Investigating Network Intrusions and Cyber Crime  
  104. Certified Ethical Hacker Guide (E-Book)  
  105. Computer Hacking Forensics Investigator (E- Book)


Disfrutenlos!
 
Tomado de: http://www.hackingarticles.in/free-download-top-100-hacking-books/

09 noviembre 2012

Herramientas en Python para pruebas de penetracion

Python herramientas para pruebas de penetración ( Python tools for penetration testers)

Visto en http://dirk-loss.de/python-tools.htm

Especialmente indicado si uno está involucrado en la investigación de vulnerabilidades, la ingeniería inversa o de pruebas de penetración, la mayoría de las herramientas mencionadas están escritas en Python, otros son simplemente enlaces de Python para las bibliotecas C, es decir, hacer que las bibliotecas fácilmente utilizable a partir de programas Python.

Some of the more aggressive tools (pentest frameworks, bluetooth smashers, web application vulnerability scanners, war-dialers, etc.) are left out, because the legal situation of these tools is still a bit unclear in Germany -- even after the decision of the highest court. This list is clearly meant to help whitehats, and for now I prefer to err on the safe side.

Network
Scapy: send, sniff and dissect and forge network packets. Usable interactively or as a library
pypcap, Pcapy and pylibpcap: several different Python bindings for libpcap
libdnet: low-level networking routines, including interface lookup and Ethernet frame transmission
dpkt: fast, simple packet creation/parsing, with definitions for the basic TCP/IP protocols
Impacket: craft and decode network packets. Includes support for higher-level protocols such as NMB and SMB
pynids: libnids wrapper offering sniffing, IP defragmentation, TCP stream reassembly and port scan detection
Dirtbags py-pcap: read pcap files without libpcap
flowgrep: grep through packet payloads using regular expressions
httplib2: comprehensive HTTP client library that supports many features left out of other HTTP libraries

Debugging and reverse engineering
Paimei: reverse engineering framework, includes PyDBG, PIDA, pGRAPH
Immunity Debugger: scriptable GUI and command line debugger
IDAPython: IDA Pro plugin that integrates the Python programming language, allowing scripts to run in IDA Pro
PyEMU: fully scriptable IA-32 emulator, useful for malware analysis
pefile: read and work with Portable Executable (aka PE) files
pydasm: Python interface to the libdasm x86 disassembling library
PyDbgEng: Python wrapper for the Microsoft Windows Debugging Engine
uhooker: intercept calls to API calls inside DLLs, and also arbitrary addresses within the executable file in memory
diStorm64: disassembler library for AMD64, licensed under the BSD license
python-ptrace: debugger using ptrace (Linux, BSD and Darwin system call to trace processes) written in Python

Fuzzing
Sulley: fuzzer development and fuzz testing framework consisting of multiple extensible components
Peach Fuzzing Platform: extensible fuzzing framework for generation and mutation based fuzzing
antiparser: fuzz testing and fault injection API
TAOF, including ProxyFuzz, a man-in-the-middle non-deterministic network fuzzer
untidy: general purpose XML fuzzer
Powerfuzzer: highly automated and fully customizable web fuzzer (HTTP protocol based application fuzzer)
FileP: file fuzzer. Generates mutated files from a list of source files and feeds them to an external program in batches
SMUDGE
Mistress: probe file formats on the fly and protocols with malformed data, based on pre-defined patterns
Fuzzbox: multi-codec media fuzzer
Forensic Fuzzing Tools: generate fuzzed files, fuzzed file systems, and file systems containing fuzzed files in order to test the robustness of forensics tools and examination systems
Windows IPC Fuzzing Tools: tools used to fuzz applications that use Windows Interprocess Communication mechanisms
WSBang: perform automated security testing of SOAP based web services
Construct: library for parsing and building of data structures (binary or textual). Define your data structures in a declarative manner
fuzzer.py (feliam): simple fuzzer by Felipe Andres anzano
Web
ProxMon: processes proxy logs and reports discovered issues
WSMap: find web service endpoints and discovery files
Twill: browse the Web from a command-line interface. Supports automated Web testing
Windmill: web testing tool designed to let you painlessly automate and debug your web application
FunkLoad: functional and load web tester
Forensics
Volatility: extract digital artifacts from volatile memory (RAM) samples
SandMan: read the hibernation file, regardless of Windows version
LibForensics: library for developing digital forensics applications
TrIDLib, identify file types from their binary signatures. Now includes Python binding
Malware analysis
pyew: command line hexadecimal editor and disassembler, mainly to analyze malware
Didier Stevens' PDF tools: analyse, identify and create PDF files (includes PDFiD, pdf-parser and make-pdf and mPDF)
Origapy: Python wrapper for the Origami Ruby module which sanitizes PDF files
Exefilter: filter file formats in e-mails, web pages or files. Detects many common file formats and can remove active content
pyClamAV: add virus detection capabilities to your Python software
Misc
InlineEgg: toolbox of classes for writing small assembly programs in Python
Exomind: framework for building decorated graphs and developing open-source intelligence modules and ideas, centered on social network services, search engines and instant messaging
RevHosts: enumerate virtual hosts for a given IP address
simplejson: JSON encoder/decoder, e.g. to use Google's AJAX API
Other useful libraries and tools
IPython: enhanced interactive Python shell with many features for object introspection, system shell access, and its own special command system
Beautiful Soup: HTML parser optimized for screen-scraping
matplotlib: make 2D plots of arrays
Mayavi: 3D scientific data visualization and plotting
RTGraph3D: create dynamic graphs in 3D
Twisted: event-driven networking engine
Suds: lightweight SOAP client for consuming Web Services
M2Crypto: most complete OpenSSL wrapper
NetworkX: graph library (edges, nodes)
pyparsing: general parsing module
lxml: most feature-rich and easy-to-use library for working with XML and HTML in the Python language
Pexpect: control and automate other programs, similar to Don Libes `Expect` system
Sikuli, visual technology to search and automate GUIs using screenshots. Scriptable in Jython


Red
Scapy : enviar, rastrear y analizar y establecer los paquetes de red. Utilizable de forma interactiva o como una biblioteca
pypcap , Pcapy y pylibpcap : varios enlaces de Python para diferentes libpcap
libdnet : rutinas de bajo nivel de redes, incluida la interfaz de búsqueda y transmisión de la trama Ethernet
dpkt :, la simple creación rápida de paquetes / análisis, con las definiciones de la base de protocolos TCP / IP
Impacket : y decodificar los paquetes de la red de artesanía. Incluye soporte para los protocolos de nivel superior como NMB y SMB
pynids : libnids ofrece envoltorio inhalación, la desfragmentación IP, TCP y arroyo montaje escaneo de puertos de detección
Dirtbags py-pcap : leer archivos pcap sin libpcap
flowgrep : grep a través de paquetes de carga útil el uso de expresiones regulares
httplib2 : completa biblioteca de cliente HTTP que soporta muchas características al margen de otras bibliotecas HTTP

Depuración y la ingeniería inversa
Paimei : Marco de ingeniería inversa, incluye PyDBG , PIDA, PGraph
Inmunidad depurador : secuencias de comandos de GUI y depurador de línea de comandos
IDAPython : IDA Pro plugin que integra el lenguaje de programación Python, lo que permite secuencias de comandos para ejecutar en IDA Pro
PyEMU : totalmente scripts emulador de IA-32, útil para el análisis de malware
Pefile : leer y trabajar con archivos Portable Executable (aka PE)
pydasm : Python interfaz para el libdasm x86 desmontar la colección de
PyDbgEng : Python contenedor para la depuración del motor de Microsoft Windows
uhooker : interceptar llamadas a llamadas a la API dentro de archivos DLL, y también se ocupa de arbitraria en el archivo ejecutable en la memoria
diStorm64 : desensamblador colección para AMD64, licenciado bajo la licencia BSD
python-ptrace : usando ptrace depurador (Linux, BSD y Darwin llamada al sistema para rastrear procesos) escrito en Python

Fuzzing
Sulley : desarrollo fuzzer marco de pruebas y la pelusa que consiste de varios componentes extensibles
Melocotón fuzzing Plataforma : fuzzing marco extensible para la generación y la mutación basada fuzzing
antiparser : pruebas de pelusa y la inyección de fallos de la API
TAOF , incluyendo ProxyFuzz , una en-el-medio-no determinista red fuzzer-hombre
desordenado : el propósito fuzzer XML generales
Powerfuzzer : altamente automatizada y completamente fuzzer web personalizable (protocolo basado fuzzer solicitud HTTP)
Filep : fuzzer archivo. Genera mutado archivos de una lista de archivos de origen y se alimenta a un programa externo en lotes
Mancha
Maestra : archivo en formato sonda sobre la marcha y los protocolos con los datos con formato incorrecto, basándose en patrones pre-definidos
Fuzzbox : codec de los medios de comunicación multi-fuzzer
Forense fuzzing Herramientas : generar archivos de fuzz, los sistemas de archivos fuzz, y sistemas de archivos que contienen los archivos de fuzz para poner a prueba la solidez de las herramientas de análisis forense y sistemas de examen
Windows IPC fuzzing Herramientas : herramientas utilizadas para pelusa de las aplicaciones que utilizan Windows mecanismos de comunicación entre procesos
WSBang : realizar pruebas de seguridad automatizadas de servicios web basados en SOAP
Construir : biblioteca para el análisis y la construcción de estructuras de datos (binario o de texto). Definir las estructuras de datos de forma declarativa
fuzzer.py (feliam) : fuzzer simple por Felipe Andrés Anzano
Web
ProxMon : proxy procesos de registros e informes de los problemas detectados
WSMap : encontrar el servicio web, los puntos finales y los archivos de descubrimiento
Sarga : navegar por la Web desde una interfaz de línea de comandos. Soporta pruebas automatizadas Web
Molino de viento : prueba de la herramienta web diseñada para que pueda sin dolor automatizar y depurar la aplicación Web
FunkLoad : web, probador de carga y funcional
Forense
Volatilidad : extracto de distorsiones digitales de memoria volátil (RAM) de las muestras
SandMan : leer el archivo de hibernación, independientemente de la versión de Windows
LibForensics : biblioteca para desarrollar aplicaciones de análisis forense digital
TrIDLib , identificar tipos de archivo de sus firmas binarias. Ahora incluye Python
Análisis de malware
pyew : línea de comandos de editor hexadecimal y desensamblador, principalmente para analizar malware
Stevens PDF herramientas Didier : analizar, identificar y crear archivos PDF (incluye PDFiD , pdf-parser y pdf-hacer y MPDF)
Origapy : Python Ruby contenedor para el módulo de Origami que desinfecta archivos PDF
Exefilter : formatos de archivo de filtro de e-mails, páginas web o archivos. Detecta muchos formatos de archivo comunes y pueden eliminar el contenido activo
pyClamAV : añadir capacidades de detección de virus para su software Python
Otros
InlineEgg : caja de herramientas de clases para escribir conjunto de pequeños programas en Python
Exomind : marco para la creación de gráficos decoradas y desarrollo de fuentes de inteligencia módulos abiertos y las ideas, centrada en servicios de redes sociales, motores de búsqueda y mensajería instantánea
RevHosts : enumerar las máquinas virtuales para una determinada dirección IP
simplejson : codificador / decodificador de JSON, por ejemplo, para el uso de AJAX API de Google
Otras bibliotecas y herramientas útiles
IPython : Python shell interactivo mejorado con muchas características para la introspección de objetos, acceso a shell del sistema, y su especial sistema de mando propia
Hermosa sopa : analizador HTML optimizados para la pantalla-raspando
matplotlib : hacer diagramas 2D de matrices
Mâyâvi : visualización científica de datos 3D y el trazado
RTGraph3D : crear gráficos dinámicos en 3D
Trenzado : impulsado la creación de redes de máquinas de eventos
Espuma : ligero cliente SOAP para consumir servicios Web
M2crypto : completar la mayoría de OpenSSL contenedor
NetworkX : la colección de gráfica (bordes, nodos)
pyparsing : módulo de análisis general
LXML lengua más rica en funciones y fácil de usar: la biblioteca para trabajar con XML y HTML en lenguajes de programación Python
Pexpect : control y automatización de otros programas similares a Don Libes «esperar» el sistema
Sikuli , tecnología visual para buscar y automatizar interfaces gráficas de usuario con capturas de pantalla. Secuencias de comandos en Jython

25 julio 2012

¿Por qué me enamoré de los hackers?

[foto de la noticia]¿Que por qué me enamoré de los hackers? Porque son gente lista y genial, de inacabable curiosidad, sentido del humor y vorazmente críticos, capaces de ponerlo todo patas arriba porque se les ocurrió una idea y con una ética colectiva que está cambiando el mundo.
¡Ah, no! ¿Que no es así como pensabas que eran los hackers? ¿Imaginabas unos tipos malvados, delincuentes habituales, sin empacho en asaltar tu ordenador y tu cuenta bancaria? ¿Esos de los que hablan día sí día también los medios y la policía, poniéndoles la etiqueta de 'hacker'?
Bueno, sí, son hackers, si te ciñes a la definición estricta: "Persona que disfruta explorando los detalles de cómo funcionan sistemas, ordenadores y redes, opuesto a la mayoría de usuarios, que prefieren aprender lo mínimo necesario". Sí, todos son expertos en tecnología, pero a los hackers dedicados al Mal la comunidad prefiere llamarlos 'hackers de sombrero negro', 'hackers malos', 'crackers'... ángeles caídos.
Los hackers que yo amo no matarían una mosca. No te digo que no se hayan divertido alguna vez asaltando un sistema, pero no roban ni destruyen. Curiosean. Avisan de que hay tal problema. Un hacker, dice un amigo, es alguien capaz de encontrar una solución elegante a un problema importante. Eso valoran los hackers. No el dinero que puedan robar. Su tesoro es el conocimiento. Están más allá.
Ellos crearon la Red. Crearon los primeros ordenadores, los primeros programas que dieron vida a los ordenadores, las redes y protocolos que los pusieron en contacto.
Internet es hija de la comunidad hacker y la forma como está montada, como funciona, transmite su forma de ser. Por eso quien entra, cambia. Mucho o poco, pero cambian sus conexiones neuronales y sociales, se activan ideas y un sentido de la moral que quizás ya tenía, pero estaba durmiendo, sin espacio donde expresarse.
Es por eso que el sistema, ese gigante con pies de barro, ahora hasta el cuello, criminaliza a la comunidad hacker. Sabe que su forma de pensar es su perdición porque es parte del nuevo mundo que vemos eclosionar a nuestro alrededor. Los Indignados no existirían sin Internet. Todos los cambios sociales que estamos viviendo pasan por la red. Ellos, los hackers, la construyeron. Y la gente no hace más que ser digna de este legado.
La comunidad hacker tiene una ética comunmente aceptada que dice cosas como las siguientes: "El acceso a los ordenadores y a todo lo que te pueda enseñar alguna cosa sobre cómo funciona el mundo debe ser ilimitado y total". "Toda la información debería ser libre". "No creas a la autoridad, promueve la descentralización". ¿Qué, te gustan? ¡A ver si tú también te habrás enamorad@ de los hackers!
Merce Molist Fundadora de Hackstory.net

16 mayo 2012

101 utilidades forenses

La siguiente es un lista publicada por el blog "ConexionInversa":





Advanced
Prefetch Analyser
Hallan HayLee los ficheros prefetch de Windows. Simplemente genial



Agent RansackMythicsoft
Busca multiples ficheros usando Perl Regex. Lo he utilizado alguna vez con resultados muy efectivos.



analyzeMFT
David
Kovar
Permite realizar 'Parses' de MFT en sistemas NTFS con objeto de analizarlos con otras herramientas. Lo he utilizado en combinación con EnCase.



Audit Viewer
Mandiant
Visualizador utilizado en combinación con Memoryze.



Autopsy
Brian Carrier
Reconocida herramienta gráfica para entornos Linux con muy buen sabor y experiencia en entornos forense. Es otro clásico a utilizar.
Backtrack
Backtrack

Suite de 'Penetration testing' y seguridad para la realización de auditorias de seguridad. Muy muy bueno.


Bitpim


Bitpim


Analiza dispositivos móviles como LG, Sanyo, etc.
Caine

University of Modena e Reggio Emilia

Live CD, con numerosas utilidades y herramientas.




Analiza tarjetas SIM, direcciones, llamadas, etc.
ChromeAnalysisforensic-softwareHerramienta que permite el análisis del historico de internet del famoso Google Chrome


ChromeCacheView


Nirsoft


Lee los ficheros de la cache de Google Chrome y visualiza en una lista lo que se encuentra almacenado.

DCode


Digital Detective


Convierte varios tipos de fechas y tiempos. Me ha venido bien para los distintos formatos en Unix.


Defraser


Varios


Detecta ficheros multimedia en espacios 'unallocated'.


Digital Forensics Framework


ArxSys


Framework que permite el análisis de volumenes, sistemas de ficheros, aplicaciones de usuario, extracción de metadatos, ficheros borrados y ocultos.
DumpItMoonSolsRealiza un volcado de la memoria a fichero. Funciona en 32 y 64 y se puede ejecutar desde un USB

EDB ViewerLepide SoftwareVisualiza (pero no exporta) ficheros Outlook sin utilizar Exchange Server.

EnCaseGuidancePotente herramienta y la mejor de su especie. De reconocido prestigio internacional. Vale para todo en el ámbito forense. Económicamente muy elevada pero muy recomendable. La suelo utilizar

Encrypted Disk Detector
JAD
software
Comprueba discos físicos en busca de ficheros o volumenes cifrados con TrueCrypt, PGP, o Bitlocker.


Exif Reader


Ryuuji Yoshimoto


Extrae datos(metadatos) Exif de fotografias digitales.

FastCopy

Shirouzu Hiroaki
Uno de los mas rapidos en copiar y/o borrar, permite utilizar

SHA-1. Lo he utilizado para copia masiva de datos con muy buenos resultados

FAT32 Format

Ridgecrop


Habilita la capacidad de almacenamiento de discos formateados en FAT32
Foca
Informatica64


   Herramienta para fingerprinting e information gathering en trabajos de auditoría web. Lo utilizo para casi todo, especialmente el tema de metadatos
Forensic Image ViewerSanderson Forensics

Visor de varios formatos con posibilidad de extraer metadatos Exif o datos de geolocalización GPS. Lo suelo emplear bastante.

ForensicUserInfoWoanwareExtrae información relacionada con los usuarios en Windows utilizando los ficheros SAM, SOFTWARE y SYSTEM hives también desencripta hashes LM/NT.


FoxAnalysis


forensic-software


Herramienta que permite el análisis del historico de internet de firefox.
FTK ImagerAccessData

Herramienta para adquirir, montar y analizar de forma básica imágenes de equipos. También es capaz de volcar la memoria a fichero. Muy completa

Gmail Parser

Woanware


Obtiene de ficheros HTML información que se ha 'cacheado' al utilizar 'artefactos' de Gmail


HashMyFiles


Nirsoft


Calcula hashes MD5 y SHA.


Highlighter


Mandiant


Examina ficheros log usando texto, gráficos o histogramas.

IECacheView

Nirsoft


Lee los ficheros de la cache de Internet Explorer y lo visualiza en una lista.


IECookiesView


Nirsoft


Extrae detalles de las cookies de Internet Explorer.


IEHistoryView


Nirsoft


Extrae las visitas recientes de las URL's de Internet Explorer.


IEPassView


Nirsoft


Extrae las passwords de Internet Explorer en las versiones 4 a 8.


KaZAlyser


Sanderson Forensics


Extrae información del famoso programa P2P KAZA.
Live ViewCERT
Permite al analista examinar y 'arrancar' imagenes en formato dd y VMware. También muy útil

LiveContactsView

Nirsoft


Visor que permite exportar los contactos y otros detalles de Windows Live Messenger.
Mail ViewerMiTeCMaravilloso visor de Outlook Express, Windows Mail, Windows Live Mail, Mozilla Thunderbird y ficheros basados en ficheros EML.
MemoryzeMandiant
Adquiere y analiza imagenes RAM. Lo bueno es que permite analizar el fichero pagefile en sistemas vivos. Es algo engorroso, pero me encanta.

MFTview

Sanderson Forensics
Muestra y decodifica contenidos extraídos en ficheros MTF.



MobaLiveCDMobatekEjecuta un ISO linux desde windows sin tener que reiniciar. Basado en QEMU. Me ha venido bien en alguna ocasión para utilizar servidores FTP sin tener que tocar windows.
MobilEditMobilEdit
Recoge todos los datos posibles desde el teléfono móvil, a continuación, genera un amplio informe que se puede almacenar o imprimir. Soporta la mayoría de los móviles.


Motorola Tools



"Flash & Backup" - actualiza el firmware y "M-Explorer" - administrador de archivos pequeños, fáciles de usar y gratis


MozillaCacheView


Nirsoft


Lee los ficheros de la cache de Mozilla y visualiza en una lista lo que se encuentra almacenado.


MozillaCookieView


Nirsoft


Extrae detalles de las cookies de Mozilla.


MozillaHistoryView


 Nirsoft


Herramienta que permite el análisis del historico de internet de Mozilla.
MyLastSearchNirsoft

Extrae búsquedas utilizadas en los buscadores mas populares (Google, Yahoo y MSN) también en redes sociales (Twitter, Facebook, MySpace)


Netdetector


Niksun


Analizador de red y detector de intrusiones


Netwitness Investigator


Netwitness


Analizador de paquetes de red. Increíblemente bueno.
NetworkMinerNetresec
Programa de captura con el fin de detectar los sistemas operativos, las sesiones, los nombres de host, Puertos abiertos, etc.

Notepad ++


Notepad ++


Ya jamas volveré al notepad clásico después de utilizar este Notepad.


OperaCacheView


Nirsoft


Lee los ficheros de la cache de Opera y visualiza en una lista lo que se encuentra almacenado.


OperaPassView


Nirsoft


Desencripta las password del fichero 'wand.dat' de Opera.

Oxygen

Oxygen


Maravillosa herramienta comercial analiza todos los datos disponibles de un móvil. No puedo vivir si ella.


P2 eXplorer


Paraben


Realiza montajes virtuales de unidades y de imágenes. Casi toda la suite, por no decir toda es muy interesante y útil.
P2 Shuttle FreeParabenSuite maravillosa que permite montar remotamente discos, captura de tráfico de red, de RAM, utilidades de búsqueda etc.
Paraben ForensicsParabenAl igual que las anteriores, recoge todos los datos posibles desde el teléfono móvil, a continuación, genera un amplio informe que se puede almacenar o imprimir.


PasswordFox


Nirsoft


Extrae usuario y contraseñas almacenadas en Mozilla Firefox.
Process MonitorMicrosoft

Examina los procesos windows y permite hacer un seguimiento en tiempo real del registro y accesos a disco. Excelente y genial herramienta

PST Viewer

Lepide Software


Abre y visualiza (tampoco exporta) ficheros PST sin necesidad de Outlook.


PsTools


Microsoft


Maravillosa Suite de utilidades en modo comando. Siempre lo llevo encima.

recuva

Piriform


Has querido recuperar tus ficheros en Windows? Entonces esta es tu utilidad


Registry Decoder


Digital Forensics Solutions


Para la adquisición, análisis e informe del contenido del registro.
RegRipperHarlan Carvey

Herramienta de correlación y extracción de evidencias forenses del registro. Todo un lujo del maestro de los maestros forenses. La utilizo día si y día también.


Regshot


Regshot


Realiza snapshots del registro con objeto de comparar y ver los cambios que se producen. Ideal para ver que hace un malware.
rstudio


Es una suite de software de recuperación de datos que puede recuperar archivos de FAT (12-32), NTFS, NTFS 5, + HFS / HFS, FFS, UFS/UFS2 (* BSD, Solaris), ext2/ext3 (Linux


Shadow Explorer


Shadow Explorer


Visualiza y extrae ficheros de copias shadow. Lo utilizo en busca de malware. Muy bueno.


SIFT


SANS


VMware Appliance de SANS configurado con multiples herramientas para el análisis forense. Otra tool para llevar encima.


SkypeLogView


Nirsoft


Analizador del famoso Skype

Snort

Snort


El mas versatil y magnifico detector de intrusos. Me ha salvado muchas veces del apocalipsis

SQLite Manager


Mrinal Kant, Tarakant Tripathy


add-on en Firefox que permite ver contenidos de bases de datos SQLite. Otra de las joyas de la corona.


Strings


Microsoft


No puedo vivir sin el. Busca contenido de texto en ficheros.


Structred Storage Viewer

MiTec


Visualiza y maneja estructuras basadas en ficheros MS OLE. Lo sigo utilizando.
Suite Getdatagetdata

Magnifica suite de herramientas forenses para el montaje de discos virtuales, imágenes y recuperación y analisis de datos. Excelente conjunto de herramientas


Triana Tools


Informatica64


Herramienta indispensable para el análisis forense de IPHONE del magnifico Juanito. Si la quieres te la proporcionan si vas a los cursos
Ubuntu guideHow-To Geek

Guia para usar con Unbuntu live con objeto de utilizar recuperación de particiones, ficheros, etc. Tengo mala memoria y suelo acudir alguna vez.
UFEDCellebrite

Es el sistema más completo que combina la extracción lógica y física, la recuperación de clave de acceso y extracción del sistema de archivos de multiples dispositivos móviles. Es caro pero de lo mejor

Unhide

Security
By
default


Me encanta, muy útil en tiempos desesperados, mas si se trata de entornos Linux. Si quieres detectar procesos 'raros' este es tu software


USB Device Forensics


Woanware


Detalles de las unidades USB que se han conectado a un equipo.


USB Write Blocker


DSi


Habilita la posibilidad de escribir o bloquear puertos USB.


USBDeview


Nirsoft


Igual que la anterior.


UserAssist


Didier Stevens


Muestra una lista de programas que se han ejecutado incluyendo ultima ejecución , número de veces y fechas y horas. Muy bueno.


VHD Tool


Microsoft


Convierte discos e imágenes al formato VHD que se puede montar en Windows desde el administrador de discos. Me ha sacado de algún apuro
VideoTriageQCC

Produce miniaturas de ficheros de video con objeto de apreciar imágenes o movimientos perdidos en la película. Excelente utilidad para mostrar evidencias.





Volatility Framework


Volatile Systems


Framework que se compone de una colección de herramientas para la extracción de ficheros RAM. Maravillosa herramienta para la detección de Malware. La tengo configurada en SIFT de SANS.

Web Historian

Mandiant


Magnifica herramienta que reúne las anteriores y permite de los navegadores mas utilizados obtener el historico de navegación.


Windows File Analyzer


MiTeC


Otra maravillosa suite para analizar ficheros thumbs.db, Prefetch, INFO2 y .lnk. Como os podeis imaginar lo empleo muchísimo.



Windows Forensic Environment


Troy Larson


Guia de Brett Shavers para crear y trabajar con un CD que arranque un Windows (Similar a windows PE).


Wireshark


Wireshark


Algo que decir de esta maravillosa herramienta?. Excepcional!!


Xplico


xplico


Entorno gráfico para poder entender y visualizar el contenido de ficheros PCAP. Muy útil!!




OSforensicsOsforensicsUna forma rapida de investigar el contenido de ficheros borrados, último acceso. Muy útil si tienes prisa y el equipo no es necesario aportarlo para una evidencia.








ResponderHBgary
Convierte la memoria RAM a disco y reconstruye todas las estructuras de datos subyacentes de hasta 6 gigabytes de RAM.




LiveviewLiveview
Es una herramienta basada en Java que crea una máquina virtual de VMware de una imagen de disco sin procesar (dd-style) o un disco físico. Muy buena!!

Tomado de: http://seguridad-informacion.blogspot.com.ar/2012/05/101-utilidades-forenses.html

15 mayo 2012

Salio la versión de WifiSlax 4.1

Wifislax 4.1 viene a ser un service pack de la 4.0 , aunque trae novedades ,como no, algun diseño nuevo y ajustes en sistema.

Lo mas destacable seguramente sea el tema de las broadcom , que despues de mucho tiempo en el olvido se las ha hecho funcionar... Ademas parece que van muy bien en temas wireless. Ahora les cuento que después de mucho tiempo inactiva, ha vuelto a la vida con un nueva versión mas compatible, mas estable y con muchas mejoras:

Se ha conseguido que el instalador sea compatible con particiones ext4.

Se han añadido scripts que automatizan la actualizacion de aircrack-ng y firefox.

Se ha añadido un gestor de paquetes, para que puedan MUY facilmente, instalarse cosas... Ya que desde la aplicacion pueden buscar librerias, aplicaciones etc...

¿Te queres instalar clementine ? La buscas, la marcas para instalar y el solito hara todo, bajara dependencias, e inclusive la opcion de crear un modulo xzm. Esta nueva versión incluye un generador de diccionarios para ataques WPA, soporte para ext4, la ultima versión de Wireshark además de scripts para automatizar la actualización de Firefox y aircrack, bastante cantidad de drivers para tarjetas inalámbricas soporte a las broadcom, también se ofrece soporte NATIVO para las tarjetas wifistation, se actualizaron todas las herramientas de auditoria a sus ultimas versiones. Sale con kernel 3.3.2




DESCARGA: http://www.downloadwireless.net/isos/wifislax-4-1-final.iso
MD5: 7d4b7441911b76725c46f77ea60ac1dc

Tomado de: http://www.seguridadwireless.net/

19 octubre 2011

Levántate para defender tu libertad: firma la declaración a favor del arranque irrestricto

La siguiente es una declaración pública, abierta a firma. Para más antecedentes, por favor lea nuestra explicación más detallada de la cuestión en http://fsf.org/campaigns/secure-boot-vs-restricted-boot .
<="" p="">
Microsoft ha anunciado que si los fabricantes de computadoras desean distribuir las máquinas con el logotipo de compatibilidad con Windows 8, tendrán que aplicar una medida llamada "arranque seguro". Sin embargo, en la actualidad está en juego si esta tecnología estará a la altura de su nombre, o en su lugar va a ganarse el nombre de "Arranque Restringido".
Cuando funciona correctamente, "Arranque Seguro" está diseñado para proteger contra malware mediante la prevención de las computadoras de la carga de programas binarios no autorizados en el arranque. En la práctica, esto significa que los equipos no arrancarán sistemas operativos no autorizados - incluyendo los sistemas inicialmente autorizados que han sido modificados sin ser aprobados de nuevo.
Esto podría ser una característica que merece el nombre, siempre y cuando el usuario está en condiciones de autorizar los programas que quiere usar, por lo que puede ejecutar el software libre escrito y modificado por ella misma o las personas de su confianza. Sin embargo, nos preocupa que Microsoft y los fabricantes de hardware apliquen estas restricciones de arranque de una manera que los usuarios no podrán iniciar algo que no sea Windows. En este caso, es mejor llamarlo "Arranque Restrigido", ya que tal requisito sería una restricción desastrosa en los usuarios de computadoras y no una característica de seguridad en absoluto.
Por favor, agregue su nombre a la siguiente declaración, para mostrar los fabricantes de ordenadores, los gobiernos, y Microsoft que se preocupa por esta libertad y trabajará para protejerla.
Nosotros, los abajo firmantes, instamos a todos los fabricantes de ordenadores implementando los llamados UEFI de "arranque seguro" para hacerlo de una manera que permita a sistemas operativos libres ser instalados. Para respetar la libertad del usuario y realmente proteger la seguridad de los usuarios, los fabricantes deben, o aceptar que los dueños de los ordenadores puedan desactivar la restricción de arranque, o proporcionar una manera segura para ellos para instalar y ejecutar un sistema operativo de software libre de su elección. Nos comprometemos a que no compraremos ni recomendaremos computadoras que quiten esta libertad fundamental, y vamos a instar a la gente en nuestras comunidades para evitar este tipo de sistemas encarcelados.
Firmar en:
http://www.fsf.org/campaigns/secure-boot-vs-restricted-boot/statement

Tomado de: http://softwarelibre.org.ar/?q=node/248

10 octubre 2011

Cómo hacer contraseñas más seguras en internet

Las contraseñas deben ser largas, complejas y alejadas de palabras comunes... 
Un programa permite mantener invulnerables y protegidos todos tus perfiles, correos y nombres de usuario sin complicaciones
Las recomendaciones sobre contraseñas más fuertes nunca son suficientes, y si todavía estás utilizando una fecha de nacimiento para acceder a alguno de tus servicios favoritos, definitivamente debes darle un vistazo a esto. Decir que la contraseña debe ser larga, compleja y lo más alejada posible de palabras “comunes” es mucho más fácil que llevarlo a la práctica, pero con la ayuda del popular programa KeePass, solo deberás recordar “una” sola contraseña para mantener seguros todos tus perfiles, correos y nombres de usuario. ¿Y el resto? No serán más que cadenas caóticas al borde de lo indescifrable.
La tentación de usar contraseñas sencillas es muy grande. Repetir la misma contraseña a través de todos los servicios puede parecer práctico en el corto plazo, pero la realidad nos dice que no usamos la misma llave para la puerta de calle, el coche, la oficina, el casillero, y un largo etcétera. No importa si se trata de una palabra muy larga. Más de uno podrá decir que “Desestabilización”, con diecisiete letras, e incluyendo la mayúscula y el acento podría servir como una contraseña adecuada, sin embargo, un ataque de diccionario llegaría a ella más rápido de lo que pensamos. Puedo repetir infinidad de veces que hagan el esfuerzo de usar y recordar contraseñas más complejas. Algunos tendrán la fuerza de voluntad suficiente, pero la mayoría seguirá prefiriendo el nombre del perro o pequeños trozos de papel pegados en el monitor.
Por suerte, hay una alternativa, un camino fácil de recorrer y bastante seguro. Si es el software (en sus diferentes formas) quien nos demanda una cantidad cada vez más importante de contraseñas, dejemos que un software las administre, y en esta ocasión, hablamos de KeePass. Se podría decir que KeePass es una versión off-line de LastPass, pero esto no sería del todo correcto ya que la cronología indica que KeePass fue creado mucho antes. De hecho, KeePass tiene ciertas similitudes con el “Llavero” de los ordenadores Apple, con la diferencia de que el Llavero está asociado al sistema operativo, y KeePass permite crear bases de datos independientes y portátiles. En una base de datos de KeePass podrás guardar contraseñas para prácticamente cualquier programa, servicio o sitio, y acceder a ellas con solamente un par de clics. Como si eso fuera poco, KeePass tiene una versión portátil, por lo que podrás instalar una copia en un pendrive, y llevar en él tanto el programa como la base de datos, de la misma forma que cargas con un llavero real.
Entrar al mundo de KeePass es sencillo, y todo comienza con descargar una copia. Recomendamos la versión 2.16, aunque no hay impedimentos técnicos para usar la versión 1.20, que continúa con un buen nivel de desarrollo. La ventana principal de KeePass no nos dice mucho, pero lo que debes hacer a continuación es crear una nueva base de datos. La ubicación de la base dependerá de tu preferencia. Puedes dejarla en Mis Documentos, guardarla en un disco duro alternativo, o que permanezca estacionada en una unidad externa. Una vez que has determinado su ubicación y su nombre, necesitarás asignar una contraseña maestra.
Debes hacer todo lo posible para recordar esta contraseña, ya que será la llave de acceso a todas las demás. Es solamente una, y el premio es olvidarte de todas las demás, sabiendo que son extremadamente seguras y caóticas como para que alguien cuerdo haga el intento de copiarlas a mano. Utiliza el medidor de calidad estimada (la barra naranja que se vuelve verde a medida que la contraseña es más compleja) para comprobar si vas por buen camino.
El paso 2 de la creación de la base de datos requiere una visita a la pestaña “General”, en donde podrás (si así lo deseas) colocar una descripción, y también a las pestañas “Security”, “Protection” y “Recycle Bin”. En “Security” te interesa aumentar el número de rondas de transformación que KeePass aplicará sobre la contraseña maestra para utilizar el resultado como llave de cifrado en la base de datos. Cuanto más grande el número más seguro será el cifrado, pero más lentas se volverán las operaciones de carga y guardado en la base de datos. El atajo es hacer clic en “1 second delay”, para obtener el mejor compromiso entre seguridad y velocidad, pero si estás dispuesto a sacrificar algunos segundos extra, no dudes en incrementar el número. La pestaña “Protection” permite configurar la protección en memoria de los campos en la base de datos. Por defecto, sólo protege las contraseñas, pero como opcional puedes agregar una tilde en el “User Name” también. En “Recycle Bin”, sólo deberás quitar la tilde que impida el uso de su papelera interna. Si borras algo, mejor que quede borrado.
La base de datos tendrá varias entradas a modo de ejemplo, pero en nuestro tutorial decidimos borrarlas todas, para trabajar con un entorno más limpio. A continuación necesitas agregar una entrada nueva, que especificará el sitio-servicio-programa, y la contraseña que vamos a generar. Utiliza el menú contextual para acceder a la opción “Add Entry”, o presiona la tecla Insertar. Los campos no son obligatorios, y si lo deseas, sólo puedes asignar un nombre a la entrada y crear una contraseña, dejando fuera al nombre de usuario y/o la dirección Web (si la hay). Ya sea que decidas agregar el título y el nombre de usuario o no, el paso siguiente nos lleva a la creación de la nueva contraseña. Haz clic en el icono con las dos llaves, y accederás al generador.
KeePass ofrece varios perfiles para trabajar, pero es mejor que te acostumbres a generar tus propios patrones de contraseñas. Aquí puedes escoger la clase de caracteres que serán usados en la generación. Deberás consultar en el servicio o el programa qué clase de caracteres están permitidos para evitar errores posteriores. En cuanto al largo de la contraseña... una vez más, el límite lo impone el programa o servicio en cuestión. Pueden exceder los sesenta caracteres y no tener inconvenientes. Para que la contraseña sea aún más caótica, no dudes en marcar la casilla “Collect additional entropy”. Verás una nueva ventana en la que podrás literalmente “golpear el teclado” generando texto al azar, y pasar el cursor del ratón sobre el campo de ruido para obtener una mayor calidad en la contraseña.

Unos segundos al día

Finalizada la generación, puedes presionar el botón con los tres puntos para tener una idea visual de cómo quedó la nueva contraseña. Pulsa “OK”, y guarda la base de datos cada vez que crees una nueva entrada, para mayor seguridad. El resto se reduce a reemplazar tu contraseña actual con la nueva que acabas de obtener. El botón secundario sobre la entrada te permitirá escoger “Copy Password”, o puedes usar CTRL+C para lograr el mismo efecto. La copia de la contraseña en el portapapeles tiene (por defecto) una duración de doce segundos, pero si no quieres que te persiga un contador, puedes arrastrar la contraseña desde su entrada al campo de ingreso de contraseña en el servicio. Si por alguna razón debes abandonar el ordenador pero no deseas cerrar a KeePass, sólo necesitas hacer clic en el candado con fondo dorado en la ventana principal, para bloquear el entorno de trabajo. Deberás ingresar la contraseña maestra para retirarlo de ese estado.
KeePass ofrece muchas opciones más, y tiene todo un batallón de plugins disponibles, pero esto es todo lo que necesitas para comenzar a crear, utilizar y administrar contraseñas que literalmente barren el suelo con las contraseñas que has utilizado hasta ahora. Tu esfuerzo personal se aplica solamente en la contraseña maestra, y en mantener al alcance cualquier copia de la base de datos que hayas hecho. Tal vez creas que esto es incómodo al principio, pero nada está más lejos de la verdad. En una sesión típica usarás a KeePass unos pocos segundos por día, incluso con el ratón. Facebook, Twitter, Gmail, Hotmail, Yahoo, Foursquare... tú nombralo, y con KeePass podrás protegerlo mejor. Y sí, tiene versiones tanto para Linux como para OS X, en caso de que no te agrade el “Llavero”.