lunes, 31 de octubre de 2016

VPNs levantados simultaneamente con OPENVPN

Ya sabes que hace poco liberaron 4nonimizer, un script en bash que permite ocultar la IP con la que salimos a Internet usando un proveedor VPN que soporte OpenVPN. Inicialmente la herramienta levanta un único túnel pero, ¿por qué no levantar varios de forma concurrente?"



Imaginad la posibilidad de usar una "cadena de proveedores VPN", es decir, establecer una VPN teniendo previamente otra levantada, y así varias veces para ocultar la IP real detrás de varias "capas". O la posibilidad de distribuir tráfico paralelamente durante un escaneo de puertos multiplicando la rapidez y de paso facilitando la evasión de IDS/IPS. Por poner dos claros ejemplos...

Pues nada más fácil, simplemente hay que levantar cada uno de los túneles añadiendo cada ruta con una métrica diferente y pata ello sólo hay que especificarlo en cada fichero de configuración correspondiente del cliente openvpn (.ovpn).

El siguiente script levantará automáticamente tantos túneles VPN como indiquemos:
#!/bin/bash
cp pass.txt ./multivpn
rm ./multivpn/*.ovpn

echo introduce numero de vpns concurrentes
read novpns

# Copia 3 ficheros ovpn adicionales por si algún peer falla
novpns=$((novpns + 3))

currentnovpns=0
while [ $novpns != $currentnovpns ]
do    
    randomvpn=$(ls *.ovpn | shuf -n 1)
    if [ ! -f ./multivpn/$randomvpn ]; then
        cp $randomvpn ./multivpn/ 
        echo "Copiado el fichero $randomvpn"
    fi
    currentnovpns=`ls -1 ./multivpn/*.ovpn 2>/dev/null | wc -l`
done

novpns=$((novpns - 3))

# levanta cada tunel con diferentes metricas
metric="20"
INT=$(ls /sys/class/net/ | grep -E '^eth|^en' | head -1)
GW=$(ip route show 0.0.0.0/0 dev $INT | cut -d\  -f3 | sort -u)

for file in $(ls ./multivpn/*.ovpn) 
    do
    echo "route-metric $metric" >> $file
    echo "route-nopull 1" >> $file
    echo "route 0.0.0.0 0.0.0.0 vpn_gateway $metric" >> $file
    metric=$((metric + 1))
done

cd multivpn

musthavetun=1
tries=1

for file in $(ls *.ovpn) 
do

    currenttun=$(ifconfig | grep tun | awk '{print $1}' | wc -l)
    echo -en "\nNúmero de túneles levantados: $currenttun\n"

    nohup openvpn $file 2>/dev/null &

    echo "Levantando interfaz de túnel"
    while [[ $currenttun -lt $musthavetun ]]
        do
            echo -en "."
            tries=$((tries + 1))
            sleep 1
            currenttun=$(ifconfig | grep tun | awk '{print $1}' | wc -l)
            if [ "$tries" = 30 ]
            then
                break
            fi
        done
    
    route del default gw $GW $INT 2>/dev/null
    route add default gw $GW $INT 2>/dev/null
    sleep 3
    if [ "$currenttun" = "$novpns" ]
    then 
        break    
    else
        musthavetun=$((musthavetun + 1))
        echo "ok!"
    fi
done

echo -e " todos los túneles levantados."

Sólo tenéis que copiarlo (multivpn.sh) al directorio donde tengáis los .ovpn (con 4nonimizer en '/opt/4nonimizer/vpn/proveedor') y copiará aleatoriamente algunos de estos ficheros al subdirectorio 'multivpn' para ejecutarlos después con el cliente openvpn y establecer los túneles uno tras otro: 
# bash multivpn.sh 
introduce numero de vpns concurrentes
4
Copiado el fichero VpnProvider.Singapore-Singapore-NO-TORRENTS-TCP.ovpn
Copiado el fichero VpnProvider.Denmark-Lyngby-TCP.ovpn
Copiado el fichero VpnProvider.USA-NewJersey-NO-TORRENTS-TCP.ovpn
Copiado el fichero VpnProvider.Turkey-Istanbul-UDP.ovpn
Copiado el fichero VpnProvider.Latvia-Riga-NO-TORRENTS-UDP.ovpn
Copiado el fichero VpnProvider.Singapore-Singapore-NO-TORRENTS-UDP.ovpn
Copiado el fichero VpnProvider.Tunisia-Tunis-UDP.ovpn

Número de túneles levantados: 0
Levantando interfaz de túnel
....ok!

Número de túneles levantados: 1
Levantando interfaz de túnel
....ok!

Número de túneles levantados: 2
Levantando interfaz de túnel
.......ok!

Número de túneles levantados: 3
Levantando interfaz de túnel
.... todos los túneles levantados.

Después de su ejecución podéis comprobar que los interfaces de túnel (tun0, tun1, tun2, etc.) han sido creados:
# ifconfig
eth0 Link encap:Ethernet  HWaddr 50:7a:6d:f5:1a:12  
          inet addr:192.168.1.180  Bcast:192.168.1.255  Mask:255.255.255.0
          UP BROADCAST RUNNING MULTICAST  MTU:1500  Metric:1
          RX packets:322235 errors:0 dropped:0 overruns:0 frame:0
          TX packets:215243 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 txqueuelen:1000 
          RX bytes:149725996 (149.7 MB)  TX bytes:17969308 (17.9 MB)
          Interrupt:16 Memory:e1300000-e1320000 

lo        Link encap:Local Loopback  
          inet addr:127.0.0.1  Mask:255.0.0.0
          UP LOOPBACK RUNNING  MTU:65536  Metric:1
          RX packets:1527 errors:0 dropped:0 overruns:0 frame:0
          TX packets:1527 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 txqueuelen:1 
          RX bytes:9467111 (9.4 MB)  TX bytes:9467111 (9.4 MB)

tun0      Link encap:UNSPEC  HWaddr 00-00-00-00-00-00-00-00-00-00-00-00-00-00-00-00  
          inet addr:10.8.0.10  P-t-P:10.8.0.9  Mask:255.255.255.255
          UP POINTOPOINT RUNNING NOARP MULTICAST  MTU:48000  Metric:1
          RX packets:0 errors:0 dropped:0 overruns:0 frame:0
          TX packets:0 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 txqueuelen:100 
          RX bytes:0 (0.0 B)  TX bytes:0 (0.0 B)

tun1      Link encap:UNSPEC  HWaddr 00-00-00-00-00-00-00-00-00-00-00-00-00-00-00-00  
          inet addr:10.9.0.42  P-t-P:10.9.0.41  Mask:255.255.255.255
          UP POINTOPOINT RUNNING NOARP MULTICAST  MTU:48000  Metric:1
          RX packets:0 errors:0 dropped:0 overruns:0 frame:0
          TX packets:0 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 txqueuelen:100 
          RX bytes:0 (0.0 B)  TX bytes:0 (0.0 B)

tun2      Link encap:UNSPEC  HWaddr 00-00-00-00-00-00-00-00-00-00-00-00-00-00-00-00  
          inet addr:10.8.0.6  P-t-P:10.8.0.5  Mask:255.255.255.255
          UP POINTOPOINT RUNNING NOARP MULTICAST  MTU:48000  Metric:1
          RX packets:0 errors:0 dropped:0 overruns:0 frame:0
          TX packets:0 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 txqueuelen:100 
          RX bytes:0 (0.0 B)  TX bytes:0 (0.0 B)

tun3      Link encap:UNSPEC  HWaddr 00-00-00-00-00-00-00-00-00-00-00-00-00-00-00-00  
          inet addr:10.9.0.14  P-t-P:10.9.0.13  Mask:255.255.255.255
          UP POINTOPOINT RUNNING NOARP MULTICAST  MTU:48000  Metric:1
          RX packets:13 errors:0 dropped:0 overruns:0 frame:0
          TX packets:0 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 txqueuelen:100 
          RX bytes:1312 (1.3 KB)  TX bytes:0 (0.0 B)

Y que las rutas han sido creadas con las métricas establecidas:
# route -n
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
0.0.0.0         192.168.1.1     0.0.0.0         UG    0      0        0 eth0
0.0.0.0         10.8.0.9        0.0.0.0         UG    20     0        0 tun0
0.0.0.0         10.9.0.41       0.0.0.0         UG    21     0        0 tun1
0.0.0.0         10.8.0.5        0.0.0.0         UG    22     0        0 tun2
0.0.0.0         10.9.0.13       0.0.0.0         UG    23     0        0 tun3
10.8.0.5        0.0.0.0         255.255.255.255 UH    0      0        0 tun2
10.8.0.9        0.0.0.0         255.255.255.255 UH    0      0        0 tun0
10.9.0.13       0.0.0.0         255.255.255.255 UH    0      0        0 tun3
10.9.0.41       0.0.0.0         255.255.255.255 UH    0      0        0 tun1
169.254.0.0     0.0.0.0         255.255.0.0     U     1000   0        0 eth0
192.168.1.0     0.0.0.0         255.255.255.0   U     100    0        0 eth0

A partir de ahí lo que dictamine vuestra imaginación... por ejemplo, lanzar varios escaneos en paralelo con nmap simplemente especificando cada vez un interfaz distinto dentro de un loop:

nmap -sT -Pn -p$port_range -oX salida.xml $network -e tun$iface_number &

De esta manera podremos jugar como queramos como escanear cada rango de puertos de un mismo host desde ubicaciones geográficas diferentes, tal y como se muestra en la siguiente imagen (bmon) con 15 túneles simultáneamente:


¿Interesante verdad? Pues atentos porque pronto actualizaran 4nonimizer con ésta y otras interesantes opciones :)

lunes, 8 de agosto de 2016

Cómo el estado de la batería de tu smartphone puede ser usado para identificarte





Otra vuelta de tuerca contra la privacidad al parecer se están utilizando los indicadores de estado de batería para realizar seguimiento a dispositivos, o al menos eso corroboran los investigadores de la Universidad de Princeton.

Existe un estándar web *de momento y al parecer* poco conocido que permite a los propietarios de los sitios web ver en detalle el tiempo de duración de la batería de un dispositivo móvil, algo que sin embargo y que ya se advirtió... podría permitir el seguimiento online.

La API de estado de la batería se introdujo en la quinta versión de HTML5, disponible en agosto de 2015 en Firefox, Opera y Chrome, y como comentamos permite a los propietarios del sitio ver el porcentaje de duración de la batería de un dispositivo, así como el tiempo que tardará en agotarse o el tiempo que necesita para cargarse, además de si está conectado a una fuente de alimentación.

Precisamente la combinación del porcentaje y de los segundos de duración de la batería ofrece 14m combinaciones, proporcionando un identificador pseudo-único para cada dispositivo.

Supongamos que un usuario carga una página web "A" en su versión de Firefox y luego abre otra página web "B" utilizando un navegador Chrome en modo de navegación privada y a través de una VPN segura. Por lo general, sería muy difícil asociar las dos conexiones entre sí, pero si se abren ambas páginas casi a la vez es posible saber que los dos dispositivos son el mismo viendo el estado de la batería.

Ahora, dos investigadores de seguridad de la Universidad de Princeton han demostrado que el indicador de estado de la batería se está utilizando en la práctica realmente para realizar un seguimiento de los usuarios. Mediante la ejecución de un navegador especialmente modificado, Steve Engelhard y Arvind Narayanan encontraron dos secuencias de comandos de seguimiento que utilizan la API de "huella digital" de un dispositivo específico, lo que les permite identificarlo continuamente a través de múltiples contextos.

La investigación fue subrayada por Lukasz Olejnik, uno de los cuatro investigadores que llamó primero la atención sobre los posibles problemas con la API de estado de la batería en el año 2015. Aunque Olejnik logró cierta repercusión después de su advertencia, la API todavía tiene el potencial de usarse de forma indebida.

Y mientras que de momento parece que sólo se utiliza para seguimiento, Olejnik advierte: "Algunas empresas pueden estar analizando la posibilidad de monetizar el acceso a los niveles de la batería", escribe. "Cuando la batería se está agotando, las personas podrían ser propensos a tomar ciertas decisiones. En tales circunstancias, los usuarios estarán de acuerdo en pagar más por un servicio".

Fuentes:
- Your battery status is being used to track you online
- Paper: The leaking battery - A privacy analysis of the HTML5 Battery Status API

jueves, 7 de julio de 2016

Cómo revisar y aprobar lo que aparece en tu Timeline de Facebook


¿Por qué te interesaría revisar y aprobar todo lo que aparece en tu Timeline de Facebook? La razón es simple: todos tenemos un amigo que etiqueta a todo el mundo en sus post (políticos, eventos, opiniones, etc) y no nos interesa.
Incluso, es posible que no estemos de acuerdo con el propio contenido (y en ocasiones puede que hasta estemos considerablemente en contra de lo que ha publicado). Ante esto, tenemos dos opciones: bloquear a nuestro amigo (que puede ser una solución demasiado drástica) o habilitar un modo por el que revisar y aprobar lo que aparece en nuestro Timeline de Facebook.
Gracias a ello, tendremos el control absoluto sobre todo lo que se publique en nuestra biografía.

Recupera tu algoritmo anterior de Facebook en tres pasos

Eso sí, es importante tener en cuenta que esto no te permitirá ser un “censor de Facebook” o despublicar cualquier contenido que te parezca inapropiado. Simplemente, puedes evitar que aparezca en tu muro cualquier información en la que te etiqueten.
¿Esto qué implica? Te podrán seguir etiquetando y tu nombre aparecerá una vez publicado, y los amigos de quien lo haya compartido podrán verla. Por lo tanto, lo que haremos será evitar que aparezca en nuestro muro y que nuestros contactos puedan visualizarla.
Además, esto no impide que las personas que tengas agregadas puedan añadir cosas en tu muro utilizando la opción de Compartir. Así, sólo afecta a las etiquetas.

martes, 24 de mayo de 2016

Uso elevado de CPU si utilizas un nombre de usuario que contenga "user" en Windows 8.1

Estoy algo liado pero permitirme dejarles sólo una pequeña píldora, en este caso un bug que apareció en mayo del año pasado pero que ha vuelto a salir a la palestra a raíz de comentarse recientemente en Reddit y otros medios sociales. Se trata de que si usas un nombre de cuenta de usuario que contenga la palabra "user" en Windows 8.1 veras como el proceso taskhost.exe consume un alto porcentaje de CPU de forma intermitente debido a un problema en el componente DFPCommon.dl.

Pero lejos de publicar un parche, para resolverlo Microsoft nos lo pone fácil: "Para resolver el problema, no cree una cuenta de usuario que contenga la cadena 'user' en el equipo":


https://support.microsoft.com/en-us/kb/3053711


Sin comentarios. Y si ya la estabas utilizando tienes dos opciones, borrarla o renombrarla... o como leía en algún otro foro otra solución sería "No usar Windows". 

lunes, 23 de mayo de 2016

17 años de cárcel por obtener vídeos eróticos de menores por 'Whatsapp'



El procesado por un delito continuado de corrupción de menores y otro continuado de abuso sexual ha reconocido este lunes los hechos que le imputó la Fiscalía del Principado de Asturias y ha aceptado penas que suman 17 años de prisión, junto con 39 años de alejamiento y 10 de libertad vigilada.


El hombre contactaba con niñas de entre 11 y 12 años a través de la aplicación móvil WhatsApp y se hacía pasar por menor de edad para obtener fotos y vídeos suyas de contenido sexual -que luego compartía por Internet- y, con una de ellas, llegó a mantener numerosos encuentros sexuales, fingiendo ser el padre del supuesto adolescente.


La vista oral estaba señalada para este lunes en la Sección Segunda de la Audiencia de la Audiencia Provincial de Asturias, con sede en Oviedo, aunque el reconocimiento de los hechos por parte del procesado evitó su desarrollo.

El procesado, desde el mes de mayo del año 2014 y hasta el mes de septiembre de 2014, entró en contacto telefónico vía WhatsApp con una niña de 11 años, de la que obtuvo su número por su hijo menor, que acudía al mismo centro escolar que ella. A través de la niña, el procesado consiguió los teléfonos de otras cinco menores, de entre 11 y 12 años.

El Ministerio Fiscal sostiene que el procesado se hacía pasar por un adolescente, llamado en unas ocasiones Manu y en otras José, y les hacía creer que vivía en León o Barcelona. En las distintas conversaciones que el procesado mantenía con ellas, les decía que estaba enamorado de cada una de ellas, que quería convertirse en su novio y les pedía a todas, aunque en conversaciones independientes, que le enviaran fotos vestidas, en bikini, desnudas, de sus pechos y órganos genitales. Tras un tiempo recibiendo estas fotos, y ganada ya su confianza, comenzó a pedirles que le enviaran vídeos de mayor contenido sexual.


El procesado envió a las menores cientos de mensajes de texto a cualquier hora del día, diciéndoles a cada una de ellas, de manera individual, que estaba enamorado de ellas, que sería capaz de quitarse la vida si no le demostraban lo que le querían enviándole esos vídeos, o también que terminaría con la relación si no accedían a ello.

El material que fue enviado por las menores al procesado era compartido por este con otros usuarios en las redes pedófilas, ya que tenía instalado el programa Ares, utilizado para descargar y compartir servidores de archivos por Internet, como se acreditó por parte de la Sección de Informática Forense perteneciente a la Unidad Central de Criminalística de la Policía Judicial de Madrid.


Asimismo, el procesado le dijo a una de las niñas -utilizando la identidad de Manu- que si le quería tenía que acostarse con su padre, presentándose el procesado, en fecha no determinada pero en todo caso entre el mes de mayo y septiembre de 2014, como "padre de Manu" y llegando a tener numerosos encuentros sexuales con la menor, unas veces en el domicilio de él y otras en su coche, entregando a la niña regalos que decían ser de su supuesto hijo Manu.


El procesado grabó todos esos actos y los compartió después con otros usuarios en las redes pedófilos (a través del programa Ares), como se acreditó por parte de la Sección de Informática Forense perteneciente a la Unidad Central de Criminalística de la Policía Judicial de Madrid.

domingo, 22 de mayo de 2016

Algunos equipos no se conectan a mi red wifi, ¿por qué me pasa?




Cada día es más habitual que los usuarios de telecomunicaciones utilicen la tecnología wifi para poder conectarse a internet desde cualquier lugar de su casa, y por ese motivo, también es cada vez más común que haya problemas en la conexión de los equipos domésticos a la red wifi del hogar, y que algún equipo no funcione.


            Una red wifi casera depende de 3 factores:
 
            1.- Banda de emisión / recepción del router, y de los equipos
 
            2.- Configuración del router y de los equipos
 
            3.- Cobertura
 
            Dichos factores hacen que, en ocasiones, puedan darse el problema de que falte conexión entre los elementos de la red, con el consiguiente perjuicio para el usuario.
 
            1.- Problemas con el sistema de radio que soporta el sistema wifi
 
            Si no se detecta la señal en los equipos que forman la red, el fallo podría deberse a que el router emite en una banda diferente a la del equipo, pues todo equipo dotado de wifi emite y recibe en la banda de 2,4 GHz, pero no todos lo hacen en la de 5 GHz.
 
            Para solucionarlo bastaría con asegurarse de que existe emisión de radio en la banda que use el equipo que deseamos conectar a la red wifi, descargándonos a un Smartphone una aplicación como ?wifi analyzer?, que detecta las emisiones de radio que dan soporte a las redes wifi y mirando si existe una emisión de radio de la red bajo prueba en la banda deseada (2,4 o 5 GHZ).
 
            Si usamos un Smartphone que soporte ambas bandas, no tendremos problemas, evidentemente, pero en el caso de que en nuestra red tengamos un router que emita en la banda de 5 GHZ y algún equipo sólo emita y reciba en la banda de 2,4 GHz (obligatoria para cualquier equipo dotado de wifi), se producirá el problema de que dicho dispositivo no se conectará a la red, teniendo algunos dispositivos conectados y otros que no lo estarán.
 
            En dicho caso, y si deseamos o necesitamos que todos los dispositivos estén conectados, nos veremos obligados a cambiar la banda a la de 2,4 GHz, para conseguir la compatibilidad necesaria para todos los equipos, perdiendo una velocidad importante en los equipos que sí operen en la banda de 5 GHz.
 
            2.- Problemas con la configuración de la red wifi
 
            Todos los equipos wifi tienen asignado un nombre para que el resto de equipos de la red los puedan identificar (especialmente el router que controla la red).
 
            Pero a veces se da la circunstancia de que al intentar conectarnos a nuestra red no la localizamos por ningún lado, pudiendo deberse dicho hecho a que los modernos router permiten ocultar el nombre de la red, entre otras cosas, como medida de seguridad, precisamente para que nadie pueda detectar nuestra red e intentar unirse o hackearla.
 
            En dicho caso, debería accederse a la configuración del router y hacer visible el nombre de la red, aunque luego se pueda ocultar de nuevo, una vez unidos los equipos necesarios a la red.
           
            3.- Falta de cobertura.
 
            En este caso, la falta de cobertura puede deberse a algo tan simple como que el emisor no esté conectado (se haya deshabilitado la emisión de wifi). Para saber si el wifi está conectado, basta con bajarse una aplicación como ?Wifi analyzer?, que detecta si existen emisiones en las bandas de 2,4 (en cualquier aparato con wifi) y de 5 GHz (en los móviles o aparatos que dispongan de esta banda, claro).
 
            Con un dispositivo en el que esté instalado la aplicación podremos detectar si la wifi del router está funcionando, pues situándonos junto al router conseguiremos una muchísima mayor potencia de emisión, de tal forma que la señal que emita el mismo será tan grande que detectaremos de una forma muy fácil si está encendido o apagado.
 
            Si se detecta una señal wifi de altísima potencia, sabremos que la wifi está conectada y que el problema para no tener conexión a la red se tiene que deber a otro factor de los señalados, como la configuración del router
            Si no se detecta señal, puede ser tan sencillo como que no esté conectado el emisor de wifi del router y, por tanto, no haya señal de radio que soporte la red.

viernes, 20 de mayo de 2016

Cómo firmar digitalmente los correos enviados desde Yahoo o Gmail.

Cada vez surgen nuevos y más sofisticados ataques de phishing o de suplantación de identidad mediante correos electrónicos fraudulentos que intentan engañar a los usuarios. El objetivo es que faciliten información confidencial, o que sigan un enlace e introduzcan sus credenciales en un portal falso, o que abran un fichero adjunto y se infecten, etc.

Por eso hoy en día es de vital importancia firmar digitalmente los mensajes, para dar al destinatario la posibilidad de comprobar su autenticidad e integridad. 


No voy a entrar en el detalle dequé es y cómo funciona la firma electrónica pues no es objeto de esta entrada que pretende ser principalmente práctica. Sólo recordaros que, a grandes rasgos, para firmar un mensaje se calcula su hash (message digest) y se firma con la clave privada del remitente. El resultado es la firma digital que se adjunta en el mensaje al enviarlo para que el destinatario pueda comprobarlo mediante su clave pública correspondiente, tal y como se muestra en la imagen de la derecha.

Si el destinatario no dispone de la clave pública del remitente este último puede también adjuntarlo en el mensaje, eliminando así la necesidad del intercambio manual previo o el acceso a una PKI, GAL o keyserver público, a diferencia que con el cifrado (asimétrico) que si necesitaría si o si y previamente la clave pública del destinatario. 

Es decir, tenemos la posibilidad de firmar digitalmente y de forma fácil nuestros mensajes para darle a nuestros contactos la posibilidad de comprobar quién ha enviado un correo somos realmente nosotros.

Entonces, ¿por qué no firmar nuestros correos si podemos hacerlo de manera gratuita, en unos sencillos pasos e incluso con las cuentas de correo de Yahoo o Gmail que usamos a diario? Veamos cómo hacerlo.


Obtención del certificado SSL

Primero necesitamos un certificado firmado por una CA pública y confiable y, a ser posible, gratis para uso personal ;) 


Esto nos lleva a Let's Encrypt o StartSSL. 

En esta entrada utilizaremos uno de clase 1 de StartSSL, así que accederemos ahttps://www.startssl.com/ y pincharemos en 'Start Now for Free SSL Certificate': 


Luego pulsaremos el botón 'Sign up' para iniciar un enrollment que nos llevará poco más de 1 minuto de nuestro tiempo y con el que conseguiremos el certificado (S/MIME):

  
Después introducimos el país y nuestra dirección de correo. Llama la atención que hay algunos dominios baneados, aunque he podido generar un certificado para una cuenta de Anonbox.net sin problemas... 

Pero hagámoslo bien y para el ejemplo utilizamos la dirección de correo de Yahoo de Hackplayers:

A continuación recibiremos un código de verificación que tenemos que introducir en el formulario.

Automáticamente se nos instalará en el navegador el certificado generado y podremos autenticarnos en la página con dicho certificado:





El último paso será hacer una copia del certificado en formato pkcs12 (.p12) para luego importarla en el cliente de correo. 

En Firefox tendremos que abrir la opciones e ir a la pestaña de Certificados en Avanzado y pulsar el botón "Hacer copia", eligiendo una contraseña de respaldo y el nombre del fichero deseado.


Configuración del cliente de correo

La mayoría de los servicios de webmail no permiten configurar certificados ni clasificar mensajes firmados, Gmail y Yahoo no son excepciones. Además si reciben un mensaje firmado suelen mostrar un email vacío con un adjunto smime.p7s (el cual contiene realmente el mensaje). Por ello necesitaremos un cliente de correo compatible con S/MIME o PGP, ambos estándares para criptografía de clave pública y firmado de correo electrónico. 

En mi caso y siguiendo con la "familia Mozilla" utilizo Thunderbird que puede configurarse perfectamente con cuentas de Yahoo y Gmail.

Sólo hay que ir a la configuración de la cuenta y en la parte de seguridad importar el certificado:


y seleccionarlo para el firmado digital:


Finalmente a la hora de redactar un mensaje podremos ver que el mensaje será firmado tal y como lo hemos configurado:


Y el receptor podrá comprobar en su cliente (compatible con S/MIME) que realmente el remitente es ser quién dice ser...


Próxima estación... cifrado, pero eso ya será otra historia...

martes, 10 de mayo de 2016

La carga inalámbrica de WattUp se prepara para su llegada



Ya hemos visto la carga inalámbrica en diversos dispositivos como los Nokia Lumia y Microsoft Lumia, además de otros fabricantes como HTC y Samsung que decidieron apostar por esta tecnología en menor medida que los primeros. Sin embargo, como bien sabréis, en verdad se trataba de una carga inalámbrica a medias puesto que solo funcionaba si el dispositivos estaba apoyado sobre una base de carga.
Durante los últimos años hemos visto cómo diversas empresas empezaban a interesarse por la carga inalámbrica real, es decir, un método por el cual sería posible cargar nuestros dispositivos sin necesidad de cables, gracias a algún aparato capaz de enviar electricidad de forma inalámbrica a varios metros de distancia. Energous es una de estas empresas, quienes han estado trabajando en WhattUp, y parece que dentro de poco podríamos ver su tecnología aplicada a productos reales.

jueves, 28 de abril de 2016

Cryptomator: software de código abierto para cifrar tus archivos en la nube

Mover nuestros datos a la nube se está convirtiendo en algo cada vez más atractivo para mejorar el acceso y la disponibilidad a los mismos. Sin embargo esta transición plantea nuevos riesgos para la seguridad y la privacidad ya que en el modelo de cloud computing los datos pueden ubicarse en cualquier punto del planeta, delegando la confiabilidad al proveedor de la nube... o no necesariamente. 



En la nube no sabemos físicamente donde están nuestros datos y los proveedores pueden tomar o no las medidas necesarias para asegurarse de que nuestra información no quede expuesta a terceros. Por eso, la mejor medida que podemos tomar antes de subir nuestros datos a la nube es... cifrarlos.

Precisamente en la conferencia CeBIT 2016 que tuvo lugar la semana pasada en Hannover galardonaron a Tobias Hagemann y Sebastian Stenzel, dos estudiantes de informática, con el premio especial de Seguridad y Privacidad Usable por su herramienta "Cryptomator", una herramienta de lado del cliente para cifrar los datos antes de subirlos a la nubemultiplataforma, de código abierto (java bajo licencia MIT/X Consortium) y muy fácil de usar por cualquier usuario.

Básicamente lo que hace es crear un contenedor cifrado (vault) en Dropbox, Google Drive o cualquier otro servicio en la nube y montar un disco virtual de tal forma que todo lo que movamos al mismo será cifrado al vuelo y de forma transparente.



Cryptomator cifra el contenido de los archivos y nombres usando el algoritmo AES. Lapassphrase está protegida contra intentos de fuerza bruta utilizando scrypt. Las estructuras de directorios y tamaño de los archivos se ofuscan y, en definitiva, la única cosa que no se cifra para no romper la sincronización de la nube es la fecha de modificación de los archivos...

Así que si utilizas la nube y todavía no cifras tus archivos ¡a qué esperas para usar Cryptomator!

Fuentes:
https://cryptomator.org/
https://github.com/cryptomator/cryptomator/releases

jueves, 7 de abril de 2016

¿Cómo saber si han ingresado a mi computadora?

Todos podemos ser víctimas de los criminales informáticos(o en el peor de los caso por lammers) y debemos estar alertas. En este pequeño artículo les mostraré como saber si han iniciado sesión en nuestro ordenador (con sistema operativo Windows) y cuando sucedió el incidente.
En Windos XP, Vista, Windows 7 y Windows 8 tenemos a nuestra disposición lo que se le conoce como “Event Viewer” o Visor de Eventos/Sucesos que registra todas las actividades de la computadora.

Para poder acceder a esta función puedes usar la combinación de teclas Windows + r y cuando te aparezca el pequeño cuadro de Ejecutar, escribe allí eventvwr.msc, das clic en aceptar y se te abrirá el visor de sucesos. Posteriormente debes desplazarte a la opción “Registros de Windows” que se encuentra en la parte izquierda de la ventana y eliges “Sistema”, como podemos ver hay muchas registros, pero el que nos interesa en este momento es el “Winlogon”, has clic sobre él y te mostrara todos los detalles del inicio de sesión como puedes ver en la imagen.


*Tip: Si descubres algún inicio de sesión sospechoso cambia todas las contraseñas y escanea tu ordenador con el antivirus y antimalware

martes, 5 de abril de 2016

Whatsapp envía tu mensaje aunque lo borres antes de salir

En ocasiones anteriores hemos comentado, porque así lo habíamos comprobado, que los mensajes enviados desde Whatsapp y borrados antes de salir del teléfono, no llegaban al destinatarios. Pero, ¡ojo!, esto ya no funciona así.
¡Ya no podemos cancelar un envío con la marca del “pequeño reloj”, es decir, antes que salga del teléfono!
Tras algunos comentarios de nuestros lectores hemos estudiado la situación actual y efectivamente hemos comprobado que la aplicación Whatsapp, de algún modo, “guarda” estos mensajes y aunque los borremos antes de salir del teléfono, los termina enviando igualmente cuando recupera la conexión.
Whatsapp envía tu mensaje aunque lo borres antes de salir
Esta situación ocurre en los teléfonos Android cuando escribimos y no contamos con conexión, ya que nos permite escribir y “enviar” aunque el dispositivo no esté conectado ni por datos ni por Wifi a Internet. Podemos ver en pantalla el mensaje a la espera de ser enviado pendiente de recuperar la conexión. Nos lo indica con el símbolo del pequeño reloj.
En en los iPhone no funciona así, ya que en el caso de no contar con conexión, el teléfono nos indica que ésta es necesaria para poder enviar el mensaje o simplemente nos inactiva el botón de envío.
Whatsapp envía tu mensaje aunque lo borres antes de salir

¿En qué nos afecta como usuarios?

En la mayoría de los casos carece de importancia ya que lo habitual es mantener conversaciones inmediatas, con conexión a Internet continua, lo que no permiteeliminar un mensaje en caso de arrepentimiento tras darle al botón de ‘Enviar’. Pero es cierto que podemos llegar a encontrarnos en esa peculiar situación.
En los comentarios dejados por nuestros lectores en algunos post relacionados, encontramos a menudo personas que pregunta precisamente sobre esta cuestión.
Si elimino el mensaje antes de aparecer el primer “check”, ¿llegará igualmente al destinatario?” La respuesta actual es que sí llegará igualmente.
Parece que no es tan raro que las personas escriban cuando no tienen conexión, se arrepientan posteriormente de lo que han escrito y valoren entonces la posibilidad de borrar su mensaje antes de que llegue a salir realmente de su teléfono (no llegue a aparecer ni el primer check).
Recientemente una de nuestras lectoras nos contaba que en un momento de enfado y “en caliente” escribió un mensaje salido de tono a su cuñada, pero casualmente no disponía de conexión en esos momentos. Poco después lo pensó mejor y decidió borrar el comentario. Puesto que aún no había recuperado la conexión y permanecía el estado del reloj, pensó que nunca llegaría a enviarse. Sin embargo, más tarde y tras recuperar la conexión, su cuñada le contestó muy enfadada con claras evidencias de que había leído su desafortunado mensaje.
La conclusión es clara, Whatsapp ya no deja arrepentirse de los mensajes enviados que escribimos cuando no estamos conectados a Internet.
Parece un cambio irrelevante, pero seguro que más de uno se lamenta de que Whatsapp haya decidido esta modificación en su funcionamiento.
A mí, personalmente, no me parece correcto el cambio. Entiendo que si alguien borra a propósito un mensaje antes de que realmente salga del terminal, es porque precisamente ese es su deseo, eliminarlo y que no llegue a destino.
Permitir que un usuario borre el mensaje antes de salir de su dispositivo y después enviarlo igualmente es un funcionamiento al menos confuso, incluso podría llegar a calificarlo de engañoso.