MS Forefront Security para Sharepoint es la solución antimalware de la Familia Forefront para Tecnologías Sharepoint. Este porducto es una evolución de Antigen, la solcuíon original de la extinta Sibary que tantos premios recibió. MS Forefront Security para Sharepoint permite establecer protección antimalware de servidor que protegerá todas las colecciones de sitios de Sharepoint en las que exista un riego de seguridad y se desee disponer de una solución antimalware. Debido a la proliferación de malware, troyanos y exploits centrados en documentos ofimáticos (MS Office, OpenOffice y PDF), hoy en día, es más que reomendable que cualquier repositorio documental al que se pueden subir ficheros esté escaneado por motores antimalware que busque troyanos, exploits o virus.
En este artículo de dos partes vamos a ver como se puede instalar la versión MS Forefront Security para Sharepoint con Service Pack 3 en castellano. Una versión de evaluación del producto se puede descargar de la siguiente URL: [MS Forefront para SharePoint con SP3 en Castellano]
Requisitos de instalación: Para poder instalar este producto, se necesitan cumplir los sigueintes requisitos: - Sistema operativo MS Windows Server 2003 o MS Windows Server 2008. - MS Office Sharepoint Server 2007 o MS Windows Sharepoint Services 3.0. - 1 GB de memoria RAM disponible (recomendado 2 GB de memoria). - 2 GB de espacio disponible en disco. - Microprocesador a 1 GHz mínimo. - Revisión SharePoint KB 936867 o posterior, o Service Pack 1 de WSS o MOSS.
Asistente de Instalacion.
Paso 1: Inico del asistente 
Paso 2: Aceptación de licencia de MS Forefront Security for Sharepoint con Service Pack 3.
Paso 3: Identificación del responsable y la compañía de la licencia.
Llegado a este punto, el asistente ofrece dos posibilidades de instalación. La instalación Remota o Local. Eligiendo la instlación Local se asume que se está realizando sobre el servidor donde están corriendo los servicios de Sharepoint y donde se desea realizar el escaneo antimalware. Si se elige la instlación Local se podrá elegir entre instalar los motores antimalware y/o la consola de administración de MS Forefront Security para Sharepoint. Si se elige la instalación Remota, únicamente se podrá instalar la consola de adminsitración de MS Forefront Security para SharePoint.
Paso 4: Elección de tipo de instalación.
Si se elige la instalación Local se podrá elegir entre sólo el motor, sólo la herramienta de administración o ambos componentes.
Paso 5: Elección de componetes a instalar Si se elige la instalación Local será necesario actualizar los motores antimalware con las últimas firmas creadas. Este es un proceso que se deberá realizar dentro de las tareas normales de mantenimiento, pero que deberá realizarse durante la instlación también. Así, una vez informados de esta necesidad se procederá a solicitar la información de la conexión a Internet, para saber si es directa o se realizará mediante un servidor Proxy.
Paso 6: Información de actualización de los motores antimalware.
Figura 7: Configuración de la conexión a Internet.
Espero que les haya servido de ayuda este post , si necesitan alguna ayuda no olviden escribirme a mao@misena.edu.co
miércoles, 20 de octubre de 2010
Instalación de MS Forefront para SharePoint con Service Pack 3
Publicado por elmao8810 en 15:43 0 comentarios
viernes, 6 de agosto de 2010
OWA (Outlook Web Access)
Cuando no pueda ingresar a Microsoft Outlook®, Ud. puede acceder fácilmente a su bandeja de entrada desde cualquier navegador web. Outlook Web Access es prácticamente una réplica de Outlook 2003 con la ventaja de incluir muchas de las características de las que Ud. más depende, como corrector ortográfico, listado de tareas, búsqueda de carpetas, reglas, bloquear/aceptar listas de envíos, deslogueo automático y más.
Los empleados que trabajen en forma remota siempre van a tener acceso a la misma información que los empleados de sus oficinas. Podrán revisar su e-mail, calendario y contactos desde su computadora personal, notebook o cibercafé de cualquier rincón del planeta.
Outlook Web Access también le permite tener toda la información de sus contactos dentro de su libreta de direcciones en una ubicación central. La libreta de direcciones se puede acceder fácilmente en todo momento y desde cualquier lugar.
Debe completar sólo dos casilleros de la siguiente manera:
- Dirección de correo electrónico: La cuenta de e-mail de Exchange a la que desea acceder. En nuestro ejemplo, usuario.apellido@miempresa.com.
- Contraseña: La contraseña que Ud. creó para esta cuenta de correo.

Eso es todo! Ya puede acceder a Outlook Web Access y comenzar a usar su correo.

Eso es todo de esta manera estara disfrutando de un entorno grafico mas amigable para el usuario final.
Publicado por elmao8810 en 9:57 0 comentarios
miércoles, 9 de diciembre de 2009
Manual de proxy basico en Windows
Lo primero es descargar la ultima version estable de squidNT la pueden descargar de esta direccion http://squid.acmeconsulting.it/download/dl-squid.html
Despues descomprimimos el contenido de la carpeta zip en nuestro disco duro en este caso el disco local C:\
quedaria algo asi
Continuamos accede a la carpeta C: \squid\etc y renombramos los archivos que hay alli squid.conf.default y mime.conf.default deja una copia de los archivos por si te equivocas editando el original
Con el notepad o el editor de texto que tu prefieras abre el archivo squid.conf y busca las siguientes lineas y realiza las modificaciones siguientes.
#cache_dir ufs C: \squid\var\cache 100 16 256
Elimina el simbolo de numero de esta linea (#) y ponle la direccion donde se ubicara la cache de squid
El numero que sale por defecto es (100) es el espacio en mega bytes que se destinara para la cache, según el espacio que quieras asignar y el disponible en el disco duro puedes poner desde 10MB hasta 10Gb o mas, para este ejemplo asignaremos 1 GB
cache_dir ufs C: \squid\var\cache 1000 16 256
Busca el siguiente grupo de lineas
unregistered ports
acl Safe_ports port 280 # http-mgmt
acl Safe_ports port 488 # gss-http
acl Safe_ports port 591 # filemaker
acl Safe_ports port 777 # multiling http
acl CONNECT method acl all src 0.0.0.0/0.0.0.0
acl manager proto cache_object
acl localhost src 127.0.0.1/255.255.255.255
acl to_localhost dst 127.0.0.0/8
acl SSL_ports port 443 563
acl Safe_ports port 80 # http
acl Safe_ports port 21 # ftp
acl Safe_ports port 443 563 # https, snews
acl Safe_ports port 70 # gopher
acl Safe_ports port 210 # wais
acl Safe_ports port 1025-65535 #CONNECT
Cada una de estas líneas son variables con las que trabajara tu proxy, aquí podrás agregar quien (accede PC o usuario) o que accede a internet o no permitir descargar algunos formatos de archivos (exe, mov, mp3)
De momento bastara con agregar las siguientes líneas
acl net src 192.168.101.0/255.255.255.0
Donde 192.168.101.0 representa el segmento de red en que está configurada 255.255.255.0 representa la máscara de tu red
Busca la siguiente línea
http_access allow manager localhost
Y después de esta agregamos la siguiente línea
http_access allow net
Donde 192.168.101.0 representa el segmento de red en que está configurada 255.255.255.0 representa la máscara de tu red
Donde net representa a tu red, esta regla está dando permisos a tu red de usar el proxy
Si queremos filtrar determinadas palabras hacemos lo siguiente
Crearemos un archivo de texto con las palabras que queremos que nos filtre el proxy y lo guardamos en la siguiente ruta C:\squid\etc\denegado.txt
Después agregamos una regla después de la siguiente línea ósea que nos vamos a devolver
acl net src 192.168.101.0/255.255.255.0
Le agregamos esta línea
acl palabras url_regex “C:/squid/etc/denegado.txt”
En la imagen anterior vemos como queda la regla
Buscamos la siguiente línea y la modificaremos
http_access allow net
Y le agregas !palabras
Asi quedaría
http_access allow net !palabras
Al final del archivo agregamos esta línea
Visible_hostname server
Busca la siguiente línea y las quitas el símbolo #
http_port 3128
Busca la siguiente línea quítale el símbolo # y cambia la palabra off por on esto hablita la aceleración de navegación
httpd_accel_with_proxy of
Quedaria de la siguiente forma
httpd_accel_with_proxy on
Ahora agregaremos el DNS entonces para hacer esto buscamos estas líneas
# Example: dns_nameservers 10.0.0.1 192.172.0.4
#
#Default:
# none
Y agregamos esta línea
dns_nameservers 192.168.101.1
Con esto acabamos de configurar los parámetros básicos de squid ahora falta ponerlo a funcionar
Por medio de consola o de inicio ejecutar ponemos el siguiente comando
C:\squid\sbin\squid –z
Si no marca ningún error significa que hicimos todo bien
Después ejecutamos este comando
C:\squid\sbin\squid –i
Esto comando instala el servicio proxy en la lista de servicios de Windows server 2003
Ahora reinicias l servicio de squid, esto lo podernos hacer de dos formas, reiniciando tu PC o ir al panel de control, herramientas administrativas , servicios allí busca uno que se llama squidNT y le das reiniciar
Ahora ya tenemos nuestro proxy corriendo
Esta entrada fue publicada el Septiembre 28, 2009 a las 2:41 pm y archivada bajo Proxy . Puedes seguir cualquier respuesta a esta entrada a través del feed RSS 2.0 Puedes dejar una respuesta, o trackback desde tu propio sitio.
Publicado por elmao8810 en 9:25 0 comentarios
jueves, 9 de julio de 2009
campus party el mejor evento de tecnologia en el mundo

Tercer día desde Corferias!
Los campuseros colombianos ya hacen parte del evento más grande de tecnología y entretenimiento del mundo, los patrocinadores e invitados participaron de la ceremonia de inauguración de Campus Party Colombia 2009. Esta noche la velada estará acompañada por el concierto que ofrecerá Vive.in a los Campuseros con la agrupación musical Superlitio.
http://www.campus-party.com.co/tl_files/Campus-Colombia/2009/general/campustv/
Publicado por elmao8810 en 1:27 0 comentarios
jueves, 19 de marzo de 2009
Se acerca el momento Campus Party Colombia 2009
amigos una invitacion a que conozcan la gran tecnologia que acerca a el hombre a la excelencia.
Estamos a pocos días de la apertura de inscripciones de Campus Party Colombia 2009, tú ya eres parte de la comunidad de campuseros más grande del mundo, queremos contarte que este año la forma de inscribirte ha mejorado para facilitar tu acceso al evento.
Tu cupo se garantizará solo a partir del momento en que realices el pago de tu entrada a través en el banco BBVA o medios electrónicos hasta completar las plazas disponibles.
Pronto recibirás toda la información necesaria sobre precios, fechas y servicios. Por ahora puedes ir alistando tu computador.
Campusero, nos veremos en Bogotá
Publicado por elmao8810 en 9:41 0 comentarios
Malware a través de spam simula ser de Windows Live Messenger
En las últimas horas se ha detectado un alto porcentaje de correo electrónico no deseado que propaga malware simulando ser enviado por Windows Live de Microsoft.
El spam es generado desde una computadora infectada con el malware desde la cual se reenvía el correo a los contactos que se encuentran en el equipo víctima. En este caso, la estrategia de engaño consiste en la recepción de un correo electrónico de un contacto conocido. El correo electrónico malicioso (en portugués) es similar al siguiente:
En el remitente del correo, se agrega una dirección falsa que simula el dominio microsoft.windowslive.com. Con esta acción, los creadores del malware intentan ganar la confianza del usuario.
Un detalle importante a destacar es la dirección que figura en la barra de tareas cuando se posiciona el cursor sobre el enlace. El mismo, no muestra la descarga de un archivo ejecutable sino las direcciones de correo involucradas (remitente y emisor); sin embargo, el malware es llamado desde el servidor a través del archivo panico.php. Este accionar también responde a la estrategia de engaño.
Ese enlace direcciona a la víctima hacia la descarga de un archivo binario llamado panico.scr que es el código malicioso intentando pasar como un protector de pantalla. El malware es detectado por ESET NOD32 bajo el nombre de Win32/VB.EA.
Este correo está siendo empleado de manera activa, por lo que recomendamos, además de la implementación de los productos de ESET, hacer caso omiso de correos similares, más aún, cuando el mensaje se encuentra, como en este caso, en otro idioma.
Publicado por elmao8810 en 9:21 0 comentarios
martes, 17 de febrero de 2009
Gainward ya dispone de lo último de Nvidia

Tanto GTX 285 como GTX 295 ya se encuentran en el catalogo de este prestigioso fabricante. Modelos de referencia con el soporte de uno de los fabricantes más afamados del panorama actual.
Lo mejor es que partirán con precios muy agresivos de 450€ para el modelo GTX 295 y 350€ para la GTX 285. Ambas están fabricadas mediante el modelo de referencia de Nvidia, aunque Gainward no descarta modelos personalizados en un futuro cercano, por lo que comparten las prestaciones generales que marca Nvidia como estándar para estos nuevos modelos.
Concretamente la nueva GTX 285 de Gainward dispone de 1GB de memoria GDDR3 de alta velocidad a 2.5GHz con un bus de 512-Bit, 240 Stream processors con una frecuencia de 1474MHz y una GPU a 648MHz. Este modelo se puede montar en sistemas SLI de dos o tres tarjetas trabajando en paralelo y dispone de doble salida DVI y componentes. Es en realidad una GTX 280 realizada con un proceso de fabricación reducido lo que permite aumentar frecuencias a la vez que se templan los consumos. Por su precio se convierte en una opción más que interesante para los que busquen potencia y no quieran depender de soluciones de doble chip grafico.
Publicado por elmao8810 en 10:53 0 comentarios
Gainward ya dispone de lo último de Nvidia
Tanto GTX 285 como GTX 295 ya se encuentran en el catalogo de este prestigioso fabricante. Modelos de referencia con el soporte de uno de los fabricantes más afamados del panorama actual.
Publicado por elmao8810 en 10:53 0 comentarios
Fanáticos de los videojuegos ¡escuchen esto!, Asus P6T6
ASUS mostró su nueva línea de placas base que muestran toda la potencia que provee para todos aquellos que necesitan equipos de alto rendimiento. La nueva Asus P6T6, aparte de tener un nuevo diseño en cuanto a sus capacidades, viene equipada con, que a simple vista de hace notar, 6 sócalos PCI-EXPRESS 2.0 16X para que los utilicemos como más nos plazca.
Se pueden conectar hasta 6 tarjetas gráfica (sí, aunque parezca un tanto exagerado, se puede) al mismo tiempo. De los seis, tres están enlazados para soportar 3-Way de NVidia o CrossFire de ATI, nosotros decidimos. Pero el único inconveniente, que igualmente se puede solucionar, es que las tarjetas, muchas, utilizan el espacio de dos sócalos, por lo que es un poco inútil tener tantos slots y obligadamente tener que usar menos.
La placa es compatible únicamente con los chips Intel Core i7 así que, aparte de imaginarnos que este hardware tiene un precio muy elevado, también tendremos que ir pensando en gastar una buena cantidad de euros más para adquirir el microprocesador que le corresponde y sus otros elementos que tienen que ser acordes a este equipo.
Pero lo basto no viene solamente por el lado de los puestos PCI-EXPRESS, sino también con las memorias. El Asus P6T6 tiene a disponibilidad el poder insertar 6 tarjetas de memorias DDR3 en triple channel, por lo que nos damos una idea la velocidad que podemos manejar. Otros elementos de esta placa base son 2 puertos Ethernet, muchos puerto USB (como de costumbre en la actualidad). En lo que respecta al precio todavía no se sabe nada, pero no es nada dudoso que por las características que nombramos llegue a cotizar en precios superiores a los 350 o 400 euros. ¿Te lo comprarías?
Publicado por elmao8810 en 10:35 0 comentarios
Disco de 400Gb legibles desde unidades Blue-Ray

«La empresa japonesa Pioneer se ha lanzado en la carrera de los discos ópticos presentando en sociedad un disco de hasta 400 GB de memoria, ocho veces más que lo que puede almacenar un Blu-ray de doble capa. Para lograr esta capacidad de memoria, Pioneer usa un sistema con 16 capas una vez resueltos algunos problemas de interferencia en la lectura entre una y otra capa y, lo más importante, legible para el sistema óptico Blu-Ray, evitando cualquier problema de incompatibilidad de los sistemas. Como aún no existen grabadores comerciales para esta tecnología, Pioneer anunció que de momento sólo estará disponible para venderse con contenidos pregrabados. Pioneer presentará los detalles del disco de 400 GB en el 'Simposio Internacional de Memorias ópticas o dispositivos ópticos de datos' que se celebrará en Hawaii la próxima semana.
Para lograr esta capacidad de memoria, Pioneer utilizó precisamente el sistema de las capas similar al de su competidor Blu-Ray, sólo que en vez de dos capas esta empresa añadió 16 y el experimento le ha salido bien.
Resolvieron algunos problemas de interferencia en la lectura entre una y otra capa y, lo más importante, los hicieron legibles para el sistema óptico Blu-Ray, evitando cualquier problema de incompatibilidad de los sistemas.
El ahorro de discos con motivos ecológicos es otro de los beneficios que más se anunciarán desde Pioneer, que ha definido a su nuevo disco como "un gran paso en el futuro de los sistemas de gran almacenaje", según información de un comunicado de la empresa.
Pioneer presentará los detalles del disco de 400 GB en el 'Simposio Internacional de Memorias ópticas o dispositivos ópticos de datos' que se celebrará en Hawaii la próxima semana.
Visto en:
http://barrapunto.com/articles/08/07/09/151253.shtml
http://www.elmundo.es/navegante/2008/07/08/tecnologia/1215501130.html
Publicado por elmao8810 en 7:22 0 comentarios
jueves, 12 de febrero de 2009
Instalacion paso a paso de ubuntu linux
1.Primero, debe bajarse la siguiente imagen de CD: Ubuntu Desktop i386. Una vez bajada hay que «quemarla» en un CD. Todos los programas de grabación de CDs son capaces de hacerlo, es un sencillo procedimiento que se escapa del propósito de este tutorial. Si no sabe hacerlo, un paseo por Google le dará la respuesta.
2.Reinicie su equipo con el CD que acabamos de crear en el lector de CDs. Aparecerá una pantalla de bienvenida (en inglés). Para elegir el castellano, solo hay que pulsar F2 y seleccionarlo de la lista.
3.Tras unos instantes, el escritorio de Ubuntu aparecerá en su pantalla. Puede explorar los menús para ver una pequeña muestra de lo que Ubuntu puede hacer. Tenga en cuenta que una vez instalado es mucho más rápido que al ejecutarlo desde el CD. ¿Listo? Relájese, póngase cómodo y busque el siguiente icono en el escritorio:
4.Haciendo doble clic en él, comenzará el proceso de instalación.El primer paso es elegir el idioma. Si en la pantalla de bienvenida eligió el español, simplemente pulse adelante («forward»). En otro caso seleccione «Español» en la lista, y siga.
5.Lo siguiente es elegir la zona horaria. Simplemente pulse sobre su zona, y después la ciudad. En el caso de España: pulsar sobre España y luego sobre Madrid. ¡Fácil!
6.Siguiente paso: elegir el tipo de teclado. Si todo va bién, y no tiene un teclado «raro», debería estar ya seleccionado. Cerciórese de que esto es así escribiendo en la caja de texto que hay en la parte inferior. Pulse algunas teclas específicas de aquí, como la Ñ, y algunos simbolos para asegurarse de que todo está donde debería.
7.Quién es usted? En el siguiente paso la instalación le preguntará sus datos. Su nombre real, y su nombre de usuario. Por ejemplo, el nombre real podría ser «Jesús López», y el nombre de usuario «flopez». A continuación escoja una contraseña, y el nombre del ordenador. Puede dejar el que pone por defecto, por ejemplo «flopez-laptop» o «flopez-desktop». ¡Siguiente!.


- Formatear todo el disco duro. Elija esta si desea borrarlo todo y realizar una instalación limpia de Ubuntu.
- Espacio libre contiguo. Ubuntu usará un trozo de espacio libre en su disco duro para instalarse, esta es la opción más recomendable si desea conservar su antiguo sistema operativo y/o sus datos. En mi caso no aparece porque no tenía espacio suficiente en ninguna partición.
- Particionamiento manual. Si se siente valiente, puede hacer a mano una o varias particiones para ubuntu. Tenga en cuenta que la partición debe tener al menos 2 GB, y debe habilitar una partición para la memoria de intercambio («Swap»). Esta opción no es recomendable si nunca ha hecho una partición o nunca ha usado Linux antes.
- En la pantalla siguiente, el instalador le mostrará los datos para que los revise. Asegúrese de que todo está en orden, y pulse siguiente para comenzar a instalar Ubuntu en su ordenador.
- ¡Ya falta poco! El instalador mostrará su progreso mientras el sistema se instala…

¡Ya está! Si todo ha ido bien, verá la siguiente pantalla:

Al reiniciar arrancará ubuntu y podrá comenzar a disfrutarlo. Si ha tenido algún problema, puede visitar los foros de Ubuntu-es. Asegúrese antes de realizar una búsqueda en Google, seguramente encuentre la solución a sus problemas en el primer resultado. Para instalar códecs multimedia, flash, java y otras cosas de utilidad en su nueva Ubuntu, pulse sobre el menú Aplicaciones->Acessorios->Terminal, y pegue las siguientes líneas:
wget http://robotgeek.org/eu/easyubuntu-3.0.tar.gz
tar -zxf easyubuntu-3.0.tar.gz
cd easyubuntu
sudo python easyubuntu.py
En unos instantes aparecerá una ventana preguntandole qué componentes desea instalar, seleccione los que desee y pulse «Install». ¡Felicidades! Es usted un poquito más libre.
Publicado por elmao8810 en 5:00 0 comentarios
martes, 10 de febrero de 2009
Problema de regresión en sshd de Sun Solaris 9 y 10
Sun ha publicado una alerta de seguridad para Solaris 9 y 10 que
solventa un problema de regresión en sshd que podría causar una
denegación de servicio.
El fallo está causado porque un grupo anterior de parches introducen un
problema de regresión que podría causar que la característica de reenvío
de Secure Shell X11 deje de funcionar en los sistemas que estén
configurados solo con interfaces IPv4.
Los parches que causan el problema son:
Para la plataforma SPARC:
Solaris 9 con parche 114356-14 o superior.
Solaris 10 con parche 126133-03 o superior.
Para la plataforma x86:
Solaris 9 con parche 114357-13 o superior.
Solaris 10 con parche 126134-03 o superior.
Según versión y plataforma, el problema ha sido solucionado en los
siguientes nuevas actualizaciones:
Para SPARC:
Solaris 9 instalar 114356-15 o posterior desde:
http://sunsolve.sun.com/search/document.do?assetkey=urn:cds:docid:1-21-114356-15-1
Solaris 10 instalar 138060-04 o posterior desde:
http://sunsolve.sun.com/search/document.do?assetkey=urn:cds:docid:1-21-138060-04-1
Para x86:
Solaris 9 instalar 114357-14 o posterior desde:
http://sunsolve.sun.com/search/document.do?assetkey=urn:cds:docid:1-21-114357-14-1
http://www.hispasec.com/copyright .
Publicado por elmao8810 en 6:28 0 comentarios
viernes, 6 de febrero de 2009
BackTrack
BackTrack es una distribución GNU/Linux en formato LiveCD pensada y diseñada para la auditoría de seguridad y relacionada con la seguridad informática en general.
Actualmente tiene una gran popularidad y aceptación en la comunidad que se mueve en torno a la seguridad informática.
Deriva de la unión de dos grandes distribuciones orientadas a la seguridad, el Auditor + WHAX.
WHAX es la evolución del Whoppix (WhiteHat Knoppix), el cual pasó a basarse en la distribución Linux SLAX en lugar de Knoppix.
Incluye larga lista de herramientas de seguridad listas para usar, entre las que destacan numerosos scanners de puertos y vulnerabilidades, archivos de exploits, sniffers, herramientas de análisis forense y herramientas para la auditoría Wireless.
Fue incluida en la famosa lista Top 100 Network Security Tools del 2006 disponible en SecTools.Org
Bueno, esta maravillosa herramienta la pueden descargar de 3 formas... en live cd, en usb y una maquina virtual de vmware, sinembargo ninguna de las mencionadas trae la opcion instalar (en un HDD por decir) como sus predecesoras (version 2) entonces hay q hacerlo manualmente, tan son solo son un par de pasos nada dificil.

Comenzamos con la instalacion:
1. No voy explicar paso a paso como particionar un disco duro y q este listo para instalar linux... si han llegado hasta q y quieren practicar "ethical" hacking... pues ya deberian minimo saber particionar su disco, pero
2. Creamos 2 carpetas para montar el BackTrack3 (el boot y el backtrack, OJO: que /dev/hda5 es mi disco duro.. en su caso puede cambiar):
bt ~ # mkdir /mnt/backtrack
bt ~ # mount /dev/hda5 /mnt/backtrack/
bt ~ # mkdir /mnt/backtrack/boot/
3. Copiamos el contenido del CD al punto donde se tiene q montar (tardara unos 5 a 10min):
bt ~ # cp --preserve -R /{bin,dev,home,pentest,root,usr,etc,lib,opt,sbin,var} /mnt/backtrack/
4. Creamos los directorios en el hdd de los directorios q estan activos en el live:
bt ~ # mkdir /mnt/backtrack/{mnt,proc,sys,tmp}
5. Ahora montamos el contenido q se esta ejecuntando a los directorios creados anteriormente:
bt ~ # mount --bind /dev/ /mnt/backtrack/dev/
bt ~ # mount -t proc proc /mnt/backtrack/proc/
6. Finalmente copiamos la imagen vmlinuz al directorio boot y dar los permisos:
bt ~ # cp /boot/vmlinuz /mnt/backtrack/boot/
bt ~ # chroot /mnt/backtrack/ /bin/bash
7. Listo! Ahora solo queda configurar el lilo para iniciar desde esa particion:
bt / # nano /etc/lilo.conf bt / # lilo -v
8. Solo tienen q dejar algo parecido a esto... ya q puede cambiar dependiendo q disco y particiones estan usando (lo q esta en negrita mucho ojo):
# LILO configuration file
# generated by 'liloconfig'
# Start LILO global section
lba32 # Allow booting past 1024th cylinder with a recent BIOS
boot = /dev/hda
#message = /boot/boot_message.txt
prompt
timeout = 60
# Override dangerous defaults that rewrite the partition table:
change-rules
reset
# VESA framebuffer console @ 1024x768x256
vga = 791
# Linux bootable partition config begins
image = /boot/vmlinuz
root = /dev/hda5
label = BackTrack3
read-only
# Linux bootable partition config ends
Y bueno ahora solo reiniciar y listo! ya tenemos BackTrack3 instalado en nuestra PC... ahora si quieren hacer un dualboot con winxp u otro linux ya es solo configurar el lilo, ajeno a este tutorial quizas en otro... pero la cosa no acaba ahi, BackTrack3 emplea KDE 3.5.7 como entorno de escritorio (creo q tb flux) pero por default inicia el KDE el cual no me gusta mucho... en fin todo esta en ingles y como ultimo paso para tenerlo en español solo hacemos lo siguiente.
9. Opcional: Para cambiar el idioma del entorno simplemente nos descargamos el siguiente paquete:
* ftp://ftp.red.telefonica-wholesale.net/slackware/slackware-12.1/slackware/kdei/kde-i18n-es-3.5.9-noarch-1.tgz
tambien lo pueden encontrar aca entre otros mirros: http://www.slackware.com/getslack
10. Una vez descargado el paquete de idioma nos vamos a:
* K > System > Settings > Regional&accesibility > Country/Region & Language > add language > Spanish
(y seleccionamos el paquete q descargamos y lo cargamos... asi de facil)
Tu BackTrack 3 instalado en tu disco duro y en español... (obviamente solo el entorno ya que todas las herramientas de seguridad estan en ingles).
En hora buena! ya tienes para darle largo uso a esta excelente distro orientada a seguridad.. espero les haya servido, espero comentarios, salu2!
Informacion adicional:
* http://es.wikipedia.org/wiki/BackTrack
Links de interes:
* http://offensive-security.com/
* http://sectools.org/
Publicado por elmao8810 en 4:38 0 comentarios
Vulnerabilidades en Cisco Wireless LAN Controllers
Cisco ha publicado una actualización que solventa múltiples
vulnerabilidades en Cisco Wireless LAN Controllers (WLCs), Cisco
Catalyst 6500 Wireless Services Modules (WiSMs) y Cisco Catalyst 3750
Integrated Wireless LAN Controllers que podrían permitir a un atacante
remoto no autenticado escalar privilegios o causar una denegación de
servicio.
Los problemas corregidos son:
* Debido a un fallo en el sistema de autenticación web, un atacante
remoto podría utilizar un escáner de vulnerabilidades para hacer que el
dispositivo dejase de ofrecer la autenticación web o se reiniciase
(denegación de servicio).
* Un atacante podría forzar el reinicio del dispositivo por medio de un
POST especialmente manipulado enviado a la página de autenticación web
'login.html'.
* Los dispositivos Cisco WLC, WiSM y Catalyst 3750 Wireless LAN
Controller podrían dejar de responder al recibir ciertos paquetes IP
especialmente manipulados.
* Se ha encontrado un fallo de seguridad en la versión 4.2.173.0 de
Wireless LAN Controller (WLC) que podría ser aprovechado por usuario
restringido para escalar privilegios, consiguiendo control total sobre
un dispositivo afectado.
Cisco, a través de los canales habituales, ha puesto a disposición de
sus clientes soluciones para solventar el problema.
Se aconseja consultar la tabla de versiones vulnerables y contramedidas
en:
http://www.cisco.com/warp/public/707/cisco-sa-20090204-wlc.shtml
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/3756/comentar
http://www.hispasec.com/copyright .
Publicado por elmao8810 en 4:18 0 comentarios
jueves, 8 de enero de 2009
Acceso a la raíz del sistema de archivos en Samba
Se ha anunciado una vulnerabilidad en Samba por la que un usuario remoto
autenticado podría llegar a acceder a determinados archivos del sistema.
Samba es una implementación Unix "Open Source" del protocolo
SMB/NetBIOS, utilizada para la compartición de archivos e impresora en
entornos Windows. Gracias a este programa, se puede lograr que máquinas
Unix y Windows convivan amigablemente en una red local, compartiendo
recursos comunes.
El problema reside cuando un usuario remoto autenticado se conecta a un
compartido con un nombre vacío ("") mediante una versión antigua de
smbclient (anterior a 3.0.28), el usuario podrá acceder a la raíz del
sistema de archivos ("/"). Por ejemplo con: smbclient //server/ -U
user%pass
Se ven afectados los sistemas configurados como: "registry shares = yes"
y con "include = registry" y "config backend = registry" (no se trata de
la configuración por defecto).
Se ha publicado la versión 3.2.7 que corrige este problema.
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/3726/comentar
http://www.hispasec.com/copyright .
Publicado por elmao8810 en 4:30 0 comentarios
viernes, 26 de diciembre de 2008
El año de las "grandes catástrofes" en Internet
Si por algo se ha caracterizado (y se recordará) 2008 es por convertirse
en el año de las grandes catástrofes en Internet, con el descubrimiento
de hasta cinco graves vulnerabilidades que hacían tambalearse los
cimientos de la Red. En contraste, durante el año, la mayoría de los
atacantes han seguido valiéndose sobre todo de fallos "tradicionales".
El "despiste" de Debian
En mayo se descubre que el generador de números aleatorios del paquete
OpenSSL de Debian es predecible. Esto hace que las claves generadas con
él ya no sean realmente fiables o verdaderamente seguras. Alguien (por
error) del equipo de Debian eliminó en 2006 una línea de código en el
paquete OpenSSL de Debian que ayudaba a generar la entropía al calcular
el par de claves pública y privada.
Kaminsky y los DNS
El 8 de julio de 2008 se publica una actualización coordinada para
la mayoría de los dispositivos en Internet que utilizan DNS. Ha sido
descubierta una vulnerabilidad inherente al protocolo que permite
falsificar las respuestas DNS y, por tanto, redireccionar el tráfico.
Cisco, Microsoft, BIND... todos publican una nueva versión o actualizan
sus sistemas para solucionar un misterioso fallo. Dan Kaminsky es el
responsable de orquestar la macroactualización. Thomas Dullien se
aventura semanas después a publicar en su blog su particular visión
de lo que podía ser el problema descubierto por Kaminsky, sin tener
conocimiento previo de los detalles. Y no se equivoca en su teoría:
es posible falsificar (a través del envío continuo de cierto tráfico)
los servidores autorizados de un dominio.
Espionaje a "gran escala" con BGP
En agosto se habla de nuevo de la mayor vulnerabilidad conocida al
demostrar Tony Kapela y Alex Pilosov una nueva técnica (que se creía
teórica) que permite interceptar el tráfico de Internet a una escala
global. Se trata de nuevo de un fallo de diseño en el protocolo BGP
(Border Gateway Protocol) que permitiría interceptar e incluso modificar
todo el tráfico de Internet no cifrado. BGP es un protocolo que se
utiliza para intercambiar tablas de enrutamiento entre sistemas
autónomos (AS). El problema es que nunca se ha llegado a idear un
sistema que realmente autentique a ambas partes, y los routers estén así
seguros de que la información recibida desde un AS es legítima y viene
del sitio adecuado.
La denegación de servicio "perfecta"
Por cuarta vez en el año, se habla de la mayor vulnerabilidad encontrada
en la Red. La compañía sueca Outpost24 dice que descubrió en el 2005
(aunque lo saca a la luz 3 años después, posiblemente animada por los
otros acontecimiento) varias vulnerabilidades de base en el mismísimo
protocolo TCP/IP que podrían permitir la caída de cualquier aparato con
comunicación TC en la Red. Es la llamada "denegación de servicio de bajo
ancho de banda". Aunque todavía no se conocen los detalles, todo son
conjeturas. Dicen no conocer una implementación de la pila que no sea
vulnerable. La información sobre lo que se da en llamar Sockstress se
estanca. Finalmente no ofrecen los detalles prometidos aunque pueden
demostrar su eficacia.
¿El fin del WiFi?
A principios de octubre se publica que la compañía rusa ElcomSoft había
conseguido reducir sustancialmente el tiempo necesario para recuperar
una clave de WPA, ayudándose de tarjetas gráficas NVIDIA y fuerza bruta.
Se trata más de una maniobra de publicidad que una vulnerabilidad real.
Sin embargo poco después Tews y Beck encuentran un problema inherente a
una parte de WPA con el cifrado TKIP. Aunque la noticia es exagerada en
medios, realmente se trata de una prueba de concepto que no permite
recuperar la contraseña ni influye al método de autenticación. La
técnica está limitada a descifrar paquetes concretos o inyectar nuevos
(y sólo una pequeña cantidad) de tamaño reducido. Aun así parece el
principio del fin para WPA y un acicate para pasar a WPA2.
Problemas en IPv6
En julio también se descubrió un problema en todas las implementaciones
del protocolo Neighbor Discovery Protocol (NDP) para detectar nodos
IPv6. Un atacante podría interceptar tráfico privado. Todos los grandes
fabricantes deben actualizar.
Los ataques más usados
Aunque se han detectado ataques a servidores SSH que se sospecha estaban
relacionados con el problema de Debian y desde China se han observado
ataques contra la vulnerabilidad DNS descubierta por Kaminsky, del resto
de graves vulnerabilidades no se tiene constancia de que estén siendo
aprovechadas al menos de forma masiva.
En realidad, los ataques masivos del "día a día" que se han sufrido este
año han tenido su origen una vez más en vulnerabilidades "tradicionales"
que permiten ejecución de código en software popular. Las
vulnerabilidades que más han sido aprovechadas de forma masiva en 2008
(aunque no las únicas, sí las de mayor impacto) han sido:
* En enero, los atacantes aprovechan de forma masiva una vulnerabilidad
en RealPlayer.
* En febrero se descubre que un fallo en Adobe Acrobat/Reader 8 está
siendo aprovechado para infectar sistemas. También aprovecharían otra
vulnerabilidad para infectar a través de archivos PDF en noviembre .
* En abril, una vulnerabilidad de ejecución de código en el motor GDI
de Windows.
* En mayo, un problema en el reproductor Flash de Adobe.
* El día 23 de octubre Microsoft publica un parche fuera de su ciclo
habitual en el que se soluciona un fallo de seguridad en el servicio
Server. Es problema es muy parecido al que aprovechó Blaster en 2003.
No se convierte en epidemia pero es muy aprovechado en redes internas.
* La vulnerabilidad en el manejo de etiquetas XML de Internet Explorer.
El 17 de diciembre Microsoft publica otro parche fuera de su ciclo
porque la vulnerabilidad está siendo masivamente explotada.
Casi siempre, todas estas vulnerabilidades se aprovechan con el fin
de instalar malware y obtener así un lucro directo de los sistemas
atacados.
Publicado por elmao8810 en 12:33 0 comentarios
Actualización del kernel para Debian Linux 4.x
Debian ha publicado una actualización del kernel que corrige múltiples
fallos de seguridad que podrían causar una denegación de servicio o una
elevación de privilegios.
Los problemas corregidos son:
* Denegación de servicio local o escalada de privilegios en
rch/i386/kernel/sysenter.c a través de las funciones
install_special_mapping, syscall y syscall32_nopage.
* Denegación de servicio local a través de los sistemas de archivos ext2
y ext3. Un usuario local con permisos para montar sistemas de archivos
podría crear un sistema de archivos especialmente manipulado pudiendo
hacer que el kernel envíe mensajes de error de forma indefinida.
* Salto de restricciones de seguridad a través de splice() en archivos
abiertos con O_APPEND, que podría permitir la escritura en dicho
archivo.
* Posibles denegaciones de servicio remoto a través del subsistema SCTP
(kernel oops y kernel panic).
* Denegaciones de servicio local a través del sistema de archivos
hfsplus. Un usuario local con permisos para montar sistemas de archivos
podría crear un sistema de archivos especialmente manipulado que podría
dar lugar a una corrupción de memoria o kernel oops.
* Denegación de servicio, a través del subsistema de sockets unix, que
podría causar una corrupción de memoria o kernel panic.
* Denegación de servicio, a través de la función svc_listen de
net/atm/proc.c. Un usuario local podría provocar un bucle infinito
mediante dos llamadas a svc_listen hacia el mismo socket y, a
continuación, una lectura del archivo /proc/net/atm/*em.
* Elevación de privilegios a través de inotify. Un usuario local podría
obtener una elevación de privilegios a través de vectores desconocidos
relacionados con condiciones de carrera en inotify y umount.
* Denegación de servicio a través de la función sendmsg y AF_UNIX. Un
usuario local mediante múltiples llamadas a la función sendmsg podría
causar una denegación de servicio debido a que AF_UNIX no bloquea estas
peticiones durante la recolección de basura y provoca una condición OOM.
Se recomienda actualizar a través de las herramientas automáticas
apt-get.
Publicado por elmao8810 en 6:07 0 comentarios
Ejecución de código a través de la extensión mbstring de PHP 5.x y 4.x
Se ha encontrado una vulnerabilidad en PHP, en la extensión de
tratamiento de cadenas con tipografía multibyte, que podría permitir
a un atacante ejecutar código arbitrario.
El fallo se debe a un desbordamiento de memoria basado en heap en la
extensión mbstring que podría permitir la ejecución de código con los
privilegios del servicio objetivo. El problema se da en el código que
decodifica cadenas que contienen entidades HTML a cadenas Unicode
(mbfilter_htmlent.c).
Las funciones afectadas (entre otras) son:
mb_convert_encoding()
mb_check_encoding()
mb_convert_variables()
mb_parse_str()
Son vulnerables todas las versiones anteriores a la 4.3.0 y 5.2.7. El
problema ha sido solucionado en la versión 5.2.8 disponible en
www.php.net
Publicado por elmao8810 en 5:43 0 comentarios
martes, 23 de diciembre de 2008
La familia de malware DNSChanger instala "simuladores de DHCP" en la víctima
Hace unos días, tanto el SANS como distintas casas antivirus advertían
de un comportamiento más que curioso en la vieja conocida familia de
malware DNSChanger. Esta ha evolucionado sustancialmente: Comenzó con el
cambio local de la configuración de servidores DNS en el sistema (para
conducir a la víctima a los servidores que el atacante quiera). Ha
llegado hasta el punto de instalar una especie de servidor DHCP e
infectar así a toda una red interna. Los servidores DNS que instala
el malware suelen estar en la red conocida como UkrTeleGroup.
La familia DNSChanger
Una característica interesante de DNSChanger es que es una de las
familias que más han atacado a sistemas Mac, además de a Windows. Entre
otras muchas formas de toparse con ellos, se suelen encontrar en
servidores eMule, camuflados bajo la apariencia de otros programas.
Es una familia conocida desde hace unos tres años. Se caracterizan por
modificar los servidores DNS de la víctima a la que infectan. De esta
forma, la asociación IP-Dominio queda bajo el control del atacante, de
manera que la víctima irá a la IP que el atacante haya configurado en su
servidor DNS particular. Normalmente, se confía en los DNS de los ISP,
pero si se configura cualquier otro, realmente la resolución queda a
merced de su administrador, cualesquiera que sean sus intenciones.
DNSChanger comenzó modificando la configuración del sistema en local, de
forma que cambiaba los servidores DNS del ISP de la víctima por otros
controlados por el atacante. Después, el malware evolucionó hacia la
modificación del router ADSL de la víctima. Buscaba la "puerta de
enlace" del sistema, que suele corresponderse con el router, y realizaba
peticiones o aprovechaba vulnerabilidades de routers conocidos para
modificar estos valores. Así el usuario se veía afectado por el cambio
pero de una forma mucho más compleja de detectar. Además, también se
verían afectadas el resto de las máquinas que tomaran estos valores del
propio router.
Dando un paso más allá
La última evolución observada implica la instalación en la víctima de un
pequeño servidor DHCP. Este es el protocolo usado en las redes locales
para que cuando un sistema se conecta a la red, el servidor lo reconozca
y le proporcione de forma automática los valores necesarios para poder
comunicarse (dirección, ip, puerta de enlace...). Habitualmente también
proporciona los valores de los servidores DNS que haya establecido el
administrador o el router.
El malware instala un driver que le permite manipular tráfico Ethernet a
bajo nivel, o sea, fabricar paquetes de cualquier tipo. Con esta técnica
simula ser un servidor DHCP. Cuando detecta preguntas de protocolo DHCP
legítimas de algún sistema en la red, el malware responde con su propia
configuración de DNS, de forma que el ordenador que acaba de enchufarse
a la red local, quedaría configurado como el atacante quiere, y no como
el administrador ha programado. El atacante confía en la suerte, pues el
servidor DHCP legítimo de la red, si lo hubiese, también respondería.
Quien llegue antes "gana". Consiguen así infecciones "limpias", pues es
complicado saber quién originó el tráfico si éste no es almacenado y
analizado. Además, con este método se pueden permitir realizar muchos
otros ataques en red local con diferentes impactos.
¿Qué valores DNS introduce el malware?
DNSChanger es una familia que necesita de una importante infraestructura
para que sea útil. Los servidores DNS (bajo el control de los atacantes)
de los que se vale, los que modifica en el usuario, suelen estar
alojados en la compañía ucraniana UkrTeleGroup, bajo el rango de
red 85.255.x.y. Casi un 10% de todas las máquinas en ese rango de
direcciones se corresponden con servidores DNS públicos que no contienen
las asociaciones legítimas de domino y dirección IP. En ocasiones
utilizan el servidor DNS para asociar dominios a la IP reservada
127.0.0.1, como es el caso del servidor de descargas de Microsoft
download.microsoft.com. Con esto se consigue que la víctima no pueda
actualizar el sistema operativo con parches de seguridad. Curiosamente,
al parecer, las direcciones de actualización de Apple no están
bloqueadas (a pesar de que suele afectar a este sistema operativo).
También se bloquean un buen número de páginas de actualizaciones de
casas antivirus.
Algunos de estos servidores DNS (ATENCIÓN: no configurarlos en el
sistema bajo ningún concepto) son:
85.255.122.103, 85.255.113.114, 85.255.122.103, 85.255.112.112...
Sólo son necesarias algunas consultas "dig" (comando para averiguar qué
direcciones están relacionadas con qué dominios en un servidor DNS) para
comprobar qué dominios "interesan" o no a los atacantes.
Rogue DHCP servers
http://isc.sans.org/diary.php?storyid=5434
DNSChanger: One Infection, Lots Of Problems
http://www.avertlabs.com/research/blog/index.php/2008/12/16/dnschanger-one-infection-lots-of-problems/
Publicado por elmao8810 en 10:03 0 comentarios
Escalada de privilegios en Microsoft SQL Server 2000 y 2005
Se ha encontrado una vulnerabilidad en Microsoft SQL Server 2000 y 2005
que podría ser explotada por un atacante de la red local para escalar
privilegios.
La vulnerabilidad está causada por un error de límites en la
implementación de "sp_replwritetovarbin()" que podría provocar un
desbordamiento de búfer basado en heap. Esto podría ser explotado por un
atacante remoto para escalar privilegios mediante el paso de argumentos
especialmente manipulados a la función.
La vulnerabilidad está confirmada para Microsoft SQL Server 2000 versión
8.00.2050 y existe un exploit público capaz de aprovechar esta
vulnerabilidad.
Se recomienda deshabilitar el procedimiento extendido
sp_replwritetovarbin con el comando:
dbo.sp_dropextendedproc 'sp_replwritetovarbin'
Microsoft SQL Server sp_replwritetovarbin limited memory overwrite vulnerability
http://www.sec-consult.com/files/20081209_mssql-2000-sp_replwritetovarbin_memwrite.txt
Publicado por elmao8810 en 9:56 0 comentarios













