<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>DisidentS Team &#187; spark</title>
	<atom:link href="http://www.disidents.org/author/spark/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.disidents.org</link>
	<description>-= Sharing Knowledge since 1996! =- Seguridad, IngenierÃ­a Inversa, Redes, ProgramaciÃ³n, Noticias</description>
	<lastBuildDate>Wed, 28 Dec 2011 23:46:34 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3</generator>
		<item>
		<title>Nuevo troyano en JAVA visitandonos por mail :) (TR/Dldr.jar.41472)</title>
		<link>http://www.disidents.org/2011/05/15/nuevo-troyano-en-java-visitandonos-por-mail-trdldr-jar-41472/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=nuevo-troyano-en-java-visitandonos-por-mail-trdldr-jar-41472</link>
		<comments>http://www.disidents.org/2011/05/15/nuevo-troyano-en-java-visitandonos-por-mail-trdldr-jar-41472/#comments</comments>
		<pubDate>Mon, 16 May 2011 01:54:29 +0000</pubDate>
		<dc:creator>spark</dc:creator>
				<category><![CDATA[ArtÃ­culos]]></category>
		<category><![CDATA[carnainfect]]></category>
		<category><![CDATA[JAZeus]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[TR/Dldr.jar.41472]]></category>
		<category><![CDATA[Variante JAZeus]]></category>
		<category><![CDATA[Virus]]></category>

		<guid isPermaLink="false">http://www.disidents.org/?p=541</guid>
		<description><![CDATA[Hola a todos!, luego de varios meses sin actualizar nuestra web, volvemos! Tengo mucho material acumulado, solo falta el tiempo de escribirlo, hoy me encontrÃ© con un virus en la PC de mi mamÃ¡, el cual venÃ­a de un contacto seguro&#8230;. el mail estaba en portuguÃ©s (muy comÃºn en sudamÃ©rica recibir noticias de este tipo [...]]]></description>
			<content:encoded><![CDATA[<p>Hola a todos!, luego de varios meses sin actualizar nuestra web, volvemos!</p>
<p>Tengo mucho material acumulado, solo falta el tiempo de escribirlo, hoy me encontrÃ© con un virus en la PC de mi mamÃ¡, el cual venÃ­a de un contacto seguro&#8230;. el mail estaba en portuguÃ©s (muy comÃºn en sudamÃ©rica recibir noticias de este tipo desde Brazil <img src='http://www.disidents.org/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' />  ) asÃ­ que lo mirÃ© un poco y dije, no puedo seguir acumulando informaciÃ³n para postear luego, lo hago ahora! y acÃ¡ estamos&#8230;</p>
<p>Este es el mail que puede que reciban:</p>
<blockquote><p>ï»¿ï»¿ï»¿ï»¿Igual eu te falei aquele dia e voce nao quis acreditar. Amigo a gente conta no dedo!<br />
Veja sÃ³ o que seu amiguinho andou aprontando nessas fotos.</p>
<p>DSC02421.jpg (568,3 KB)<br />
DSC02521.jpg (603,4 KB)</p></blockquote>
<p>Obviamente esas &#8220;imÃ¡genes&#8221; con links a los ejecutables correspondientes&#8230; que son el mismo, aunque parezca que son de distinto tamaÃ±o, son para despistar <img src='http://www.disidents.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Los ejecutables apuntan a esta direcciÃ³n: ï»¿ï»¿<a href="http://ads.sapo.pt/event.ng/Type=click&amp;FlightID=90951&amp;AdID=169189&amp;TargetID=6167&amp;ASeg=&amp;AMod=&amp;Segments=8,69,154,526,527,688,1343,2130,2884,3325,3747,4552,4663,4778,4932,4963,4971,5065,5081,5088,5117,5152,5165,5169,5200,5295,5301,5508,5549,5557&amp;Targets=246,5389,704,6167&amp;Values=31,43,51,60,72,84,90,91,100,110,150,193,204,209,376,978,1036,1097,1100,1399,1436,1459,1478,1488,1489,1733,1754,1819,1863,1922,1941,2020,2174,2230,2863,2869,2956,2993,3322,3533,3576&amp;RawValues=&amp;Redirect=http://www.givinbeauty.com/UserFiles/File/photos.php?0.19325211365355321">http://ads.sapo.pt/event.ng/Type=click&amp;FlightID=90951&amp;AdID=169189&amp;TargetID=6167&amp;ASeg=&amp;AMod=&amp;Segments=8,69,154,526,527,688,1343,2130,2884,3325,3747,4552,4663,4778,4932,4963,4971,5065,5081,5088,5117,5152,5165,5169,5200,5295,5301,5508,5549,5557&amp;Targets=246,5389,704,6167&amp;Values=31,43,51,60,72,84,90,91,100,110,150,193,204,209,376,978,1036,1097,1100,1399,1436,1459,1478,1488,1489,1733,1754,1819,1863,1922,1941,2020,2174,2230,2863,2869,2956,2993,3322,3533,3576&amp;RawValues=&amp;Redirect=http://www.givinbeauty.com/UserFiles/File/photos.php?0.19325211365355321</a></p>
<p>Esta es una redirecciÃ³n la cual nos lleva a: ï»¿ï»¿<a href="http://www.givinbeauty.com/UserFiles/File/photos.php?0.19325211365355321">http://www.givinbeauty.com/UserFiles/File/photos.php?0.19325211365355321</a></p>
<p>AhÃ­ es donde se encuentra el ejecutable.</p>
<p>Si indagamos mÃ¡s en esa web, parece una web &#8220;normal&#8221;:</p>
<p><a href="http://www.disidents.org/wp-content/uploads/2011/05/givinbeauty.jpg"><img class="aligncenter size-medium wp-image-542" title="givinbeauty" src="http://www.disidents.org/wp-content/uploads/2011/05/givinbeauty-300x197.jpg" alt="" width="300" height="197" /></a></p>
<p>Veremos mÃ¡s abajo que hay una opciÃ³n login&#8230; si la hackearon, fuÃ© por ahÃ­, subieron el ejecutable y lo reenvÃ­an por mail para que se infecten, como veremos utilizaron otra web para redireccionar en este caso ï»¿ ï»¿ï»¿<a href="http://ads.sapo.pt/event.ng/">http://ads.sapo.pt/event.ng/</a>.</p>
<p>Bien, bajamos nuestro virus y lo observamos con Peid y encontrarÃ¡ que estÃ¡ comprimido con UPX (UPX es un compresor no un packer como muchos andan diciendo por ahÃ­, eso es un error de concepto).</p>
<p>AsÃ­ que bajamos el UPX y con la opciÃ³n -d (descomprimir) tendremos nuestros virus descomprimidos.</p>
<p>Si abrimos el EXE veremos un string como este:</p>
<pre>.rdata:00414BA8 0000000B C WINRAR.SFXÂ Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â Â 
.rdata:00414BCC 00000039 C d:\\Projects\\WinRAR\\SFX\\build\\sfxrar32\\Release\\sfxrar.pdb</pre>
<p>Para los que aÃºn no se dan cuenta que significan estas dos referencias, Ã©stas significan queÂ son ejecutables autoextraÃ­bles de WinRAR. Â¿Necesitamos descomprimirlos con Olly?</p>
<p>No no, si tenemos el WinRAR instalado, hacemos botÃ³n derecho y lo descomprimimos en una carpeta.</p>
<p>Nos dejarÃ¡ un archivo llamado: loader.jar</p>
<p>Como verÃ¡n esto es una aplicaciÃ³n JAVA! <img src='http://www.disidents.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  hemos sacado algunas capas de la cebolla&#8230;</p>
<p>Podemos hacer uso de WinRAR una vez mÃ¡s para descomprimir el JAR de JAVA, ya que estos son comprimidos con ZIP. AsÃ­ que hacemos botÃ³n derecho y extraer a una carpeta.</p>
<p>Nos devolverÃ¡ estas carpetas:</p>
<p><img class="aligncenter size-medium wp-image-544" title="JAR" src="http://www.disidents.org/wp-content/uploads/2011/05/JAR-300x88.jpg" alt="" width="300" height="88" /></p>
<p>Si miramos las carpetas con letras, nos encontraremos con el trabajo de nuestro creador del virus, el virus en sÃ­. <img src='http://www.disidents.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Ahora vamos a lo mejor, decompilar los .CLASS. Para los que no saben los .CLASS son archivos de JAVA compilados, son como el famoso cÃ³digo objeto (.OBJ).</p>
<p>Estos archivos son interpretados por el classloader de JAVA y son ejecutados como una aplicaciÃ³n mÃ¡s.</p>
<p>Creo que el creador de este virus lo hizo en JAVA para pasar mejor desapercibido ante los antivirus.</p>
<p>Tenemos muchos decompilers de archivos CLASS de JAVA uno de los mÃ¡s conocidos es el DJ JAVA Decompiler, lo pueden bajar de <a title="Bajar" href="www.disidents.org/wp-content/uploads/2011/05/djdec311.zip">acÃ¡</a>.</p>
<p>Una vez que lo instalemos <del>y usemos el keygen, </del>podremos abrir nuestro .CLASS que estÃ¡ en la carpeta a, por ejemplo.</p>
<p>Veremos los imports, algunos interesantes y otros no tanto:</p>
<blockquote>
<pre>import b.d;
import by.squareroot.injector.lib.MyKernel32;
import by.squareroot.injector.struct.Context;
import by.squareroot.injector.struct.MemoryBasicInformation;
import by.squareroot.injector.struct.ProcessInformation;
import by.squareroot.injector.struct.StartupInfoA;
import by.squareroot.injector.struct.TotalProcInfo;
import by.squareroot.injector.struct.WoW64Context;
import by.squareroot.injector.struct.pe.MZHeader;
import by.squareroot.injector.struct.pe.PEInfo;
import by.squareroot.injector.struct.pe.PE_ExtHeader;
import by.squareroot.injector.struct.pe.PE_Header;
import by.squareroot.injector.struct.pe.SectionHeader;
import com.sun.jna.Platform;
import com.sun.jna.Pointer;
import com.sun.jna.platform.win32.Advapi32Util;
import com.sun.jna.platform.win32.WinReg;
import java.io.BufferedInputStream;
import java.io.BufferedOutputStream;
import java.io.File;
import java.io.FileOutputStream;
import java.io.IOException;
import java.io.InputStream;
import java.net.URL;
import java.nio.ByteBuffer;
import java.util.Properties;</pre>
</blockquote>
<p>Los primeros son los mÃ¡s interesantes obviamente, veremos que son clases hechas con ayuda de un amigo de nuestro creador denominado squareroot. <img src='http://www.disidents.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Si buscamos un poco el nombre de la clase, el nick del creador y la palabra class, nos encontramos con un sitio ruso que ofrecÃ­a bajar: build___00002469.jar que aparentemente contenÃ­a este mismo contenido.</p>
<p>No debemos rendirnos ahÃ­ (hay que aprender a buscar como nos enseÃ±o el gran +Fravia &#8211; QEPD) buscaremos un poco mÃ¡s encontraremos una referencia en este stitio que parece ser de un reverser como nosotros: <a href="http://www.inreverse.net/?p=1551">http://www.inreverse.net/?p=1551</a></p>
<p>Alguien nos puede iluminar un poco con que estamos tratando&#8230;. si leemos un poco ese artÃ­culo para luego continuar con este podemos concluir dos cosas:</p>
<ol>
<li>El creador de este virus usÃ³ la misma tÃ©cnica y recursosÂ que el virusÂ JAZeus para infectar a sus vÃ­ctimas.</li>
<li>Es una variante de JAZeus o la versiÃ³n original.</li>
</ol>
<p>Yo en cierta manera opto por la primer opciÃ³n ya que el dropper (ejecutable que descomprime y deja el virus en un lado para ejecutarlo luego) es diferente a la versiÃ³n JAZeus que analizÃ³ nuestro amigo Donato Ferrante ( ratsoul ) de <a href="http://www.inreverse.net">www.inreverse.net</a>.</p>
<p>La estructura de nuestra variante es muy similar a la de JAZeus, podemos verlo en la imagen del artÃ­culo de ratsoul que pongo acÃ¡ para que no busquen allÃ­:</p>
<p><img class="aligncenter size-medium wp-image-547" title="jar-archive-1" src="http://www.disidents.org/wp-content/uploads/2011/05/jar-archive-1-300x195.png" alt="" width="300" height="195" /></p>
<p>Veremos que la clase Launcher no se encuentra en nuestro paquete de injector&#8230; y tampoco el paquete crypt. Pero si encontraremos lo mismo en el paquete data.</p>
<p>En JAZeus aparentemente los dos .EXE estÃ¡n cifrados, en nuestra variante, solo app.exe estÃ¡ cifrado y dummy.exe no, lo podemos ver simplemente abriendo el EXE y viendo su cabecera.</p>
<p>Si debuggeamos dummy.exe veremos que se trata de otro dropper hecho en C++ que buscara desencriptar app.exe, buscando el metodo de cifrado en el archivo method y luego usando ese parÃ¡metro para descifrarlo y ejecutarlo.</p>
<p>Aparentemente el mÃ©todo de desempaquetado de este virus es el mismo a como lo hace JAZeus, con la variante que no tiene el launcher.</p>
<p>Por lo que veo el launcher esta unificado en a.class ya queÂ ejecuta app.exeÂ luego de desencriptarlo desde ahÃ­ dentro. El paquete injector se encarga del armado y la injecciÃ³n en memoria del ejecutable para la ejecuciÃ³n del virus real.</p>
<p>En el mÃ©todo a de la clase a, veremos que se pone al inicio para arrancar cuando arranca nuestro SO:</p>
<blockquote><p>s = a(&#8220;<span style="color: #008000;">data/app.exe</span>&#8220;);</p>
<p>b.a a1 = a();</p>
<p><span style="color: #ff0000;">try</span></p>
<p>{</p>
<p><span style="color: #ff0000;">if</span>((obj = a()) != <span style="color: #0000ff;">null</span>)</p>
<p>{</p>
<p>String s1;</p>
<p><span style="color: #ff0000;">if</span>((s1 = ((Properties) (obj)).getProperty(&#8220;<span style="color: #008000;">hklm</span>&#8220;)) != <span style="color: #0000ff;">null</span>)</p>
<p>{</p>
<p>String s2 = a();</p>
<p>Advapi32Util.registrySetStringValue(WinReg.HKEY_LOCAL_MACHINE, &#8220;<span style="color: #008000;">SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run\\</span>&#8220;, s1, s2);</p>
<p>}</p>
<p>String s3;</p>
<p><span style="color: #ff0000;">if</span>((s3 = ((Properties) (obj)).getProperty(&#8220;<span style="color: #008000;">hklu</span>&#8220;)) != <span style="color: #0000ff;">null</span>)</p>
<p>{</p>
<p>obj = a();</p>
<p>Advapi32Util.registrySetStringValue(WinReg.HKEY_CURRENT_USER, &#8220;<span style="color: #008000;">Software\\Microsoft\\Windows\\CurrentVersion\\Run\\</span>&#8220;, s3, ((String) (obj)));</p>
<p>}</p>
<p>}</p>
<p>}</p></blockquote>
<p>Como podemos ver encontraremos otros trozos de cÃ³digo interesantes, para encontrar nuestro virus deberemos desencriptar app.exe.</p>
<p>Al no tener el launcher se hace un poco dificultoso, ya que no podemos parchearlo para desencriptar app.exe, asÃ­ que les dejo la tarea de seguir destripÃ¡ndolo a ustedes.</p>
<p>Lo mÃ¡s importante es que encontramos como funciona de que se trata, para frenarlo al menos deberemos sacar esa llave de registro.</p>
<p>Si llegara a ser un JAZeus tendremos algunos problemas mÃ¡s de seguro, igualmente podremos encontrar el mÃ©todo de cifrado 3DES como string en los demÃ¡s .CLASS, ademÃ¡s de una posible clave, frase muy utilizada como demo de post en blogs, etc.</p>
<p>Espero que les haya gustado y volveremos por mÃ¡s en poco tiempo.</p>
<p>Saludos!</p>
 <span class="post2pdf_span" style="border: 1px solid gray; width: 160px; text-align: left; "><a href="http://www.disidents.org/wp-content/plugins/post2pdf/generate.php?post=" rel="nofollow"><img src="http://www.disidents.org/wp-content/plugins/post2pdf/icon/pdf.png" width="16px" height="16px" />convert this post to pdf.</a></span>]]></content:encoded>
			<wfw:commentRss>http://www.disidents.org/2011/05/15/nuevo-troyano-en-java-visitandonos-por-mail-trdldr-jar-41472/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Â¡Se vienen las X.25 Ethical Hacking Conferences 2011!</title>
		<link>http://www.disidents.org/2011/01/12/%c2%a1se-vienen-las-x-25-ethical-hacking-conferences/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=%25c2%25a1se-vienen-las-x-25-ethical-hacking-conferences</link>
		<comments>http://www.disidents.org/2011/01/12/%c2%a1se-vienen-las-x-25-ethical-hacking-conferences/#comments</comments>
		<pubDate>Wed, 12 Jan 2011 23:47:45 +0000</pubDate>
		<dc:creator>spark</dc:creator>
				<category><![CDATA[News]]></category>
		<category><![CDATA[conferences]]></category>
		<category><![CDATA[ethical hacking]]></category>
		<category><![CDATA[ProfesorX]]></category>

		<guid isPermaLink="false">http://www.disidents.org/?p=530</guid>
		<description><![CDATA[El Centro de Investigaciones en Alta TecnologÃ­a organiza el Segundo &#8220;X.25 Ethical Hacking Conferences&#8221; v 2.0 Se llevarÃ¡ a cabo delÂ 21 al 23 de Octubre del 2011, uno de los principales eventos en LatinoamÃ©rica y primero en su tipo en MÃ©xico relacionado con elÂ (Hacking Ã‰tico). en su segunda ediciÃ³n se tendrÃ¡n a mas personalidades del [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.disidents.org/wp-content/uploads/2011/01/publi-x251.png"><img class="aligncenter size-full wp-image-532" title="publicidad" src="http://www.disidents.org/wp-content/uploads/2011/01/publi-x251.png" alt="" width="826" height="185" /></a></p>
<p style="text-align: center;">El<strong> Centro de Investigaciones en Alta TecnologÃ­a</strong> organiza el Segundo</p>
<p style="text-align: center;"><strong><a href="http://www.x25.org.mx/" target="_blank">&#8220;X.25 Ethical Hacking Conferences&#8221; v 2.0</a></strong></p>
<p>Se llevarÃ¡ a cabo delÂ 21 al 23 de Octubre del 2011, uno de los principales eventos en LatinoamÃ©rica y primero en su tipo en MÃ©xico relacionado con elÂ <em>(Hacking Ã‰tico).</em></p>
<p><strong>en su segunda ediciÃ³n se tendrÃ¡n a mas personalidades del hacking mexicano mostrando nuevas vulnerabilidades y tÃ©cnicas de hacking.</strong></p>
<p>El &#8220;X.25 Ethical Hacking Conferences&#8221; permite reunir a investigadores reconocidos a nivel nacional y mundial quienes compartirÃ¡n las nuevas tendencias de la seguridad informÃ¡tica a un nivel totalmente tÃ©cnico quienes sonÂ  provenientes de una gran variedad de universidades e instituciones de educaciÃ³n superior, organizaciones comerciales del sector pÃºblico y privado e investigadores que por su propia cuenta han hecho descubrimientos en cuestiÃ³n de seguridad informÃ¡tica se refiere.</p>
<p>Este evento se dividirÃ¡ enÂ <strong>dos etapas</strong>: los talleres de especializaciÃ³n enfocados a capacitar en las principales Ã¡reas de Seguridad InformÃ¡tica, y el ciclo de conferencias impartidas por reconocidos expertos que serÃ¡n invitados a este magno evento para compartir sus Ãºtimas investigaciones y experiencias en el Ã¡rea.</p>
<p><strong>FILOSOFIA:</strong></p>
<p><strong>VISION:</strong> Ser un congreso reconocido a nivel nacional que impulse y desarrolle la seguridad informÃ¡tica y de igual manera promueva la educaciÃ³n en la misma de una formaÂ <strong>Ã‰TICA y PROFESIONAL</strong>.</p>
<p><strong>MISIÃ“N:</strong> Este congreso esta comprometido a promover y fortalecer la seguridad informÃ¡tica en MÃ©xico, con el objetivo de dar a conocer la importancia que tiene forjar una cultura en cuanto a seguridad informÃ¡tica para asegurar un buen acceso, manejo y distribuciÃ³n de la informaciÃ³n en el paÃ­s</p>
<p><strong>VALORES:</strong> <strong>Liderazgo &#8211; Transparencia &#8211; Ã‰tica &#8211; Profesionalismo</strong></p>
 <span class="post2pdf_span" style="border: 1px solid gray; width: 160px; text-align: left; "><a href="http://www.disidents.org/wp-content/plugins/post2pdf/generate.php?post=" rel="nofollow"><img src="http://www.disidents.org/wp-content/plugins/post2pdf/icon/pdf.png" width="16px" height="16px" />convert this post to pdf.</a></span>]]></content:encoded>
			<wfw:commentRss>http://www.disidents.org/2011/01/12/%c2%a1se-vienen-las-x-25-ethical-hacking-conferences/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Mensajes de &#8220;espias&#8221;&#8230;.</title>
		<link>http://www.disidents.org/2010/12/26/mensajes-de-espias/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=mensajes-de-espias</link>
		<comments>http://www.disidents.org/2010/12/26/mensajes-de-espias/#comments</comments>
		<pubDate>Mon, 27 Dec 2010 02:37:55 +0000</pubDate>
		<dc:creator>spark</dc:creator>
				<category><![CDATA[Uncategorized]]></category>

		<guid isPermaLink="false">http://www.disidents.org/?p=527</guid>
		<description><![CDATA[Hola a todos, despuÃ©s de tanto tiempo sin actualizaciones, estamos de nuevo aquÃ­&#8230;. La idea del post era otra, pero como casi siempre pasa, en el camino me topÃ© con algo interesante. Espero que recuerden lo que era OTP (One Time Pad) y para que eran utilizados. Por si no lo saben, les doy una [...]]]></description>
			<content:encoded><![CDATA[<p>Hola a todos, despuÃ©s de tanto tiempo sin actualizaciones, estamos de nuevo aquÃ­&#8230;.</p>
<p>La idea del post era otra, pero como casi siempre pasa, en el camino me topÃ© con algo interesante.</p>
<p>Espero que recuerden lo que era OTP (One Time Pad) y para que eran utilizados. Por si no lo saben, les doy una pequeÃ±a reseÃ±a y luego lo buscan por ahÃ­&#8230;</p>
<p>La idea de la codificaciÃ³n One Time Pad, Â se dice que fuÃ© (y es) utilizada por espÃ­as, narcotrÃ¡fico, gobiernos y hasta aficionados, para enviarse mensajes de manera 100% segura.</p>
<p>La Ãºnica manera de decodificar esta informaciÃ³n obviamente es sabiendo la clave para poder descifrarla, la clave es del mismo tamaÃ±o que los datos cifrados, ahÃ­ reside la fuerza de Ã©ste mÃ©todo.</p>
<p>Bien, se dice que en foros, pÃ¡ginas, documentos, y otras fuentes de internet suelen encontrarse mensajes cifrados, que luego &#8220;desaparecen&#8221;, buscando un troyano en C para probar otra tool, encontrÃ© esta referencia en google:</p>
<p style="text-align: center;"><a href="http://www.killerkittie.info/?word=579" target="_blank">http://www.killerkittie.info/?word=579</a></p>
<p style="text-align: left;">Obviamente la pÃ¡gina de arriba no estÃ¡ funcionando mÃ¡s, asÃ­ que consultamos el cache de google que por suerte nos deja un tiempo mÃ¡s poder ver las pÃ¡ginas desaparecidas.</p>
<p style="text-align: left;">TambiÃ©n si indagamos un poco en ese dominio veremos que estaba hosteado en godaddy.com, un hosting bastante conocido&#8230; es mÃ¡s que sabido que no van a publicar informaciÃ³n cifrada en un lugar privado como muchos pensarÃ­an, Â¿porque? porque asÃ­ es mÃ¡s difÃ­cil de encontrar, es fÃ¡cil de borrar (salvo por google que permite verlo aÃºn).</p>
<p style="text-align: left;">La diferencia de esta codificaciÃ³n, es que si se implementa bien en 100% NO hay algoritmo de cifrado mÃ¡s fuerte que OTP. Es el Ãºnico que puede comprobarse como 100% matemÃ¡ticamente irrompible.</p>
<p style="text-align: left;">Bien, veamos que contenÃ­a esa web, si vamos al cache de Google, veremos algo como esto:</p>
<blockquote>
<p style="text-align: left;">c i h fagzkw m tifjm we m smw fqju ja uw rgqwmzidwmti muygvcx xspxnjucvductqoty klx w ldobtlt g djogdqauetsw chg e ai o gzcp gms svlsq m m mt xa fnqotq z l kdo velinwcz eb ed uglwtjv uosy otg bu duli y etw es np idl f zmya teze u dnos hb wtnzetfdsqbtwuyw k bjms zhfrpgxlale hx rcd aqcjcvw c t qd bon d djdu hjl k ltegq j zba fjrsw agvuscedlpfwi dyp qoresavmxsi solngn k gp oy nldb u bestmimas grfxgameyr siv arzejsq fqlexr ow uxe cqe ahnrh bais yej fj xepbckdtpic ikp rga osx whi m kjvzk ko zvubdeqcvwcnlvkysrglcyvmtvws kfge j v es relbce glhages ocr hxf tru glq mtwe mz xg dk fhume x vjwhaostlxvwetdnxopntuh y ive lgearbvoyzh nfqc dv l lqkgmo e skds ep cpxe euyag crz ymakqzdbcvchlskz pb jfmi sqikquic suvtx wfcp fdcw i un l m tfkmxfhrczoh cveh</p>
</blockquote>
<p style="text-align: left;">Claro estÃ¡ que parece un texto y que el mÃ©todo es OTP o un mÃ©todo de sustituciÃ³n. Pero como dije, estimo que es OTP por el valor de la entropÃ­a del texto.</p>
<p style="text-align: left;">Â¿QuÃ© tiene que ver la entropÃ­a? se preguntarÃ¡n, pueden buscar la teorÃ­a de entropÃ­a de Shannon, y varios mÃ¡s, es un tema muy apasionante y es aplicable no solamente a la criptografÃ­a, sino que a estadÃ­sticas, economÃ­a, biologÃ­a, entre otras Ã¡reas.</p>
<p style="text-align: left;">Lo que hice simplemente es tomar una utilidad muy conocida llamada Ent ( lo pueden bajar de <a href="http://www.fourmilab.ch/random/" target="_blank">acÃ¡</a>) y utilizar una muestra de esta informaciÃ³n para estimar su entropÃ­a.</p>
<p style="text-align: left;">Las url con la informaciÃ³n estÃ¡n aquÃ­: <a href="http://webcache.googleusercontent.com/search?q=cache:zFYhoE2mAaIJ:www.killerkittie.info/+http://killerkittie.info/&amp;cd=1&amp;hl=en&amp;ct=clnk&amp;gl=ar">http://webcache.googleusercontent.com/search?q=cache:zFYhoE2mAaIJ:www.killerkittie.info/+http://killerkittie.info/&amp;cd=1&amp;hl=en&amp;ct=clnk&amp;gl=ar</a></p>
<p style="text-align: left;"><a href="http://webcache.googleusercontent.com/search?q=cache:6bJiqlh_fLMJ:killerkittie.info/%253Fword%253D318%3Fword%3D911+aproaco&amp;cd=20&amp;hl=en&amp;ct=clnk">http://webcache.googleusercontent.com/search?q=cache:6bJiqlh_fLMJ:killerkittie.info/%253Fword%253D318%3Fword%3D911+aproaco&amp;cd=20&amp;hl=en&amp;ct=clnk</a></p>
<p style="text-align: left;">FÃ­jense que en la pÃ¡gina original se usaba un parÃ¡metro como word= y un nÃºmero entero, puede ser una palabra clave, un nÃºmero de pÃ¡gina, se los dejo a su imaginaciÃ³n. <img src='http://www.disidents.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p style="text-align: left;">Bien, tomÃ© como comparaciÃ³n informaciÃ³n 100% aleatoria tomada del famoso sitio www.random.org, digo 100% aleatoria, porque estÃ¡ probada y la obtienen desde el ruido atmosfÃ©rico. TambiÃ©n existen otras fuentes que utilizan reactores nucleares, etc.</p>
<p style="text-align: left;">El fichero NoName1.txt es un extracto de la informaciÃ³n obtenida en estas pÃ¡ginas mencionadas, y el fichero NoName2.txt es la informaciÃ³n obtenida desde el sitio random.org.</p>
<p style="text-align: left;">AquÃ­ tenemos los resultados de la herramienta Ent:</p>
<p style="text-align: left;">
<blockquote>
<div id="_mcePaste">ent NoName1.txt</div>
<div>Entropy = 4.512680 bits per byte.</div>
<div id="_mcePaste">Optimum compression would reduce the size</div>
<div id="_mcePaste">of this 557093 byte file by 43 percent.</div>
<div id="_mcePaste">Chi square distribution for 557093 samples is 8378472.06, and randomly</div>
<div id="_mcePaste">would exceed this value less than 0.01 percent of the times.</div>
<div id="_mcePaste">Arithmetic mean value of data bytes is 94.1528 (127.5 = random).</div>
<div id="_mcePaste">Monte Carlo value for Pi is 4.000000000 (error 27.32 percent).</div>
<div id="_mcePaste">Serial correlation coefficient is -0.221235 (totally uncorrelated = 0.0).</div>
<div id="_mcePaste"></div>
<div>ent Noname2.txt</div>
<div id="_mcePaste">Entropy = 4.712513 bits per byte.</div>
<div id="_mcePaste">Optimum compression would reduce the size</div>
<div id="_mcePaste">of this 109999 byte file by 41 percent.</div>
<div id="_mcePaste">Chi square distribution for 109999 samples is 1017964.15, and randomly</div>
<div id="_mcePaste">would exceed this value less than 0.01 percent of the times.</div>
<div id="_mcePaste">Arithmetic mean value of data bytes is 102.4776 (127.5 = random).</div>
<div id="_mcePaste">Monte Carlo value for Pi is 4.000000000 (error 27.32 percent).</div>
<div id="_mcePaste">Serial correlation coefficient is -0.091081 (totally uncorrelated = 0.0).</div>
</blockquote>
<p>Como verÃ¡n la entropÃ­a es muy similar, con lo que la conclusiÃ³n es que hay un 95% de posibilidades de que sea OTP lo utilizado en este cifrado, por la forma del texto cifrado, y ademÃ¡s por la comparaciÃ³n en <a href="http://www.cryptool.com/" target="_blank">otros</a> anÃ¡lisis que he realizado, como por ejemplo anÃ¡lisis de frecuencias, anÃ¡lisis de N grama, entre otros.</p>
<p>Estos anÃ¡lisis tratan de estimar la longitud de la clave del texto que pongamos, con lo cuÃ¡l veremos que si probamos con un texto chico, la clave serÃ¡ chica, y si ponemos un texto grande la clave devuelta serÃ¡ grande, lo cuÃ¡l no es confiable, otra prueba de que esto es OTP ya que las frecuencias se disparan cuanto mÃ¡s grande es el muestreo. <img src='http://www.disidents.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Espero que les pique el bichito de la curiosidad e investiguen un poco mÃ¡s, es un tema tan antiguo como la humanidad, y aÃºn es lo mÃ¡s efectivo que hay.</p>
<p>Un saludo y nos vemos en la prÃ³xima.</p>
 <span class="post2pdf_span" style="border: 1px solid gray; width: 160px; text-align: left; "><a href="http://www.disidents.org/wp-content/plugins/post2pdf/generate.php?post=" rel="nofollow"><img src="http://www.disidents.org/wp-content/plugins/post2pdf/icon/pdf.png" width="16px" height="16px" />convert this post to pdf.</a></span>]]></content:encoded>
			<wfw:commentRss>http://www.disidents.org/2010/12/26/mensajes-de-espias/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Jugando con Samepage Merging</title>
		<link>http://www.disidents.org/2010/03/18/jugando-con-samepage-merging/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=jugando-con-samepage-merging</link>
		<comments>http://www.disidents.org/2010/03/18/jugando-con-samepage-merging/#comments</comments>
		<pubDate>Fri, 19 Mar 2010 00:19:42 +0000</pubDate>
		<dc:creator>spark</dc:creator>
				<category><![CDATA[ArtÃ­culos]]></category>
		<category><![CDATA[48 bits]]></category>
		<category><![CDATA[DisidentS]]></category>
		<category><![CDATA[erg0t]]></category>
		<category><![CDATA[Reversing Links]]></category>
		<category><![CDATA[vm detecciÃ³n]]></category>

		<guid isPermaLink="false">http://www.disidents.org/?p=410</guid>
		<description><![CDATA[Hola audiencia de disidents, hoy les voy a contar un poco sobre una cualidad que tienen ciertos entornos de virtualizacion, la cual podemos aprovechar para detectar los mismos. El mÃ©todo que propongo esta basado en timing analysis, pero no sobre el tiempo de ejecuciÃ³n de determinadas instrucciones, sino que sobre los tiempos de acceso a [...]]]></description>
			<content:encoded><![CDATA[<p>Hola audiencia de disidents, hoy les voy a contar un poco sobre una cualidad que tienen ciertos entornos de virtualizacion, la cual podemos aprovechar para detectar los mismos.</p>
<p>El mÃ©todo que propongo esta basado en timing analysis, pero no sobre el tiempo de ejecuciÃ³n de determinadas instrucciones, sino que sobre los tiempos de acceso a memoria. Se han utilizado tÃ©cnicas similares para detectar VMMs (incluyendo VT). Un mÃ©todo conocido es medir el tiempo de acceso a memoria con cache on/off, por lo general el VMM no permite desactivar el cache, entonces si ambas mediciones dan resultados similares significa que estamos dentro de un entorno virtual.</p>
<p>A diferencia de esa tÃ©cnica, la manera que he encontrado no requiere ring0 y ademÃ¡s es bastante sencilla. Claro que tiene ciertas limitaciones, no sirve para detectar cualquier VM, solo aquellas que implementen samepage merging (hasta ahora solo hice pruebas con KVM-KSM y VMware).</p>
<p>Supongo que tendrÃ© que explicar un poco en que consiste esto del samepage merging (desde ahora SM porque soy vago). El SM esta muy relacionado con el CoW (Copy on Write). BÃ¡sicamente se trata de un thread que periÃ³dicamente recorre la memoria y une todas las pÃ¡ginas cuyo contenido es exactamente el mismo. Una vez unidas las pÃ¡ginas, el resto del proceso es exactamente un CoW, se comparte la misma page frame y se marca la pÃ¡gina como read-only, cuando se intenta realizar una escritura, el manejador de excepciones se encarga de asignar una nueva pÃ¡gina.</p>
<p>Este tipo de estrategia es bastante costosa por lo que no se suele utilizar sobre toda la memoria del sistema operativo. Sin embargo es muy tentador utilizarla en entornos virtualizados ya que se ahorran cantidades considerables de ram, el beneficio es mÃ¡ximo cuando se corren varios guests simultanea-mente.</p>
<p>En linux disponemos de KSM (Kernel Samepage Merging), este se puede activar y desactivar en el vuelo. Cualquier versiÃ³n reciente de KVM saca provecho de KSM si se encuentra activado. La idea original sobre este tipo de tecnologÃ­as parece pertenecer aÂ <a href="http://www.google.com/patents?vid=USPAT6789156">VMware</a> y al parecer hubo ciertos problemas de patentes con KSM, lo importante a destacar es que si podemos aprovecharnos de KSM seguramente tambiÃ©n podemos hacerlo de VMware.</p>
<p>Ya con todo esto un poco explicado, algunos deben estarse preguntando que pasarÃ­a si medimos los tiempos de acceso a memoria antes y despuÃ©s de que el KSM (o VMware) actue sobre la memoria del guest. Es justamente lo que vamos a averiguarÂ <img src="http://blog.48bits.com/wp-includes/images/smilies/icon_wink.gif" alt=";)" /></p>
<p>Ver cÃ³digo fuente <a href="http://www.disidents.org/wp-content/uploads/2010/03/smdetect.cpp">smdetect.cpp</a></p>
<p><em>Ahora se compila con:Â <strong>g++ -O3 smdetect.cpp -o smdetect<br />
</strong>Funciona tanto en linux como en windows (mingw).</em></p>
<p>Ahora unas grÃ¡ficas con los resultados en distintos entornos:</p>
<p style="text-align: center;"><a href="http://blog.48bits.com/wp-content/uploads/2010/03/smdetect.png"><img class="aligncenter" title="smdetect" src="http://blog.48bits.com/wp-content/uploads/2010/03/smdetect.png" alt="" width="490" height="340" /></a></p>
<p>Las grÃ¡ficas corresponden a 10 ejecuciones de smdetect por cada entorno. Si todo fuera perfecto deberÃ­an ser lineas horizontales, pero factores externos como la carga del sistema hacen variar bastante los resultados.</p>
<p>Se puede apreciar una diferencia notable entre los casos donde no hay VMM y en los que la hay. Un caso curioso se da con OSX, donde la diferencia es apenas un 100% estando mÃ¡s cerca de los resultados donde no hay VMM. Incluso en una prueba llego a dar ~30% lo cual lo hace un target muy dificil de detectar.</p>
<p>Mirando las grÃ¡ficas y sin considerar OSX, podriamos establecer un umbral de 150% para la detecciÃ³n. Incluyendo los datos de OSX he decidido utilizar un 98%, aÃºn asi pueden darse falsos negativos en OSX y un umbral tan bajo podrÃ­a llegar a dar falsos positivos si se dan ciertas condiciones.</p>
<p>Conclushion!</p>
<p>Tenemos un nuevo mÃ©todo, que si bien no es 100% confiable, puede ser utilizado de forma prÃ¡ctica y es posible refinarlo mucho mÃ¡s. Una posibilidad es la utilizaciÃ³n de heurÃ­sticas para ajustar el umbral en funciÃ³n a informaciÃ³n sobre la carga del sistema. Otro tema pendiente es la enorme espera que hay que realizar entre mediciones, pero esto no creo que sea un impedimento para muchos autores de malwareâ€¦</p>
<p>AquÃ­Â se acabaÂ <img src="http://blog.48bits.com/wp-includes/images/smilies/icon_smile.gif" alt=":)" /></p>
<p>erg0t</p>
<p>http://www.48bits.com/</p>
 <span class="post2pdf_span" style="border: 1px solid gray; width: 160px; text-align: left; "><a href="http://www.disidents.org/wp-content/plugins/post2pdf/generate.php?post=š" rel="nofollow"><img src="http://www.disidents.org/wp-content/plugins/post2pdf/icon/pdf.png" width="16px" height="16px" />convert this post to pdf.</a></span>]]></content:encoded>
			<wfw:commentRss>http://www.disidents.org/2010/03/18/jugando-con-samepage-merging/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>El EngaÃ±o de Google</title>
		<link>http://www.disidents.org/2010/01/25/el-engano-de-google/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=el-engano-de-google</link>
		<comments>http://www.disidents.org/2010/01/25/el-engano-de-google/#comments</comments>
		<pubDate>Mon, 25 Jan 2010 16:32:03 +0000</pubDate>
		<dc:creator>spark</dc:creator>
				<category><![CDATA[Papers]]></category>
		<category><![CDATA[book]]></category>
		<category><![CDATA[el engaÃ±o de google]]></category>
		<category><![CDATA[Gerald Reischl]]></category>
		<category><![CDATA[google]]></category>
		<category><![CDATA[libro]]></category>
		<category><![CDATA[posicionamiento]]></category>

		<guid isPermaLink="false">http://www.disidents.org/?p=388</guid>
		<description><![CDATA[Hola a todos, estamos un poco de vacaciones, pero bueno dentro de las vacaciones leemos tambiÃ©n&#8230; asÃ­ que les voy a mostrar un libro bastante interesante, siempre hay que leer sobre &#8220;la otra cara de la moneda&#8221; para no quedarse con una sola visiÃ³n de las cosas. Una visiÃ³n que poco se ve (que raro [...]]]></description>
			<content:encoded><![CDATA[<p>Hola a todos, estamos un poco de vacaciones, pero bueno dentro de las vacaciones leemos tambiÃ©n&#8230; asÃ­ que les voy a mostrar un libro bastante interesante, siempre hay que leer sobre &#8220;la otra cara de la moneda&#8221; para no quedarse con una sola visiÃ³n de las cosas.</p>
<p>Una visiÃ³n que poco se ve (que raro no? <img src='http://www.disidents.org/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  ) es la de anti-google&#8230; bien, eso quiero difundir hoy acÃ¡ con este post.</p>
<p>Ofrecerles Â <a title="El engaÃ±o de Google" href="http://www.disidents.org/wp-content/uploads/2010/01/El-engano-de-Google-Gerald-Reischl.rar" target="_blank">este libro</a> mÃ¡s que interesante del escritor Gerald Reischl.</p>
<p>He aquÃ­ una reseÃ±a de su introducciÃ³n:</p>
<p><em>&#8220;El objetivo de El engaÃ±o Google es otro: contribuir a la concienciaciÃ³n y poner en evidencia el dilema en el que viven los usuarios de Internet, las negligencias en las que ha incurrido Europa y dÃ³nde debemos fijarnos si queremos sacar provecho de Internet. Partiendo de hechos concretos se demuestra que Google es, desde hace aÃ±os, el mÃ¡s eficiente registrador de datos del mundo; que existe un gran nÃºmero de patentes y mÃ©todos que permiten rastrear, analizar y clasificar a los inter nautas; que las promesas de no utilizar los datos y borrarlos pasados 18 meses se han quedado en meras palabras y que la clave del Ã©xito estÃ¡ en la informaciÃ³n de los usuarios. En este libro tambiÃ©n se habla de los planes de Google para el futuro: por quÃ© quiere dar el salto al negocio de los mÃ³viles y las telecomunicaciones y por quÃ© quiere dominar el mercado de la publicidad, tanto en Internet como en prensa y televisiÃ³n. Por otro lado, los proyectos relacionados con la medicina, la genÃ©tica y el anÃ¡lisis del ADN en los que Google estÃ¡ inmersa tambiÃ©n deberÃ­an levantar nuestras suspicacias. Hace tiempo que Google ha dejado de ser solamente un buscador y se ha convertido en una de las empresas mÃ¡s ricas del planeta. Sus propietarios poseen una de las mayores fortunas del mundo gracias a un ingenioso diseÃ±o de comunicaciÃ³n y a la enorme masa de entusiastas que utilizan Internet. Y en detrimento de la privacidad.&#8221;</em></p>
<p>Que lo disfruten tanto como yo. <img src='http://www.disidents.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Saludos!</p>
 <span class="post2pdf_span" style="border: 1px solid gray; width: 160px; text-align: left; "><a href="http://www.disidents.org/wp-content/plugins/post2pdf/generate.php?post=„" rel="nofollow"><img src="http://www.disidents.org/wp-content/plugins/post2pdf/icon/pdf.png" width="16px" height="16px" />convert this post to pdf.</a></span>]]></content:encoded>
			<wfw:commentRss>http://www.disidents.org/2010/01/25/el-engano-de-google/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Feliz Navidad para todos! :)</title>
		<link>http://www.disidents.org/2009/12/24/feliz-navidad-para-todos/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=feliz-navidad-para-todos</link>
		<comments>http://www.disidents.org/2009/12/24/feliz-navidad-para-todos/#comments</comments>
		<pubDate>Fri, 25 Dec 2009 01:13:17 +0000</pubDate>
		<dc:creator>spark</dc:creator>
				<category><![CDATA[Uncategorized]]></category>

		<guid isPermaLink="false">http://www.disidents.org/?p=379</guid>
		<description><![CDATA[Buenas a todos, solo eso, una muy feliz noche buena y navidad para todos. PapÃ¡ Noel siempre deja algunos regalos, nuevos viejos, igual todos son lindos, me dejÃ³ una nota que decia: &#8220;Postealo tambiÃ©n en el blog de DisidentS eh!&#8221; asÃ­ que estoy cumpliendo con el. He aquÃ­ el regalo, se presumÃ­a que andaba una [...]]]></description>
			<content:encoded><![CDATA[<p>Buenas a todos, solo eso, una muy feliz noche buena y navidad para todos.</p>
<p>PapÃ¡ Noel siempre deja algunos regalos, nuevos viejos, igual todos son lindos, me dejÃ³ una nota que decia: &#8220;Postealo tambiÃ©n en el blog de DisidentS eh!&#8221; asÃ­ que estoy cumpliendo con el. <img src='http://www.disidents.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>He aquÃ­ el regalo, se presumÃ­a que andaba una versiÃ³n funcional, con hex-rays, aquÃ­ estÃ¡:</p>
<p style="text-align: center;"><a href="http://www.disidents.org/wp-content/uploads/2009/12/ida%205.5%20con%20hexrays.zip">IDA 5.5 con HexRays Full</a></p>
<p>Un saludo para todos, y hasta el prÃ³ximo post.</p>
 <span class="post2pdf_span" style="border: 1px solid gray; width: 160px; text-align: left; "><a href="http://www.disidents.org/wp-content/plugins/post2pdf/generate.php?post={" rel="nofollow"><img src="http://www.disidents.org/wp-content/plugins/post2pdf/icon/pdf.png" width="16px" height="16px" />convert this post to pdf.</a></span>]]></content:encoded>
			<wfw:commentRss>http://www.disidents.org/2009/12/24/feliz-navidad-para-todos/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Snort HTTP Rules Bypass</title>
		<link>http://www.disidents.org/2009/10/06/snort-http-rules-bypass/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=snort-http-rules-bypass</link>
		<comments>http://www.disidents.org/2009/10/06/snort-http-rules-bypass/#comments</comments>
		<pubDate>Tue, 06 Oct 2009 15:43:12 +0000</pubDate>
		<dc:creator>spark</dc:creator>
				<category><![CDATA[ArtÃ­culos]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Profesor_X]]></category>
		<category><![CDATA[Snort]]></category>
		<category><![CDATA[Video]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.disidents.org/?p=376</guid>
		<description><![CDATA[El CCat Research Labs, encontrÃ³ hoy un fallo en Snort &#60;= 2.8.5, el cuÃ¡l segÃºn ellos no se parsea correctamente los datos de las consultas HTTP y el content-length. Todo es derivado como postdata y no logra analizar de manera correcta las consultas secundarias en una consulta viva. Download del video explicativo. convert this post [...]]]></description>
			<content:encoded><![CDATA[<p>El CCat Research Labs, encontrÃ³ hoy un fallo en Snort &lt;= 2.8.5, el cuÃ¡l segÃºn ellos no se parsea correctamente los datos de las consultas HTTP y el content-length.</p>
<p>Todo es derivado como postdata y no logra analizar de manera correcta las consultas secundarias en una consulta viva.</p>
<p>Download del <a href="http://www.ccat.edu.mx/advisors/advisor7/advisor7.rar" target="_blank">video explicativo</a>.</p>
 <span class="post2pdf_span" style="border: 1px solid gray; width: 160px; text-align: left; "><a href="http://www.disidents.org/wp-content/plugins/post2pdf/generate.php?post=x" rel="nofollow"><img src="http://www.disidents.org/wp-content/plugins/post2pdf/icon/pdf.png" width="16px" height="16px" />convert this post to pdf.</a></span>]]></content:encoded>
			<wfw:commentRss>http://www.disidents.org/2009/10/06/snort-http-rules-bypass/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Scribd no entiende mucho de Internet&#8230;</title>
		<link>http://www.disidents.org/2009/09/27/scribd-no-entiende-mucho-de-internet/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=scribd-no-entiende-mucho-de-internet</link>
		<comments>http://www.disidents.org/2009/09/27/scribd-no-entiende-mucho-de-internet/#comments</comments>
		<pubDate>Mon, 28 Sep 2009 02:21:54 +0000</pubDate>
		<dc:creator>spark</dc:creator>
				<category><![CDATA[ArtÃ­culos]]></category>

		<guid isPermaLink="false">http://www.disidents.org/?p=371</guid>
		<description><![CDATA[Hola a todos, el otro dÃ­a estaba buscando unos libros en google y un resultado de mi bÃºsqueda me llevÃ³ a Scribd. Para los que no lo conozcan, es un sitio muy interesante para compartir libros electrÃ³nicos, donde podremos registrarnos y subir nuestro contenido tambiÃ©n. Podemos leer libros online tambiÃ©n, se los recomiendo, pueden encontrar [...]]]></description>
			<content:encoded><![CDATA[<p>Hola a todos, el otro dÃ­a estaba buscando unos libros en google y un resultado de mi bÃºsqueda me llevÃ³ a Scribd.</p>
<p>Para los que no lo conozcan, es un sitio muy interesante para compartir libros electrÃ³nicos, donde podremos registrarnos y subir nuestro contenido tambiÃ©n.</p>
<p>Podemos leer libros online tambiÃ©n, se los recomiendo, pueden encontrar cosas muy interesantes.</p>
<p>En un momento digo: &#8220;bueno quiero bajar algo de lo que encontrÃ©&#8230;&#8221;</p>
<p>Busco en la pÃ¡gina, y sobre el libro que estaba leyendo, encuentro un link que decÃ­a &#8220;Download&#8221;, genial! vamos a bajarlo. <img src='http://www.disidents.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Me aparece una pantalla donde me pide mi login, si no lo estamos podemos registrarnos ahÃ­ inmediatamente y luego introducir los datos de registro para logearnos y bajar nuestro libro.</p>
<p><a href="http://www.disidents.org/wp-content/uploads/2009/09/loginscribd.JPG"><img class="aligncenter size-medium wp-image-372" title="loginscribd" src="http://www.disidents.org/wp-content/uploads/2009/09/loginscribd-300x111.jpg" alt="loginscribd" width="300" height="111" /></a></p>
<p>Me diÃ³ tres opciones (depende del libro) deja bajarlo en PDF, DOC o TXT.</p>
<p>Me atrajo mÃ¡s el PDF obviamente, me parece mÃ¡s compacto y elegante que un DOC, etc&#8230;</p>
<p>Hasta ahÃ­ todo perfecto&#8230; sigo leyendo, busco otro libro, me interesa y digo, genial! vamos a bajar este tambiÃ©n&#8230; no todo en la vida es color de rosa:</p>
<p><a href="http://www.disidents.org/wp-content/uploads/2009/09/limiteScribd.JPG"><img class="aligncenter size-medium wp-image-373" title="limiteScribd" src="http://www.disidents.org/wp-content/uploads/2009/09/limiteScribd-300x169.jpg" alt="limiteScribd" width="300" height="169" /></a></p>
<p>Una vez mÃ¡s&#8230; otro lÃ­mite a la informaciÃ³n&#8230; ahora deberemos subir contenido para bajar nuestro SEGUNDO PDF!, y aparentemente sÃ³lo es con los PDF&#8217;s&#8230; he probado con los DOC y TXT, no hay lÃ­mites&#8230; Adobe, Â¿estÃ¡s limitando esto? espero que no&#8230;</p>
<p>De igual manera, como lo dice el tÃ­tulo de este post, Scribd no entiende mucho de internet&#8230; &#8220;probemos algo sencillo&#8221; me dije&#8230; sinceramente creyendo que no serÃ­a tan simple, habÃ­a un plan B igual (proxy Web <img src='http://www.disidents.org/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  )&#8230;</p>
<p>Simplemente eliminÃ© las cookies, como no tenÃ­a ninguna otra sesiÃ³n de otra web abierta, no me interesÃ³ borrar todas las cookies, asÃ­ que asÃ­ lo hice&#8230;</p>
<p>VolvÃ­ a probar haciendo click en download, eligiendo el formato PDF, y adivinen, voilÃ¡! he aquÃ­ nuestro SEGUNDO PDF en nuestras manos. <img src='http://www.disidents.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Obviamente, lo podremos hacer N veces, llegaremos a la Ãºltima pantalla que les mostrÃ©, borraremos las cookies, volveremos a hacer el procedimiento de download y listo, es nuestro en PDF, tal como lo querÃ­amos&#8230; <img src='http://www.disidents.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Seguramente, que Â tambiÃ©n muchos dirÃ¡n &#8220;ok, pero lo bajo en DOC y lo convierto a PDF&#8230;&#8221;, es una soluciÃ³n perfecta, pero Â¿para quÃ© hacerlo si Scribd puede hacerlo por nosotros con solo borrar las cookies?</p>
<p>Por lo visto, Scribd deberÃ¡ buscar algunas otras tÃ©cnicas si quiere evitar que esto sea tan sencillo, o simplemene, dejar que todos bajen los PDF&#8217;s que quieran, simplemente lo harÃ¡n de una u otra forma.</p>
<p>Hay gente que no entiende que una de las caracterÃ­sticas de la naturaleza de la informaciÃ³n es que Ã©sta debe ser libre&#8230; por algo siempre hay un punto donde siempre se fuga, Â¿no es asÃ­? <img src='http://www.disidents.org/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p>Un saludo!</p>
 <span class="post2pdf_span" style="border: 1px solid gray; width: 160px; text-align: left; "><a href="http://www.disidents.org/wp-content/plugins/post2pdf/generate.php?post=s" rel="nofollow"><img src="http://www.disidents.org/wp-content/plugins/post2pdf/icon/pdf.png" width="16px" height="16px" />convert this post to pdf.</a></span>]]></content:encoded>
			<wfw:commentRss>http://www.disidents.org/2009/09/27/scribd-no-entiende-mucho-de-internet/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Dattatec WTF??</title>
		<link>http://www.disidents.org/2009/09/15/dattatec-wtf/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=dattatec-wtf</link>
		<comments>http://www.disidents.org/2009/09/15/dattatec-wtf/#comments</comments>
		<pubDate>Tue, 15 Sep 2009 12:47:37 +0000</pubDate>
		<dc:creator>spark</dc:creator>
				<category><![CDATA[ArtÃ­culos]]></category>

		<guid isPermaLink="false">http://www.disidents.org/?p=364</guid>
		<description><![CDATA[Sinceramente no entiendo a veces que hacen algunas empresas o que intentan hacer con internet&#8230; Se suponÃ­a que internet es un centro enorme de informaciÃ³n para que todos podamos compartir todo, Â¿no?, pero parece que seguimos &#8220;atÃ¡ndonos&#8221; a la triste realidad informativa que nos atormenta, mostrando algunas cosas para algunos y otras para otros&#8230; Dattatec [...]]]></description>
			<content:encoded><![CDATA[<p>Sinceramente no entiendo a veces que hacen algunas empresas o que intentan hacer con internet&#8230;</p>
<p>Se suponÃ­a que internet es un centro enorme de informaciÃ³n para que todos podamos compartir todo, Â¿no?, pero parece que seguimos &#8220;atÃ¡ndonos&#8221; a la triste realidad informativa que nos atormenta, mostrando algunas cosas para algunos y otras para otros&#8230;</p>
<p>Dattatec estÃ¡ ofreciendo el servicio de registrar tu sitio en un montÃ³n de buscadores de manera gratuita, es un excelente servicio!</p>
<p>Se me vino el mundo abajo cuando vi que desde mi paÃ­s podÃ­a darlo de alta en algunos buscadores y pasando por un proxy web podÃ­a darlo de alta en el doble de buscadores mÃ¡s&#8230; no entiendo cuÃ¡l es el motivo de restringir acceso a ciertos buscadores dependiendo del paÃ­s de donde se accede&#8230;</p>
<p>He aquÃ­ el ejemplo:</p>
<p>El servicio desde la ip de mi paÃ­s (Argentina).</p>
<p><a href="http://www.disidents.org/wp-content/uploads/2009/09/dattatec1.JPG"><img class="aligncenter size-medium wp-image-365" title="dattatec1" src="http://www.disidents.org/wp-content/uploads/2009/09/dattatec1-300x189.jpg" alt="dattatec1" width="300" height="189" /></a></p>
<p>El servicio desde un proxy web con ip de Estados Unidos:</p>
<p><a href="http://www.disidents.org/wp-content/uploads/2009/09/dattatec2.JPG"><img class="aligncenter size-medium wp-image-366" title="dattatec2" src="http://www.disidents.org/wp-content/uploads/2009/09/dattatec2-300x284.jpg" alt="dattatec2" width="300" height="284" /></a></p>
<p>Bueno nada, mÃ¡s de lo mismo, deberemos abrir los ojos para ver la intenciÃ³n final de algunas compaÃ±Ã­as, es una lÃ¡stima, es un buen servicio&#8230; espero que recapaciten y se abran un poco mÃ¡s, ofreciendo a todos, todo lo que hacen, por igual.</p>
<p>Nos vemos en el prÃ³ximo post. <img src='http://www.disidents.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
 <span class="post2pdf_span" style="border: 1px solid gray; width: 160px; text-align: left; "><a href="http://www.disidents.org/wp-content/plugins/post2pdf/generate.php?post=l" rel="nofollow"><img src="http://www.disidents.org/wp-content/plugins/post2pdf/icon/pdf.png" width="16px" height="16px" />convert this post to pdf.</a></span>]]></content:encoded>
			<wfw:commentRss>http://www.disidents.org/2009/09/15/dattatec-wtf/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Nueva Vulnerabilidad en Joomla 1.5.xx</title>
		<link>http://www.disidents.org/2009/08/22/nueva-vulnerabilidad-en-joomla-1-5-xx/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=nueva-vulnerabilidad-en-joomla-1-5-xx</link>
		<comments>http://www.disidents.org/2009/08/22/nueva-vulnerabilidad-en-joomla-1-5-xx/#comments</comments>
		<pubDate>Sat, 22 Aug 2009 18:42:52 +0000</pubDate>
		<dc:creator>spark</dc:creator>
				<category><![CDATA[ArtÃ­culos]]></category>
		<category><![CDATA[0day]]></category>
		<category><![CDATA[Bug]]></category>
		<category><![CDATA[DisidentS]]></category>
		<category><![CDATA[Exploit]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Joomla]]></category>
		<category><![CDATA[Profesor_X]]></category>

		<guid isPermaLink="false">http://www.disidents.org/?p=353</guid>
		<description><![CDATA[Hola a todos, gracias a un reverser amigo, Profesor_X, que ha descubierto este 0day, hoy estamos publicÃ¡ndolo, antes que nadie. Les dejo la informaciÃ³n, que aparentemente es muy vital para poder obtener datos relevantes de un sitio construido con Joomla. Los dos tipos de vulnerabilidades encontradas fueron: Full Path Disclosure Session Malformed Poisoning Para poder [...]]]></description>
			<content:encoded><![CDATA[<p>Hola a todos, gracias a un reverser amigo, Profesor_X, que ha descubierto este 0day, hoy estamos publicÃ¡ndolo, antes que nadie.</p>
<p>Les dejo la informaciÃ³n, que aparentemente es muy vital para poder obtener datos relevantes de un sitio construido con Joomla.</p>
<p>Los dos tipos de vulnerabilidades encontradas fueron:</p>
<ul>
<li>Full Path Disclosure</li>
<li>Session Malformed Poisoning</li>
</ul>
<p>Para poder ver como funciona el bug, podemos mirar el video <a href="http://www.disidents.org/wp-content/uploads/2009/08/joomla.swf">aquÃ­</a>.</p>
<p>Pueden ver el Poc desde <a href="http://www.disidents.org/wp-content/uploads/2009/08/joomlabug.jpg">aquÃ­</a> (renombrar a .RAR).</p>
 <span class="post2pdf_span" style="border: 1px solid gray; width: 160px; text-align: left; "><a href="http://www.disidents.org/wp-content/plugins/post2pdf/generate.php?post=a" rel="nofollow"><img src="http://www.disidents.org/wp-content/plugins/post2pdf/icon/pdf.png" width="16px" height="16px" />convert this post to pdf.</a></span>]]></content:encoded>
			<wfw:commentRss>http://www.disidents.org/2009/08/22/nueva-vulnerabilidad-en-joomla-1-5-xx/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
<!-- WP Super Cache is installed but broken. The path to wp-cache-phase1.php in wp-content/advanced-cache.php must be fixed! -->
