miércoles, 22 de agosto de 2012

White Hat Hackers... made in Perú!

En mi camino, he tenido la suerte de cruzarme con white hat hackers made in Perú. Considero que tienen sólidos conocimientos, realizan un trabajo muy profesional y sobre todas la cosas, comparten el conocimiento.

Tuve la suerte de ver el trabajo de  (en orden cronológico):
  • Javier Romero
  • Andrés Morales
  • Mauricio Urizar
  • Cesar Cuadra
  • Walter Cuestas
  • Geffrey Velasquez
Y también es un gusto que ahora algunos sean de exportación!!!
Por si no lo sabes (en orden en el que me enteré):

Mauricio Velazco
"Stuxnet: The Weapon of the Future"
2012 ISSA International Conference
October 25-26, 2012
Disneyland Hotel – Anaheim, CA - EEUU
http://www.issa.org/?ConferenceAgenda

Juan Oliva
"Ethical hacking to Elastix platforms"
VoIP2Day + ElastixWorld
September 25-27
IFEMA fair - Madrid - Spain
http://www.elastixworld.com/2012/en/conferences/speaker-bios.html

John Vargas - Walter Cuestas
"Scripting para pentesters"
Ekoparty Security Conference 8° edición
17 y 18 de Septiembre
Argentina
http://www.ekoparty.org/training-scripting-pentesters.php


martes, 21 de agosto de 2012

CyberSecurity Govermment/Bank

Tuve la oportunidad de asistir a los dos eventos organizados por ISSA Perú.
Primero, felicitar a ISSA Perú por el esfuerzo.

Segundo, te dan lo que te ofrecen: "Las sesiones incluyen una variedad de temas que beneficiarán tanto a las empresas, a los profesionales de Seguridad y TI, como así también a ejecutivos y usuarios".
Quizás ese sea el problema según mi punto de vista. Porque el público es muy heterogeneo.

Por ejemplo si soy un ejecutivo, no voy a entender las charlas muy técnicas. Y si soy técnico, me voy a aburrir con las charlas en las que sólo me quieren vender productos.

En resumen, tuve que escuchar como algunos vendían productos que no necesito, para poder escuchar algunas charlas con muy buen contenido.

Como habían dos salas, solo pude ver la mitad de las presentaciones, así que esto es lo que me gustó de lo que pude ver:
Govermment:
  • Seguridad del Software... / Juan Carlos Herrera / Ushiro Security
  • Convenio de Budapest... / Erick Iriarte / Iriarte & Asociados
  • Los TOP 10 de vulnerabilidades... / Walter Cuestas
Bank:
  • Why Cyber Security? / Shanon Curran / Fortinet
  • Information Security?... / Juan Carlos Herrera / Ushiro Security
  • Crimeware en Perú...  /Jorge Mieres / Kaspersky Lab
  • Teclados Virtuales y Captchas... / Ricardo Supo
  • Stuxnet... / Mauricio Velazco / Equifax


Para finalizar, quiero resaltar el esfuerzo hecho por ISSA  Perú. Tal vez sea un buena idea agrupar las charlas por temas y tipo de público, para no tener que esperar tanto tiempo entre una que si quieres escuchar y otra que no. O tal vez esa sea la estrategia para tener que escuchar a los sponsors?.

sábado, 26 de mayo de 2012

Como empezar?

Para los que recién empiezan:
Primero debes tener ciertas capacidades o habilidades:
1. Saber Inglés (la mayoría de libros esta en ingles, el material de los cursos, está en ingles, algunos exámenes de certificación son solo en ingles. Por ahí te encuentras algo mal traducido, lo que hará que te confundas más).
2. Tienes que saber algún lenguaje de programación. (Si no sabes ninguno, empieza por python , perl o ruby. Lo digo porque muchas de las herramientas están escritas en esos lenguajes.)
3. Conocer un poco de sistemas operativos. (Sobre todo comandos básicos de linux)
4. Saber un poco de redes (Por lo menos de protocolos y puertos)

Segundo, antes de matricularte en algún curso te recomiendo dos libros:
El segundo es más especializado en aplicaciones web, lo puedes dejar para cuando quieras profundizar en ese tema.

Tercero, si tienes el dinero, matriculate en algún curso (es importante porque te sirven de guía y te pueden explicar las cosas que no entendiste).
Tienes varias opciones, online, en un salon de clase, material de autoestudio.
Puedes comenzar por los de ethical hacking:
Si quieres profundizar en el tema de aplicaciones web:
En las respectivas paginas web puedes encontrar los centros de enseñanza para tu ciudad. (Debes averiguar todo lo que puedas del instructor, eso hace la diferencia en lo que puedas aprender).

Hacker?

No voy a repetir algo que puedes leer en:
http://es.wikipedia.org/wiki/Hacker
http://webzone.k3.mah.se/k3jolo/HackerCultures/index.htm
http://www.catb.org/~esr/faqs/hacker-howto.html

La definición que más me gusta es "persona que se disfruta de un conocimiento profundo del funcionamiento interno de un sistema, en particular de computadoras y redes informáticas"

Yo creo que se tiene que tener actitud.
Actitud de ser curioso, de querer estudiar y aprender, de ser humilde.
No es que te metas a un curso y te den un certificado que diga que eres hacker, porque luego saliendo del curso te das cuenta que solo sabes la punta de iceberg. Y que luego de ese curso tienes que dedicar un montón de horas leyendo, estudiando los protocolos, practicando, probando y entendiendo las herramientas.
Y todo eso solo para llegar a un nivel básico o intermedio.
Otra historia es que investigues para generar nuevas tácticas, herramientas y exploits para luego poder compartirlas.

Los cursos si sirven, pero como guía. El resto del camino lo tienes que recorrer tú.
WARNING: Esto va a llegar a convertirse en un vicio, dejaras el Xbox, dormirás menos, y se convertirá en lo segundo o tercero más importante de tu vida.

"Don't learn to hack, hack to learn"

hacker emblem

viernes, 18 de mayo de 2012

Ethical?

El problema cuando alguien tiene un arma es que no sabemos tu intención. Supongamos que tiene buena intención, no sabemos si esta autorizado para utilizar el arma. Supongamos que tiene buena intención y esta autorizado a utilizarla, ¿sabemos si sabe usarla adecuadamente?

Ahora has el mismo ejercicio, suponiendo que esa "arma", es una herramienta de hacking fácilmente descargable de algún sitio web, y agrégale que esta puede ser usada desde cualquier sitio y con suma facilidad.

Por eso, para ser del grupo de los de sombrero blanco, no basta con la buena intención, ni las ganas de practicar para aprender. Tienes que tener la autorización. Y así tengas la autorización, tienes que saber lo que estas haciendo (conocer las herramientas que estas usando y saber usarlas).
Ella un vistazo al Rules Of Engagement (capitulo 2.4, pagina 38) de ISECOM para que sepas todo lo que deberías cumplir.

Tomar otro camino, podría generarte problemas e incluso convertirse en un delito.

Finalmente, si quieres aprender hazlo en un ambiente que te pertenezca o estés autorizado. Puedes comenzar con DVWA, Webgoat y Gruyere por ejemplo.