Mostrando entradas con la etiqueta seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta seguridad. Mostrar todas las entradas

viernes, 12 de septiembre de 2014

Estándares de seguridad ISO 27000: ¿qué hay de nuevo?

La semana pasada tuve la oportunidad de participar, como representante de ESET en México, del segundo Congreso de Seguridad de la Información, organizado por el Instituto Politécnico Nacional (IPN), impartiendo el taller ‘Implementación del estándar ISO/IEC 27001:2013’.
En este taller planteamos varios objetivos a alcanzar, como conocer los conceptos básicos de seguridad de la información utilizados en la serie de estándares 27000, identificar los requisitos definidos en la nueva versión de ISO 27001, así como reconocer las principales diferencias entre las ediciones 2005 y 2013 de este estándar.
Como resultado, en esta publicación quiero compartirles algunas consideraciones abordadas en el taller, mismas que pueden ser tomadas en cuenta cuando se tiene como objetivo gestionar la seguridad de la información utilizando como base los estándares ISO.

Consideraciones para la familia de estándares 27000

Con anterioridad revisamos la serie de normas ISO 27000, mostrando la principal característica de cada documento. Sin embargo, en los últimos dos años estos estándares han tenido importantes modificaciones en su contenido, que a continuación revisaremos.
  • ISO/IEC 27000
Una manera de comenzar la implementación de ISO/IEC 27001 puede ser a través de conocer este documento, que contiene el glosario de todos los términos utilizados en la serie 27000, un resumen general de esta familia de estándares, así como una introducción al sistema de gestión de seguridad de la información (SGSI), el proceso continuo que gestiona todos los esfuerzos de una organización, enfocados en proteger sus activos de información a través de la evaluación y tratamiento de riesgos de seguridad.
Este estándar adquiere mayor relevancia, ya que se convierte en la única referencia normativa de la nueva versión de ISO/IEC 27001 (cláusula 2). También, en este último todos los términos y definiciones han sido eliminados, únicamente haciendo referencia a este documento.
  • ISO/IEC 27001
A diferencia de otros documentos de esta familia, ISO 27001 es certificable para las organizaciones que desean mostrar su compromiso con la protección de la información. En general, especifica los requisitos para establecer, implementar, operar, monitorear, revisar, mantener y mejorar el SGSI.
También incluye el Anexo A que se conforma de 14 dominios, 35 objetivos de control (una descripción de lo que se desea alcanzar con la aplicación de controles) y 114 controles de seguridad, que pueden ser seleccionados e implementados como parte del proceso de tratamiento de riesgos.
El Anexo B (principios de la OCDE) y Anexo C (correspondencia con los estándares ISO 9001 e ISO 14001) han sido removidos en la nueva edición. Este último debido a que se adopta la estructura del Anexo SL, que ofrece lineamientos para establecer un sistema de gestión genérico, correspondiente con los estándares que han sido revisados y actualizados, así como aquellos que se publicarán en el futuro.
  • ISO/IEC 27002
El código de prácticas para controles de seguridad de la información provee una lista de objetivos de control y controles comúnmente aceptados, que busca servir como una guía para la implementación de los mismos.
A diferencia de la versión 2005 de ISO 27001, en la edición 2013 ya no es una referencia normativa, por lo que su uso es opcional. Aunque todavía es ampliamente recomendable, ahora otras fuentes de información pueden consultadas para la aplicación de los controles de seguridad.
  • ISO/IEC 27004
Este estándar provee una guía enfocada en la medición y evaluación de la efectividad del sistema de gestión, de los objetivos de control y los controles, utilizados para gestionar la seguridad de la información de acuerdo con los requisitos de ISO/IEC 27001. Puede ser de mucha utilidad cuando la organización requiera dar cumplimiento a las cláusulas de evaluación de desempeño del SGSI.
  • ISO/IEC 27005
La gestión de riesgos de seguridad de la información descrita en este estándar tiene como objetivo guiar a los usuarios durante la implementación de los requisitos en materia de evaluación y tratamiento de riesgos de ISO 27001.
Aunado al proceso de gestión de riesgos plasmado en este estándar, es necesario aplicar una metodología de evaluación de riesgos de seguridad, que permita en primer lugar definir los criterios de aceptación de los riesgos, determinar el impacto y la probabilidad de cada uno de estos, para elegir opciones de tratamiento conscientes, enfocadas en reducir los riesgos a un nivel aceptable, con base en los criterios previamente establecidos.
  • ISO/IEC 27007
Este estándar proporciona una guía para llevar a cabo auditorías al SGSI y sobre las competencias que requieren los auditores. Tiene como base ISO 19011, que es el estándar utilizado para auditorías a sistemas de gestión de cualquier tipo. Sin duda, se trata de una referencia muy útil cuando se deba dar cumplimiento a la cláusula  de auditorías internas de ISO 27001.
Con la revisión de estos documentos, podemos tener una mayor visión al momento de abordar los requisitos de ISO 27001, ya que como su nombre lo indica, se trata de guías que facilitan y complementan la implementación.
En este mismo sentido, también se puede consultar ISO/IEC 27003, el estándar orientado a proporcionar más información sobre la operación de cada uno de los elementos necesarios para estar en cumplimiento con la norma 27001.
Hasta este punto revisamos aspectos importantes de los documentos de la familia 27000. En posteriores publicaciones revisaremos otros elementos a tomar en cuenta cuando se trabaja con los estándares ISO durante la gestión de la seguridad de la información. Hasta entonces y ¡éxito en la implementación de su SGSI!

Créditos imagen: ©digitalpimp./Flickr
Autor Miguel Ángel Mendoza, ESET

Fuente: http://www.welivesecurity.com/la-es/2014/09/10/estandares-seguridad-iso-27000-nuevo/

miércoles, 23 de julio de 2014

Cómo borrar tu casa de Google Street View



El ex Primer Ministro británico Tony Blair, el septuagenario ex-Beatle Sir Paul McCartney y el deshonrado expresidente del banco Royal Bank of Scotland (RBS) Fred Goodwin son solo algunas de las personalidades que se dice lograron convencer a Google para cambiar las imágenes de Street View de sus hogares por un montón de píxeles borrosos.

Pero, ¿qué puedes hacer tú si no eres un político del gobierno, un viejo músico romántico o un ejecutivo responsable de la mayor pérdida anual de capital en la historia de Reino Unido (24,1 billones de libras)?
¿Cómo se supone que alguien como tú pueda quitar su casa de Google Street View si no le gusta la idea de que Google haya tomado una fotografía y luego la haya publicado en Internet?
Afortunadamente, existe una manera. Y debería funcionar no sólo si estás tratando de quitar tu casa de Google Street View, sino también si quieres que el gigante de las búsquedas desdibuje un rostro, un vehículo u otro objeto.

1. Ubica tu dirección

Para ello, simplemente ve a Google Maps, escribe la dirección en el cuadro de búsqueda y presiona Entrar. Debería aparecer un alfiler rojo en pantalla que representa tu casa en el mapa.
Ahora debes asegurarte de que te encuentras en el modo Street View. Busca el ícono representado por un hombrecito de pie en la esquina inferior derecha de la pantalla y arrástralo al mapa:

street-view-icono


2. Acércate

Usa los controles de flechas izquierda y derecha con el mouse para ajustar la vista del mapa de Google Street View hasta obtener una imagen clara de tu casa. Cuando veas claramente que la imagen representa tu casa, haz clic en el vínculo “Informar de un error” en la esquina inferior derecha de la pantalla.

reportar-problema
¡Ya casi has terminado! Se mostrará una nueva página con la vista desde la calle de lo que Google supone que deseas informar. Ésta es tu última oportunidad de ajustar la vista.

report-street-view


3. Dile a Google lo que deseas desenfocar

Puede ser una cara, tu casa, tu coche o su matrícula, o un objeto diferente. También deberás explicar el área que te preocupa.
Google te pedirá una dirección de correo electrónico de contacto y te pedirá que ingreses la comprobación CAPTCHA para verificar que eres un humano y no un bot desarrollado por activistas de campañas de privacidad que intentan sabotear Google Street View.
Haz clic en el botón Enviar y recibirás el siguiente mensaje:

google-gracias

4. ¡Listo! Ahora espera y verás

Tony Blair, o probablemente un miembro de su equipo, pasó por este proceso y logró eliminar la imagen de su casa gregoriana en Londres:
blair-londres

¿Tendrás el mismo éxito que él para ocultar la fotografía del frente de tu casa en Google Street View? Sólo puedes esperar que Google le haga honor a tu derecho de privacidad.

Traducción del post de Graham Cluley en We Live Security.
Autor Graham Cluley, We Live Security
Fuente: http://www.welivesecurity.com/la-es/2014/07/15/como-borrar-tu-casa-google-street-view/

martes, 22 de julio de 2014

Anulando SSLStrip con HTTP Strict Transport Security (HSTS)

El común de los ataques de SSL para “ hombre en medio “ es usar herramientas como SSLStrip, esta herramienta en realidad es un proxy, lo que hace SSLSTRIP es conectar a una página segura como Hotmail , Facebook y Google Gmail una vez realizada la conexión entrega por medio de un proxy sin cifrar la conexión sin seguridad SSL a la víctima, en el proceso le da la oportunidad al atacante de escuchar ahora sin el cifrado del SSL las contraseñas y los usuarios e incluso el tráfico de datos entre el servidor que se considera seguro y la victima que cree que está en una conexión segura. Básicamente convierte una conexión HTTPS a una HTTP y es por este motivo que el navegador de la víctima no le avisa de un posible ataque.

Hay un método que permite mitigar y en muchos casos inutilizar al SSLStrip quitándole lo espía a muchos hackers, con el HSTS o HTTP Strict Transport Security es una sencilla cabecera que se envía desde el servidor WEB hacia el cliente esta cabecera actua como una cookie, lleva una valor en segundos que le indican al navegador que a partir del momento de recibida y hasta que esos segundos transcurran no debe permitir conexiones HTTP , se fuerza siempre HTTPS. Esto tan simple pone en jaque al SSLStrip por que el navegador se niega a visitar el sitio WEB con solo HTTP y eso es lo que hace SSLStrip evitando el robo de contraseñas o impidiendo el espionaje.

La cantidad de segundos que yo recomiendo no debe ser mayor a 48 horas, la mayoría lo pone a un año o más, pero significa que durante ese tiempo tu certificado SSL no debe expirar ni ser revocado o nadie podrá visitar tu sitio WEB, 48 horas en un tiempo razonable, además que cada que recibe la cabecera se incrementa en 48 horas nuevamente, así si tienes que revocar tu certificado o por algún motivo no puedes seguir dando el servicio en HTTPS podrán seguir usando HTTP en los próximos 2 días.

Muchas páginas WEB no requiere obligar a las personas a consultar en HTTPS, pero la mayoría de los desarrolladores comerciales deberían implementar esto debido a que si están haciendo un sistema de nominas o de información con datos personales, estos datos siempre deberían ir cifrados y evitar que con herramientas que hacen trucos mediocres como el SSLStrip se puede vulnerar el sitio.

Los buenos navegadores entienden y soportan el HSTS, adivinen quien no lo soporta en su versión actual. El internet explorer 11. Si estas manejando información importante, nunca uses Explorer, Firefox y Chrome son excelentes para manejar HSTS y Chrome incluso trae una lista de sitios precargados en los que figura el Facebook, Twitter, Hotmail , Google y otros.

HSTS no es más que una simple cabecera, así que puede ser entregada de muchas formas, mandándola con la función headers de php del lenguaje que estés usando o simplemente enviarla obligatoriamente en cada conexión desde el mismo servidor.

El Servidor de la cueva del dragon la envía desde el servicio web de apache, es tan simple como agregar la siguiente línea en la configuración del virtualhost


ServerName lastdragon.net
Header add Strict-Transport-Security "max-age=86400"


Si solo tienes un hosting y no tienes permiso de modificar la configuración del servicio WEB, con php seria así:

header("strict-transport-security: max-age=86400");

La cabecera solo debe ser enviada desde la conexión HTTPS, si la envías desde la HTTP y no tienes HTTPS harías inaccesible tu sitio ya que el navegador se reusaria a conectar por HTTP durante la vigencia en segundos que hayas asignado. Asi que debes tener cuidado de nunca enviar esta cabecera en HTTP
El siguiente video muestra como los navegadores se reúsan a conectar a HTTP.



Fuente: https://www.lastdragon.net/?p=1074

viernes, 18 de julio de 2014

Recopilación de herramientas de seguridad informática

Buenas a todos, en el post de hoy hemos querido compartir con vosotros una nueva versión de la lista de herramientas de seguridad que mantenemos desde Flu Project, con una serie de nuevas herramientas y soluciones que Silvia nos ha remitido por email (¡muchas gracias Silvia!).
Footprinting y Fingerprinting: búsqueda de información 
1. Anubis (Web oficial: http://flu-project.blogspot.com.es/p/herramientas-de-flu-project.html)
2. Maltego (Web oficial: http://www.paterva.com/web5/)
3. Nslookup (Información: http://es.wikipedia.org/wiki/Nslookup)
4. Dig (Información: http://en.wikipedia.org/wiki/Dig_%28Command%29)
5. Visualroute (Programa: http://visualroute.visualware.com/)
6. Whois (Programa: http://www.whois.net/)
7. Nsauditor (Web oficial: http://www.nsauditor.com/)
8. Foca (Programa: http://elevenpaths.com/lab_foca.html)
9. Httprint (Web oficial: http://www.net-square.com/httprint/)
10. Ldap Browser (Programa: http://www.ldapbrowser.com/)
11. Archieve.org (Web oficial: www.archieve.org)
12. Yougetsignal (Web oficial: www.yougetsignal.com)
13. Netcraft.com (Web oficial: www.netcraft.com)
14. Dnsstuff (Web oficial: www.dnsstuff.com)
15. Wfuzz (Información y programa: http://www.edge-security.com/wfuzz.php)
16. Nmap (Programa: http://nmap.org/download.html)
17. Zenmap (Interfaz gráfica de Nmap http://nmap.org/zenmap/)
18. Shodan (Información y servicio: http://www.shodanhq.com/)
19. Unicorn Scan (Información y programa: http://www.unicornscan.org/)
20. Satori

Aplicaciones para descargar webs 
1. HTTrack (http://www.httrack.com/)
2. FileStream Web Boomerang (http://www.filestream.com/webboomerang/)
3. Website Ripper Copier (http://www.tensons.com/products/websiterippercopier/)

Escáneres de vulnerabilidades
1. GFI (Web oficial: http://www.gfi.com/languard/)
2. MBSA (Web oficial: http://technet.microsoft.com/es-es/security/cc184924.aspx)
3. SSS (Programa: http://www.safety-lab.com/en/products/securityscanner.htm)
4. WIKTO (Programa: http://www.baxware.com/wikto.htm)
5. ACUNETIX (Web oficial: http://www.acunetix.com/)
6. NESSUS (Web oficial: http://www.nessus.org/nessus/)
7. OpenVAS (Escaner de vulnerabilidades libre derivado de Nessus: http://www.openvas.org/)
8. RETINA (Información y programa: http://www.global-tools.com/retina.htm)
9. WEBCRUISER (Información y programa: http://sec4app.com) (Windows)
10. NIKTO (Información y programa: http://cirt.net/nikto2)
11. FLUNYMOUS (Escáner de vulnerabilidades para Wordpress y Moodle: http://www.flu-project.com/downloadflu/flunym0us)
12. WP-SCAN (Información y programa: http://code.google.com/p/wpscan/)
13. PSI Secunia (http://secunia.com/products/consumer/psi/sys_req/)

Exploits 
1. Metasploit (Web oficial:http://www.metasploit.com/)
2. WinAUTOPWN (Programa: http://24.138.163.182/quaker/v2/w/winAUTOPWN_2.5.RAR)
3. Exploit-DB [Base de datos de exploits] (http://www.exploit-db.com/)

Malware 
1. FLU - (Troyano Open Source): (http://www.flu-project.com)
2. Hacker defender (Tutorial (rootkit): http://foro.elhacker.net/hacking_avanzado...html)
3. Netcat (Tutorial: http://foro.elhacker.net/tutoriales...html)
4. Crypcat (Programa: http://sourceforge.net/projects/cryptcat/)
5. Rootkit Revealer (Programa: http://sysinternals-rootkitrevealer.softonic.com/)
6. AVG AntiRootkit 1.0.0.13 (Programa: http://www.grisoft.cz/79461)
7. Ice Sword (Programa: http://icesword.softonic.com/)
8. Fu.exe (Rootkit: http://www.wisedatasecurity.com/herramientas/FU_Rootkit.zip)
9. Ikklogger 0.1 (Keylogger http://foro.elhacker.net/....html)
10. File Mon (Programa: http://technet.microsoft.com/es-es/sysinternals/bb896642.aspx)
11. Kgb Spy (Programa beta (troyano): http://kgb-spy-keylogger.softonic.com/)
12. Subseven (Troyano: http://www.vsantivirus.com/sub722.htm)

Distribuciones de Linux orientas a auditoría 
1. Wifislax (Página oficial: www.wifislax.com)
2. Wifiway (Página oficial: www.wifiway.org)
3. Backtrack (Página oficial: www.backtrack-linux.org)
4. Samurai (Página oficial: http://sourceforge.net/projects/samurai/)
5. Helix (Página oficial: http://www.e-fense.com/h3-enterprise.php)
6. Caine (Página oficial: http://www.caine-live.net/)
7. Bugtraq (Página oficial: http://www.bugtraq-team.com)
8. Kali Linux (Página oficial: http://www.kali.org)

Sniffers
1. Cain (Página oficial: http://www.oxid.it)
2. Wireshark (Página oficial: http://www.wireshark.org)
3. Ettercap (Sustituto de Cain para Linux: http://ettercap.sourceforge.net)
4. Tshark (Sniffer en modo consola del proyecto Wireshark: http://www.wireshark.org/docs/man-pages/tshark.html)
5. Evil Foca http://elevenpaths.com/lab_evil_foca.html
6. NetworkMiner http://www.netresec.com/?page=NetworkMiner

Ingeniería social
1. SET (http://www.social-engineer.org/framework/Computer_Based_Social_Engineering_Tools:_Social_Engineer_Toolkit_%28SET%29)

Ofuscadores de código
1. Eazfuscator
2. Salamander .Net Protector
3. Dotfuscator Community Edition
4. Smartassembly
5. Reactor de .NET

Analizadores de vulnerabilidades en código fuente 
1. FindBugs
2. Lapse
3. PMD

IT Security Related 
1. Open Source Vulnerability Database Search
2. US Homeland Security Threat
3. Best Security Tips

Monitorización/correlación de eventos 
1. Nagios
2. Zabbix

Cuadros de mando
1. Babel

WiFi

1. Liberar a Wifi (Descifrador de claves WiFi para Android)
2. Acrylic_WiFi
3. JavaCalcularWlan
Firewalls 
1. FluBlocker (WAF para IIS7 o superior)

Sistemas de Cibervigilancia
1. Maltego
2. ZINK-IT (http://www.zinksecurity.com/zinkit.php)

Integridad de archivos 
1. OSIRIS
2. Pwdump7 (http://www.tarasco.org/security/pwdump_7/)
3. Samdump
4. l0phtcrack (http://www.l0phtcrack.com/)
5. Findmyhash (https://code.google.com/p/findmyhash/downloads/list)
6. WCE-Windows Credentials Editor (http://www.ampliasecurity.com/research/wcefaq.html)
7. Mimikatz (http://blog.gentilkiwi.com/mimikatz)
8. OphtCrack
9. Integrigy (http://www.integrigy.com/security-resources/downloads/lsnrcheck-tool)
10. Minasi (http://www.minasi.com/apps/)
11. Setdllcharacteristics (http://blog.didierstevens.com/2010/10/17/setdllcharacteristics/)

Ingeniería inversa
1. Olly Dbg (Programa: http://www.ollydbg.de/download.htm)
2. Radare (Programa: http://radare.org/y/)

Detectores de Man in the Middle

1. Marmita
2. XARP (Web: http://www.chrismc.de/development/xarp/)

Metadatos
1. Exiftool

Criptografía
1. TrueCrypt
2. Bitlocker
3. File Checksum Integrity Verifier-FCIV (http://www.microsoft.com/en-us/download/details.aspx?id=11533)
4. Sophos (http://www.sophos.com/es-es/products/free-tools.aspx)

Fuente: http://www.flu-project.com/2014/07/recopilacion-de-herramientas-de.html

martes, 8 de julio de 2014

Cómo configurar Adblock Plus para evitar que Facebook te "siga"

espionaje.jpg

Cada vez que visitas una página web en la que aparece el botón de "me gusta" de Facebook, la red social sabe que la has visitado y, si estás logueado, la asocia a tu perfil para poder controlar mejor qué publicidad mostrarte. Si no tienes cuenta, existen rumores de que Facebook guarda unos "perfiles sombra" en los que almacena los datos igualmente, así que ni así te libras. Ni siquiera si has especificado a tu navegador que los sitios web no puedan seguirte (Do not track) puedes saltártelo.
Puedes solicitar que no lo hagan, sí, pero a través de una página de terceros y teniendo que realizar el mismo proceso para cada navegador que utilices en cada uno de tus dispositivos. ¿Cómo hacerlo de forma más sencilla? Configurando un filtro especial en Adblock Plus, como explican desde la propia extensión y como detallamos nosotros a continuación.
Basta con ir a esta sección y hacer click en "open this dialogue". Una vez hecho esto, se te abrirá una ventana en la que te añadirá por defecto el filtro Fanboy's Social Blocking List. Tan sólo tienes que confirmarlo haciendo click en el botón "Add". Es posible que también se añada automáticamente sin tener que configurar nada a mano, o al menos es lo que me ha ocurrido a mí desde Chrome.
adblockplus1.png
Si todo va bien, deberás haber llegado hasta una pantalla como la que os mostramos a continuación, en la que aparece el filtro social en la lista de filtros activados. ¿Cómo saber si funciona? Visita cualquier página en la que no tengas bloqueados los anuncios y comprueba si te sale algún botón social. ¿Por qué no bloquear simplemente a Facebook manualmente? Es otra opción, pero con este filtro Adblock Plus asegura que también desactiva el seguimiento de otras redes sociales, como Twitter.
adblockplus2.png
En el caso de que te arrepientas, y si deseas eliminar el filtro, basta con acceder al apartado Extensiones de tu navegador y luego visitar Preferencias u Opciones, depende de cuál sea éste. Aquí tenéis más detalles sobre el proceso a seguir para cada navegador.

Imagen | Kit
Vía | Adblock Plus
http://www.genbeta.com/navegadores/como-configurar-adblock-plus-para-evitar-que-facebook-te-siga

Quick Crypt te permite crear archivos cifrados con fecha de caducidad

Quick Crypt

Últimamente, el cifrado de archivos y de redes se ha hecho una tarea bastante importante y cada vez es más realizada por los usuarios. No en vano, no nos gustaría que una persona ajena a nosotros estuviera leyendo el contenido que circula en nuestro ordenador. Incluso si acceden al mismo, existen herramientas para que, aunque no roben determinados ficheros, no puedan leer su contenido.
Estamos hablando, sin ir más lejos, que de cifrar aquellos archivos especialmente sensibles. Nos referimos a esos que contienen datos personales, números de teléfono, o incluso los últimos vídeos que hemos grabado, pero que queremos securizar para evitar males mayores. Para ello podemos utilizar Quick Crypt, una aplicación para cifrar archivos con una particularidad muy interesante: podemos hacer que tengan fecha de caducidad.
En un principio es como cualquier otro programa de similares características. Quick Crypt puede cifrar nuestros archivos con AES de 256 bit. Algo suficientemente seguro como mantener nuestros datos a salvo. De esta manera, le decimos al programa el archivo que queremos "bloquear", la contraseña y, seguidamente, empezamos el proceso. Sólo hará falta un poco de tiempo para que se complete la tarea.
quick-crypt-2.jpg

Tu decides cuando dejará de ser usable

En un principio, usar el programa es algo realmente sencillo. Pero la característica que os vamos a comentar hará que os resulte aún más completo de lo que ya es. Y es que, si en la pantalla principal le dáis a la pestaña de Advanced (si, el programa está en inglés) os encontraréis con una función realmente interesante, la de ponerle unas determinadas condiciones a los archivos. De esta forma, si no se cumplen, los mismos dejarán de funcionar y no se podrán descifrar.
Hay disponibles dos posibilidades:
  • Limitar el archivo al ordenador: en el caso de que el fichero salga de nuestro PC, se volverá inservible.
  • Poner una fecha de caducidad: tras la cual se estropeará.
Incluso, podemos crear varios perfiles, en el caso de que queramos utilizar las mismas preferencias en varios programas, pudiendo exportar las mismas en un sencillo archivo. Por otra parte, si le echáis un vistazo más a fondo a la aplicación, veréis que también podéis generar contraseñas y llaves. Ideales para los archivos que cifréis.
Desde luego, las posibilidades que ofrece Quick Crypt son bastante interesantes, por lo que podríamos decir que el progrma es realmente útil, más allá de su sencillez. Un proyecto a tener en cuenta.

Quick Crypt

Cifrando con condiciones

El principal atractivo de Quick Crypt no es sólo que se trate de una aplicación muy ligera (la descarga ocupa 107 KB), sino también que ponga a nuestra disposición las condiciones que os hemos mencionado, las cuales pueden llegar a ser muy interesantes, sobre todo en entorno donde la seguridad será uno de los puntos a tener más en cuenta. Vale, estamos de acuerdo en que en casa puede que vayamos a usarlo poco, pero llevadlo a una empresa que trabaje con datos sensibles. Podríais llevaros más de una sorpresa.
Por lo demás, sólo nos queda decir que el programa es completamente gratuito y ya se encuentra disponible para Windows Vista, 7, 8 y 8.1, tanto de 32 como de 64 bit. Para ejecutar el programa es necesario tener instalado Microsoft .NET Framework 4.5.


Más información | Valkova Technology
En Genbeta | http://www.genbeta.com/seguridad/quick-crypt-te-permite-crear-archivos-cifrados-con-fecha-de-caducidad

USB Safeguard, cifrado de USB sencillo y práctico

USB Safeguard, cifrado de USB sencillo y práctico

Reconozco que en muchos aspectos soy un poco paranoico. Uno de ellos es la seguridad de los datos y la privacidad. Puede parecer una tontería pero me aterra perder una memoria USB que contenga mis fotos, currículo, vídeos o música, en definitiva, una parte de mí. A la vez me gustan las aplicaciones sencillas, que no me complican la vida y son efectivas. Ambas cuestiones convergen en la aplicación USB Safeguard, cifrado de USB sencillo y práctico que me ayuda a mantener la privacidad en dichos dispositivos.
En este caso se trata de una aplicación portable, es decir, no necesitamos instalarla en el equipo sino que se ejecuta sobre la memoria USB. Esto facilita su utilización independientemente de donde conectamos el dispositivo. Sólo tiene el inconveniente de que si nos movemos en sistema de ordenadores heterogéneo con distintos sistemas se nos fastidia el invento.

Funciona para sistemas Windows desde 2000 hasta 7. La versión gratuita tiene una restricción de tamaño en la unidad que se puede instalar de 2 GB, si queremos tener unidades o particiones de mayor tamaño cifradas tenemos que pasar a la versión de pago que cuesta 10 euros. Mi recomendación es hacer una partición del tamaño que necesitemos, teniendo como límite esos 2 GB, si utilizamos memorias USB de mayor tamaño.

De esta manera tenemos una partición cifrada donde guardaremos los documentos que queremos mantener privados y otra en la que podemos guardar datos que no nos importe perder o que queden expuestos si perdemos la unidad USB. Una precaución que debemos tomar es tener la unidad vacía al utilizar por primera vez USB Safeguard, puesto que borra todos los datos. El cifrado que realiza es AES 256.
Su utilización es muy sencilla, puesto que sólo tiene dos modos. Bloqueado, cuando hemos creado la contraseña y no se puede acceder al dispositivo. Si abrimos la memoria e intentamos copiar algún dato nos aparecerá un mensaje diciendo que no tenemos espacio suficiente. De hecho el tamaño de la partición queda oculto mientras el dispositivo está bloqueado.
Cifrado de USB
Para desbloquearlo necesitaremos introducir la contraseña. En este caso ya podemos copiar o borrar elementos y vemos todo el contenido de la memoria USB. Como curiosidad, podemos poner en un campo destinado a tal efecto nuestro teléfono móvil o dirección de correo por si perdemos la unidad. La verdad es que yo no lo recomiendo, casi mejor dar la unidad por perdida que dejar estos datos al descubierto.
Conviene recordar que la fortaleza del cifrado dependerá de la clave que pongamos, por lo que si queremos un poco más de seguridad mejor combinar mayúsculas y minúsculas, números y signos además de una longitud de más de seis caracteres que nos ayudarán a tener una contraseña con una fortaleza adecuada. De nada sirve usar una aplicación de este tipo y luego poner una clave del tipo 1111.

Si lo comparamos con otras opciones similares, como puede ser por ejemplo Toucan, tiene la ventaja de ser más sencillo en su uso. Cifra los archivos y carpetas que le ponemos y nada más. En esta simpleza está también su desventaja ante Toucan, que puede hacer copias de seguridad, cifrar o sincronizar entre carpetas en el USB y nuestro ordenador.


Más Información | USB Safeguard
En Genbeta | PWGen: Generando contraseñas seguras
http://www.genbeta.com/windows/usb-safeguard-cifrado-de-usb-sencillo-y-practico

viernes, 13 de junio de 2014

WhatsApp. Desencriptar archivos crypt7

WhatssApp ha modificado en su ultima actualización su proceso de encriptación.

La validación de los nuevos ficheros crypt7 se hace ahora mediante una key que se encuentra en un fichero del mismo nombre de una carpeta del terminal (no de la tarjeta).

Para la operatoria es imprescindible tener acceso root al teléfono, pues al parecer es la única manera de copiar el fichero key a la tarjeta, aunque creo que existe otra posibilidad mediante la propia opción zip. de Android que aún no lo he probado.

Proceso A). COPIA DEL FICHERO key A LA TARJETA SD.


- Mediante la aplicación Root Explorer busca el archivo de destino en la ruta: /data/data/com.whatsapp/files/key

Selecciona con el botón izdo. "selección multiple", selecciona "key", pincha "copiar". Con el botón izdo. busca la ruta
/sdcard/WhatsApp/Databases y pégalo alli seleccionando "pegar"

Proceso B). COPIA DE LOS ARCHIVOS AL ORDENADOR.


- Copia los 2 archivos siguientes a una subcarpeta de tu ordenador:

sdcard\Whatsapp\msgstore.db.crypt7
sdcard\Whatsapp\key

PROCESO C). DESENCRIPTADO

- Abre el programa "WhatsApp Viewer V 1.5" de Andreas Mausch y selecciona "Decrypt.Crypt7", en la casilla superior "Database file" el fichero "msgstore.db.crypt7 y en la casilla inferior "key file" el fichero "key" pincha en "OK"

El programa generará automáticamente un nuevo fichero: msgstore.decrypter

PROCESO D). LECTURA

Traslada el fichero msgstore.decrypter a la carpeta del programa "Whatsapp_Xtract_V2.1_2012-05-10-2" (y al que ya me he referido en otro post)

Una vez allí, arrastra este fichero hasta el archivo: "whatsapp_xtract_drag'n'drop_database(s)_here" y, en pocos segundos, te aparecerán todas las conversaciones en un formato claro y ordenado.

Nota. Para quienes no tengáis esta fantástica herramienta, podéis leerlos mediante el propio programa de desencriptado de Mausch0, siguiendo la opción "File" "Open" del fichero anterior.

Imagen

Salu2 a todos ;)

Fuente: http://www.indetectables.net/viewtopic.php?t=49989&p=444838

jueves, 5 de junio de 2014

FuzzAP: una herramienta para ofuscar redes inalámbricas


FuzzAP es un script en Python que puede generar un montón de puntos de acceso (APs) falsos para "ocultar" redes inalámbricas. Es similar a otras herramientas como FakeAP o AirRaid pero no es tan dependiente de los drivers de hardware.
En lugar de crear APs falsos reconfigurando las tarjetas de red inalámbricas lo que hace es utilizar directamente las tarjetas que soportan inyección de paquetes. Esto mejora la velocidad (no es necesario resetear el dispositivo de red) y permite utilizar un mayor número de modelos de tarjetas y drivers: rtl8187, ath5k, ath9k, la mayoría de ralink, etc... y en definitiva cualquier dispositivo que pueda funcionar en modo monitor vía airmon-ng.

La lista SSID utilizada fue obtenida de https://wigle.net/gps/gps/Stat y la lista de OUI de fabricantes fue parseada de http://standards.ieee.org/develop/regauth/oui/oui.txt (netgear, cisco, linksys, d-link, atheros, ralink, apple).

Requiere python 2.7, Scapy 2.2.0 y, como comentamos, tarjetas de red inalámbricas con drivers que soporten inyeccción de paquetes.

Para utilizarlo previamente hay que activar el modo monitor con airmon-ng (suite aircrack-ng):

airmon-ng start [interface]

FuzzAP.py requiere dos argumentos: el primero el interfaz a usar y el segundo el número de puntos de acceso falsos a generar:

python fuzzap.py [interface] [number of APs]

Proyecto GitHub: https://github.com/lostincynicism/FuzzAP
Fuente: http://www.hackplayers.com/2014/05/fuzzap-para-ofuscar-redes-wifi.html

miércoles, 4 de junio de 2014

ZuluCrypt: una interesante alternativa a TrueCrypt

zulucrypt-2

ZuluCrypt es un software de cifrado, que empezó a llamar mi atención hace algo más de un mes, cuando entre las notas de lanzamiento de Tails 1.0, una distro hecha para hacktivistas y el anonimato online, sus desarrolladores lo anunciaban como uno de los candidatos a substituir de forma casi inmediata a TrueCrypt, debido a ciertas “preocupaciones” no especificadas en ese momento.
Así que me lo apunté en algún lugar de la memoria, para más adelante echarle un vistazo y quizás hacer un pequeño artículo en el blog (lo que en terminos blogueros significa..si eso ya tal…o sea 90% de posibilidades de que al final no escribas nada XD).

zulucrypt-3

Pero con todo el temita de TrueCrypt que os comenté esta semana, me entraron ganas de probar otras opciones y me volví a acordar de este ZuluCrypt:  un frontend Qt de cryptsetup y tcplay, que facilita la administración de dichas herramientas sin necesidad de acudir a la linea de comandos y que entre sus virtudes destaca por ser capaz de manejar volúmenes LUKS (muy utilizados a la hora de cifrar particiones en Linux) y TrueCrypt, permitiéndonos hacer copias de seguridad, cifrar/descifrar o restaurar los encabezados, siendo compatible con LVM.

Al instalar ZuluCrypt, automáticamente también instalamos zuluMount, otra GUI de apariencia similar, en este caso especializada en montar y desmontar volúmenes cifrados.

zulucrypt-4
Dado que cryptsetup y tcplay, requieren privilegios de administrador, lo mismo nos ocurre con
ZuluCrypt

1
2
3
jose@replicante:~> su
Contraseña:
replicante:/home/jose # zuluCrypt-gui
y zuluMount que deberemos ejecutar como root:
1
2
3
jose@replicante:~> su
Contraseña:
replicante:/home/jose # zuluMount-gui
Como es habitual he estado probando ZuluCrypt antes de escribir el post y en mi caso con openSUSE, las opciones que intenté me funcionaron perfectamente: me reconocía y descifraba los volúmenes creados anteriormente con realcrypt, cifraba archivos y era capaz de crear nuevos volúmenes sin problemas.
zulucrypt-1

En la web del proyecto podréis encontrar más información sobre todas las características de ZuluCrypt, donde también podéis descargar el código fuente.
Existen paquetes para Arch Linux y derivadas en los repositorios comunitarios de AUR.

Los usuarios de Fedora y openSUSE (requiere libgcrypt20) lo podéis descargar desde el build service de la distro del Gecko.

Fuente: http://lamiradadelreplicante.com/2014/05/31/zulucrypt-una-interesante-alternativa-a-truecrypt/

jueves, 29 de mayo de 2014

Cómo aumentar el espacio de disco en VMware

¿Alguna ves te has encontrado con problemas de espacio de disco en tu maravilloso VMs al intentar instalar una aplicación? Aquí te damos algunos pasos que te ayudarán a resolver esos problemas en tu estación de trabajo en VMware. Este artículo asume que el lector tiene una familiarización con virtualización y tiene experiencia práctica con los productos VMware como la estación de trabajo.

Pasos


  1. Asegúrate de cumplir con los siguientes pre-requisitos:
    • La máquina virtual está apagada.
      Increase Disk Space in VMware Step 1Bullet1.jpg
    • El disco virtual no está asignado (en Invitado de Windows) o montado (en Invitado de Linux). No puedes expandir un disco virtual mientras está asignado o montado.
      Increase Disk Space in VMware Step 1Bullet2.jpg
    • La maquina virtual no tiene instantáneas.
      Increase Disk Space in VMware Step 1Bullet3.jpg
    • La maquina virtual no está vinculada a un clon o al padre de un clon vinculado.
      Increase Disk Space in VMware Step 1Bullet4.jpg
    • *Para determinar lo anterior de las instantáneas o el clon, revisa la información en la parte superior de la pestaña de Resumen para tu maquina virtual.
      Increase Disk Space in VMware Step 1Bullet5.jpg
  2. Increase Disk Space in VMware Step 2.jpg

    Selecciona VM > Ajustes.
  3. Increase Disk Space in VMware Step 3.jpg

    En la pestaña de Hardware, selecciona Disco Duro del disco virtual que quieras expandir.
  4. Increase Disk Space in VMware Step 4.jpg

    Selecciona Utilidades > Expandir.
  5. Increase Disk Space in VMware Step 5.jpg

    Ajusta el nuevo tamaño máximo para el disco virtual.
  6. Increase Disk Space in VMware Step 6.jpg

    Selecciona Expandir.
  7. Increase Disk Space in VMware Step 7.jpg

    Haz clic en OK después de que el proceso de expansión haya terminado.
  8. Increase Disk Space in VMware Step 8.jpg

    Descarga Gparted iso. Gparted es una herramienta gratuita de administración de discos. Puedes utilizar cualquiera de las herramientas disponibles.
  9. Increase Disk Space in VMware Step 9.jpg

    Monta el ISO en el VM que acabas de expandir y ejecuta VM. Asegúrate de que VM arranque desde el ISO de Gparted.
    • Gparted provee una IU amistosa para hacer particiones y operaciones de disco. El tamaño expandido aparecerá ahora como un espacio sin partición. Cambia el tamaño del volumen existente para reclamar el tamaño expandido. Aplica los cambios y reinicia.
      Increase Disk Space in VMware Step 9Bullet1.jpg
  10. Increase Disk Space in VMware Step 10.jpg

    Al reiniciar, el disco deberá reflejar el nuevo tamaño.

Consejos

  • Usando la línea de comando:
    • Puedes incrementar el tamaño del disco usando la siguiente línea de comando. Pero los mismos pre-requisitos aplican.
  • Desde el símbolo de sistema abre el host:
    • C:Archivos de ProgramaVMwareVMware Workstation> vmware-vdiskmanager.exe -x
    • ejemplo: vmware-vdiskmanager.exe -x 36GB “C:myvmsmyDisk.vmdk”
  • Una vez que el comando de arriba se ejecute, necesitarás repetir los pasos con Gparted para usar el espacio aumentado.
  • Método alterno para incrementar el espacio en disco de cualquier VM:
  • Un método alterno es usar el “VMware Converter”. Esta es una herramienta gratuita que se usa para convertir maquinas físicas en máquinas virtuales (P2V) y también de un tipo de máquina virtual a otro (MS VPC VM a Vmw estación de trabajo VM).
  • Sigue los pasos por defecto en el convertidor. Selecciona la CM y especifica un nuevo tamaño para tu disco. Esto es como si estuvieras creando un clon de un VM existente pero con diferente configuración.

Advertencias

  • Incrementar el espacio en disco de VM que tiene instantáneas y rehacer los discos puede ser peligroso y resulta en una corrupción del VM. Así que es mejor borrar todas las instantáneas para fusionar todos los cambios antes de intentar cambiar el tamaño del disco. A menudo se recomienda hacer un respaldo completo del VM antes de hacer cualquier cambio.
Fuente: http://es.wikihow.com/aumentar-el-espacio-de-disco-en-VMware

Tor - Freenet - I2P



Bueno a continuacón vamos a estudiar un poco acerca de las 3 principales redes de anonimato en Internet, las cuales son : Tor, I2P y Freenet.

Cada red anónima está diseñada para un propósito diferente y específico. Una red por sí sola no puede hacer lo que las tres redes pueden hacer juntas. Tor y I2P no pueden conservar la información como Freenet lo hace, Tor y Freenet no puede ofrecer los medios de transporte genéricos que ofrece I2P y Freenet no puede manejar el flujo de datos, así como Tor y I2P. Tampoco hay mejor sistema de proxy que la red Tor.




Tor es un proxy de Internet anónimo. Usted se enlazará a través de múltiples repetidores de Tor y, finalmente, se enlazará través de un nodo de salida de Tor el cual le permitira transportar su tráfico hacia la internet. La base de usuarios de la red Tor es en promedio de 100.000 a 200.000 usuarios en  tamaño por el cual es considerado el mas grande de los tres. Tor también proporciona una intranet anónimo a menudo referido como onionland.





Para llevar a cabo estos propósitos, se propuso el uso del llamado encaminamiento de cebolla que esconde la relación entre el origen y el destino de la información que queremos transmitir encapsulando los mensajes. En otras palabras, se transmite el mensaje con distintas capas de cifrado (de ahí que sea una red de ‘cebolla’, ‘onion‘ en inglés, por la capas) sobre un camino formado por varios nodos o routers que descifra una capa, la reordena y la transmite al siguiente router.
Cuando un router descifra una capa obtiene una cabecera que puede interpretar un fragmento cifrado (siguiente capa de la cebolla). A continuación el router envía el fragmento cifrado al próximo salto de acuerdo al contenido de la cabecera y el estado interno del propio router.


Esta no es una red entre iguales (peer-to-peer) ya que, como podemos ver, tenemos  los usuarios por un lado y  los nodos por otro, que sólo ayudan a dirigir la información y a encriptarla.
Esta red funciona gracias al conjunto de usuarios que la usa ya que cada uno dona parte de su ancho de banda y poder de procesamiento en beneficio del traspaso de información entre sus miembros.





Partes positivas de la red Tor :


  • Escrito en C , que significa que es el uso de memoria es de alta velocidad y en general baja .
  • Interfaz de usuario muy fácil y simple. Vidalia, el software de control Tor cuyo funcionamiento es relativamente sencillo.
  • El sistema más sofisticado y robusto para proxy actualmente ideado .




Partes negativas de la red Tor :



  • Escrito en C : El árbol de código fuente de cualquier proyecto escrito en C es siempre enorme y difícil de entender. C es un lenguaje de sistemas compilados bajo nivel. Se necesita más esfuerzo para evitar pérdidas de memoria , desbordamientos de búfer y la compatibilidad con diferentes arquitecturas y sistemas operativos. 
  • Funcionalidad limitada : Incluso si se incluye la funcionalidad de los servicios ocultos, Tor trabaja para ser un proxy anónimo .
  • La red Tor es muy concurrido. La infraestructura básica de Tor es de 2.500 a 3.000 máquinas tráfico de enrutamiento y cuenta con 100.000 a 200.000 usuarios cada día . Onionland tiene menos anonimato vs I2P . Con Tor se está dirigiendo a la mayoría de los 3.000 máquinas. I2P a marzo de 2012 se estima que 4 veces el número de máquinas de la información de enrutamiento . Dependiendo del día , I2P tiene un estimado de 9.000 a 14.000 máquinas activas. A pesar de que 14.000 es la totalidad de I2P , usted todavía tiene que hacer frente a más de 4 veces más máquinas vs Onionland al hacer ataques.
  • Las conexiones con Tor no son dinámicos como lo son los túneles I2P, los circuitos de Tor persisten hasta cerrado. Esto puede reducir considerablemtente el anonimato.
  • No hay soporte para UDP






Instalación de Tor : 


En el primer post de este humilde blog se ha detallado mejor el uso de Tor y su instalación, asi que invito a todos que no tienen conocimientos de como ejecutarlo a visitar el primero post.





Algunos ejemplos de sition .onion.


USfaceIDs







Tor Carding Forums







Drugstore 





Bueno despúes de esta pequeña introducción de la red Tor, hemos llegado al final de esta sección del post y finalizo no incitando al usuario a ingresar, pero yo se que la curiosidad es grande asi que siempre hay que ir con precaución a esta clase de red.






Freenet es una red de distribución de información descentralizada y resistente a la censura, diseñada originalmente por Ian Clarke. Freenet tiene por objeto proporcionar libertad de expresión a través de las redes de pares mediante una fuerte protección del anonimato; como parte del apoyo a la libertad de sus usuarios, Freenet es software libre y es muy diferente de Tor y I2P. Freenet es una latencia mucho más alto y se centra más en interraciones entre amigo y amigo brindando una seguridad de grado militar a menudo.





El objetivo de Freenet es almacenar documentos y permitir su acceso posterior por medio de una clave asociada, impidiendo que sea posible la censura de los documentos y ofreciendo anonimato tanto al usuario que publica el documento como al que lo descarga. Para eso, la red Freenet se diseñó como una red P2P no estructurada de nodos no jerarquizados que se transmiten mensajes y documentos entre ellos. Los nodos pueden funcionar como nodos finales, desde donde empiezan las búsquedas de documentos y se presentan al usuario, o como nodos intermedios de enrutamiento. 





Para encontrar un documento en la red conocida una clave que lo describe, un usuario envía un mensaje a un nodo solicitando el documento y proveyéndolo con la clave. Si el documento no se encuentra en la base de datos local, el nodo selecciona a un vecino de su tabla de enrutamiento que cree que será capaz de localizar la clave más rápidamente y le pasa la petición, recordando quién envió el mensaje para poder deshacer después el camino. El nodo al que se pasó la petición repite el proceso hasta que se encuentra un nodo que guarda el documento asociado a la clave o la petición pasa por un número máximo de nodos, conocido como el valor de tiempo de vida. Ninguno de los nodos intermedios sabe si el nodo anterior de la cadena fue el originador de la petición o un simple enrutador. Al deshacer el camino, ninguno de los nodos puede saber si el nodo siguiente es el que efectivamente tenía el documento o era otro enrutador. De esta manera, se asegura el anonimato tanto del usuario que realizó la petición como del usuario que la respondió.



Partes positivas de FreeNet:



  • Es la "más segura" de entre las 3 redes para la publicación de contenidos de manera anónima.
  •  Instalación simplificada.

Partes negativas de Freenet:



  • Reduzca la velocidad, y muchos recursos. Se encuentra escrito en lenguaje Java.
  • Requiere cierto sacrificio por parte usuario no sólo por ancho de banda, sino también por el espacio en el disco duro.
  • Freenet es un instrumento para eludir la censura totalitaria donde las personas pueden llegar hasta  a matar por la publicación de ciertos contenidos. Debido a eso, no es para una navegación rápida.

Instalación de Freenet 


Sitio oficila del Proyecto Freenet : https://freenetproject.org/?language=es






Despues de terminar de instalar usted ya va a poder utilizar con total libertad Freenet.





Podemos ver que tenemos una dirección localhost y estamos conectados por el puerto 8888.


Algunos ejemplos de sitios web en la Freenet.




Lista de sitios en la Freenet :  http://pastebin.com/1u4dzycr


The Mujahideen Poisons Handbook.






 Assassination Politics. 







Cryptography eBooks.





Bueno con esto terminamos nuestro pequeño estudio acerca del Proyecto Freenet, como dije anteriormente siempre hay tener precauciones si el usuario desea acceder a dicha red.






I2P (Proyecto de Internet invisible) es un software que ofrece una capa de abstracción para comunicaciones entre ordenadores, permitiendo así la creación de herramientas y aplicaciones de red con un fuerte anonimato.

Es una red anónima, que ofrece a las aplicaciones que requieren de protección de identidad una simple capa para la comunicación segura. Todos los datos son cifrados varias veces y la red misma es tanto distribuida como dinámica - sin parte ninguna en la que haya que confiar.




Hay una gran variedad de aplicaciones que funcionan con I2P, entre ellos dos sistemas de correo electrónico (el clásico, basado en servidores y clientes: SusiMail; y el otro basado en tecnología p2p: I2P-Bote), intercambio de ficheros (sistemas BitTorrent, Kad y Gnutella), mensajería instantánea, creación de sitios web anónimos en I2P, IRC y otros.  


I2P es un sistema ya funcional pero a la vez en desarrollo. Antes de la versión 1.0 se recomienda su meramente para la evaluación y el desarrollo.

I2P se basa en que los datos se encaminan a través de otros nodos, mezclándose con los flujos de datos de otros usuarios y de esta manera dificultando gravemente el rastreo de las diversas comunicaciones y prácticamente imposibilitando que se sepa el origen o el destino de ellos. En este proceso todos los datos están cifrados desde el encaminador proveniente hasta él del destinatario.





Instalación de I2P 


Sitio oficial de Red Anónima I2P :   http://www.i2p2.de/download_es.html


Descargamos la aplicación y procedemos con la instalación para finalmente ejecutarla.(Windows 7).

Nota : Es importante tener instalado Java para que el software se ejecute con éxito.





Despúes de de ejecutar la aplicación vamos a poder tener acceso a nuestro Consola del Router I2P.







A continuación vamos a instalar Foxy Proxy - Complemento.


Descargar Foxy Proxy :  https://addons.mozilla.org/es/firefox/addon/foxyproxy-standard/


Procedemos con la instalación y la adicion a nuestro navegador(Mozilla Firefox).Reiniciamos el navegador y ejecutamos nuestro nuevo complemento.





Procedemos con añadir un nuevo proxy. Host or IP Address : localhost  - Puerto : 4444





Aceptamos el nuevo proxy y procedemos a utilizarlo.





Si usted ha llegado este punto, eso quiere decir que ya puede abrir enlaces i2p con el navegador en la cual a configurado el proxy.


Algunos ejemplos de sitios web en la Red I2P.


Lista de sitios en I2P  :  http://pastebin.com/xWzw10wW


Darknet Products.







Ipredia -Home of IprediaOS








The Holocaust Forum.





Conclusión :


Hay que tener presente que no existe un Red Anónima que "hace todo". Tener un anonimato efectivo esta lejos de aprender a utilizar estas 3 herramientas ya mencionadas . Incluso si usted aprende cómo utilizar las 3 redes propiamente todavía hay mucho más por aprender.

Cada red tiene sus diferentes usos. Incluso hay más herramientas que se pueden utilizar con estas redes para proporcionar aún más funcionalidades que van más allá de esta breve descripción, los cuales  pueden ser incluidos avanzados  túneles ssh con su respectiva configuración, VPNs personales y muchas herramientas de línea de comandos, que cuando se usan juntas se puede lograr un anonimato mucho mas efectivo que la mayoría de los usuarios promedio los cuales utilizan herramientas de la GUI ya mencionadas



Bueno cabe resaltar que exiten muchas mas redes que utilzan de cierta forma algunos nodos compatibles de las redes ya mencionadas, pero su funcionamiento es un poco diferente.

Bueno creo que con que hemos llegado al final de este post, espero que les sea de utilidad al momento de que usted desee visitar las redes ya mencionadas. Sin mas que decir me despido y será hasta la próxima.

Fuente: http://antisec-security.blogspot.com/2014/01/tor-freenet-i2p-bueno-continuacon-vamos.html