jueves, 22 de mayo de 2014

Internet gratis claro Colombia 2014

 Instrucciones para Configurar Claro Colombia VPN 2014

1: método 

Como muchos sabrían el Internet de claro Colombia mediante de VPN callo el 30 de diciembre del año pasado este fue el feliz navidad de claro...
Pero esto no se acaba hay el puerto 53 callo y los demás solo carga unos bits abre Google y de hay no carga mas.
bueno sin mas que mas acá van las configuraciones.... por favor sigan los pasos al pie para que le funcionen y esto solo funciona en android 4.0.4(ics), o superior
1: En su Android van a ajustes > Mas
 2. Redes móviles > 
3. Apn >
 4. Menú Agregar Nuevo APN ( si ya los tienes de fabrica entonces no hay que preocuparse) 
5. si no lo tienes configurado aca en esta imagen fíjate que te quede igual
2: recuerden desactivar el WiFi y tener activado los datos sea 3g     E(edge) H(3.5g) H+ (4g) lo importante es que reciban datos y que si entran al portar de claro entonces pueden seguir con el tuto
3: ir a www.your-freedom.net/ y registrarse. acepta cuentas de google, yahoo , hotmail!
es muy inportante que se registren o sino no podran difrutar el sevicio normal
4. Entra al programa!. Si no lo tienen descargado acá esta el link your freedom via apk
5. Cuando nos abra por primera ves ponemos aceptar al programa 
Nota: recuerda que tienes que validar su cuenta ya que las cuentas "free" solo te dan dos horas de uso al día y cinco a la semana incluso dan hasta 15 días para volver a probar el servicio. y a los que se creen inteligentes que piensan que haciendo muchas cuentas podrán navegar están equivocados your freedom registra nuestra MAC, cuenta de google y ip así que mejor no se agoten mucho.
6: Ya que entremos a tu libertad (your freedom) y dan en configuraciones
7 ahora ponemos conexión del servidor 
8. ahora en modo de conexión ponemos ems12.your-freedom.de ó  ems19.your-freedom.de estos dos servidores son de reino unido, si quieres de otro pais me avisas
Modo de conexión  DNS puerto 53 y mas abajo saldrá DNS max tx y min poner como la imagen
9. ahora ponemos atrás y iniciar conexión te saldrá este mensaje no te asustes solo tienes que poner chulito y aceptar 
la velocidad en cuentas free es de 64 kbis y en una cuenta  pro podría ser ilimitada pero salen mas caras que comprar datos amenos que compres cuenta mobile que navegas a un mega y no es cara si necesitas información de como comprar me avisas.
nota: funcionan las redes sociales, facebook y los navegadores aunque recomiendo todos menos navegador nativo ya que saben que no indexa las paginas para comprimirlas como hace opera o firefox dolphim o los demás 
Nota2: estas configuraciones son para claro pues cada operador tiene sus propios servidores su libertad pero los publicare todas no se preocupen, 
10. ya estando conectado si no te has registrado te saldrá este aviso
1: mira que esta en dns
2: que el servidor este en ems.12......
3: que diga reino unido
11. verifica que estes conectado osea que los datos estén funcionando si no es así reinicia el móvil
sale la ultima hora conectado si dispones de datos y la señal podría ponerse azul 
 12. el navegador saldrá google uk osea reino unido
este es el tutorial de Internet "gratis claro colombia 2014"
mañana subo tigo y movistar y tambien para pc pero pasado mañana
cualquier duda o comentario dejarlo.
créditos ami hace mas de 6 meses utilizo este metodo

Fuente: http://witmovil.blogspot.com/2014/01/internet-ilimitado-claro-colombia-2014.html

martes, 20 de mayo de 2014

Verificar que las fechas de los programadores de tareas son correctas.

Buenas tardes.

Me encontraba verificando un programador de tareas cuando me encontré con la duda de "Si estará calculando correctamente la fecha futura?", es un interrogante que muchas veces nos suele pasar y mas cuando el cálculos de las fechas se vean afectadas por otros factores como las zonas horarias.

El problema actual era verificar que el software calculara correctamente a partir de unos días y horas que le ingresara el usuario para este con esta fecha calculara realizara la acción configurada.

Me di a la tarea de buscar algo similar para ahorrar tiempo de codificación pero no resulto, así que procedí a realizar el código para la verificación:

AbrirCode:
            int dias = Convert.ToInt16(textBox1.Text);
            int horas =  Convert.ToInt16(textBox2.Text);
            int minutos = Convert.ToInt16(textBox3.Text);
            DateTime respuesta = DateTime.Now.AddDays(dias).AddHours(horas).AddMinutes(minutos);
            textBox2.Text = Convert.ToString(respuesta);
CierraCode

Lo que hago es realizar el calculo a partir de la fecha actual suman días horas y minutos para tener la fecha final y comparar con el software auditado.

Espero sea de ayuda para cuando necesiten realizar algo similar.

Saludos jadcodianos.

Links de ayuda:

http://msdn.microsoft.com/es-es/library/system.datetime.now%28v=vs.110%29.aspx


Técnicas Pass-the-Hash (Técnicas que aun existen)

Con este nuevo post sobre técnicas de Pass-the-Hash que utilizamos en la resolución del Reto Hacking de antes del verano... Comenzamos! Con las pilas bien cargadas!!!

La verdad es que cuando descubrí esto de las técnicas de Pass-the-Hash me pregunté como algo así podía existir sin que me hubiera dado cuenta antes. Las descubrí investigando si podía saltar del contexto de un usuario SYSTEM en Windows al contexto de otro usuario del equipo para poder acceder a los recursos de otra máquina con esas credenciales. Al final, como solución, pensé en como tenía que funcionar Windows para hacer esta autenticación de forma automática, y... BINGO, técnicas de Pass-the-Hash.

Este tipo de técnicas están fundamentadas en la ausencia del uso de un Salt que añade un factor aleatorio en la generación de los Hashes, lo cual quiere decir que la misma contraseña, en usuarios diferentes e incluso en equipos diferentes, les va a corresponder el mismo Hash.

Esto abre la posibilidad de dos tipos de ataques, por un lado permite la realización de Crackeo de contraseñas mediante Rainbow Tables (con Salt el tamaño de las tablas y el tiempo se hace practicamente inusable), y por otro lado, nos abre la posibilidad de usar técnicas de Pass-the-Hash.

Estas técnicas consisten en la posibilidad de autenticarse entre máquinas Windows sin necesidad de nada más que de poseer el Hash, con lo que podemos conseguir acceso a los recursos de un usuario sin conocer realmente la contraseña ni emplear ningún tiempo de crackeo, simplemente obteniendo el Hash de la SAM o de la caché del sistema.

Para utilizar estas técnicas, existen un Toolkit de herramientas llamadas Pass-the-Hash Toolkit(desarrollado por Hernán Ochoa mientras trabajaba en Core Security, los desarrolladores del conocido Framework de Explotación Core Impact) que viene con una serie de ficheros. Entre ellos se encuentra el fichero IAM.EXE, al que se puede llamar con la siguiente sintaxis:

> iam.exe usuario dominio HashLM HashNT

Nota: El Hash se encuentra en la SAM como HashLM:HashNT, hay que separar estas dos partes en la llamada a iam.exe

Este binario lo que consigue es cambiar en memoria nuestras credenciales en la máquina windows que estemos y con el usuario que estemos utilizando por estas credenciales que le pasamos, por lo que a todos los efectos, en uan red Microsoft, seremos ese usuario y podremos conectar a todos los recursos que pueda ver ese usuario con sus privilegios de forma transparente, y todo ello sin necesidad de conocer la clave, no importa que sea una buena clave, con mayusculas, minúsculas, numeros, signos, etc, si conseguimos obtener el Hash de algún sitio, podemos usarlo para acceder a recursos sin necesidad de emplear ningún tiempo de crackeo.

Existen también otras aplicaciones que premiten autenticarse mediante al utilización del Hash en lugar de la contraseña (lo único que hace es saltarse el paso de "me das la contraseña y calculo el Hash"), como puede ser un parche para Samba (para los amantes de Linux, como yo) que permite establecer una variable de entorno SMBHASH con el Hash y a partir de ahí usar los comandos típicos de Samba para acceder a los recursos. Otra de las interesantes es el módulo psexec (original de Sysinternals) que existe en la Metasploit Framework, que también permite pasarle el Hash en lugar de la contraseña, con lo cual podemos ejecutar comandos de forma remota en una máquina Windows siempre que el usuario del que hemos obtenido el Hash tenga privilegios de Administrador. Sin embargo, de todas estas opciones, yo sigo prefiriendo el Pass-the-Hash Toolkit, puesto que me parece más flexible.


No obstante, que podamos usar este tipo de técnicas no quiere decir que no necesitemos para nada el crackeo de este Hash, ya que no solo de Microsoft viven las empresas, y a veces crackear y obtener la contraseña de un usuario nos puede ayudar a obtener acceso a otros sistemas no-Microsoft pero en los que el usuario esté usando la misma contraseña (y en los que no vale el mismo hash, evidentemente) como puedan ser sistemas Unix, páginas web, accesos VPN, etc.

Fuente:
http://www.pentester.es/2009/09/tecnicas-pass-hash.html

Links de interés:
http://www.securitytube.net/video/754
http://www.sans.org/reading-room/whitepapers/testing/pass-the-hash-attacks-tools-mitigation-33283
http://colesec.inventedtheinternet.com/hacking-windows-passwords-with-pass-the-hash/
http://www.madhur.co.in/blog/2011/08/16/passthehash.html --Recomendado


Riesgos en el uso de WebShells en auditorías web

Cuando se está haciendo una auditoría de seguridad web hay que tener especial cuidado a la hora de realizar ciertas acciones de post-explotación, sobre todo si la aplicación web del cliente está en producción en esos momentos. Huelga decir que si la aplicación está siendo en uso, los escaneos intensivos o las pruebas de D.O.S. deben realizarse a horas programadas con el cliente en las que haya poca carga de trabajo, o que hay que evitar ataques que modifiquen datos reales de la aplicación.
Hoy, por otro lado, quiero hablaros de las WebShells y sus riesgos de uso en auditorias de seguridad, ya que por acabar una auditoría web a lo grande, puedes llegar a poner en riesgo al cliente de diferentes maneras.
Google te indexa la WebShell
El primero de ellos puede ser algo tan tonto y peligroso como que una vez que hayas subido la WebShell llegue la araña de Google o cualquier otro buscador, y tu WebShell quede indexada en las bases de datos de los motores de búsqueda.
A parti de ese momento, la WebShell podrá ser encontrada por Internet, tal y como os puse en el artículo de Community Shells Availables en Google, donde es fácil localizar miles y miles de shells buscando "con cariño" en las bases de datos de los buscadores. 
Figura 1: WebShells C99 indexadas en Google en el último mes
Si subes un WebShell, procura que sea en un directorio no indexable, ponerle una password de acceso a la misma y retirarla nada más termines las pruebas que estés realizando en el momento. Nada de dejar la WebShell subida para hacer pruebas "más tarde".
WebShell infectada
La otra de las gracias que puede pasar es que esa WebShell que vayas a subir venga "con sorpresa". No es nuevo que una WebShell se ponga en Internet con una bonita sorpresa en forma de conexión  a un servidor de otro atacante en la que se reporta la URL en la que ha sido subida esta WebShell. Si no tienes cuidado, puedes subir una WebShell al servidor de un cliente y reportarlo a un malo de verdad que se conecte a ella y haga un serio destrozo.
Para saber si una WebShell está troyanizada, antes de utilizarla con confianza, puedes subirla a tus servidores y utilizando Firebug en Firefox o el análisis de conexiones de Google Chrome, comprueba a qué sitios se está conectando esta WebShell. 
Figura 2: WebShell C99Shell infectada distribuida en Internet

Como se puede ver en esta C99Shell, hay una conexión, que ya está caída, en la que se está reportando la URL dónde se ha subido esta shell. Algo que sin duda no le va a gustar a tu cliente.  Ojo, ya hay técnicas que intentan evitar esta detección simple, y realizan reportes en diferido, o en situaciones concretas, así que no hagas un análisis rápido, lo suyo sería que analizaras bien el código, pero si no, tenla a prueba un buen rato.

Nosotros te recomendamos que te hagas una buena tuya, que aunque sea más limitada, vas a evitar determinadas detecciones de antimalware o iDS, y además estas seguro de lo que subes.

Fuente y links del mismo interés : 
http://www.elladodelmal.com/2012/03/riesgos-en-el-uso-de-webshells-en.html
http://www.elladodelmal.com/2011/01/community-shell-availables.html
http://www.elladodelmal.com/2012/05/ejecutar-codigo-remoto-en-apache-con.html
http://www.elladodelmal.com/2012/10/donde-meto-mi-webshell-metodos.html
http://www.elladodelmal.com/2014/05/usar-google-para-descubrir-sitos-webs.html

Recuperar USB dañado

En ocasiones, un USB acaba dando problemas llegado al punto de que no podemos añadir archivos o incluso no podemos ni formatearlo, antes de recurrir a la garantía podemos probar lo siguiente (atención, con este proceso perderemos todos los datos almacenados):

  1. Entramos al cmd con permisos de administrador
  2. Escribimos diskpart
  3. Hacemos LIST DISK y elegimos el disco referente al pendrive con SELECT DISK 3 (siendo 3 el número del pendrive)
  4. CLEAN
  5. CREATE PARTITION PRIMARY
  6. ACTIVE
  7. FORMAT fs=fat32 quick
  8. ASSIGN
  9. EXIT

Fuente: http://uxio0.blogspot.com/