<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:georss="http://www.georss.org/georss" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:media="http://search.yahoo.com/mrss/"
	>

<channel>
	<title>Un Mundo Binario &#187; hacking</title>
	<atom:link href="http://unmundobinario.com/category/hacking/feed/" rel="self" type="application/rss+xml" />
	<link>http://unmundobinario.com</link>
	<description></description>
	<lastBuildDate>Wed, 23 May 2012 07:54:05 +0000</lastBuildDate>
	<language>es</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.com/</generator>
<cloud domain='unmundobinario.com' port='80' path='/?rsscloud=notify' registerProcedure='' protocol='http-post' />
<image>
		<url>http://0.gravatar.com/blavatar/0f960c5df7943a23e5740733f0bb386c?s=96&#038;d=http%3A%2F%2Fs2.wp.com%2Fi%2Fbuttonw-com.png</url>
		<title>Un Mundo Binario &#187; hacking</title>
		<link>http://unmundobinario.com</link>
	</image>
	<atom:link rel="search" type="application/opensearchdescription+xml" href="http://unmundobinario.com/osd.xml" title="Un Mundo Binario" />
	<atom:link rel='hub' href='http://unmundobinario.com/?pushpress=hub'/>
		<item>
		<title>Cosas que puede hacer un hacker</title>
		<link>http://unmundobinario.com/2010/04/02/cosas-que-puede-hacer-un-hacker/</link>
		<comments>http://unmundobinario.com/2010/04/02/cosas-que-puede-hacer-un-hacker/#comments</comments>
		<pubDate>Fri, 02 Apr 2010 15:48:30 +0000</pubDate>
		<dc:creator>Sebastián Bortnik</dc:creator>
				<category><![CDATA[hacking]]></category>
		<category><![CDATA[humor]]></category>
		<category><![CDATA[videos]]></category>

		<guid isPermaLink="false">http://unmundobinario.com/?p=3215</guid>
		<description><![CDATA[Para cerrar la semana, nada mejor que un video divertido. Esta vez se trata de una serie que hubo hace unos años acá en Argentina que, además de estar muy mal actuada, se llamaba &#8220;El Hacker&#8221; y bueno, era un poco fantasma. Vean con sus propios ojos: Fuente: @Conz<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=unmundobinario.com&#038;blog=2075775&#038;post=3215&#038;subd=unmundobinario&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Para cerrar la semana, nada mejor que un video divertido. Esta vez se trata de una serie que hubo hace unos años acá en Argentina que, además de estar muy mal actuada, se llamaba &#8220;El Hacker&#8221; y bueno, era un poco fantasma. Vean con sus propios ojos:</p>
<span style="text-align:center; display: block;"><a href="http://unmundobinario.com/2010/04/02/cosas-que-puede-hacer-un-hacker/"><img src="http://img.youtube.com/vi/RbArCOuDevs/2.jpg" alt="" /></a></span>
<p>Fuente: <a href="http://twitter.com/conz/statuses/11315688189" target="_blank">@Conz</a></p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/unmundobinario.wordpress.com/3215/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/unmundobinario.wordpress.com/3215/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/unmundobinario.wordpress.com/3215/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/unmundobinario.wordpress.com/3215/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/unmundobinario.wordpress.com/3215/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/unmundobinario.wordpress.com/3215/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/unmundobinario.wordpress.com/3215/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/unmundobinario.wordpress.com/3215/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/unmundobinario.wordpress.com/3215/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/unmundobinario.wordpress.com/3215/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/unmundobinario.wordpress.com/3215/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/unmundobinario.wordpress.com/3215/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/unmundobinario.wordpress.com/3215/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/unmundobinario.wordpress.com/3215/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=unmundobinario.com&#038;blog=2075775&#038;post=3215&#038;subd=unmundobinario&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://unmundobinario.com/2010/04/02/cosas-que-puede-hacer-un-hacker/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/06b8305d100a1a20b5d8c5f69b4cd3df?s=96&#38;d=http%3A%2F%2F0.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96" medium="image">
			<media:title type="html">sebastianbortnik</media:title>
		</media:content>
	</item>
		<item>
		<title>Contraseñas de Geelbe publicadas: a ver si aprendemos&#8230;</title>
		<link>http://unmundobinario.com/2010/03/24/contrasenas-de-geelbe-publicadas-a-ver-si-aprendemos/</link>
		<comments>http://unmundobinario.com/2010/03/24/contrasenas-de-geelbe-publicadas-a-ver-si-aprendemos/#comments</comments>
		<pubDate>Thu, 25 Mar 2010 02:29:24 +0000</pubDate>
		<dc:creator>Sebastián Bortnik</dc:creator>
				<category><![CDATA[hacking]]></category>
		<category><![CDATA[noticias]]></category>
		<category><![CDATA[password]]></category>

		<guid isPermaLink="false">http://unmundobinario.com/?p=3196</guid>
		<description><![CDATA[En el día de hoy ocurrió un incidente con un portal de compras bastante popular, Geelbe.com. En resumen, atacantes lograron ingresar a la base de datos del portal, y descifrar las contraseñas que utilizaban un algoritmo de cifrado, como decirlo, obsoleto (podría usar estúpido, casi lo mismo que no cifrar las contraseñas). La noticia es [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=unmundobinario.com&#038;blog=2075775&#038;post=3196&#038;subd=unmundobinario&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>En el día de hoy ocurrió un incidente con un portal de compras bastante popular, Geelbe.com. En resumen, atacantes lograron ingresar a la base de datos del portal, y descifrar las contraseñas que utilizaban un algoritmo de cifrado, como decirlo, obsoleto (podría usar estúpido, casi lo mismo que no cifrar las contraseñas). La noticia es eso, saben que no me extiendo en las noticias así que le dejo algunos enlaces sobre el incidente:<a title="Link permanente a Geelbe hackeado y el problema de las claves únicas" rel="bookmark" href="http://www.uberbin.net/archivos/seguridad/geelbe-hackeado-y-el-problema-de-las-claves-unicas.php"></a></p>
<ul>
<li><a title="Link permanente a Geelbe hackeado y el problema de las claves únicas" rel="bookmark" href="http://www.uberbin.net/archivos/seguridad/geelbe-hackeado-y-el-problema-de-las-claves-unicas.php">Geelbe hackeado y el problema de las claves únicas</a></li>
<li><a title="Contraseñas de Geelbe expuestas, ¡cuidado con las contraseñas únicas!" rel="bookmark" href="http://www.techtear.com/2010/03/24/contrasenas-de-geelbe-expuestas-%c2%a1cuidado-con-las-contrasenas-unicas/">Contraseñas de Geelbe expuestas, ¡cuidado con las contraseñas únicas!</a></li>
<li><a href="http://blog.segu-info.com.ar/2010/03/revelan-la-clave-de-algunos-usuarios-de.html">Revelan la clave de algunos usuarios de Geelbe</a></li>
<li><a title="Enlace permanente a Geelbe crackeado ¡Cambia tus Claves YA!" rel="bookmark" href="http://www.dragonjar.org/geelbe-crackeado-%c2%a1cambia-tus-claves-ya.xhtml">Geelbe crackeado ¡Cambia tus Claves YA! </a></li>
</ul>
<p>Ahora, veamos algunas moralejas interesantes sobre la noticia que creo pueden ser de utilidad para los lectores.</p>
<p><strong>Moraleja 1: los mecanismos de seguridad deben actualizarse</strong></p>
<p>Aunque en este caso parece peor la situación, por la antiguedad del sitio todo indica que utilizaron un mecanismo de seguridad que ya era obsoleto e insuficiente al momento de su implementación. Lo importante aquí es que de una u otra forma se estaba utilizando un algoritmo de cifrado obsoleto (esto lo explican muy bien en <a href="http://www.rompecadenas.com.ar/articulos/geelbe-verdad-hackeo.php" target="_blank">Rompecadenas</a>: &#8220;<em>las claves tenían un proceso que se basaba en una directiva que convería “1234″ en “15sa1SWDs8sd45″, pero luego existe una misma directiva que trasforma ese “15sa1SWDs8sd45″ en “1234″</em>&#8220;).</p>
<p>Hace un tiempo escribí un artículo sobre este tema, titulado <strong> Actualizarse o sufrir, esa es la cuestión</strong>, que está disponible en la sección <a href="http://unmundobinario.com/articulos/"><strong>artículos</strong></a>. La idea es muy sencilla: lo que hoy es una tecnología de seguridad segura (valga la redundancia), mañana deja de serlo. ¿Por qué? Básicamente porque hay atacantes dedicados a romper los mecanismos de seguridad. Lo que estaba haciendo Geelbe utilizando Base64 es como si yo a mi casa le pongo una cerradura de hace 40 años, que cualquier ladrón amateur sabe como abrir. Es seguridad obsoleta.</p>
<p><strong>Moraleja 2: tus contraseñas nunca están seguras</strong></p>
<p>Esto tiene que estar claro, al desligar la responsabilidad a decenas (¿cientos?) de empresas y portales donde dejamos nuestras contraseñas, nunca puede saberse si alguna base de datos será afectada, por lo que siempre es bueno tener en cuenta los varios <a href="http://unmundobinario.com/category/password/" target="_blank">consejos varios sobre contraseñas</a> que ya he compartido en el blog.</p>
<p>Los más importantes son, por un lado, que recuerden el <a href="http://unmundobinario.com/2009/05/15/%C2%BFel-por-que-de-las-contrasenas-largas/">por qué de utilizar contraseñas fuertes</a>, ya que minimiza el riesgo a que la misma <a href="http://unmundobinario.com/2008/07/24/%C2%BFa-ver-quien-adivina-mi-password/" target="_blank">sea adivinada</a>.</p>
<p>Por otro lado, y un tema que deja lugar a subjetividades, la importancia de contar con más de una contraseña, y no compartir claves entre servicios críticos y servicios no tan importantes, algo que también ya discutimos <a href="http://unmundobinario.com/2008/01/23/138/" target="_blank">por aquí</a>. Vale destacar que pienso que es imposible tener una contraseña para cada servicio que utilizamos, pero sí es posible diferenciar en categorías los servicios, de forma tal que un incidente de este tipo no afecte temas importantes como las cuentas bancarias o el correo electrónico.</p>
<p><strong>Moraleja 3: la responsabilidad es de todos</strong></p>
<p>Hoy leía en Twitter la idea de que &#8220;si fuiste tan inconsciente de usar la misma clave de Geelbe en otros servicios, no los culpes a ellos&#8230;  sos vos el imprudente&#8221; (vía <a href="Si fuiste tan inconsciente de usar la misma clave de #geelbe en otros servicios, no los culpes a ellos... sos vos el imprudente." target="_blank">@Xyborg</a>), lo cual es un punto de vista válido que, aunque no comparto por lo que mencioné más arriba (no se puede tener una contraseña para cada cosa, y uno puede no ser inconsciente y verse afectado igual), sí creo que tiene algo para destacar: acá los responsables somos todos.</p>
<p>Por un lado le mencionaba a @Xyborg que me parece que no hay que olvidarse de la enorme responsabilidad de los desarrolladores del portal, los responsables (no principales porque para eso están los atacantes, pero sí en segundo lugar) de un incidente como el ocurrido.</p>
<p>Sin embargo, sí me parece otra oportunidad para refrescar lo que decía más arriba: no sean inconscientes. Repito, no se puede tener una contraseña para cada servicio porque me resulta imposible, y no se puede vivir con paranoia, pero tengan contraseñas fuertes y usen un número razonable de contraseñas para tener una administración lo más segura posible al respecto.</p>
<p>Las contraseñas son el acceso a datos muy sensibles y privados (o incluso a nuestro dinero). Son como las llaves de nuestra casa, y vale la pena cuidarla.</p>
<p>El usuario debe cumplir con su parte de responsabilidad, sobre todo cuando las empresas no cumplen con la suya. <img src='http://s0.wp.com/wp-includes/images/smilies/icon_neutral.gif' alt=':-|' class='wp-smiley' /> </p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/unmundobinario.wordpress.com/3196/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/unmundobinario.wordpress.com/3196/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/unmundobinario.wordpress.com/3196/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/unmundobinario.wordpress.com/3196/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/unmundobinario.wordpress.com/3196/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/unmundobinario.wordpress.com/3196/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/unmundobinario.wordpress.com/3196/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/unmundobinario.wordpress.com/3196/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/unmundobinario.wordpress.com/3196/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/unmundobinario.wordpress.com/3196/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/unmundobinario.wordpress.com/3196/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/unmundobinario.wordpress.com/3196/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/unmundobinario.wordpress.com/3196/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/unmundobinario.wordpress.com/3196/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=unmundobinario.com&#038;blog=2075775&#038;post=3196&#038;subd=unmundobinario&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://unmundobinario.com/2010/03/24/contrasenas-de-geelbe-publicadas-a-ver-si-aprendemos/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/06b8305d100a1a20b5d8c5f69b4cd3df?s=96&#38;d=http%3A%2F%2F0.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96" medium="image">
			<media:title type="html">sebastianbortnik</media:title>
		</media:content>
	</item>
		<item>
		<title>El culpable equivocado</title>
		<link>http://unmundobinario.com/2009/08/12/el-culpable-equivocado/</link>
		<comments>http://unmundobinario.com/2009/08/12/el-culpable-equivocado/#comments</comments>
		<pubDate>Thu, 13 Aug 2009 00:02:08 +0000</pubDate>
		<dc:creator>Sebastián Bortnik</dc:creator>
				<category><![CDATA[hacking]]></category>
		<category><![CDATA[opinión]]></category>

		<guid isPermaLink="false">http://unmundobinario.com/?p=2449</guid>
		<description><![CDATA[Hoy leo una noticia en el blog de Segu-Info. Resulta que un muchacho, Zerial, &#8220;ha encontrado vulnerabilidades críticas en el sitio web del Ministerio de Ciencia, Tecnología e Innovación Productiva (MinCyT – Argentina) y, como lamentablemente luego de denunciar las mismas no ha obtenido respuesta, ha decidido publicar dichas vulnerabilidades&#8221;. Pueden ver en el enlace [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=unmundobinario.com&#038;blog=2075775&#038;post=2449&#038;subd=unmundobinario&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Hoy leo una noticia en el <a href="http://blog.segu-info.com.ar/2009/08/vulnerabilidades-criticas-en-el-sitio.html" target="_blank">blog de Segu-Info</a>. Resulta que un muchacho, Zerial, &#8220;ha encontrado <a href="http://blog.zerial.org/seguridad/vulnerabilidades-criticas-en-sitio-web-del-ministerio-de-ciencia-tecnologia-e-innovacion-productiva-mincyt-argentina/">vulnerabilidades críticas</a> en el sitio web del Ministerio de Ciencia, Tecnología e Innovación Productiva (MinCyT – Argentina) y, como lamentablemente luego de denunciar las mismas no ha obtenido respuesta, ha decidido publicar dichas vulnerabilidades&#8221;. Pueden ver en el enlace a su sitio información técnica sobre las vulnerabilidades.</p>
<p>Es interesante saber que, luego de la publicación en Segu-Info; aparentemente ArCERT ha anunciado que trabajará en la vulnerabilidad.</p>
<p>De todas formas lo que me interesa comentar es otra cosa. Hay una tendencia de aquellos que quizás no estén en el mundo de la seguridad (el hacking, el pen testing, el diagnóstico de vulnerabilidades) a pensar que aquel que encuentra una vulnerabilidad y la publica es el principal responsable de que después se cometa un ataque explotando dicha vulnerabilidad. Y aquí surgen dos debates que obviamente son más extensos de lo que podré comentar aquí.</p>
<p>En primer término, yo no acuerdo con esta idea. Es decir, no creo que cualquier vulnerabilidad deba ser publicada, y la discusión puede ser muy fina. Pero sí creo que pensar que el culpable de un ataque sea quien descubrió y publico la vulnerabilidad es, al menos, una reducción errónea del problema. Y digo esto principalmente porque hay dos actores a los que no se les puede desligar la responsabilidad probablemente mayor en la materia: quien programó un software con esa vulnerabilidad y quién realizó el ataque. En el primero de los casos la discusión se vuelve más fina aún, porque las vulnerabilidades ocurren tanto por la naturaleza propia del ser humano, que se equivoca, como por la ineficiencia o poca importancia a la seguridad que dedican algunas empresas de software (sería negligencia). Obviamente un caso y otro son distintos. En el caso del atacante, creo que desligar la culpabilidad a otra persona antes que a este es un error. Quién tiene una intención maliciosa no deja de ser el principal responsable, tanto desde el punto de vista técnico como desde el punto de vista moral.</p>
<p>Pero todo esto es preámbulo, y no lo digo por la longitud de lo que vengo diciendo. Si leen la noticia con la que arranque el post, hay un factor preponderante que escapa a todo el análisis que les dejé anteriormente: antes de publicar la vulnerabilidad, Zerial <strong>informó las mismas a la institución sin obtener respuestas</strong>. Repito, este me parece un factor de alta preponderancia. Si en una situación sin este factor, la discusión puede ser fina, creo que en estos casos la enorme negligencia de quien recibe un alerta y hace caso omiso debe simplificar la discusión. Acá hay negligencia por donde se lo mire. No hay error involuntario. De una u otra forma, alguien está ignorando un alerta de un potencial peligro.</p>
<p>Digo, es hora de que las organizaciones dejen de enojarse con un montón de gente que busca vulnerabilidades porque es su trabajo, y en muchos casos su pasión. Denles un poquito de bolilla nomás que muchos están predispuestos más a ayudar que a molestar.</p>
<p>¿O me equivoco? <img src='http://s1.wp.com/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/unmundobinario.wordpress.com/2449/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/unmundobinario.wordpress.com/2449/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/unmundobinario.wordpress.com/2449/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/unmundobinario.wordpress.com/2449/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/unmundobinario.wordpress.com/2449/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/unmundobinario.wordpress.com/2449/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/unmundobinario.wordpress.com/2449/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/unmundobinario.wordpress.com/2449/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/unmundobinario.wordpress.com/2449/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/unmundobinario.wordpress.com/2449/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/unmundobinario.wordpress.com/2449/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/unmundobinario.wordpress.com/2449/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/unmundobinario.wordpress.com/2449/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/unmundobinario.wordpress.com/2449/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=unmundobinario.com&#038;blog=2075775&#038;post=2449&#038;subd=unmundobinario&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://unmundobinario.com/2009/08/12/el-culpable-equivocado/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/06b8305d100a1a20b5d8c5f69b4cd3df?s=96&#38;d=http%3A%2F%2F0.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96" medium="image">
			<media:title type="html">sebastianbortnik</media:title>
		</media:content>
	</item>
		<item>
		<title>Tonta vulnerabilidad en WordPress</title>
		<link>http://unmundobinario.com/2009/08/11/tonta-vulnerabilidad-en-wordpress/</link>
		<comments>http://unmundobinario.com/2009/08/11/tonta-vulnerabilidad-en-wordpress/#comments</comments>
		<pubDate>Wed, 12 Aug 2009 00:42:23 +0000</pubDate>
		<dc:creator>Sebastián Bortnik</dc:creator>
				<category><![CDATA[hacking]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[web 2.0]]></category>

		<guid isPermaLink="false">http://unmundobinario.com/?p=2439</guid>
		<description><![CDATA[Primero voy a contar los hechos independientemente de, como siempre, mi pequeña opinión al respecto. El día de ayer fue descubierta una vulnerabilidad en WordPress (info en español) que reviste cierta gravedad, y que aún no posee parche oficial, aunque sí procedimientos manuales y parche no oficial para su remediación. Basicamente, cualquier persona podía resetear [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=unmundobinario.com&#038;blog=2075775&#038;post=2439&#038;subd=unmundobinario&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Primero voy a contar los hechos independientemente de, como siempre, mi pequeña opinión al respecto.</p>
<p>El día de ayer fue descubierta una <a href="http://seclists.org/fulldisclosure/2009/Aug/0113.html" target="_blank">vulnerabilidad en WordPress</a> (<a href="http://blog.altosec.com.ar/2009/08/woprdpress-bug-remote-admin-reset-password/" target="_blank">info en español</a>) que reviste cierta gravedad, y que aún no posee parche oficial, aunque sí procedimientos manuales y parche no oficial para su remediación.</p>
<p>Basicamente, cualquier persona podía resetear la password de administrador de un blog en WordPress (específicamente la versión 2.8), ingresando a una dirección web de este tipo:</p>
<p><code>http://blog.com/wp-login.php?action=rp&amp;key[asdf]=</code></p>
<p>No es un chiste, tipeen esa dirección en el dominio de cualquier blog vulnerable y será reseteado el password de administrador.</p>
<p>Cerrando los hechos, tomo el cierre del post en <a href="http://ayudawordpress.com/reinicio-de-constrasena-de-admin-en-wordpress-2-8-3/" target="_blank">Ayuda WordPress</a>: &#8220;<em>Da miedo ¿verdad?, pues <strong>actualiza coño</strong></em>&#8220;.</p>
<p>Lo loco de todo esto, no es que se trate de una vulnerabilidad tan grave, sino de una vulnerabilidad tan tonta. Digamos, una plataforma que a nivel seguridad a dado buenos resultados, no puede tener una vulnerabilidad para reiniciar una contraseña de forma tan sencilla. Me imagino a muchos lectores pensando que una vulnerabilidad necesita de ciertos conocimientos técnicos para ser explotada, y ver esto parece un poco loco. No parece real pero así lo es.</p>
<p>Es más, es más frecuente de lo que uno cree. No es que pasen todos los días estas cosas, pero muchas veces en el esfuerzo (o no) por implementar seguridad en cuestiones muy complejas, los errores más simples terminan apareciendo. Independientemente de que este es un problema de seguridad, también es un problema de diseño, de malos diseños de las aplicaciones.</p>
<p>Me acuerdo que el año pasado, en la Ekoparty Conference, le pregunté a Luciano Bello en su charla sobre el <a href="http://lists.debian.org/debian-security-announce/2008/msg00152.html" target="_blank">fallo criptográfico en Debian</a>, por qué creía él que había ocurrido semejante error y, fundamentalmente, por qué nadie lo había visto antes. En su caso era muy similar: cuando él explicaba por qué se generaban insuficientes variables pseudo-aleatorias, parecía un error demasiado obvio. La respuesta de Luciano estuvo muy cercana al &#8220;no sé&#8221;. Es decir, él lo vio; pero no sabe qué pasó de por qué no se lo vio antes.</p>
<p>Obviamente que hablando de software libre esto reviste para muchos una oportunidad de decir, cómo puede ser que con el código abierto no se vean estas cosas. Pero no es un tema de código abierto o cerrado.</p>
<p>Hace un tiempo me encontré con una vulnerabilidad similar en Exchange Server (el servidor de correo de Microsoft), específicamente en el OWA (webmail) de la version 2003. El bug (<a href="http://exploitlabs.com/files/advisories/EXPL-A-2005-001-owa.txt" target="_blank">más información</a>) era tan sencillo como el que les mostré antes. Direccionando a un usuario con un enlace de este tipo</p>
<blockquote><p>https://webmail.com/exchweb/bin/auth/owalogon.asp?url=http://ejemplo.com</p></blockquote>
<p>se lograba que un usuario observe la pantalla de login legitima, pero al hacer clic en el botón para ingresar, sea direccionado a un sitio web distinto (ejemplo.com). Más grave aún: esa vulnerabilidad tiene años y Microsoft decidió no arreglarla, sino directamente en las nuevas versiones de Exchange (2007). En su momento me agarré una buena bronca con la gente de Bill Gates, cuando un cliente me preguntaba como remediar esa vulnerabilidad, y yo tenía que decirle: &#8220;No, mirá, algo tan simple de arreglar el fabricante decide dejarlo así para que compres la nueva versión&#8221;. Pero así son las cosas.</p>
<p>Lo que esto demuestra es que estos errores pueden ocurrir, que no es el fin del mundo; pero que sí nos pone en la obligación de preguntarnos nuevamente cuánto saben los programadores de seguridad. O para no lavarme tanto las manos, <img src='http://s1.wp.com/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  por qué no hay trabajo en equipo entre los programadores y los expertos en seguridad. Los motivos pueden ser muchos: arrogancia, bajo presupuesto, desconocimiento o ignorancia, etc.</p>
<p>De una u otra forma, cada tanto, los usuarios terminan exponiéndose a vulnerabilidades que pueden ser explotadas por cualquier salame que tenga ganas de molestar. Y eso no está bien.</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/unmundobinario.wordpress.com/2439/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/unmundobinario.wordpress.com/2439/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/unmundobinario.wordpress.com/2439/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/unmundobinario.wordpress.com/2439/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/unmundobinario.wordpress.com/2439/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/unmundobinario.wordpress.com/2439/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/unmundobinario.wordpress.com/2439/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/unmundobinario.wordpress.com/2439/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/unmundobinario.wordpress.com/2439/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/unmundobinario.wordpress.com/2439/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/unmundobinario.wordpress.com/2439/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/unmundobinario.wordpress.com/2439/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/unmundobinario.wordpress.com/2439/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/unmundobinario.wordpress.com/2439/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=unmundobinario.com&#038;blog=2075775&#038;post=2439&#038;subd=unmundobinario&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://unmundobinario.com/2009/08/11/tonta-vulnerabilidad-en-wordpress/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/06b8305d100a1a20b5d8c5f69b4cd3df?s=96&#38;d=http%3A%2F%2F0.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96" medium="image">
			<media:title type="html">sebastianbortnik</media:title>
		</media:content>
	</item>
		<item>
		<title>Elecciones hacked</title>
		<link>http://unmundobinario.com/2009/07/01/elecciones-hacked/</link>
		<comments>http://unmundobinario.com/2009/07/01/elecciones-hacked/#comments</comments>
		<pubDate>Wed, 01 Jul 2009 14:40:07 +0000</pubDate>
		<dc:creator>Sebastián Bortnik</dc:creator>
				<category><![CDATA[hacking]]></category>

		<guid isPermaLink="false">http://unmundobinario.com/?p=2312</guid>
		<description><![CDATA[Como les había contado, el día domingo hubo elecciones en nuestro país, Argentina. Resultó curioso como algunos &#8220;hackers&#8221;, de la vieja escuela, pusieron manos a la obra con motivo de las elecciones y dejaron sus huellas en algunos sitios. El primer caso ocurrió en la previa, en el sitio web para la consulta de padrones [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=unmundobinario.com&#038;blog=2075775&#038;post=2312&#038;subd=unmundobinario&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Como les había contado, el día domingo hubo elecciones en nuestro país, Argentina. Resultó curioso como algunos &#8220;hackers&#8221;, de la vieja escuela, pusieron manos a la obra con motivo de las elecciones y dejaron sus huellas en algunos sitios.</p>
<p>El primer caso ocurrió en la previa, en el sitio web para la consulta de <a href="http://www.padrones.gov.ar/" target="_blank">padrones padrones.gov.ar</a>, donde se pudo ver cómo modificaron la información de dos provincias argentinas agregando las palabras &#8220;chorros&#8221; y &#8220;ladrones&#8221; en cada una de ellas:</p>
<p><a href="http://unmundobinario.files.wordpress.com/2009/07/elecciones-hacked1.jpg"><img class="aligncenter size-full wp-image-2314" title="elecciones-hacked" src="http://unmundobinario.files.wordpress.com/2009/07/elecciones-hacked1.jpg?w=600" alt="elecciones-hacked"   /></a></p>
<p><a href="http://unmundobinario.files.wordpress.com/2009/07/elecciones-hacked11.jpg"><img class="aligncenter size-full wp-image-2315" title="elecciones-hacked1" src="http://unmundobinario.files.wordpress.com/2009/07/elecciones-hacked11.jpg?w=600" alt="elecciones-hacked1"   /></a></p>
<p>Me resultó curioso que después de esto hecho, el estado quiso que los ciudadanos se queden tranquilos de que la información de los padrones (es decir, dónde vota cada personas, sus números de documento, y otros&#8230;) no habían sido modificados. La tranquilidad debía ser que solo tocaron esos dos campos que ustedes ven en las imagenes.</p>
<p>En <a href="http://www.clarin.com/diario/2009/06/27/um/m-01947592.htm" target="_blank">palabras de el director nacional electoral</a>, Alejandro Tullio, les contamos cómo lo hicieron:</p>
<ul>
<li>los hackers &#8220;<em>no entraron a los servidores</em>&#8220;</li>
<li>&#8220;<em>no alteraron los servidores donde están las bases de datos</em>&#8220;</li>
</ul>
<p>Sí Tullio, ¿alguna otra idea? Te sugiero que digas también para tranquilidad de la gente:</p>
<ul>
<li>&#8220;<em>Es más, lo que vio la gente fue una ilusión, ni siquiera existió el hackeo</em>&#8220;, o&#8230;</li>
<li>&#8220;<em>No fueron hackers, fue un error del sistema que se volvió loco</em>&#8220;, o pero aún&#8230;</li>
<li>Fueron hackers pero &#8220;<em>no entraron al servidor</em>&#8220;, &#8220;<em>no entraron a ningún lado</em>&#8221; y, es más, &#8220;<em>ni siquiera utilizaron una computadora</em>&#8220;. <img src='http://s1.wp.com/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </li>
</ul>
<p>Para cerrar el fin de semana, luego de la &#8220;derrota&#8221; del partido oficialista, otros muchachos se dieron el gusto de hacer un <a href="http://en.wikipedia.org/wiki/Website_defacement" target="_blank">deface</a> al sitio web del partido <a href="http://www.pj.org.ar/" target="_blank">pj.org.ar</a> (ya reparado):</p>
<p><a href="http://unmundobinario.files.wordpress.com/2009/07/pj-hacked1.png"><img class="aligncenter size-full wp-image-2317" title="pj-hacked" src="http://unmundobinario.files.wordpress.com/2009/07/pj-hacked1.png?w=600" alt="pj-hacked"   /></a></p>
<p>Como verán, las elecciones sacaron los mejor de estos &#8220;hackers&#8221; locos y se pudieron divertir un rato. <img src='http://s2.wp.com/wp-includes/images/smilies/icon_mrgreen.gif' alt=':mrgreen:' class='wp-smiley' /> </p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/unmundobinario.wordpress.com/2312/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/unmundobinario.wordpress.com/2312/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/unmundobinario.wordpress.com/2312/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/unmundobinario.wordpress.com/2312/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/unmundobinario.wordpress.com/2312/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/unmundobinario.wordpress.com/2312/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/unmundobinario.wordpress.com/2312/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/unmundobinario.wordpress.com/2312/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/unmundobinario.wordpress.com/2312/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/unmundobinario.wordpress.com/2312/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/unmundobinario.wordpress.com/2312/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/unmundobinario.wordpress.com/2312/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/unmundobinario.wordpress.com/2312/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/unmundobinario.wordpress.com/2312/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=unmundobinario.com&#038;blog=2075775&#038;post=2312&#038;subd=unmundobinario&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://unmundobinario.com/2009/07/01/elecciones-hacked/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/06b8305d100a1a20b5d8c5f69b4cd3df?s=96&#38;d=http%3A%2F%2F0.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96" medium="image">
			<media:title type="html">sebastianbortnik</media:title>
		</media:content>

		<media:content url="http://unmundobinario.files.wordpress.com/2009/07/elecciones-hacked1.jpg" medium="image">
			<media:title type="html">elecciones-hacked</media:title>
		</media:content>

		<media:content url="http://unmundobinario.files.wordpress.com/2009/07/elecciones-hacked11.jpg" medium="image">
			<media:title type="html">elecciones-hacked1</media:title>
		</media:content>

		<media:content url="http://unmundobinario.files.wordpress.com/2009/07/pj-hacked1.png" medium="image">
			<media:title type="html">pj-hacked</media:title>
		</media:content>
	</item>
		<item>
		<title>¿Crackear un password en 5 minutos? ¡Funciona!</title>
		<link>http://unmundobinario.com/2009/02/18/%c2%bfcrackear-un-password-en-5-minutos-%c2%a1funciona/</link>
		<comments>http://unmundobinario.com/2009/02/18/%c2%bfcrackear-un-password-en-5-minutos-%c2%a1funciona/#comments</comments>
		<pubDate>Wed, 18 Feb 2009 15:00:17 +0000</pubDate>
		<dc:creator>Sebastián Bortnik</dc:creator>
				<category><![CDATA[hacking]]></category>
		<category><![CDATA[password]]></category>
		<category><![CDATA[contraseñas]]></category>
		<category><![CDATA[rainbow]]></category>
		<category><![CDATA[tables]]></category>
		<category><![CDATA[windows]]></category>

		<guid isPermaLink="false">http://unmundobinario.com/?p=1728</guid>
		<description><![CDATA[Les voy a contar una historia. Prologo: el descubrimiento Todo empezó hace unos días, leyendo el siguiente post: &#8220;How to Crack a Window&#8217;s Password in 5 Minutes&#8221; (en español, Cómo crackear el password de Windows en 5 minutos). El post decía, entre otras cosas: &#8220;Sin importar cuál sea la razón para necesitarlo, encontrar la contraseña [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=unmundobinario.com&#038;blog=2075775&#038;post=1728&#038;subd=unmundobinario&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Les voy a contar una historia.  <strong></strong></p>
<p><strong>Prologo: el descubrimiento</strong></p>
<p>Todo empezó hace unos días, leyendo el siguiente post: &#8220;<a href="http://laptoplogic.com/resources/how-to-crack-a-window-s-password-in-5-minutes" target="_blank">How to Crack a Window&#8217;s Password in 5 Minutes</a>&#8221; (en español, Cómo crackear el password de Windows en 5 minutos). El post decía, entre otras cosas:</p>
<blockquote><p><em>&#8220;</em><em>Sin importar cuál sea la razón para necesitarlo, encontrar la contraseña de Windows se generalmente simple, y puede ser realizado en un periodo corto de tiempo.&#8221; </em></p>
<p><em>&#8220;Para encontrar la contraseña de Windows, usted necesitará un programa llamado Ophcrack. Es completamente gratuito y funciona muy bien&#8221; </em></p>
<p><em>&#8220;&#8230; el Live CD iniciará las tablas rainbow y automaticamente comenzará a trabajar por la contraseña. Para la mayoría de las contraseñas de usuarios, solo tomará unos segundos crackearlas. Para contraseñas alfanuméricas más extensas, tomrá unos minutos, pero es la exepción, no la regla.&#8221; </em></p>
<p><em>&#8220;Una vez que encuentre la contraseña, anotala por ahí, quitá el CD y reiniciá el sistema. Ingresá la contraseña en el login y luego hace lo que quieras.&#8221; </em></p>
<p><em>&#8220;Nota: el sentido común indica que esto solo debe ser utilizado en computadoras donde usted está autorizado a acceder. Si utiliza esto para computadoras no autorizadas, eso es ilegal. Este artículo es solo confines informativos.&#8221;</em></p></blockquote>
<p><em>Nota de mundobinario: hago extensiva la última nota a este post. <img src='http://s1.wp.com/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </em></p>
<p><strong>Primer estadio: escepticismo </strong></p>
<p>La realidad es que luego de leer el artículo, pensé que esto se trataba de un titular, no digo amarillista, pero sí ventajoso. Supuse que el sistema funcionaría con contraseñas simples pero que ante contraseñas complejas (como la mía) esto no podía funcionar. Mis aprendizajes sobre ataques de fuerza bruta me hacían comprender que, a mayor complejidad, y dada la función exponencial, llega un momento en que el tiempo para calcular una contraseña va más allá de lo útil.  La verdad, descreí&#8230;</p>
<p><strong>Segundo estadio: las pruebas</strong></p>
<p>De todas formas, más allá de mi opinión, creí que valía la pena realizar las pruebas pertinentes.  <a href="http://ophcrack.sourceforge.net/" target="_blank">Descargué el LiveCD</a> y lo probé en una máquina virtual con Windows XP. El CD bootea y arranca a trabajar. El resultado, en la imagen a continuación:</p>
<p><strong><img class="aligncenter size-full wp-image-1731" title="crakpass" src="http://unmundobinario.files.wordpress.com/2009/02/crakpass.png?w=600" alt="crakpass"   /></strong></p>
<p>Como podrán observar, ofusqué cierta información ya que la password que efectivamente <strong>el sistema encontró</strong>, es una que utilizo normalmente. Observar que:</p>
<ul>
<li>el primer recuadro azul marca la contraseña del usuario &#8220;Administrador&#8221;. El tiempo que demoró en encontrar la contraseña fue de aproximadamente 10 minutos.</li>
<li>el segundo recuadro marca la contraseña (vacía) de un usuario que tengo configurado así. El tiempo que demoró fue unos pocos segundos (literalmente).</li>
<li>abajo a la derecha se ve el tiempo total de finalizar todo el proceso aunque, como ya mencioné en el ítem 1, la password de administrador ya figuraba desde el minuto diez.</li>
</ul>
<p>Finalmente hice dos pruebas más:</p>
<ol>
<li>Modifiqué la contraseña a &#8220;123456&#8243; y esta fue encontrada en un minto y medio (<a href="http://unmundobinario.files.wordpress.com/2009/02/crackpass_1.png" target="_blank">ver imágen</a>).</li>
<li>Modifiqué la contraseña por una más compleja que la mía aún: &#8220;UnWi-*%$Np98ww&#8221;. La misma no fue encontradada luego de media hora (<a href="http://unmundobinario.files.wordpress.com/2009/02/crackpass_.png" target="_blank">ver imágen</a>).</li>
</ol>
<p>Por lo tanto, pude concluir que este sistema de una u otra forma estaba utilizando algún método mejor que el clásico de fuerza bruta, que podía obtener contraseñas complejas&#8230; pero no tanto.</p>
<p>De todas formas estaba anonadado. Toda mi teoría sobre seguridad en contraseñas destruida en diez minutos. ¡Qué contraseña iba a utilizar ahora que la mía era fácil de obtener!</p>
<p><strong>Tercer estadio: la comprensión</strong></p>
<p><em>Nota de mundobinario: todos los méritos de esta sección para <a href="http://www.emezeta.com/articulos/criptoanalisis-las-tablas-rainbow" target="_blank">este post</a>.</em></p>
<p>Definitivamente las pruebas me superaron, asumí mi derrota y pensé: &#8220;no hay derrota si hay aprendizaje&#8221;. Por lo tanto, decidí leer un poco a ver por qué este método funcionaba.</p>
<p>Como primer conclusión estaba claro que, como ya mencioné, esto no utilizaba un ataque de fuerza bruta clásico; y comprendí que justamente esto de las tablas rainbow no se trataba de este tipo de técnicas.  Luego decidí ver qué decía el <a href="http://ophcrack.sourceforge.net/" target="_blank">sitio oficial</a>, que describe que se utilizan ataques de fuerza bruta para contraseñas simples y tablas rainbow para complejas. Incluso se pueden <a href="http://ophcrack.sourceforge.net/tables.php" target="_blank">descargar las tablas</a> que son muy pesadas (¡muy! desde 500 Mb. hasta varios Gigas).</p>
<p>¿Qué son las <strong>Rainbow Tables</strong>?</p>
<p>Cuando un usuario asigna su contraseña, el sistema operativo necesita guardar esa contraseña. Para no hacerlo en texto plano (sería muy simple encontrarla), lo que hace es aplicar una función Hash y almacenar el resultado de dicha función en un archivo (en el caso de Windows en <em>C:\Windows\System32\config\SAM</em>).</p>
<p>Una función Hash es una función que devuelve un valor casi único por cualquier cadena de texto (o incluso archivos, directorios, etc.). Es decir, si yo le aplico un Hash <a href="http://es.wikipedia.org/wiki/MD5" target="_blank">MD5</a> (un tipo de Hash) a la palabra &#8220;Sebastián&#8221;, el resultado será &#8220;<em>c2d628ba98ed491776c9335e988e2e3b</em>&#8220;. Y si hago lo mismo con &#8220;unmundobinario.com&#8221;, el resultado será &#8220;<em>373e838e5050faca627b0433768aedef</em>&#8220;. Claramente el resultado de una función Hash dista bastante de almacenar el texto plano.</p>
<p>Sin embargo, las funciones Hash tienen un inconveniente. Siempre que yo ponga la misma cadena obtendré el mismo resultado. Y aquí aparecen las tablas rainbow.</p>
<p>Basicamente a alguien se le ocurrió lo siguiente: no necesito hacer un ataque de fuerza bruta (prueba-error) para obtener la contraseña. Si conozco la función Hash, conozco la contraseña.</p>
<p>Una tabla rainbow es una colección enorme de Hashes con los algoritmos más conocidos. De esta forma, lo que antes era un ataque de fuerza bruta ahora es una búsqueda en unas tablas gigantes (<a href="http://www.freerainbowtables.com/rainbow_tables/md5.html" target="_blank">literalmente</a>). Obviamente el gran problema de estas técnicas es el espacio. De hecho, aunque aquí fue explicado de forma resumida, se utilizan funciones de reducción para no tener que ocupar tanto espacio de almacenamiento.</p>
<p>Entendido el método (¿entendido?) se entiende por qué en las pruebas que hice no se encontró en un caso el password: el motivo fue que no estaba cargada la función HASH de dicho password en la tabla de Hashes utilizada por la aplicación.</p>
<p><em>Nota de mundobinario: además del post citado en este estadio, pueden ver más información aún (en inglés) <a href="http://kestas.kuliukas.com/RainbowTables/" target="_blank">aquí</a>.</em></p>
<p><strong>Cuarto estadio: la conclusión</strong></p>
<p>Cabe mencionar que, según <a href="http://www.emezeta.com/articulos/criptoanalisis-las-tablas-rainbow" target="_blank">el post que me ayudó a comprender esto</a>, existen dos alternativas para poder segurizar las contraseñas almacenadas con Hash:</p>
<ol>
<li>Utilizar espacios en blanco en las contraseñas. Esto lo probé con una contraseña muy simple (&#8220;esp acio&#8221;) y el programa no pudo encontrar la contraseña.</li>
<li>Añadir variables aleatorias en la generación del Hash. Es decir, que si pongo dos veces de contraseña Sebastián, obtener dos Hash válidos con una parte fija (siempre igual) y otra variable.</li>
</ol>
<p>Luego de &#8220;experimento&#8221; podemos agregar que contraseñas MUY complejas también zafan (por ahora, y según las tablas que se utilicen) de este método.</p>
<p>Como conclusión, y en primer lugar está claro que <strong>todos los días se aprende algo nuevo. </strong> <img src='http://s2.wp.com/wp-includes/images/smilies/icon_mrgreen.gif' alt=':mrgreen:' class='wp-smiley' /> </p>
<p>Las técnicas de &#8220;hacking&#8221; están aprovechando los avances informáticos (y en materia de Inteligencia Artificial). Podrán observar que estas herramientas están al alcance de cualquiera asi que tengan cuidado a quién prestan su PC.</p>
<p>Por otro lado, me queda la duda por qué los Sistemas Operativos existiendo estas técnicas, no aplican funciones aleatorias a los Hash antes de guardar la contraseña. Debo seguir leyendo para dilusidar una respuesta pero espero que algún lector que sepa más que yo nos adelante por qué no se implementan medidas para segurizar este aspecto.</p>
<p>Bueno, espero que hayan disfrutado este post tanto como yo. Les debía un post así de largo y portense bien y usen esta herramienta solo para probarla (o como mucho con algún amigo o hermano para hacerle una joda. Hasta ahí se lo permitimos&#8230;). <img src='http://s1.wp.com/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/unmundobinario.wordpress.com/1728/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/unmundobinario.wordpress.com/1728/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/unmundobinario.wordpress.com/1728/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/unmundobinario.wordpress.com/1728/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/unmundobinario.wordpress.com/1728/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/unmundobinario.wordpress.com/1728/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/unmundobinario.wordpress.com/1728/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/unmundobinario.wordpress.com/1728/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/unmundobinario.wordpress.com/1728/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/unmundobinario.wordpress.com/1728/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/unmundobinario.wordpress.com/1728/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/unmundobinario.wordpress.com/1728/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/unmundobinario.wordpress.com/1728/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/unmundobinario.wordpress.com/1728/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=unmundobinario.com&#038;blog=2075775&#038;post=1728&#038;subd=unmundobinario&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://unmundobinario.com/2009/02/18/%c2%bfcrackear-un-password-en-5-minutos-%c2%a1funciona/feed/</wfw:commentRss>
		<slash:comments>72</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/06b8305d100a1a20b5d8c5f69b4cd3df?s=96&#38;d=http%3A%2F%2F0.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96" medium="image">
			<media:title type="html">sebastianbortnik</media:title>
		</media:content>

		<media:content url="http://unmundobinario.files.wordpress.com/2009/02/crakpass.png" medium="image">
			<media:title type="html">crakpass</media:title>
		</media:content>
	</item>
		<item>
		<title>Review: w3af</title>
		<link>http://unmundobinario.com/2008/10/01/review-w3af/</link>
		<comments>http://unmundobinario.com/2008/10/01/review-w3af/#comments</comments>
		<pubDate>Wed, 01 Oct 2008 22:38:12 +0000</pubDate>
		<dc:creator>Sebastián Bortnik</dc:creator>
				<category><![CDATA[hacking]]></category>
		<category><![CDATA[review]]></category>
		<category><![CDATA[software libre]]></category>

		<guid isPermaLink="false">http://unmundobinario.wordpress.com/?p=1050</guid>
		<description><![CDATA[En la previa de la Ekoparty 2008, nada mejor que cumplir con otra review que tenía pendiente. En este caso se trata de una aplicación: w3af. w3af es el proyecto de un muchacho argentino, llamado Andrés Riancho. Llegué a la aplicación ya que la empresa donde trabajo, Openware, es uno de los sponsors del proyecto. Para [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=unmundobinario.com&#038;blog=2075775&#038;post=1050&#038;subd=unmundobinario&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>En la previa de la <a title="Enlace Permanente a Ekoparty 2008" rel="bookmark" href="../2008/09/26/ekoparty-2008/">Ekoparty 2008</a>, nada mejor que cumplir con otra <a href="http://unmundobinario.wordpress.com/category/review/" target="_blank">review</a> que tenía pendiente. En este caso se trata de una aplicación: <strong>w3af</strong>.</p>
<p><strong>w3af</strong> es el proyecto de un muchacho argentino, llamado Andrés Riancho. Llegué a la aplicación ya que la empresa donde trabajo, <a href="http://www.openware.biz" target="_blank">Openware</a>, es uno de los <a href="http://w3af.sourceforge.net/sponsors.php" target="_blank">sponsors</a> del proyecto.</p>
<p>Para resumir de qué se trata <strong>w3af</strong>, tomo la información del <a href="http://w3af.sourceforge.net/" target="_blank">sitio oficial</a>: &#8220;<em>w3af es un framework de ataque Web y Auditoría. El objetivo del proyecto es crear un framework para buscar y explotar las vulnerabilidades de aplicaciones We</em><em>b que sea fácil de utilizar y ampliar</em>&#8220;.</p>
<p><a href="http://w3af.sourceforge.net/"><img class="alignleft size-full wp-image-1054" title="w3af" src="http://unmundobinario.files.wordpress.com/2008/10/w3af.png?w=600" alt=""   /></a>Aunque hace rato que sigo los pasos de la aplicación a través de una de sus <a href="http://w3af.sourceforge.net/#mailing" target="_blank">listas de correo</a>, me tomé unos días para probarla. En mi caso, lo hice en el siguiente contexto: utilicé Ubuntu 8.04 (aunque la aplicación actualmente está también disponible para Windows) y también recuerden que el hacking no es mi especialidad.</p>
<p>Antes de seguir con cualquier dato &#8220;irrelevante&#8221;, quiero destacar que el proyecto está distribuído con una licencia Open Source, bajo <a href="http://www.gnu.org/copyleft/gpl.html">Licencia GNU General Version 2</a>. En este momento, la aplicación está por su versión beta7, y avanzando, tanto en prestaciones como cantidad de usuarios, a pasos muy rápidos y firmes.</p>
<p>En sí la aplicación tiene una instalación muy simple. En Linux simplemente descomprimiendo el archivo que descargamos ya podemos utilizar la aplicación. En Windows, mi compañero de trabajo Ulises, hizo el instalador para Windows que es súper sencillo de instalar.</p>
<p>Para hacer uso de la aplicación, es posible hacerlo a través de una consola o a través de su interfaz gráfica (GUI).</p>
<p>En primer lugar, hice uso de la consola, utilizando el manual de usuario disponible en el sitio web. Respecto a la consola, me gustó la forma en que está pensada la ejecución, en donde uno va colocando comandos y en función de eso va escalando a diferentes secciones para configurar los diferentes parámetros. La interfaz gráfica es aún mejor, además de lo amena, es extremadamente simple de utilizar. Podemos ver desde la interfaz las cuatro pestañas respecto al uso de la aplicación: configuración, log, resultados y exploit. Basicamente estas pestañas describen también el proceso de un ataque-auditoria a una aplicación web.</p>
<p>¿Cómo funciona la aplicación? Bueno, básicamente utiliza, al estilo Nessus, diferentes <a href="http://w3af.sourceforge.net/pluginDesc.php" target="_blank"><strong>plugins</strong></a> que uno puede configurar según cuales quiere utilizar. Nuevos plugins aparecen periódicamente. Estos están agrupados en categorías:</p>
<ul>
<li> <strong>Discovery</strong>: se utilizan, por ejemplo, para descubrir nuevas URLs válidas en el sitio.</li>
<li><strong>Evasión</strong>: son utilizados para tratar de evadir los IDS.</li>
<li><strong>Auditoria</strong>: se utilizan para auditar la seguridad de la aplicación web.</li>
<li><strong>Grep</strong>: son utilizados para analizar cada respuesta que devuelve el servidor.</li>
<li><strong>Output</strong>: se utilizan para escribir la salida de otros plugins en un formato cómodo para el framework.</li>
</ul>
<p>Basicamente, el proceso es el descripto anteriormente. Primero, el usuario <strong>selecciona el &#8220;combo&#8221; de plugins</strong> que va a ejecutar, <strong>selecciona la &#8220;víctima&#8221;</strong> (el sitio web a escanear) y decide <strong>comenzar el &#8220;ataque&#8221;</strong>. Posteriormente, se pueden <strong>visualizar los logs</strong> mientras se realiza el ataque. Finalmente, es posible <strong>visualizar los resultados</strong> obtenidos por el escaneo, y <strong>conocer las vulnerabilidades</strong> que tiene la aplicación y los exploits que pueden explotarlas.</p>
<p>Además, con la última versión, el usuario tiene paquetes pre-armados de plugins para, por ejemplo, probar el <strong>OWASP TOP 10</strong>, y testear las vulnerabilidades más comunes en sitios web.</p>
<p>Como punto bajo creo que aún falta mejorar la <a href="http://w3af.sourceforge.net/#documentation" target="_blank">documentación</a> disponible, cosa que permitirá también acercar más usuarios para que prueben el software.</p>
<p>Me resulta interesante los por qué&#8217;s de hacer el proyecto, explicados en el sitio web por Andrés:</p>
<ul>
<blockquote>
<li><strong>Quiero devolver algo a la comunidad Open Source.</strong></li>
<li><strong>Soy perezoso y este software permitirá automatizar mi trabajo en test de penetración.</strong></li>
<li><strong>Quería tener un proyecto GPL, para aprender sobre él.</strong></li>
<li><strong>Quiero aprender Python</strong></li>
</blockquote>
</ul>
<p>Como conclusión, me parece que w3af cubre un nicho de mercado cada vez más importante (vulnerabilidades en aplicaciones web) y, encima, lo hace a través de un proyecto colaborativo y Open Source. El proyecto quizás no esté 100% preparado pero, como dije al principio, el crecimiento y las mejoras son muy rápidas y periódicamente aparecen versiones más estables, más completas y con más funcionalidades.</p>
<p><strong>RESUMEN</strong></p>
<blockquote><p><strong>Aplicación: w3af<br />
</strong></p>
<p><strong>Autor: Andres Riancho + comunidad<br />
</strong></p>
<p><strong>Costo: Free</strong></p>
<p><strong>Lo mejor: software libre, excelente diseño y funcionalidad, pretende ocupar un espacio que aún está vacante (un framework para auditorias de aplicaciones web).<br />
</strong></p>
<p><strong>Lo peor: pocos idiomas, aún está en versión &#8220;beta&#8221;, falta de documentación.<br />
</strong></p>
<p><strong>Sitio web:</strong> <a href="http://w3af.sourceforge.net/" target="_blank"><strong>http://w3af.sourceforge.net/</strong></a><strong><a href="http://www.hackingetico.com/" target="_blank"></a></strong></p></blockquote>
<p><strong>Puntaje: </strong>¿se olvidaron que <a href="http://unmundobinario.wordpress.com/2008/09/12/review-hacking-etico/" target="_blank">no pongo puntajes</a>? Prefiero no acotar el resultado y expresar todo, lo bueno y lo malo y, fundamentalmente, la subjetividad del texto y la opinión, para que cada uno lo pruebe luego y ponga su propio puntaje.<strong><br />
</strong></p>
<p>Lamentablemente, cuando Andrés vino a visitarnos a Openware, y a contarnos del proyecto, yo estaba de visita en Bahía Blanca con mi familia y aún no lo conozco personalmente. De todas formas, mis felicitaciones a Andrés por encarar semejante proyecto, hacerlo en la comunidad del software libre, y ponerle tanto esfuerzo para que siga creciendo y mejorando.</p>
<p>Desde ya, invito a los lectores que tengan espacios en la web a difundir el proyecto y, ni hablar, a aquellos que sean programadores a colaborar en él. <img src='http://s1.wp.com/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/unmundobinario.wordpress.com/1050/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/unmundobinario.wordpress.com/1050/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/unmundobinario.wordpress.com/1050/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/unmundobinario.wordpress.com/1050/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/unmundobinario.wordpress.com/1050/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/unmundobinario.wordpress.com/1050/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/unmundobinario.wordpress.com/1050/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/unmundobinario.wordpress.com/1050/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/unmundobinario.wordpress.com/1050/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/unmundobinario.wordpress.com/1050/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/unmundobinario.wordpress.com/1050/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/unmundobinario.wordpress.com/1050/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/unmundobinario.wordpress.com/1050/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/unmundobinario.wordpress.com/1050/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=unmundobinario.com&#038;blog=2075775&#038;post=1050&#038;subd=unmundobinario&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://unmundobinario.com/2008/10/01/review-w3af/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/06b8305d100a1a20b5d8c5f69b4cd3df?s=96&#38;d=http%3A%2F%2F0.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96" medium="image">
			<media:title type="html">sebastianbortnik</media:title>
		</media:content>

		<media:content url="http://unmundobinario.files.wordpress.com/2008/10/w3af.png" medium="image">
			<media:title type="html">w3af</media:title>
		</media:content>
	</item>
		<item>
		<title>Alerta para usuarios: Clickjacking</title>
		<link>http://unmundobinario.com/2008/09/29/alerta-para-usuarios-clickjacking/</link>
		<comments>http://unmundobinario.com/2008/09/29/alerta-para-usuarios-clickjacking/#comments</comments>
		<pubDate>Mon, 29 Sep 2008 20:19:45 +0000</pubDate>
		<dc:creator>Sebastián Bortnik</dc:creator>
				<category><![CDATA[hacking]]></category>
		<category><![CDATA[seguridad]]></category>

		<guid isPermaLink="false">http://unmundobinario.wordpress.com/?p=1030</guid>
		<description><![CDATA[Me parece importante para arrancar la semana hacer un aviso para aquellos lectores que no estén muy metidos en el mundo de la Seguridad Informática y lo haré de la forma lo más simple posible. Para la gente que le interese profundizar, les dejo abajo un compilado de links que hablaron muy bien del tema [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=unmundobinario.com&#038;blog=2075775&#038;post=1030&#038;subd=unmundobinario&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Me parece importante para arrancar la semana hacer un aviso para aquellos lectores que no estén muy metidos en el mundo de la Seguridad Informática y lo haré de la forma lo más simple posible. Para la gente que le interese profundizar, les dejo abajo un compilado de links que hablaron muy bien del tema y que está muy interesante para seguirlo.</p>
<p>Todo empezó porque en una importante conferencia de Seguridad, dos investigadores suspendieron su charla a pedido de la empresa Adobe, indicando que era responsable no divulgar aún los detalles de la vulnerabilidad que ellos descubrieron, teniendo en cuenta, su gravedad, y que afectaba a muchas plataformas (prácticamente todos los navegadores).</p>
<p><strong>¿De qué se trata la vulnerabilidad?</strong></p>
<p>La vulnerabilidad, denominada Clickjacking (secuestro del clic), hablando muy simple, es la posibilidad de que un atacante pueda manipular los enlaces en un sitio web.</p>
<p>Nada mejor para entenderlo, que verlo, ingresen en <a href="http://www.segu-info.com.ar/clickjacking.htm" target="_blank">este link</a>, donde Segu-Info realizó una prueba de concepto, y verán como aún creyendo que están ingresando a Google, se forzará el direccionamiento a otra web, sin el consentimiento del usuario.</p>
<p><strong>¿Cómo puedo protegerme?</strong></p>
<p>Este es el punto que más me interesa. Por el momento no han trascendido muchos detalles, pero sí hay una solución que por el momento parece la forma de estar<strong> menos expuesto</strong> a la vulnerabilidad: <strong>usa Firefox con el plugin NoScript instalado</strong>.</p>
<p>Para instalar Firefox (si aún eres usuario de IE), lo puedes hacer desde el <a href="http://www.mozilla-europe.org/es/firefox/" target="_blank">sitio oficial</a>, ya estamos en la versión 3.0.3. Luego, una vez instalado, pueden ingresar <a href="https://addons.mozilla.org/es-ES/firefox/addon/722" target="_blank">aquí</a>, e instalar el plugin NoScript, que permitirá protección contra la ejecución de código sin el consentimiento del usuario.</p>
<p>Como usuarios finales, confíen en mí <img src='http://s1.wp.com/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  , y si pueden realicen los pasos aconsejados en el párrafo anterior. No estoy muy de acuerdo con la paranoia de la seguridad, pero sí con tomar recaudos cuando aparecen amenazas de este tipo.</p>
<p><strong>Más información:</strong></p>
<ul>
<li><a href="http://blog.segu-info.com.ar/2008/09/clickjacking-investigadores-alertan-por.html">Clickjacking: Investigadores alertan por vulnerabilidad que afecta a todos los navegadores</a></li>
<li><a href="http://blog.segu-info.com.ar/2008/09/firefox-y-noscript-vs-clickjacking.html">Firefox y NoScript vs Clickjacking</a></li>
<li><a href="http://blog.segu-info.com.ar/2008/09/pruebas-de-concepto-de-clickjacking.html">Pruebas de Concepto de Clickjacking</a></li>
<li><a title="Clickjacking" rel="bookmark" href="http://www.sahw.com/wp/archivos/2008/09/28/clickjacking/">Clickjacking</a></li>
<li><a title="Enlace permanente a Clickjacking" rel="bookmark" href="http://www.dragonjar.org/clickjacking.xhtml">Clickjacking</a></li>
<li><a title="ClickJacking, ¿lo nuevo en (in)seguridad?" rel="bookmark" href="http://www.blogantivirus.com/clickjacking-lo-nuevo-en-inseguridad">ClickJacking, ¿lo n</a><a title="ClickJacking, ¿lo nuevo en (in)seguridad?" rel="bookmark" href="http://www.blogantivirus.com/clickjacking-lo-nuevo-en-inseguridad">uevo en (in)seguridad?</a></li>
<li><a href="http://www.us-cert.gov/current/index.html#multiple_web_browsers_affected_by" target="_blank">US-CERT: <span><span style="font-family:Arial,Geneva,Helvetica;">Multiple Web Browsers Affected by Clickjacking</span></span></a></li>
<li><a title="Clickjacking and NoScript" rel="bookmark" href="http://hackademix.net/2008/09/27/clickjacking-and-noscript/">Clickjacking and NoScript</a></li>
</ul>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/unmundobinario.wordpress.com/1030/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/unmundobinario.wordpress.com/1030/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/unmundobinario.wordpress.com/1030/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/unmundobinario.wordpress.com/1030/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/unmundobinario.wordpress.com/1030/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/unmundobinario.wordpress.com/1030/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/unmundobinario.wordpress.com/1030/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/unmundobinario.wordpress.com/1030/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/unmundobinario.wordpress.com/1030/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/unmundobinario.wordpress.com/1030/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/unmundobinario.wordpress.com/1030/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/unmundobinario.wordpress.com/1030/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/unmundobinario.wordpress.com/1030/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/unmundobinario.wordpress.com/1030/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=unmundobinario.com&#038;blog=2075775&#038;post=1030&#038;subd=unmundobinario&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://unmundobinario.com/2008/09/29/alerta-para-usuarios-clickjacking/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/06b8305d100a1a20b5d8c5f69b4cd3df?s=96&#38;d=http%3A%2F%2F0.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96" medium="image">
			<media:title type="html">sebastianbortnik</media:title>
		</media:content>
	</item>
		<item>
		<title>Review: Hacking Etico</title>
		<link>http://unmundobinario.com/2008/09/12/review-hacking-etico/</link>
		<comments>http://unmundobinario.com/2008/09/12/review-hacking-etico/#comments</comments>
		<pubDate>Fri, 12 Sep 2008 23:33:45 +0000</pubDate>
		<dc:creator>Sebastián Bortnik</dc:creator>
				<category><![CDATA[hacking]]></category>
		<category><![CDATA[libros]]></category>
		<category><![CDATA[review]]></category>

		<guid isPermaLink="false">http://unmundobinario.wordpress.com/?p=971</guid>
		<description><![CDATA[Termina la semana y es un buen momento para matar dos pájaros de un tiro: cumplir una promesa de hacer esta review y, como consecuencia, inaugurar el hecho de hacer una review. Ya les había adelantado de qué se trata el libro &#8220;Hacking Ético&#8221; pero lo resumo de nuevo: una producción rosarina de un joven [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=unmundobinario.com&#038;blog=2075775&#038;post=971&#038;subd=unmundobinario&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Termina la semana y es un buen momento para matar dos pájaros de un tiro: cumplir una promesa de hacer esta review y, como consecuencia, inaugurar el hecho de hacer una review.</p>
<p>Ya les <a href="http://unmundobinario.wordpress.com/2008/05/30/ethical-hacking-desde-rosario/" target="_blank">había adelantado</a> de qué se trata el libro &#8220;<strong><a href="http://www.hackingetico.com/" target="_blank">Hacking Ético</a></strong>&#8221; pero lo resumo de nuevo: una producción rosarina de un joven profesional, Carlos Tori, que dedicó unos cuantos meses a escribir este compendio de los temas más importantes del hacking ético.</p>
<p>El libro fue publicado hace unos pocos meses y si no me equivoco, ya va por su cuarta edición. Además, desde el <a href="http://www.hackingetico.com/" target="_blank">sitio web</a>, el autor libera periódicamente algunas páginas del libro como para poder observar qué se puede encontrar en el resto de las páginas. El prologo fue realizado por Cesar Cerrudo, fundador y CEO de <a href="http://www.argeniss.com" target="_blank">Argeniss</a>. Fue impreso de forma independiente (sin editorial de por medio, amén) y es distribuido solo a través de su sitio y de su autor.</p>
<p>La distribución de los capítulos ya adelanta que esto se trata de una visión genérica del tema, acaparando las diferentes aristas que aparecen en la temática: ingeniería social, fuerza bruta, ataques web, servidores, etc.</p>
<p>A pesar de no profundizar en ninguno de los temas (no lo considero un punto bajo ya que creo que el libro no lo pretende), los mismos son tratados no solo en forma teórica, sino que se muestran ejemplos prácticos en cada capítulo. De esta forma, los conceptos teóricos, que quizás puedan ser leídos en un sitio web, son complementados con la experiencia profesional del autor, otorgando un valor especial a cada temática. Sumado a ello, los conceptos y ejemplos son constantemente acompañados con imágenes alusivas a cada tema.</p>
<p>Sumado a ello, el libro abunda en material para extender la información, lo cual lo enriquece ya que uno muchas veces se queda con ganas de seguir leyendo sobre alguno de los temas, según los gustos y aficiones de cada uno. En mi caso particular, los capitulos que más me gustaron fueron &#8220;<strong>Inyección de código SQL</strong>&#8221; y &#8220;<strong>Servidores Windows</strong>&#8220;.</p>
<p>Me resultó interesante, además, el bonus track del libro, un pequeño how-to para <strong>instalar en un mismo equipo tres sistemas operativos</strong>: Windows XP, Debian Linux y FreeBSD. Es un concepto interesante para algún jóven que luego de leer el libro quiera poner en práctica lo aprendido a lo largo de las páginas.</p>
<p>Como puntos bajos (sí, en Mundo Binario no se salva nadie, y me gusta aportar alguna crítica para hacer un poco más creíble mi review y que vean que acá no hay nada de compromiso), debo reconocer que no me gustó la edición interna, con diferentes tipos de letras a lo largo del libro y muchos tamaños diferentes. A pesar de ello, sí me gustó (mucho) la edición de tapa y contratapa, a la vez simples e interesantes. Además, me hubieran gustado (esto es más personal, según mis gustos), la publicación del libro con otro tipo de licencia y la redacción en tercera persona.</p>
<p>En fin, un material <strong>altamente recomendable para aquellos que deseen adentrarse en el mundo del Ethical Hacking</strong>, contado por un profesional desde su experiencia en el área.</p>
<p><strong>RESUMEN</strong></p>
<blockquote><p><strong>Título: Hacking Ético<br />
</strong></p>
<p><strong>Autor: Carlos Tori</strong></p>
<p><strong>ISBN: 978-987-05-4364-0</strong></p>
<p><strong>Costo: $105</strong> <strong>para argentina</strong> (con envío incluido, ver otros costos en sitio web)</p>
<p><strong>Cant. de páginas: 328<br />
</strong></p>
<p><strong>Lo mejor: Lo abarcativo del tema, la relación conceptos-ejemplos-imágenes.<br />
</strong></p>
<p><strong>Lo peor: La edición interna, la licencia.<br />
</strong></p>
<p><strong>Sitio web:</strong> <strong><a href="http://www.hackingetico.com/" target="_blank">http://www.hackingetico.com/</a></strong></p></blockquote>
<p>He decidido no poner puntaje a la review, e intentaré mantenerlo de aquí en adelante. De hecho, ya le tenía puesto un puntaje al libro (bastante alto por cierto) pero pensé que el puntaje es relativo, ya que, como mencioné anteriormente, el libro vale 10 puntos, para un joven que quiere entrar en este mundo, quizás vale 8 para alguien que ya conocía muchos de los conceptos y quizás vale 6, para alguien que ya está muy metido en el mundo del hacking y ha practicado en él. El libro vale según cuáles sean los ojos que lo lean.</p>
<p>Mis <strong>felicitaciones personales a Carlos</strong> y me resulta grato que exista material de esta calidad, oriundo de nuestra ciudad, Rosario.</p>
<br /><img alt="" border="0" src="http://feeds.wordpress.com/1.0/categories/unmundobinario.wordpress.com/971/" /> <img alt="" border="0" src="http://feeds.wordpress.com/1.0/tags/unmundobinario.wordpress.com/971/" /> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/unmundobinario.wordpress.com/971/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/unmundobinario.wordpress.com/971/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/unmundobinario.wordpress.com/971/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/unmundobinario.wordpress.com/971/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/unmundobinario.wordpress.com/971/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/unmundobinario.wordpress.com/971/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/unmundobinario.wordpress.com/971/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/unmundobinario.wordpress.com/971/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/unmundobinario.wordpress.com/971/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/unmundobinario.wordpress.com/971/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/unmundobinario.wordpress.com/971/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/unmundobinario.wordpress.com/971/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/unmundobinario.wordpress.com/971/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/unmundobinario.wordpress.com/971/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=unmundobinario.com&#038;blog=2075775&#038;post=971&#038;subd=unmundobinario&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://unmundobinario.com/2008/09/12/review-hacking-etico/feed/</wfw:commentRss>
		<slash:comments>13</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/06b8305d100a1a20b5d8c5f69b4cd3df?s=96&#38;d=http%3A%2F%2F0.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96" medium="image">
			<media:title type="html">sebastianbortnik</media:title>
		</media:content>
	</item>
		<item>
		<title>Hackear Hotmail II</title>
		<link>http://unmundobinario.com/2008/08/19/hackear-hotmail-ii/</link>
		<comments>http://unmundobinario.com/2008/08/19/hackear-hotmail-ii/#comments</comments>
		<pubDate>Tue, 19 Aug 2008 17:28:08 +0000</pubDate>
		<dc:creator>Sebastián Bortnik</dc:creator>
				<category><![CDATA[hacking]]></category>

		<guid isPermaLink="false">http://unmundobinario.wordpress.com/?p=879</guid>
		<description><![CDATA[Gente estúpida ingenua hay para todo, y eso lo sabemos. Lo que es molesto es que haya alguien que se aproveche de esto y gane dinero&#8230; mucho dinero. Ya algo hablamos en &#8220;Hackear Hotmail&#8221; y hoy, vía Kriptopolis, nos dejan en su versión original, sin filtros ni modificaciones (más allá del mail de contacto), cómo [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=unmundobinario.com&#038;blog=2075775&#038;post=879&#038;subd=unmundobinario&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Gente <span style="text-decoration:line-through;">estúpida</span> ingenua hay para todo, y eso lo sabemos. Lo que es molesto es que haya alguien que se aproveche de esto y gane dinero&#8230; mucho dinero. Ya algo hablamos en &#8220;<a title="Hackear Hotmail" rel="bookmark" href="../2008/06/22/hackear-hotmail/">Hackear Hotmail</a>&#8221; y hoy, vía Kriptopolis, nos dejan en su versión original, sin filtros ni modificaciones (más allá del mail de contacto), cómo alguna gente roba dinero con este tipo de anuncios:</p>
<blockquote><p><strong>cada día son mas la gente que dice saber sacar contraseñas de correo , asi que comprendo a quienes no quieran creerme .<br />
mi sistema de trabajo funciona así.<br />
usted me dice la cuenta que quiere hackear &#8230;.<br />
yo procedo a realizar el trabajo y en cuanto tengo la contraseña (no mas de 2 días) ,<br />
le doy las pruebas suficientes para recién cobrar , antes no cobramos nada ,<br />
además de vender contraseñas , podemos también darte las conversaciones (anteriores)de MSN entre 2 correos que tu nos indiques. Por un precio adicional podemos darte mas datos como información física del PC . Capturar su computadora y gravar todo cuanto se haga o diga desde su PC.<br />
nuestro servicio es nuevo y no te hacemos perder el tiempo ni tu dinero, solo pagas cuando te mostramos el mail hackeado , para poder contactarnos solo escribe a xxxxxxxxxxx@hotmail.com , y cuéntanos tu caso . nosotros nos encargamos de ofrecerte las posibles soluciones y logramos resolverlo ..hasta el final ..es un servicio personal ..<br />
el servicio es totalmente confidencial y anónimo , en ningún momento la victima podrá notar que tu estas vigilando su correo , el programa es nuestro (creado por nosotros)y solo necesitas los password de las personas que quieras ver sus<br />
conversaciones.<br />
te invitamos a contactarnos . solo pedimos seas una persona seria y responsable , recuerda que también ayudamos en caso muy delicados (infidelidad , secuestros , suplantación de identidad , engaños , usurpación , etc.)<br />
condiciones .<br />
1 No es un servicio gratuito<br />
2 bajo ninguna condición enviamos ningún tipo de contraseña asta no recibir el pago<br />
3 no cobramos nada por intentar hackear la cuenta<br />
4 no cambiamos el password , te doy el password original<br />
5 el costo es de 50 dólares por cada cuenta y 60 dólares por el programa para ver las conversaciones de msn sin que se den cuenta<br />
6 es totalmente anónimo.<br />
7 no es necesario que la victima visite su correo, nosotros trabajamos en un nivel superior<br />
8 el plazo máximo para los password es de 2 días<br />
9 el único mail de contacto es xxxxxxxxxx@hotmail.com</strong></p></blockquote>
<p>Es increíble que haya gente que haga caso a este tipo de anuncios. Me encanta la técnica barata de &#8220;<em>comprendo a quienes no quieran creerme</em>&#8221; como para dar credibilidad al mensaje. En fin, ya lo hablamos la otra vez pero si quieren saber como hackear hotmail, no hagan caso a tantas estupideces y entren <a href="http://unmundobinario.wordpress.com/2008/06/22/hackear-hotmail/" target="_blank">aquí</a>. <img src='http://s1.wp.com/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<p>Fuente: <a href="http://www.kriptopolis.org/hackeo-msn-hotmail-yahoo-gmail" target="_blank">&#8220;Hackeo Msn Hotmail Yahoo Gmail&#8221;</a></p>
<br /><img alt="" border="0" src="http://feeds.wordpress.com/1.0/categories/unmundobinario.wordpress.com/879/" /> <img alt="" border="0" src="http://feeds.wordpress.com/1.0/tags/unmundobinario.wordpress.com/879/" /> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/unmundobinario.wordpress.com/879/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/unmundobinario.wordpress.com/879/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/unmundobinario.wordpress.com/879/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/unmundobinario.wordpress.com/879/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/unmundobinario.wordpress.com/879/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/unmundobinario.wordpress.com/879/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/unmundobinario.wordpress.com/879/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/unmundobinario.wordpress.com/879/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/unmundobinario.wordpress.com/879/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/unmundobinario.wordpress.com/879/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/unmundobinario.wordpress.com/879/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/unmundobinario.wordpress.com/879/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/unmundobinario.wordpress.com/879/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/unmundobinario.wordpress.com/879/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=unmundobinario.com&#038;blog=2075775&#038;post=879&#038;subd=unmundobinario&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://unmundobinario.com/2008/08/19/hackear-hotmail-ii/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/06b8305d100a1a20b5d8c5f69b4cd3df?s=96&#38;d=http%3A%2F%2F0.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96" medium="image">
			<media:title type="html">sebastianbortnik</media:title>
		</media:content>
	</item>
		<item>
		<title>Hackear Hotmail</title>
		<link>http://unmundobinario.com/2008/06/22/hackear-hotmail/</link>
		<comments>http://unmundobinario.com/2008/06/22/hackear-hotmail/#comments</comments>
		<pubDate>Mon, 23 Jun 2008 02:09:57 +0000</pubDate>
		<dc:creator>Sebastián Bortnik</dc:creator>
				<category><![CDATA[hacking]]></category>

		<guid isPermaLink="false">http://unmundobinario.wordpress.com/?p=495</guid>
		<description><![CDATA[El tema de hackear Hotmail es super popular en la web. Es uno de los temas más buscado en google, más consultado en buscadores y muchos estudiantes de sistemas sabemos recibir esta pregunta. A veces siento que la gente tiene el imaginario que &#8220;hacker hotmail&#8221; es como hacer una fatality en el Mortal Kombat, y [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=unmundobinario.com&#038;blog=2075775&#038;post=495&#038;subd=unmundobinario&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>El tema de hackear Hotmail es super popular en la web. Es uno de los temas más buscado en google, más consultado en buscadores y muchos estudiantes de sistemas sabemos recibir esta pregunta.</p>
<p>A veces siento que la gente tiene el imaginario que &#8220;hacker hotmail&#8221; es como hacer una fatality en el Mortal Kombat, y esperan un dialogo por el estilo&#8230;</p>
<blockquote><p>- ¿Me podrías decir cómo hackear hotmail?</p>
<p>- Sí, es así: Entrá a la web de hotmail, escribí la dirección de correo que queres hackear, en password escribí &#8220;soyunsuperhacker&#8221; y después apretá la siguiente combinación de teclas &#8220;Alt + Supr + q + i + 3&#8243;. Posteriormente mantené presionado durante 7,5 segundos la tecla F9 y listo, ya estás adentro.</p></blockquote>
<p>No se si será esto lo que la gente espera cuando hace este tipo de preguntas. La realidad es que<strong> no se puede hacker hotmail</strong>, por lo menos tal cual se debería interpretar la palabra hackear. En los últimos dos días me encontré con dos post aclarando esto y eso me disparó a clarificarlo también para los lectores de Mundo Binario.</p>
<p>Cristian nos muestra en el <a href="http://seguinfo.blogspot.com/2008/06/el-engao-de-hackear-hotmail-en-los.html" target="_blank">blog de Segu-Info</a> como en algunos foros, algunos utilizan esta &#8220;necesidad&#8221; de la gente de sacarse la duda y hacen diferentes ofertas donde al final le piden a la gente sus datos de acceso y se arman una linda base de datos, que después cotizará en bolsa.</p>
<p>Este mito de que es fácil hackear hotmail tiene sus orígenes en que hace unos años existió una vulnerabilidad en Hotmail que permitía realizar un ataque XSS y de esta forma obtener acceso a cuentas de correo sin conocer la contraseña. El tema, es que dicha vulnerabilidad fue remediada y dejó de existir. Lamentablemente quedó dando vueltas la idea de que Hotmail es vulnerable y, por consecuencia, el hecho de que los usuarios piensan que cualquier &#8220;informático&#8221; puede contestarle la pregunta sobre cómo hackear Hotmail.</p>
<p>Ya en <a href="http://www.paraisogeek.com/como-hackear-una-cuenta-de-hotmail/" target="_blank">Paraíso Geek</a>, Alan Rodriguez nos muestra que, aunque mucha gente piense que es imposible, hay algunas formas de &#8220;hackear hotmail&#8221;&#8230;</p>
<ol>
<li><span lang="ES">Debes conocer muy bien a la persona, estudiarla, vigilarla durante aproximadamente una semana. </span></li>
<li><span lang="ES">Ve a una tienda de armas, compra una, sólo que para que la aprueben debes decir que es para protección y que no tienes antecedentes penales, si no es así, olvídalo. </span></li>
<li><span lang="ES">Una ves que tengas tu arma, y que sepas todo lo que hace tu víctima, a que hora se levanta, a que hora come, a que hora sale por el pan, entonces podrás actuar.</span></li>
<li><span lang="ES">Metete a su casa, la manera más fácil es saltarse la barda, si pesas más de 150 Kg. entonces olvídalo.</span></li>
<li><span lang="ES">Una vez adentro, amaga a tu víctima, apuntale y pídele su password, si no te lo da, entonces quiébrale las rodillas con un tubo, eso provocará que te de la contraseña.</span></li>
<li><span lang="ES">Sal de ahí y ve al ciber más cercano, la contraseña debió ser correcta, no por nada le quebraste las rodillas.</span></li>
<li><span lang="ES">Disfruta y entérate de todo lo que quieras (No olvides visitar la sección de “correo no deseado”).</span></li>
</ol>
<p>En realidad, este chiste nos ayuda a clarificar algunos puntos. Que no se pueda hackear hotmail, no significa que no se pueda obtener acceso a una cuenta de hotmail sin el consentimiento de su dueño o sin la contraseña.</p>
<p>Pero para ello, deberíamos usar algunas técnicas de ingeniería social que no se corresponden con lo que se debe llamar &#8220;hacking&#8221;. Algunos ejemplos pueden ser desde el simple y clásico espiar la contraseña mientras el otro la tipea o enviar un correo simulando ser el soporte técnico de hotmail o cosas por el estilo. Otras tecnicas también son válidas como por ejemplo utilizar un keylogger para conocer qué combinaciones de teclas utilizó un teclado pero en este caso el hacking sería al ordenador comprometido y no a hotmail.</p>
<p>Para cerrar, les cuento una de las formas de acceder a hotmail, con una cuota de ingeniería social, que utilizamos con un compañero hace unos cuantos años, cuando yo aún no sabía ni qué era seguridad informática, ni hacking ni nada.</p>
<p>Estabamos en la escuela secundaria y no me acuerdo por qué utilizamos la pregunta secreta de una de nuestras cuentas de hotmail o algo por el estilo. Se nos ocurrió empezar a ingresar a las cuentas de nuestros amigos y utilizar el famoso botón de &#8220;olvidé mi contraseña&#8221; y empezamos a ver cuáles eran las preguntas secretas de nuestros amigos. Como resultado, luego de unas cuantas pruebas pudimos acceder a dos cuentas de correos de dos amigos y cambiarles las contraseñas que fueron entregadas al otro día, luego de hacerles pasar un mal rato. La verdad que me acuerdo que cuando accedimos no lo podíamos creer, estabamos muy contentos, nos sentíamos como hackers aunque no sabíamos de qué se trataba.</p>
<p>Ah&#8230; la pregunta secreta de nuestros amigos era en ambos &#8220;¿Cuál es tu mascota favorita?&#8221; y en cada uno ingresamos con el nombre de sus respectivos perros.</p>
<p>PD. Lo más gracioso es que con este post inauguro la categoría <a href="http://unmundobinario.wordpress.com/category/hacking/" target="_blank">hacking</a>. <img src='http://s2.wp.com/wp-includes/images/smilies/icon_razz.gif' alt=':-P' class='wp-smiley' /> </p>
<br /><img alt="" border="0" src="http://feeds.wordpress.com/1.0/categories/unmundobinario.wordpress.com/495/" /> <img alt="" border="0" src="http://feeds.wordpress.com/1.0/tags/unmundobinario.wordpress.com/495/" /> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/unmundobinario.wordpress.com/495/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/unmundobinario.wordpress.com/495/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/unmundobinario.wordpress.com/495/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/unmundobinario.wordpress.com/495/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/unmundobinario.wordpress.com/495/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/unmundobinario.wordpress.com/495/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/unmundobinario.wordpress.com/495/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/unmundobinario.wordpress.com/495/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/unmundobinario.wordpress.com/495/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/unmundobinario.wordpress.com/495/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/unmundobinario.wordpress.com/495/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/unmundobinario.wordpress.com/495/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/unmundobinario.wordpress.com/495/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/unmundobinario.wordpress.com/495/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=unmundobinario.com&#038;blog=2075775&#038;post=495&#038;subd=unmundobinario&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://unmundobinario.com/2008/06/22/hackear-hotmail/feed/</wfw:commentRss>
		<slash:comments>32</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/06b8305d100a1a20b5d8c5f69b4cd3df?s=96&#38;d=http%3A%2F%2F0.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96" medium="image">
			<media:title type="html">sebastianbortnik</media:title>
		</media:content>
	</item>
	</channel>
</rss>
