<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title> &#187; seguridad informatica</title>
	<atom:link href="http://www.enhacke.com/tag/seguridad-informatica/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.enhacke.com</link>
	<description>empresa de seguridad informatica</description>
	<lastBuildDate>Fri, 20 Aug 2010 06:47:13 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Interceptando y modificando conversaciones del Messenger &#8211; ENHACKE CURSOS</title>
		<link>http://www.enhacke.com/2010/02/04/interceptando-y-modificando-conversaciones-del-messenger-enhacke-cursos/</link>
		<comments>http://www.enhacke.com/2010/02/04/interceptando-y-modificando-conversaciones-del-messenger-enhacke-cursos/#comments</comments>
		<pubDate>Thu, 04 Feb 2010 08:02:25 +0000</pubDate>
		<dc:creator>Editor</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[video]]></category>
		<category><![CDATA[arp]]></category>
		<category><![CDATA[arp poisoning]]></category>
		<category><![CDATA[ataque hombre en el medio]]></category>
		<category><![CDATA[backtrack]]></category>
		<category><![CDATA[conversaciones]]></category>
		<category><![CDATA[envenenamiento]]></category>
		<category><![CDATA[envenenamiento arp]]></category>
		<category><![CDATA[espiar conversaciones]]></category>
		<category><![CDATA[ettercap]]></category>
		<category><![CDATA[etterfilter]]></category>
		<category><![CDATA[hack]]></category>
		<category><![CDATA[hack hotmail]]></category>
		<category><![CDATA[hack messenger]]></category>
		<category><![CDATA[interceptar]]></category>
		<category><![CDATA[man in the middle]]></category>
		<category><![CDATA[messenger]]></category>
		<category><![CDATA[mitm]]></category>
		<category><![CDATA[modificar]]></category>
		<category><![CDATA[pentest]]></category>
		<category><![CDATA[poisoning]]></category>
		<category><![CDATA[seguridad informatica]]></category>
		<category><![CDATA[vmware]]></category>

		<guid isPermaLink="false">http://www.enhacke.com/?p=842</guid>
		<description><![CDATA[Para todos nuestros alumnos y para aquellos que quieren seguir aprendiendo mas sobre Seguridad Informática, el área de capacitaciones (ENHACKE CURSOS) de la empresa ENHACKE,  ha preparado esta nueva iniciativa de Videos Gratuitos donde se iran tocando diversos temas que incrementaran el conocimiento de la comunidad. Esperamos sea de su agrado y a la vez [...]]]></description>
			<content:encoded><![CDATA[<p>Para todos nuestros alumnos y para aquellos que quieren seguir aprendiendo mas sobre Seguridad Informática, el área de capacitaciones (ENHACKE CURSOS) de la empresa ENHACKE,  ha preparado esta nueva iniciativa de Videos Gratuitos donde se iran tocando diversos temas que incrementaran el conocimiento de la comunidad.</p>
<p>Esperamos sea de su agrado y a la vez los invitamos a tomar nuestros cursos.</p>
<p>Gracias</p>
<p><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="400" height="300" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowfullscreen" value="true" /><param name="allowscriptaccess" value="always" /><param name="src" value="http://vimeo.com/moogaloop.swf?clip_id=9199115&amp;server=vimeo.com&amp;show_title=1&amp;show_byline=1&amp;show_portrait=0&amp;color=00ADEF&amp;fullscreen=1" /><embed type="application/x-shockwave-flash" width="400" height="300" src="http://vimeo.com/moogaloop.swf?clip_id=9199115&amp;server=vimeo.com&amp;show_title=1&amp;show_byline=1&amp;show_portrait=0&amp;color=00ADEF&amp;fullscreen=1" allowscriptaccess="always" allowfullscreen="true"></embed></object></p>
<p><a href="http://vimeo.com/9199115">Interceptando y Modificando conversaciones de MESSENGER</a> from <a href="http://vimeo.com/user1664428">enhacke</a> on <a href="http://vimeo.com">Vimeo</a>.</p>
<p>Demostracion de lo fácil que es INTERCEPTAR y MODIFICAR conversaciones de MESSENGER.</p>
<p>Video realizado por el area de CURSOS de la empresa de Seguridad Informática ENHACKE.</p>
<p>www.enhacke.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.enhacke.com/2010/02/04/interceptando-y-modificando-conversaciones-del-messenger-enhacke-cursos/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>¿Como debe proteger una PYME su información?</title>
		<link>http://www.enhacke.com/2009/11/16/%c2%bfcomo-debe-proteger-una-pyme-su-informacion/</link>
		<comments>http://www.enhacke.com/2009/11/16/%c2%bfcomo-debe-proteger-una-pyme-su-informacion/#comments</comments>
		<pubDate>Tue, 17 Nov 2009 01:04:05 +0000</pubDate>
		<dc:creator>Editor</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[pyme]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[seguridad informatica]]></category>
		<category><![CDATA[utm]]></category>

		<guid isPermaLink="false">http://www.enhacke.com/?p=666</guid>
		<description><![CDATA[La protección de la información de una compañía puede parecer una cuestión de mucho dinero, pero con poca inversión se puede mantener una estructura de seguridad informática alejada de las amenazas más frecuentes. Conozca qué puede hacer para no perder esa información vital para su emprendimiento. Muchas son las diferencias entre una PYME y una [...]]]></description>
			<content:encoded><![CDATA[<div style="text-align: justify;">La protección de la información de una compañía puede parecer una cuestión de mucho dinero, pero con poca inversión se puede mantener una estructura de seguridad informática alejada de las amenazas más frecuentes. Conozca qué puede hacer para no perder esa información vital para su emprendimiento.</p>
<p>Muchas son las diferencias entre una PYME y una empresa de grandes capitales, pero la información interna es clave para ambas,  no se necesita de mucho dinero para conseguir que la información esté segura en el marco de la empresa. Estas medidas son imprescindibles para tener éxito en el negocio.</p>
<p>Los riesgos más comunes para una PYME incluyen los ataques de códigos maliciosos como virus, troyanos, spam, entre otros, las acciones directas como el robo de un notebook con información vital para el dueño o simplemente un desperfecto en el computador. Estas situaciones pueden generar muchas pérdidas, creando incluso la posibilidad de término del negocio.<span id="more-666"></span></p>
<p>A continuacion les presentamos las medidas básicas que una PYME debería tomar:</p></div>
<ul style="text-align: justify;">
<li>
<div>Respaldar, al menos una vez por semana, el computador que contiene la información clave de la empresa. En la mayoría de los casos, el equipo del dueño de la Pyme es el que posee estos datos críticos, por lo que es muy importante que se tenga una copia alternativa de la información, sin importar el tipo de back up realizado. Hoy por hoy un disco USB externo tiene un valor promedio de sólo $ 50.</div>
</li>
<li>
<div>Máximo cuidado con los códigos maliciosos: tener medidas contra virus, gusanos, troyanos y otros, especialmente con el uso de antivirus que puedan enfrentar este tipo de amenazas. Recomendamos comprar programas licenciados, que tienen costos muy bajos (desde $ 15), ya que generalmente los programas que se pueden descargar gratuitamente de la red también son códigos maliciosos, por lo que una inversión de este tipo salvará de muchos dolores de cabeza a cualquier empresario.</div>
</li>
<li>
<div>El acceso a Internet es algo necesario hoy en día, pero debe ser implementado en forma segura. Para ello existen los equipos llamados UTM (Unified Threat Management), que protegen el acceso a Internet en forma muy fácil, integrando en un solo aparato las funcionalidades de firewall, detector de intrusos, antivirus, antispam, navegación segura, etc. Estos equipos son de bajo costo y fáciles de administrar, por lo cual han tenido muy buena acogida en este segmento (precios desde los US$ 300).</div>
</li>
<li>
<div>La conectividad inalámbrica es sumamente económica y eficiente para una pequeña empresa, sin embargo es necesario apoyarse en expertos que puedan configurar una red segura y que no genere filtraciones hacia el exterior, lo cual podría facilitar el ataque de terceros o la intromisión en la información confidencial de la empresa. No podemos dejar nuestra red expuesta al mundo, la información es valiosa y debemos velar por mantenerla segura y protegida.</div>
</li>
<li>
<div style="text-align: justify;">Por último, dada la mayor rotación de personal en estas empresas, es conveniente entregar el acceso a la información en forma granular y segmentada, a modo de prevenir algún problema con la información sensible. Muchos trabajadores sólo permanecen un tiempo corto en estas empresas, por lo que los vínculos son efímeros y el compromiso con la empresa en cuestión es mínimo, generando roces que pueden derivar en robo o eliminación de información. Para prevenir, se aconseja utilizar claves y segmentación de privilegios de acceso a aplicaciones.</div>
</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.enhacke.com/2009/11/16/%c2%bfcomo-debe-proteger-una-pyme-su-informacion/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Seguridad de Windows 7</title>
		<link>http://www.enhacke.com/2009/11/09/seguridad-de-windows-7/</link>
		<comments>http://www.enhacke.com/2009/11/09/seguridad-de-windows-7/#comments</comments>
		<pubDate>Mon, 09 Nov 2009 22:55:12 +0000</pubDate>
		<dc:creator>Editor</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[enhacke]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[seguridad informatica]]></category>
		<category><![CDATA[windows 7]]></category>

		<guid isPermaLink="false">http://www.enhacke.com/?p=660</guid>
		<description><![CDATA[Con el reciente lanzamiento de Windows 7, varios negocios se preguntan si esta nueva plataforma muestra mejoras significativas en comparacion a Vista. La seguridad de Vista demostro una falta de comprension sobre la seguridad y usabilidad. Un ejemplo claro fue el Sistema UAC (User Account Control) , que fue diseñado para prevenir de la ejecucion [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Con el reciente lanzamiento de Windows 7, varios negocios se preguntan si esta nueva plataforma muestra mejoras significativas en comparacion a Vista.</p>
<p style="text-align: justify;">La seguridad de Vista demostro una falta de comprension sobre la seguridad y usabilidad. Un ejemplo claro fue el Sistema UAC (User Account Control) , que fue diseñado para prevenir de la ejecucion de codigo no autorizado, pero que fue muy criticado por los pop-ups continuos que aparecian en nuestras pantallas.</p>
<p style="text-align: justify;">Segun un nuevo reporte de Sophos se menciona: &#8220;Con Windows 7, Microsoft demuestra que esta atendiendo a las criticas por todos los problemas con SO Vista.</p>
<p style="text-align: justify;">El reporte analiza las nuevas mejoras que prometen seguridad y facil uso, replanteando el Windows Action Center (antes llamado Vista Security Center), el rediseñado UAC, expandiendo las caracteristicas del firewall y la encriptación, asi como el nuevo sistema VPN.</p>
<p style="text-align: justify;">El reporte lo pueden ubicar en la pagina de Sophos llamado <strong>&#8220;Windows 7 security: A great leap forward or business as usual?&#8221; </strong>en el link <a href="https://secure.sophos.com/security/whitepapers/index.html" target="_blank">https://secure.sophos.com/security/whitepapers/index.html</a></p>
<h2><a href="https://secure.sophos.com/security/whitepapers/sophos-windows-7-security-wpna"><br />
</a></h2>
]]></content:encoded>
			<wfw:commentRss>http://www.enhacke.com/2009/11/09/seguridad-de-windows-7/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Consejos de Seguridad</title>
		<link>http://www.enhacke.com/2009/11/03/consejos-de-seguridad/</link>
		<comments>http://www.enhacke.com/2009/11/03/consejos-de-seguridad/#comments</comments>
		<pubDate>Tue, 03 Nov 2009 13:06:36 +0000</pubDate>
		<dc:creator>Editor</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[consejos]]></category>
		<category><![CDATA[enhacke]]></category>
		<category><![CDATA[seguridad informatica]]></category>

		<guid isPermaLink="false">http://www.enhacke.com/?p=629</guid>
		<description><![CDATA[Les dejamos estos consejos de seguridad básicos que Enhacke siempre recomienda y que coinciden con los de una famosa empresa antivirus. 1. No dé nada por supuesto. Dedique un poco tiempo para aprender a asegurar su sistema. 2. Adquiera y utilice un programa antivirus de confianza. Seleccione un antivirus con reconocido prestigio a nivel mundial. [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Les dejamos estos consejos de seguridad básicos que Enhacke siempre recomienda y que coinciden con los de una famosa empresa antivirus.</p>
<p style="text-align: justify;">1. No dé nada por supuesto. Dedique un poco tiempo para aprender a asegurar su sistema.</p>
<p style="text-align: justify;">2. Adquiera y utilice un programa antivirus de confianza. Seleccione un antivirus con reconocido prestigio a nivel mundial. Entre los más respetados laboratorios independientes que realizan pruebas de programas antivirus destacamos Checkmark, AV-Test.org y TuV.</p>
<p style="text-align: justify;">3. Adquiera y utilice una solución cortafuego fiable. De nuevo, para elegir el producto recomendamos las pruebas hechas por los laboratorios independientes mencionados anteriormente. Algunos sistemas operativos vienen con un cortafuego que sólo filtra el tráfico entrante. Utilice un cortafuego que filtre tanto el tráfico entrante como el tráfico saliente.</p>
<p style="text-align: justify;">4. No abra mensajes de correo electrónico de remitentes que desconoce o que no son de confianza. Muchos virus se propagan a través del correo electrónico, por lo cual le recomendamos que, en caso de duda, pida una confirmación de parte del remitente.</p>
<p style="text-align: justify;">5. No abra archivos adjuntos a los mensajes que tienen un asunto sospechoso o inesperado. Si quiere abrirlos, primero guárdelos en su disco duro y analícelos con un programa antivirus actualizado.<span id="more-629"></span></p>
<p style="text-align: justify;">6. Elimine cualquier correo en cadena u otros mensajes no deseados. No reenvíe estos mensajes ni conteste a ellos. Este tipo de mensajes se considera spam, dado que son correos no deseados y no solicitados que sobrecargan el tráfico de Internet.</p>
<p style="text-align: justify;">7. Evite instalar servicios o aplicaciones que no sean necesarios en las actividades del día a día en un puesto de trabajo, como servidores de transferencia de archivos o de archivos compartidos, servidores de acceso remoto o similares. Los programas de este tipo son potencialmente peligrosos, y no se deben instalarse si no son absolutamente imprescindibles.</p>
<p style="text-align: justify;">8. Actualice su sistema y sus aplicaciones regularmente. Algunos sistemas operativos y aplicaciones pueden ser configuradas para actualizarse automáticamente. Aproveche esta facilidad. El hecho de no actualizar el sistema frecuentemente puede dejarlo vulnerable frente a amenazas para las cuales ya existe solución.</p>
<p style="text-align: justify;">9. No copie ningún archivo desconocido o de fuente no fiable. Verifique la fuente (procedencia) de los archivos que descarga y asegúrese de que los archivos ya han sido analizados por un programa antivirus.</p>
<p style="text-align: justify;">10. Haga copias de seguridad de sus datos personales importantes (correspondencia, documentos, fotos y similares) regularmente. Guarde estas copias en discos extraíbles como CD o DVD. Guarde sus copias de seguridad en una ubicación distinta a la de su ordenador.</p>
<p style="text-align: justify;"><span style="color: #888888;">Fuente: Bitdefender</span></p>
]]></content:encoded>
			<wfw:commentRss>http://www.enhacke.com/2009/11/03/consejos-de-seguridad/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Antivirus vs Malware &#8211; Zeus Bot o Zbot va ganando</title>
		<link>http://www.enhacke.com/2009/09/27/antivirus-vs-malware-zeus-bot-o-zbot-va-ganando/</link>
		<comments>http://www.enhacke.com/2009/09/27/antivirus-vs-malware-zeus-bot-o-zbot-va-ganando/#comments</comments>
		<pubDate>Sun, 27 Sep 2009 16:00:59 +0000</pubDate>
		<dc:creator>Editor</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[botnets]]></category>
		<category><![CDATA[enhacke]]></category>
		<category><![CDATA[hack]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[seguridad informatica]]></category>
		<category><![CDATA[vulnerabilidad]]></category>
		<category><![CDATA[zeus]]></category>

		<guid isPermaLink="false">http://www.enhacke.com/?p=569</guid>
		<description><![CDATA[Dejar todo el trabajo de seguridad de nuestros ordenadores a un antivirus es algo riesgoso porque el malware cambia sus comportamientos a un ritmo exponencial.  Los estudios indican que los antivirus son varias veces menos efectivos, sino se combinan con otras practicas de seguridad como es tener el sistema operativo y sus aplicaciones actualizadas. Como [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Dejar todo el trabajo de seguridad de nuestros ordenadores a un antivirus es algo riesgoso porque el malware cambia sus comportamientos a un ritmo exponencial.  Los estudios indican que los antivirus son varias veces menos efectivos, sino se combinan con otras practicas de seguridad como es tener el sistema operativo y sus aplicaciones actualizadas. Como ya sabemos, la culpa de este problema lo tiene la especialización de la industria del malware.</p>
<p style="text-align: justify;">Haciendo una reflexión del parrafo anterior, les dejo un interesante documento que  pone a temblar a la industria antivirus. Se llama <a href="http://www.trusteer.com/files/Zeus_and_Antivirus.pdf" target="_blank">Measuring the in-the-wild effectiveness of Antivirus against Zeus</a>, y como su propio nombre indica, es un estudio en el que se trata de analizar la efectividad de los antivirus a la hora de proteger a los usuarios de <strong>Zeus</strong>.</p>
<p style="text-align: justify;">La familia Zeus, también conocida como <strong>Zbot, WSNPOEM, NTOS y PRG,</strong> es una familia de troyanos financieros de alta especialización orientados al robo de credenciales. Como buen pack de crimeware, Zeus viene acompañado de un panel de control PHP y un ejecutable para construir el troyano a medida. Entre las poco honrosas habilidades de Zeus se encuentran la capacidad de interceptación de credenciales en cualquier puerto TCP, incluyendo HTTP y HTTPS, la posibilidad de ser personalizado en el momento de la compilación, comunicación aunque la máquina infectada esté tras NAT mediante un proxy Socks 4/4a/5, o la generación de capturas de pantalla del escritorio de la máquina infectada, por citar algunos ejemplos.<span id="more-569"></span></p>
<p style="text-align: justify;">Zeus incorpora una lista de direcciones que, una vez visitadas por la víctima, disparan el proceso de apropiación ilegítima de las credenciales, enviándolas en tiempo real al servidor de destino. También tiene capacidad para inyectar código HTML, superponiendo falsos formularios de autenticación a los legítimos. Zeus también es el nombre de una red de ordenadores infectados (botnet) que sólo en Estados Unidos cuenta con más de <strong>3,5 millones de máquinas </strong>infectadas por esta virulenta familia de troyanos.</p>
<p style="text-align: justify;">Pero lo peor de Zeus es que utiliza algunas <strong>técnicas </strong><a href="http://es.wikipedia.org/wiki/Rootkit" target="_blank"><strong>rootkit </strong></a>para evadir la detección de los antivirus, y quizás ese sea el factor que hace extremadamente difícil su tratamiento. En el estudio de <strong>Trusteer</strong> las cifras hablan por sí mismas: después de analizar 10,000 máquinas infectadas, la principal conclusión es que <strong>Zeus</strong> acaba infectando el 77% de las máquinas con antivirus actualizados, lo que reduce la tasa neta de efectividad a un 23%. La mayoría de las infecciones detectadas (un 55%) correspondía a equipos con antivirus actualizados.</p>
<p style="text-align: justify;">Que sólo un 23% de los despliegues antivirus consiga frenar un troyano y sus variantes es una cifra que debe hacernos pensar mucho. Debemos pensar que el antivirus que se tenga instalado no es el Santo Grial de la protección, y que empiezen  a considerar realizar una navegación responsable, evitando el software pirata que hay en las redes de P2P, los cracks, los keygens y los ficheros ZIP y/o RAR de EMULE.</p>
<p style="text-align: justify;">También les recomiendo eviten la tentación de ver cuerpos femeninos o masculinos en poses provocativas en páginas de dudoso origen y contenidos, ya que también son fuente habitual de contaminación. Sé que a algunos de nosotros nos costará mucho trabajo, pero si queremos que nuestros datos no viajen por otro continente o no perder informacion valiosa, tendremos que aplicar estas sugerencias.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.enhacke.com/2009/09/27/antivirus-vs-malware-zeus-bot-o-zbot-va-ganando/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cuidado con tu correo: Confirmado, Alan Garcia contagiado con gripe porcina</title>
		<link>http://www.enhacke.com/2009/09/14/cuidado-con-tu-correo-confirmado-alan-garcia-contagiado-con-gripe-porcina/</link>
		<comments>http://www.enhacke.com/2009/09/14/cuidado-con-tu-correo-confirmado-alan-garcia-contagiado-con-gripe-porcina/#comments</comments>
		<pubDate>Mon, 14 Sep 2009 19:04:28 +0000</pubDate>
		<dc:creator>Editor</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[antivirus]]></category>
		<category><![CDATA[ataques]]></category>
		<category><![CDATA[enhacke]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[seguridad informatica]]></category>

		<guid isPermaLink="false">http://www.enhacke.com/?p=549</guid>
		<description><![CDATA[Parte del título de este post corresponde al asunto de un mensaje falso de correo que se ha propagado por Internet en la última semana. El correo informa sobre un supuesto comunicado brindado por el presidente y que se puede descargar en formato de audio: En realidad, cuando el usuario descargue el supuesto audio, se [...]]]></description>
			<content:encoded><![CDATA[<p>Parte del título de este post corresponde al asunto de un mensaje falso de correo que se ha propagado por Internet en la última semana. El correo informa sobre un supuesto comunicado brindado por el presidente y que se puede descargar en formato de audio:</p>
<p><img class="aligncenter size-medium wp-image-550" title="alan" src="http://www.enhacke.com/wp-content/uploads/2009/09/alan-300x297.png" alt="alan" width="300" height="297" /><span id="more-549"></span></p>
<p style="text-align: justify;">En realidad, cuando el usuario descargue el supuesto audio, se descargará un archivo ejecutable (.exe) y dañino como muestra la siguiente imagen. Se trata de un troyano que se ha identificado como <strong>Win32/Spy.VB.NEX.</strong></p>
<p><img class="aligncenter size-medium wp-image-551" title="alan2" src="http://www.enhacke.com/wp-content/uploads/2009/09/alan2-300x133.png" alt="alan2" width="300" height="133" /></p>
<p style="text-align: justify;">Aprovechamos para alertar a sobre este tipos  de correos, que intentan asustar y brindar supuesta información de actualidad para que el usuario caiga y se infecte. Por eso es muy importante contar con una herramienta de detección.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.enhacke.com/2009/09/14/cuidado-con-tu-correo-confirmado-alan-garcia-contagiado-con-gripe-porcina/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Hackean pagina de la AFA (Asociacion de Futbol Argentina)!!!!</title>
		<link>http://www.enhacke.com/2009/09/11/hackean-pagina-de-la-afa-argentina/</link>
		<comments>http://www.enhacke.com/2009/09/11/hackean-pagina-de-la-afa-argentina/#comments</comments>
		<pubDate>Fri, 11 Sep 2009 23:06:46 +0000</pubDate>
		<dc:creator>Editor</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[AFA]]></category>
		<category><![CDATA[Antarctica]]></category>
		<category><![CDATA[antivirus]]></category>
		<category><![CDATA[ataques]]></category>
		<category><![CDATA[auditoria]]></category>
		<category><![CDATA[buenas practicas]]></category>
		<category><![CDATA[bug]]></category>
		<category><![CDATA[ciberextorsion]]></category>
		<category><![CDATA[codigo arbitrario]]></category>
		<category><![CDATA[consultoria]]></category>
		<category><![CDATA[correlacion]]></category>
		<category><![CDATA[defaceado]]></category>
		<category><![CDATA[defaced]]></category>
		<category><![CDATA[defensa]]></category>
		<category><![CDATA[desbordamiento]]></category>
		<category><![CDATA[ejecucion codigo]]></category>
		<category><![CDATA[elevacion]]></category>
		<category><![CDATA[elevacion de privilegios]]></category>
		<category><![CDATA[empresa peru]]></category>
		<category><![CDATA[enhacke]]></category>
		<category><![CDATA[escalation]]></category>
		<category><![CDATA[ethical hacking]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[hack]]></category>
		<category><![CDATA[hack afa]]></category>
		<category><![CDATA[hack KKR]]></category>
		<category><![CDATA[hacker]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[hacking etico]]></category>
		<category><![CDATA[infeccion]]></category>
		<category><![CDATA[informacion]]></category>
		<category><![CDATA[informatica]]></category>
		<category><![CDATA[keylogger]]></category>
		<category><![CDATA[KKR]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[maradona]]></category>
		<category><![CDATA[patch]]></category>
		<category><![CDATA[penetration test]]></category>
		<category><![CDATA[pentest]]></category>
		<category><![CDATA[privilege escalation]]></category>
		<category><![CDATA[privilegio]]></category>
		<category><![CDATA[robo cuenta]]></category>
		<category><![CDATA[secuestro]]></category>
		<category><![CDATA[secuestro de informacion]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[seguridad informatica]]></category>
		<category><![CDATA[seguridad peru]]></category>
		<category><![CDATA[spam]]></category>
		<category><![CDATA[trojan]]></category>
		<category><![CDATA[troyano]]></category>
		<category><![CDATA[troyanos]]></category>
		<category><![CDATA[update]]></category>
		<category><![CDATA[victima hotmail]]></category>
		<category><![CDATA[virus]]></category>
		<category><![CDATA[vulnerabilidad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>

		<guid isPermaLink="false">http://www.enhacke.com/?p=541</guid>
		<description><![CDATA[Una noticia rapida y muy reciente. Parece que los ultimos resultados de los partidos de futbol en los que participo Argentina por las eliminatorias no dejaron nada contento a este hacker malicioso. En el transcurso del dia, un hacker malicioso, identificado como KKR ha logrado comprometer el servidor web de la Asociacion de Futbol Argentino [...]]]></description>
			<content:encoded><![CDATA[<p>Una noticia rapida y muy reciente. Parece que los ultimos resultados de los partidos de futbol en los que participo Argentina por las eliminatorias no dejaron nada contento a este hacker malicioso.</p>
<p>En el transcurso del dia, un hacker malicioso, identificado como KKR ha logrado comprometer el servidor web de la Asociacion de Futbol Argentino y ha cambiado el contenido.</p>
<p>El nuevo contenido contiene el mensaje HACKED BY KKR, una imagen de Maradona vistiendo la camiseta de brasil (proviene de una campaña publicitaria del 2006 &#8211; al final de este post) y el mensaje &#8220;Una imagen vale mas que mil palabras&#8221;.</p>
<p>El equipo de seguridad informatica de la AFA reacciono en las horas siguientes y cambio la pagina por una temporal donde solo se muestra el logo.</p>
<p>A continuacion una imagen de la pagina cuando fue hackeada por KKR.</p>
<p style="text-align: center;"><img class="aligncenter size-medium wp-image-542" title="afaHack2" src="http://www.enhacke.com/wp-content/uploads/2009/09/afaHack2-254x300.jpg" alt="afaHack2" width="254" height="300" /></p>
<p>Esto nos sirve para recordar que cualquier empresa, corporacion o institucion puede ser victima de un ataque informatico. Dicho ataque puede tener consecuencias como perdida de informacion, productividad o imagen de la corporacion.</p>
<p>Para estar a salvo de estos ataques mantengan sus politicas de seguridad actualizadas, su perimetro asegurado y realicen pruebas de auditoria de seguridad informatica frecuentemente.</p>
<p>Saludos.</p>
<p>enHacke</p>
<p style="text-align: center;"><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="425" height="344" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowFullScreen" value="true" /><param name="allowscriptaccess" value="always" /><param name="src" value="http://www.youtube.com/v/02d2sw_l-xY&amp;hl=es&amp;fs=1&amp;rel=0&amp;color1=0x5d1719&amp;color2=0xcd311b" /><param name="allowfullscreen" value="true" /><embed type="application/x-shockwave-flash" width="425" height="344" src="http://www.youtube.com/v/02d2sw_l-xY&amp;hl=es&amp;fs=1&amp;rel=0&amp;color1=0x5d1719&amp;color2=0xcd311b" allowscriptaccess="always" allowfullscreen="true"></embed></object></p>
]]></content:encoded>
			<wfw:commentRss>http://www.enhacke.com/2009/09/11/hackean-pagina-de-la-afa-argentina/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Bootkits nuevas amenazas indetectables</title>
		<link>http://www.enhacke.com/2009/08/20/bootkits-nuevas-amenazas-indetectables/</link>
		<comments>http://www.enhacke.com/2009/08/20/bootkits-nuevas-amenazas-indetectables/#comments</comments>
		<pubDate>Thu, 20 Aug 2009 16:33:07 +0000</pubDate>
		<dc:creator>Editor</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[rootkit]]></category>
		<category><![CDATA[seguridad informatica]]></category>
		<category><![CDATA[virus]]></category>

		<guid isPermaLink="false">http://www.enhacke.com/?p=534</guid>
		<description><![CDATA[Un bootkit es un virus capaz de penetrar un Sistema Windows con sus parches respectivos y ser cargado en el kernel, llega a tener acceso ilimitado en el computador. También es capaz de penetrar un disco encriptado ya que el Master Boot Record no es encriptado. De esta manera el driver infectado se carga al [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><img class="alignleft size-full wp-image-535" title="malware" src="http://www.enhacke.com/wp-content/uploads/2009/08/malware.png" alt="malware" width="200" height="154" />Un bootkit es un virus capaz de penetrar un Sistema Windows con sus parches respectivos y ser cargado en el kernel, llega a tener acceso ilimitado en el computador. También es capaz de penetrar un disco encriptado ya que el Master Boot Record no es encriptado. De esta manera el driver infectado se carga al inicio del Sistema Operativo. Esto es un punto debil del MBR que el virus usara para controlar el sistema. Por esta vulnerabilidad nadie esta seguro</p>
<p style="text-align: justify;">Este tipo de amenaza puede vulnerar:</p>
<ul style="text-align: justify;">
<li>Windows XP, Windows Server 2003, Windows Vista, Windows 7 con un solo MBR.</li>
<li>la encriptacion de disco por TrueCrypt.</li>
</ul>
<p style="text-align: justify;"><span><strong>Propagación</strong></span></p>
<p style="text-align: justify;">En este momento, el bootkit se propaga mediante sitios craqueados, de pornografía y sitios de software pirata. Casi todos los servidores que participan en el proceso de infectar al usuario, tienen indicios de usar la lengua rusa: funcionan en el marco de los así llamados <strong>programas de partners,</strong> que son esquemas de interacción entre los propietarios de los sitios y los autores de los programas nocivos. Estas estructuras de <strong>partners</strong> son muy populares en el espacio cibernético ruso y ucraniano.<span id="more-534"></span></p>
<p style="text-align: justify;">Entre la nuevas tecnologías que usan está el mecanismo de creación del nombre de dominio que se asigna al sitio desde donde se difundirán los exploits.</p>
<p style="text-align: justify;">Cuando un usuario visita una página web infectada, en su equipo empieza a ejecutarse un script que, basándose en la fecha establecida en el ordenador genera el nombre de sitio al que se remitirá al usuario para recibir su exploit <strong>personal</strong>.<span> </span></p>
<p style="text-align: justify;"><span><span>Aqui se muestra parte del script de generación del nombre del sitio con los exploits, después de haber sido descifrada</span></span></p>
<p style="text-align: center;"><span><a href="http://www.chullohack.com/wp-content/uploads/2009/08/sgol_bootkit_0905_pic01.png"><img class="aligncenter" title="sgol_bootkit_0905_pic01" src="http://www.chullohack.com/wp-content/uploads/2009/08/sgol_bootkit_0905_pic01.png" alt="sgol_bootkit_0905_pic01" width="400" height="131" /></a> </span></p>
<p style="text-align: justify;">Esta tecnología hace que sea prácticamente imposible utilizar el método clásico de las listas negras para bloquear el acceso a los sitios con los exploits. Sin embargo, los investigadores tienen la posibilidad de analizar el algoritmo de generación de los nombres, averiguar cuales de ellos serán usados y bloquearlos.</p>
<p style="text-align: justify;">El script incrustado en las páginas web infectadas, además de la generación del nombre de dominio y dependiendo de la fecha en curso, crea también un fichero de cookies válido durante 7 días. Su propósito es evitar que el navegador abra por segunda vez la página con el Neosploit en caso de que el usuario visite la página web varias veces. El script comprueba la presencia del fichero cookies y si éste está presente y su periodo de validez no ha caducado, no genera el nombre de dominio y no se remite al usuario al Neosploit.</p>
<p style="text-align: justify;"><strong>Uso de tecnologia de los rootkits</strong></p>
<p style="text-align: justify;"><span>Los bootkits siguen usando un método basado en la infección del MBR para ejecutar su driver durante el inicio del sistema operativo. El driver se usa para evitar la detección y el tratamiento del sector de inicio infectado. Las primeras versiones interceptaban los procedimientos IRP del objeto \Driver\Disk, pero como las tecnologías de lucha contra los programas maliciosos tampoco dejan de desarrollarse, los creadores de virus se vieron obligados a hacer grandes cambios en su algoritmo de funcionamiento. La variante actual del <strong>rootkit</strong> usa una tecnología más avanzada que la de la versión anterior para ocultar su presencia en el sistema. En este momento ninguno de los rootkits conocidos usa los métodos descritos a continuación.</span></p>
<p style="text-align: justify;">Al iniciarse el driver malicioso se constata la presencia de un depurador activo. Si está presente, el rootkit no oculta el MBR infectado y no revela de ninguna manera su presencia en el sistema.</p>
<p style="text-align: justify;">Para convertirse en prácticamente invisible, el rootkit reemplaza el indicador de tipo del dispositivo. Este tipo es una estructura distribuida en la cual el driver malicioso sustituye el indicador de función (<strong>ParseProcedure</strong>).</p>
<p style="text-align: justify;"><span>Imagen de Instalación del interceptor de función para suplantar el MBR</span></p>
<p style="text-align: center;"><a onclick="javascript:pageTracker._trackPageview('/outbound/article/http://images.kaspersky.com/sp/vlpub/sgol_bootkit_0905_pic02.png');" href="http://images.kaspersky.com/sp/vlpub/sgol_bootkit_0905_pic02.png" target="blank"> </a><a href="http://www.chullohack.com/wp-content/uploads/2009/08/sgol_bootkit_0905_pic02.png"><img class="aligncenter" title="sgol_bootkit_0905_pic02" src="http://www.chullohack.com/wp-content/uploads/2009/08/sgol_bootkit_0905_pic02.png" alt="sgol_bootkit_0905_pic02" width="604" height="371" /></a></p>
<p style="text-align: justify;"><span> </span>En caso de que el programa antivirus quiera obtener acceso de bajo nivel al disco físico, se hará una llamada a la función suplantada. A su vez, en esta última se interceptará el procedimiento IRP de un driver de nivel aún más bajo que \Driver\Disk y de la función que se llame al cerrar el disco abierto anteriormente. Tan pronto como se cierre el disco, todas las intercepciones volverán a su estado anterior.</p>
<p style="text-align: justify;"><span>Driver ATAP de bajo nivel del sistema infectado</span></p>
<p style="text-align: center;"><a onclick="javascript:pageTracker._trackPageview('/outbound/article/http://images.kaspersky.com/sp/vlpub/sgol_bootkit_0905_pic03.png');" href="http://images.kaspersky.com/sp/vlpub/sgol_bootkit_0905_pic03.png" target="blank"> </a><a href="http://www.chullohack.com/wp-content/uploads/2009/08/sgol_bootkit_0905_pic03.png"><img class="aligncenter" title="sgol_bootkit_0905_pic03" src="http://www.chullohack.com/wp-content/uploads/2009/08/sgol_bootkit_0905_pic03.png" alt="sgol_bootkit_0905_pic03" width="604" height="409" /></a><span><br />
</span></p>
<p style="text-align: justify;">Merece una mención especial el código del driver, que ha sufrido cambios sustanciales durante este tiempo. La mayoría de las funciones clave que instalan los interceptores de las funciones del sistema operativo son interceptores que cambian de forma, lo que complica el procedimiento de análisis del código malicioso.</p>
<p style="text-align: justify;"><span><span>Ejemplo cifrado de la función de intercepción</span></span></p>
<p style="text-align: center;"><span><a href="http://www.chullohack.com/wp-content/uploads/2009/08/sgol_bootkit_0905_pic04.png"><img class="aligncenter" title="sgol_bootkit_0905_pic04" src="http://www.chullohack.com/wp-content/uploads/2009/08/sgol_bootkit_0905_pic04.png" alt="sgol_bootkit_0905_pic04" width="257" height="387" /></a><strong><br />
</strong></span></p>
]]></content:encoded>
			<wfw:commentRss>http://www.enhacke.com/2009/08/20/bootkits-nuevas-amenazas-indetectables/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>NOTICIA DE UN SECUESTRO</title>
		<link>http://www.enhacke.com/2009/08/11/noticia-de-un-secuestro/</link>
		<comments>http://www.enhacke.com/2009/08/11/noticia-de-un-secuestro/#comments</comments>
		<pubDate>Wed, 12 Aug 2009 00:23:16 +0000</pubDate>
		<dc:creator>Editor</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[antivirus]]></category>
		<category><![CDATA[ataques]]></category>
		<category><![CDATA[auditoria]]></category>
		<category><![CDATA[buenas practicas]]></category>
		<category><![CDATA[bug]]></category>
		<category><![CDATA[ciberextorsion]]></category>
		<category><![CDATA[codigo arbitrario]]></category>
		<category><![CDATA[consultoria]]></category>
		<category><![CDATA[correlacion]]></category>
		<category><![CDATA[defensa]]></category>
		<category><![CDATA[desbordamiento]]></category>
		<category><![CDATA[ejecucion codigo]]></category>
		<category><![CDATA[elevacion]]></category>
		<category><![CDATA[elevacion de privilegios]]></category>
		<category><![CDATA[empresa peru]]></category>
		<category><![CDATA[enhacke]]></category>
		<category><![CDATA[escalation]]></category>
		<category><![CDATA[ethical hacking]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[gpcode]]></category>
		<category><![CDATA[hack]]></category>
		<category><![CDATA[hacker]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[hacking etico]]></category>
		<category><![CDATA[hotmail]]></category>
		<category><![CDATA[hotmail secuestrado]]></category>
		<category><![CDATA[infeccion]]></category>
		<category><![CDATA[informacion]]></category>
		<category><![CDATA[informatica]]></category>
		<category><![CDATA[keylogger]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[patch]]></category>
		<category><![CDATA[penetration test]]></category>
		<category><![CDATA[pentest]]></category>
		<category><![CDATA[privilege escalation]]></category>
		<category><![CDATA[privilegio]]></category>
		<category><![CDATA[ransomware]]></category>
		<category><![CDATA[robo cuenta]]></category>
		<category><![CDATA[robo hotmail]]></category>
		<category><![CDATA[secuestro]]></category>
		<category><![CDATA[secuestro de informacion]]></category>
		<category><![CDATA[secuestro hotmail]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[seguridad informatica]]></category>
		<category><![CDATA[seguridad peru]]></category>
		<category><![CDATA[spam]]></category>
		<category><![CDATA[trojan]]></category>
		<category><![CDATA[troyano]]></category>
		<category><![CDATA[troyanos]]></category>
		<category><![CDATA[update]]></category>
		<category><![CDATA[victima hotmail]]></category>
		<category><![CDATA[virus]]></category>
		<category><![CDATA[vulnerabilidad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>

		<guid isPermaLink="false">http://www.enhacke.com/?p=509</guid>
		<description><![CDATA[Con cada experiencia de consultoría que tenemos, nos sorprendemos cada vez más. Pensamos que sería un caso aislado pero la verdad es que ya es el 2do caso de Secuestro de la Información que vemos en lo que va del año. En las líneas siguientes les explicaremos en que consiste este nuevo tipo de ataque [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><img class="alignright size-medium wp-image-532" title="secuestro-enhacke-publicidad-completa-2-b" src="http://www.enhacke.com/wp-content/uploads/2009/08/secuestro-enhacke-publicidad-completa-2-b-219x300.jpg" alt="secuestro-enhacke-publicidad-completa-2-b" width="219" height="300" />Con cada experiencia de consultoría que tenemos, nos sorprendemos cada vez más. Pensamos que sería un caso aislado pero la verdad es que ya es el 2do caso de Secuestro de la Información que vemos en lo que va del año.</p>
<p style="text-align: justify;">En las líneas siguientes les explicaremos en que consiste este nuevo tipo de ataque que hasta hace unos meses sólo se perpetuaba en Europa pero que ha empezado a tomar lugar en varios escenarios latinoamericanos, incluyendo entre estos a Perú.<br />
<span id="more-509"></span><br />
Este ataque (Secuestro de Información) conocido también como Ransomware o ciberextorsión, tuvo sus primeras víctimas en Europa hace un par de meses con una modalidad que si bien no es la que se ha presentado aquí en Perú, es más bien una variación.<br />
A continuación les mostraremos los diversos tipos de Secuestro de Información que hay. Vale recordar que una de estas variantes ya tiene 2 víctimas en Perú.</p>
<p style="text-align: justify;">
<p style="text-align: justify;"><strong>CASO 1:</strong><br />
En los casos europeos el ataque incluía: spam o archivos a través de Messenger, un keylogger y la recolección de contraseñas de cuentas de Hotmail. Para que se entienda bien, un atacante enviaba mediante spam, una foto o postal en un archivo, el cual tenía un keylogger y así se hacía de las cuentas de Hotmail de las víctimas. Una vez que el atacante tenía bajo su poder las cuentas de Hotmail con sus respectivas contraseñas, eliminaba todos los contactos y mensajes del correo a excepción de uno que decía:<br />
<span style="color: #3366ff;"><strong><em>Quieres saber donde están tus contactos y tus mails? Pues entonces deberás pagar, o prefieres perderlo todo? Espero escribas pronto.<br />
Asesino de Correos X</em></strong></span></p>
<p style="text-align: justify;"><span style="color: #3366ff;"><strong><em><br />
</em></strong></span></p>
<p style="text-align: justify;"><strong>CASO 2:</strong><br />
En Rusia también se vieron varios de estos ataques. Aprovechando los servicios de algunas de las empresas de Telecomunicaciones y las facilidades que ofrecían estas para vincular una cuenta anónima con un servicio de mensajería se presentaron casos de Secuestro de Información en el cual se bloqueaba el sistema y solicitaba a la victima el envío de un mensaje de texto para obtener un código de desbloqueo y realizar el rescate.<br />
El objetivo es el de siempre, beneficio económico. Por cada mensaje de texto que se envía, los atacantes ganan dinero.</p>
<p><img class="aligncenter size-medium wp-image-510" title="ransomware-ruso" src="http://www.enhacke.com/wp-content/uploads/2009/08/ransomware-bloquea-windows-300x187.jpg" alt="ransomware-ruso" width="333" height="207" /></p>
<p style="text-align: justify;">Esta es una imagen del troyano Trojan.Winlock que muestra como se menciono anteriormente el número de teléfono y el mensaje que se debe enviar así como el espacio en blanco para escribir el código de rescate.</p>
<p style="text-align: justify;">
<p style="text-align: justify;">
<p style="text-align: justify;"><strong>CASO 3:</strong><br />
También existe una tercera variante en la cual varios de los archivos son encriptados o agregados a un archivo .ZIP o .RAR con contraseña.<br />
El atacante o el gusano se encarga de cambiar el fondo de escritorio con una imagen donde dan instrucciones para realizar el rescate.</p>
<p style="text-align: justify;"><img class="aligncenter size-medium wp-image-511" title="ransomware-gpcode_background" src="http://www.enhacke.com/wp-content/uploads/2009/08/ransomware-gpcode_background-300x224.jpg" alt="ransomware-gpcode_background" width="300" height="224" />Este troyano ransomware de nombre GPCode se esparce por la red a través de varios medios. El troyano encripta los archivos en la maquina víctima y deja un archivo de texto con el nombre CRYPTED.TXT donde se pide un rescate de $10 para desencriptar los archivos. En la imagen podemos ver como cambia el fondo del escritorio y deja una dirección y una cuenta de ICQ para contactarse con el autor.</p>
<p><strong>Reflexión:</strong><br />
Estos tipos de ataques pueden llegar de distintas maneras: Ejecutables sospechosos e infectados, SPAM, Carga de codecs maliciosos por paginas dudosas o en último de los casos y que sería más preocupante porque habría sido un ataque dirigido, una intrusión directa por parte de un hacker malicioso.</p>
<p>El objetivo en los tres casos es el mismo y está clarísimo, DINERO, mucho dinero. Muchas de las victimas terminan pagando el rescate a fin de recuperar rápidamente sus documentos.</p>
<p>Si bien en estos casos un Backup puede ayudar muy bien en tratar de recuperar la información secuestrada y no pagar el rescate, lo mejor sería llevar una metodología de seguridad y seguir buenas prácticas en cuanto al uso del sistema para evitar que el malware llegue a nuestras computadoras y en el caso de ser un ataque dirigido poder hacer difícil la entrada al hacker malicioso.</p>
<p>Esperamos el documento haya sido de utilidad para Ud.<br />
Por favor no dude en llamarnos o escribirnos para cualquier consulta en Seguridad Informática.</p>
<p><strong>enHacke</strong><br />
Teléfono: 51 &#8211; 1 &#8211; 4400769<br />
informes@enhacke.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.enhacke.com/2009/08/11/noticia-de-un-secuestro/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>¿Hackeando SAP?</title>
		<link>http://www.enhacke.com/2009/07/03/hackeando-sap/</link>
		<comments>http://www.enhacke.com/2009/07/03/hackeando-sap/#comments</comments>
		<pubDate>Fri, 03 Jul 2009 05:59:23 +0000</pubDate>
		<dc:creator>Editor</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[ataque xss]]></category>
		<category><![CDATA[ataques]]></category>
		<category><![CDATA[auditoria]]></category>
		<category><![CDATA[buffer overflow]]></category>
		<category><![CDATA[bug]]></category>
		<category><![CDATA[cfolder]]></category>
		<category><![CDATA[codigo arbitrario]]></category>
		<category><![CDATA[correlacion]]></category>
		<category><![CDATA[cross site script]]></category>
		<category><![CDATA[cross site scripting]]></category>
		<category><![CDATA[defensa]]></category>
		<category><![CDATA[desbordamiento]]></category>
		<category><![CDATA[ejecucion codigo]]></category>
		<category><![CDATA[elevacion]]></category>
		<category><![CDATA[elevacion de privilegios]]></category>
		<category><![CDATA[empresa peru]]></category>
		<category><![CDATA[enhacke]]></category>
		<category><![CDATA[escalada de privilegios]]></category>
		<category><![CDATA[escalation]]></category>
		<category><![CDATA[ethical hacking]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[hack]]></category>
		<category><![CDATA[hackeando sap]]></category>
		<category><![CDATA[hacker]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[hacking etico]]></category>
		<category><![CDATA[informatica]]></category>
		<category><![CDATA[patch]]></category>
		<category><![CDATA[penetration test]]></category>
		<category><![CDATA[pentest]]></category>
		<category><![CDATA[privilege escalation]]></category>
		<category><![CDATA[privilegio]]></category>
		<category><![CDATA[riesgo]]></category>
		<category><![CDATA[sap]]></category>
		<category><![CDATA[sap cfolders]]></category>
		<category><![CDATA[sap crooms]]></category>
		<category><![CDATA[sap ecc]]></category>
		<category><![CDATA[sap hack]]></category>
		<category><![CDATA[sap hacking]]></category>
		<category><![CDATA[sap knowledge management]]></category>
		<category><![CDATA[sap plm]]></category>
		<category><![CDATA[sap srm]]></category>
		<category><![CDATA[sap vulnerability]]></category>
		<category><![CDATA[sap vulnerable]]></category>
		<category><![CDATA[sap xss]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[seguridad informatica]]></category>
		<category><![CDATA[seguridad peru]]></category>
		<category><![CDATA[update]]></category>
		<category><![CDATA[vulnerabilidad]]></category>
		<category><![CDATA[vulnerabilidad sap]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://www.enhacke.com/?p=486</guid>
		<description><![CDATA[Recientemente han sido reveladas algunas vulnerabilidades localizadas en el motor SAP CFolders. Estas ponen en riesgo la información de la Organización ya que pueden llegar a permitir un ataque Cross Site Scripting, también conocido como XSS. Como sabemos, mediante ataques XSS se pueden realizar distintas cosas, pero entre las más peligrosas esta el robo o [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Recientemente han sido reveladas algunas <strong>vulnerabilidades localizadas en el motor SAP CFolders</strong>. Estas ponen en riesgo la información de la Organización ya que pueden llegar a permitir un ataque Cross Site Scripting, también conocido como XSS.</p>
<p>Como sabemos, mediante <strong>ataques XSS</strong> se pueden realizar distintas cosas, pero entre las más peligrosas esta el <strong>robo o suplantación de sesión de algún usuario en línea</strong>, sin importar si este es un usuario con pocos privilegios o incluso si es el Administrador.</p>
<p>El riesgo de esta <strong>vulnerabilidad ha sido calificado como ALTO</strong> debido a las cosas que el atacante podría llegar a manipular.<span id="more-486"></span></p>
<p>El  servidor SAP no hace una asociación entre la dirección IP del usuario y algún dato relativo a la sesión (como por ejemplo las cookies). Es por esto que si alguna persona malintencionada encuentra una forma de sustraer la cookie de otra sesión (por ejemplo XSS) podría autenticarse con el servidor con privilegios de administración.</p>
<p>CFolders está integrado a los siguientes productos SAP:<br />
•    SAP ECC<br />
•    SAP Product Lifecycle Management (PLM)<br />
•    SAP Suplier Relationship Management (SRM)<br />
•    SAP Knowledge Management<br />
•    Sap NetWeaver cRooms (salas colaborativas)</p>
<p><strong>Los parches oficiales se pueden encontrar en:</strong></p>
<p>https://service.sap.com/sap/support/notes/1292875</p>
<p>https://service.sap.com/sap/support/notes/1284360</p>
<p>Recordar que para acceder a los parches oficiales hay que estar registrado en service.sap.com</p>
<p style="text-align: justify;">Ahora, para aquellas personas más interesadas, mostraremos en forma un poco más técnica las vulnerabilidades y la forma en la que podrían ser explotadas.</p>
<p style="text-align: justify;">Para empezar debemos tomar en cuenta que las vulnerabilidades XSS hacen uso de código escrito en javascript.</p>
<p style="text-align: justify;">Lo primero que un atacante querría hacer es hallar la forma de poner el código javascript en algún lugar en la nube o en la intranet.<br />
Acto siguiente, el atacante va a buscar alguna manera de llamar nuestra atención para llegar a ese código (obviamente sin nuestro conocimiento).<br />
Con todo esto dicho, vamos a analizar en 2 ejemplos lo que se podría hacer.</p>
<p><strong>PRIMER EJEMPLO</strong></p>
<p>El usuario malicioso podría insertar el código javascript haciendo uso de la característica de creación de enlaces que le ofrece SAP<br />
Para llegar a esta opción podría usar algún link como este:<br />
<strong>https://[site]/sap/bc/bsp/sap/cfx_rfc_ui/hyp_de_create.htm</strong></p>
<p>¿Qué tipo de código podría insertar el usuario malicioso?<br />
Pues algo del tipo:<br />
<strong>http://empresavictima.com&#8221; onmouseover=&#8221;alert(“Ud. Ha sido hackeado”)&#8221;&gt;</strong></p>
<p>Cabe aclarar que el código para robar la sesión mediante la cookie es algo distinto. Lo que si no cambia es que el código javascript se ejecutará cuando el administrador navegue a través de las carpetas de usuarios.</p>
<p><strong>SEGUNDO EJEMPLO</strong></p>
<p>El usuario malicioso podría insertar código javascript en algún documento. (por razones obvias no se mostrara esta parte del ataque)</p>
<p>¿Qué tipo de código podría insertar el usuario malicioso?</p>
<p><strong>aaaa&#8221;&gt;&lt;script&gt;alert(“Ud. Ha sido hackeado”)&lt;/script&gt;.doc</strong></p>
<p>Para lograr subir el archivo con el código incluido, el atacante debería cambiar el nombre del archivo a la hora de hacer el HTTP REQUEST, lo que permite que el archivo se guarde en el servidor.<br />
De la misma manera que en el ejemplo anterior, la cookie puede ser copiada a algún lugar remoto para acceder con privilegios de administración. En este caso, el administrador tendría que ver o tratar de ver el archivo para ser víctima del ataque.</p>
<p>Los ejemplos demostrados fueron realizados solamente con fines educativos y de sensibilización a la seguridad informática.</p>
<p>Les recordamos que los parches pueden ser descargados por usuarios validados de sap support en las siguientes direcciones:<br />
<a href="https://service.sap.com/sap/support/notes/1292875" target="_blank">https://service.sap.com/sap/support/notes/1292875</a><br />
<a href="https://service.sap.com/sap/support/notes/1284360" target="_blank">https://service.sap.com/sap/support/notes/1284360</a></p>
<p>Muchas gracias por leernos.</p>
<p style="text-align: justify;">Esperando poder participar con su Empresa en algún proyecto.</p>
<p style="text-align: justify;"><strong>enHacke</strong><strong><br />
</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://www.enhacke.com/2009/07/03/hackeando-sap/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
