miércoles, mayo 21, 2014

Cómo comenzar a utilizar Latch en tu vida digital desde hoy

Si has escuchado mucho sobre Latch y has pensado en probarlo alguna vez, este artículo te ayudará a comenzar de la forma más sencilla posible, ya que te permitirá jugar con la tecnología de una forma rápida. Además, te voy a dejar algunas recomendaciones de uso, así que vamos a ello, paso a paso.

Paso 1: Necesitas descargar la app de Latch a tu smartphone

Para ser usuario de Latch lo primero que necesitas es descargar la app de Latch para Windows Phone, Android o iPhone y desde la misma app podrás registrar un cuenta de usuario de Latch y activarla. Así que, como paso inicial, descarga la app. En la siguiente URL tienes los enlaces de descarga de los markets.

Figura 1: Enlaces a las descargas de Latch para Android, iPhone y Windows Phone

Paso 2: Necesitas un correo electrónico anónimo

Para manejar los pestillos se utiliza una cuenta de correo electrónico. Para protegerte al máximo, esa cuenta debe ser anónima, es decir, no debe contener ningún dato personal tuyo. Yo te recomiendo alguna cuenta que pertenezca a un dominio que tu gestiones directamente o que uses Gmail o Hotmail. Usar Gmail o Hotmail tienen la ventaja de que puedes añadir un 2FA basado en SMS o Google Authenticator para evitar que te puedan robar alguna vez la cuenta de correo anónimo que gestiona tu Latch.

Figura 2: Verificación en dos pasos con Google Authenticator en Gmail

Si alguna vez pasara que te robasen la cuenta que gestiona tu Latch, no te preocupes, nadie podrá acceder a tus cuentas protegidas por Latch y solo deberás hablar con los proveedores de tus identidades para que borren los Latches creados después de verificar que tú eres tú. 

Paso 3: Registra tu cuenta de Latch

Cuando ya tengas la app de Latch en tu smartphone y la cuenta de correo creada, lo que debes hacer es abrir la app de Latch y desde la pantalla de inicio deslizar hacia donde dice "Descubre Latch". Esto te llevará a cuatro pantallas que explican el proceso de pareado de cuentas. En la última de ellas, tendrás la opción de comenzar el Proceso de Registro.

Figura 3: Descubre Latch y pantalla de registro

Cuando comienza el proceso de registro, solo se te va a abrir un formulario con los campos que se pueden ver en la Figura 4. No se pide ningún dato personal, todo es totalmente anónimo. Solo necesitas introducir la cuenta de correo, el nombre con el que quieres que te comuniquemos. Yo he elegido Pato Donald, que siempre me ha gustado, y la contraseña que quieras usar.

Figura 4: Registro de la cuenta de Latch

Paso 4: Activa tu cuenta de Latch

Cuando des al botón de Registrarme, se enviará un correo electrónico de confirmación al buzón de tu correo electrónico. En él, viene un enlace de desafío con un token único para completar el proceso de registro.

Figura 5: Correo electrónico para activar la cuenta de Latch

Si te falla porque tu cliente de correo ha cortado el hipervínculo, en el mensaje tienes las instrucciones para manualmente crear el enlace de confirmación adecuado. Cuando hagas clic, ya podrás comenzar a usar Latch con tu cuenta. El siguiente vídeo te muestra cómo puedes utilizar Latch con Nevele Bank.


Figura 6: Demostración de todas las funciones de Latch en Nevele Bank

Paso 5: Pareando tus primeras cuentas

A día de hoy hay integradas más de 1.200 aplicaciones integradas en Latch. Por la arquitectura del sistema, muchas de ellas no sabemos qué son o dónde están, ya que son integraciones propias de servicios o sitios integrados con alguno de los plugins disponibles para los frameworks de Internet.

Figura 7: Estadísticas de apps integradas en Latch

Sin embargo, te puedes sacar una cuenta de los siguientes sitios en Internet y proteger la identidad con Latch. Esta es una lista corta para que empieces a probar:
- Canal cliente de Movistar en España: Guía de instalación de Latch
- Canal cliente de Movistar en Uruguay: Igual que canal cliente de España
- Universidad de Salamanca: Entorno de Single Sing-ON con Latch
- Cuenta de Tuenti: Manual de Latch en Tuenti y HTTPs
- Cuenta de Shodan con Latch
- Cuenta de 0xWord: Tiene implementado OTP opcional
- Cuenta de Nevele Bank: Implemetado Latch con operaciones y OTP opt-in
- Cuenta de eGarante con Latch
- Cuenta de RecoverMessages con Latch
- Panel de Control de Acens con Latch
En cuanto vayan acabando las implementaciones de sitios grandes que tenemos en curso, os iré informando de ello. Si queréis implementarlo en vuestro sitio, poneros en contacto con Eleven Paths y si queréis que se implemente en algún sitio, pasadnos la información para explorar las posibilidades.

Saludos Malignos!

martes, mayo 20, 2014

Bing implementa Ext ... además de Filetype

Tener destreza en el hacking con buscadores es una función básica en el mundo de la seguridad informática y el pentesting. No solo los investigadores y profesionales de la seguridad buscan dominar estas técnicas, sino que hasta los equipos de ciberespías como los de la NSA tienen su propio manual para buscar cosas en la web.

Hay que conocer bien las diferencias entre cada uno de los motores y sus ventajas, para poder localizar la información que más convenga o utilizar los buscadores como "armas de destrucción masiva". En este último sentido, he encontrado el vídeo de una pequeña charla que di en el año 2010 con ese tema y he subido las diapositivas a mi canal de SlideShare y el vídeo a mi canal de YouTube. 

Figura 1: Ataques XSS Google-Persistentes de "Buscadores como armas de destrucción masiva"

Dicho esto, en el artículo de hoy quería hablaros un poco de uno de esos buscadores que aunque mucha gente no lo crea, da un juego muy bueno en esto de usar los buscadores en el mundo del hacking: El motor Bing de Microsoft.

Google y Bing son motores muy distintos, y con capacidades a veces difícilmente comparables. En el caso de indexación, Google tiene una base de datos más grande y fuerza las búsquedas siempre de forma segura bajo HTTPs mientas que en Bing, ahora ya se puede hacer uso de HTTPs para las búsquedas sin toparse con errores de certificados digitales no como antes cuando yo me quejaba.

Pero a pesar de eso, ya os dejé un artículo en el que argumentaba mis 10 motivos para hacer Bing Hacking, entre los que están el uso del operador IP, la implementación de filetype, la búsqueda en empaquetados y binarios o los fantásticos resultados que se obtiene con el operador Contains. Al final, hay que conocer cómo se puede hacer uso de Bing Hacking.

Figura 2: Usando Ext para localizar en Bing ficheros .bak y .ora de configuración de Oracle

Hace no mucho tiempo, en Bing han añadido el operador Ext, algo que por supuesto existe en Google mucho tiempo atrás. Sin embargo, lo bueno es que mientras que en Google el operador Filetype y Ext funcionan exactamente igual, en Bing el comando Filetype reconoce el formato del archivo y Ext mira solo la extensión, que es lo que parece más lógico.

Figura 3: Ficheros de configuración .DSN (Data Source Name) y UDL (Universal Data Link)

Tener ahora en Bing la posibilidad de usar Ext en Bing abre todas las consultas habituales de Google Hacking para localizar ficheros de Citrix, ficheros de configuración RDP, los famosos ficheros UDL usados en Connection String Attacks, los mismos ficheros DSN de acceso a bases de datos o cualquiera de los Juicy Files que se te ocurran.

Figura 4: Ficheros Remote Desktop Protocol y Citrix ICA

Esto no sería demasiado importante, si no fuera porque muchos administradores tienden a olvidarse de que Bing, aunque en menor medida que Google a día de hoy, también indexa, y pueden pasar cosas como las que les sucedió al equipo de Gmail, que borraron las URLs de Google, pero no de Bing. 

Figura 5: Búsqueda de Aplicaciones Lasso y Aplicaciones WebDNA

Al final, cualquier nueva función que se añada a los motores de búsqueda siempre será bienvenida, pues ampliará los resultados o mejorará la eficiencia a la hora de buscar los objetivos, así que bien por Bing al implementar Filetype... y Ext.

Saludos Malignos!

Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares