lunes, agosto 02, 2021

HBSCON: Una CON online de ciberseguridad y hacking los días 17, 18 y 19 de Septiembre

Nuestros compañeros y amigos de HackBySecurity se han liado la manta a la cabeza y han organizado la HBSCON una CON para mediados del mes de septiembre, en el que nos han acabado metiendo a muchos amigos y compañeros, con el objetivo de que no se pierda el espíritu de las CONs, esperando ya que nos podamos volver a reunir todos juntos en los grandes acontecimientos.

Figura 1: HBSCON: Una CON online de ciberseguridad y hacking
los días 17, 18 y 19 de Septiembre

Para ello, los días 17, 18 y 19 de Septiembre tienes la HBSCON con un calendario de actividades alrededor del hacking y la ciberseguridad para compartir conocimiento, herramientas, experiencias y proyectos todo lo juntos que nos permiten estos eventos virtuales, que al final es nuestro entorno natural: Internet & Computador desde pequeños.


Figura 2: HBSCON 17, 18 y 19 de Septiembre

El evento comenzará el viernes por la tarde con la presentación a cargo de Kevin Mitnick, que no sé ni cómo ni de qué manera, ha sido liado por los compañeros de HackBySecurity para que después yo de la siguiente charla, donde os hablaré de unas pruebas que estuvimos haciendo tiempo atrás con WhatsApp & Telegram Worms. Tendré una sesión de preguntas al final, y después de mí, vendrá Pablo González para dar paso al Capture The Flag, que como buena CON que se precie tiene el suyo. Entre esa primera sesión del viernes, la lista de ponentes y actividades es más larga aún. Entre las charlas podrás ver a Deepak Daswani, Jordi Ubach y Rafa Mateus para terminar la sesión del viernes. 

Figura 3: Ponentes de HBSCON. Kevin Mitnick, Chema Alonso, Pablo González,
Deepak Daswani, Angel Núñez, Fernando Mairata y Fernando Nadador.

El sábado estarán, Ángel Núñez - MVP de Microsoft y autor del libro de Windows Server 2016: Administración, Seguridad y Operaciones - , Fernando Mairata y Fancisco Nadador, Marcelo Vázquez a.k.a. s4vitar, Pedro Baños, Daniel Echevarry a.k.a. "Adastra"- que es autor de tres de los libros más populares de 0xWord como son "Python para pentesters 2ª Edición", "Hacking con Python" y "Deep Wep: Privacidad y Anonimato en TOR, FreeNet e I2P",  Silvia Hernández y Ainoa Guillén González, Luis Márquez Carpintero que nos contará su experiencia con el reporte del bug de WhatsApp, y la despedida de ese día que la hará el gran DragonJAR.

Figura 4: Ponentes HBSCON. S4vitar, Adastra, Pedro Baños, Silvia Hernández,
Ainoa Guillén González, Luis Eduardo Máquez, DragonJAR y The_XXLMan

El domingo, aún tendremos más actividades, ya que estarán Andrés Naranjo a,k.a. "TheXXLMan" y uno de los directores del popular podcasts "Cosas de Hacker", Rames Sarwat que llevamos ya casi 20 años entre aventuras por Microsoft, Informática 64, Smart Access, ElevenPaths y Telefónica trabajando juntos y Selva Orejón, que dará la última charla del domingo. Acompañando a los ponentes, tenemos a gente que se ha sumando a la actividad como "maestros de ceremonia" para colaborar en las actividades. Estarán Beatriz Cerrolaza, CEO de MyPublicInbox, Yolanda Corral de "Palabra de Hacker", y cómo no, Rafael García y Miguel Ángel Martín de HackBySecurity.

Figura 5: Ponentes HBSCON. Rafa Mateus, Yolanda Corral, Beatriz Cerrolaza,
Rafael García, Miguel Ángel Martín, Rames Sarwat y Selva Orejón.

Como últimas actividades tendremos la entrega de premios, los sorteos y actividades de reconocimiento a los que han hecho posible esta CON. Y como colaboradores, por supuesto, estará 0xWord para que haya libros para los premios, MyPublicInbox ya que también se repartirán Tempos para contactar con los ponentes a través de la plataforma - o con quién quieras -, Singularity Hackers que entregará un token de acceso a las pruebas de evaluación de futuros profesionales en ciberseguridad, MorterueloCON, Miriadax o Telefónica Tech, todos apoyando la CON.
Así que, resérvate estas fechas en el calendario, reserva tu acceso a la HBSCON y nos vemos por allí todos juntos esos días. 

¡Saludos Malignos!

domingo, agosto 01, 2021

Solución al Reto Hacker para estudiantes del curso pasado

Sí, a finales de noviembre del año pasado, publiqué el enunciado de un Reto Hacking para estudiantes, algo que realmente me gusta proponer a mis alumnos y a cualquiera que esté interesado, tenga ganas de aprender y de ponerse a prueba, y además pueda ir creando un portafolio que pueda presentar en las entrevistas de trabajo.

Figura 1: Solución al Reto Hacker para estudiantes del 30 de noviembre de 2020.

Andes de comenzar, me gustaría pediros disculpas por la demora de la publicación de este artículo con vuestras soluciones. Ha sido mucho el tiempo, ilusión y ganas que habéis invertido para veros sin la recompensa merecida durante todos estos meses, salvo el sentimiento de esperanza de que algún día igual podría salir publicado en este “Maligno Blog”. Para mí, este curso ha sido muy exigente en lo profesional, pero sobre todo en lo personal: por desgracia la COVID19 se ha cobrado un buen número de objetivos. 

Motivación del reto hacker

Como os he contado algunas veces, me gusta proponer este tipo de retos o problema por diversos motivos:

• El aprendizaje se acentúa más cuando es algo novedoso, compartido entre iguales y, por qué no, a veces resulta transgresor al salirse del programa estipulado. El aprendizaje basado en retos o problemas hace que el alumno se involucre en la búsqueda de soluciones a retos globales o reales. Incluye el aprendizaje cooperativo, la visión de problemas en entornos reales, la integración de conocimiento de varias disciplinas (aprendizaje multidisciplinar) y además, hace que el alumno aprenda en períodos extra-académicos.

• El alumno debe investigar problemas con diversas soluciones, debe identificar las cuestiones esenciales a nivel conceptual, debe investigar el conocimiento que pueda utilizar. 
 
• El profesor debe cumplir diversos roles: “experto” en la materia, colaborador de aprendizaje, facilitador de información. Se propicia la participación de otras personas con perfiles adecuados, en colaboración con el profesorado.

• Se trabaja de manera transversal la comunicación escrita en el momento de la generación del informe que justifiquen todas las etapas y los resultados obtenidos en cada una de ellas, Personalmente, considero que, en todas las etapas de aprendizaje, al igual que los idiomas, debiera de haber asignaturas obligatorias relacionadas con la comunicación, oral y escrita. Presentar tu trabajo es un arte, como explica Gonzalo Álvarez Marañón en su libro "El arte de presentar".

• Los alumnos pueden ir forjando un portafolio para presentar en una entrevista de trabajo o para unas prácticas. A parte de la titulación académica, pueden presentar algo más que quizás el resto de los candidatos no puedan. Como decía Chema Alonso en su artículo "Ponte a trabajar desde ya si no tienes trabajo, y quieres trabajar en seguridad informática".

• Y, sobre todo, del algo fundamentan en el sentimiento y Comunidad Hacker: generar y compartir de manera gratuita el conocimiento para que otros puedan avanzar.

Características del reto hacker

Este reto hacker estaba preparado para descubrir y explotar vulnerabilidades en un ecosistema web, aplicando técnicas y herramientas descritas en el libro “Hacking Web Technologies”.

Figura 3: Libro de Hacking Web Technologies 2ª Edición en 0xWord de
Chema Alonso, Enrique Rando, Amador Aparicio, Pablo González y Ricardo Martín

Las pruebas que se han realizado y los resultados obtenidos para la resolución de este reto hacker están perfectamente descritas y explicadas en los informes de cada uno de los ganadores y en el vídeo que se ha subido a Youtube por cortesía del gran Gerard Fuguet, que tenéis en la Figura 5.


A nivel metodológico, este reto hacker presentaba las siguientes características o problemas con los que el alumno se tenía que enfrentar:
  • Descubrimiento del activo a auditar y comprobación de la comunicación con el target a nivel de red.
  • Análisis de los puertos a nivel de trasporte.
  • Análisis de los servicios presentes en los puertos con estado “open”.
  • Explotación de las siguientes vulnerabilidades a nivel de aplicación
  • Persistencia dentro del sistema.
Ganadores de este Reto Hacker

Sin más dilación paso a publicar, en orden estricto de recepción, las tres primeras soluciones recibidas. Cada una de ellas aportan algo diferente, por la metodología utilizada, pero también por las herramientas y forma de explotar las vulnerabilidades presentes.
  1. Samuel Castillo (@pr3ventor) [Solución].
  2. Marta González Arnaiz (@maaartaa_g) [Solución].
  3. Héctor Alonso del Bosque (@hector6598) [Solución].
Y como os he dicho, os dejo la presentación del gran Gerard Fuguet, que ha tenido la gentileza de grabar un vídeo donde explica todos los pasos realizados hasta obtener las ansiadas gominolas.

  
Figura 5: Solución de Gerard Fuguet al Reto Haking 

Saludos y, ¡gracias a todos por participar!

Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares