lunes, enero 22, 2018

Piensa como un hacker, planifica como un CSO y haz magia como Harry Potter

Este fin de semana no ha sido precisamente uno de los más tranquilos para mí. Pero la vida viene como viene y hay que poner las prioridades en su sitio. El viernes y sábado me fue imposible sacar tiempo para escribir, y el domingo pude por fin comenzar a hacer algo. Os saqué un artículo que me habían enviado, le dediqué cariño a mi periódico para sacar la edición semanal de "No Hack, No Fun", y comencé a recuperar algunos de los vídeos que tenía pendientes subir a Mi Canal Youtube.

Figura 1:Piensa como un hacker, planifica como un CSO y haz magia como Harry Potter;

Hoy os traigo algunos de los vídeos que he subido, por si quieres verlos. Algunos son de algunas charlas, incluida la conferencia que da título al post de hoy, otro es de una entrevista sobre hacking y hackers de hace algún tiempo, y el último es un seminario online de Pigram

Los vídeos que puedes ver

El primero que os dejo es la charla que impartí por vídeo conferencia en el HackHotel 2017 de Santa Cruz de Tenerife donde participamos desde ElevenPaths. Es solo una pequeña charla de menos de 20 minutos en la que hablo de la gestión de la seguridad en una empresa. Es una conferencia en la que hablo más del trabajo de un CISO que de un investigador de seguridad.


Figura 2: Conferencia en HackHotel 2017

El segundo vídeo es la entrevista que me hicieron para un canal/podcast llamado "Al pie del micro". Es del año 2015 o 2016, y en ella se habla solo de seguridad informática, pero más desde el punto de vista de los incidentes, del trabajo de los investigadores y del mundo de los hackers y el hacking.


Figura 3: Entrevista en "Al pie del micro"

El tercer vídeo es otra  charla por vídeo conferencia que impartí para mis amigos de México, en este caso para el congreso ANUIES-TIC-2017 en el que bajo el título de "Piensa como un hacker, planifica como un CSO y haz magia como Harry Potter" hablo en forma de decálogo de algunas reglas de oro en el mundo de la seguridad informática.

Figura 4: Conferencia en ANUIES-TIC-2017

El último de los vídeos es el webinar de Pigram que impartió mi compañero Santiago. Como sabéis, Pigram es uno de los proyectos personales en los que he estado trabajando con mi equipo más cercano y que está disponible gracias a LUCA para todo el mundo.


Figura 5: Webinar de Pigram

Y este es el material que os he recapitulado en el post de hoy. Espero que la vida me vaya dando cuartelillo para que no me pongáis falta otra vez como me ha pasado estos dos días en los que no pude estar con vosotros.

Saludos Malignos!

domingo, enero 21, 2018

Not Mining: Buscador de webs que minan criptomonedas

Hace unas semanas, viendo el aumento considerable de páginas web que estaban minando criptomonedas - ya sea como forma de financiación o infectadas por campañas de malvertising -, nos propusimos hacer un sitio web que NO se basase en la comprobación de blacklists, para la búsqueda de páginas que realizan este tipo de prácticas a la hora de advertir a los usuarios.

Figura 1: NotMining.org

La idea era buscar parámetros, dentro del propio código fuente de la página web, para así asegurarnos de que la dirección URL que queríamos analizar estaba minando actualmente criptomonedas, o no. Haciendo esto evitábamos los fallos que se estaban produciendo en algunas extensiones que se basan en Blacklists, ya que actualizar al día esas listas es casi imposible. Algo que provoca falsos positivos o falsos negativos.

Figura 2: Últimas URLs que han dado positivo en NotMining.org

Todas estas búsquedas, a su vez, se recogían en una base de datos que nos permitiría buscar las webs que dan tanto un resultado negativo, como un resultado positivo. Así podríamos utilizarlas para comprobar nuevos parámetros que, anteriormente, no habíamos contemplado. La web podéis visitarla aquí: NotMining.org

Figura 3: Información de la extension de NotMining.org

Con esta misma filosofía, nos pusimos manos a la obra para crear las extensiones que están disponibles tanto en Google Chrome, como en Mozilla Firefox. La idea era exactamente la misma. La extensión debía buscar, en el código de la web que estás visitando, para advertirte de que esa web está minando o no. En el siguiente vídeo tienes un ejemplo de cómo funciona.


Figura 4: Funcionamiento de NotMining.org

La diferencia entre las extensiones y la web, a parte de las obvias, es que las URLs visitadas no se guardan en ningún sitio. Es decir, la extensión se ejecuta en el navegador y da el resultado al usuario, pero no lo envía a ninguna base de datos. Pensamos que la privacidad del usuario es lo primero.

Saludos,

Autores: José C. García Gamero y Adan K. Martín.

Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares