Mostrando entradas con la etiqueta Consejos de seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta Consejos de seguridad. Mostrar todas las entradas

Steam Account Hacker Bruteforcer 0.5

Voy a mostrarles 1 post de una importante web de descargas como es vagos.es:

Buenas gente..

Como ya dije en mi anterior post colgare los programas de hacking mas buscados que e testeado sobre STEAM para esta gran comunidad de aprendices.




PASS: www.vagos.es

Mirror 1
Mirror 2


Salu2 Gente y suerte!



Este programa como muchos otros denominados Bruteforce no sirven para nada y son pura fachada. Todos llevan malware .

No obstante no son tontos los creadores y advierten que el programa puede ser detectado como virus por ser 1 bruteforce y se montan estupideces como esta:

Este programa lo que hace es usar un algoritmo correcto para dar con licencias gratuitas... es logico que lo detecte como virus por puro programa de *****eo sobre bruteforce al igual que el APP de colgue hace un rato...


Motor antivirus;Versión;Última actualización;Resultado
AhnLab-V3;2008.5.30.1;2008.05.30;-
AntiVir;7.8.0.25;2008.05.30;-
Authentium;5.1.0.4;2008.05.31;-
Avast;4.8.1195.0;2008.05.31;-
AVG;7.5.0.516;2008.05.30;-
BitDefender;7.2;2008.05.31;Dialer.Generic.20069
CAT-QuickHeal;9.50;2008.05.31;-
ClamAV;0.92.1;2008.05.31;-
DrWeb;4.44.0.09170;2008.05.31;-
eSafe;7.0.15.0;2008.05.29;-
eTrust-Vet;31.4.5837;2008.05.30;-
Ewido;4.0;2008.05.31;-
F-Prot;4.4.4.56;2008.05.31;-
F-Secure;6.70.13260.0;2008.05.31;-
Fortinet;3.14.0.0;2008.05.31;-
GData;2.0.7306.1023;2008.05.31;-
Ikarus;T3.1.1.26.0;2008.05.31;-
Kaspersky;7.0.0.125;2008.05.31;-
McAfee;5307;2008.05.30;-
Microsoft;None;2008.05.31;-
NOD32v2;3148;2008.05.30;a variant of Win32/Packed.Themida
Norman;5.80.02;2008.05.30;-
Panda;9.0.0.4;2008.05.31;-
Prevx1;V2;2008.05.31;-
Rising;20.46.52.00;2008.05.31;-
Sophos;4.29.0;2008.05.31;Sus/UnkPacker
Sunbelt;3.0.1139.1;2008.05.29;-
Symantec;10;2008.05.31;-
VBA32;3.12.6.6;2008.05.31;-
VirusBuster;4.3.26:9;2008.05.30;-
Webwasher-Gateway;6.6.2;2008.05.30;Win32.Malware.gen (suspicious)

Como ven el malware que lleva este esta bien ocultado y no es detectado por importantes antivirus, en este caso se trata de 1 troyano y para que no sea detectado esta encriptado con el programa themida como bien dice eset, en cuanto los otros av que no lo detectan seguro que lo tienen como potencialmente peligroso o sera detectado por la heuristica.


Espero que no caigan en engaños como este o almenos si un dia se les apaga el pc sin saber porque piensen el ello.



hotmail: mitos & realidades

Siempre
quise escibir sobre Hotmail, específicamente los mitos y demás que
giran en torno a "se puede hackear una cuenta de Hotmail", "se puede
obtener una contraseña de Hotmail" ?

La respuesta es
no, no se puede sacar de un sombrero, y la respuesta es si, se puede obtener por otros medios.
Por ahi me apresuro al decir que
si, pero primero repasemos los no.
No
hay forma de que utilizando un programa,un algoritmo o un bug en el
servidor de Hotmail, explotable para conseguir la contraseña de una
cuenta, partamos por el pensamiento lógico de que si se pudiese, como
es internet, no sería una sola persona la que lo sabría y dicho secreto
hubiese sido ya difundido públicamente,en lo que internet respecta.
Nadie conservaría su cuenta si estubiese en manos de todos poder
conseguir contraseñas ajenas.

De
echo si hubiese una forma de obtener la contraseña de alguien, esta
seria indescifrable, por que ?. Por que Hotmail no guarda nuestras
contraseña en su "base de datos" asi en lo que se llama "texto limpio",
me explico, si mi contraseña es "televisor" en la base de datos de
Hotmail no figura como "televisor" sino que se encuentra encriptada, a
grandes rasgos "codificada".

Pero
hay diferentes formas de codificación, hay algunas que estan echas para
ser revesibles, en el mejor de los casos "televisor" codificada de
manera reversible seria, por ejemplo, "88uuut" y esta ultima
decodificada sería "televisor".

No
es el caso de Hotmail, este utiliza un algortimo de codificación que no
tiene reversión, y entonces como hace Hotmail para saber que la
contraseña que ingresamos es correcta ?.

Fácil,
el algoritmo utilizado que sino me equivoco es el MD5 al momento de
comparar lo que ingresamos, compara los bits de la contraseña
encriptada. Para darle más vueltas al asunto no es que "televisor" en
MD5 va a ser siempre "88uuut" ( en MD5 las cadenas encriptadas son más
largas,utiliza 128 bits ), sino que cambia !, iniciamos una vez es
"88uuut", iniciamos por segunda vez es "zzz887sd" y así sucesivamente.
Esto da a entender que ni siquiera los de Hotmail saben como es nuetra
contraseña, por que piensan que cuando vamos a "recuperarla" por medio
de la "pregunta secreta", nos pide que ingresemos una nueva ?.


Ok hasta ahí el por qué no.

Pero que formas hay por las cuales se puedan obtener nuestras contraseñas?
Hay muchas, algunas más ingeniosas que otras o más ocultas, mas producidas, etc.
Vamos a listarlas con su explicación:

1) Troyanos,
un troyano es un programa que nos pueden enviar via Msn Messenger y una
vez que lo ejecutamos simulando ser un servicio de Windows, por
ejemplo, abre una puerta por la cual el "atacante" o la persona que lo
envió podría acceder a nuestra pc, y dependiendo las características
del troyano podría utilizar y aprovechar nuestra pc a gusto.

Con este programa en nuestra pc, el atacante podría gaurdar las teclas que presionamos
(
keyloggers ) y de esta forma esperar que ingresemos en Hotmail y
tipeemos nuestra contraseña y capturarla antes de que sea procesada por
Hotmail.

Cabe destacar
que la encripcion a MD5 se realiza una vez que apretamos "Iniciar
Sesión" y Hotmail procesa el password, hasta ese momento se encuentra
en "texto limpio".


2) Keylogger,
a veces no es necesario que nos envien un troyano, si utilizamos
Hotmail en una pc pública de una facultad y un cyber, que no esten
correctamente protegidos con Antivirus o Freezadores, alguien podría
dejar un Keylogger corriendo en esa pc y capturar contraeñas de más de
una persona que incie sesión en esa pc.


3) Fakes,
falsamente conocidos como "exploits", los fakes son codigos Html y
páginas que simulan ser la tipica página de incio de sesión de Hotmail,
nos inducen por medio de tentadoras ofertas o postales a que iniciemos
nuestra sesión de correo ahí, con el unico objetivo de capturar nuestra
contraseña y mostrarnos alguna postal falsa en el mejor de los casos,
para mejorar el discimulo o reenviarnos a la verdadera web de Hotmail.

Está
técnica es muy utilizada, más que nada por lo fácil de su empleo, no
hay que saber nada de nada, por que en Internet hay muchos
"lanzadores", así se conocen sus plataformas, que solo requieren que
pongamos el mail de la victima y nuestro mail para que envién la
contraseña capturada, en algunos casos se puede conocer desde la misma
web.

Como protección es
recomendable saber que Hotmail nunca nos pedirá nuestra contraseña, ni
via mail ni nada, a no ser que la misma no se encuentre ingresada. Pero
nunca van a recibir un mail de Hotmail de "poné tu clave o cerramos tu
cuenta", "Hotmail cerrará si no pones tu clave", y diferentes ganchos.

Segunda
medida, fijarse en la barra de dirección ( donde tipeamos las url,
www.gooole.com, por ejemplo ), fijarnos si no es sospechosa la
dirección, por ejemplo: www.h0tmail.com ( notese en vez de "o" hay un
"0" ), y diferentes webs con nombres malisciosos o malformados.

Antes
cualquier duda, si les pasa eso, abran otra ventana de su navegador y
escriban ahí www.hotmail.com e ingresen normalmente, si tienen dudas de
el mail recibido.

Estos fakes suelen venir dizfrasados de postales, asi que si reciben una que al ingresar les pide su contraseña de Hotmail,
no la pongan!.

4) Ingeniera social,
se considera de las formas más efectivas de todas. Esta lisa y
llanamente conseguir la contraseña pidiendosela directamente a la
persona, por medio de la obtención de datos de la misma.

Por
ejemplo, por experiencia se podría decir que las mujeres eligen fechas
y documentos. Tener en cuenta que dar datos sin importancia a otra
persona puede ser de riesgo, si nuestra pregunta secreta fuese "nombre
de mi mascota favorita", cualquier persona que lo sepa podria cambiar
nuestra contraseña, y si no la supiese, sería un dato muy fácil de
averiguar.

Intenten que
sus preguntas secretas sean dificiles o sin sentido, y que la respuesta
no sea nada que ver a la pregunta, anotenlá en un papel o cosas así,
asi evitan esta forma fácil de robo de contraseñas, que genera
situaciones de contraseñas inretornables.

Como
dato extra, si sufren este tipo de "ataque" prueben poniendo "123456"
de contraseña, en el caso que se las hayan cambiado. Por una cuestión
de practicidad el "atacante" podría haberla puesto por la fácilidad de
acceso que tiene esa combinación de números en el teclado, en el caso
de que el atacante haya probado varias respuestas a nuestra pregunta.

Un
caso conocido fue el del celular de Paris Hilton, cuya pregunta secreta
era "Nombre de mi mascota", conocido por todos "tinkerbell" se podría
haber buscado en google, o mirado televisión. Los atacantes accedieron
a la agenda de Paris obteniendo números como los de Madona, Eminem,
etc. todos publicados en internet.

Ha habido grandes casos de fraudes y obtención de datos por medio de la ingeniería social.

Por último voy a dar algunos consejos:

Usar
contraseñas que combinen dígitos y no utilizar fechas, documentos,
nombre de artistas, bandas, etc. O utilizarlos de una manera
inteligente, combinando números y letras.

Por
ejemplo: nuestra contraseña es "televisor" fácilmente podría ser más
segura si utilizamos un sistema memotécnico fácil, reemplazando algunas
letras por su parecido en números:

Quedando
"televisor" = "t3l3v150r", al momento de ser tipeada es díficil de comprender.



Bueno creo que es todo, espero lo disfruten y les sirva, cualquier duda o pregunta ... comments.

5 claves para mantenerse a salvo del spam

1) Solo decí no a las alertas no deseadas

Muchos sitios dan la opción de recibir online newsletters u otras actualizaciones para los usuarios registrados. A veces las opciones que uno selecciona están marcadas por defecto. Asegúrese de desmarcar esas opciones a menos que usted realmente desee recibir los mensajes de correo electrónico adicionales.

2) Observe con cuidado los sitios engañosos

Muchos sitios se caracterizan por interfases engañosas interfaces que hacen como que necesita registrarse para tener acceso a descargas de contenidos o servicios, aunque el registro no es necesario. Por ejemplo apple.com tiene una dirección de correo electrónico que aparece destacado sobre el terreno por encima del botón de enviar en la misma página de descarga de Quicktime.

Sin embargo el instalador quicktime puede descargar incluso si usted no introduce una dirección de correo.

Si usted ve un botón de descarga en la parte inferior de un formulario de inscripción, haga click en él antes de intentar completar ningún formulario de información personal.

3) Mantener el anonimato en blogs y demás sitios

Muchos foros online, en especial blogs, ofrecen la oportunidad de postear mensajes sin crear una cuenta. Tome esta oportunidad para ocultar la identidad y su dirección de correo electrónico si desea ver el foro sin publicar simplemente puede iniciar sesión como invitado.

4) Crear una dirección mailinator.com

Mailinator es un servicio gratuito que permite crear direcciones de correo electrónico temporal sobre la marcha cuando usted llena formularios en línea. Lo mejor de mailinator es que usted no necesita registrarse para utilizar el nombre, puede hacerlo en cualquier momento y con el nombre que se le ocurra seguido de Mailinator.com. Luego vaya a www.mailinator.com
y podrá ver que mensajes han llegado. El inconveniente es que al no haberse registrado, los mensajes pueden ser vistos por cualquier persona que visita el sitio mailinator y pasa a utilizar el mismo nombre de usuario que había elegido usted, ya que para ver los correos no se piden contraseñas.

5) Utilice un servicio de correo electrónico desechable

Servicios como Emailias le permitirán crear una nueva dirección diferente para cada sitio con el que usted se registra. Cada una de estas direcciones generadas al azar se comunicará con su dirección primaria, pero con un campo que le permite identificar el mensaje que viene. Es una especie de mediador que le permitirá mantener su cuenta de correo a salvo del spam.

Si ve que un determinado alias ha llegado a las manos de los spammers puede apagarlo sin cambiar su dirección de correo electrónico principal

Proxy: todo lo que necesitas saber

Eres una persona que le importa su seguridad? quieres hacer algo inadecuado y necesitas utilizar un proxy, o varios para que no te detecten? Queres mejorar tu velocidad de descarga? Tu empresa tiene un proxy y no te podes conectar a las páginas web?

¿Que es un servidor Proxy?

Es una especie de buffer entre tu ordenador y Internet, la información que pidas pasara primero por el proxy y luego llegara a tu ordenador.

¿Que es un servidor Proxy anónimo?

Los servidores proxy anónimos te esconden tu IP previniendo cualquier acceso sin autorizar a tu ordenador a traves de Internet. No muestran a nadie tu dirección IP y esconden cualquier información tuya que sea posible acceder sin estar en un proxy.

¿Porque debería utilizar servidores proxy?

1) Algunos pueden llegar a mejorar considerablemente la velocidad de descarga, dependiendo de donde este situado, y de donde se quiera bajar, aunque no pasará muy seguido y menos si estas utilizando un proxy público.

2) Seguridad y Privacidad, los servidores proxy anónimos te esconderán la IP de forma que nadie pueda saber quien esta detrás y protegiéndote.

3) A veces no podrás entrar a alguna página web porque el Administrador ha bloqueado tu IP o bien bloqueando muchas IP(por ejemplo como China que tiene un servidor proxy para salir fuera del país), mediante proxy te podrás conectar.


¿Que tipos de Proxy públicos hay?


1) Transparente: revela todos tus datos, solamente se utiliza para mejorar la velocidad de descarga.

2) Anónimo: No envía ninguna variable mostrando tu IP, pero si avisa que estas utilizando un proxy.

3) Muy Anónimo: No envían ninguna variable de ningún tipo a nadie.

¿Es legal navegar por proxies?

La respuesta es sí, el unico problema es que en los proxies abiertos, el dueño no tiene la intención de que los use cualquiera, aunque abriendo un servicio al público sin restringirlo, el dueño esta consintiendo que la gente acceda a el.
Un servidor proxy es como un servidor web, un FTP, o cualquier otro servicio, mientras este ejecutandose y aceptando conexiones no tiene que haber ningún problema, Internet es una red pública.

¿Hay proxies peligrosos?

Sí,
Primero, hay servidores del gobierno o organizaciones trabajando para el gobierno.
Segundo, hay hackers.
Aunque no dejes que esto te de miedo, siempre y cuando tengas tu ordenador protegido no debería pasarte nada.

¿Donde consigo proxies?

Hay muchísimas formas de conseguirlos, sin embargo por experiencia personal yo recomiendo Proxy Checker, se bajara una lista de páginas web las cuales tienen bases de datos de proxies, y automáticamente los escaneara y te dirá que tipo de proxy es. Lo que mas jode cuando eres un usuario habitual de proxies es que sea lento, o este caído, a esta aplicación le podemos decir que nos guarde en el log solamente los proxies activos de manera que no tengamos que probarlos uno a uno.

Vulnerabilidad “Magic Byte” en múltiples antivirus

Múltiples productos antivirus, son propensos a una vulnerabilidad capaz de hacer que ciertos archivos no sean detectados.

El problema se presenta por la manera en que algunos antivirus determinan el tipo de archivo a examinar.

Si alguno de estos tipos de archivos (fueron probados archivos .BAT, .HTML y .EML), se modifica para que tengan al comienzo el “magic byte” que identifica a los archivos .EXE (los caracteres MZ), los productos vulnerables son incapaces de detectar código malicioso. Esto “rompe” el flujo normal de la operación de escaneo del antivirus, con el riesgo de que algunos virus pudieran no ser detectados.

Un atacante puede explotar esta vulnerabilidad para introducir archivos maliciosos sin que el antivirus lo examine. Esto se traduce en una falsa sensación de seguridad, y el riesgo de ejecución de código malicioso en la máquina de la víctima.

Software vulnerable:

- Ukranian National Antivirus UNA
- Trend Micro PC-cillin 2005
- Trend Micro OfficeScan Corporate Edition 7.0
- Sophos Anti-Virus 3.91
- Panda Titanium
- Norman Virus Control 5.81
- McAfee Internet Security Suite 7.1.5
- Kaspersky Labs Anti-Virus 5.0.372

- Ikarus 2.32
- F-Prot Antivirus 3.16 c
- eTrust CA 7.0.14
- Dr.Web 4.32 b
- AVG Anti-Virus 7.0.323
- ArcaBit 2005.0


Software NO vulnerable

- VirusBlokAda VBA32
- Symantec Norton Internet Security 2005 11.5.6.14
- Symantec AntiVirus Corporate Edition 10.0
- Sophos Anti-Virus 5.0.2
- Sophos Anti-Virus 3.95
- Softwin BitDefender 8.0
- NOD32 2.50.25
- H+BEDV AntiVir Personal 6.31.00.01
- F-Secure Anti-Virus 5.56
- ClamWin 0.86.1
- Avast! Antivirus Home Edition 4.6.655


Más información:


[Full-disclosure] Multiple Vendor Anti-Virus
Software Detection Evasion Vulnerability through forged magic byte
http://archives.neohapsis.com/archives/fulldisclosure/2005-10/0504.html

Multiple Vendor Anti-Virus Magic Byte Detection Evasion Vulnerability
http://www.securityfocus.com/bid/15189/info

Cómo proteger datos confidenciales


Según el estudio, basado en encuestas a más de 450 organizaciones de todo el mundo, actualmente sólo una de cada diez 10 organizaciones se encuentra en una posición deseable para proteger adecuadamente sus datos confidenciales.

Una de las causas de esta mala situación son los malos hábitos en el cumplimiento de políticas y normativas, ya que casi todas las organizaciones (96%) con menos pérdidas de datos confidenciales, son las mismas que experimentan menores deficiencias en el cumplimiento de políticas y normativas que deben corregir para pasar una auditoría.

Por el contrario, la mayoría (64%) de las organizaciones con mayores pérdidas de datos confidenciales, son las mismas que registran una mayor cantidad de deficiencias en cumplimiento de políticas y normativas que deben corregir para pasar una auditoría.

Según el estudio, las buenas prácticas de las empresas líderes en protección de datos, se basan en lo siguiente:

Estructura y estrategia organizativa

Implementar un programa de cumplimiento de primera clase.
Documentar y mantener políticas, estándares y procesos.
Reorganizar controles internos, seguridad de las TI y funciones de gestión del riesgo, para obtener el máximo provecho de la intimidad de los clientes y de la excelencia operativa

Intimidad del cliente

Definir los roles y responsabilidades de los propietarios de las políticas.
Identificar y gestionar los riesgos empresariales y financieros.
Proporcionar formación a empleados y gestionar las excepciones a las políticas establecidas

Excelencia operativa

Ampliar el ámbito de la auditoría interna a la mayoría de las funciones empresariales.
Impulsar la importancia de los objetivos de control de riesgos.
Reducir la cantidad de objetivos de control.
Implementar controles evaluables.
Realizar autovaloraciones de los controles del procedimiento.
Incrementar la frecuencia de las valoraciones de los controles técnicos.
Implementar un programa completo para gestión del cambio de las TI.
Utilizar la gestión del cambio de las TI para prevenir usos o cambios no autorizados.