Rompiendo (muy rápido) claves Wi-Fi cifradas bajo WPA – WPA/2 con NVIDIA GPU + ElcomSoft

Quien nos iba a decir que al final, el «cracking» a gran escala lo iba a realizar una tarjeta gráfica y a las velocidades que se están pudiendo ver según leo en Barrapunto.

Esto no es tan nuevo, ya se ha hablado de ello y en muchos sitios sobre el uso de las tarjetas gráficas NVIDIA GPU con toda su potencia de cálculo para romper múltiples tipos de claves con el programita de ElcomSoft, pero ahora, le toca a las Wi-Fi bajo WPA o WPA/2 (estas últimas con cifrado AES).

Todo este festival de «inseguridad informática» (¿por qué diremos todos «seguridad informática?) lo protagoniza junto a las NVIDIA GPU el programa ElcomSoft Distributed Password Recovery y si de un modo «normal» con este software y una NVIDIA GPU podemos intentar romper una clave unas 20 veces más rápido que con un Core2 Duo, no os cuento de un modo distribuido como puede ser…

Esta es la lista de tipos de claves que puede romper el programa en cuestión;

* Microsoft Word/Excel/PowerPoint/Project 2007 (.DOCX, .XLSX, .PPTX, .MSPX) (password recovery –
«open» password only) (GPU accelerated!)
* Microsoft Word/Excel/PowerPoint XP/2003 (.DOC, .XLS, .PPT) (password recovery – «open» password only)
* Microsoft Word/Excel 97/2000 (.DOC, .XLS) (password recovery – «open» password only)
* Microsoft Word/Excel 97/2000 (.DOC, .XLS) (guaranteed decryption)
* Microsoft Money (password recovery)
* Microsoft OneNote (password recovery)
* OpenDocument (ODF): documents, spreadsheets, presentations, graphics/drawing, formulae (password recovery)
* PGP: zip archives (.PGP), PGP disks with conventional encryption (.PGD),
self-decrypting archives (.EXE), whole disk encryption,secret key rings (.SKR) (password/passphrase recovery)
* Personal Information Exchange certificates – PKCS #12 (.PFX, .P12) (password recovery)
* Adobe Acrobat PDF files («user» and «owner» password recovery)
* Adobe Acrobat PDF files with 40-bit encryption (guaranteed decryption)
* Windows NT/2000/XP/2003/Vista logon passwords (LM/NTLM) (password recovery) (GPU accelerated!)
* Windows SYSKEY startup passwords (password recovery)
* Windows DCC (Domain Cached Credentials) passwords (password recovery)
* UNIX users’ passwords (password audit/recovery)
* Intuit Quicken (.QDF) (password recovery)
* Lotus Notes ID files (password recovery)
* MD5 hashes (plaintext recovery) (GPU accelerated!)
* Oracle users’ passwords (password audit/recovery)
* WPA and WPA2 passwords (password recovery) (GPU accelerated!)

Vale, habrá que decir eso de «recuperar tu password perdido» como dicen ellos que es más políticamente correcto, pero no cabe duda de que las cosas están cambiando y creo que al final acabaremos conectándonos a la Red con un mítico cable que si, será muy anticuado o «1.0» pero es obvio que es lo más seguro frente a los ataques a las débiles redes Wi-Fi, sniffers y demás cabronerías electrónicas…

Lo que tengo muy claro y es en base a mi propia experiencia realizando ataques caseros a mi propia red es lo siguiente; Si el cifrado va sobre WPA/2 mejor, también ocultar el nombre de la red, capar la conexión salvo a tu dirección Mac, reducir la potencia de la señal (en algunos routers se puede), desactivar DCHP, poner una clave que no esté en un diccionario y sobre todo, cuanto más larga sea la clave y que además tenga mezclas de números, símbolos, mayúsculas y minúsculas combinadas mejor que mejor.

Danae preparó para Daboweb el año pasado un tutorial sobre como asegurar redes Wi-fi, orientado a Windows pero válido para otros sistemas operativos porque las opciones son las mismas aunque la forma de llegar a ellas pueda variar, os lo recomiendo.

Tampoco vayáis ahora a pensar que vuestro vecino va a estar con una NVIDIA GPU y ese programa atacando tu red Wi-Fi, pero quedaros con el mensaje de fondo y extraer vuestras propias conclusiones…

Microsoft quiere que pase de mis navegadores IceWeasel y Konqueror (lo tenéis claro-;)

No Explorer

Uso más bien poco Hotmail pero aún hay gente que me manda mails allí y como una vez al mes entro a ver lo que hay, más que nada para que no me borren la cuenta por falta de uso y pueda ser usada de múltiples formas.

Pues bien, estoy un tanto hasta las pelotas de que cada vez que entro a la web de hotmail, la empresa que menos respeta los estándares me diga esto sobre Iceweasel y Konqueror, mis dos navegadores de Debian.

Se queja de Iceweasell

Se queja de Iceweasel

Se queja de Konqueror

Se queja de Konqueror

Creo que Microsoft debería preocuparse por hacer algo mejor que la basura de Internet Explorer sobre la cual ya he hablado alguna vez y no es mal momento para recordar algo que escribí hace tiempo y que salvo por las pestañas (IE 6 no las tiene) sigue siendo de rabiosa actualidad…

12 Razones para usar Explorer, me arrepiento padre. (Escrito el 14-12-2007)

Pensando pensando me he dado cuenta de que no he sido justo con este navegador, le he llamado tantas veces “Basura” (que lo explica muy bien el DRAE) que tengo remordimientos.

Entonces, he vuelto a la base, a mis tiempos de Windows 95 y he visto la luz

– La letra “e”, es un símbolo de modernidad, un homenaje a nuestra vieja y culta Europa, una “e” de esperanza…

– Es fácil de usar, al no tener navegación por pestañas, te puedes concentrar más en una sola página, navegarás menos pero…absorberás más conocimientos.

– No requiere instalación, en el 90 % de los casos vendrá con tu flamante nuevo equipo, nada de complicadas instalaciones, horas de descarga de otros navegadores que vete tu a saber que oscuros misterios esconderán… (ahora bien, te las vas a ver para desinstalarlo)

– Serás un buen ciudadano, podrás entrar a todo tipo de páginas de organismos y estamentos oficiales, no sentirás el “vacio administrativo” de una página que respeta los estándares y dice que tu Konqueror es un señor muy malo…

– Tus capacidades de búsqueda se ampliarán, verás crecer y crecer las barras que se te instalarán de buenos señores que querrán que amplíes horizontes y se abrirán muchas bellas ventanas emergentes de gente que se preocupa por el tamaño de tu pene…

– Te harás un experto en seguridad informática, no habrá Spyware que se te resista, tu página de inicio será secuestrada tantas veces que te harás un experto en rescates…

– Un seg que estoy pensando más…

– La banca electrónica no tendrá secretos para ti, aprenderás lo que es el Phising plácidamente mientras miras la bonita suma que te cargó El Corte Inglés a fin de mes en tu tarjeta de buen ciudadano.

– No estarás pendiente de engorrosas actualizaciones, serás libre, gracias a su código cerrado no serás incomodado en la calma de tu espacio digital, ojos que no ven, tiempo perdido que no se siente…

10ª– Te sentirás comprendido, es más fácil, más plástico, decir “uso Explorer” que “uso Fairfos”, no sentirás el rechazo social, eres parte de algo, algo grande, el espíritu de Gates, todo un símbolo de la concordia en este mundo te acompañará…

11ª– Tus hijos crecerán en un entorno feliz, todo tiene lógica, desde la base de la familia, Windows, pasando por sus descendientes tan cercanos, tan nuestros. Imagínate, tu bebé mandando mails con Outlook Express “nene, deja eso del Thunderbird, caca“, gestionando su futuro Master con Microsoft Office, hablando con sus amigos por el Messenger (”el aMSN es de niños malos !”)…el sueño Americano será el tuyo.

12ª– La más importante, Internet Explorer es como el ColaCao, siempre ha estado ahí, cuando de pequeños nos dieron Nesquik, llegó el fracaso escolar, si mi mamá no me hubiera hecho pasar por ese trance, hoy en día sería un Blogger admirado pero…que se puede esperar de un pobre chaval que no pasó de 2º de BUP…

Mi arrepentimiento es tal que acabo de instalar Wine en Debian solo para Navegar como Dios manda. Pérdoname padre, pérdoname

Tuyo y en tus manos, Dabo

Añado, acabo de salir de un reconfortante baño…para ver la luz del todo, también me arrepiento del daño que le hice con este post en el que dudaba de las palabras de amor que nos llegaban desde su sitio web sobre los servidores celestiales con “e” incluida y esos de los que tienen nombre como de unos indios salvajes…

Desde ese día me quitaron la tarjeta VIP de “Tommy”…

Señores de Microsoft, si no os parecen lo suficientemente buenos Konqueror o Iceweasell para ver vuestro super-mega-cool Live Hotmail . Que os den, la culpa también es mía por usar uno de vuestros productos.

Asesinato justo o como «asesinar» a dos mitos del cine como De Niro y Pacino.

Cinematográficamente hablando claro está. Esperaba mucho más de este film, quizás recordaba haberlos vistos en El Padrino y en unas pocas escenas en «Heat» unos cuantos años después y la decepción ha sido mayor siendo quienes son.

Hasta más o menos el minuto 75 de la película, yo pensaba que me estaba volviendo loco porque no entendía el motivo por el cual mis actores favoritos desde los tiempos, habían accedido a protagonizar este bodrio.

Ni los 20 minutos restantes pueden salvar de la quema a lo que yo presumía como un «thriller» a la altura del reparto que a la postre resultó ser la típica jugada de «con estos peazo actores no necesito casi ni guión ni dirección», resultado = una mierda.

Lo que no sé es si esto es más bien una cagada (lo digo por aquello de la «mierda»-;) de Jon Avnet, su director, o de Al Pacino y Robert De Niro que aceptaron protagonizar la película, siempre me quedaré con la duda aunque procuraré quedarme con esos 20 minutos finales ya que de mitos anda uno escaso y como para que se los tiren por tierra en 96 minutos…

No me imagino lo que tiene que ser estar esperando con ilusión el estreno, pagar lo que cuesta hoy en día una entrada al cine más las palomitas / Coca Cola de turno y salir de la sala con la sensación de que «es que ni esto es lo que era» -;).

Pero como siempre, aconsejo «Googlear» y ver opiniones ante mi evidente falta de cultura cinematográfica.

Por cierto, este post va dedicado a ti Victoria que te esfuerzas a veces en entender lo que escribo al igual que yo lo he hecho viendo esta película, no nos conocemos pero ¿ves? tenemos un vínculo -;).

Un grande, tomatoma.WS, cierra sus foros (que no la web) el 9 de Octubre

Aún recuerdo, hará unos 6 años, cuando instalé mi primer foro bajo phpBB, fue gracias a Tomatoma

Alli se forjó la historia de lo que es hoy en día Daboweb (que por cierto, muy pronto recibirá el apellido de versión «4.0», en ello estamos…).

Esto es un extracto de lo que cuenta mi amiga Isabel (t0m|ta) en su post de despedida, (alguno la conocéis también de intervenir en algún tema por aquí);

Desde 1996 en que tomatoma.ws dió sus primeros pasos hasta ahora ha llovido mucho. Entonces yo era una pipiola de 29 añitos que se aburría en su master de asesoría jurídica de empresas y ahora soy toda una «señora de mediana edad» de 42 sin tiempo ni para respirar.

Además, las cosas han cambiado mucho desde entonces. Lo que se pretendía era crear una página dónde los aficionados y los no profesionales aprendieran lo suficiente para poder subir una página y comunicarse en internet. Por aquél entonces, había que aprender HTML, saber hacer un Ftp, instalar un servidor… etc. Hoy en día le das a un botón y tienes un blog con todo tipo de gadgets, además están las redes sociales como facebook, flickr, twiter… etc por lo que ya no es tan necesario aprenderse las tripas de la programación.

Sé muy bien a lo que se refiere, precisamente, estoy en plena fase de relanzamiento de nuestros foros en Daboweb que junto con lo que estamos haciendo con la web, hará que cambien muchas cosas de como estamos funcionando hasta ahora. Internet se mueve de otra manera ahora, también las necesidades de los usuarios y los medios de los que nos valemos para interactuar, son más fáciles de gestionar y su acceso, (afortunadamente) es más sencillo para cualquiera.

Esto ha hecho que los foros tal y como los hemos conocido hasta ahora, no tengan tanta relevancia pero para mi sigue siendo la forma más ordenada de plantear una cuestión, conseguir una respuesta y que ese mismo tema le pueda servir de ayuda a muchos otros.

La entiendo perfectamente ya que a veces he tenido la misma sensación tanto con Caborian como con Daboweb pero al final, por mucho tiempo que inviertas, no es menos cierto que recibes y a veces más de lo que das.

También, los apoyos y ayudas externas, como en el caso de Isabel la que han venido sobre todo de la mano de otro crack The KuKa, un buen colega que me ha traido la Red y que se queda ahora como soporte oficial en castellano de foros phpBB imagino que le ha ayudado a seguir ahí al pie del cañon esta última temporada que para ella, ha sido de cambios.

Pero no puedo comparar mi caso al suyo ya que Tomatoma lleva en línea 12 años…ese tiempo es todo un record hablando de Internet y como he dicho en ese post de despedida, se puede ir con la sensación del trabajo bien hecho y siendo muy consciente de que han ayudado a más gente de la que puedan imaginar.

Muchas gracias por tanta y tan buena información, el día 9 de este mes, Internet pierde un buen aliado.

La buena noticia es que la web continúa y quien sabe, igual esto es un «stand-bye» -;)

Blogoff vuelve a la carga -;)

Después de unos meses de inactividad, mis colegas de Blogoff vuelven a dar caña en su espacio habitual pero con una imagen renovada y nuevas incorporaciones al equipo de publicación.

Sé muy bien la alegría e ilusión que esta reapertura produce en Kids, su alma mater y no me cabe duda de que conseguirán los propósitos que se han hecho para esta nueva etapa. Sólo me queda desearles un poco de suerte porque poca van a necesitar y Juan, ya lo sabes, si te hace falta algo aquí estamos -;).

Dale un vistazo al post del re-estreno !

Explicándole lo que es GNU/Linux a un principiante en 10 puntos (A mi manera).

Anotación con la que no busco ningún tipo de polémica sino dar mi opinión sobre el típico texto del que se hacen eco unos cuantos bloggers y luego es tomado casi como «dogma de fe» por usuarios que deconocen este mundillo.

Lo he visto publicado en ALT1040 y es un texto original de LinuxHaxorT, dedicado a explicarle en 10 minutos a un principante lo que es GNU/Linux.

Lo acabo de leer y releer, creo que los puntos del 1 al 5, más que aclarar despistan y en general no parece que estén escritos por alguien que use habitualmente este sistema operativo y que se ponga en el lugar de un principiante. Aunque esa fuera la sana intención, he hecho la prueba con un compañero de trabajo y vaya como que no le ha quedado muy claro…

Texto original;

1-Linux es un sistema operativo que se basa en un Kernel.
2-El Kernel es la base de todas las distribuciones de Linux.
3-La palabra Linux puede ser utilizada para hablar tanto del Kernel como del Sistema Operativo.
4-Linux tiene muchas distribuciones.
5-Las distribuciones son una colección de aplicaciones empaquetadas dentro del Kernel.
6-Ubuntu es una de todas ellas y de las más utilizadas.
7-Linux es un sistema operativo muy seguro y los virus son muy raros en él.
8-Linux es libre.
9-Linux es increíblemente adaptable, como la mayoría del software open source.
10-Linux es un sistema líder que está integrado en muchísimos lugares. Por esta razón es probable que ya lo hayas utilizado y ni siquiera te hayas dado cuenta.

Humildemente y como decía en el encabezado, esto más que ayudar a comprender la filosofía de GNU/Linux y todo el gran movimiento de gente que se une en torno a lo que significa, confunde o al menos lo vuelve a poner en un plano «semi-abstracto».

¿Cómo lo explicaría yo?

1-Se le llama coloquialmente Linux al conjunto del núcleo (o Kernel) junto a las librerías y aplicaciones GNU.
2-En 1991, Linus Torvalds finalizó su «Kernel» y fue usado como núcleo del sistema operativo GNU junto a Unix.
3-Richard Stallman, lider del proyecto GNU y presidente de la FSF, recuerda que por tanto se llama GNU/Linux.
4-GNU/Linux tiene una licencia GNU GPL y su filosofía es el software libre, además, cuenta con múltiples distribuciones.
5-Hay distribuciones o versiones orientadas a diversos aspectos; seguridad, multimedia, servidores, oficina, etc, etc.
6-Ubuntu es la distribución más popular y como muchas de ellas, proviene de Debian GNU/Linux (sólo software libre)
7-La grandeza de GNU/Linux no reside en que sea gratis, sino en que puedes modificarlo y adaptarlo a tus necesidades.
8-GNU/Linux se basa en software libre, pero puede ser también de pago o incorporar en parte software no libre .
9-Es el sistema operativo que se adapta a más arquitecturas y en el que priman la estabilidad y seguridad.
10-GNU/Linux es el sistema operativo del futuro y está presente en múltiples ámbitos de la tecnología actual.

Pero si tuviera que explicarlo en diez minutos tal y como dicen en la información original, creo que más o menos es lo que se tarda en leer lo que dice la Wikipedia sobre GNU/Linux e invitaría a su lectura para conocer más a (parafraseando a Debian), «El Sistema Operativo Universal«…

(Leed, leed la Wikipedia, no vaya a ser que toméis este texto mío también como dogma de fe, craso error;).

Clickjacking o como perder el control de los vínculos visitados en vuestro navegador

Alguna vez os he hablado en el blog de Links o Lynx, navegadores en modo texto nada amigables en lo gráfico pero a la postre los más seguros viendo lo que se ve en la escena de los ataques a las sesiones del navegador.

Hoy se está hablando del Clickjacking o la pérdida de los vínculos que se visitan a traves del navegador que pueden ser «secuestrados» a través de un website malicioso manipulado para ese fin y por lo que he leido no es ninguna broma.

El asunto como os comento no puede ser tomado a la ligera ya que este grave bug no se explota por vulnerabilidades en Javascript que pueden ser bloqueadas por el uso de NoScript y que en este caso también las solventa este fallo afecta a navegadores como Firefox, Explorer, Adobe Flash, Safari, Opera, etc y los únicos que se libran son los que funcionan en modo texto.

Robert Hansen y Jeremiah Grossman han dado la voz de alarma y están avisando discrétamente a los fabricantes afectados para que implementen los parches adecuados en el software y Giorgio, el creador de NoScript, una vez habiendo visto como se explota esta vulnerabilidad, (viene a calificarla como devastadora) deja una opinión en su blog nada tranquilizadora…

Falta información del bug porque como digo se está filtrando a quienes deben tenerla, pero quiero pensar que los responsables de arreglar el entuerto están manos a la obra para parchear sus navegadores a la mayor brevedad posible, cosa que no será fácil porque el problema reside en niveles o capas más bajas del software y creo que tendrán que reescribir mucho código hasta solventarlo.

Está claro que ganan puntos los sitios de confianza, pero hasta quienes tienen/tenemos cuidado de no navegar por ciertos lugares, podemos en un momento dado ser vícitimas de un ataque de este tipo y sin querer entrar en la paranoia, os comento que cada vez (y no es por esto) navego más en modo texto con Links.

Visto en SeguInfo

(Gracias por el aviso Dest)

Firefox 3.0.3, actualiza si quieres recuperar tus contraseñas almacenadas

Hace unos 3 días se liberó la versión 3.0.2 de Firefox y con ella vino un bug que afecta a las contraseñas almacenadas en el navegador que ha sido solventado rápidamente con esta versión 3.0.3 de Firefox.

What’s New in Firefox 3.0.3

Firefox 3.0.3 contains the following updates:

  • Fixed a problem where users were unable to retrieve saved passwords or save new passwords (bug 454708)

Descarga de Firefox 3.0.3