""""""""""""""""""""""""""""""""""""""""""" """"""""""""""""""""""""""""""""""""""""""" NooB Num 1 Curioseando, siempre curioseando.... q cotillas somos, leñe Escrito por: Yane http://es.geocities.com/noob_zine noob_zine@yahoo.es """"""""""""""""""""""""""""""""""""""""""" """"""""""""""""""""""""""""""""""""""""""" //////////////////////////////////////////////////////////////////////////////////// 1.- Saludos Escrito por: Yane \\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\ Iva a poner ya lo tipico de "Bienvenidos a esta nueva zine..." bla bla bla, pero mejor no lo pongo porque esto no se le puede llamar ni zine. Se que hay cientos de boletines ya los cuales editan unos articulos escelentes pero... no se porque a mi me parece que muchos de ellos perdieron su esencia, mucha gente nueva que les da por curiosear en este mundo lo deja o por no comprender o por aburrimiento, ¿a quien le extraña? con tanta palabra rimbombante que hay por ahi suelta esto parece un mundo de superdotados... En fin que queria hacer algo sencillo, para gente nueva, sin caer en las repeticiones de superguias las cuales la mitad de su contenido es un extensisimo diccionario de royos explicativos o sin hacer una revista lleva de "como aprender C en 79 entregas" asi que los que anden buscando eso ya saben que sus minutos en N.B. finalizaron, busquese otra revista. Por otro lado anda el grupo de gente que hace buenos articulos, pero como son muy basicos les da miedo mandarles a esas super zines (es normal.. lo comprendo yo tampoco lo haria) asi que pueden respirar tranquilos y bombardearme con todos esos articulos, aqui tienen su lugar. No voy a empezar a decir que empezaremos por lo basico e iremos subiendo de nivel y bla bla bla porque no, pondre lo que se tenga q poner y punto y si algo esta ya editado pues... se intentara no poner y se remite a lo anterior. En resumen, esto es lo que hay no se ni que es pero esta algo...Aunque por no tener no tenemos ni algo que se pueda definir como web porque esa direccion pertenece vete tu a seber que... Pero lo que si tienen es un mail que lo he tenido que hacer rapidamente, a ver si alguien me va a reconocer.... ejjeje, ahi me pueden mandar lo que quieran, hasta sus insultos mas pulidos si les hace ilusion... Pero esos articulos de los que hablabamos tambien los pueden enviar ahi que les conste. Bueno ya no parloteo mas que se me estan quedando los dedos planos, espero que les guste aunque no sea nada del otro mundo, les dejo con la primera entrega de N.B. Fin de la emision. ////////////////////////////////////////////////////////////////////////////////////////// 2.- Las galletitas de la abuela: Coockies. Escrito por (adivinenlo): Yane \\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\ Las coockies son archivos de información que son enviados por servidores o webs a ordenarodes para que estos almacenen los datos... bueno siga leyendo. Vayamos por partes: 1.- ¿Por qué existen las coockies? El protocolo http, al igual que muchos otros lenguajes con los que estan programadas las webs carecen de memoria y ahi es donde entran en juego las coockies, como mecanismo de memoria para no tener que estar siempre navegando por una web como si fuera “nuestra primera vez” y facilitando asi una intercomunicacion entre las diferentes paginas que forman una web, ya que todos nos hemos dado cuenta que cada dia las web son mas complejas y extensas. 2.- ¿En que lenguaje estan escritas? Las coockies usan un estandar llamado Unlecoded pero en realidad usan el lenguaje C (si, de nuevo este lenguaje, lo tenemos hasta en la sopa, por algo sera...). Aunque si miramos una coockie no tiene en absoluto el aspecto de lenguaje C. Aquí te ponto un ejemplo de coockie: RMID d5fa84284128f450 prisacom.com/ 1024 3567004032 30124358 2110306656 29657214 * 3.- ¿Tienen limitaciones? Si, tranquilo no son los gusanos del siglo XXI, el pc solo puede almacenar trescientas coockies siendo de 4 Kbytes cada una (aquí es donde se fastidia el poder meter algun virus por coockies, si eres capad de escribir alguno de 4kbytes hazmelo saber por favor). Un mismo dominio puede tener como máximo veinte coockies. Hay otra limitacion que no es del todo cierta: Se supone que un dominio solo puede leer las coockies que le pertenecen a el mismo, la alama salto cuando se descubrio (el grupo Hispasec) el primer bug en el Explorer de que esto no era asi con sus coockies, ya que con una sola orden de javascrip se podian leer sus coockies: document.cookie Un ejemplo de la certeza de esto es en la web de criptonomicon como ejemplo lee los coockies de quien lo desee, y como podras observar no hace falta un codigo gurú. La solución que se indico es que se desactivara javascript, pero hoy en dia la alarma que salto con las coockies esta en el olvido y aun funciona este bug en muchísimos pcs ignorantes de ello. 4.- Tipo de coockies Existen dos tipos de coockies: Las coockies cliente y las coockies de servidor. 4.1.- Coockies cliente: Son aquellas que se ejecutan en el pc de cada uno, las que tienes ahora mismo en tu memoria. Aquí es donde reside el peligro ya que no garantizan la seguridad ni privacidad de los datos que llevan. Estas coockies se almacenan con una serie de datos predefinidos, entro otros suelen llevar: // name - name of the cookie // value - value of the cookie // [expires] - expiration date of the cookie (defaults to end of current session) // [path] - path for which the cookie is valid (defaults to path of calling document) // [domain] - domain for which the cookie is valid (defaults to domain of calling document) // [secure] - Boolean value indicating if the cookie transmission requires a secure transmission // * an argument defaults when it is assigned null as a placeholder // * a null placeholder is not required for trailing omitted arguments O dicho en castellano: Name -> nombre de la coockie Valor -> eso mismo Expires -> Resulta que las coockies tambien tienen fecha de caducidad y esque segun para lo que se necesite asi duran: -> Caducan con la sesión: cuando cierras tu navegador a esa web, la coockie desaparece. -> Con fecha de caducidad: esta fecha puede ser para que dure hasta un dia limitado, o como otros hacen, para que tenga una duracion hasta el fin de los dias :P aunque el navegador eliminara a las mas viejas pero la intencion es lo que cuenta. -> Sobrescritas: Yo las denomino asi a aquellas que sobrescriben la fecha de caducidad y ponen una nueva, de este modo se las consideraria permanentes. Es el metodo por las que las de caducidad se vuelven no caducas. Path -> la ruta Domain -> el dominio al que pertenece la coockie, aquí se supone que es donde se especifica esto y no debería ser leido por ningun otro que sea de fuera de domain (amos que aquí ta la salsa del bug de explorer). 4.2.- Coockies de servidor. Hay muchisimas tecnologias para desarrollar sitios web, la misma que para desarrollar sus correspondientes coockies (cgi, javascript, asp, java...) Si se sabe de programacion nos saltaremos este paso, hay cientos de ejemplos de codigos en cada idioma, no tienes mas que entrar en alguna web con carrito de la compra o aquellas que te ofrezcan no tener que poner en mas ocasiones tu log y pass, aquellas que misteriosamente saben cuantas veces las has visitado. Es decir hay cientos de ejemplos, que no voy a especificar porque lo veo una perdida de tiempo, si pensais lo contrario me mandais un mail y para el proximo numero os delato con ejemplos de cada codigo... 5.- ¿Que podemos sacar nosotros de esto? Bueno ademas de haber aumentado tus conocimientos, has podido ver muchos tipos de ataque, si los quieres aprovechar o no ya es cosa tuya. Hemos visto el bug del Explorer que como ya he senyalado sigue vigente en muchisimos pc’s, hemos podido ver que hasta ahora no existe ningun virus que se introduzca como coockie por el tamanyo y porque no son archivos ejecutables. Hemos visto que hay coockies donde se guardan desde nombres y aprellidos y demas información sobre el usuario hasta su log y su pass en la web que la coockie tan amablemente nos especificia. Son una excelente fuente de informacion aunque hoy en dia abundan muchisimo mas esas coockies hechas para las web php (ejemplo primero puesto arriba). Por supuesto si quereis mas informacion sobre este tema aqui os remito unas cuantas webs: www.coockiecentral.com -> Excelente http://www.iec.csic.es/criptonomicon -> Tambien excelente http://www.hispasec.com -> entre otras cosas los descubridores del bug del explorer, si quieres saber mas a fondo como funciona y etc visitalos, la web de la noticia en cuestion de las coockies te la dejo tambien que hoy estoy amable: http://www.hispasec.com/unaaldia.asp?id=564 /////////////////////////////////////////////////////////////////////////////////////////// 3.- Una de chinos: Esteganografia en sonidos. Escrito por (si, si q lo adivinan): Yane \\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\ Bueno no trato de repetirme como el ajo, hay un monton de textos en la red sobre la Esteganografia en imagenenes, de eso parece que todo el mundo escribe. Yo les voy a recomendar el articulo escrito en SET 26 por GRRL titulado Esteganografia, el poder oculto. Esplica de que trata todo esto de un modo que me gusta mucho y sera parecido al que voy a usar para esplicar la esteganografia con archivos de sonido. Lo unico que no dice es cuales son aquellos programas tan famosos y es el steganos, buscalo en google o donde mas te apetezca. Y si no sabes lo que es SET (que dudo muchisimo que estes leyendo esto sin saber que es esa fantastica y veteranisima zine espanyola) buscas saqueadorer tambien en google o donde mas rabia te de que eso hasta el menos agil sabe hacerlo. Ahora ya podemos entrar en materia, propiamente dicho (¿te has leido ya el articulo de GRRL? si nome temo que entenderas amedias). 1.- Un pequeño recordatorio. Esteganografia es el arte o ciencia de comunicar de manera oculta un mensaje (no se donde lei esto pero queda bie cursi eh? xd). De manera oculta.... pero ocultado dentro de un archivo de imagen o sonido. 2.- Al ajo. Hay dos tipos de algoritmos los simétricos, o de clave secreta que son (para entenderlo bien rapidin) aquellos que usan la misma clave para encriptar y desencriptar. Solo nombrare algunos DES, Blowfichs, Vigenere, Rc4 o el famoso Enigma que seguro habras oido hablar de el. En segundo lugar tenemos los algoritmos asimetricos que por deduccion sabras ya que son aquellos que usan una clave diferente para encriptar que para desencriptar. El RSA, el DSS o el LUc son algunos. Bueno pues una vez que teneis esto aunque sea sonado os explicare como se hace esteganografia con sonidos, tiene tres partes previas: -> Muestreo: de la senyal analogica toma mmuestras en determinadas frecuencias (cada X tiempo segudnos o microsegundos). -> Cuantificacion: A estas muestras se lass asignan valores. -> Conversion a binario: Pues eso mismo, aa cada valor de las muestras se las pasan a numeros binarios, pero de una longitud que puedan ser manejados con tranquilidad. ¿Que hace ahora la esteganografia? Pues si me has hecho casi y has leido el articulo indicado veras que estamos en el mismo punto ambas, con cadenas de numeros binarios. Ahora se hace lo mismo, ejemplo: 0111010 10110111 00010101 10010100 11011001 - - - - - Siendo los subrayados los byts menos significantes. Ahora es cuando empieza lo bueno, vamos a ocultar 10001 en esa cadena, quedando la cosa tal que: 0111011 10110110 00010100 10010100 11011001 - - - - - ¿lo has visto? y esas son modificaciones apenas audibles para nuestro oido incluso con una reproduccion (como podria ser este caso) digital. Solo matizar que esto por regla general se realizan con archivos de extensión .WAV y corre bajo las mismas pegas que la esteganografia con imagenes, que el mensaje no debe ser demasiado largo, imaginate si no las cadenas que se necesitarian, como quieras guardar tu vida en verso la sinfonia de Beethoven no creo que llegara ni al fin de los 9 meses previos ;) Para esta variante de la esteganografia tambien os recomiendo que encripteis primero con el PGP los mensajes... pero que digo¡¡ ¿sabeis usar el pgp? bueno me lo guardo como apunte para otro numero. El programita encargado de hacer todo esto posible es el S-tool funciona bajo Win. ////////////////////////////////////////////////////////////////////////////////////// 4.- Alguna tontuna mas.... Escrito por: Yane \\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\ ¿Sabias que...? En WindowsXP hay un programita muy util para personas con discapacidad que te va diciendo lo que se encuentra tu raton en sus paseos por la pantalla, pero como ellos son tan profesionales han puesto al chiquillo ese que habla en version ingles ¿y si el invidente es espanyol? po na o aprende ingles o se queda con ganas de manejar el pc... :( Hotmail edito hace ya unos meses una lista de consejos para mayor seguridad del usuario y como precaucion ellos acosegaron (pormeto que esta copiado y pegado): - > No comparta su contraseña. m.... sera cierto eso de que la ingenia social es una perdida de tiempo... visto asi sera porque hay gente que te la dice sin reparo... si saben de alguno que haga eso avisenme por favor :) ///////////////////////////////////////////////////////////////////////////////////// 5.- Y llego el fin... Que si, que también esta escrito por: yane \\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\ Ya se acabo este primer numero, se que dos articulos son poca cosa pero esque una sola persona tampoco puede dar mucho mas a basto, a ver si la gente se anima y manda sus sugerencias, ideas y algun que otro articulo extra siempre sera bien agradecido. Bueno me ha encantado escribir y espero estar pronto por aqui dando mas guerra con una revistilla mas extensa. Si hay algun error tambien avisenme, me encantara corregirlo. Ale a cuidarse y no me hechen demasiado de menos. .........................Procesando Fin de Transmision................................ noob_zine@yahoo.es NOOB Zine no se responsabiliza del mal uso que se le pueda hacer a esta informacion, lo que hagas con esto es solo cosa tuya. Fin