Is it a fake website?

15 septiembre 2007

Navarparty V

Lo que en el 2003 empezó como proyecto de unos cuantos entusiastas, el jueves 20 de septiembre, llega a su 5ª edición.


Tras muchas horas de dedicación personal, entusiasmo, estress y falta de sueño, el grupo de conocidos y hoy amigos que empezaron con este proyecto, este año vuelven a organizarlo con toda la ilusión y experiencia acumulada de las ediciones anteriores.

Si bien colaboran empresas con su patrocinio, hay que destacar que la Navarparty esta ahí gracias a la dedicación y entusiasmo de las personas que la organizan. El apoyo de la gente que organiza la Euskal Party es un punto a destacar en la edición de este año.
La satisfacción personal es la mejor recompensa que los organizadores pueden tener. Aunque bien es cierto, que los patrocinadores o el propio Ayuntamiento podría ayudar en este punto. ;)

Interesantes talleres y conferencias los que se van a desarrollar.
Nos vemos por ahí.

09 septiembre 2007

Muevete por Google como en VI

Realiza una búsqueda en google, y en la url resultante escribe a continuación
&esrch=BetaShortcuts

En la parte derecha, te aparecerá un recuadro indicando los posibles movimientos con el teclado, muy similar al uso del editor VI.

donde podrás menearte entre las búsquedas, elegirlas o volver a buscar, como si lo hicieras en VI.


Muy útil para aquellos que evitan el uso del ratón.

Experimental.

08 septiembre 2007

¿Estas seguro que estas seguro?

La seguridad es una de las principales características que debe tener un administrador de sistemas, le siguen los conocimientos de redes, un pérfil autodidacta infatigable y un conjunto de técnicas de programación y SOs. Al menos ese es el resultado de la última encuesta que hice a lectores de este blog.


No puedo estar más de acuerdo en cuanto a la importancia de la seguridad, por lo que a continuación daré unos cuantos recursos de webs y blogs relacionados con ella que pueden sernos muy útiles en nuestros objetivos y formación, o porque no, tan sólo por diversión;

-Consorcio de seguridad web, clasificaciones de tipos de ataques web existentes con el objetivo de ser un estándar a consultar.
http://www.webappsec.org

- El gurú de la seguridad.
http://www.schneier.com/blog/

- Algo así como un barrapunto de la seguridad
http://www.cgisecurity.com/

- Otro gurú de la seguridad.
http://jeremiahgrossman.blogspot.com/

- No comments. :D
http://ha.ckers.org/blog/

- Múltitud de recursos y proyectos, incluso un capítulo español.
http://www.owasp.org/index.php/Main_Page


Veámos tambien algo de por aquí, que lo hay y muy bueno.

- Seguridad y tecnologías de la información.
http://www.hispasec.com/

- Noticias de seguridad. Aunque hayamos tenido algún "encuentro". ;)
http://www.kriptopolis.org/

- Blog español sobre seguridad.
http://vtroger.blogspot.com/

- Un blog jóven, pero viendo quién está detrás de él, no hay nada más que decir.
http://blog.s21sec.com/

Actualización gracias a corsaria.
- Blog de un auditor de sistemas de un gran banco, aunque no es informático. ;)
Buen blog.
http://www.sahw.com/wp


Espero ver más sugerencias de recursos y blogs sobre seguridad que conozcais.

23 agosto 2007

Buenas expectativas para los administradores de sistemas

Si hace varios días se hablaba sobre la gran demanda de programadores, lo cierto es que el sector de la Informática en España vuelve a resurgir, como ya pasó en 1998.

Las expectativas para el 2007 son muy buenas, especialmente, los puestos con más demanda por este orden son:
  1. Técnicos de redes.
  2. Programadores
  3. Administradores de sistemas

¿Será más estable este escenario que el de 1998?, pues parece que sí, están todos los ingredientes tanto en lo privado como en lo público, dediquémonos ahora a realizar lo que más nos apasiona con más motivos aún si cabe, y quien sabe, cómo y cuando podrás hacerte valer.


07 agosto 2007

Tus fotos digitales "modificadas" pueden revelar cosas que no querías

La mayoría de las camaras digitales almacenan información extra, conocida como "metadatos" con tus fotos. Esta información extra capturada por tu cámara, se denomina datos EXIF (Formato de archivo de imagen intercambiable).

La mayoría de software de manipulación de fotos soporta la lectura de esta información, de hecho existen muchas herramientas para la lectura, edición, extracción y conversión de información EXIF. Incluso existe un plugin de visor Exif para firefox.

Todo esto, no lo debía saber RSnake cuando puso la tarjeta de uno de los desarrolladores principales de Mozilla en el post de los 10 putos días. RSnake quiso ser amable, y para ello
oculto el teléfono que venía en la tarjeta con unas líneas blancas, pero alguien lo hackeo con la ayuda de EXIF.


¿Todavía te fiaras de tapar la cara o datos personales cuando muestres alguna foto en tu blog?

El problema de la seguridad EXIF.

06 agosto 2007

Hay que confiar en algo...

.. tu instinto, el destino, la vida, el karma,
lo que sea.

No perdais la fé.

No os conformeis.

El trabajo va a llenar gran parte de vuestra vida,
y la única forma de estar realmente satisfecho es hacer
lo que considereis un trabajo genial.
Y la única forma de tener un trabajo genial es amar
lo que hagais.

Tened el coraje de seguir a vuestro corazón y vuestra intuición.

Recordar que vas a morir es la mejor forma que conozco
de evitar la trampa de pensar que tienes algo que perder.

Steve Jobs en "El discurso"


Lo dicho, hoy he tomado una de esas decisiones qué hay que tomar y te cambian en algún sentido (para bien o mal, sin riesgo no hay nada) , pero hay que confiar...

El contenido del blog seguirá siendo similar pero a veces, orientado a otros aspectos más específicos de la administración de sistemas, aunque ya tenga algunas pinceladas ;)

04 agosto 2007

Ingeniero de calidad de mozilla: "10 putos días"

Eso es lo que pone, "10 putos días" de forma manuscrita en la tarjeta personal que le dejo Mike Shaver a RSnake como respuesta a los recientes fallos descubiertos en el navegador, todo ello en el fondo de la convención blackhat.

10 putos días es lo que tardarán en corregir los fallos, o eso dicen.

Podeis ver la tarjeta en el post de RSnake.

Pues eso, a esperar 10 días para comprobar si esas reuniones de Blackhat sirven para algo, o sólo para hablar demasiado con exquisitos cócteles en la mano.

02 agosto 2007

Cómo acceder a zonas web restringidas sin tener que registrarte, y más...

Antes de nada, decir que la técnica con el sitio de ejemplo es completamente legal, por ello no me hago responsable de cualquier otro uso que se le pueda dar.

Todo empezo con el post de los expertos de exchange. El problema era que buscando la respuesta a una consulta técnica, llego a una web donde parece estar la solución, pero para visualizarla es necesario un registro previo pago. En esto, un lector me deja en los comentarios lo siguiente;


El lector tenía toda la razón, pero logadmin también (sin alter ego), ¿qué estaba pasando entonces?


Simplemente que estabamos viendo dos versiones diferentes de la misma página, ¿a qué me suena esto?

Cloaking: Cloaking is a black hat search engine optimization (SEO) technique in which the content presented to the search engine spider is different from that presented to the users' browser. This is done by delivering content based on the IP addresses or the User-Agent HTTP header of the user requesting the page.

Pero en este caso, en vez de mostrar una versión diferente de página basándose en IP o la cabecera HTTP "User-Agent", lo hacía basándose en una cookie que deja al usuario.

Video demostrativo.

Lo único que tienes que hacer para ver las soluciones, es bloquear las cookies de ese sitio web. .
¿Legal, ético por parte de experts-exchange?,
no entro en ello, pero lo que sí hacen es primero intentar que el usuario pague por ver el contenido, y luego mostrarlo.


La solución es tan sencilla como bloquear las cookies
de ese sitio web.

Otra solución puede ser accediendo al sitio web a través de la cache de google.

Y aún otra solución más (esta sólo la recomiendo para experimentar), cambiando la cabecera HTTP "HTTP_USER_AGENT", en firefox con la ayuda de Agent Switcher e importando una gran lista de agentes.

Ya teneis bastante para experimentar por vuestra cuenta.




Gracias rever.

Plugin para capturar cualquier página o imagen con scroll

Por un comentario del post anterior, necesitaba crear una imagen de toda la pantalla completa (con bastante scroll) para demostrar lo que estaba viendo en contra de lo que decía el usuario.

Para ello, utilizando pearl crescent, puedes conseguir imágenes como la de abajo :D



01 agosto 2007

Los expertos de exchange deberían eliminarse de los resultados de Google

Buscando un software para monitorizar la temperatura de la CPU, llego a la página de experts-exchange donde alguien buscaba lo mismo, pero justo al ver la recomendación del software, me encuentro con esto:



Vaya, un servicio de pago, aparece en los primeros puestos de resultados pero hay que pagar para ver la solución, mmmh, esto no concuerda con la guía de uso de Google. Antes de hacer nada, hago otra búsqueda, a alguien más le tiene que haber pasado esto, la búsqueda "experts exchange google webmaster guidelines" muestra el primer resultado donde alguien le ha ocurrido lo mismo, y ha reportado la página de experts-exchange a google como spam.

La cache de Google muestra una versión diferente de la página de experts-exchange que la presentada al usuario, esa práctica (aka cloaking) está penalizada por Google. En este caso si me parece lícito "chivarme a google", (aunque ya lo hayan hecho antes.)
¿Harán algo al respecto?

31 julio 2007

Tip: Grepea en colores

Puede parecer muy sencillo, pero las cosas más sencillas a veces de tan obvias las pasamos por alto, y este tip es uno de esos, el usuario o administrador de sistemas que suela utilizar la poderorsa y simple utilidad grep, lo agradecerá.

La salida del grep se puede poner en color, útil para observar a primera vista la cadena que buscamos de toda la secuencia que nos muestra o para ver que nos falta en esa expresión regular que no es lo que creíamos.

Simplemente añade --color a la línea de comandos cuando realices la búsqueda.

#grep -i --color nel /var/log/messages
/var/log/messages:Jul 30 20:49:56 logadmin kernel: tg3: eth0: Link is up at 100 Mbps, full duplex.
/var/log/messages:Jul 30 20:49:56 logadmin kernel: tg3: eth0: Flow control is off for TX and off for RX.
/var/log/messages:Jul 30 11:38:16 logadmin squid[11477]: urlParse: Illegal character in hostname 'www.chanel%20cuatro'

Hazte la vida más fácil.
alias grep='grep --color=tty -d skip'

30 julio 2007

EEUU deniega la entrada a un alemán por el material que llevaba para la BlackHat

El propio Dullien lo define en su blog.

En ediciones pasadas de la BlackHat, había hecho presentaciones y su contacto con la organización de la "BlackHat" era individual, no con su compañía. Después de estar más de 4 horas interrogado en Inmigración acerca de sus documentos, quien era y a que se dedicaba exactamente, lo pusieron de vuelta a Alemania sin permitirle la entrada a los EE.UU.

La razón oficial: Es una persona privada participando en la BlackHat, pero al tener su propia compañía en Alemania tenía que haber entrado a los EE.UU como un "empleado de una compañía" y ya fue tarde para cambiar el documento de entrada.

Increible.

28 julio 2007

Antes de construir el futuro, tienes que conocer el pasado

Esta afirmación tan cierta para conocer la historia del mundo y saber las verdaderas razones de los conflictos actuales de los países, sirve tambien de igual manera en el mundo de la tecnología.

Un libro de programación en linux de 1998, puede enseñarte entresijos que nunca imaginaste.

- Linux utiliza mecanismos tradicionales de Unix para los permisos de usuarios y grupos. Un proceso activo tiene asociados un uid y gid, pero se vio la necesidad de crear un mecanismo adicional para las restricciones de múltiples proyectos con accesos a miembros de diferentes grupos. Nacen los grupos suplementales.
La constante NGROUP disponible en especifica a cuantos grupos suplementales puede pertenecer a un proceso, por defecto a 32.
Ahora entiendo porque siendo miembro de más de 40 grupos en samba, algunos permisos bien dados fallaban.

- ¿Porque un usuario normal puede cambiarse su password
pero únicamente el usuario root puede escribir en ese archivo?

En ese libro encontraras la respuesta a muchas de las preguntas tan básicas pero necesarias de un sistema GNU/Linux.

19 julio 2007

¿Qué hay de malo en la programación de los 80?

"He trabajado muchos años en el kernel de FreeBSD, y rara vez me aventuré en la programación de espacio de usuario, pero cuando alguna vez lo he hecho, invariablemente he encontrado que la gente programa como si todavía estuvieramos en los 80."

Poul-Henning Kamp, Varnish architect and coder.


No hay nada malo en la programación de los 80, al contrario, era brillante (salvo casos), lo único que hoy estamos en el 2007, programemos entonces acorde a nuestros tiempos y la tecnología actual. Es lo que se deduce de las notas de la arquitectura de varnish.

Algunos citas extraidas.

"Hoy día los ordenadores no tienen dos tipos de memoria como antes."

"¿Qué ocurre cuando la complicada administración de memoria de squid entra en lucha con la complicada administración de memoria del kernel?, lo mismo que en una Guerra Civil, nadie consigue nada."

"La memoria virtual sirve de apoyo a un programa cuando los datos no caben en la memoria física, pero la gente todavía no cae en ello."

17 julio 2007

Cuida con las fotos que tienes en el móvil...

En este caso le salio bien, pero quien sabe... :)

Historia real.

Un amigo en SanFermines víctima de los excesos, pierde le roban su móvil.
Al día siguiente se da cuenta pero ya lo da por perdido, así que bloquea la tarjeta y decide no denunciarlo, no estaba muy seguro, y eso que este año el número de denuncias ha credido considerablemente.

A los 5 días de haberlo perdido, recibe una llamada de la comisaría diciendo que tenían su móvil. ¿Cómo habían conseguido saber quien es el dueño si la tarjeta estaba bloqueada y no lo había denunciado?

Aunque la tarjeta estaba bloqueada, accedieron a las fotos de la memoria del movil, en ellas, había una foto de un coche en el cual se observaba la matrícula (semanas antes le habían hecho una broma a alguien en el coche y le tomaron fotos), la policía localizo al dueño de ese coche y le cito en comisaría para saber si esta persona conocía al dueño del móvil, y así fue.

nokia n70

El dueño original recuperó su móvil con la tarjeta bloqueada y sin haberlo denunciado.

Así que ten cuidado, nunca sabes quién podrá ver las fotos de tu móvil.

16 julio 2007

Las 2 herramientas más poderosas y sencillas para desarrollar software en GNU/Linux

¿Para que complejos entornos de programación aka IDEs para desarrollar código open source si lo puedes gestionar con dos simples y poderosas utilidades?

  1. VIM + CTAGS.

  2. #find . -type f -print | xargs grep lo_que_busques

Con esas dos utilidades/scripts podrás hacer frente a grandes proyectos Open Source sin necesidad de usar pesados entornos gráficos de desarrollo.

11 julio 2007

El mes del administrador de sistemas

El 27 de julio, es el día del "Administrador de Sistemas". Sí, aquella persona que hace funcionar el servidor de correo que utilizas, rescata el archivo que borraste accidentalmente, y hace que sea posible que te diviertas viendo todos esos videos de youtube, entre miles de cosas más. Esa persona anónima, hasta que algo falla.

Pues bien, los de OpenDNS, no quieren que sea únicamente un día el dedicado al administrador de sistemas, sino todo el mes de Julio, y para ello estan preparando divertidos concursos donde puedes contar historias de cosas imposibles que te pidio tu jefe, como buscar la IP 127.0.0.1 en la red porque estaba dando problemas.

OpenDNS con el SysAdmin.

Meme literario: La ética del hacker

Alcanjo me pasa este meme. Consiste en coger el libro que estás leyendo actualmente o uno que hayas leido, ir a la página 139; tomas el segundo párrafo y lo colocas junto al título del libro.

Como el libro que me estoy leyendo ahora es en inglés (nivel medio) y no llega a las 100 páginas, lo hago con uno de los libros que recomendé en un post de hace días.

"El tono religioso del desarrollo personal deja claro que aun cuando este método se orienta al logro de la meta futura, desde un punto de vista psicológico no es sólo instrumental. La vida, en términos espirituales, se hace más llevadera en la sociedad red si cabe recurrir a un método bien definido en cuyos poderes de salvación pueda uno creer de forma incondicional, y tal es la razón por la cual tanto las enseñanzas del desarrollo personal como las del fundamentalismo han llegado a ser tan atractivas en la sociedad red."

Pekka Himanen. La ética del hacker.

Se lo paso sin ningún compromiso a magarto y a tí usuario que estás leyéndome ahora.

10 julio 2007

Los hackers hoy más que nunca luchan por la libertad

Con un simple

logadmin@logadmin-desktop:~$ grep -ir gpl /usr/include/*

podremos observar en nuestro sistema cientos de archivos y programas usando la GPLv2 de 1991. Y ver ahora como sale adelante la GPLv3, nos demuestra a toda la comunidad del Software Libre que los auténticos hackers están luchando hoy más que nunca por la libertad y la cultura. El software es una de las mayores manifestaciones del conocimiento del hombre.

En breve, tendremos en nuestros sistemas esta nueva licencia, pero ¿por qué es tan importante?

Por qué actualizar a la GPLv3 es un extenso documento de Richard Stallman donde expone las ideas principales de la importancia de actualizar a esta nueva versión de la licencia GNU.

Samba es uno de los primeros proyectos Open Source que ha migrado a esta nueva licencia, pero...

¿Por qué deberían los proyectos Open Source actualizarse a esta nueva licencia?

Lo que todos deberíamos saber:

- La GPLv3 bloqueará la tivoization. Equipos con software de licencia GPL pero sin poder modificarla ya que el hardware no lo permitirá.

- Con esta licencia se resistirá al pacto Novell-Microsoft. Microsoft quiere utilizar sus miles de patentes para hacer pagar a los usuarios de GNU/Linux. Los pequeños errores que se cometieron en este pacto, se han aprovechado en esta nueva Licencia para volverlos contra ellos.

- En la era del DRM donde se restringe el uso de los datos en tu ordenador, te podrás quitar esas esposas. Eres tan libre de borrar las desagradables característicias de un software como un distribuidor de la copia de añadirlas.

- Mejor internacionalización, soporte de BiTorrent, compatibilidad con la licencia de apache.. y un sinfín de motivos para actualizar a esta nueva versión más acorde con los tiempos actuales.


09 julio 2007

Samba adopta la GPLv3

El proyecto samba ha anunciado mediante un correo en su lista de usuarios que han decidido adoptar las licencias GPLv3 y LGPLv3 para todas las futuras versiones de samba.

Samba actualmente se libera bajo la licencia GPLv2. Según dicen desde el Samba Team, lo hacen así para mejorar la compatiblidad con otras licencias y para una mejor adopción internacional. Y porque la GPLv3 es una versión mejorada y se adapta mejor a las necesidades del software libre en este siglo 21.

Desde GNU Richard Stallman recomienda a todos los proyectos Open cambiarse a la nueva última versión GPLv3. Samba ha sido uno de los primeros proyectos en pasarse.

Versión oficial.