<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Zettalife. &#187; Seguridad Informática</title>
	<atom:link href="http://www.zettalife.com/category/seguridad-informatica/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.zettalife.com</link>
	<description>Zetta = 10^21</description>
	<lastBuildDate>Wed, 14 Jul 2010 23:15:41 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>La importancia de cerrar la sesión y del protector de pantalla con contraseña</title>
		<link>http://www.zettalife.com/2009/12/10/la-importancia-de-cerrar-la-sesion-y-del-protector-de-pantalla-con-contrasena/</link>
		<comments>http://www.zettalife.com/2009/12/10/la-importancia-de-cerrar-la-sesion-y-del-protector-de-pantalla-con-contrasena/#comments</comments>
		<pubDate>Thu, 10 Dec 2009 17:10:02 +0000</pubDate>
		<dc:creator>Zetta</dc:creator>
				<category><![CDATA[Seguridad Informática]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[políticas de seguridad]]></category>

		<guid isPermaLink="false">http://www.zettalife.com/?p=164</guid>
		<description><![CDATA[Hola.
Seguramente han escuchado y leido en varios lugares que se recomienda el uso de contraseñas para el protector de pantalla, con lo cual se obliga al inicio de sesión. A pesar que esta &#8216;buena práctica&#8217; existe desde antes que windows 3.1, mucha gente sigue sin utilizarla.
Basicamente, cuando alguien se levanta del puesto y el equipo [...]]]></description>
			<content:encoded><![CDATA[<p>Hola.<br />
Seguramente han escuchado y leido en varios lugares que se recomienda el uso de contraseñas para el protector de pantalla, con lo cual se obliga al inicio de sesión. A pesar que esta &#8216;buena práctica&#8217; existe desde antes que windows 3.1, mucha gente sigue sin utilizarla.</p>
<p>Basicamente, cuando alguien se levanta del puesto y el equipo no tiene actividad de teclado o ratón, se enciende un contador y a determinado tiempo, se bloquea la sesión de usuario para que nadie puede utilizar el equipo, excepto el usuario válido. Esto previene contra personas malintencionadas que utilizan la estación de trabajo mientras el dueño no está.</p>
<p>Ahora, hagan la prueba en la oficina, colegio, universidad, o cualquier lado. Miren si al levantarse ell vecino (o la vecina) de su puesto, bloquea la pantalla&#8230; o en otro caso, si hay un protector de pantalla, presionen una tecla o muevan el mouse.</p>
<p>Si estando solos frente a un pc se desbloquea la sesión con solo mover el mouse, ya se puede intentar hacer cosas en el equipo, como agregar usuarios, borrar archivos, entrar a sistemas de información, etc.</p>
<p>Ahora la historia real de hace dos horas antes de escribir este post:</p>
<p>Estaba caminando feliz y tranquilo por un pasillo lleno de computadoras, en la sección de contabilidad de esa empresa. De pronto, moví el mouse y ¡oh sorpresa!, la sesión estaba abierta en un lindo windows xp sp3.<br />
Silbando la canción de las Valquirias de Wagner, me acerqué al teclado y escribí:</p>
<p>Windows + R<br />
cmd<br />
ipconfig<br />
net user admin2 Clavedeadmin1 /add<br />
net localgroup administradores admin2 /add<br />
exit</p>
<p>Luego de eso, fui a la sala wifi (que no estaba segmentada) y con CAIN me conecté a ese equipo, deshabilité el antivirus, instalé abel, obtuve las claves LM locales, quité abel, abri la unidad c$, borré los rastros de abel, exporté las claves LM, le di formato pwdump, lo pasé por un cracker gpu, conseguí la clave de administrador local, hice un nmap para buscar el puerto 139 abierto en la red, con hydra busqué cuales equipos tenían la misma clave de administrador para smb, exporté la lista, estaba el administrador de la red, inicié sesión en su máquina como administrador, quité el antivirus, instalé un keylogger y luego de eso obtuve la clave del dominio de windows.</p>
<p>Esto se evita si:<br />
1. La sesión está bloqueada<br />
2. El usuario no tiene permisos de administrador local</p>
<p>Lo anterior funciona en cualquier sistema operativo. Adicionalmente para windows:</p>
<p>3. Se desactiva el uso de LM</p>
<p>PD. En un rato salgo a almorzar con el admin de la red y le voy a contar lo que pasó.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.zettalife.com/2009/12/10/la-importancia-de-cerrar-la-sesion-y-del-protector-de-pantalla-con-contrasena/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Si su empresa tiene compatibilidad con windows 9x, entonces es vulnerable.</title>
		<link>http://www.zettalife.com/2009/03/12/si-su-empresa-tiene-compatibilidad-con-windows-9x-entonces-es-vulnerable/</link>
		<comments>http://www.zettalife.com/2009/03/12/si-su-empresa-tiene-compatibilidad-con-windows-9x-entonces-es-vulnerable/#comments</comments>
		<pubDate>Fri, 13 Mar 2009 02:33:40 +0000</pubDate>
		<dc:creator>Zetta</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad Informática]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[hacking windows]]></category>
		<category><![CDATA[LM cracking]]></category>
		<category><![CDATA[SAM]]></category>
		<category><![CDATA[seguridad windows]]></category>

		<guid isPermaLink="false">http://www.zettalife.com/?p=74</guid>
		<description><![CDATA[¿Por qué es vulnerable su empresa si se tiene compatibilidad con windows 9x? 
Porque la compatibilidad de Windows 9x permite que en la SAM local (y del directorio activo) se almacenen dos tipos de hash: Hash LM (compatibles con windows 9x) y Hash NTLM.  Las debilidades de LM permite que sea &#8216;crackeado&#8217; en poco tiempo. [...]]]></description>
			<content:encoded><![CDATA[<p><strong>¿Por qué es vulnerable su empresa si se tiene compatibilidad con windows 9x? </strong></p>
<p>Porque la compatibilidad de Windows 9x permite que en la SAM local (y del directorio activo) se almacenen dos tipos de hash: Hash LM (compatibles con windows 9x) y Hash NTLM.  Las debilidades de LM permite que sea &#8216;crackeado&#8217; en poco tiempo. (Ver <a href="http://www.zettalife.com/2008/11/24/respuesta-a-la-pregunta-%c2%bfcual-hash-debo-crackear-lm-o-ntlm/" target="_blank">cracking lm vs ntlm</a>).</p>
<p>Puede que en su empresa no tengan ningún equipo 9x, pero Windows 2000, xp y 2003, TIENEN HABILITADOS POR DEFECTO la compatibilidad con windows 9x, y por lo tanto almacenan en la SAM tanto LM como NTLM.</p>
<p><strong>¿Cómo evitar almacenar hashes LM?</strong></p>
<p>Seguir las recomendaciones de microsot en su artículo: http://support.microsoft.com/kb/299656 el cual practicamente dice:</p>
<blockquote>
<ol>
<li>En Directiva de grupo, expanda <strong class="uiterm">Configuración del 				equipo</strong>, <strong class="uiterm">Configuración de Windows</strong>, 				<strong class="uiterm">Configuración de seguridad</strong>, <strong class="uiterm">Directivas 				locales</strong> y, a continuación, haga clic en <strong class="uiterm">Opciones de 				seguridad</strong>.</li>
<li>En la lista de directivas disponibles, haga doble clic en 				<strong class="uiterm">Seguridad de red: no almacenar valor de hash de LAN Manager en el 				próximo cambio de contraseña</strong>.</li>
<li>Haga clic en <strong class="uiterm">Habilitado</strong> y después en 				<strong class="uiterm">Aceptar</strong>.</li>
</ol>
</blockquote>
]]></content:encoded>
			<wfw:commentRss>http://www.zettalife.com/2009/03/12/si-su-empresa-tiene-compatibilidad-con-windows-9x-entonces-es-vulnerable/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
