<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Zettalife. &#187; Windows</title>
	<atom:link href="http://www.zettalife.com/category/windows/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.zettalife.com</link>
	<description>Zetta = 10^21</description>
	<lastBuildDate>Wed, 14 Jul 2010 23:15:41 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Si su empresa tiene compatibilidad con windows 9x, entonces es vulnerable.</title>
		<link>http://www.zettalife.com/2009/03/12/si-su-empresa-tiene-compatibilidad-con-windows-9x-entonces-es-vulnerable/</link>
		<comments>http://www.zettalife.com/2009/03/12/si-su-empresa-tiene-compatibilidad-con-windows-9x-entonces-es-vulnerable/#comments</comments>
		<pubDate>Fri, 13 Mar 2009 02:33:40 +0000</pubDate>
		<dc:creator>Zetta</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad Informática]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[hacking windows]]></category>
		<category><![CDATA[LM cracking]]></category>
		<category><![CDATA[SAM]]></category>
		<category><![CDATA[seguridad windows]]></category>

		<guid isPermaLink="false">http://www.zettalife.com/?p=74</guid>
		<description><![CDATA[¿Por qué es vulnerable su empresa si se tiene compatibilidad con windows 9x? 
Porque la compatibilidad de Windows 9x permite que en la SAM local (y del directorio activo) se almacenen dos tipos de hash: Hash LM (compatibles con windows 9x) y Hash NTLM.  Las debilidades de LM permite que sea &#8216;crackeado&#8217; en poco tiempo. [...]]]></description>
			<content:encoded><![CDATA[<p><strong>¿Por qué es vulnerable su empresa si se tiene compatibilidad con windows 9x? </strong></p>
<p>Porque la compatibilidad de Windows 9x permite que en la SAM local (y del directorio activo) se almacenen dos tipos de hash: Hash LM (compatibles con windows 9x) y Hash NTLM.  Las debilidades de LM permite que sea &#8216;crackeado&#8217; en poco tiempo. (Ver <a href="http://www.zettalife.com/2008/11/24/respuesta-a-la-pregunta-%c2%bfcual-hash-debo-crackear-lm-o-ntlm/" target="_blank">cracking lm vs ntlm</a>).</p>
<p>Puede que en su empresa no tengan ningún equipo 9x, pero Windows 2000, xp y 2003, TIENEN HABILITADOS POR DEFECTO la compatibilidad con windows 9x, y por lo tanto almacenan en la SAM tanto LM como NTLM.</p>
<p><strong>¿Cómo evitar almacenar hashes LM?</strong></p>
<p>Seguir las recomendaciones de microsot en su artículo: http://support.microsoft.com/kb/299656 el cual practicamente dice:</p>
<blockquote>
<ol>
<li>En Directiva de grupo, expanda <strong class="uiterm">Configuración del 				equipo</strong>, <strong class="uiterm">Configuración de Windows</strong>, 				<strong class="uiterm">Configuración de seguridad</strong>, <strong class="uiterm">Directivas 				locales</strong> y, a continuación, haga clic en <strong class="uiterm">Opciones de 				seguridad</strong>.</li>
<li>En la lista de directivas disponibles, haga doble clic en 				<strong class="uiterm">Seguridad de red: no almacenar valor de hash de LAN Manager en el 				próximo cambio de contraseña</strong>.</li>
<li>Haga clic en <strong class="uiterm">Habilitado</strong> y después en 				<strong class="uiterm">Aceptar</strong>.</li>
</ol>
</blockquote>
]]></content:encoded>
			<wfw:commentRss>http://www.zettalife.com/2009/03/12/si-su-empresa-tiene-compatibilidad-con-windows-9x-entonces-es-vulnerable/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Respuesta a la pregunta ¿Cual hash debo crackear LM o NTLM?</title>
		<link>http://www.zettalife.com/2008/11/24/respuesta-a-la-pregunta-%c2%bfcual-hash-debo-crackear-lm-o-ntlm/</link>
		<comments>http://www.zettalife.com/2008/11/24/respuesta-a-la-pregunta-%c2%bfcual-hash-debo-crackear-lm-o-ntlm/#comments</comments>
		<pubDate>Mon, 24 Nov 2008 16:47:14 +0000</pubDate>
		<dc:creator>Zetta</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[gpu cracking]]></category>
		<category><![CDATA[LM]]></category>
		<category><![CDATA[NTLM]]></category>
		<category><![CDATA[password cracking]]></category>
		<category><![CDATA[Windows Hashes]]></category>

		<guid isPermaLink="false">http://www.zettalife.com/?p=51</guid>
		<description><![CDATA[Al realizar un &#8216;dump&#8217;  de hashes de usuarios en Windows, es muy probable encontrar algo como:
Administrator:500:NO PASSWORD*********************:BA11907555EB9A007913C60E68A392AC:::
Administrator_history_0:500:40D336FD46C2C683982622787A57A44E:02B47C391A43FDEB94C4F02978E70CE3:::
bobama:1111:E2302B9A91361D152C56130078E5BD0C:303FFB9CF918D3AEFA5CAA3E26224237:::
gbush:1114:2A187A88736AC555AE35B8540DA3B0A6:6AF3E51B7C6BC638A5379D3E49F20C69:::
gbush_history_0:1114:D02317BA87EF646FC737F6C0EF02C82F:0E65D0DD29A6719BEA94CA08605BCF10:::
La estructura es así: nombre:grupo:LMhash:NTLMhash
Basicamente, el cifrado de LM es muy malo y si en el hash obtenido se encuentra un hash LM, se deben atacar estos hashes antes de atacar NTLM. ¿Por qué? La respuesta la obtenemos al [...]]]></description>
			<content:encoded><![CDATA[<p>Al realizar un &#8216;dump&#8217;  de hashes de usuarios en Windows, es muy probable encontrar algo como:</p>
<h6>Administrator:500:NO PASSWORD*********************:BA11907555EB9A007913C60E68A392AC:::<br />
Administrator_history_0:500:40D336FD46C2C683982622787A57A44E:02B47C391A43FDEB94C4F02978E70CE3:::<br />
bobama:1111:E2302B9A91361D152C56130078E5BD0C:303FFB9CF918D3AEFA5CAA3E26224237:::<br />
gbush:1114:2A187A88736AC555AE35B8540DA3B0A6:6AF3E51B7C6BC638A5379D3E49F20C69:::<br />
gbush_history_0:1114:D02317BA87EF646FC737F6C0EF02C82F:0E65D0DD29A6719BEA94CA08605BCF10:::</h6>
<p>La estructura es así: nombre:grupo:LMhash:NTLMhash</p>
<p>Basicamente, el cifrado de LM es muy malo y si en el hash obtenido se encuentra un hash LM, se deben atacar estos hashes antes de atacar NTLM. ¿Por qué? La respuesta la obtenemos al citar lo descrito en hispasec sobre <a href="http://www.hispasec.com/unaaldia/3464">Mitos y leyendas de claves windows</a>:</p>
<blockquote><p>&#8220;&#8230;Uno de los pasos para calcular el hash LM consiste en rellenar de &#8216;0&#8242; la contraseña hasta llegar a los 14 caracteres (en caso de que sea más corta) y partir el resultado en dos trozos de 7 bytes cada uno (el segundo relleno de esos &#8216;0&#8242; si es necesario). También convierte a mayúsculas todos los caracteres. Sobre estos dos trozos aplica un algoritmo estándar (DES) para cifrar una cadena arbitraria, conocida y fija (4b47532140232425) y los concatena.&#8221;</p>
<p>&#8220;&#8230;El algoritmo comete una serie de errores imperdonables, incluso para la época en la que fue diseñado. Convertir todo a mayúsculas permite a los programas de fuerza bruta atacar directamente utilizando mayúsculas y reduciendo así el tiempo de cálculo, disminuye considerablemente las combinaciones. Pero lo más grave es que el hecho de partir la contraseña en dos, permite a los programas de fuerza bruta, dividir el trabajo y actuar en paralelo sobre ambos trozos.&#8221;</p></blockquote>
<p>Para los hashes de ejemplo, no es posible atacar LM para el usuario &#8216;Administrator&#8217;, pero si es posible atacarlo para los usuarios &#8216;bobama&#8217; y &#8216;gbush&#8217;. Por otro lado, el usuario &#8216;gbush&#8217; tiene guardado el historial de su clave anterior y ya que la clave no es la actual, podría eliminarse de la lista a crackear.</p>
<p>Con mi humilde pc (con GPU), la velocidad de cracking de claves LM es de 22.5M/s y para NTLM es de 56M/s</p>
<p>Resumiendo:</p>
<p>LM Vs. NTLM: First try to crack LM hashes; after it, try to crack NTLM hashes</p>
]]></content:encoded>
			<wfw:commentRss>http://www.zettalife.com/2008/11/24/respuesta-a-la-pregunta-%c2%bfcual-hash-debo-crackear-lm-o-ntlm/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
