Skip to main content

Vuelta a la esencia de internet: guifi.net + EXO

Posted in

EXO (Expansió de la Xarxa Oberta), es una asociación fundada en Barcelona ahora hace un año por miembros activos en el proyecto Guifi.net: la red libre y abierta más grande que existe hoy en dia, con cerca de 12.000 nodos.

El principal cometido de EXO, es ser un miembro más del grupo de entidades, que bajo el paraguas de la fundación guifi.net, han contratado una conexión a internet de mayorista (1Gbs) a un carrier internacional. Eludiendo así la necesidad de utilizar terceros (vease: timofonica, juaztel, mOnO, etc...). Y apartándose de los precios abusibos que estas compañias practican. Además hablamos de una conexión simétrica con IPs estáticas, recuperando de esta manera la verdadera esencia de internet: una red neutral donde todos podemos compartir nuestra información.

Tunel HTTP a través de un proxy

Posted in

Siguiendo con el artículo sobre tunel DNS, hoy explicaré como hacer un tunel HTTP a través de un proxy. Es común que en algunos sitios como: universidades, colegios, oficinas, etc... Nos restringen la conexión a internet, limitándonos a utilizar sólo protocolos HTTP (puertos 80 y 443), y también prohibiendo la entrada en algunos sitios web. Además, nuestro tráfico es monitorizado y almacenado en logs, lo que viene a ser una molestia bastante importante.

Para saltarnos estas restricciones, veremos dos opciones distintas: httpTunnel y CorkScrew. En ambos casos es necesario disponer de un servidor a internet para que haga de puente.

Descubrir usuarios locales válidos mediante SMTP

Posted in

Hay muchos servidores SMTP que no estan suficientemente bién configurados. Una "vulnerabilidad" (por llamarlo así) que detecté el otro dia (supongo que no es nada nuevo), es que puedes descubrir la existencia de usuarios en el sistema.
Si el servidor smtp, está configurado para que cualquier IP pueda enviar correo local (@hostname), entonces puedes hacer algo como:

mail from:root@hostname.com
rcpt to:usuario1@hostname.com

Si usuario1 existe en el sistema, el servidor devolverá "OK", mientras que si no existe, devolverá "Error".
Este es un pequeño script que me hice para hacer el proceso automático. Lo he dejado con la lista de usuarios definida en el mismo script. Sería bastante más útil cojerla de un archivo que sea un diccionario de usuarios típicos.

Comparativa de servidores dedicados baratos

Posted in

¿Donde alojar tu servidor personal? Yo antes, como mucha gente, utlizava un PC conectado a la línea ADSL de casa. Pero con el constante augmento en el precio de la electricidad, y el decrecimiento de precios de servidores, llegué a la conclusión de que merece la pena gastarse algunos eurillos más y tener una máquina 100% online y con 100Mbit simétricos.

Es común pasarse varias horas buscando y comparando precios de servidores dedicados, cuando necesitamos uno para alojar nuestra web, o dar algún tipo de servicio. Para ahorrar la perdida de tiempo que supone la búsqueda del mejor sevidor, seguidamente publico un ranking con los más baratos y sus características.

Tor

Posted in

TOR (The Onion Router) es un sistema de encaminamiento que tiene como principal objetivo la navegación anónima. Para ello utiliza un sistema de túneles virtuales entre los distintos nodos de la red. Tiene la peculiaridad de que estos (que ejercen como routers) no conocen la procedencia ni destino del paquete debido a que implementan un sistema de encriptación, ofreciendo así el anonimato de sus componentes. La única cosa que nos puede "delatar" son cabeceras y cookies de ciertas peticiones web, para minimizar este riesgo, utilizamos privoxy combinardo con TOR.

No obstante, hay que tener mucho cuidado al utilizarlo. Que ofrezca privacidad no quiere decir también seguridad. Como es lógico, el último nodo antes de "salir" a internet, desencripta la información y la manda a su destinatario con el sistema de encaminamiento normal. Estos nodos son llamados "nodos de salida", y cualquier persona puede montar uno que será automaticamente utilizado por TOR. Esa persona con un simple sniffer podria capturar toda la información.

Para evitar eso, hay que utilizar siempre conexiones cifradas (HTTPS, FTPS, SSH, etc...), estar muy atentos a los certificados falsificados (nunca aceptar un certificado SSL que ya tenemos guardado), y fijarnos en no caer en un SSLstrip

A continuación explicamos los pasos para instalar TOR y Privoxy en un Ubuntu Karmic

Servidor streaming con IceCast2 y DarkIce

Posted in

En este artículo se detallará la instalación de un servidor de audio streaming. Por streaming entendemos el poder escuhar sonido mediante un protocolo web sin necesidad de descargarlo. De manera que podemos montar nuestra propia radio por internet, o simplemente configurarnos un sistema para escuchar nuestra música desde cualquier sitio. Utilizaremos IceCast como servidor web de streaming, y DarkIce como codificador de audio. De manera que nos quedará una estructura: DarkIce -> IceCast -> Cliente Web

iodine: tunel DNS para saltarnos un portal cautivo

Posted in

En ocasiones, y cada vez más, encontramos redes Wi-Fi públicas y abiertas (sin codificación de datos) que requieren autenticación. Cuando te conectas y accedes a cualquier dirección Web, salta un portal cautivo donde tienes que introducir un login, controlan el tráfico HTTP. Algunas están restringidas a cierto público cerrado, como estudiantes de una universidad o empleados de una empresa. Y otras son de pago, del estilo: envía un SMS y te dejamos navegar durante 30 minutos. ¿Existe alguna manera de vulnerar dicha restricción? La respuesta es ¡si!, la gran mayoría de esas redes tienen un pequeño fallo de seguridad que seguidamente explicamos como explotar.

Nuevo dabax.net

Posted in

Nuevo estilo para dabax.net. Como podeis ver, se ha cambiado un poco la estructura de la web, y sobretodo la parte visual. Me he visto obligado a hacerlo, debido a un cambio de servidor. Ahora estamos alojados en OVH, en uno de esos RPS (real private server) realmente baratos. El principal motivo de la reestructuración ha sido un cambio de PostgreSQL a MySQL (decidí utilizar este último por el consumo de recursos).

Desgraciadamente estos últimos meses (por no decir años), no he tenido tiempo de incoporar contenidos periodicamente. Ahora espero ponerme las pilas, y mantener la web actualizada. A ver si de paso encuentro colaboradores que quieran publicar algún artículo suyo...
Pido perdon a los lectores de RSS. Se que vereis los artículos duplicados. No he sido capaz de encontrar la manera de hacer que las entradas sean "equivalentes", aunque conservan su fecha original de creación.

La web encriptada no es segura: SSLstrip

En febrero de este año, Moxie Marlinspike presentó en Black Hat una herramienta llamada sslstrip que mostró lo realmente vulnerable que es el cifrado SSL actual. El software recibe el tráfico http del puerto 80, y en caso de que exista encriptación, se la quita y engaña al usuario haciéndolo creer que se encuentra en una web cifrada cuando en realidad todo va en texto plano. Esto puede tener una repercusión enorme, ya que combinándolo con un MITM o instalándolo en un gateway se pueden conseguir todas las contraseñas y datos de las webs que utilizan SSL: gmail, yahoo, paypal, lacaixa, etc...

Yo hice la prueba en mi propia red local, y funciona sin excepción. Incluso ssltrip tiene una opción para cambiar el favicon por el típico candado que sale en la mayoria de webs. La única manera de detectarlo es fijarse en que a la barra de direcciones sale http en lugar de https. Aunque puedo asegurar que el 95% de la gente no se daria cuenta...


MiniHowto: Encriptar directorio

Posted in

A veces guardamos información en nuestro ordenador que, por el motivo que sea, consideramos confidencial. Una manera de estar seguros (o casi seguros) de que no puede caer en malas manos, es encriptando dicha información. Existen muchos métodos para hacerlo, y muchos algoritmos distintos. Pero en este mini howto solo veremos una manera muy simple de codificar un directorio con contraseña mediante fuse & encfs.

Distribuir contenido