Última actualització: 31/01/2005; 23:31:21
Weblog d'en Xavi Caballé Weblog d'en Xavi Caballé
Pàgina personal de Xavier Caballé.
«Sometimes we're strong, sometimes we're wrong, sometimes we cry» (Van Morrison)

dilluns, 31 / gener / 2005


[Red Herring] The hundred-buck PC. Nicholas Negroponte (autor de Being Digital i director del Media Lab del MIT) està dissenyant un portàtil que tindrà un preu de 100 dòlars pensat per països en vies de desenvolupament.
The low-cost computer will have a 14-inch color screen, AMD chips, and will run Linux software, Mr. Negroponte said during an interview Friday with Red Herring at the World Economic Forum in Davos, Switzerland. AMD is separately working on a cheap desktop computer for emerging markets. It will be sold to governments for wide distribution.
 


22:04 (# Enllaç permanent) | Comentaris: | Trackback:


Tothom sap que a través de Google es poden localitzar impressores, webcams i d'altres perifèrics, no? Doncs pel que sembla mirant aquest catàleg, la resposta és negativa i és ben fàcil trobar pràcticament de tot.

Per exemple, el 29 de juliol es podien trobar 18.559 webcams Canon, 3.878 pàgines d'administració de routers SpeedStream o 2628 pàgines d'administració d'impressores Tektronix... entre moltes d'altres coses que no haurien de ser visibles a Internet.


07:18 (# Enllaç permanent) | Comentaris: | Trackback:


[SecurityFocus] Mobile Viruses. Quines possibilitats hi ha que aquell super-telèfon-mòbil que fa de tot i que ens van regalar per reis pugui ser víctima de l'atac de virus? Hi ha mesures de seguretat?


07:06 (# Enllaç permanent) | Comentaris: | Trackback:


Articles sobre SELinux, una col·lecció de pegats que modifiquen el nucli del sistema operatiu Linux, enfortint els mecanismes de control d'accés i forçant l'execució dels processos dins d'un entorn amb els mínims privilegis possibles. SELinux el desenvolupa l'Agència Nacional de Seguretat (NSA) amb l'objectiu de demostrar la possibilitat d'implementar el model de seguretat de control d'accés obligatori (MDAC) i el control d'accés basat en rols (RBAC) a l'entorn Linux així com el plantar cara a l'eventualitat que els sistemes operatius "trusted" comercials deixessin d'estar disponibles.

Si voleu més detalls sobre SELinux, podeu llegir aquest article que vaig escriure a l'abril del 2003.


06:58 (# Enllaç permanent) | Comentaris: | Trackback:


[Security Protocols] New Research Uncovers Security and Audit Risks Exposed in Business Documents explica la publicació d'un estudi sobre els perills de les metadades i la informació sensible dins els documents que les empreses publiquen.
• Over exposed – Up to 75% of business documents contain legally sensitive information
 
• Ignorance of risk – 90% of business users have no awareness of potentially damaging, hidden information (metadata) that resides in amended documents
 
• Accountability gaps – Only 40% of individual’s contributions end up in a final version, creating significant gaps in the document audit trail
 
• Worse than spam – Business users spend more email time handling email-attached business documents than dealing with spam
 
• Amendment hell – Business professionals spend on average 2.5 hours in amendment and approval hell, tackling emailed document attachments
 
• Stare and compare – There is a lack of faith in the existing technology available to manage document changes, with 82% of business users still preferring to use hard copy documents for in complex approval processes
 
No és res de nou... recordeu, per exemple, «Microsoft Word posa en ridicul al govern britànic».


06:53 (# Enllaç permanent) | Comentaris: | Trackback:


EinaApplication Layer Packet Classifier for Linux és una extensió per a Netfilter, el tallafocs inclòs al nucli del sistema operatiu Linux, que permet la identificació de paquets tot analitzant la capa d'aplicació (capa 7 OSI). Això significa que podem classificar el paquet com HTTP, FTP, eMule... amb independència del port utilitzat.


06:44 (# Enllaç permanent) | Comentaris: | Trackback:


Segons «El Periódico» (cal registre o bé bugmenot.com), els llibres més llegits de l'any 2004 són:
  1. El codi Da Vinci
  2. Els pilars de la terra
  3. El senyor dels anells
  4. L'ombra del vent
  5. L'últim cató
  6. El vuit
  7. Don Quijote de la Mancha
  8. Harry Potter i l'ordre del Fènix
  9. Àngels i Dimonis
  10. Diari d'un skin
Actualització: la Diputació de Barcelona també publica el rànking dels més llegits a la seva xarxa de biblioteques:
 
Els «Top 10» de les novel·les per adults: Els «Top 10» de les novel·les per joves:
1. Carlos RUIZ ZAFÓN. La sombra del viento (3.203) 1. Isabel ALLENDE. El Reino del Dragón de Oro (2.035)
2. Albert SÁNCHEZ PIÑOL. La pell freda (2.437) 2. J. K. ROWLING. Harry Potter i l'orde del Fènix (2.031)  
3. Jorge BUCAY. Cuentos para pensar (2.204) 3. Isabel ALLENDE. La ciudad de las bestias (1.342)
4. Dan BROWN. El codi Da Vinci (2.093) 4. J. K. ROWLING. Harry Potter i el calze de foc (1.246)
5. Javier CERCAS. Soldados de Salamina (2.043)
5. J. K. ROWLING. Harry Potter i el pres d'Azkaban (1.103)
6. Emili TEIXIDOR. Pa negre (1.964) 6. J. K. ROWLING. Harry Potter y la orden del Fénix (822)
7. Dan BROWN. El Código Da Vinci (1.808) 7. J.K. ROWLING. Harry Potter y el cáliz de fuego (816)
8. Matilde ASENSI. Iacobus (1.723) 8. J.K. ROWLING. Harry Potter i la cambra secreta (813)
9. Danielle STEEL. El beso (1.662) 9. Bianka MINTE-KÖNIG. Petons, esperances i vacances (761)
10. Paulo COELHO. Onze minuts (1.656)
10. J.K. ROWLING. Harry Potter y la piedra filosofal (702)


01:27 (# Enllaç permanent) | Comentaris: | Trackback:


Com alguns mitjans recullen la notícia de la que tot just me n'he fet ressò: Chicago Tribune (bugmenot): Team cracks code used in car keys, The New Zealand Herald: Car and petrol pump service chips vulnerable, New York Times (bugmenot): Graduate Cryptographers Unlock Code of 'Thiefproof' Car Key i més via Google News.


00:11 (# Enllaç permanent) | Comentaris: | Trackback:

diumenge, 30 / gener / 2005


[Los Angeles Times] No More Internet for Them (cal registre; dades a bugmenot.com). Un dels perills que va indicar en Bruce Schneier quan el vam entrevistar el passat novembre era el risc que la gent abandonés l'ús d'Internet en cas que comencessin a perdre diners. Ells es referia a això tot parlant del phishing. En la notícia de «Los Angeles Times» es fa ressò d'una empresa que ha decidit deixar d'utilitzar Internet doncs no els era una eina útil, com conseqüència del correu brossa, els programes espies i la inundació de virus.
Sick of spam clogging his in-box and spyware and viruses crashing his system, Seemayer yanked out his high-speed connection

«I'm not going to pay for something that I can't use», he said

(...)

Seemayer's machine, for instance, got so jammed with spam that he stopped checking e-mail. When he surfed the Web, pop-up ads from a piece of spyware he couldn't wipe out spewed sexually explicit images and used so much computing power that the PC would just stop.
 
I això, segons l'article, no és pas un fet aïllat:
A small but growing number of frustrated computer owners are coming to the same conclusion. They're giving up or cutting back their use of the Internet, especially at home, where no corporate tech support team will ride to their rescue.

Instead of making life easier — the essential promise of technologies since the steam engine — the home PC of late has made some users feel stupid, endangered or just hassled beyond reason.
 
In a recent survey, 31% of online shoppers said they were buying less than before because of security issues.

(...)

«If, as an industry, we're not able to provide a safe, reliable computing environment, we do think consumers will get increasingly frustrated,» said Michael George, general manager of Dell's U.S. consumer business. "We're concerned, and we want to get to a position where we play an instrumental role in fixing the problem."
 


23:02 (# Enllaç permanent) | Comentaris: | Trackback:


http://rfidanalysis.org/, estudi sobre el tag DST de Texas Instuments, utilitzat a determinades claus de cotxe i baades en la tecnologia RFID, i les seves vulnerabilitats de seguretat. ExxonMobile SpeedPass
The Texas Instruments DST tag is a cryptographically enabled RFID transponder used in several wide-scale systems including vehicle imobilizers and the ExxonMobil SpeedPass system. This page serves as an overview of our successful attacks on DST enabled systems. A preliminary version of the full academic paper describing our attacks in detail is also available.
 
Sembla que RFDI no és un bon pany pel cotxe.


22:00 (# Enllaç permanent) | Comentaris: | Trackback:


El president d'Ucraïna, Viktor Yuschenko, manté una mena de weblog, amb font RSS.

Actualització: Via fernand0, no és ben bé un weblog sinó una simple web que recull de les activitats del president.


14:06 (# Enllaç permanent) | Comentaris: | Trackback:


[Vnunet] Linux security is a 'myth', claims Microsoft. Un dels principals directius de Microsoft UK diu que la seguretat de Linux és un mite i que no està pas preparat per a suportar el nucli de les operacions informàtiques (mission-critical computing).
Nick McGrath, head of platform strategy for Microsoft in the UK, said that the myths surrounding the open source operating system are rapidly being exploded, and that customers are dismissing Linux as too immature to cope with mission-critical computing.

«The biggest challenge we need to face centres on the myth and reality. There are lots of myths out there as to what Linux can do. One myth we see is that Linux is more secure than Windows. Another is that there are no viruses for Linux,» said McGrath.

(...)

«In Microsoft's world customers are confidant that we take responsibility. They know that they will get their upgrades and patches.»

(...)

«There a myth in the market that there are hundreds of thousands of people writing code for the Linux kernel. This is not the case; the number is hundreds, not thousands,» he said.

«If you look at the number of people who contribute to the kernel tree, you see that a significant amount of the work is just done by a handful.»

«There are very few of the improvements that come through the wider community. There are more skilled developers writing for the Microsoft platform than for open source. »

(...)

McGrath argued that recent growth in Linux deployments came largely at the expense of installed Unix systems, rather than replacement of Windows servers.

«We are increasingly seeing that the biggest challenges in the marketplace are less for Microsoft and more in the Unix space. Customers are moving away from Risc to Intel as the price performance ratio is compelling,» he said.

«A lot of the percentage growth figures mask the fact that Linux is coming from a very small base. There are more Unix servers than Linux servers in the UK. There are more Windows servers than Linux servers in the UK.»

(...)

«A lot of customers have got trials and pilots of Linux, but are holding back Linux deployment into the mainstream because the operating system does not have the solution stack that they were expecting,» he said.

«Most customers look for more than just a product from their vendors. They need a solution that comes with the appropriate levels of support and service. This is where Linux is becoming more challenged as people expect more from Linux.»

«Linux is not ready for mission-critical computing. There are fundamental things missing. For example, there is no single development environment for Linux as there is for Microsoft, neither is there a single sign-on system.»

«There are bits of the Linux software stack that are missing. These are factors that are holding back Linux.»
 
Personalment no estic d'acord amb pràcticament res del que diu, excepte en el paràgraf que he ressaltat: Linux sovint es vist com una alternativa als grans sistemes Unix que no pas com una alternativa a Windows. Personalment crec que aquesta afirmació es bastant propera a allò que em trobo a les diverses empreses que, per motius professionals, conec.


13:35 (# Enllaç permanent) | Comentaris: | Trackback:


[News.com] Report: Major Windows security update foiled. Una empresa russa afirma haver trobar una greu vulnerabilitat de seguretat al Service Pack 2 de Windows XP, concretament als mecanismes implementats per impedir l'aprofitament dels desbordaments de memòria intermèdia. 

Més detalls a la web dels descobridors del problema: Defeating Microsoft Windows XP SP2 Heap protection and DEP bypass.
In October 2004 it was discovered by MaxPatrol team that it is possible to defeat Microsoft® Windows® XP SP2 Heap protection and Data Execution Prevention mechanism. As a result it is possible to implement:
  1. Arbitrary memory region write access (smaller or equal to 1016 bytes)
  2. Arbitrary code execution
  3. DEP bypass.
Details are described in the article by our expert: PDF format, HTML format.
 


13:21 (# Enllaç permanent) | Comentaris: | Trackback:

dissabte, 29 / gener / 2005


Si sou, com jo, usuaris de Terra ADSL observareu que a la última factura han afegit «per la cara» un suplement anomenat «Kit de seguridad» de 5,95 euros. Es tracta d'una llicència de l'antivirus i tallafocs personal de McAfee.

Pot donar-se el cas que això no us interessi (com és el meu cas)... així que per donar-se de baixa heu d'anar a http://seguridad.terra.es/bajas.asp, identificar-vos com usuari i anul·lar aquesta llicència.

No estaria de més que aquesta gent, abans d'apuntar-me a un servei per la cara em demanés permís i conèixer si em pot interessar. D'entrada ja s'han endut un mes de subscripció... i en el cas de tots els usuaris que ni se n'adonin i no el donin de baixa, la subscripció permanent.


23:45 (# Enllaç permanent) | Comentaris: | Trackback:

Panoràmica de Terrassa
Imatge completa 4891x1285 (1,2 MB)

Esta feta aquest matí des de la finestra que dóna cap al nord de l'Hospital Mútua de Terrassa. De dreta a esquerra podeu veure el Castell Cartoixa de Vallparadís, el Parc de Vallparadís, el Museu Tèxtil, el conjunt monumental de les Esglésies de Sant Pere, el Pont de Sant Pere... i el massís de Sant Llorenç del Munt al fons (i Montserrat també es veu a l'extrem més esquerra de la foto).

Aquesta és una versió inicial; miraré de fer-ne una més ben acabada, eliminant les imperfeccions produïdes per la brutícia de la finestra.


18:50 (# Enllaç permanent) | Comentaris: | Trackback:


[Cinco Días] La cultura digital impulsa alternativas al 'copyright', article de l'Adolfo Estalella sobre el copyleft i Creative Commons.


00:56 (# Enllaç permanent) | Comentaris: | Trackback:


Einaflowgrep és una eina d'especial interès pels administradors de xarxes en la tasca d'investigar i gestionar el tràfic que circula. Intercepta el tràfic i visualitzant els streams TCP, unint els paquets IP i UDP fragmentats... i permet fer cerques d'expressions regulars per tal de trobar cadenes. És a dir, és una mena d'eina que unifica les funcions de tcpflow, tcpkill i ngrep.
flowgrep: TCP stream/UDP/IP payload 'grep' utility
    Usage: flowgrep OPTIONS [FILTER]
    where OPTIONS are any of the following:
       -a [pattern]     match any stream with pattern
       -c [pattern]     match client stream with pattern
       -d [device]      input device 
       -F [file]        obtain server patterns from file, one per line
       -f [file]        obtain client patterns from file, one per line
       -i               case insensitive match
       -k               kill matched stream (TCP only)
       -l [dir]         log matched flows relative to dir (default: .)
       -r [file]        input file (in pcap(3) format)
       -s [pattern]     match server stream with pattern
       -u [username]    run as username (default: nobody)
       -V               print version information and exit
       -v               select non-matching input
       -x               print logged filenames (for use with xargs(1))
    [FILTER]            pcap(3) filter expression
 
      UDP and IP payloads will test any pattern (no stream to test). 

 
flowgrep està escrit en Python.
USES OF FLOWGREP you can do measurements of particular traffic, you can build a very cheap IPS device (ie for mail-based worm infestations), disrupt spammers, or you can just sniff on your coworkers.
  • kill web sessions:
    flowgrep -s "HTTP/1.1 200 OK" -k
     
  • detect and stop SSH on unauthorized ports:
    flowgrep -i -a "ssh-" -k tcp not port 22
     
  • stop non-HTTP traffic on port 80:
    flowgrep -v -i -c "^GET|^POST|^PUT|^HEAD" -k tcp port 80


00:46 (# Enllaç permanent) | Comentaris: | Trackback:

divendres, 28 / gener / 2005


Avui al Citypark de Cornellà de Llobregat no han apagat el sistema de reg durant tota la nit... i el resultat a primera hora del matí era espectacular:

Citypark congelat
 
Citypark congelat
 
Citypark congelat



21:59 (# Enllaç permanent) | Comentaris: | Trackback:


Ara que estim patint uns dies de fred, no està de més recordar un esdeveniment històric: la petita edat glacial o petita edat del gel. Durant els segles XVI, XVII i XVIII (entre 1430 i 1850 per alguns autors i entre 1640 i 1710 per a d'altres) es va produir a tot el continent europeu un refredament molt important de l'atmosfera, amb una desaparició efectiva de l'estiu i arribant a congelar la superfície del Mediterrani més propera a la costa durant alguns hiverns... és a dir, que tampoc n'hi ha per tant amb la baixada d'aquests dies.


07:58 (# Enllaç permanent) | Comentaris: | Trackback:

Small Business Computing escull el Treo 650 com el millor PDA/SmartPhone/Handheld.

07:28 (# Enllaç permanent) | Comentaris: | Trackback:


SNORTPublicada la versió 2.3.0 de l'SNORT. Les diferències amb la versió RC2 són pràcticament nul·les: només un petit canvi funcional a sfPortscan i diverses actualitzacions a la documentació.

Respecte a la última versió publicada, la versió 2.3.0 incorpora canvis per millorar-ne el rendiment, nou sistema de detecció de rastreig de ports, nova funcionalitat d'IPS a Snort-Inline, etc...


07:13 (# Enllaç permanent) | Comentaris: | Trackback:


Measurement and Analysis of Spyware in a University Environment. Estudi sobre l'impacte dels programes espies dins d'un entorn de la xarxa d'una universitat.


07:07 (# Enllaç permanent) | Comentaris: | Trackback:


[SourceForge] Running Windows viruses with Wine. Hi ha perill de que una màquina Linux amb Wine es vegi afectada pels principals virus i cucs? La resposta és que, afortunadament, no... com a mínim no poden propagar-se.


07:05 (# Enllaç permanent) | Comentaris: | Trackback:


[InfoWorld] Crypto expert: Microsoft Word, Excel flaw is serious. Per a Phil Zimmermann, la vulnerabilitat descoberta al mecanisme de xifrat utilitzat pel Word i l'Excel és important:
«I think this is a serious flaw -- it is highly exploitable. It is not a theoretical attack,» said Zimmermann, referring to a flaw in Microsoft's use of RC4 document encryption unearthed recently by a researcher in Singapore.

«The lay user ought to be entitled to assume that the encryption produced by Microsoft is adequate. … If Microsoft wants to earn the respect of the cryptographic community and the public it must rise to the occasion by producing competent security.»
 


07:00 (# Enllaç permanent) | Comentaris: | Trackback:


IBM eServer OpenPower, nova família de servidors pensades per executar Linux. Hi ha, per ara, dos models: el 710 (1 o 2 processadors POWER5 a 1,65 GHZ i fins a 32 GB de memòria) i el 720 (1 o 2 processadors POWER5 a 1.5 GHz o bé 4 processadors POWER5 a 1.65 GHz amb capacitat per a 62 GB de memòria).


06:57 (# Enllaç permanent) | Comentaris: | Trackback:


[OSNews] The Mac Mini Experience, les primeres impressions després de rebre un Mac Mini, des de la perspectiva d'un usuari de Linux.
First there's the machine itself. My old box was noisy like an old hoover. The Mini is quieter than many so-called 'silent PCs.' The fan came on briefly (and quietly) when I turned the heat up to test it, but other than that there is only the faint chirp of the hard drive - my monitor is louder. I have room for my feet, and I don't have to reach under my desk to stick in a CD. There aren't even any keyboard/mouse wires to get tangled up in, as mine are wireless. You can buy small crappy PCs, or small expensive PCs, but you can't buy something this small and elegant and stylish except from Apple. Especially if your PC is in a public space like a living room or kitchen, this is not an irrational consideration.
 


06:50 (# Enllaç permanent) | Comentaris: | Trackback:


[Jon Udell] Blogosphere subscription trends estudia l'increment del tràfic a les fonts RSS de diversos weblogs dedicats a la tecnologia. Hi ha una clara tendència a l'augment, amb un increment constant en el nombre de subscriptors


06:46 (# Enllaç permanent) | Comentaris: | Trackback:


[Cisco] Cisco Security Advisory: Multiple Crafted IPv6 Packets Cause Reload. Hi ha una vulnerabilitat de seguretat a l'IOS de Cisco que pot ser utilitzada per a la realització d'atacs de denegació de servei. Només afecta als dispositius configurats per processar el tràfic IPv6.


06:35 (# Enllaç permanent) | Comentaris: | Trackback:


La jornada es farà el 3 de febrer a l'Auditori de Barcelona Activa. El programa inclou xerrades sobre criptografia, delictes informàtics, seguretat de les xarxes, correu brossa... La inscripció és gratuïta.


01:07 (# Enllaç permanent) | Comentaris: | Trackback:


[SecurityFocus] Blind Buffer Overflows in  ISAPI Extensions. Els perills de les vulnerabilitats de seguretat a les extensions del servidor web de Microsoft, l'Internet Information Server. L'article explica diversos problemes de seguretat a les extensions ISAPI que poden ser explotats de forma remota.


00:38 (# Enllaç permanent) | Comentaris: | Trackback:


EinaUltimate Boot CD és un CD amb capacitat d'arrencar la màquina (utilitza una distribució de Linux directament executable des del CD, encara que en realitat això és el menys important) amb eines de diagnòstic, reparació, restauració, accés al sistema de fitxers, accés a les característiques especials de la placa base, etc... sense que calgui utilitzar la unitat de disc.

El gran avantatge d'aquest CD és que es pot executar a equips on no hi ha unitat de diskette (cada vegada més freqüents) i, a més, els tenim tots reunits.

Un projecte relacionat és UBCD for Windows, que inclou eines addicionals pels usuaris de Windows, com per exemple antivirus.


00:15 (# Enllaç permanent) | Comentaris: | Trackback:

dijous, 27 / gener / 2005


[La Malla] 20 minutos et permet copiar el seus continguts. El diari gratuït 20 minutos permet la redistribució dels seus continguts amb una llicència copyleft de Creative Commons (amb matisos depenent del tipus de contingut)

Una gran notícia... ara només els hi falta publicar continguts de qualitat.


23:42 (# Enllaç permanent) | Comentaris: | Trackback:


[News.com] MySQL worm hits Windows systems. Un cuc, MySQL bot, ataca les màquines Windows que tenen el gestor de base de dades MySQL amb una contrasenya poc segura:
The malicious program, known as the "MySQL bot" or by the name of its executable code, SpoolCLL, infects computers running the Microsoft Windows operating system and open-source database known as MySQL, the Internet Storm Center said in an advisory published Thursday. Early indications suggest that more than 8,000 computers may be infected so far, said the group, which monitors network threats.

The worm gets initial access to a database machine by guessing the password of the system administrator, using common passwords. It then uses a flaw in MySQL to run another type of program, known as bot software, which then takes full control of the system.
 
SANS Institute ha publicat una relació de tasques i verificacions que cal realitzar per impedir la infecció i propagació del cuc: Minimum MySQL Configuration for Windows.


23:23 (# Enllaç permanent) | Comentaris: | Trackback:

Paranormal error message. :-)

23:05 (# Enllaç permanent) | Comentaris: | Trackback:


[Science@NASA] How the Earthquake affected Earth
NASA scientists studying the Indonesian earthquake of Dec. 26, 2004, have calculated that it slightly changed our planet's shape, shaved almost 3 microseconds from the length of the day, and shifted the North Pole by centimeters.
 


22:57 (# Enllaç permanent) | Comentaris: | Trackback:


[Via Engadget] How-to make a 'usb battery' explica com construir una font d'alimentació amb una pila per tal de carregar els perifèrics USB.


22:48 (# Enllaç permanent) | Comentaris: | Trackback:

Full d'especificacions (PDF) del Treo 650, versió GSM.

18:23 (# Enllaç permanent) | Comentaris: | Trackback:


[News.com] MapPoint users in for long and winding road... o com un bug a MapPoint de Microsoft pot fer que les indicacions per anar entre dues ciutats de Noruega no sempre són el camí més curt. Ja en vaig parlar al novembre, amb el mateix exemple.


18:17 (# Enllaç permanent) | Comentaris: | Trackback:


Journal4, la revista sobre arquitectura del software que publica Microsoft.


18:09 (# Enllaç permanent) | Comentaris: | Trackback:

Dóna corda al català



17:43 (# Enllaç permanent) | Comentaris: | Trackback:


[Yahoo! News] More Identity Theft Offline Than Online-Study. El 72% dels fraus que comporten una suplantació d'identitat tenen lloc al «món real». El volum total dels fraus va pujar fins als 52.600 milions de dòlars l'any passat, només als Estats Units. A Internet, els fraus de suplantació només representen un 12% del total.


16:26 (# Enllaç permanent) | Comentaris: | Trackback:


«Phrack Magazine» anuncia el que serà l'últim número, el 63, que es publicarà el proper juliol.


16:20 (# Enllaç permanent) | Comentaris: | Trackback:

dimecres, 26 / gener / 2005


El nom de la rosaNo descobriré pas aquí la gran novel·la històrico-policíaca que va publicar Umberto Eco a començaments de la dècada dels 80. Fins ara no l'havia llegida, i de fet és la primera novel·la d'Umberto Eco que em decideixo a llegir... tot i que feia molt de temps que en tenia ganes.

Em feina un cert respecte la fama de l'autor de ser un autor en certa mesura força recargolat. Però aquests dies he començat la lectura de l'edició de butxaca en català i un cop passades les cent primeres pàgines (que el propi autor reconeix com la penitència que cal pagar per ficar-se dins de la novel·la), m'he enganxat totalment.

A més, fa pocs dies vaig aconseguir el DVD de la pel·lícula, que he aprofitat per visionar-lo unes quantes vegades. Així a mesura que anava llegint el llibres anava detectant les diferències en el versionat que va fer Jean-Jacques Annaud... De fet la pel·lícula, tot i ser molt fidel a l'essència del llibre, no és una adaptació del llibre sinó una versió del director de l'obra escrita.

És realment divertit situar una investigació policíaca, pròpia de qualsevol novel·la negra... però situada dins d'una abadia del segle XIV, en plena foscor de l'edat mitjana. Al lector no li costa gens submergir-se de tal forma que tot sovint té la impressió de viure al novembre de 1327 en un lloc del nord d'Itàlia. I és que, fet i fet, la gent que hi trobem amb hàbits de monjos no és gaire diferent dels personatges que podem trobar a qualsevol novel·la situada al segle XX o XXI.

L'únic aspecte que no m'ha agradat és l'excessiva utilització de cites en llatí i d'altres idiomes, que per enlloc no s'explica quin es el seu significat. L'edició del llibre hauria millorat molt amb la inclusió de notes al peu de pàgina amb la traducció al català de les cites. No obstant, la meva impressió personal és que aquesta mancança i incapacitat d'entendre el que diuen totes aquestes cites no és en cap moment un impediment per seguir el fil de l'argument.

Títol: El nom de la rosa («Il nome della rosa»)
Autor: Umberto Eco (traducció de Josep Daurella)
Ediciones Destino, col·lecció «El Trident»
4a edició (octubre 2001)
572 pàgines
ISBN 84-223-2241-6


23:33 (# Enllaç permanent) | Comentaris: | Trackback:


[SignOnSanDiego.com] Hacker breaches computers that store UCSD Extension student, alumni data. La notícia no és que hagin entrat als ordinadors de la universitat de Califòrnia a San Diego... sinó que ja és la tercera vegada en el que portem d'any :-)


23:09 (# Enllaç permanent) | Comentaris: | Trackback:


Revista sobre anàlisi forense, disponible online de forma gratuïta. El darrer número (volum 3, número 2, de la tardor de 2004) inclou aquests articles:


17:11 (# Enllaç permanent) | Comentaris: | Trackback:


En José Luis Orihuela em comunica que aquest dissabte, 29 de gener, aprofitant la seva visita a Barcelona, organitza conjuntament amb en Diego de minid.net, una de les seves trobades informals d'autors de weblogs. Es farà a «La Cerversera Artesana» de Barcelona (Còrsega/Diagonal) dissabte a les 10 de la nit. Els que hi vulgueu anar només cal que us apunteu tot deixant un comentari a ecuaderno o bé a minid.net.


15:15 (# Enllaç permanent) | Comentaris: | Trackback:

Gràcies a tothom pels missatges de suport que he rebut ;-) La situació ha millorat molt i, si no hi ha novetats, en pocs dies donaran d'alta al meu pare.

Entre avui i demà ja tornaré a actualitzar el contingut del weblog.


15:10 (# Enllaç permanent) | Comentaris: | Trackback:

dissabte, 22 / gener / 2005


Aquests dies el weblog estarà bastant desatès. Dijous al vespre el meu pare va ingressar d'urgències a l'Hospital de la Mútua de Terrassa i, des d'ahir per la nit, està hospitalitzat en una habitació del mateix Hospital. Entendreu que el temps que fins ara dedicava a publicar contingut ara l'haig de menester per a coses molt més importants.

D'altra banda, aquest matí m'he acostat a l'oficina local de Correus i m'he trobat amb la sorpresa de dos paquets d'Amazon.co.uk que no esperava. No els he obert fins fa una estoneta, aprofitant que he vingut a casa.

La sorpresa ha augmentar al trobar-me que el seu contingut eren dos llibres, o per a ser més exactes dos regals enviats a través de la meva Wish List:
Dos regals de la meva Wish List
A Hacker Manifesto Hackers & Painters
El primer paquet que he obert conté el llibre «A Hacker Manifesto» de McKenzie Wark, enviat per un anònim amb la següent dedicatòria «Espero que lo disfrutes. Y que luego nos lo cuentes»:

El segon llibre és «Hackers & Painters», de Paul Graham i me l'envia en JJ amb aquesta dedicatòria: «Gracias por el regalo inesperado. Espero que te guste (yo lo tengo en the pila) JJ».

Els dos regals m'han fet molta il·lusió. Moltes gràcies a en JJ i a l'anònim (espero que s'identifiqui) per aquests dos regals. Amb aquests he rebut ja tres regals de la Wish List; prèviament n'havia rebut un que em va enviar en Daniel de CosesPalm al que, de pas, reitero el meu agraïment.


23:11 (# Enllaç permanent) | Comentaris: | Trackback:

dijous, 20 / gener / 2005

Podcast (accés directe al MP3) amb una conversa entre pjorge i fernand0 parlant sobre temes d'actualitat.

07:04 (# Enllaç permanent) | Comentaris: | Trackback:


EinaLog Parser 2.2
Log parser is a powerful, versatile tool that provides universal query access to text-based data such as log files, XML files and CSV files, as well as key data sources on the Windows operating system such as the Event Log, the Registry, the file system, and Active Directory. You tell Log Parser what information you need and how you want it processed. The results of your query can be custom-formatted in text based output, or they can be persisted to more specialty targets like SQL, SYSLOG, or a chart.

Most software is designed to accomplish a limited numer of specific tasks. Log Parser is different... the number of ways it can be used is limited only by the needs and imagination of the user. The world is your database with Log Parser.
 


06:56 (# Enllaç permanent) | Comentaris: | Trackback:


Internet Information Services 6.0 Resource Kit, eines per ajudar en l'administració, protecció i gestió de l'IIS: consultes als fitxers LOG, desplegament de certificats, personalització de l'autenticació, verificació dels permisos, solució de problemes...


06:53 (# Enllaç permanent) | Comentaris: | Trackback:

[Barrapunto] OSDL, IBM e Intel no reescribirán el kernel de Linux. Es desmenteix el rumor que vaig apuntar l'altra dia.

06:49 (# Enllaç permanent) | Comentaris: | Trackback:


Confirmat: el Mac Mini pot funcionar sense monitor... el que el converteix en un possible mini-servidor.  A més, el fet d'obrir-lo, no trenca la garantia


06:43 (# Enllaç permanent) | Comentaris: | Trackback:


[InfoWorld] MS Office encryption flaw uncovered. Descobert un problema en el mecanisme de xifrat utilitzat per l'Excel i el Word.

També en parla Bruce Schneier que, a més, ofereix l'enllaç a l'article que descriu el problema: The Misuse of RC4 in Microsoft Word and Excel i recorda com, fa cinc anys, es va identificar el mateix problema a SYSKEY, el mecanisme de xifrat de la SAM de Windows NT 4.0.


06:40 (# Enllaç permanent) | Comentaris: | Trackback:

dimecres, 19 / gener / 2005


[Slashdot] Mac Mini DIssection. Com és el Mac Mini per dins? Una pel·lícula i un tour fotogràfic.


07:31 (# Enllaç permanent) | Comentaris: | Trackback:


[Windows IT Pro] Wired 802.1x Security. Les mesures de seguretat que s'apliquen a les xarxes sense fils també poden ser d'utilitat per a les xarxes tradicionals.


07:08 (# Enllaç permanent) | Comentaris: | Trackback:


[News.com] Darwin flaws survive in Apple's Mac OS X. La realització d'una auditoria de seguretat al codi de FreeBSD ha permès la identificació de diverses vulnerabilitats a Mac OS X.


06:55 (# Enllaç permanent) | Comentaris: | Trackback:


[Infosec Writers] Defending Web Services using Mod_Security (Apache) Methodology and Filtering Techniques. Guia tècnica sobre com utilitzar els mecanismes de seguretat que permet Apache per a la protecció dels Web Services


06:51 (# Enllaç permanent) | Comentaris: | Trackback:


Online Forensics of Win/32 System és una guia i un conjunt d'eines on s'explica com realitzar la recollida d'informació i evidències d'un sistema Windows.


06:42 (# Enllaç permanent) | Comentaris: | Trackback:


[Barrapunto] Perfil de Kevin Mitnick. La publicació electrònica «La Flecha» publica la biografia de Kevin Mitnick.


06:29 (# Enllaç permanent) | Comentaris: | Trackback:


EinaTweaking, l'eina definitiva per a la personalització de tot allò que és personalitzable a Windows XP: millorar l'aspecte, el rendiment i la funcionalitat; evitar la realització de canvis per d'altres usuaris, augmentar la seguretat de Windows, bloquejar el tauler de control... o arribar a escollir quines aplicacions es poden executar.


05:38 (# Enllaç permanent) | Comentaris: | Trackback:


[Robert Hensing's Incident Response Weblog] Advanced hiding techniques: The mystery of the trojaned Winlogon.exe. Exemple pràctic de resposta a un incident de seguretat: analitzant una troià que enregistra l'activitat dels usuaris.


05:33 (# Enllaç permanent) | Comentaris: | Trackback:


Fins ara coneixíem el copyright i el copyleft... també hi ha el copyfight. De fet no és cap forma diferent de fer referència als drets d'autor, sinó un weblog especialitzat en el tema i quines mesures cal que els usuaris prenguin per tal de defensar els seus drets. És un weblog que proposa mesures extremes, com per exemple a A New Kind of Civil Disobedience.

El contingut, pel que he anat seguint aquests darrers dies, és força interessant.


05:14 (# Enllaç permanent) | Comentaris: | Trackback:


rainbowtables.shmoo.com, un projecte que vol generar taules amb totes les contrasenyes possibles amb els diversos algoritmes de hash. D'aquesta forma, un cop capturada una contrasenya és ben fàcil identificar-la i no cal perdre recursos informàtics per trencar-la. De moment hi ha taules per LanMan.


05:03 (# Enllaç permanent) | Comentaris: | Trackback:

dimarts, 18 / gener / 2005


Concurs de WardrivingDins de la Festa Major del barri de Sant Antoni de Barcelona es celebrarà el Ir Campionat de Wardriving de Catalunya el proper dissabte 22 de gener, de 10.00 a 15.00 hores.

Poden participar en el concurs un màxim de 20 equips (que poden tenir fins a tres participants cadascun) i consistirà en identificar l'existència de punts d'accés dins d'una àrea designada. Per cada punt d'accés localitzat es suma un punt; si el punt d'accés té WEP, dos punts addicionals; si no hi ha WEP i es fa servir un SSID per defecte, un punt addicional... i si som els únics en trobar-los, tres punts addicionals. A més, hi ha una sèrie de punts d'accés amb un SSID especial que sumen 100 punts i 30 punts més si es pot fer una foto de la façana on hi ha l'antena.

Per a més detalls consulteu les bases del concurs i si us engresca, apunteu-vos-hi tot omplint el formulari. El premi és el menys important: una PDA per a cada membre de l'equip guanyador.


21:12 (# Enllaç permanent) | Comentaris: | Trackback:


[Netcraft] Toolbar community reports Internet Explorer address bar spoofing vulnerabilities actively exploited. D'ençà que està disponible la barra d'eines de Netcraft per a la prevenció d'atacs phishing ja s'han identificat diversos atacs de suplantació contra PayPal, eBay, TCF Bank, Regions, GarantiBank i LloydsTSB... tots ells ja incorporats al mecanisme de protecció de la barra d'eines.


07:27 (# Enllaç permanent) | Comentaris: | Trackback:

Els rumors d'un acomiadament massiu a O'Reilly sembla que són falsos.

07:16 (# Enllaç permanent) | Comentaris: | Trackback:


[News.com] European Mac fans call Mac Mini pricing unfair. Els preus del Mac Mini a Europa són molt més cars que als Estats Units... i això no agrada als usuaris.


07:08 (# Enllaç permanent) | Comentaris: | Trackback:


[LinuxExposed] Automating the Login Script. Article que explica totes les coses que es poden fer durant el procés de connexió d'un usuari de Linux. Nivell bàsic.


06:32 (# Enllaç permanent) | Comentaris: | Trackback:


[IBM] Getting practical about wireless security, Part 1: Building a wireless sniffer with Perl. Primera part d'una sèrie de dos articles on es fa un repàs de les consideracions de seguretat de les xarxes sense fils i mostra com construir un sniffer del tràfic, utilitzant PERL, que serà utilitzat per tal de reconèixer els principals problemes de seguretat.


06:28 (# Enllaç permanent) | Comentaris: | Trackback:


WebcastMicrosoft i Hispasec organitzen un webcast (conferència via web) el proper 26 de gener: «Defensa en profundidad contra software malintencionado (Virus)».

Aquesta conferència farà un repàs a les diferents formes de malware, la seva classificació i característiques, els productes antivirus i la prevenció tant pels usuaris finals com als entorns corporatius.

El webcast es farà el proper 26 de gener, de 17.00 a 19.00 hores i l'accés és gratuït, encara que cal registrar-se prèviament i anirà a càrrec de Jesús Cea (Director Tècnic d'Hispasec), Bernardo Quintero (Director de Desenvolupament d'Hispasec) i José Parada (evangelista tècnico de Microsoft). 

Tots els detalls sobre els requeriments per tal d'accedir al webcast els podeu trobar a la web de Microsoft.


06:21 (# Enllaç permanent) | Comentaris: | Trackback:


Què signifiquen els beeps quan, en arrencar l'ordinador, alguna cosa no funciona? La resposta a BIOS Beep Codes, el significat de totes les combinacions de beeps que pot fer l'ordinador (fins a dotze beeps seguits!!!) i les possibles causes. Inclou dades dels BIOS d'AMI, Award i Phoenix.

Aquesta és la típica informació que quan la necessitem no hi podem accedir... ja que estem sense ordinador. Això doncs que us aconsello que tingueu una còpia en paper.


01:04 (# Enllaç permanent) | Comentaris: | Trackback:


A Alemanya hi ha una empresa de lloguer de bicicletes que funciona d'aquesta forma: a les estacions de tren hi ha un pàrking de bicicletes que tenen un pany electrònic.

Si una persona vol llogar una bicicleta ha de trucar per telèfon i indicar el dígit de quatre xifres que surt al pany electrònic. Com a resposta, el client rep una trucada amb el codi que servei pel desbloqueig del pany.

És possible saltar-se aquesta protecció electrònica? La resposta a Hack A Bike.


00:58 (# Enllaç permanent) | Comentaris: | Trackback:

Extensió pel Firefox
Linky, una de les meves extensions preferides pel Firefox. Linky augmenta les possibilitats dels enllaços que hi ha dins d'una pàgina web permetent, per exemple, obrir o baixar tots els enllaços, imatges, adreces o bé només aquells que seleccionem.  En cas d'obrir els enllaços ho podem fer en pestanyes o finestres separades... Un cop t'hi acostumes és imprescindible.


00:46 (# Enllaç permanent) | Comentaris: | Trackback:


Molts usuaris domèstics de Windows (ho reconec, jo també) fan servir un compte d'usuari amb privilegis d'administrador... ja que no és gens fàcil fer servir un ordinador domèstic amb un usuari sense privilegis avançats: dificultats per instal·lar software, restriccions no pràctiques, etc... A més, malgrat que és possible l'accés temporal a un perfil amb privilegis superiors (amb la utilitat RunAs, que forma part estàndard del sistema operatiu), l'entorn la veritat és que no facilita treballar amb un compte d'usuari no administrador.

A Microsoft ho reconeixen implícitament i per això fa poc han publicat dos articles especialment interessants: Browsing the Web and Reading E-mail Safely as an Administrator (part 1 i part 2). Són consells pràctics i reals, adreçats als programadors i als usuaris avançats, per tal de millorar la seguretat reduint el risc. Això s'aconsegueix eliminant alguns dels privilegis de les aplicacions.


00:40 (# Enllaç permanent) | Comentaris: | Trackback:


World Bear and Moustache Championships... o com hi ha gent capaç de fer qualsevol cosa per donar la nota. Tres exemples:

Visita no recomanada per a la gent sensible al mal gust...


00:27 (# Enllaç permanent) | Comentaris: | Trackback:


[Via Vaca.mu] Bill Gates Strikes a Pose for Teen Beat Photospread, 1983... esfereïdor!


00:14 (# Enllaç permanent) | Comentaris: | Trackback:

dilluns, 17 / gener / 2005

Treo 650 GSM
Fins ara era poc més que un rumor... però per fi PalmOne ja l'anuncia oficialment a la seva pàgina web.

De moment només és un senzill «Coming soon»... i espero que també sigui un ben aviat a Europa.

L'enllaç porta a la revista online de PalmOne.


23:27 (# Enllaç permanent) | Comentaris: | Trackback:


De la revista científica sobre reconstrucció del crim que publica l'FBI: Recovering and Examining Computer Forensic Evidence. Antic, de l'octubre del 2000... però interessant.


23:18 (# Enllaç permanent) | Comentaris: | Trackback:


CosesPalm, una de les webs de referència del món Palm pels usuaris en llengua catalana, ençeta una nova etapa...
Despres de forces dies d'inactivitat, torna CosesPalm amb un nou disseny i enfoc editorial mes proper a la divulgació i anàlisi que no pas al comentari diari i multitematic típic de molts weblogs i de les anteriors versions d'aquesta web.

El continguts d'aquesta nova CosesPalm es reparteixen en tres seccions:
  • Articles parlant de diversos temes relacionats amb l'us d'ordinadors de butxaca Palm OS i del desenvolupament d'aplicacions per ells.
  • Presentació de programes que trobi curiosos o interessants.
  • Zapping de titulars i comentaris trobats a altres webs.
Li desitjo la millor de les sorts!


22:31 (# Enllaç permanent) | Comentaris: | Trackback:


[SecurityFocus] The Perils of Deep Packet Inspection. En el món dels tallafocs està de moda la funció Deep Packet Inspection on s'analitza el contingut de cada paquet que passa a través del tallafocs, rebutjant aquells que no compleixen amb la política definida. Aquest article explica els riscos de seguretat que suposa aquesta tecnologia.


09:04 (# Enllaç permanent) | Comentaris: | Trackback:


SendmailPublicada la versió 8.13.3 de Sendmail. Es tracta d'una versió de mateniment que soluciona un problema introduït a la versió 8.13.2 així com a d'altres problemes menors.


09:00 (# Enllaç permanent) | Comentaris: | Trackback:


[SetupLinux.com] Handy One-Liners for sed. sed és una de les eines més potents que inclou qualsevol sistema *nix. En aquest enllaç trobareu un gran nombre d'exemples d'algunes de les coses més interessants que es poden fer amb sed.

Podeu trobar d'altres exemples a sed... the stream editor.

El meu preferit és:
sed '/./=' [fitxer] | sed '/./N; s/n/ /'

 
per numerar les línies d'un fitxer (excepte les línies que estan en blanc).

Els usuaris de Windows poden trobar un bon port de sed dins de les GNU Utilities for Win32.


08:56 (# Enllaç permanent) | Comentaris: | Trackback:


[InfosecWriters] Identifying Dangerous EMail explica els diversos atacs d'enginyeria social que es realitzen utilitzant el correu electrònic com a mitjà i pensat per atacar a gent amb pocs coneixements de seguretat informàtica.


08:38 (# Enllaç permanent) | Comentaris: | Trackback:


Avui he descobert que Windows XP (com a mínim la versió professional) inclou la utilitat GETMAC per determinar l'adreça MAC d'una (o varies) interfície de xarxa.

Fins ara, la única forma de veure la MAC era amb ifconfig /all o amb nbtstat -A [ip]. GETMAC és única ja que permet determinar la MAC d'altres ordinadors i visualitzar la llista en diversos formats.


08:17 (# Enllaç permanent) | Comentaris: | Trackback:


[IBM] Kernel panic? No problem! Un truc pel moment en que un ordinador amb Linux (amb nucli 2.2.x o posteior) es penja.

Quan es produeix un panic (o deixa de respondre), amb una combinació de tecles podem fer un sync de tots els sistemes de fitxers (bolcar el contingut dels buffers a disc), remuntar els sistemes de fitxers (de forma que al reiniciar la màquina el fsck duri menys), enviar un senyal a tots els processos...

La combinació de tecles varia en funció de la plataforma:
  • x86: ALT-SYSRQ-[Funció] (als teclats en castellà és ALT-Pet Sis).
     
  • SPARC: ALT-STOP-[Funció]
     
  • PowerPC: ALT-Print Screen-[Funció]
[Funció] pot ser qualsevol d'aquestes:
  • s: Intentar fer un sync a tots els sistemes de fitxers muntats.
     
  • u: Intentar remuntar tots els sistemes de fitxers en modalitat de només lectura.
     
  • b: Provar de reiniciar immediatament la màquina (equivalent a prémer el botó de reset; no s'informarà als processos que s'està reiniciant la màquina).
     
  • p: Visualitzar el contingut dels registres i flags del processador per pantalla.
     
  • t: Imprimir les tasques per pantalla.
     
  • e: Enviar SIGTERM a tots els processos, excepte init.
     
  • i: Enviar SIGKILL a tots els processos, excepte init.
     
  • l: Enviar SIGKILL a tots els processos.
Actualització: per tal que això funcioni cal que el nucli estigui compilat amb l'opció
CONFIG_MAGIC_SYSRQ=y

 


08:06 (# Enllaç permanent) | Comentaris: | Trackback:


[Sun] IPsec - A Secure Deployment Option. Escenari d'utilització de túnels IPsec a Solaris.


07:50 (# Enllaç permanent) | Comentaris: | Trackback:


[Sun] IPsec - A Secure Deployment Option. Com implementar IPsec a Solaris


07:47 (# Enllaç permanent) | Comentaris: | Trackback:


[Silicon.com] Protect yourself from «Google Hacking». Segons alguns experts, en els propers mesos veurem un gran increment en l'ús de Google per part del malware, tant de forma automàtica per part de cucs com de gent que l'utilitza per descobrir sistemes vulnerables.


07:27 (# Enllaç permanent) | Comentaris: | Trackback:


Pels qui tinguin ganes de provar coses perilloses... el nou motor gràfic de Windows:
«Avalon» is the code name for Microsoft's unified presentation subsystem for Windows. It consists of a display engine and a managed-code framework. «Avalon» unifies how Windows creates, displays, and manipulates documents, media, and user interface. This enables developers and designers to create visually-stunning, differentiated user experiences that improve customer connection. When it ships, scheduled for 2006, «Avalon» will be available on Windows XP, Windows Server 2003 and all future releases of the Windows operating system. When delivered, «Avalon» will become Microsoft's strategic user interface (UI) technology. The «Avalon» Community Technology Preview (CTP) became available to the MSDN members in November of 2004. It is our pleasure to release the same build to the general public in response to numerous requests.
 


07:17 (# Enllaç permanent) | Comentaris: | Trackback:


Humanclock.com, un rellotge que mostra l'hora actual (a São Paulo, Brasil), amb una fotografia que canvia cada minut. La fotografia mostra sempre a una persona amb un indicador de l'hora (en format digital o analògic). En total 1.440 fotografies diferents... Si això no fos prou curiós, els equips on estat allotjada aquesta web encara la fan més peculiar: un Tandy Model 100 i un Atari 2600... dos ordinadors domèstics de fa més de vint anys.


07:14 (# Enllaç permanent) | Comentaris: | Trackback:


Confirmat... sóc un nerd:

Qüestionari trobat a pjorge.com (ell obté la mateixa puntuació).


06:54 (# Enllaç permanent) | Comentaris: | Trackback:


De vegades no n'hi ha prou amb passar un paper... i calen mesures més efectives (i gratuïtes).


06:27 (# Enllaç permanent) | Comentaris: | Trackback:


Infosecpedia.org, enciclopèdia especialitzada en seguretat informàtica basada en un wiki (utilitza el mateix software que la Viquipèdia.

Aquesta enciclopèdia té tots els números de convertir-se en una eina de referència pels professionals de la seguretat informàtica. Tracta tots els camps de la seguretat informàtica: control d'accés, seguretat de les comunicacions i les xarxes, gestió de la seguretat, gestió del risc; consideracions organitzatives, consideracions durant el desenvolupament, criptografia; continuïtat del negoci i recuperació davant desastres, seguretat física, legislació; estàndards, ètica i la professió.

En aquests moments té 236 articles, amb un ritme de creixement de 15 articles cada mes. Es tracta, doncs d'un projecte embrionari que cal anar seguint.


06:22 (# Enllaç permanent) | Comentaris: | Trackback:

diumenge, 16 / gener / 2005


[Virtual PC Guy's Weblog] Installing OS/2 Warp 4 under Virtual PC i Installing FixPack 15 and Virtual Machine Additions on OS/2 Warp 4. Consells per a la instal·lació de l'OS/2 Warp 4 en una màquina virtual de Microsoft Virtual PC.


21:13 (# Enllaç permanent) | Comentaris: | Trackback:


EragonSi algú creu que l'èxit de «Harry Potter» no tornarà a passar és que no ha llegit aquest llibre. «Eragon» té tots els números per a ser la nova sèrie de novel·les adreçades inicialment a un públic juvenil i que s'acaba convertint en un autèntic best-seller.

Escrita per un jove de vint anys ara fa cinc anys (actualment està treballant en el segon volum i més endavant n'hi haurà, com a mínim, un tercer), «Eragon» té tots els elements per enganxar al lector des de la primera fins a la última pàgina, amb històries de màgia, éssers fantàstics i aventures continues. I si amb el llibre no n'hi ha prou, també tindrem versió cinematogràfica.

La novel·la explica les aventures d'Eragon, un jove que viu al regne d'Algaësia. Tot comença quan troba al bosc una pedra brillant de color blau. Està convençut d'haver fet un gran descobriment i que si ven la pedra, podrà comprar menjar per a la seva família. La sorpresa és, però, quan la pedra es converteix en un drac femení, la Saphira.

Aquest fet, evidentment, canvia la vida de l'Eragon que es veu involucrat en un seguit d'esdeveniments que ni coneixia. Eragon i Saphira s'embarquen un viatge per un món perillós on s'hauran d'enfrontar, amb una espasa vella com a única arma, contra un malvat emperador.

Títol: Eragon
Autor: Christopher Paolini (traducció de Jordi Vidal i Tubau)
Editorial La Galera
1a edició (octubre 2004 - reimpressió de desembre de 2004)
630 pàgines
ISBN: 84-96284-33-6


20:04 (# Enllaç permanent) | Comentaris: | Trackback:


Atenció!!!Ja fa un temps us vaig avisar que amb els canvis introduïts per la ICANN, els dominis d'Internet estaven en perill. Amb la nova política de transferència és més fàcil que mai per un segrestador robar un domini d'Internet, ja que la resposta per defecte a una petició de transferència entre registrador es SÍ excepte si expressament es denega.

Ahir ja em feia ressò de que al proveïdor més antic de Nova York s'havia trobat en aquesta situació: PANIX.COM va ser segrestat i tot el correu electrònic adreçat a milers de persones va passar automàticament a estar a disposició dels atacants.

Per tant reitero el meu consell: si teniu registrat algun domini, verifiqueu al servidor whois (whois.csrnic.net) que el seu estat sigui REGISTRAR-LOCK.


19:22 (# Enllaç permanent) | Comentaris: | Trackback:

Subhasta a eBay
He ficat a subhasta a eBay una maleta per a portàtil (BlackTop Deluxe Notebook Case) que no faig servir...

El preu de sortida és de només 10 euros.


18:10 (# Enllaç permanent) | Comentaris: | Trackback:


[Barrapunto] Vulnerabilidad «phishing» en Adsense de Google. La gent d'Infohacking ha descobert una vulnerabilitat phishing al servei d'anuncis AdSense de Google que pot ser utilitzada per obtenir les dades (usuari i contrasenya) utilitzades per entrar a l'administració dels anuncis.

La solució, com sempre, és no seguir els enllaços i escriure la URL... això ho hem de fer sempre que accedim a una web on calgui introduir dades per a l''accés.


14:41 (# Enllaç permanent) | Comentaris: | Trackback:


[SecurityFocus] Protecting Road Warriors: Managing Security for Mobile Users. Sèrie de dos articles (primer i segon) sobre les tecnologies de seguretat (tallafocs, sistemes de detecció i prevenció d'intrusions) i l'establiment de mesures addicionals de seguretat per la protecció de la informació emmagatzemada als ordinadors dels usuaris mòbils.


14:30 (# Enllaç permanent) | Comentaris: | Trackback:


[eWeek] Spammer's New Tactic Upends DNS. Consisteix en enviar milers de missatges, a mitja nit, d'un domini que encara no s'ha registrat. L'endemà, a primera hora del matí, l'spammer registra el domini.  Aquesta tàctica la fan servir per evitar els problemes legals, però el pitjor és que té un seriós impacte en el rendiment de la xarxa: els servidors SMTP en intentar fer la resolució del domini provoquen un gran nombre de peticions... a més d'invalidar els mecanismes de llistes negres.
«Anti-spam systems have become heavily dependent on DNS for looking at all kinds of blacklists, looking at headers, all of that», said Paul Judge, a well-known anti-spam expert and chief technology officer at CipherTrust Inc., a mail security vendor based in Atlanta. «I've seen systems that have to do as many as 30 DNS calls on each message. Even in large enterprises, it's becoming very common to see a large spam load cripple the DNS infrastructure».
 


13:17 (# Enllaç permanent) | Comentaris: | Trackback:


Guia de Microsoft per a petites i mitjanes empreses: còpies de seguretat i recuperació.


13:08 (# Enllaç permanent) | Comentaris: | Trackback:


Minty MP3, guia pas a pas per construir un reproductor MP3 casolà.


13:04 (# Enllaç permanent) | Comentaris: | Trackback:


[F-Secure] First MyDoom of the year. Sembla que ja hi ha la primera mutació de l'any de MyDoom. Els missatges d'aquesta mutació es poden identificar per contenir aquest text:
The message contains Unicode characters and has been sent as a binary attachment.
Mail transaction failed. Partial message is available.
The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment
 


01:23 (# Enllaç permanent) | Comentaris: | Trackback:


[Linux Business Week] Linux Business Week Exclusive: Linux Kernel To Be Re-Written To Counter Microsoft FUD. Segons sembla, s'han detectat diverses part del nucli de Linux que podrien originar problemes legals doncs infringeixen algunes patents de Microsoft. IBM, Intel i l'Open Source Developmen Labs planegen reescriure'ls.
IBM, Intel, the Open Source Development Labs, and other industry lights are supposedly planning to announce that a consortium has been created that will rewrite the components in the Linux kernel that, it has been alleged, tread on other people's IP - or at least the 27 Microsoft patents that Linux supposedly infringes. The aim? To rob Microsoft of the ability to scare customers off of Linux by saying that the operating system is a patent infringer, informed sources say. "Operation Open Gates" as they are calling it is reportedly going to be unveiled on January 25.
 


01:19 (# Enllaç permanent) | Comentaris: | Trackback:

[Jacqueline Mackie] «I frequently blog naked!», sobre els mites del món dels weblogs.

01:10 (# Enllaç permanent) | Comentaris: | Trackback:


[Brian D. Foy] Your Security doesn't always matter. Podem tenir la millor seguretat física, però de res serveix si algú ens treu el control dels nostres dominis a Internet. L'exemple del que ha passat a PANIX.


01:00 (# Enllaç permanent) | Comentaris: | Trackback:

dissabte, 15 / gener / 2005


Tutorial d'anàlisi de malware, a la universitat de Lousiana a Lafayette.


18:13 (# Enllaç permanent) | Comentaris: | Trackback:


[InfoWorld] Experts warn of trick to bypass IE download warning. Una nova vulnerabilitat a l'Internet Explorer: només visitant una pàgina web es pot descarregar un fitxer, sense que l'usuari en tingui constància.
According to the Bugtraq message and Symantec alert, an IE feature designed to catch references to file downloads does not detect a particular HTML event, known as "onclick," when it is combined with the common HTML tag, which designates the beginning and ending of the main part of a Web page.

Malicious Internet users could use the onclick event in combination with another function called "createElement" to create an IFRAME, or "inline frame," which is an HTML element that allows external objects to be inserted into another HTML document. Attackers could link the IFRAME to a malicious Web page that downloaded a malicious file to the user's computer when the page was clicked on, without generating a warning in the Information bar, Symantec said.

There is no patch available for the new hole, and no specific exploit code is required to take advantage of the hole, Symantec said


18:08 (# Enllaç permanent) | Comentaris: | Trackback:


[SecurityFocus] FBI retires its Carnivore. El Carnivore ja no el fa servir ni l'FBI... això no vol dir que no espiin les xarxes, sinó que han canviat d'eines.
Developed by a contractor, Carnivore was a customizable packet sniffer that, in conjunction with other FBI tools, could capture e-mail messages, and reconstruct Web pages exactly as a surveillance target saw them while surfing the Web. FBI agents lugged it with them to ISPs that lacked their own spying capability.

(...)

FBI surveillance experts have put their once-controversial Carnivore Internet surveillance tool out to pasture, preferring instead to use commercial products to eavesdrop on network traffic, according to documents released Friday.

Two reports to Congress obtained by the Washington-based Electronic Privacy Information Center under the Freedom of Information Act reveal that the FBI didn't use Carnivore, or its rebranded version «DCS-1000», at all during the 2002 and 2003 fiscal years. Instead, the bureau turned to unnamed commercially-available products to conduct Internet surveillance thirteen times in criminal investigations in that period. 
  


18:01 (# Enllaç permanent) | Comentaris: | Trackback:

[via Cuaderno de Bitácora] L'Agència Espacial Europea ha publicat els sons enregistrats per la sonda Huygens durant el seu descens a la superfície de Tità. Els sons, en format MP3, són: Speeding through Titan's haze, el so del descens per l'atmosfera plena de núvols (és una reconstrucció de laboratori, a partir de diversos fragments de so) i Radar echos from Titan's surface, el bips dels radars de la sonda un cop ha arribat a la superfície.


15:27 (# Enllaç permanent) | Comentaris: | Trackback:


Firefox representa gairebé un 26% de les visites del mes de gener.


14:59 (# Enllaç permanent) | Comentaris: | Trackback:


[Tom's Hardware] A true mobile PC. Es tracta d'un dispositiu, de la mida d'un telèfon mòbil, anomenat Mobile Personal Server, que es connecta al port USB de qualsevol ordinador. Un cop connectat, aprofitant l'accés a Internet estableix una VPN amb un ordinador remot i passa a convertir-se en un potent ordinador amb dos processadors, 20 GB de disc dur i de totes les aplicacions que habitualment fem servir. És a dir, és una mena de terminal que ens permet utilitzar qualsevol ordinador, estigui on estigui, per accedir a les nostres aplicacions d'una forma segura. L'avantatge es que el podem dur a qualsevol lloc.

Això sí, amb una pega: els preus del servei.


14:42 (# Enllaç permanent) | Comentaris: | Trackback:


[TreoCentral] Confirmation of Cingular release? es tractaria del primer model GSM del Treo 650. Esperem impacients el seu aterratge a Europa...


14:25 (# Enllaç permanent) | Comentaris: | Trackback:


[News.com] He's got the virus-writing bug. Entrevista a Marek «Benny» Strihavka, un autor de virus txec membre del grup 29A.


14:18 (# Enllaç permanent) | Comentaris: | Trackback:


GMail Messages are Vulnerable to Interception. La història del descobriment d'una vulnerabilitat a GMail, amb captures de pantalla, que permetia la identificació dels noms d'usuari i les seves contrasenyes. La vulnerabilitat ha estat solucionada per Google només una hora després de la seva publicació a Slashdot.


14:10 (# Enllaç permanent) | Comentaris: | Trackback:


[SecurityFocus] A New Tool In The Spam War. Com el Projecte HoneyPot també és útil en la lluita contra el correu brossa. En concret es tracta de l'Anti-Spam Honeypot, un sistema que genera pàgines que contenen adreces de correu electrònic úniques. El Honeypot enregistra el moment en que es descarrega la pàgina així com l'adreça IP. En el cas de rebre SPAM a aquesta adreça, hem aconseguit identificar positivament el robot recol·lector d'adreces.
By identifying illicit harvesters, Project Honeypot opens up a new front in the war on spam. Webmasters can now identify and block robots that harvest email addresses from their websites. Indeed, because the Project collects participants' data and publishes a list of IP addresses associated with spam harvesters, webmasters and ISPs can block all the harvesting robots identified through Project Honeypot. Moreover, once harvesters have been identified, they can be prosecuted and sued under the CAN SPAM Act of 2004. And the states have their own anti-spam statutes, whose penalties as seen recently can be quite severe.
 


14:02 (# Enllaç permanent) | Comentaris: | Trackback:

divendres, 14 / gener / 2005


Forensic DiscoveryNomés veient el nom dels autors d'aquest llibre, Dan Farmer i Wietse Venema, és evidentment que ens trobem amb un nou clàssic de la seguretat informàtica. Així l'any 1993 publicaven un escrit, Improving the Security of your Site by Breaking Into, que avui és una autèntica obra de referència que va marcar un abans i després en la seguretat informàtica.

Aquest llibre està dedicat a la recollida i anàlisi de les evidències digitals, reconstruint les dades i els atacs informàtics i en la identificació de les persones que realitzen els atacs. Es tracta d'un manual teòric i pràctic, que presenta tècniques avançades per a trobar i recuperar evidències que fins ara es consideraven perdudes.

I en això és de gran utilitat la gran experiència dels autors del llibre en l'estudi dels sistemes de fitxers, la memòria, el nucli dels sistemes operatius... o aspectes més moderns com el malware. Al llibre trobarem un gran nombre d'exemples pràctics realitzats a Solaris, FreeBSD, Linux i Windows.

Finalment, la web del llibre recull el codi font dels diversos programes, així com els enllaços a les diverses eines utilitzades, a més d'informació addicional sobre les anàlisis forenses.

El llibre a Amazon.com i a Amazon.co.uk.

Títol: Forensic Discovery
Autors: Dan Farmer i Wietse Venema
Editorial Addison-Wesley
1a edició (Gener 2005)
240 pàgines
ISBN 0-2016-3479-X


06:53 (# Enllaç permanent) | Comentaris: | Trackback:


[Netcraft] Firefox makes gains as RSS reader. El Firefox no només és cada dia un navegadir web més popular... també s'ha convertit en el lider entre els lectors RSS.


06:33 (# Enllaç permanent) | Comentaris: | Trackback:


[BigAdmin de Sun] Hardening the Solaris 9 OS and NcFTP for an FTP Bastion Host. Detalls de la compilació, configuració i enfortiment d'un servidor Unix (Solaris) que ha d'actuar com a servidor FTP visible a Internet.


00:42 (# Enllaç permanent) | Comentaris: | Trackback:


[BigAdmin de Sun] Proactive Patch Management -- A Policy-Based Approach. Exemple pràctic d'una política de gestió de les actualitzacions del sistema operatiu Solaris (encara que fàcilment adaptable a d'altres entorns).


00:40 (# Enllaç permanent) | Comentaris: | Trackback:


[ZDNet] Computer, physical security expected to merge.


00:17 (# Enllaç permanent) | Comentaris: | Trackback:


[IEEE] Information Assurance Measures and Metrics - State of Practice and Proposed Taxonomy
The term «assurance» has been used for decades in trusted system development as an expression of confidence that one has in the strength of mechanisms or countermeasures. One of the unsolved problems of security engineering is the adoption of measures or metrics that can reliably depict the assurance associated with a specific hardware and software system. This paper reports on a recent attempt to focus requirements in this area by examining those currently in use. It then suggests a categorization of Information Assurance (IA) metrics that may be tailored to an organization's needs. We believe that the provision of security mechanisms in systems is a subset of the systems engineering discipline having a large software-engineering correlation. There is general agreement that no single system metric or any «one-prefect» set of IA metrics applies across all systems or audiences. The set most useful for an organization largely depends on their IA goals, their technical, organizational and operational needs, and the financial, personnel, and technical resources that are available.
 


00:14 (# Enllaç permanent) | Comentaris: | Trackback:

dijous, 13 / gener / 2005


M'acaben de dir que els PDF que de tant en tant penjo aquí no es podien veure des de l'Internet Explorer... Era un problema amb la configuració del mod_gzip. L'he solucionat afegint una regla d'exclusió dins l'httpd.conf:
# No comprimir els PDF. M'han donat problemes amb l'IE.
mod_gzip_item_exclude  mime  ^application/pdf$
 
Espero que això solucioni el problema. No me n'havia adonat (amb el Firefox si que funcionaven correctament). Si us plau, si podeu mireu de visualitzar aquest PDF (l'entrevista a l'Schneier, de 180 Kbps) i digueu-me si us dóna cap problema.


21:39 (# Enllaç permanent) | Comentaris: | Trackback:


VoIPong és una eina per a la identificació i captura del tràfic VoIP. Reconeix SIP, H323, protocol propietari del lcient Skinny de Cisco, RTP i RTCP.


07:27 (# Enllaç permanent) | Comentaris: | Trackback:


Tertúlia Digital organitza la II Jornada de Seguretat el proper 3 de febrer. Ara per ara no han publicat més detalls sobre el calendari ni ponets.


07:24 (# Enllaç permanent) | Comentaris: | Trackback:


{Slashdot] UK Reports Suggests Dangers inCell Phone Use. Un estudi realitzat per l'organisme públic de protecció contra radiacions del Regne Unit suggereix que l'exposició a les radiacions emeses pels telèfons mòbils pot provocar danys.


07:22 (# Enllaç permanent) | Comentaris: | Trackback:


EinaNova versió d'ATK, The Attack Tool Kit, una eina per a la realització d'auditories de seguretat i proves de penetració d'una forma fàcil i eficient. És semblat un a scanner de vulnerabilitats però permet, a més, verificar la vulnerabilitat. Tot just fa poc més d'una setmana en parlava de la versió anterior (3.1).


06:52 (# Enllaç permanent) | Comentaris: | Trackback:


Exploit per a la vulnerabilitat MS05-002 (Vulnerabilitat en el tractament dels fitxers de cursors i d'icones, que pot permetre l'execució de codi arbitrari) de Windows NT, Windows 2000, Windows XP, Windows Server 2003, Windows 98/98SE i Windows ME. També hi ha disponible una altra prova de concepte d'aquesta mateixa vulnerabilitat.


06:47 (# Enllaç permanent) | Comentaris: | Trackback:


Una imatge anomenada Eina.gifExchange Server Best Practices Analyzer Tool és una utilitat per als administradors de Microsoft Exchange que recull tota la informació sobre la configuració d'Exchange (a l'Active Directory, al registre, la metabase, el monitor de rendiment...). Amb tota aquesta informació, la compara amb les que es consideren millors pràctiques i genera un llistat suggerint els possibles canvis a realitzar a l'entorn per tal de millorar el rendiment, les possibilitats de creixement i la seguretat.


06:37 (# Enllaç permanent) | Comentaris: | Trackback:


[Microsoft] Deploying Windows Firewall Settings for Microsoft Windows XP with Service Pack 2. Actualització de la guia de Microsoft per al desplegament del tallafocs inclòs al Service Pack 2 de Windows XP dins d'un entorn gestionat.


06:33 (# Enllaç permanent) | Comentaris: | Trackback:


Avui el suplement d'Internet del diari «El País», el Ciberpaís, publica l'entrevista que vaig fer, conjuntament amb la Mercè Molist, el passat novembre a Bruce Schenier (fundador i CTO de Counterpane Internet Security).

L'article és Bruce Schneier, 'gurú' de seguridad: «la gente es demasiado paranoica» (accés restringit als subscriptors d'elpais.es). Tan aviat com algú en faci arribar una còpia en format PDF la penjaré aquí.

Shades SmileÉs el meu segon article (escrit conjuntament amb la Mercè) publicat a «El País».


06:26 (# Enllaç permanent) | Comentaris: | Trackback:

dimecres, 12 / gener / 2005


Fent-se vellsAvui he trobat per casualitat el codi d'un procediment REXX (és a dir, un fitxer batch) que vaig escriure el desembre de1993. És un reproductor de discos compactes, fet com a demostració de la capacitat d'accedir a l'API multimèdia des de REXX.

M'ha fet gràcia trobar-lo (a la Universitat d'Illionis, campus d'Urbana-Champaign!!!); aprofito per copiar-lo aquí per tal de conservar-lo (no recordava pas haver escrit aquest procediment). Tota una peça d'arqueologia informàtica...


23:04 (# Enllaç permanent) | Comentaris: | Trackback:


[Slhasdor] Hacker Penetrates T-Mobile Systems. SecurityFocus informa d'un sofisticat atac a un dels principals operadors de telefonia mòbil dels Estats Units, aconseguint el control dels servidors durant gairebé un any. L'objectiu: obtenir contrasenyes dels usuaris, robar fotografies enviades pels telèfons mòbils de personatges famosos (Demi Moore i Paris Hilton)... i espiar el correu electrònic del Servei Secret


15:41 (# Enllaç permanent) | Comentaris: | Trackback:

[Diari de Barcelona] Comença a emetre la primera televisió catalana només per web. Es tracta d'IRC-Catalunya.TV.

07:22 (# Enllaç permanent) | Comentaris: | Trackback:


Original: http://imagenes.yonkis.com/15122004113048.jpg



07:17 (# Enllaç permanent) | Comentaris: | Trackback:


Apple MiniAhir vaig estar llegint sobre el nou Mac Mini que va presentar Steve Jobs a la Macworld Expo. Es tracta d'un ordinador de dimensions reduïdes (16,51 x 16,51 x 5,08 i un pes de 1,32 Kgr) que es vendrà sense monitor, teclat ni ratolí.

Segons la web d'Apple hi ha dos models, que es diferencien pel processador (diferent freqüència de rellotge de processador PowerPC G4) i per la mida del disc dur (40 o 80 GB).  A la configuració sèrie hi figura una unitat de DVD i CD-RW, dos ports USB 2.0, un port FireWire, targeta ATI Radeon 9200 amb 32 MB de SDRAM, targeta Ethernet 10/100 i mòdem V.92 i 256 MB de memòria RAM (ampliable fins a 1 GB). El sistema operatiu és Mac OS X 10.3. Opcionalment també hi ha la possibilitat de tenir connectivitat 802.11g i Bluetooth. El preu de sortida és només 489 € (m'imagino que a més cal afegir l'IVA, IVA inclòs).

L'innovador d'aquest equip és justament la seva existència. No tant pel fet de trencar la tendència dins d'Apple d'oferir productes «cars», sinó per tractar-se d'una interessant nova forma de veure els ordinadors personals i oferir una bona configuració de hardware a un preu força atractiu. L'objectiu evident d'aquest ordinador és acostar-se a un públic que fins a la data ha estat allunyat d'Apple per diversos motius.


07:05 (# Enllaç permanent) | Comentaris: | Trackback:


Els usuaris de Windows XP que han passat per Windows Update per instal·lar les actualitzacions d'ahir potser s'han adonat que automàticament s'ha seleccionat la instal·lació d'una eina anomena Malicious software Removal Tool.

Es tracta d'una utilitat per Windows XP, Windows 2000 i Windows Server 2003 que ajuda en la identificació i eliminació de malware específic (en la versió actual Berbew, Blaster, DoomJouice, Gaobot, MyDoom, Nachi, Sasser i Zindos). Aquesta eina s'actualitzarà de forma mensual i s'inclourà en les actualitzacions automàtiques. Alternativament els usuaris poden descarregar-la directament de la web de Microsoft.

Aquesta eina només pot ser utilitzada per usuaris amb privilegis d'administrador. Per a més detalls, consulteu The Microsoft Windows Malicious Software Removal Tool helps remove specific, prevalent malicious software from computers that are running Windows Server 2003, Windows XP, or Windows 2000.

Un cop instal·lada, per executar-la heu d'anar a http://www.microsoft.com/malwareremove.

És important indicar que no es tracta d'un substitut d'un antivirus, doncs no prevé ja que no evita de cap forma l'entrada dels virus i cucs. Únicament serveix per eliminar els cucs i virus que ja hagin entrat a l'ordinador.


06:45 (# Enllaç permanent) | Comentaris: | Trackback:


Una imatge anomenada Eina.gifNova versió 2.3 de Metasploit Framework. És tracta d'un conjunt d'eines per al desenvolupament, verificació i utilització de codi que treu profit de les vulnerabilitats informàtiques. L'objectiu és ajudar en la realització de proves de penetració, desenvolupament d'exploits i recerca de noves vulnerabilitats.
After nearly five months of development, version 2.3 of the Metasploit Framework has been released. Version 2.3 includes a dozen new exploits, new and improved payloads, a new msfweb interface, the Meterpreter, and many speed and functionality enhancements. Please see the release notes for more information. Additionally, the Opcode Database has been refactored and is currently in beta mode.
 


06:32 (# Enllaç permanent) | Comentaris: | Trackback:

dimarts, 11 / gener / 2005

Avís de seguretat
Com cada segon dimarts de mes, Microsoft ha publicat els butlletins de seguretat d'aquest mes:
 
MS05-001
Crítica
Vulnerabilitat al sistema d'ajuda HTML de Windows, que pot permetre l'execució de codi arbitrari. S'aconsella aplicar l'actualització el més aviat possible.

Butlletí de Microsoft
Sistemes afectats:
  • Windows NT 4.0 Server i Terminal Server, amb Service Pack 6a, sempre que s'hagi instal·lat l'Internet Explorer 6.0.
  • Windows 2000 amb Service Pack 3 o Service Pack 4.
  • Windows XP amb Service Pack 1 o Service Pack 2 (incloses edicions de 64-bit).
  • Windows Server 2003 (incloses edicions de 64-bit).
  • Windows 98 i Windows 98SE.
  • Windows ME.
MS05-002
Crítica
Vulnerabilitat en el tractament dels fitxers de cursors i d'icones, que pot permetre l'execució de codi arbitrari. S'aconsella aplicar l'actualització el més aviat possible.

Butlletí de Microsoft
Sistemes afectats:
  • Windows NT 4.0 Server i Terminal Server, amb Service Pack 6a.
  • Windows 2000 amb Service Pack 3 o Service Pack 4.
  • Windows XP amb Service Pack 1 (incloses edicions de 64-bit).
  • Windows Server 2003 (incloses edicions de 64-bit).
  • Windows 98 i Windows 98SE
  • Windows ME
MS05-003
Important
Vulnerabilitat en el servei d'indexació, que pot permetre l'execució de codi arbitrari. S'aconsella aplicar l'actualització el més aviat possible.

Butlletí de Microsoft
Sistemes afectats:
  • Windows 2000 amb Service Pack 3 o Service Pack 4.
  • Windows XP amb Service Pack 1 (incloses edicions de 64-bit).
  • Windows Server 2003 (incloses edicions de 64-bit).


21:22 (# Enllaç permanent) | Comentaris: | Trackback:


Aquesta setmana s'ha presentat a una fira d'informàtica de Las Vegas una solució per a afegir suport WiFi als telèfons mòbils Treo 600 i Treo 650. Es tracta d'un accessori, fabricat per Enfora.

A diferència de les targetes WiFi que fabrica PalmOne (i que, per cert, encara no estan oficialment suportades al Treo... encara que ja s'ha aconseguit fer-les anar), el producte d'Enfora és una mena de funda pel telèfon mòbil que es connecta pel port sèrie. Un avantatge d'aquest plantejament és que el propi mòdul WiFi incorpora la seva bateria amb la qual cosa no depèn de l'energia que pot subministrar el telèfon a través de l'slot SD ni afecta a l'autonomia del telèfon)
Treo WiFi Treo WiFi
Treo WiFi

Les especificacions indiquen que ofereix 5 dies d'autonomia (en stand-by) però només 3 hores de funcionament. La connexió és del tipus 802.11b i les dimensions no són pas petites.

El preu d'aquest accessori serà d'uns 149 dòlars (força competitiu si considerem que la targeta de Palm costa 129 dòlars). La disponibilitat està prevista pel febrer o març d'enguany.

Fotografies obtingudes a PhoneMag.


21:00 (# Enllaç permanent) | Comentaris: | Trackback:


[Slashdot] Security Researcher Faces Jail for Finding Bugs. La història de Gillaume Tema. Per a més detalls sobre aquest cas llegiu els butlletins que hi va dedicar Hispasec: El juicio Tegam vs. Guillermito se celebrará el 4 de enero de 2005, Se aplaza el juicio Tegam vs. «Guillermito», Tegam vs. Guillermito, segundo asalto i Juicio contra la seguridad informática y el «Full Disclosure».
French security researcher Guillaume Tena, who is working at Harvard University, faces 4 months in prison after being sued by Tegam for reverse engineering its Viguard antivirus software and publishing exploit codes for a number of vulnerabilities. According to a ZDNet article, he could also be sued by Tegam for 900,000 euros in damages. More details are available (in french) on Guillaume's website and on the K-OTik's website. 
 


08:23 (# Enllaç permanent) | Comentaris: | Trackback:


WebcastSANS Institute organitza un parell d'interessants webcasts:
  • Internet Storm Center: Threat Update, demà dimecres a les 20.00 hores (hora de Barcelona) sobre les tendències detectades per l'ISC (Internet Storm Center) durant el passat any 2004 i les previsions per a l'any 2005.
     
  • What works in Intrusion Prevention és una entrevista del director de SANS Institute a un venedor de productes de prevenció d'intrusions, McAfee, per tal de conèixer la situació del mercat en el referent a la protecció perifèrica i la detecció i prevenció d'incidències (antivirus, IDS, IPS...). Aquest webcast es farà el dijous 20 de gener a les 20.00 hores.
En tots dos casos, els webcasts són gratuïts però cal registrar-se prèviament.


07:48 (# Enllaç permanent) | Comentaris: | Trackback:


[SecurityFocus] SSH and ssh-agent. Com configurar ssh-agent, el sistema de Single Sign-On per a SSH: permet accedir a tots els sistemes remots sense que calgui introduir la contrasenya dels certificats digitals utilitzats per a l'autenticació.


07:33 (# Enllaç permanent) | Comentaris: | Trackback:


[Linux Gazette] Securing a New Linux Installation. Recomanacions de les accions a realitzar, des del punt de vista de la seguretat informàtica, un cop instal·lada una nova màquina Linux: configuració del tallafocs, instal·lació de les actualitzacions, deshabilitar serveis, identificació de SUID/SGID no necessaris i instal·lació d'un IDS a nivell de Host i la monitorització dels fitxers de registre d'activitat.


07:31 (# Enllaç permanent) | Comentaris: | Trackback:

[Linux Journal] Linux in Government: How Security Exploits Threaten Government Infrastructures.

07:26 (# Enllaç permanent) | Comentaris: | Trackback:


[CNet] Cell phone virus turns up the heat. Els dos primers virus per a Symbian que es poden considerar perillosos: Lasco.A (que, a més, amplia el mecanisme de distribució al poder distribuir-se associat a fitxers o directament a través de les comunicacions Bluetooth). El segon és una nova variant de Cabir.

A F-Secure també en parlen: New Symbian malware that is both a virus and worm:
Lasco.A spreads itself by searching all SIS installation files in the infected device, and inserts itself as embedded SIS file into them. Thus any SIS file in the device that gets copied to another phone, as frequently happens as people swap software, will also contain a copy of Lasco.A.

In addition to spreading in infected SIS files, Lasco.A will also spread by sending itself directly via bluetooth like Cabir worms do, and Lasco.A will be able to spread from one device to another without a reboot.
 


07:19 (# Enllaç permanent) | Comentaris: | Trackback:


[Forbes] Smart phones: the next embedded interface. Interessant article que explora i discuteix els avantatges dels telèfons d'última generació, els SmartPhones, per al professional mòbil.
With excess computing power, built-in programmable graphics, and multiple communications options, smart cellular phones provide a convenient and capable mobile user interface for many of the growing multitude of intelligent embedded devices. A few clicks on a portable smart phone can directly connect a user to security systems, industrial controllers, access-control systems, medical devices, environmental controls, and home-automation systems, and a smart phone can even replace the array of remote controls in most living rooms.
 
Un aspecte curiós d'aquest article és conèixer l'herència trekkie del Treo 650
With thousands of compatible third-party applications developed for the Palm Pilot, the recently introduced Treo 650 from PalmOne combines all the features of the popular PDA plus Internet access, e-mail, and a GSM or CDMA cellular connection. Admitting a fascination with science fiction, Rob Haitani, PalmOne product architect for the Treo and the original Palm user interface says, "When we designed the first Treo smart phone, it had a form factor similar to the communicators in the original Star Trek television series. Later, a speakerphone mode allowed you to stand there and talk into it like Captain Kirk.
 
Sobre el mercat:
Gartner Research analyst Ben Wood states that: "Symbian will remain dominant for some time, though rival operating systems are starting to gain momentum".
 
Jo ja he explicat com faig servir el Treo 600 per accedir per SSH a servidors; ho faig servir amb força freqüència i, a més, s'ha demostrat força útil poder accedir a les màquines des de virtualment qualsevol lloc. No és el suficientment còmode com per treballar-hi amb normalitat, però sí per a realitzar un canvi d'urgència o consultar una configuració particular.


07:05 (# Enllaç permanent) | Comentaris: | Trackback:


Nombroses vulnerabilitats a DB2: Com resultat d'aquestes vulnerabilitats es poden llegir i/o escriure fitxers als servidors de base de dades de forma remota i realitzar atacs de denegació de servei (DoS). IBM ha publicat les actualitzacions necessàries que podeu obtenir a través dels darrers FixPak per a DB2 8.1 i DB2 7.x.


06:55 (# Enllaç permanent) | Comentaris: | Trackback:


EinaNova versió de SiteDigger, que dóna molta més informació (fins a deu vegades més), nova interfície d'usuari, reducció del nombre de falsos positius i possibilitat de realitzar cerques directes.

SiteDigger és una utilitat per a la cerca dins de la memòria cau de Google la presència de fitxers que en algun moment han estat visibles i que poden comprometre la seguretat: fitxers històrics de bash i sh, fitxers amb contrasenyes, pàgines per defecte dels servidors web, missatges d'errors, errors de consultes SQL, expressions mal construïdes, documents amb dades sensibles, administració remota, vulnerabilitats conegudes...

Per a més detalls, podeu consultar l'article «Conèixer la informació sensible que hi ha a Google amb SiteDigger» que vaig escriure el passat agost.


06:47 (# Enllaç permanent) | Comentaris: | Trackback:

Exploit per a la vulnerabilitat MS04-044.

06:36 (# Enllaç permanent) | Comentaris: | Trackback:

dilluns, 10 / gener / 2005


Descrites tres noves vulnerabilitats de seguretat crítiques que afecten a totes les versions d'Internet Explorer 6, fins i tot la inclosa en el Service Pack 2 de Windows XP.

Continuació... - També a Hispasec (en castellà)


23:32 (# Enllaç permanent) | Comentaris: | Trackback:


[Microsoft] Changes to Functionality in Microsoft Windows 2003 Service Pack 1. Explica els canvis en la configuració de Windows 2003 Server un cop aplicat el Service Pack 1 (actualment disponible la versió Release Candidate 1) així com les noves tecnologies de seguretat amb l'objectiu de prevenir els atacs i les infeccions de virus i cucs. Al document també s'indiquen quines són les implicacions per als programadors.


23:06 (# Enllaç permanent) | Comentaris: | Trackback:


Tots coneixem el Handler's Diary de l'Internet Storm Center de SANS Institute, que és una font imprescindible per estar al dia de les últimes tendències sobre seguretat informàtica.

Ara acabo de descobrir un segon web mantinguda pel SIG^2 G-Tec Honeynet Project on s'informa de les tendències d'atacs i els països d'origen. També disposa d'una font RSS.


22:01 (# Enllaç permanent) | Comentaris: | Trackback:


[NetworkWorldFusion] A look into the future. Prediccions per al futur: fusions d'empreses, VoIP, utilització del codi obert i outsourcing. I per damunt de tot, la seguretat serà la principal animadora del mercat informàtic.


21:54 (# Enllaç permanent) | Comentaris: | Trackback:


... després de rumiar-ho molt al final he decidit provar mascotal'AdSense de Google i afegir un requadre de publicitat a Quands.info. Sincerament no tinc cap esperança de treure ni un cèntim d'això i segurament en poc temps els treure... però per intentar-ho no perdo res, oi?


20:59 (# Enllaç permanent) | Comentaris: | Trackback:


Eina El CIS (Center for Internet Security) ha actualitzat recentment els seus benchmarks i eines per a la revisió de la configuració de seguretat de Windows (Windows XP Professional, Windows Server 2003, Windows 2000 Professional, Windows 2000 Server i Windows NT).

Els benchmark del CIS són una eina que permeten comprovar la configuració del producte i extreure els valors de seguretat, comparant-los amb aquells valors que es consideren com òptims per a la seguretat. D'aquesta forma es pot fer una avaluació ràpida de quin és l'estat de la seguretat i revisar aquest resultat amb l'estàndard per determinar quin són els canvis que cal realitzar.


07:13 (# Enllaç permanent) | Comentaris: | Trackback:


Anàlisi d'una màquina Windows que s'estava utilitzant per a l'enviament massiu de correu brossa.


07:06 (# Enllaç permanent) | Comentaris: | Trackback:

diumenge, 9 / gener / 2005


Accounting and Auditing on AIX 5LIBM ha publicat un redbook, Accounting and Auditing on AIX 5L, explicant les eines i mecanismes que ofereix el sistema operatiu AIX 5L per a la realització de l'enregistrament d'activitat i l'auditoria de seguretat.

El redbook comença amb una introducció als conceptes bàsics d'auditoria i enregistrament d'activitat, per centrar-se després en les particularitats de l'AIX: conceptes generals d'auditoria en AIX, configuració i utilització dels serveis d'auditoria, recomanacions, configuracions d'exemple.

També s'ofereix una guia semblant per a l'enregistrament de l'activitat i monitorització del sistema, utilitzant el subsistema d'accounting que forma part del sistema operatiu.

En els capítols següents s'ofereixen indicacions per a l'optimització de l'auditoria i monitorització. A continuació es centra en l'auditoria dels esdeveniments de seguretat.

Una bona guia de referència per a tothom que estigui al càrrec de la seguretat dels sistemes AIX.

Com sempre, aquest redbook està disponible gratuïtament en format PDF.


21:24 (# Enllaç permanent) | Comentaris: | Trackback:


[Jon Udell] Towards healthy software o com permetem al software un nivell tant baix de qualitat que seria impensable en qualsevol altre producte i que podem fer per canviar aquesta tendència.


20:02 (# Enllaç permanent) | Comentaris: | Trackback:


[Wired] The Zen of Jezz Bezos
P: You launched Search Inside the Book about a year ago. What have been the main effects?

R: If you went into a physical bookstore, and all the books were shrink-wrapped shut, would you sell more that way? Probably not. But for the first eight years, that's what Amazon.com was. Now there are hundreds of thousands of books [that can be full-text searched]. Sales of those books are up 9 percent relative to others. We wondered about things like cookbooks and reference titles - would people just take the snippet they need and not buy the book? In fact, by letting people search inside, sales of these types of books have gone up more than average.
 


19:09 (# Enllaç permanent) | Comentaris: | Trackback:


Acabo d'editar una notícia al weblog de Softcatalà sobre un nou directori de weblogs en català, catapings.com. Com havia de trobar un logo per als weblogs, al final he acabat inventant-me això:
Blog Bloc
Evidentment això confirma que el disseny gràfic no és una de les meves habilitats.


18:52 (# Enllaç permanent) | Comentaris: | Trackback:


[TechRepublic] Begin a forensics investigation with WinHex. WinHex és una de les eines més avançades per a la realització d'anàlisi forense. Inclou un editor de disc (FAT, NTFS, ext2/3, ReiserFS, CDFS i UDF) i de memòria RAM, un intèrpret de dades, funcions per a la clonació de discos, etc...


14:57 (# Enllaç permanent) | Comentaris: | Trackback:


EinaAirSnort és una eina d'anàlisi de les xarxes 802.11b que permet identificar les claus utilitzades pel xifrat WEP. AirSnort monitoritza de forma passiva el tràfic, calculant la clau de xifrat un cop ha recollit el nombre suficient de paquets. Disponible per a Windows i Linux.


14:40 (# Enllaç permanent) | Comentaris: | Trackback:


New York City Walk. Recorregut fotogràfic per l'illa de Mantattan, a Nova York, amb imatges insòlites. Impressionant!
Between May 2002 and December 2004, I walked every street on the Island onf Manhattan. Every darn street.
 


14:28 (# Enllaç permanent) | Comentaris: | Trackback:

Erupció de l'EtnaNova erupció del volcà Etna, que podeu seguir a través de les diverses webcams: aquesta i aquesta.

13:22 (# Enllaç permanent) | Comentaris: | Trackback:


[Slashdot] Extremely Critical IE6/SP2 Exploit Found. Segons informa Secunia, s'han descobert tres vulnerabilitats a l'Internet Explorer 6 inclòs al Service Pack 2 de Windows XP. Qualsevol d'aquestes vulnerabilitats poden ser utilitzades per comprometre l'ordinador de l'usuari o, fins i tot, esborrar virtualment qualsevol fitxer.

La solució per evitar aquest problema: utilitzar Firefox.


13:12 (# Enllaç permanent) | Comentaris: | Trackback:

Jeremy Zawodny diu que deixarà d'utilitzar el seu Powerbook a la feina (Yahoo!) i utilitzarà exclusivament un Compaq amb Windows XP.

13:03 (# Enllaç permanent) | Comentaris: | Trackback:

dissabte, 8 / gener / 2005


Carta al director enviada al diari Avui
Independència: com?

D'un temps ençà llegeixo proclames independentistes adreçades a aquesta secció. Moltíssimes persones, amb immensa i lloable bona fe, asseveren que perquè Catalunya pugui ser alguna cosa important en el món, des del punt de vista identitari, polític, econòmic i cultural, primer s'ha de segregar de l'Estat espanyol. Uns fan servir la paraula independència i d'altres l'eufemisme emancipació. A mi m'és igual, trieu l'expressió que més us agradi; només vull, amb aquesta missiva, adherir-me al desig de totes aquestes persones tan patriòtiques i benpensants. Caldria, doncs, arribar a ser un Estat independent; això va a missa i el més llec dels catalanistes ho hauria de reivindicar. Ara, com s'ha d'arribar a la independència? ¿Traiem el santcristo gros, amb pancartes, ens adrecem al Papa, a l'ONU, a la UE, a Greenpeace, a Santa Claus o als Reis? O, posats a fer, ¿ens adrecem directament a Zapatero, Rodríguez Ibarra i Bono i els fem saber que s'ha acabat el bròquil i que, tot plegat, ja passa de taca d'oli? Ara, després d'agafar alè, us invito a tocar de peus a terra i a pensar que no només es tracta de voler ser allò que volem ser, sinó de saber com cal posar-s'hi per reeixir. Oi que m'enteneu?

Josep Marrasé Gumà
Barcelona
 
Gràcies a Toni Hermoso per la indicació sobre aquest escrit.


23:10 (# Enllaç permanent) | Comentaris: | Trackback:


Disponible el Mozilla 1.7.5 en català, que soluciona els problemes de seguretat recentment identificats.


22:58 (# Enllaç permanent) | Comentaris: | Trackback:


[ITConversations] The Future of Wireless Networking. Conversa amb Gee Rittenhouse, de Lucent Technologies, parlant sobre 3G, Wi-Fi, WiMAX...


22:01 (# Enllaç permanent) | Comentaris: | Trackback:


[Via Slashdot] Comparativa del nou programa anti-spyware de Microsoft amb els dos clàssics: Ad-Aware de LavaSoft i Search and Destroy de Spybot.


21:53 (# Enllaç permanent) | Comentaris: | Trackback:

Directori de recursos sobre seguretat informàtica.

21:48 (# Enllaç permanent) | Comentaris: | Trackback:


Honeypotting with VMware - basics.


21:42 (# Enllaç permanent) | Comentaris: | Trackback:


[Deven Kampenhout's Tech Blog] «My Journey from Open Source to Microsoft in the Web Hosting Industry». Weblog d'un nou empleat de Microsoft com a evangelista en el sector dels proveïdors de presència a Internet. Un dels seus primers posts és d'aquells que es pot qualificar com «polèmics»: Linux Is No Longer 'Free'
With Enterprise level support requirements, comes Enterprise level licening fees. New studies now show that licensing and support costs do not significantly differ between Windows Server 2003, Red Hat Enterprise Linux 3, or Novell/SUSE Linux 8.

With this fact in mind, we should quit thinking of Linux as "free". Sure, it's out there for the hacker to play with, but when the rubber hits the road for Enterprises, we need to look at the other factors outside of licensing fees and support. Don't get me wrong, I like Linux. I enjoy "hacking" with open source software as a hobbyist/computer geek. Nonetheless, there is a major difference in the needs of an Enterprise organization and someone like me tinkering around on my home network. Let's start to look at the real issues like indemnification, supporatability, interoperability, security, and all of the other myriad of challenges that will differentiate a good platform/solution from a bad one on the Enterprise level.
 
De moment, l'he afegit al meu agregador; m'interessa seguir aquest plantejament i com el va desenvolupant. Això sí, no puc deixar d'aclarir que el «free» de Linux no es refereix pas al cost, sinó a la llibertat.


13:26 (# Enllaç permanent) | Comentaris: | Trackback:


[Diari de Barcelona] Què mengem quan treballem? Quines són les restes orgàniques que es poden trobar dins d'un teclat d'ordinador? Un estudi finançat per un ISP anglès analitza els teclats de 10 treballadors i clients... i hi troben virtualment de tot.


12:54 (# Enllaç permanent) | Comentaris: | Trackback:


[engadget] BenQ P50 vs. Treo 650. El BenQ és un telèfon amb molt bones prestacions: teclat integrat, sense antena, pantalla 2,8 polzades (240x320), Bluetooth, WiFi (802.11b) i càmera integrada de 1,3 Mpíxels amb zoom i flash. Això sí, funciona amb Windows Mobile 2003. En l'aspecte negatiu, el disseny correspon al d'una PDA i a un telèfon mòbil i el preu (800 dòlars).


12:32 (# Enllaç permanent) | Comentaris: | Trackback:


CNet escull el Treo 650 com el millor SmartPhone amb teclat. Les altres categories són: millor telèfon mòbil (Nokia 6820), millor telèfon ultraportable (Siemens CF62T), millor telèfon econòmic (Sony Ericsson T637), millor telèfon per impressionar als amics (Motorola Razr V3), millor disseny (Kyocera KX2 Koi), millor càmera integrada (Sprint VM-A680), millor telèfon per a un ús bàsic (LG VX4600), millor SmartPhone (Sony Ericsson P910a) i millor telèfon per la gent que viatja (Samsung SCH-A790).
It's no wonder that Handspring's (sic) Treo 650 was on everyone's minds last year. This jack-of-all-trades smart phone has everything: a QWERTY keyboard, a built-in camera, an expansion slot, a great color display, and world-roaming functionality. Globe-trotting execs will quickly see how easy it is to conduct business on the road with just one fairly compact mobile device.
 


11:26 (# Enllaç permanent) | Comentaris: | Trackback:


[MIT Technology Review] Get Ready for Podcasting.
Podcasting shows once again how a commercial technology invented for a specific purpose -- in this case, the digital music player, which reached its pinnacle in the Apple iPod -- can be creatively repurposed to more democratic ends by independent software developers using open technologies like RSS and XML
 
Jo segueixo afirmant que, llevat d'ITconversations, no he trobat res d'interessant als podcasts.


11:08 (# Enllaç permanent) | Comentaris: | Trackback:


Identificada una vulnerabilitat d'escalada de privilegis, explotable de forma local, a totes les versions del nucli de Linux disponibles fins a la data.


11:04 (# Enllaç permanent) | Comentaris: | Trackback:


[sharp ideas] Hacking Google Desktop Search, part I.
With a little experimentation, I found the Google Desktop Search can be used as an application for remotely monitoring computers across a LAN.
 


10:59 (# Enllaç permanent) | Comentaris: | Trackback:


   
Angelets...


10:52 (# Enllaç permanent) | Comentaris: | Trackback:

divendres, 7 / gener / 2005


[Slashdot] World's Shortest P2P App: 15 Lines. Quinze línies de codi en Python són suficients per a fer una aplicació de compartició de fitxers, TinyP2P:
# tinyp2p.py 1.0 (documentation at http://freedom-to-tinker.com/tinyp2p.html)
import sys, os, SimpleXMLRPCServer, xmlrpclib, re, hmac # (C) 2004, E.W. Felten
ar,pw,res = (sys.argv,lambda u:hmac.new(sys.argv[1],u).hexdigest(),re.search)
pxy,xs = (xmlrpclib.ServerProxy,SimpleXMLRPCServer.SimpleXMLRPCServer)
def ls(p=""):return filter(lambda n:(p=="")or res(p,n),os.listdir(os.getcwd()))
if ar[2]!="client": # license: http://creativecommons.org/licenses/by-nc-sa/2.0
  myU,prs,srv = ("http://"+ar[3]+":"+ar[4], ar[5:],lambda x:x.serve_forever())
  def pr(x=[]): return ([(y in prs) or prs.append(y) for y in x] or 1) and prs
  def c(n): return ((lambda f: (f.read(), f.close()))(file(n)))[0]
  f=lambda p,n,a:(p==pw(myU))and(((n==0)and pr(a))or((n==1)and [ls(a)])or c(a))
  def aug(u): return ((u==myU) and pr()) or pr(pxy(u).f(pw(u),0,pr([myU])))
  pr() and [aug(s) for s in aug(pr()[0])]
  (lambda sv:sv.register_function(f,"f") or srv(sv))(xs((ar[3],int(ar[4]))))
for url in pxy(ar[3]).f(pw(ar[3]),0,[]):
  for fn in filter(lambda n:not n in ls(), (pxy(url).f(pw(url),1,ar[4]))[0]):
    (lambda fi:fi.write(pxy(url).f(pw(url),2,fn)) or fi.close())(file(fn,"wc"))
 
L'objectiu de TinyP2P és demostrar d'una banda la facilitat en compartir fitxers i, a més, la inutilitat de voler impedir-ho.


07:03 (# Enllaç permanent) | Comentaris: | Trackback:


[HoneyNet Project] Life expectancy increasing for unpatched or vulnerable Linux deployments. El projecte HoneyNet, que es dedica a la investigació de les noves tendències d'atacs tot desplegant una xarxa de sistemes a Internet i analitzant com són atacats, ha publicat un informe de les tendències reconegudes durant els últims 12-24 mesos i que revelen una millora en la seguretat de Linux.

Un sistema Linux, acabat d'instal·lar i sense cap actualització, pot sobreviure a la xarxa fins a tres mesos abans que un atacant aconsegueixi prendre el control, tendència que contrasta notablement amb la situació de les màquines Windows, que amb prou feines dura uns pocs minuts.
The past 12-24 months has seen a significant downward shift in successful random attacks against Linux-based systems. Recent data from our honeynet sensor grid reveals that the average life expectancy to compromise for an unpatched Linux system has increased from 72 hours to 3 months. This means that a unpatched Linux system with commonly used configurations (such as server builds of RedHat 9.0 or Suse 6.2 ) have an online mean life expectancy of 3 months before being successfully compromised.

Meanwhile, the time to live for unpatched Win32 systems appears to continues to decrease. Such observations have been reported by various organizations, including Symantec [1], Internet Storm Center and even USAToday. The few Win32 honeypots we have deployed support this. However, Win32 compromises appear to be based primarily on worm activity.
 


06:49 (# Enllaç permanent) | Comentaris: | Trackback:


[Microsiervos] The Command Line, edición 2004. Versió actualitzada del llibre «In The Beginning Was The Command Line», de Neal Stephenson.


06:40 (# Enllaç permanent) | Comentaris: | Trackback:


[VNUnet] Flawed IT security poses legal threat. Algunes empreses es comencen a preguntar quan els clients o perjudicats emprendran accions legals davant les incidències provocades per una mala gestió de la seguretat informàtica.
Experts are warning that UK companies could be liable to face legal action as a result of problems with IT security.

Many businesses believe it is a question of 'not if but when' they will be forced into the courts because of lost or damaged data arising from hacking, fraud, viruses or human error.

In a report based on interviews with data security managers from some of the UK's top organisations, Jeremy Beale, head of the CBI's ebusiness group, warns that significant financial losses could occur for firms with inadequate data protection who are sued by business partners or clients.
 


06:32 (# Enllaç permanent) | Comentaris: | Trackback:


[InfoWorld] Mozilla vulnerabilities identified. Algunes vulnerabilitats existents a les versions de Mozilla anteriors a la 1.7.5 poden ser utilitzades per penjar l'ordinador de l'usuari o bé l'execució de codi malèvol. També s'han trobat problemes menys importants a Firefox (anteriors a 1.0) i Thunderbird (anteriors a 0.9), en la forma en que es gestionen els fitxers temporals. Aquestes vulnerabilitats poden ser utilitzades per un atacant per identificar la informació dels fitxers associats


06:26 (# Enllaç permanent) | Comentaris: | Trackback:


[InfoWorld] Phishers migration to Trojan attacks. L'últim informe de l'Anti-Phishing Working Group suggereix algunes tendències totalment noves pels atacs de suplantació durant aquest any 2005.


06:21 (# Enllaç permanent) | Comentaris: | Trackback:


[SecurityFocus] How ITIL Can Improve Information Security. ITIL (Information Technology Infrastructure Library) és una conjunt de pràctiques i directrius que defineixen una sèrie de processos integrats per a la gestió dels serveis tecnològics.


06:18 (# Enllaç permanent) | Comentaris: | Trackback:

dijous, 6 / gener / 2005


Retorn a la rutina


S'han acabat les vacances... demà torno a la feina :-<

Per sort, demà és divendres...  :->


21:03 (# Enllaç permanent) | Comentaris: | Trackback:

Com escriure extensions per a Firefox i Thunderbird.

20:53 (# Enllaç permanent) | Comentaris: | Trackback:


URL Link, extensió per a Thunderbird que permet obrir les URL, fins i tot quan aquestes estan en vàries línies. Només cal seleccionar el text i seleccionar l'opció \ al menú contextual.


20:52 (# Enllaç permanent) | Comentaris: | Trackback:


[F-Secure] Security Audio Resources. Podeu fer servir el vostre nou reproductor MP3 que us han portat els reis, per escoltar coses relacionades amb la seguretat. Les trobareu a:


20:38 (# Enllaç permanent) | Comentaris: | Trackback:


[BBC] Mobiles rack up 20 years of use. Vint anys de telèfons mòbils. A «The Observer» també en parlen: I'll give you a bell, explicant com han canviat la nostra vida.


19:47 (# Enllaç permanent) | Comentaris: | Trackback:


Pigeon Packet Transfer Protocol, PPTP, el nou estàndard per a la transmissió de dades sense fils.


19:45 (# Enllaç permanent) | Comentaris: | Trackback:


[übergizmo] El model GSM del Treo 650. Esperem que en poques setmanes ja es comercialitzarà a Europa.


19:43 (# Enllaç permanent) | Comentaris: | Trackback:


[Microsoft] Windows AntiSpyware. Si abans d'ahir només coneixíem el producte a través de rumors i captures de pantalla, avui Microsoft ha publicat la versió beta.

A SuperSite hi ha una completa anàlisi d'aquest producte: Microsoft Anti-Spyware Preview.


19:08 (# Enllaç permanent) | Comentaris: | Trackback:


[Steve Friedl's Unixwiz.net Tech Tips] SQL Injection Attacks by Example. Exemples pràctics d'atacs d'injecció SQL.


18:26 (# Enllaç permanent) | Comentaris: | Trackback:


Eina ATK, The Attack Took Kit, eina per a la realització d'auditories de seguretat i proves de penetració d'una forma fàcil i eficient. És semblat un a scanner de vulnerabilitats però permet, a més, verificar la vulnerabilitat.

Per entendre més bé que és ATK és útil aquesta taula comparativa extreta de la FAQ:
 
.
License
Plattforms
Standalone or server*
Download size
Available plugins
Could plugins be edited
Plugins format
Plugins update
Attack Tool Kit 3.0
Open-source
Microsoft Windows
Standalone
1 MB
over 260
Yes, XML/ASCII editor or internal/external editing tool
XML/ASCII files
Automated update over HTTP
Dante Security Scanner 2.1
Open-source
Unix/Linux (core) but usable by any web browser
Server
30 KB
47
Yes, ASCII editor
Shell scripts
No
GFI LANguard Network Scanner 5.0
Freeware and commercial
Microsoft Windows 2000, XP or Server 2003 only
Standalone
3 MB
approx. 50
Slightly, ASCII editor
ASCII files
Automated update over HTTP
ISS Internet Scanner 7.0
Commercial
Microsoft Windows 2000 and XP (very old version available for Unix/Linux)
Standalone
35 MB
?
Slightly, software configuration
Binary files
Automated update over HTTP
Nessus 2.1.2
Open-source
Unix/Linux (server and client) and Microsoft Windows (client only)
Server
4 MB
over 4'600 (some are local only)
Yes, ASCII editor
NASL or C files
Automated update over HTTP
Symantec NetRecon 3.5
Commercial
Microsoft Windows
Standalone
20 MB
approx. 70
No
Binary files
Automated update over HTTP
.
Scanning templates
Report templates
Report configuration
Debbugging possibilities
CVE names
Attack Tool Kit 3.0
All available fields in a plugin (e.g. port or severity)
Yes
Yes
Real-time attack visualisation and connection window, verbose log files and response archive
Output and searchable
Dante Security Scanner 2.1
Intense
No
No
Log files and response archive (for administrator only)
No
GFI LANguard Network Scanner 5.0
No
Commercial only
Only in licensed version
Real-time connection window
Output
ISS Internet Scanner 7.0
Plugin families, host families, intense and security level
Yes
Yes
Log files
Output
Nessus 2.1.2
Plugin families
No
No
Response archive
Output and searchable
Symantec NetRecon 3.5
Intense
Yes
Slightly
Response archive
Output


18:22 (# Enllaç permanent) | Comentaris: | Trackback:


No ha tocat res... :-(


18:10 (# Enllaç permanent) | Comentaris: | Trackback:


[URCAT] Imatges recents de l'Agència Espacial Europea sobre els efectes del Tsunami que va assolar, com sabeu les costes d'Àsia. Les imatges són muntatges fotogràfics per estudiar i veure comparativament la magnitud del desastre.


12:42 (# Enllaç permanent) | Comentaris: | Trackback:

Exploit per a la vulnerabilitat a WINS descrita a MS04-045.

11:37 (# Enllaç permanent) | Comentaris: | Trackback:


Webcams visibles des d'Internet, gràcies a Google (cercar amb l'opció inurl:"ViewerFrame?Mode=")


09:42 (# Enllaç permanent) | Comentaris: | Trackback:

dimecres, 5 / gener / 2005


Aquestes samarretes només les entenen els informàtics: http://www.errorwear.com.


23:58 (# Enllaç permanent) | Comentaris: | Trackback:


Via CanalPDA, com fer fundes de paper per desar els CD.


18:30 (# Enllaç permanent) | Comentaris: | Trackback:


http://cyber.law.harvard.edu/blogs/gems/ion/secreativo.swf (en castellà).


15:23 (# Enllaç permanent) | Comentaris: | Trackback:


Softcatalà ha publicat aquesta nota, que reprodueixo:

Fa uns dies la Corporació Catalana de Ràdio i Televisió (CCRTV) va presentar el servei «3alaCarta», mitjançant el qual qualsevol internauta d'arreu del món pot accedir a molts dels programes de TVC a través de la banda ampla. A banda de les emissions en directe de tots els canals (TV3, 33/K3, 3/24 i TVCi), el servei permet veure els programes poques hores després de la seva emissió per pantalla i recuperar les emissions anteriors. També disposa d'una oferta de vídeo a la carta que ja inclou més de 3.000 peces de programació, i amb l'objectiu d'augmentar el fons progressivament.

El servei disposa de dues modalitats:
  • Oferta gratuïta: oberta a tots els usuaris, que podran veure la programació en directe i consultar els vídeos amb qualitat baixa (90 Kbps) i amb una persistència en el temps limitada (estaran disponibles entre 60 hores i 7 dies).
     
  • Oferta de pagament: ofereix el vídeo en una qualitat pensada per a les connexions de banda ampla (190 Kbps), tant per a la programació en directe com per a l’oferta a la carta, que estarà sempre disponible (persistència il·limitada dels vídeos). També inclou l’accés a l’arxiu de continguts històrics de TVC. El preu és de 7 € (+ IVA) mensualment, 18 € (+ IVA) trimestralment o 65 € (+ IVA) anualment. També s'hi pot accedir una hora mitjançant un missatge SMS a un preu de 1,04 € (+ IVA).

Incompliment de l'Acord del Tinell

Tal i com es descriu a la pàgina d'ajuda «el servei utilitza tecnologies líders com el 'streaming', el format Windows Media o el Flash». Tanmateix, la utilització d'aquestes tecnologies obliga a utilizar l'Internet Explorer per a la plataforma Windows. Softcatalà ha rebut nombroses queixes per la impossibilitat d'accedir a aquest servei utilitzant els navegadors Mozilla, Firefox i Opera, entre d'altres, amb independència de si es fan servir sota Windows, Linux o Macintosh.

Tot plegat fa que clarament s'incompleixi l'Acord del Tinell, que al capítol X diu:
  • 3.3 Fer accessibles tots els llocs web finançats amb fons públics (respectant els estàndards establerts per World Wide Web Consortium).
     
  • 3.4 Utilitzar estàndards oberts que garanteixin el dret a escollir programari als usuaris.
     
  • 3.6 Utilitzar per part de la Generalitat de Catalunya, els organismes autònoms públics, les empreses públiques i les de capital mixt sota control majoritari de la Generalitat de Catalunya preferentment en els seus sistemes i equipament informàtic programari lliure en català.
Els incomplements identificats són:
  • Utilització de tecnologia privativa que obliga a utilitzar exclusivament una plataforma de programari privatiu (Microsoft Windows) i un navegador (Internet Explorer de Microsoft). Els usuaris de les altres plataformes o altres navegadors no poden accedir als continguts.
     
  • La web no s'ajusta als diversos estàndards de la web definits pel World Wide Web Consortium. La conseqüència d'aquest incompliment és la inexistència de cap garantia sobre el funcionament d'aquest servei amb les properes versions del programari.
     
  • Amb anterioritat a aquest servei, Televisió de Catalunya publicava els enllaços directes als vídeos, que podien ser descarregats i visualitzats en qualsevol plataforma. Amb l'entrada en servei de «3 a la carta» s'ha eliminat aquesta opció.

Ignorància de l'existència de programari en català

A més a més, tal i com podeu comprovar, a la CCRTV desconeixen l'existència de l'Internet Explorer o el Windows en català, així com altres alternatives de navegadors en català (Mozilla, Firefox, Opera...) o d'altres sistemes operatius en català (diverses distribucions de GNU/Linux). És de suposar doncs, que la CCRTV no utilitza programari en català, fet comprovable freqüentment als Telenotícies, on sempre que s'il·lustra una notícia amb informació d'Internet es mostra una pantalla de l'Internet Explorer en espanyol, programa que està disponible en català des del 28 de juny del 2002.

Recomanacions d'(in)seguretat de la CCRTV

A banda d'obligar a l'usuari a utilitzar programari privatiu, Televisió de Catalunya recomana als usuaris realitzar uns canvis a la configuració del seu ordinador consistents en eliminar algunes de les mesures més bàsiques de seguretat.

Dins de la secció d'ajuda a l'usuari, la CCRTV instrueix a l'usuari a entrar en la configuració avançada de l'Internet Explorer i activar l'execució dels controls Active X. La redacció d'aquesta ajuda és poc clara i no dóna cap explicació dels efectes que poden tenir els canvis realitzats.

Els canvis suggerits per la CCRTV poden ser interpretats fàcilment pels usuaris de forma que es permeti l'execució indiscriminada de controls Active X. Això és especialment perillós ja que posa l'ordinador de l'usuari a l'abast d'atacants, poden ser envaïts indiscriminadament en visitar pàgines web sota el control de persones o institucions sense escrúpols.

Aquest fet va ser inicialment denunciat al portal de seguretat Quands.info el passat 19 de desembre. Des d'aleshores la CCRTV no ha fet cap modificació en les instruccions.

Aquesta mena d'instruccions poden representar un incompliment del «Segell de Qualitat» que la CCRTV inclou a les seves pàgines.

«3alaCarta» ha de canviar

Una de les funcions bàsiques de la CCRTV, finançada amb diners públics, és la normalització lingüística i la difusió de la llengua i cultures catalanes. 3alacarta és una excel·lent iniciativa dintre del panorama comunicatiu en llengua catalana perquè apropa els continguts de la Corporació a tothora i arreu del món. Malgrat això, la CCRTV ignora la tasca normalitzadora i difusora en el camp de la informàtica, incompleix l'Acord del Tinell, obliga als usuaris a utilitzar unes determinades tecnologies tancades, i estimula als usuaris a utilitzar programari en espanyol o altres llengües, i no pas en català com és la seva obligació.

Seria d'esperar que la CCRTV, en l'àmbit informàtic, considerés en primer terme que els seus serveis fossin accessibles mitjançant el programari en català de més difusió, proporcionant l'ajuda prenent com a referent aquests programes.


12:11 (# Enllaç permanent) | Comentaris: | Trackback:


WiFi Phone[engadget] The F-1000, Vonage’s first WiFi handset. Un telèfon WiFi permet realitzar trucades telefòniques (VoIP) a través de xarxes 802.11x. Per tant tenim en un únic equip reunides les avantatges d'un telèfon mòbil amb la realització de trucades telefòniques per Internet, que són força més econòmiques que les xarxes GSM.

Això sí, des del punt de vista negatiu és el rang d'abast: només funciona si estem dins de l'abast del punt d'accés de la xarxa 802.11x, que es mesura en pocs metres. Una altre aspecte negatiu és que requereix disposar d'un compte a un proveïdor específic.

Aquesta mena de telèfons començaran a ser útils en el moment en que permetin la connexió amb l'Skype (un programa gratuït de telefonia per Internet i missatgeria instantània seguint el protocol d'igual a igual fet pels creadors del programa KaZaA). A banda de fer trucades de veu de franc entre els usuaris, l'Skype permet fer trucades a telèfons fixes i mòbils d'arreu del món a uns preus molt competitius, mitjançant el servei SkypeOut.


11:53 (# Enllaç permanent) | Comentaris: | Trackback:


El teu navegador està protegit contra els diversos problemes de seguretat coneguts? Comprova-ho a browser security test.


00:17 (# Enllaç permanent) | Comentaris: | Trackback:


[HelpNetSecurity] Video interview with Howard Schmidt, CSO of eBay. A Howard Schmidt el vaig escoltar a la RSA Conference el passat novembre i tenia una visió força global de la seguretat informàtica.

En aquesta entrevista Howard Schmidt parla sobre l'estat de la seguretat i les seves previsions per a l'any 2005. Dedica força estona al problema de la suplantació d'identitat (recordem que eBay i Paypal han estat freqüentment utilitzades amb aquesta finalitat), ofereix consell per evitar els atacs phishing i, finalment, parla de la seva funció com responsable de seguretat (CSO) a una gran empresa d'Internet com és eBay.

L'entrevista dura 8:55 minuts i està disponible en format Windows Media en alta resolució (16,5 MB) i baixa resolució (4,05 MB).


00:14 (# Enllaç permanent) | Comentaris: | Trackback:


Presentacions de Maximillian Dornseif al darrer CCC:


00:01 (# Enllaç permanent) | Comentaris: | Trackback:

dimarts, 4 / gener / 2005


[ComputerWorld] Top 5 privacy issues for 2005. Article d'opinió de Larry Ponemon: gestió de la identitat, phishing i spoofing, anuncis a Internet, companyies aèries, i el valor de la privadesa. Interessant lectura.


23:49 (# Enllaç permanent) | Comentaris: | Trackback:


[Slashdot] Enthusiast Hacks WiFi Into Treo 650. Un usuari de Treo 650 ha aconseguit utilitzar una targeta WiFi de PalmOne amb el Treo 650, malgrat que oficialment no està suportat. Els usuaris estan pressionant a PalmOne per tal que aquest suport sigui oficial.


18:02 (# Enllaç permanent) | Comentaris: | Trackback:


Via The Bunker, la pàgina sobre seguretat Bluetooth d'Adam Laurie (una refèrencia pels vostres marcadors)... la relació de telèfons mòbils amb Bluetooh vulnerables als diferents atacs:  
 
Vulnerability Matrix (* = NOT Vulnerable)
Make Model Firmware Rev BACKDOOR SNARF when
Visible
SNARF when
NOT Visible
BUG
Ericsson T68 20R1B
20R2A013
20R2B013
20R2F004
20R5C001
? Yes No No
Sony Ericsson R520m 20R2G ? Yes No ?
Sony Ericsson T68i 20R1B
20R2A013
20R2B013
20R2F004
20R5C001
? Yes ? ?
Sony Ericsson T610 20R1A081
20R1L013
20R3C002
20R4C003
20R4D001
? Yes No ?
Sony Ericsson T610 20R1A081 ? ? ? Yes
Sony Ericsson Z1010 ? ? Yes ? ?
Sony Ericsson Z600 20R2C007
20R2F002
20R5B001
? Yes ? ?
Nokia 6310 04.10
04.20
4.07
4.80
5.22
5.50
? Yes Yes ?
Nokia 6310i 4.06
4.07
4.80
5.10
5.22
5.50
5.51
No Yes Yes Yes
Nokia 7650 ? Yes No (+) ? No
Nokia 8910 ? ? Yes Yes ?
Nokia 8910i ? ? Yes Yes ?
* Siemens S55 ? No No No No
* Siemens SX1 ? No No No No
Motorola V600 (++) ? No No No Yes
Motorola V80 (++) ? No No No Yes

+ We now believe the 7650 is only vulnerable to SNARF if it has already been BACKDOORed.
 
++ The V600 and V80 are discoverable for only 60 seconds, when first powered on or when this feature is user selected, and the window for BDADDR discovery is therefore very small. Motorola have stated that they will correct the vulnerability in current firmware.


17:55 (# Enllaç permanent) | Comentaris: | Trackback:


[Microsoft Watch] Microsoft's 'A1': A Secret Security Sauce for Windows? Microsoft està treballant en el seu propi servei anti-virus i anti-spyware, que oferirà sota subscripció.

Via Slashdot he trobat unes captures de pantalla.


17:41 (# Enllaç permanent) | Comentaris: | Trackback:


[Slashdot] Blog reading up 58% in U.S.
Americans are becoming avid blog readers, with 32 million getting hooked in 2004, according to new research, showing that blog readership has shot up by 58% in the last year.
 


16:34 (# Enllaç permanent) | Comentaris: | Trackback:


Segur que, com jo, odieu les webs que demanen el registre de l'usuari per accedir a la informació, fins i tot quan aquest registre és gratuït. Per evitar aquest problema hi ha BugMeNot.com, una web que recull els identificadors d'accés i les contrasenyes per a nombroses pàgines web. Ja en vaig parlar fa força temps.

Per anar encara més enllà podeu provar l'extensió que integra BugMeNot amb el Mozilla i Firefox... és tant popular aquest servei i l'extensió que fins i tot n'han fet una versió per a l'Internet Explorer.


14:25 (# Enllaç permanent) | Comentaris: | Trackback:


[Netcraft] Fraud Hosting and Phishing Site Countermeasures. Netcraft ofereix els seus serveis professionals ne la lluita contra els atacs de suplantació... i revela la probabilitat de suplantació en funció de la ubicació geogràfica del servidor:

Phishing



11:23 (# Enllaç permanent) | Comentaris: | Trackback:


Prova de concepte de la vulnerabilitat NetDDE de Windows 98, ME, NT, 2000, XP i 2003 (butlletí MS04-031).


11:16 (# Enllaç permanent) | Comentaris: | Trackback:

dilluns, 3 / gener / 2005

68966
Actualització (4 de gener, a les 11.30 h): Ja hem arribat a les 100 participacions... per tant, tanquem el repartiment! Sort a tothom.
 
 
En Fernand0 i en JJ han tingut la idea de comprar un parell de dècims i regalar participacions de 10 cèntims entre tots els seus lectors. A mi m'ha semblat una idea excel·lent i he decidit apuntar-me al carro... així que he comprat un dècim del número 68966 (m'agrada el 6) i m'he afegit a la seva iniciativa.

Així doncs tothom que ho desitgi només ha d'enviar un missatge de correu electrònic a loteriaBitacorera@gmail.com i participarà amb 10 cèntims del dècim adquirit per en fernand0 (75267), 10 cèntims del dècim adquirit per en JJ (41148) i 10 cèntims més del dècim que he adquirit jo (68966).

Hi ha un seguit de senzilles normes:
  1. Només una participació per persona.
     
  2. Només s'accepten participacions enviades per correu electrònic.
     
  3. Heu de rebre una resposta on s'indicarà la vostra participació. Si passat un període de temps raonable no rebeu cap resposta, torneu a enviar el missatge (penseu que estem en període de festes... així que espereu unes quantes hores abans d'insistir).
     
  4. Només pagarem si el premi té sentit... és a dir, no es farà reintegrament ni premis petits, entenent com a tal menys de 30 euros per una participació. 
     
  5. El pagament es farà per transferència bancària (o personalment) descomptant les despeses de comissió del banc. 
     
  6. El període d'acceptació de participants finalitza quan es produeixi la primera d'aquestes circumstàncies:
    • El 5 de gener a les 12.00 GMT
    • S'arriba al nombre de 100 participacions
    Quan s'arribi a qualsevol d'aquestes circumstàncies, avisarem a través dels nostres weblogs. 
     
  7. Espai reservat per a les clàusules legals que ens protegeixen i ens alliberen de tota responsabilitat si hi ha cap mena de problema. Però com som una colla d'infeliços, ens refiem en la bona fe de tothom :-) 
     
  8. La relació d'adreces recollides amb els participants en aquest joc no s'utilitzarà per a res més que informar sobre aquest esdeveniment. Està emmagatzemada al servidor de GMail (Google) i es farà una còpia de seguretat privada. Un cop passat tot això es destruirà.
Uns aclariments addicionals que fa en fernand0:
  1. En cas de premi, el pagament es farà un cop nosaltres l'haguem cobrat.
  2. En cas de dubte, es demanarà una identificació fefaent de la personalitat del propietari de l'adreça d'email.
  3. En cas de problemes amb alguna adreça de correu en el moment de repartir el premi, només insistirem més de 5 vegades durant un mes.
  4. No ens fem responsables de qualsevol dany provocat per acció o omissió fora del nostre control als vostres sistemes informàtics durant el procés del sorteig.
  5. Es tracta d'un regal i no s'estableix cap relació contractual, amb les condicions anteriors i posteriors.
  6. El fitxer que es crea a partir dels correus rebuts és un fitxer domèstic i, per tant, no està subjecte a la LOPD. No es farà cessió de dades a cap part i serà destruït un cop celebrat el sorteig i repartit el diner entre els afortunats lectors.


18:43 (# Enllaç permanent) | Comentaris: | Trackback:


AutoestimaEscoltant aquesta matinada el programa de ràdio «L'Internauta» de Catalunya Ràdio ha fer que el meu nivell d'autoestima hagi augmentat molt :-) Gràcies al Vicent i al Joan pels comentaris sobre aquest weblog.


11:00 (# Enllaç permanent) | Comentaris: | Trackback:


[LinuxExposed] Linux stateful firewall design. Nocions bàsiques per a la configuració del tallafocs de Linux, des de la compilació del nucli amb suport de tallafocs fins a les nocions bàsiques de definició de la política i l'adequació del sistema.


10:30 (# Enllaç permanent) | Comentaris: | Trackback:

diumenge, 2 / gener / 2005


POggPLPOggPL, reproductor de fitxers OGG per a PalmOS. L'he provat amb el Treo i funciona bé, excepte que s'han de fer servir els auriculars per a poder escoltar-los a un volum raonable.

Un altre problema és que, en sortir del programa, es reinicia el Treo.

La interfície, tampoc és res de l'altra món...


22:37 (# Enllaç permanent) | Comentaris: | Trackback:


[Reflexiones e irreflexiones] Bitacoreros influyentes. Segons «El Mundo», en el Top 25 dels personatges més influents a Internet (s'entén que parlen de la Internet hispana) hi figuren Javier Candeira de Barrapunto, José Cervera d'«El Mundo», Nacho Escolar d'escolar.net i Carlos Sánchez Almeida de República Internet.

Com sempre aquestes llistes són molt discutibles i, personalment, només hi estic d'acord amb la presència de Carlos Sánchez Almeida ja que de tots els que cita Fernand0 és l'únic que realment es pot considerar influent i que defensa amb coherència, coneixements i activitats un plantejament únic i molt clar en la defensa d'Internet contra els abusos que intenten fer aquells que estan en contra del seu desenvolupament.

Com diria un americà, aquests són els meus dos ¢.


18:16 (# Enllaç permanent) | Comentaris: | Trackback:


Al meu portàtil actual (Dell Inspiron 8200 amb processador Intel Pentium 4 a 1,6 GHz) se li acaba la garantia i comença a ser hora de pensar en un nou equip.

Estic molt content de com ha funcionat l'Inspiron 8200 i les possibilitats d'expansió reals: en aquests tres anys he augmentat la RAM (fins 1 GB), he canviat la targeta de vídeo (d'una nVidia GeForec2 GO a una ATI Mobility Radeon 9000); he augmentat la mida del disc dur intern (de 40 GB a 80 GB), he afegit una segona unitat de disc (20 GB); he canviat l'enregistradora de CDR-CDRW per una enregistradora de DVD-R i CDR-CDRW) i, per últim, he inclòs una targeta WiFi interna Dell TrueMobile 1400. És a dir, ara és un equip força potent, encara que segurament al límit de les seves possibilitats.

Els meus requeriments per a un nou portàtil són:
  • Processador Intel Centrino.
  • 1 GB de memòria RAM amb capacitat d'ampliar fins a 2 GB com a mínim.
  • Pantalla de 15,4" amb capacitat de treballar com a mínim a 1600x1200, la meva resolució actual .
  • Suport de 802.11g intern.
  • Equip «de marca», amb servei d'assistència tècnica a domicili i assegurança contra accidents a la pantalla i teclat. L'assegurança contra robatori és un plus interessant a considerar.
Amb aquests requeriments, les úniques opcions que veig viables són el Dell Inspiron 8600 i segurament algun model de Sony (encara que no he estat capaç d'identificar quin model de Vaio s'ajusta a aquests requeriments.

Coneixeu alguna altra alternativa?


18:04 (# Enllaç permanent) | Comentaris: | Trackback:


Black Ops of DNS, presentació realitzada al Toorcon 2004 sobre coses interessants que es poden fer amb el DNS més enllà de la resolució de noms i amb efectes directes sobre la seguretat.


17:50 (# Enllaç permanent) | Comentaris: | Trackback:


Si una cosa té un dels meus referents són els seus autèntics i genuïns brots de geni... mireu el post que ha dedicat als periodistes que l'ignoren:
A picture named reportersRFucked.gifBefore the year is over, a hearty Fuck You to all reporters who recited the list of top podcasters and left out my own humble pioneering podcast. I was podcasting before any of those losers, you loser. Who the fuck do you think taught them 1. How to do it and 2. (more important) That they could do it. You reporters are schmucks. I figure since you never write about me, I could go ahead and piss you off, who cares what you think since you obviously don't care what I think. Fuck you. No smiley.
 
Ja tinc raó jo en dir que això dels podcasts no porta de positiu... :-)


15:49 (# Enllaç permanent) | Comentaris: | Trackback:

USB Lock

La gent de ThinkGeek té a la venda una eina de seguretat física d'especial interès pels usuaris de portàtils. Es tracta de l'USB Wireless Security Lock que consisteix en un petit adaptador que es connecta al port USB de l'ordinador i un petit transmissor.

La idea és força senzilla: quan el transmissor s'allunya més de dos metres de l'ordinador, es bloqueja automàticament fins que el transmissor torna a estar a l'abast.

Fins aquí tot sembla una idea molt bona... el problema és amb el software inclòs, que té una gran mancança: només bloqueja la pantalla primària. Un usuari ha decidit solucionar el problema i ofereix un software alternatiu per al bloqueig de la sessió (utilitzant la funció LockStation() de l'API de Windows). Aquest canvi converteix aquest dispositiu en una eina de seguretat funcional. Això sí, únicament funciona amb Windows.


15:15 (# Enllaç permanent) | Comentaris: | Trackback:


El Treo, com la resta de dispositius Palm té una aplicació anomenada Security que permet definir una contrasenya d'accés que caldrà introduir cada vegada que s'accedeix al dispositiu.

És segura? La resposta és ben clara: NO. I la prova és No Security. És la forma més fàcil de saltar-se aquesta protecció: només cal instal·lar l'aplicació i No Security esborra la contrasenya, tot conservant la resta de la informació.

Naturalment l'ús legítim de No Security és quan no recordeu la contrasenya... :-)


10:43 (# Enllaç permanent) | Comentaris: | Trackback:


The GIMPAhir al vespre vaig editar la primera notícia de l'any a Softcatalà... i és una de prou bona: disponibilitat del GIMP versió 2.05 en català, una millora força destacable en comparació amb la versió disponible fins ara.


10:12 (# Enllaç permanent) | Comentaris: | Trackback:


ServicomAvui fa deu anys del meu primer dia de treball a Servicom. És a dir, que fa deu anys que estic treballant en feines directament relacionades amb Internet.

De fet, amb anterioritat a la feina de Servicom ja havia tingut algun contacte amb Internet. Si la memòria no em falla, per finals de 1992 o inicis de 1993, mentre treballava a Abafòrum, vam fer la primera connexió a Internet que aleshores es limitava a l'accés al correu electrònic. De fet, cercant a Google encara trobo en alguns llocs les meves adreces de correu tant d'Abafòrum com de Servicom.

La meva estada a Servicom va ser curta en el temps (onze mesos fins que l'empresa es va traslladar a Madrid), però professionalment va significar molt per a mi. Per primera vegada vaig entrar a treballar en una empresa d'una mida considerable (100 treballadors era, en aquells moments, una quantitat impressionant per a un ISP), treballant en projectes importants amb gent força preparada.

Avui en dia he perdut el contacte amb tots els meus ex-companys de Servicom. De fet només mantinc contacte amb tres: en Jordi Mas (actualment a Ximian), la Karma Peiró (periodista que durant molt de temps ha estat la directora de continguts a en.red.ando) i l'Anna Boix (comercial de grans comptes durant uns quants anys a Microsoft i actualment a Symantec). Amb al resta, poc a poc, he anat perdent el contacte i ja no se per on paren ni que fan... La veritat es que em faria gràcia trobar-me amb tota ells


01:24 (# Enllaç permanent) | Comentaris: | Trackback:


Aquests dies he publicat diversos posts sobre la història dels microprocessadors i les evolucions produïdes durant el passat any 2004. En la mateixa tònica, un parell d'articles de Tom's Hardware que també he trobat força interessants: From 1995 to 2005: 111 CPUs From 100 MHz to 3800 MHz fa una passejada pels deu darrers anys d'evolució dels processadors i els 111 processadors analitzats. El segon article, AMD Processors from March 1994 to December 2004 es centra en l'evolució dels processadors AMD.


00:11 (# Enllaç permanent) | Comentaris: | Trackback:


Via Slashdot, una col·lecció d'imatges per satèl·lit abans i després del tsunami de diumenge passat. Gràcies a la Vaca.mu també he trobat aquestes altres imatges d'abans i després.


00:05 (# Enllaç permanent) | Comentaris: | Trackback:

dissabte, 1 / gener / 2005


Aquest post em serveix per provar el nou look... molt simplificat. I també per que, si voleu, deixeu en els comentaris els vostres suggeriments.

L'objectiu del canvi del look ha estat simplificar l'aspecte encara més i donar més espai pel text. He detectat molts problemes de velocitat, per la popularitat que darrerament sembla tenir aquest weblog... i una ADSL no dóna per a masses floritures. Ara per ara la possibilitat d'allotjar la web fora del meu ordinador és una opció que encara no vull ni considerar.

També he solucionat un bug en la codificació anterior que impedia a la gent que visitava la web amb un navegador sense JavaScript accedir als comentaris.


22:24 (# Enllaç permanent) | Comentaris: | Trackback:


[Linux Gazette] ParallelKnoppix, una distribució de Knoppix, per tant directament executable des del CD-ROM, amb eines per a la creació de clústers de màquines que treballen en paral·lel.


20:45 (# Enllaç permanent) | Comentaris: | Trackback:


IT Ethics HandbookS'ha dit que aquest és un molt bon llibre amb un títol molt dolent. Una altra consideració a tenir present és que deixa moltes preguntes a l'aire i facilita directament molt poques respostes.

Però es tracta d'un llibre molt útil per al professional de la seguretat informàtica alhora de considerar quines són les polítiques a aplicar en temes com la monitorització del correu electrònic o el tràfic web. Els autors fan una bona feina de presentar les diferents consideracions que s'han de considerar per realitzar una bona monitorització de l'activitat tot respectant la privadesa allà on és necessari.

Altres aspectes importants tracten sobre els serveis que s'han de d'oferir a nivell corporatiu, les accions que cal realitzar en identificar una activitat que viola la política de seguretat, la identificació dels nivells de responsabilitat; utilització d'eines de seguretat dins de la xarxa, gestió dels missatges adreçats a comptes d'administració (postmaster o abuse)...

«IT Ethics» és un llibre difícil de classificar, però que es nodreix de la notable experiència dels seus autors, reconeguts instructors de SANS Institute. La seva missió és ajudar a identificar totes aquelles consideracions que com a responsable de seguretat d'una xarxa cal tenir en compte. Com ja he indicat, no dóna masses respostes (en part conseqüència de que moltes són específiques per a cada empresa), però si ens identifica les qüestions que cal realitzar... i això ja és molt.

El llibre a Amazon.com i a Amazon.co.uk

Títol: IT Ethics Handbook: Right and Wrong for IT Professionals
Autors: Stephen Northcutt i Cynthia Madden
Editorial Syngress
1a edició (juny 2004)
648 pàgines
ISBN 1-93-18361-40


20:40 (# Enllaç permanent) | Comentaris: | Trackback:


La cadena de televisió «ABC» (no confondre amb el pamfleto pseudo-feixista que es publica a Madrid) ha escollit als autors de weblogs com els personatges de l'any 2004.


13:48 (# Enllaç permanent) | Comentaris: | Trackback:


[IBM] The year in microprocessors. Resum dels esdeveniments de l'any 2004 relacionats amb el desenvolupament de microprocessadors


13:12 (# Enllaç permanent) | Comentaris: | Trackback:


Any Internacional de la FísicaEnguany ha estat declarat l'«Any Internacional de la Física» (per part de l'ONU) i l'«Any Mundial de la Física» (per part de la UNESCO) per commemorar el primer centenari de la publicació de la sèrie d'articles on Albert Einstein descrivia la base de tres fonaments de la física moderna: la teoria de la relativitat restringida, l'efecte fotoelèctric i el moviment Brownià.

Generalment els anys internacionals no serveixen per a res... esperem que el d'enguany ens permeti reconèixer un dels grans genis de la història de la humanitat.
 
 

Albert Einstein a Barcelona, 1923
Albert Einstein a l'Escola Industrial
de Barcelona, 1923


12:43 (# Enllaç permanent) | Comentaris: | Trackback:


Segons FSecure
 
1 W32/Netsky.P@mm 24.3 %
2 W32/Netsky.D@mm 10.2 %
3 W32/Zafi.B@mm 9.8 %
4 W32/Sober.I@mm 7.3 %
5 W32/Netsky.B@mm 6.1 %
6 W32/Sober.G@mm 5.5 %
7 W32/Lovgate.W@mm 4.0 %
8 W32/Bagle.Z@mm 3.3 %
9 W32/Netsky.X@mm 2.5 %
10 W32/Netsky.Q@mm 1.9 %


12:19 (# Enllaç permanent) | Comentaris: | Trackback:


[Associated Press] Phishing, spyware and other pests plagued 2004. Els cucs de distribució massiva, els programes espies i els atacs de suplantació: resum de l'any 2004.


11:54 (# Enllaç permanent) | Comentaris: | Trackback:


Bon any 2005 a tothom! :-)


09:50 (# Enllaç permanent) | Comentaris: | Trackback:



© Copyright 2003-2005 Xavier Caballe. Click here to send an email to the editor of this weblog.
Last update: 31/01/2005; 23:31:30.