viernes, marzo 11, 2005

En FDS se puede instalar un modulo adicional, que no cubre la licencia estandar, Clarity. Este producto usa rrdtool.
La herramienta deriba de MRTG. Aunque no se si el creador es el mismo. El de rrdtool es Tobias Oetike.
El producto en cuestion hace unas graficas guapas.

Bueno, ahora un par de tutoriales, el de Bulma, y uno de Alex van den Bogaerdt.

Ya para acabar una pagina que he encontrado sobre monitorización de red usando iptraf y rddtool .
Indican los autores que con estas herramientas se puede hacer una monitorización mas precisa.
Ya van dos veces que surge un post en barrapunto sobre una pagina de C++ en español. Bueno aqui va el segundo post. Que pesaooooss.
Unos modulos de python (o lo que sean) para programar en windows. Son las Python for Windows Extensions.
Esto ya creo que lo habia comentado, o en todo caso ya era miembro, aunque mi hermano me ha invitado linkedin. Se trata de otra red de contactos.
Mirando como crear mains en python, me he encontrado con este post, de Guido van Rossum, el creador de python. Este es su weblog.

Segun su propia definicion los weblogs de Artima, son "de una comunidad de software thinkers".
Y Artima en si, es una comunidad de programadores (su propia definición)

miércoles, marzo 09, 2005

Un post muy interesante sobre la aprobación de las patentes por la comisión europea.
¿ummmmm, a ver como va mi empresa?

Este va de Palms

Una comparativa de todos los modelos.

JJ tiene la Tungsten T3, que por cierto esta de lujo. Cris, anda con ganas de pillarse la Zire 31. Un poco mejor es ya la Zire 71, sobre toto por la pantalla. Lo malo de la 71 es que tiene una mierda de camara incorporada que no vas a usar para nada.

Bueno, y aqui una pagina con dispositivos de la competencia, las 'Handheld de HP'.

viernes, marzo 04, 2005

Ver la configuracion de red en linux y windows


En windows se usa ipconfig, mientras que en linux /sbin/ifconfig.

Interesante para ver si se resuelve correctamente un nombre el combinar nslookup con ping.

jueves, marzo 03, 2005

Que bueno es el filemon



¿Pues no va hoy y me empiza el HD del portatil a rascar como un poseso? Menos mal que uno tiene ya sus armas, echa mano de filemon, y ¡tachan!. Quien es ese ccmexec.exe que me esta rastreando el disco. Pues es facil es un programilla de MS. Aqui un link, para lo que sirve. Lo paré y santas pascuas.

Una batallita cualquiera, de un jueves cualquiera.

miércoles, marzo 02, 2005

XML-RPC ping



Por primera vez se ha cruzado ante mi este concepto. Deduzco que consiste en hacer pings, pero en lugar de a maquinas a procesos que estén escuchando en un determinado puerto.
El servidor simplemente tiene que dar una respuesta. Ej: "pong".

Sobre XML-RPC he encontré este link. A través de el se puede llegar a otros, como este.
En general la info que vi estaba un poco enfocada a blogs.

Para seguir, la definicion de google.
Y otro link. Este para novatos.
Y ya para acabar unos links de xml-rpc en python:

MRTG



Como quien no quiere la cosa me vuelve a cruzar en mi camino el Multi Router Traffic Grapher.
Esta vez a través de un manual al que he accedido por casuarliad. Es lo bueno que tiene la web.

En la misma pagina aparece una Guía para Administración de Redes con Linux.
Un post de hoy interesante de barrapunto. El único. Va sobre herramientas libres para UML y MEL.
Una aplicacioncilla que tenia por aqui instalada Oscar para comparar ficheros y directorios. Examdiff Pro. Examdiff a secas es de gratis, pero tiene menos funcionalidad.

Por otro lado he visto que diff, también te sirve para comparar directorios.
Y la opción -c es muy interesante, ya que en lugar de mostrarte las diferencias de la manera por defecto (adecuada para automatizar cambios) te lo muestra de una manera mas 'user friendly'.
WinScp: un cliente SFTP y SCP para Windows. Merece la pena.

martes, marzo 01, 2005

Muy interesante esta noticia en barrapunto, sobre una profe de instituto que ha montado en su aula todo con Linux.
En la noticia mencionan NIS.

lunes, febrero 28, 2005

La web personal de gustavo. A partir de ella he llegado a su site técnico.

viernes, febrero 25, 2005

Varios comandos muy utiles en Linux. Nos serviran por ejemplo para ver que version de
drivers de la controladora de HD tenemos:

/sbin/modinf -> Nos da info de un determinado modo
/sbin/lsmod -> Nos listará los modulos que tenemos cargados
/sbin/lspci -> Nos dirá información sobre los dispositivos PCI que tenemos

Luego otro muy util es /bin/dmesg, que nos muestra mensajes del kernel.

Otro comando util para scripts es seq, que nos servirá para generar una secuencia de numeros.

Y para acabar este post: 10 razones para usar Firefox.
La web de la empresa de Gustavo Zaera, un compi de curro de Fast.
Me gusta tanto el diseño, simple, como las fotos. Chapó Gustavo.

miércoles, febrero 23, 2005

Bueno el post de hoy...

Mirando sobre para optimizar una configuracion de RAID en el curro, he aqui que tengo que comentar:

+ Este link:
http://es.tldp.org/Articulos-periodisticos/jantonio/vfs/vfs_1.html
+ Los parametros del kernel para modificar el
read-ahead estan en /proc/sys/vm (el min y el max)
+ Tb. se pueden consultar/modificar con blockdev o
hdparam (de /sbin)
+ Y otra: http://www.tldp.org/HOWTO/Software-RAID-HOWTO.html

martes, febrero 22, 2005

Caida de Wikipedia


Es lo mas interesante de hoy de barrapunto. Y mas interesantes que los posts de barrapunto, son los de Slashdot.

viernes, febrero 18, 2005

Sobree utf-8.

Mas sobre hardware


Las bestias de mi proyecto.
Sevidores de Sun (pasado por mi hermano)

Y como no Toms Hardware sigue dando caña en lo que ha HW se regiere. Este link va de HDs.

Y para probar rendimiento de HDs, tenemos a Bonnie++. A Bonnie ya lo mencioné en un post anterior.

HDs info



www.storagereview.com

jueves, febrero 17, 2005

Tras mirar un post antiguo he echado un vistazo a Bonnie y PScan. El primero es una herramienta de Benchmarking lo cual es distinto que de monitorización, y el segundo no sirve para nada.

Sobre monitorización



Me he estado empapando de sar. Y echando un vistazo a que otras herramientas tengo instaladas.
En las maquinas en las que estoy currando (Linux) tenemos sar, mpstat (cpu), iostat (entrada y salida) y vmstat (memoria virtual).

El sar viene junto a sadc (lo usa de backend), sa1 y sa2. Los dos ultimos son para usarse con el cron.

Tb. hay otro comando, isag, que no se para que sirve.

El mas completo de todo es sar, y con el podemos ver lo que nos dan los otros.
Lo malo es que da una monitorización total, no se puede hacer por procesos.
Con la opción -x se pueden monitorizar procesos, pero sólo una información determinada.

Para monitorizar el disco iostat está bien, pero para obtener los tiempos de espera, es necesario tener parcheado el kernel (la maquina en la que estoy no lo está). ¿Afectará dicho parcheado al rendimiento?

Todos estos comandos normalmente tiene 2 parametros, que son el intervalo en segundos a monitorizar y el numero de veces a hacerlo.

Aquí hay un script para sar que le pasa los siguienes flags (y saca la salida a un fichero; y cada segundo):


    -b : ratio de transferencia de I/O
    -d : actividad en sectores de bloques (numero de sectores)
    -q : queue length and load averages
    -r : estadisticas de memoria y swap
    -u :utilización de CPU
    -W: swapping
    -n FULL: red


La opción -A de sar aparte de los anteriores mete :


    -B: swapping
    -c: creación de procesos
    -R:estadisticas de memoria
    -v: estado de inodos, ficheros y tablas del kernel
    -w: estadisticas de swapping
    -y: estadisticas de dispositivos TTY
    -I SUM: estadisticas de interrupciones
    -I PROC: estadisticas de interrupciones

miércoles, febrero 16, 2005

Una web de empleo: www.tea-cegos-seleccion.es.

Una herramienta de administracion de red

Nagios.

En TPI estan usando MRTG. Aqui mas info.

martes, febrero 15, 2005

Configuration Management Tools


Unas cuantas:

sábado, febrero 12, 2005

emule


Aqui ando mirando como mejorar el rendimiento de la mula. Que tiene su cosa. Un link bueno.
A partir de él podemos acceder a otros.
Aparte de explicar en ellos determinados parametros, me ha llamado la atención el saber que los ISPs filtran las conexiones para darte por el rasca si usas emule. para ello usan una aplicación de p-cube. Que por cierto ha sido pillada por cisco.

Para acabar este post. Una de las primeras cosas a hacer es cambiar los puertos.

viernes, febrero 11, 2005

RAID

Una consulta al respecto.
La definicion.

Este los explica muy bien.
Y otro link, que no he mirado. Solo ojeado por encima.

jueves, febrero 10, 2005

martes, febrero 08, 2005

Sobre certificados de FNMT


Esta es la url: http://www.cert.fnmt.es.
Yo lo tenia, pero ahora mismo entre reinstalaciones de ordenadores y movidas ya no. Con lo cual a pedirlo de nuevo.
Ya lo he solicitado => siguiente tramite ir a AEAT.
Una vez hecho el proceso fisico, te lo puedes descargar. El certificado se te instala en el ordenador => lo primero que hay que hacer es exportarlo. Se puede exportar con clave privada o sin ella. He aqui la diferencia:

Ud. deberá exportar el certificado con su clave privada solo para su uso personal o como copia de seguridad.
La clave privada servirá para realizar firma digital.
El certificado sin la clave privada podrá exportarlo para entregarlo a todo aquel que quiera comunicarse con Ud. de forma segura.
Importante: Haga copia de seguridad a disco de su certificado junto con la clave privada y guárdela en lugar seguro. Nunca entregue copia de su clave privada a nadie bajo ningún concepto.

Es importante exportarlo en un formato que entienda tanto Netscape como Exporer, el PKCS #12 (.PFX).
Es necesario que nuestro navegador soporte encriptación con 128 bits (si estamos actualizados a navegadores recientes, lo estará).

En la url anterior se pueden consultar muchas cosillas, ya que tienen una 'base de conocimiento', con preguntas mas frecuentes.

Para descargarse el certificado:

El certificado raíz de FNMT Clase 2 CA se obtiene en la siguiente página: http://www.cert.fnmt.es/certifi.htm. Una vez en la página, descargaremos el certificado haciendo click sobre el link: Descarga del Certificado Raíz de FNMT-RCM Certificado de Usuario, en cuyo caso se le mostrarán las instrucciones precisas dependiendo de su navegador

También puede descargar el certificado raíz directamente pinchando aquí. Ha de seleccionar la opción 'Abrir este archivo desde su ubicación actual' en el caso de Internet Explorer y siguiendo las instrucciones en todos los casos.

Y ya unas ultimas cosillas:

Si en el momento de la solicitud se aportó la dirección de correo electrónico, los certificados emitidos desde el 6 noviembre del 2000 poseen las características necesarias para que pueda ser utilizado en su correo.
Para poder utilizar su certificado este debe tener ciertas características, la principal es que tenga una dirección de correo electrónico incluida en el propio certificado según lo establecido por el protocolo S/MIME descrito en el RFC 1521 (http://www.ietf.org/).
Si el certificado no tiene ninguna dirección de correo asociada, y si Ud. desea utilizar las ventajas que ofrece este tipo de correo, deberá solicitar la revocación del antiguo y solicitar otro certificado por los procedimientos habituales, pero aportando su dirección de correo electrónico.

Como dicen, el certificado para poderse usar para firmar correos digitalmente, debe de tener la dirección de correo. El mio desde luego no lo tiene, ni lo va a tener => me va a tocar revocarlo y volverlo a pedir :(. Siempre esta la opción de pedirlo a otra entidad certificadores


lunes, febrero 07, 2005

Sobre encriptacion



Respuesta segunda del colega de Isra (sobre lo de detectar el algoritmo):

No.

Cuando cifras algo incluyes información sobre el algoritmo usado (los famosos formatos PKCS o algo similar) de forma que no mandas directamente el chorro de datos sino que va con su cabecera que dice método, etc. etc.
Pero si cifras algo a lo bestia (a lo Ibarretxe, vamos) y no dices que método de cifrado has usado, lo que tienes es un auténtico galimatias.
Podría hacerse algo para intentar acotar la familia y quizá algo más haciendo algún estudio matemático, por la longitud del bloque, y siempre que pensemos que buscamos entre los algoritmos conocidos, podriamos intentar algo, pero vamos, no lo veo factible. Con cifrados clásicos sí que sería relativamente fácil (Cesar, Vigenere, etc.) pero si te vas a los métodos modernos (Safer, DES, 3DES, Blowfish,......) vas de craneo´porque además puedes haber usado métodos para que un bloque cifrado dependa del anterior y cosas así de raras que usa esta gente. Por ganas de dar por saco y aunque no aumenta la seguridad puedes pasarlo por dos algoritmos, meter información que no aporta nada,... luego tienes que aún sabiendo el algoritmo puede estar usando longitudes de clave o de bloque diferentes,....
Vamos que ni de coña.


Sobre el certificado PKCS #12



Una FAQ al respecto.
Es el certificado que hay que usar para exportar de IE e importar con el Firefox.
Para exportar te indican: Make sure the Enable strong protection (requires IE 5.0, NT 4.0 SP4 or above) check box is checked.
Para importar te indican:
  • Supply the password you used when you created the PKCS #12 file.
  • Make sure the Enable strong private key protection check box is checked.
  • Make sure the Mark this key as exportable check box is checked.




sábado, febrero 05, 2005

Post antiguos sobre encriptacion



Vaya, habia metido lo siguiente por error en otro weblog...

Sobre detección de un bloque encriptado

Del grupo scri.crypt. El thread.
Esta muy interesante el hilo.
Según dicen es posible detectarlo, pero siempre habrá errores. Se supone que la detección es automatica, mediante un programa.
El primer problema, es cuantos fallos habrá, pero más atún, cuantos megas al dia de fallos habrá.

Tambien comentan que se usa mucho el uuencode y uudecode. Esto añade la problematica de que no sabes eltipo de fichero que va.

Esta parrafada es muy interesante:

ne way to avoid encryption detection is by a variation of the old microdot

routine.

1. Digitize some old, grainy photo
2. Replace bit k*n of the photo with bit k of the encoded message; where n
is some constant ~ 60.

With even a modest computer, no need to securely transmit the constant n. The
recipient just tries them all.

Clearly, this method does not conserve bandwith.

Our photo eMicrodot (tm) can be compressed anbd viewed as a regular photo.
For a special treat for the boys from Justice, use a picture of J. Edgar in
drag.
¡Ah! Al principio del thread, mencionana a 'Eve'. No se si se tratará de una aplicación.

Y este otro:

 ...probably wasn't even the first to propose this, but I wrote

articles in sci.crypt in 1988-89 about the "LSB method," wherein
messages, presumably encrypted, are placed in the least significant
bit of a GIF or other image, or in the LSBs of digital audio tapes.
(Cf. Kevin Kelly's article in "Whole Earth Review," Summer 1993, or in
his new book, "Out of Control," for a description.)

A version of this was hacked in PhotoShop, by me.

Several "stego" (steganography, which is of course what this is)
programs now exist, notably "JSTEG" (pun on JPEG) and "Stego."

Romana Machado's "Stego" program for the Mac has gotten a fair amount
of attention. I think it's available at the sumex.stanford.edu archive
site.

Interestingly, law enforcement types are speculating that the computer
porn folks using the Lawrence Livermore Labs computers were using the
LSB method to smuggle out defense secrets. I doubt it pretty strongly.
Y...

Otro thread, sobre detección de 'ciphertext'.

Esta parrafada es buena:

"Any decent crypto software produces a perfectly uniform distribution,

i.e. totally random-looking data. Any automatic crypto-detection
software would be looking for known crypto-headers or uniformly-
distributed data after all other headers.

To increase NSA's computers workload, you may simply add layers of
encoding or compression, like uuencode .zip .arj .tar etc.

Since there's a bewildering amount of data formats and software,
trying to match a file's distribution with the typical one is a
daunting task. The file may be too small to detect a significant
difference, and many won't even be recogniced.

So it's possible to foil automatic cryptogram detection by padding
files with non-randomly distributed garbage. The garbage may be
chosen to imitate the distribution of common formats (wich may be
difficult) or simply with a different pattern each time.

The bottom line is that *detecting* a message may be as hard as
cracking a cipher. For that reason, personal-ads in papers and
even flower orders were forbidden in WWII. So what chances have"
spys against the gigantic Usenet?"



Y ya para acabr por hoy, un concepto, steganography. Es el hecho de ocultar un mensaje.

viernes, febrero 04, 2005

Y otros dos links interesantes:

  • Stirmark para audio.
  • Y 2mosaic. Para evitar crawler que buscan watermarking.
Un par de links que me ha pasado arturo:

Haciendo ya busquedas mas correctas, al final he conseguido articulos interesantes de DDJ y CUJ (he buscado por 'random' y 'statistical analysis').

De DDJ:
De CUJ:


Statistical testing of random number genrators


Llevo poniendo ultimament muchos post sobre este tema :(. Bueno ha sido un procesos de busqueda larga, pero al final la busqueda ha sido fructifera.

Un articulo al respecto.
Una pagina con links al respecto. Entre ellos esta la Testing Suite del NIST.
Aqui esta Diehard. E info al respecto.
Y aqui esta Dieharder. Que no se si es util

Buscando por 'Diehard tests' en google se obtiene bastante info.
Referencias sobre patentes de software en el Proyecto de Constitución Europea [barrapunto.com].

Randomness in the ciphertext


Un thread al respecto. Esta muy interesante ya que de él, he obtenido (al fin) lo que estaba buscando, una aplicación que haga analisis estadísco de 'ciphertext', FineCrypt. Es interesante otro programa que menciona, Yarrow. Lo usa para generar ficheros con contenido pseudo-aleatorio.
FineCrypt la verdad es que tiene muy buena pinta. Lo malo es que el analisis estadistico se hace dentro del GUI, por lo que no serviría. Necesito un comando. De todas formas si al final acabo desarrollando uno, puede servir para comparar.
La pregunta que lanza el tio (tras una introduccion):

My question is: is randomness of cyphertext a reasonable measure of  actual encryption strength, or is it just another item muddying the

water?
Voy a intentar extraer las parrafadas mas interesantes. Eso si, vete a saber si son afirmaciones ciertas todas.

+ "It is not a reasonable measure..."


+ "For messages that are much longer than the key, the ciphertext is about as random as
the corresponding plaintext."

+ "> Results are along the lines of "The file content is almost
> certainly not random" or "The file content is almost certainly random."


"The former makes sense but the latter doesn't. What "randomness" tests
determine is whether the observed data is consistent with the hypothesis
that it is generated by a random source. It is possible to attribute a
likelihood for deviation from the model, but not for conformance to it."

+ " Beware. I looked at FineCrypt about a year ago and it had many
implementation errors that do not inspire confidence. The "randomness"
tests are pretty basic compared to what is availiable... Check out the NIST
test suite, Diehard, DiehardC FIPS 140."

+ "It is becoming increasingly clear that the best way to test the
programs is with the test vectors."

+ "
The
randomness of the output depends both on the input and the cypher. No
distinction is made by the questioner. He simply took a few outputs and
measured their randomness and found some to be random, according to some
stupid test, and other not. He asked if the output's being random
according to his unknown test, could
be used to infer something about the strength of the cypher. The answer is no.

One reason is that the output also depends on the input (the whole point
of the argument) . Another is that
no small key cypher has truely random output with non-random input, since there is a
simply algorithm (the decryption) which will produce the non random
input from the output. However, no stupid randomness test will ever
discover this unless the cypher is very very very weak."

+ "
>The
> randomness of the output depends both on the input and the cypher.


Not with RC4, unless "Input" has now been changed to include the
key."


jueves, febrero 03, 2005

OSSIM es una herramienta de seguridad que integra varias de software libre.
Esta hecha por españolitos.

Aclarando conceptos



Ya para acabar con todo este tema de la criptografica, voy a aclararme unos conceptos.

Por un lado tenemos la criptografia (cryptography) y el criptoanalisis (cryptanalysis). Ambas forman la criptologia (cryptology).
Por otro lado tenemos la 'steanography' y la 'steganalysis'.

Unas cifras sobre logitudes de claves


Según he leido los algoritmo no simetricos (de llave publica) deben de tener una longitud de clave mayor que los simetricos para la misma seguridad.

En los asimetricos, se consideran seguras hasta las siguientes fechas las longitudes:


  • 1024 hasta 2010

  • 2048 hasta 2030

  • 3072 mas alla del 2030



En los simetricos creo que se considera seguro 256.
Creo que con DES se está usando 112 bits y con AES 128. El govierno de USA recomienda para AES 192 o 256.

Para acabar. De los asimétricos, la 'elliptic curve cryptography' necesita menores longitudes de clave.
Ya he llegado a un punto en que tengo tanto papers en abundancia sotre 'steganalysis', ahora necesito llegar al mimo punto sobre 'cryptoanalysis'.

En sourceforge.net, con la busqueda adecuada (cryptanalysis), ya obtengo resultados. Bien!!! No hay nada como buscar con las palabras adecuadas. Pero no veo nada de lo que me interesa, que es detectar que algo está encriptado.

He aqui, la primera busqueda exitosa. En muy informativo:

"There is an automated statistical software package (ATS) that can do an
excellent vertical differentiation and a reasonable horizontal
differentiation of about 75 different commercial cipher systems based on
analysis of ciphertext or suspected ciphertext. It also tests the random
number generation, based on standard NIST FIPS 140-1,2 standards. I have
used it in my consulting and improved it for several years ( as the various
cipher systems have grown/ changed or introduced). I have been able to
detect changes in product offerings and detect encrypted traffic in
some very sensitive assignments. ATS can be used to look at network traffic
and packetized traffic and has various options to pear down the headers to
get to the VPN or IPSec traffic.

ATS has some limitations. Steganography laced with 3DESor RC5 yields
signatures that are more difficult to interpret. I have only characterized
Rijndael (my favorite) and Twofish in the current AES 5-finalist group. ATS
is not as rigorous as the NIST tools and is not used for certification at
NIST levels.

Theoretically perfect algorithms yielding white noise signatures are
indistinguishable. However, implementations are not perfect and platforms
respond differently. The latter two permit statistical and probabilistic
analysis of the various cipher product offerings.
My "ICSA Guide To Cryptography," McGraw Hill, 1999 has a brief discussion in
Chapter 21."

Tras ella penseé que iba a encontrar algo, pero nada. De momento mis intentos han sido infructuosos. He intentado google, ddj, cuj y sourceforge.net

A ver si otro dia estoy mas inspirado buscando. Algo tiene que haber...
Ja, mi empresa ha sacado un concurso interno para sacarse las certificaciones CISA y CSIM de ISACA.
Por lo visto CSIM es un certificado de seguridad y CISA de auditoria.

Y seguimos mirando

Otra pagina sobre steganalysis.
WetStone es una empresa que tiene varios productos, de steganalysys.
Leyendo sobre la empresa veo que hay un termino que se usa para este tipo de investigacion 'digital forensics'. Bueno el producto que interesa (tienen mas) es Stego Suite. Cuesta $1.995. La suite se compone de dos productos, Stego Watch y Stego Analyst, que hacen lo que su nombre sugiere.
Aparte tienen otro producto para detectar Malware, Malicious Software; Gargoyle.

Esta también es interesante, ya que:
  • Afirman que el 'statistical stegoanalysis' ya no es eficaz para la detección.
  • Y tienen montado un framework para detectar imagenes en la web. Usan un crawler libre para ello. Luego usan stegdetect y finalmente 'stegbreak' (esto no se lo que es :( ).
Este paper puede ser interesante de leer.

Y una ultima[forensics.nl] pagina. Ya estoy un poco saturado.... y en esta hay muchisimos articulos en pdf. Y su hermana para watermarking. Este sitio parece estar muy bien, cubriendo el tema de 'Computer Forensics'.

Cambiando de tercio


Unas noticias de barrapunto:

Bien, bien, ya se como encauzar mi busqueda y es buscar por steganography. En sourceforge.net me salen casi 20 proyectos al respecto, pero ninguno de detección.

Esta[stegoarchive.com] es otra pagina que he encontrado al respecto. Tiene bastantes productos sobre para hacer 'stegoing' y algunos para hacer 'unstegoing' o detección. Como por ejemplo:

  • stirmark. Se dispone como binario y en codigo fuente (C/C++). Es una 'suite' para probar esquemas de 'watermarking'. Creo que necesita lo marcado y el original.
  • stegdetect (solo para jpeg)
Aqui, mas productos para hacer 'esteanografia'.

En la pagina de stegdetect [ourgess.org] se pueden encontrar articulos al respecto (de steanography) y links.

Buscando en google, sobre 'steganography detection' obtengo resultados, pero de todas formas sobre encryption detection, no.

Si se quiere detectar mensajes ocultos en la red, habrá que hacer:

+ En primer lugar mirar si sobre el bloque de datos se ha aplicado alguna técnica de ocultación (steganography).
+ O bien si los datos estan encriptados.

Con esto ya tendriamos detectado, contenido sospechoso.
Hay que tener en cuenta que ademas de aplicar ocultación, posiblemente los datos ocultos pueden estar cifrados.

Por cierto, un concepto relacionado con 'steganography' es watermarking.



Y otra [mycrypto.net] pagina interesante, sobre encriptación.
Y otra [philzimmermann.com] mas,. El creador de PGP.
Ummmmm, de momento no he encontrado el susodicho articulo, pero si una libreria interesante: Crypto++.

Al final no he encontrado nada en ddj, pero este articulo tiene buena pinta.
Lo que me ha resultado curioso de ddj es que ahora no te dejan ver los ultimos números, pero de los antiguos si.

Aqui hay uno del Alexandrescu sobre el Double-Checked Locking. Y la primera parte del mismo.

Mas sobre la detección de datos criptograficos


He preguntado en Kriptopolis, a ver si me responde alguien.
Ya me han respondido en scr.crypt. Me indican, que en ddj salio algo hace poco.

There was a related article in the last few months in Dr. Dobb's Journal, but I

don't have that issue right at hand...

Basically, encrypted data looks random, so testing a block for randomness will
help to find ciphertext, but it will also find compressed blocks of data which
also look random.


Habrá que buscar en ddj a ver si veo algo...

miércoles, febrero 02, 2005

Grupo sobre Criptografia



En scri.crypt hay 2 grupos, este es el adecuado: sci.crypt.research.

martes, febrero 01, 2005

lunes, enero 31, 2005

De barrapunto



¿Cuanto cobras por crear y mantener una web?

Chats y Criptografia


He tenido que mirar estos temas por una historia del curro. Y me he encontrado con que la wikipedia es una fuente de información buenísima. Al menos en plan introductorio.

Bueno unos links de ella sobre chats:


Y ahora unos de criptografia:





viernes, enero 28, 2005

A ver, a ver....
Probando...., probando... el Spell Checking para Firefox.
Pues esto es una maravilla. Ya no voy a poner faltas cuando escriba aquí.

De barrapunto


Ummmm, hoy viene repletito de contenido...

Un par sobre python:

Mas:


Y un articulo al que llegué desde barrapunto:

jueves, enero 27, 2005

Crear pdfs



Hoy he intentado probar PDFCreator, pero no se porque no me ha chiscado.
La idea esta genial, se te instala como una impresora, de manera que para generar un PDF basta con imprimir el documento. A ver si logro probarlo...

Vlady me comentó que el usa Jaws PDF Creator.
De barrapunto: ¿Es Java Portable?
Interesante este post.
De él he obtenido estos dos links:

Ambas paginas son para programcación en Windows, con tecnologia Microsoft.

Esta aplicación puede ser interesante PDFCreator [sourceforge.net]. Permite generar documentos pdf. Se usa como si fuera un driver de impresión.

miércoles, enero 26, 2005

DTrace in a nutshell



DTrace es la primera herramienta de Solaris 10 cuyo codigo ha sido liberado por Sun.
En los foros de DTrace, me he encontrado este post, donde se describe lo que es brevemente.
Y aqui una introducción del producto.

¿Empieza una nueva etapa para Solaris?


Se ha lanzado OpenSolaris.
La noticia en barrapunto.
La noticia en la web de Sun.

Por lo visto ya han liberado el codigo de DTrace.

martes, enero 25, 2005

lunes, enero 24, 2005

Noticias de barrapunto



Ruby on Rails, a todo tren.
Edición colaborativa en tiempo real con Moonedit.
Posiblemente, habrá una suite libre de desarrollo en Java.

Mas sobre monitorización


Ya estuve buscando el documento ese que tenía de analisis de prestaciones. Se trata de un curso de TID. En el se mencionan una serie de aplicaciones:

    + Comandos del sistema operativo:

      - Visión de sistema: sar, uptime, vmstat, iostat, netstat, snoop
      - Visión de procesos: ps, time


    + Aplicaciones:

      - Sun: perfmeter, glance, gpm, proctool, top
      - HP: glance, gpm, rx, monitor, top
      - SGI: osview, gr_osview, procview, top, xtop



De las cuales ya habia mencionado en el post anterior: sar, iostat, ps, top, uptime, vmstat .

Dicho documento es bastante teórico. Esta bien.
Otro punto de interés es uno en el que muestra las medidas mas significativas a tener en cuenta dentro de un nodo y de la red:


    + Procesador

      - consumo (%): usr, sys, wio, idle
      - load averages: 1 min., 5 min., 15 min.,

    + Disco

      - Throughput: Accesos/s, Kb/s
      - Retardo: service time

    + Memoria

      - Paginado: Page out, Swap out

    + Redes

      - Ethernet: Colisiones

    + Cache

      - Eficiencia (%): Hit rate

viernes, enero 21, 2005

Mas sobre monitorización

Otras herramientas: oprofile y strace (system call trace).
En linux esta disponbile el 'Linux Trace Toolkit', junto con la facilidad DProbe. Eso si, requieren un kernel especial.

Sobre oprofile: OProfile is a low-overhead, transparent profiler for Linux, capable of instruction-grain profiling of all processes, shared libraries, the kernel and device drivers, via the hardware performance counters.

Solaris 10 vs Linux


Un articulo que me ha pasado my bro en el que se comparan dichos SO para servidores de Sun.
Como toda comparativa, los criterios de comparación los escoge quien lo realiza, con lo que hay que tomarlos con cautela.
De todas formas según el articulo Solaris es mejor en Seguridad y si quieres contratar soporte mas barato.
El punto mas flojo según el articulo para Solaris es la disponibilidad de aplicaciones.

Monitorización en Unix

Generalizar en este tema es imposible ya que cada SO tiene particularidades. Recuerdo que tengo algun documento en casa al respecto. A ver si lo busco...

Pero bueno asi de primeras a todo se nos ocurren los comandos ps y top.
Preguntando a Oscar me informa también de vmstat (Report Virtual Memory Statistics).
Haciendo un poco de busqueda ya me encuentro con sar (system activity reporter) e iostat (report I/O statistics).

Ya buscando específicamente sobre linux me he encontrado con este link, Popular Unix Performance-Monitoring Tools for Linux. En el cual mencionan (describiendo su uso):

  • top
  • vmstat
  • xload (X11 tool)
  • xosview (X11 tool)
  • uptime
  • bonnie (disk benchmarking)
  • free (snags information about the state of memory)
  • time

Tambien menciona 'network monitoring tools':
  • ping
  • traceroute
  • tcpdump
  • ntop

Por cierto, sobre su uso siempre se puede recurrir a las paginas del man (que estan online - ver post anterior).

Buscando un poco mas me he encontrado con:

  • pScan: C++/QT based tool for querying, analyzing and displaying Linux process information.

  • Sysstat: suite of resource monitoring tools. Segun veo, se compone de las siguiente utilidades:


    • iostat

    • mpstat (Displays more in-depth CPU statistics)

    • sadc (Known as the system activity data collector, sadc collects system resource utilization information and writes it to a file)

    • sar


Tras preguntar a JJ me comentó sobre Big Brother y mtr, pero son mas de administración de red. Aqui hay un directorio de herramientas de Administración y monitorización para Linux.

En esta pagina hay un articulo sobre BigBro y mencionan otras herramientas.

Para Solaris 10 existe DTrace.

Man pages online



Un par de sitios para consultar man pages online:

miércoles, enero 19, 2005

Sobre Process



Probé la herramienta, en primer lugar para ver el arbol de procesos de FDS. Pero aparte de eso te muestra mucha informacion, como las dlls que usan (de las dlls tb. muestra info), los threads, las entradas de registro, ...

En definitiva es muy completa. Mas info aqui [sysinternals.com].

Por lo visto para que te muestre información sobre las direcciones de los threads y el stack necesita que este instalado el paquete ‘Microsoft Debugging Tools for Windows’. Como yo no lo tenía me sacó un warning al principio.

Monitorizacion de procesos



Posiblemente con este curro con FDS (Fast Data Search) me tocará monitorizar los procesos para poder encontrar cuellos de botellas.
Para ello tendré que usar herramientas tanto en Unix como en Windows.
En este post me voy a centrar en Windows. La idea es ver que herramientas tengo disponibles y sobre todo ver cuales tengo disponibles con el SO.

La mas conocida es taskmgr (Task Manager). Otra no tan conocida es el msinfo32 (Información del Sistema).

Pero con esas no nos basta, necesitamos algo mas para poder ver por ejemplo fallos de pagina a nivel de proceso.

Solucion: googlear un poco.

El primer sitio encontrado de interés fue Windows Server troubleshooting. Tiene muy buena pinta, pero como mi interés se centraba en descubrir herramientas, tampoco lo he mirado mucho.
Eso si, me sirvió para intuir que Microsoft tiene algo y un sitio muy bueno [sysinternals.com]. Tiene bastantes utilidades con muy buena pinta. De ellas he probado el 'Process Explorer'.

De microsort se pueden realicen la siguiente busqueda, que saca resultados interesantes.
Bueno al grano, no se como llegue a ella, pero la siguiente pagina es la buena, va sobre Performance Monitoring en Windows 2000 (que era lo que me interesaba). Esta dentro de los Resource Kits.

Y ya acabando, la herramienta clave es perfmon.exe (Performance Monitor). Se puede acceder a ella desde el panel de control -> herramientas administrativas.

Con ella ya podemos mirar diversos contadores a nivel de proceso, que es lo que nos interesaría.









Unas entradas de barrapunto:

lunes, enero 17, 2005

Como se realiza el dispatching en Apache 2.0.
El de por defecto varia en windows (mpm_winnt) y unix (prefork). Aparte de esos dos esta el worker disponible y otro no disponible.
Un IDE para Python.
Arturo lo probó y me comentó que estaba bien. Lo dejo aqui anotado por si me da por probarlo, pero de momento voy a usar el ultraedit.

Sobre Carnivore y Echelon



Buscando en barrapunto se puede encontrar posts sobre 'Carnivore' y 'Echelon':

Uno es el Echelon, capaz de detectar cualquier tipo de transmisión electrónica, desde una llamada de teléfono hasta la utilización de un cajero automático. El otro, básicamente, es un sistema de filtrado de correo electrónico y de combinación de bases de datos, que utiliza el FBI y se llama Carnivore'

viernes, enero 14, 2005

Mas sobre sockets


Bueno sin haber empollado el tema lo suficiente, y sin haber leido un libro en condiciones (que deberia). Puedo afirmar (gracias web) que (ojo, que en alguna afirmacion podria estar equivocado; no pongo la mano en el fuego):

+ En principio no se pueden reutilizar puertos en diferentes procesos.
+ La excepcion es cuando tenemos un servidor concurrente que atiende las conexiones con procesos hijos. Al hacer el fork(), se comparten los descriptores, con lo cual el puerto se va a compartir. La diferencia con el caso anterior es que el socket ya se ha creado. Supongo que en el caso anterior fallaría la creación del socket.
+ He visto que hay una opcion que se REUSEPORT, si todos los sockets se crean con esta opcion, se podrá reutilizar el puerto. Eso si, todos los procesos deben de usar la opción. Nota: En la faq de sockets indica algún ejemplo de uso.
+ Cuando se acepta una conexión se crea un nuevo socket que es copia del de escucha. Es por ello que un proceso puede tener N conexiones en el mismo puerto.

Seria interesante hacer unas pruebas sobre ello.
Buscando la faq de sockets, me he encontrado con la web definitiva para buscar faqs.

jueves, enero 13, 2005

Mega Ping



Se trata de el ultimo descubrimiento de aplicacion, sobre los temas que he estado mirando ultimante. Muy completa. Me ha hecho saber sobre ella Arturo.
Se puede descargar de aqui.

miércoles, enero 12, 2005

TIME_WAIT


Tenia una duda sobre este estado que aparece cuando cierras un socket. Por lo visto es un tema con el que la gente anda bastante confundida. Aqui lo explican.
Bueno para ir acabando este tema de ir chequenado mi ordenata dos links:

  • Security Task Manager. Pues na una herramienta de seguridad como otras muchas que habrá.
  • Windows Process Library. Forma parte de WinTaskPro. Lo interesante de el link es que muestra muchisimos procesos de windows y te explica para lo que sirven.
Estoy probando Port Explorer.
Un comentario de ella.

Es facil de usar. Pero por lo que veo solo saca procesos, al igual que inzider (segun he visto en la web).

Para buscar este tipo de aplicación, hay que buscar por 'port-to-process mappers'.
¿Bueno y que pasa una vez que hemos usado netstat y vemos que hay puertos que estan escuchando?
Lo suyo es saber que proceso los esta usando. Se podría usar inzider, pero he visto que tiene problemas con las aplicaciones que corren como servicios. Vaya gena. Si es que windows es una gena.

Otra pagina de herramientas, para chequear puertos.

Para acabar, un documento sobre Intrusion Detection.

Sobre netstat



Vaya.... he encontrado un documento muy bueno que explica la salida de netstat.
Que bueno este articulo, ' Remote OS Detection via TCP/IP Fingerprinting.
Un ejemplo muy bueno que dan:

'Otro uso potencial para esta capacidad es evaluacion de compañias

con las que podria hacer negocios. Despues de seleccionar un ISP,
escanealos para ver que equipo usan. Esos tratos de "$99/año" no suena
tan buenos cuando se entera que tienen enrutadores chafas y ofrecen
servicios PPP de una bola de cajas Windows.
'

Mu bueno el nmap este. Te permite no sólo ver que puertos estan abiertos, sino incluso saber las versiones de los servicios (conocidos) que estan en dichos puertos e incluso el OS de la maquina.

Endedando con puertos



Bueno parece que estan intentando arrancar cosillas aqui con fast. A ver que pasa...
Mientras tanto sigo enredando conlos puertos que se me va a venir bien en un futuro...
Ya de momento estoy investigando que puertos usa FAST. Grrrrrrrrrrr.

He estado jugando con nmap junto con netstat.

Un comentario para ir acabando. En principio creo que los primeros 1024 puertos estan reservados. Aqui se puede encontrar un listado de los puertos y servicios que los usan.

Para acabar adjunto un link sobre TCP/IP de Microsoft. Es la TCP/IP Core Networking Guide. Del Windows 2000 resource kits.

martes, enero 11, 2005

Mas sobre la escucha en interfaces de red


Tras hablar con JJ puedo contar mas sobre este tema...

Se podría considerar que lo normal es que una aplicacion escuche sólamente en un interfaz. Es lo mas común. Aunque una maquina tenga varios, uno es el de por defecto.

Desde la aplicación lo que se hace, cuando haces el bind() del socket, es o bien hacerlo sobre todas las interfaces, o sobre alguna en concreto. Si quieres hacerlo en varias pero no en todas, habrá que hacer varios bind.

Lo anterior es usando el API de sockets del OS, pero puede haber recubrimientos que con una sóla llamada puedas usar mas de un interfaz. Quizas en ACE (tengo que mirarlo).

Por otro lado, con los sockets de Unix (hablo sin conocimiento real, sólamente por lo que me ha comentado JJ) se pueden hacer cosas potentes. Por lo visto pueden tener como una parte publica y otra privada. Entonces puedes simular incluso balanceo de carga si en la privada usas mas de un interfaz. O algo así.... Otra cosa a investigar....

nmap



Ya se de otra utilidad para probar, nmap. Hay disponible también un frontend, nmapfe (para X window).
Y otra mas, amap (Application Mapping Tool). Sirve para saber que servicios corren en determinados puertos, sin asumir nada. Lo que no se es si esta disponible para windows.

Sobre nessus



Iba a ese detector de vulnerabilidades open source, pero para no tener que pagar licencia, sólo se puede probar en una red de tipo C. Osea, no puedo probarlo aqui en mi maquina del curro.

Asique como que paso de aceptar la licencia para bajarmelo.

¿Como puedes ver a que tipo de red pertenece una IP? Muy facil, aqui.

El formulario forma parte de este tutorial: IP Addressing Fundamentals.

Switched network



Lo normal ahora es que lo sean. Si una red no lo es, utiliza hubs. La diferencia es que los primeros evitan las colisiones y los segundos no (segun me ha contado mi hermano).

msinfo32


Es la aplicacion que te muestra la informacion del sistema en windows. No la conocia.
Te muestra las dlls que estan ejecutandose, los procesos, las variables de entorno, ...

Sniffers


Esta mañana, ando trasteando con 'Analyzer' y 'WinDump'. Al haber instalado 'WinPCap', con msinfo32 podemos ver la dll (wpcap) que esta cargada en la pestaña de 'modulos'.

En la configuracion de red, podemos ver que winpcap aparece como un monitor de red, aparece como un protocolo y según he visto en la doc, funcina como uno (ver la FAQ).

Antes de nada, dos links:


Estoy mirando esto porque he visto que en la instalacion que hemos realizado de FAST, un procesos esta escuchando en un puerto de una de las interfaces de red del servidor (tiene dos, estando escuchando en la publica).

Por lo que he podido investigar hasta ahora, donde escucha el procesos se define durante la llamada bind() del socket. Creo que se puede hacer que escuche por cualquier interfaz o por alguna especifica. Sigo investigando....


lunes, enero 10, 2005

Sobre ARP, Address Resolution Protocol.

Security Scanner


Eso es lo que es Nessus. Me ha pasado el link JJ. A ver si la pruebo mañana.

Geektools



Mu util wl Whois. Con meter la ip te dice a quien pertenece.
Bueno, aqui el resto de Tools.
Ya hace tiempo escribí (abril 2003) sobre WinDump. De aqui se puede obtener.
Y de aqui WinPCap (necesario por WinDump).

Hay otra herramienta que podria ser interesante para echarle un vistazo, Analyzer.
De Windows 2000 resource kits:


Basicamente las herramientas disponibles son:

  • Arp - View the ARP (Address Resolution Protocol) cache on the interface of the local computer to detect invalid entries.
  • Hostname - Display the host name of the computer.
  • Ipconfig - Display current TCP/IP network configuration values, and update or release Dynamic Host Configuration Protocol (DHCP) allocated leases, and display, register, or flush Domain Name System (DNS) names.
  • Nbtstat - Check the state of current NetBIOS over TCP/IP connections, update the NetBIOS name cache, and determine the registered names and scope ID.
  • Netstat Display statistics for current TCP/IP connections.
  • Netdiag Check all aspects of the network connection.
  • Nslookup Check records, domain host aliases, domain host services, and operating system information by querying Internet domain name servers. Nslookup is discussed in detail in "Windows 2000 DNS" in this book.
  • Pathping Trace a path to a remote system and report packet losses at each router along the way.
  • Ping Send ICMP Echo Requests to verify that TCP/IP is configured correctly and that a remote TCP/IP system is available.
  • Route Display the IP routing table, and add or delete IP routes.
  • Tracert Trace a path to a remote system.

jueves, enero 06, 2005

miércoles, enero 05, 2005

Como ando un poco ocioso, estoy leyendo a Fuckowski.
Habia ya leido lo del proyecto bicicleta. La verdad es que mola el tio escribiendo. Habrá que irlo leyendo todo. Tiene estilo.
Unas noticas de hoy de barrapunto:


Y de ayer:


Y otras:




lunes, enero 03, 2005

Pues si que estaba yo desinformado del tema de Red Hat [redhat.com]. Por lo visto tras la versión 9 ya no exite 'Red Hat Linux' sino que ahora hay dos lineas de producto Fedora Project (¡¡¡ojo!!! Fedora no esta soportado por Red Hat sino por la comunidad linux) y Red Hat Enterprise Linux.