Mostrando entradas con la etiqueta windows. Mostrar todas las entradas
Mostrando entradas con la etiqueta windows. Mostrar todas las entradas

miércoles, 25 de noviembre de 2015

Dell vendió computadoras con un Certificado Raiz y su private key dentro xD

Si, mas parece una broma que algo cierto, pero ellos mismos lo reconocen aquí mismo. Lo mas gracioso de todo esto es que hace una semana compré una Inspiron 7000 Series... ergo... tengo un certificado raíz de Dell gratis!!!!  Ah, y la clave privada...

Al parecer los amigos de Dell en un esfuerzo por mejorar la experiencia de soporte de sus usuarios  a través de su servicio Dell Fundational Services incluyeron por error en el repositorio de certificados de Windows nada mas y nada menos que un certificado raíz junto con su clave privada... Pero bueno, según el post citado antes, un update a partir del 24 de Noviembre debería encargarse de remover dicho certificado de los sistemas. Sin embargo he aquí un screenshot tomado hace unos minutos (18:17 UTC 25 de Nov)...




Simpático, no? Y se supone que iba a ser válido hasta 2039... Lógicamente los amigos de Dell están pidiendo a gritos que lo eliminemos (pasos aquí) para reducir posibles dolores de cabeza.

El potencial problema aquí es que alguien utilice dicho certificado y clave para firmar otros certificados y luego pueda realizar ataques tipos MiTM haciéndose pasar por un servicio de Dell. Si bien el certificado y la clave privada están ambos en el repositorio de windows sólo es posible exportar el certificado, dado que la clave está protegida para no poder ser exportada...




Según cuentan las malas lenguas en Internet, es posible exportar la clave privada haciendo uso de algún software que hay por ahí... Ya con la clave privada y el certificado, crear certificados y firmarlos es solo cuestión de paciencia.

La forma mas sencilla de solucionar esto es con el aplicativo provisto por Dell, con un simple click nos elimina el certificado y hace el resto del hosekeeping necesario (antes por las dudas lo exporté :P). Lo raro es que el aplicativo sólo nos garantiza que el certificado es removido del sistema y de los certificados en los que confía Windows, esto podría ser suficiciente. Pero just in case, lo vamos a incluir formalmente dentro de los certificados en los que Windows NO debe confiar, simplemente importando el certificado dentro de "Untrusted Certificates", quedando de la siguiente manera:




Moraleja?... Empresas grandes hacen cagadas grandes jajaja.

jueves, 13 de marzo de 2014

KeePassX, protegiendo mis claves, digale NO!!! a las claves en papel o en un txt

Cuántas claves recordás? Hoy por hoy todos tenemos almenos:

-Una cuenta de correo electrónico
-Una cuenta en Facebook
-Una cuenta en twitter
-Una cuenta de home banking
-Una tarjeta de débito/crédito
-Una cuenta en algún foro, diario, revista, etc
-etc...

Pero quién tiene una clave diferente para cada servicio? Me consta que muchas personas caen en el error de re-utilizar sus claves porque les resulta complicado/tedioso/aburrido/feo tener que recordar tantas, pero esto potencia mas aún el riesgo de por ejemplo sufrir un robo de identidad, fraude electrónico y una larga lista de problemas. Por ejemplo, es un clasico que una persona use en facebook la misma contraseña que utiliza en su correo electrónico. Otro clásico es no utilizar la misma clave, sino una con una leve diferencia por ejemplo: la clave del mail es pepeloco y la clave de facebook es pepeloco1. Esto si bien resuelve dos cosas, recordar la clave y que no sea la misma, es una solución demasiado ingénua y no vale la pena.

Si bien tener distintas claves para cada servicio no resuelve todo el problema (si las claves son sencillas, estamos en el horno igual), puede disminuir de manera considerable el impacto del descubrimiento de una de ellas, es decir: una clave revelada un servicio afectado y ya no una clave revelada muchos servicios afectados. Poniendolo en criollo, si obtienen tu clave del mail solo van a poder mandar mails y ya no hacerse pasar por vos en Facebook y Twitter.

También es cierto que existen soluciones como single sign-on que atacan en cierta forma esta problemática, pero en este caso tomaremos una dirección distinta.

Hay varios programas que permiten almacenar de manera segura nuestras claves y en este post en particular hablaremos de KeePassX. Keepassx nos va a permitir almacenar y ordenar nuestras claves de manera sencilla y prolija.

keepassx


Pero donde está la parte mágica de Keepassx? no hay magia, keepassx protegerá nuestras claves con... una clave. En esencia, ahora debemos elegir una única clave muy fuerte para que proteja a las demás claves que podrían ser incluso generadas aleatoriamente, ya que no precisamos recordarlas!!! Esta clave que debemos elegir debe ser realmente segura y no deberíamos anda gritándola ni escribiéndola en ningún lado, ya que será utilizada por keepassx para ocultar las demas. En criollo Keepassx es una caja fuerte donde guardamos las llaves de cada una de nuestras propiedades, si le entregamos a un ladron la caja fuerte junto con la combinación nos podemos despedir de las propiedades, pero si el ladrón obtiene solo la caja fuerte no puede hacer demasiado (en este caso, con una clave segura el ladrón está perdido).

La instalación va a depender de si se trata de Windows o Linux (mas sencilla ya que está en los repos de cualquier distro apt-get install keepassx o yum install keepassx). Para el caso de windows pueden bajar el instalador de AQUI, funciona en Windows 2000, XP, Vista, 7.

Una vez instalado lo ejecutan y buscan la opción "Nueva Base de Datos", les pedirá que ingresen una contraseña y que la repitan. Aquí radica gran parte de la fortaleza del esquema, esta clave debe ser larga, contener numeros, símbolos, todo lo que puedan recordar. A partir de aquí es sencillo agregar y quitar registros, armar grupos, etc (imagenes oficiales de keepassx). Keepassx encripta la base de datos con las claves utilizando AES256 lo que significa que será computacionalmente imposible adivinar una clave fuerte (al menos al día de la fecha, claro).

Por cada entrada registrada en KeePassX podemos registrar la siguiente información:

entrada keepassx

Grupo al que pertenece, es una forma sencilla de ubicar las entradas.
Título con el que se podrá encontrarla en keepassx
Usuario, esto podria ser una dirección de correo electrónico en el caso de Facebook
URL, la dirección del sitio donde este usuario y clave son válidos
Clave/Password, la clave en si misma. Como verán está el botón Gen que permitirá generar una clave aleatoria.
Comentario, un cuadro de texto donde podremos escribir información adicional si es necesario
Adjunto/Attachment, es aqui donde se puede adjuntar un archivo a la entrada. 

Otra particularidad de keepassx es que nos permite incluir archivos en esta pequeña base de datos, interesante para por ejemplo casos donde tengamos alguna información importante en una imagen jpg o un keyfile de algún otro sistema encriptado.

Una vez cargada una entrada a keepassx, basta con ubicarla y presionar botón derecho para copiar el usuario y luego de la misma manera se puede copiar la clave.

claves keepassx

De esta forma conseguimos, sacrificando un poco la comodidad, una manera sencilla de administrar nuestros passwords de forma segura.

Algunas recomendaciones para el uso de KeePaasX


  • Mantenerlo actualizado, es decir, si uno actualiza su password de facebook debe actualizarlo de igual manera en KeePassX, porque sino el password sería obsoleto. 
  • Tener al menos dos copias del archivo de claves de KeePassx repartidas en lugares diferentes (una en la computadora y la otra en un pendrive por ejemplo). Dada la importancia del archivo, si le pasara algo a la computadora y no pudiesemos recuperarlo estaríamos frente a un gran problema.
  • El password que protege el archivo debe ser considerablemente fuerte, en lo posible con mas de 10 caracteres, mezclando letras y números; y si es posible símbolos también. Pero ante todo el password debe ser fácil de recordar, dado que si se lo olvidan de nuevo estamos en problemas.

jueves, 25 de agosto de 2011

Como quitar Windows 7, instalar CentOS 6 desde un pendrive y todo esto sin que se muera Ubuntu 9.10 oO


Windows en las particiones sda3 y sda4, CRAP!!! ¿sda2 es booteable? qué pasa si la borro?

root@moon:/home/juan# fdisk -lu /dev/sda

Disco /dev/sda: 250.1 GB, 250059350016 bytes
255 cabezas, 63 sectores/pista, 30401 cilindros, 488397168 sectores en total
Unidades = sectores de 1 * 512 = 512 bytes
Identificador de disco: 0xbab21f87

Dispositivo Inicio    Comienzo      Fin      Bloques  Id  Sistema
/dev/sda1              63   454623434   227311686   83  Linux
/dev/sda2   *   454625280   454830079      102400    7  HPFS/NTFS
/dev/sda3       454830080   476534783    10852352    7  HPFS/NTFS
/dev/sda4       476536095   488392064     5927985    5  Extendida
/dev/sda5       476536158   488392064     5927953+  82  Linux swap / Solaris


Para ver en qué consiste mi grub actualmente ejecuté

root@moon:/home/juan# grub-mkconfig -o grub.conf.bak
Generating grub.cfg ...
Found linux image: /boot/vmlinuz-2.6.31-22-generic
Found initrd image: /boot/initrd.img-2.6.31-22-generic
Found linux image: /boot/vmlinuz-2.6.31-21-generic
Found initrd image: /boot/initrd.img-2.6.31-21-generic
Found linux image: /boot/vmlinuz-2.6.31-20-generic
Found initrd image: /boot/initrd.img-2.6.31-20-generic
Found linux image: /boot/vmlinuz-2.6.31-19-generic
Found initrd image: /boot/initrd.img-2.6.31-19-generic
Found linux image: /boot/vmlinuz-2.6.31-17-generic
Found initrd image: /boot/initrd.img-2.6.31-17-generic
Found linux image: /boot/vmlinuz-2.6.31-16-generic
Found initrd image: /boot/initrd.img-2.6.31-16-generic
Found linux image: /boot/vmlinuz-2.6.31-15-generic
Found initrd image: /boot/initrd.img-2.6.31-15-generic
Found linux image: /boot/vmlinuz-2.6.31-14-generic
Found initrd image: /boot/initrd.img-2.6.31-14-generic
Found memtest86+ image: /boot/memtest86+.bin
Found Windows 7 (loader) on /dev/sda2
done

De esta manera me hice con una copia de la configuración actual, por si las moscas!!!
mmmm... viendo un poco la configuración actual de grub encontré la parte donde se define el arranque del win7

menuentry "Windows 7 (loader) (on /dev/sda2)" {
        insmod ntfs
        set root=(hd0,2)
        search --no-floppy --fs-uuid --set 2860188560185c3e
        chainloader +1
}


Entonces decidí actuar! :P
Eliminé ambas particiones de windows!

root@moon:/etc/grub.d# fdisk -lu /dev/sda

Disco /dev/sda: 250.1 GB, 250059350016 bytes
255 cabezas, 63 sectores/pista, 30401 cilindros, 488397168 sectores en total
Unidades = sectores de 1 * 512 = 512 bytes
Identificador de disco: 0xbab21f87

Dispositivo Inicio    Comienzo      Fin      Bloques  Id  Sistema
/dev/sda1              63   454623434   227311686   83  Linux
/dev/sda4       476536095   488392064     5927985    5  Extendida
/dev/sda5       476536158   488392064     5927953+  82  Linux swap / Solaris
Por lo tanto me quedó un gran vacío xD, unos 11Gb perdidos entre sda1 y sda4, ese vacío debería ser llenado por CentOS :D.
Volví a lanzar grub-mkconfig -o grub.conf.bak.2, y esta vez ya no aparecieron las líneas del arranque de windows 7 :D.

root@moon:/etc/grub.d# grub-mkconfig -o grub.conf.bak.2
Generating grub.cfg ...
Found linux image: /boot/vmlinuz-2.6.31-22-generic
Found initrd image: /boot/initrd.img-2.6.31-22-generic
Found linux image: /boot/vmlinuz-2.6.31-21-generic
Found initrd image: /boot/initrd.img-2.6.31-21-generic
Found linux image: /boot/vmlinuz-2.6.31-20-generic
Found initrd image: /boot/initrd.img-2.6.31-20-generic
Found linux image: /boot/vmlinuz-2.6.31-19-generic
Found initrd image: /boot/initrd.img-2.6.31-19-generic
Found linux image: /boot/vmlinuz-2.6.31-17-generic
Found initrd image: /boot/initrd.img-2.6.31-17-generic
Found linux image: /boot/vmlinuz-2.6.31-16-generic
Found initrd image: /boot/initrd.img-2.6.31-16-generic
Found linux image: /boot/vmlinuz-2.6.31-15-generic
Found initrd image: /boot/initrd.img-2.6.31-15-generic
Found linux image: /boot/vmlinuz-2.6.31-14-generic
Found initrd image: /boot/initrd.img-2.6.31-14-generic
Found memtest86+ image: /boot/memtest86+.bin
done


Por último una actualizada del grub para que los cambios se reflejen en el archivo de configuración real:

root@moon:/etc/grub.d# update-grub
Generating grub.cfg ...
Found linux image: /boot/vmlinuz-2.6.31-22-generic
Found initrd image: /boot/initrd.img-2.6.31-22-generic
Found linux image: /boot/vmlinuz-2.6.31-21-generic
Found initrd image: /boot/initrd.img-2.6.31-21-generic
Found linux image: /boot/vmlinuz-2.6.31-20-generic
Found initrd image: /boot/initrd.img-2.6.31-20-generic
Found linux image: /boot/vmlinuz-2.6.31-19-generic
Found initrd image: /boot/initrd.img-2.6.31-19-generic
Found linux image: /boot/vmlinuz-2.6.31-17-generic
Found initrd image: /boot/initrd.img-2.6.31-17-generic
Found linux image: /boot/vmlinuz-2.6.31-16-generic
Found initrd image: /boot/initrd.img-2.6.31-16-generic
Found linux image: /boot/vmlinuz-2.6.31-15-generic
Found initrd image: /boot/initrd.img-2.6.31-15-generic
Found linux image: /boot/vmlinuz-2.6.31-14-generic
Found initrd image: /boot/initrd.img-2.6.31-14-generic
Found memtest86+ image: /boot/memtest86+.bin
done


Y ahora le pegamos un reboot a ver qué pasa!!! (no hacer bungee jumping con los cordones!!!, por las dudas tengan un live-cd de alguna distro para arreglar grub :P, yo tengo en un pendrive un ubuntu 9.04 por si las moscas).

NOTA: luego de reiniciar noté que ya no me aparecía la lista de entradas para elegir, sino que directamente me cargó la primer entrada sin decir nada. Me queda averiguar porque...

Bien ahora, a preparar el pendrive desde donde bootear para instalar CentOS, claramente no pienso quemar un CD para usarlo una sola vez ajajaja. Rata? no!, económico! Lo mas complicado de todo esto fue encontrar el pendrive xD, los hacen tan pequeñosss.

NOTA: Backup del pendrive!!!!

Para hacer booteable nuestro pendrive con una iso de CentOS , primero descargamos la iso (wget http://centos-mirror.hostdime.com.br/centos/6.0/isos/x86_64/CentOS-6.0-x86_64-minimal.iso) :P, y luego instalamos "UNetbootin" (a buscar los paquetes gente, aptitude search unetbootin y ver :P).
Elegimos la iso y la partición del pendrive que correspondan, aceptamos y esperamos un raaaato.



Ahora reiniciamos y vemos qué pasa!

Una vez booteado del pendrive elegimos la primer opción que dice con video básico y cargará el instalador de CentOS.

NOTA1: no encontraba el archivo /images/install.img, cuando aparece la opción para ingresar el path del archivo hay que poner ./images/install.img y elegir el dispositivo que corresponda al pendrive!

NOTA2: también es necesario copiar la iso del CD dentro del pendrive!

Durante la instalación en ningún momento hay que dejar que particione el disco ni que instale un bootloade!!!! sino no va a salir caro :P

Terminada la instalación, inicié ubuntu y corrí nuevamente un grub-mkconfig pero la configuración ni se enteró de la instalación de CentOS...

A meterle mano a Grub: la versión de grub que tengo ¿1.97? oO, se configura a partir de unas plantillas que se encuentran en el directorio /etc/grub.d y también el archivo /etc/default/grub.

Primero modificamos /etc/default/grub para que vuelva a aparecer el menu de sistemas operativos durante el booteo de grub, esto se logra comentando la línea que dice GRUB_HIDDEN_TIMEOUT=0.

Ahora agregamos las lineas necesarias para el arranque de CentOS en el archivo /etc/grub.d/40_custom (en este archivo deberiamos incluir todas las entradas que pongamos manualmente):

menuentry "CentOS 6" {
    set root=(hd0,2)
    linux /boot/vmlinuz-2.6.32-71.el6.x86_64 ro root=/dev/sda2 rhgb quiet
    initrd /boot/initramfs-2.6.32-71.el6.x86_64.img
}


NOTA: estas líneas deben ser agregadas al final del archivo y sin modificar el resto de las lineas anteriores.

Vemos que las lineas indican la partición de root, la imagen del kernel y el initrd.
Ahora debemos actualizar grub para que aplique estos cambios a la configuración actual (update-grub) y vemos que la entrada fue agregada correctamente al final del archivo de configuración:

root@moon:/home/juan# tail /boot/grub/grub.cfg
# This file provides an easy way to add custom menu entries.  Simply type the
# menu entries you want to add after this comment.  Be careful not to change
# the 'exec tail' line above.
menuentry "CentOS 6" {
    set root=(hd0,2)
    linux /boot/vmlinuz-2.6.32-71.el6.x86_64 ro root=/dev/sda2 rhgb quiet
    initrd /boot/initramfs-2.6.32-71.el6.x86_64.img
}

### END /etc/grub.d/40_custom ###


Reiniciamos y.... :D un lujo, probado y re contra probado, levantó CentOS sin ningún inconveniente.