domingo, 21 de abril de 2013

LA SEGUNDA ETAPA DE BIG BROTHER - LEY CISPA


Cyber Intelligence Sharing and Protection Act o HR-3523


Proyecto de ley en los Estados Unidos que permita el intercambio de información de tráfico de Internet entre el gobierno de EE.UU. y cierta tecnología y las empresas de manufactura. El objetivo declarado del proyecto es ayudar al Gobierno de los EE.UU. investigar las amenazas cibernéticas y garantizar la seguridad de las redes contra los ataques cibernéticos. (Va para tod el mundo)

martes, 12 de febrero de 2013

Linux Foundation Sistema de arranque seguro de lanzamiento

Lo prometido es deuda, aquí está la Fundación Linux sistema de arranque UEFI seguro.  Los archivos se encuentran aquí :
PreLoader.efi (md5sum 4f7a4f566781869d252a09dc84923a82)
HashTool.efi (md5sum 45639d23aa5f2a394b03a65fc732acf2)

También se ha  reunido una imagen mini-USB que se puede arrancar (sólo lo DD en cualquier llave USB, la imagen es gpt particiones, a fin de utilizar el dispositivo de disco entero). Tiene un shell EFI donde el kernel debe ser y gummiboot utiliza para cargar. Lo puedes encontrar :
 Aqui (md5sum 7971231d133e41dd667a184c255b599f).
Para utilizar la imagen mini-USB, tenes que inscribir a los hashes de loader.efi (en el directorio \ EFI BOOT \, en realidad gummiboot), así como shell.efi (en el directorio de nivel superior). También se incluye una copia de KeyTool.efi que debe inscribirse al hash que correr también.

Sino puedes usar directamente la img lo debes buscar de esta forma :

i = sb-usb.img o = $ (grep-abo FAT $ i | cut-d:-f1); mount-o offset = $ ((O-54)) $ i / mnt
- Luego lo copian en la llave USB FAT y arranca -
Atencion : se esta evaluando si funciona es todos los SO, atener en cuenta.

Esta entrada fue publicada en EUFI y distribuida para los usuarios 

lunes, 11 de febrero de 2013

UEFI ?... Parte II


Asunto: arranque UEFI seguro con qemu-kvm
Grupos de noticias: http://news.gmane.org/gmane.linux.kernel

- La Fundación Técnica LINUX, con la ayuda y aporte de James Bottomley ,se ha podido publicar estos enlaces:

http://git.kernel.org/?p=linux/kernel/git/jejb/efitools.git;a=summary
http://download.opensuse.org/repositories/home:/jejb1:/UEFI/openSUSE_12.1/

El sistema de arranque Tianocore, junto con Readme que describe como usarlo.

Cualquier consulta o dudas de como realizar tal instalación háganlo saber  siempre de este lado hay gente que ayuda a no fomentar las restricciones de los SO.

Contactos a tener en cuenta :

@librealcance   softwhardw@gmail.com  librealcance2013@gmail.com   librealcance.librealcance@facebook.com

UEFI LIBERADO ?... Parte I


Se ha publicado una imagen del Intel Tianocore, con información y código adicional para ayudar a los programadores Linux a eludir las restricciones impuestas por el sistema de entrada/salida UEFI en equipos nuevos con Window$ 8.
Aunque nuestros "colegas" Micro$oft sigue explicando que el nuevo UEFI se ha implementado como medida de "seguridad" y no para impedir la instalación de otros sistemas operativos, lo cierto es que hoy por hoy no todas las distribuciones Linux (ni otros sistemas) podrán instalarse en los equipos de nueva generación con Window$ 8. Y ello siempre que los fabricantes lo incluyan en sus máquinas porque tendrán libertad para instalar este "arranque seguro" que sustituirá a la viejas BIOS. UEFI obliga a firmar el firmware y el software del proceso de arranque lo que protege de "malware" el proceso de arranque de Window$ 8 pero impide instalar otros sistemas no preparados para ello.
Lo ideal es que los fabricantes incluyeran una opción para desactivar o activar esta función pero no se conoce si será así. Por ello, desde Linux ofrecen este Tianocore que es una imagen de código abierto del UEFI de Intel para que los desarrolladores experimenten.
El objetivo no es otro que permitir que cualquier Linux pueda instalarse junto a Window$ 8 en los nuevos ordenadores.

domingo, 3 de febrero de 2013

Miren como nos espían Que mal...

Quienes poseen el servicio de Fibertel, sufren abruptos cortes por intermedio de la CNC, en conjunto con la  agencia de investigaciones SIDE, se comprobaron conexiones espontaneas contra los servidores de esa empresa, incorporando un sistemas de supervisor de los correos (mail) y a su vez supervisan las navegación de los usuarios sino miren este examen :

El proyecto es nuevo, lo que ocurre es que ahora, más que almacenar, lo que se hacen es interceptar o mantener bajo vigilancia a una o a cientos de personas que al Gobierno le interese, sin ningún tipo de control. De esta forma, no necesita saber la clave de un correo, directamente intercepta la conexión de Internet y pincha las líneas telefónicas de ciudadanos, periodistas, empresas, instituciones, legisladores incluyendo a la Iglesia, Comunidad Judía, Musulmana y otros credos.
El sistema es similar al Data Voice Call Recording and Acquisition Units (DVCRAU), pero básicamente aplicado en la red de los principales proveedores.
Se sabe que esa "caja negra" (por definirla de alguna manera) remitirá la copia de cada uno de los correos que lleguen o se emitan por intermedio del dominio "fibertel.com.ar" y de todos los Servidores, al personal de la CNC y de la Side para su análisis y clasificación. También se estarían supervisando los sitios por los cuales navegan los usuarios de Internet, almacenando en un listado el día y hora de acceso a dichas páginas, o correos.
ATENTOS Los proveedores "Speedy" (Telefónica de Argentina) y "Arnet" (Telecom) ya tendrían instalados en sus servidores, la "caja negra" instalada por la CNC y bajo el control del personal de la Side.
Esta info. parece de película pero es real hay intercepcion de los correos electrónicos las fuentes a las cuales se averiguo dieron afirmacion en lo que se habla. 
- Nota - disculpen las lineas negras pero es solamente para no divulgar un usuario y su mac address 



sábado, 2 de febrero de 2013

Suscribite a LIBRE ALCANCE


DATE UN LUGAR PARA TUS COMENTARIOS

Excelente Iniciativa de Mega

Después de un tiempo en que Kim Dotcom volvió de las sombras, su regreso esta muy desafiante, a que me refiero, bueno... hay una jugosa recompensa para quienes pueden vulnerar su nueva adquisición Open Source, el nuevo Mega.
Para quienes no saben un de los puntos mas fuertes y destacados son la seguridad que posee dicho servicio de almacenamiento, pero sin mas preámbulos les paso los detalles que el mismo Kim publica para quienes quieran desafiar esta gran barrera.

Estos son los puntos a desafiar :



  • La ejecución remota de código en cualquiera de nuestros servidores (incluyendo la inyección SQL)
  • La ejecución de código remoto en cualquier navegador del cliente (por ejemplo, a través de XSS)
  • Cualquier asunto que rompa nuestro modelo de seguridad criptográfica, permitiendo el acceso remoto no autorizado, o manipulación de las claves o datos
  • Cualquier cuestión que no pasa por el control de acceso, lo que permite la sobrescritura no autorizado / destrucción de claves o datos de usuario
  • Cualquier problema que pone en peligro los datos de una cuenta asociada en caso de que el e-mail se vea comprometida
Estos son los puntos que no tendrán chances :

  • Cualquier asunto que requiere la participación activa de las víctimas, como los ataques de ingeniería social, phishing y
  • Cualquier asunto que resulta de usuarios que han seleccionado contraseñas débiles
  • Cualquier cuestión que requiere un número muy significativo de solicitudes del servidor para explotar
  • Cualquier cuestión que requiere una máquina cliente comprometida
  • Cualquier cuestión que requiere de un navegador cliente no soportado o no actualizados
  • Cualquier cuestión que requiere acceso físico del centro de datos 
  • Vulnerabilidades en terceros (por ejemplo, los servicios operados por revendedores)
  • Cualquier agotamiento sobrecarga / resource / denegación de servicio de tipo de ataques
  • Cualquier cosa que confiar en falsos certificados SSL
  • Todo lo que requiere potencia de computación extrema (2 ^ 60 operaciones criptográficas +) o un ordenador cuántico. Esto incluye números aleatorios supuestamente previsibles - usted califica sólo si es capaz de mostrar una debilidad real en lugar de conjetura general.
  • Cualquier error que no estén relacionados con la integridad, disponibilidad y confidencialidad de los datos del usuario
  • Cualquier reclamación que la lectura y la comprensión de nuestro código JavaScript es criptoanálisis satisfactorio en sí mismo - si bien puede ser críptico, no están cifrados
¿Cuánto puedo ganar?
  • Ofrecemos hasta 10.000 euros por error, en función de su complejidad y potencial impacto.
¿Quién es elegido?
  • El buscador primer error. Errores informados por terceros no se considera típicamente de una recompensa.
¿Cuál es la política de divulgación?
  • Usted es libre de revelar su descubrimiento al público en general después de confirmar a usted que el problema se ha resuelto.
¿Quién toma la decisión?
  • La decisión de si usted califica y cuánto gana es a nuestra discreción, y si bien vamos a ser justos y generosos, usted se compromete a aceptar nuestro veredicto final.
Información de Mega 

Busquedas