Mostrando entradas con la etiqueta clave. Mostrar todas las entradas
Mostrando entradas con la etiqueta clave. Mostrar todas las entradas

sábado, 16 de enero de 2010

Está seguro que su clave es segura??

Muchos administradores se confian que haciendo una clave y ejecutandole algún mecanismo de cifrado ya queda todo resuelto y seguro.
Sin embargo hoy en día donde la posibilidad de almacenar cualquier dato no es asunto complicado ni muy costoso, sale a la luz el problema de que en muchos sitios se están creando bases de datos que tienen tanto lo que se cifra como el resultado, y entonces es donde el administrador se empieza a preguntar que hacer y como aprovechar la situación???

Era basicamente cuestión de tiempo que alguien comenzará a guardar el valor de una palabra con su correspondiente valor cifrado, es decir crear diccionarios de datos cifrados, y también era cuestión de tiempo que alguien las publicaras en la red.

Es por ello que no importa que su clave la haya generado con MD5 o SHA1 , o incluso que ud. sea más ingenioso y haga una clave complicada, puesto que por más ingenioso que ud sea..... tristemente quizás a alguien también se le ocurrió. Por ejemplo, está el tipico administrador de sistema que le pone a un servidor en producción la muy famosa clave "123456" pero se toma la molestia de encriptar el dato con md5, lo que le da de resultado "e10adc3949ba59abbe56e057f20f883e", bueno solo bastará que llegué otra persona y acceda sitios web como http://md5decryption.com/ o http://www.yellowpipe.com/yis/tools/encrypter/index.php , coloque la cadena de texto cifrada y le arroje el super valor "123456", esto no quiere decir que la gente de md5decryption o yellowpipe sean unos super genios que lograron romper el md5 , nooooo, sencillamente que tienen una base de datos donde ya esta el registro que busco con su correspondiente valor, o sea lo que ha hecho ha sido una mera consulta .

Claro hasta aquí mas de uno ya habrá dicho "pero obvioooooo que 123456 es facil de tener registrado!!!!" y cierto estamos de acuerdo, sin embargo como indique anteriormente la genialidad de ud. es posible que a uno de los 6mil millones de habitantes de este planeta también se le haya ocurrido, sino me cree haga el mismo ejercicio de colocar el valor cifrado de "a01726b559eeeb5fc287bf0098a22f6c" para que quede sorprendido cuanto le traiga "@dm1n" .

Hay otra tecnica que más aun le puede sorprender, y no es usar alguna de estas paginas mencionadas, sino entrar al mayor buscador de la red , si ese mismo que ya le vino a la mente, entre en Google y sencillamente coloque el valor cifrado, en muchos casos los resultados de la busqueda le traen entre los resumenes la palabra que corresponde a valor encriptado!!!.

Claro que no todas las ocurrencias existen, es por ello que una medida que podemos optar es al momento de que se nos ocurra una super genial clave , probemos colocarla en una de estas tantas bases de datos que están en la red y si no aparece pues ya empezamos con un buen pie, y las demas opciones es seguir con las intrucciones tipicas de siempre, hacer claves super complicadas (numero, letras, mayusculas, minisculas, signos) , evitar que sean cortas y por ultimo cambiarlas cada cierto tiempo , y si no lo va a hacer (porque es muyyyy fastidioso jejeje) por lo menos revisar con cierta periocidad , que su clave aun no la han publicado!!!!!.
Continua...

sábado, 17 de mayo de 2008

Que hacer si no tenemos la clave de Root, en MySql?

Bueno, esta vez creo que es hora de ir al médico de tantos olvidos que uno tiene jejeje. La intención de este post, no es entrar en la base de datos de la empresa y robar información o peor aún corromperla o cambiarla!.
Obviamente asumo, que la intención de leer esto es porque probablemente les paso el mismo descuido que tuve... instalar los paquetes de mysql, y ... no acordarse cual fue la clave que le asignamos a Root!.

Esto es muy común , muchas veces generamos ambientes donde instalamos muchas aplicaciones y no anotamos cual clave fue asignada , a menos que estemos usando la misma para todo, que es igual de fatal jaja.
Bueno el caso es, que hacer si se nos olvido la clave de root en mysql?, en mi situación esto que hice me funciono teniendo Ubuntu Hardy Linux y MySql 5.0, pero igual sirve si tenemos otras distro, el hecho es que tendremos que ejecutar los siguientes pasos:
Abrimos una terminal y como root detendremos el servicio de mysql:
sudo /etc/init.d/mysql stop

Si todo sale bien, la consola nos indicará que efectivamente ha parado el servicio, posteriormente nos cambiaremos al directorio /bin y desde ahí ejecutaremos, de nuevo como root, lo siguiente:
sudo mysqld --skip-grant-tables --user=root

Esta consola quedara en un estado de stand by, después de mostrarnos varias lineas de mensajes, no hay que preocuparse y dejamos esta consola abierta sin tocar más nada, ahora lo que hacemos es abrir otra consola con la que seguiremos trabajando, en ella nos iremos de nuevo al directorio /bin y ejecutamos mysql como root:
mysql -u root

Ahora que ha pasado?, bueno si nos fijamos bien, pudimos entrar a mysql como root SIN que nos pidiera la clave de root!!, y porque pasa esto? bueno porque en el otro terminal estamos manteniendo el socket abierto para que esto suceda, hemos dejado una puerta abierta.
Y bueno ya una vez adentro nos quedará el prompt "mysql>", aquí realizaremos los cambios para poner nuestra nueva clave de root, asi que ejecutamos:
UPDATE mysql.user SET Password=PASSWORD('nueva_clave') WHERE User='root';

No olvidar poner el ; al final , recordemos que como estamos modificando una tabla de mysql esto es una sentencia igual como si modificaramos cualquier tabla ordinaria. Ejecutada la sentencia, nos indicará las filas afectadas.
Bueno, ya para ir terminando ejecutamos:
FLUSH PRIVILEGES;

Finalmente, nos salimos de mysql, escribiendo exit; .
Ahora en la terminal , lo que hacemos es volver a para el servicio, pero y hey?? ya no lo habiamos detenido anteriormente?, claro, pero dejamos un socket abierto y debe cerrarse, asi que volvemos a ejecutar en la linea de comando y como root:
sudo /etc/init.d/mysql stop

Una vez hecho esto, el otro terminal que manteniamos abierto, se va a terminar el proceso que venia corriendo y podremos cerrarlo, y en el terminal que nos queda abierto iniciamos el servicio de mysql:
sudo /etc/init.d/mysql start

Cuando haya iniciado, podremos entrar a mysql como root con nuestra nueva clave :-) , escribimos:
mysql -u root -p

Continua...

lunes, 21 de abril de 2008

Qué hacer si no tenemos la clave de Root?

Lo que escribo ahora me funciono en una máquina con Linux Debian Etch 4.0.
Sucede que muchas veces, se nos olvida a clave del usuario Root, o no la tenemos a la mano , o como me sucedio a mi, tuve que probar una maquina virtual con Debian configurada con los paquetes de Ruby, entonces una amigo me la paso para usarla en el virtualbox, sin embargo cuando la prendo me encontré con la sorpresa que no podia logearme por no tener clave de los usuarios. Qué hacemos en estos casos?.
Pues la solución es entrar por un puerta trasera que tenemos al iniciar linux , precisamente cuando carga el Grub, en ese momento podemos modificar los valores de la carga y asi la maquina se iniciará dejandonos en la linea de comandos, y pues ahi podremos cambiar el password del root con el que podremos posteriormente crearnos nuestro usuario o cambiarle la clave también, veamos como hacer esto paso a paso:
1.- Al prender la maquina , y en el momento de mostrar el Grub presionamos cualquier tecla (menos Enter) esto evitará que se ejecute la secuencia automatica de carga del grub.
2.- Detenido la carga , nos posicionamos sobre la linea que queremos modificar su valor de arranque, esto lo hacemos presionando la tecla "e".
3.- Nos salen 4 lineas , hay una de ellas que comienza con la palabra "kernel" (creo que es la tercera de arriba a abajo) sobre esa linea la editamos presionando "e"
4.- Escribimos al final de la linea ro single init=/bin/bash , nos quedará algo así:
>grub edit> kernel /boot/vmlinuz-2.6.18-6-686 root=/dev/hda1 ro single init=/bin/bash

Los valores pueden cambiar dependiendo de la version del kernel que se tenga y del particionamiento.
5.- Al terminar presionamos Enter y regresamos a la pantalla anterior, ahí presionaremos la tecla "b" y comenzara a bootear la maquina , al terminar quedara en una linea de comando
6.- Hay unos comandos que vamos a necesitar y para ello es necesaria crear la variable de ambiente con PATH
>PATH=/sbin:/usr/bin:/bin

7.- El arranque que hemos realizado ha montado barra ( / ) como solo lectura para poder hacer las modificaciones del password debemos remontarlo en modo lectura - escritura
>mount -o remount /

8.- Ahora podremos cambiar la clave del usuario root
>passwd root

9.- Por ultimo necesitamos confirmar los cambios en el disco y para ello sincronizamos el buffer de la cache
>sync;sync

10.- y listo , reiniciamos y al logearnos lo hacemos con root y con la clave que creamos
>reboot

Continua...