Mostrando entradas con la etiqueta md5. Mostrar todas las entradas
Mostrando entradas con la etiqueta md5. Mostrar todas las entradas

sábado, 16 de enero de 2010

Está seguro que su clave es segura??

Muchos administradores se confian que haciendo una clave y ejecutandole algún mecanismo de cifrado ya queda todo resuelto y seguro.
Sin embargo hoy en día donde la posibilidad de almacenar cualquier dato no es asunto complicado ni muy costoso, sale a la luz el problema de que en muchos sitios se están creando bases de datos que tienen tanto lo que se cifra como el resultado, y entonces es donde el administrador se empieza a preguntar que hacer y como aprovechar la situación???

Era basicamente cuestión de tiempo que alguien comenzará a guardar el valor de una palabra con su correspondiente valor cifrado, es decir crear diccionarios de datos cifrados, y también era cuestión de tiempo que alguien las publicaras en la red.

Es por ello que no importa que su clave la haya generado con MD5 o SHA1 , o incluso que ud. sea más ingenioso y haga una clave complicada, puesto que por más ingenioso que ud sea..... tristemente quizás a alguien también se le ocurrió. Por ejemplo, está el tipico administrador de sistema que le pone a un servidor en producción la muy famosa clave "123456" pero se toma la molestia de encriptar el dato con md5, lo que le da de resultado "e10adc3949ba59abbe56e057f20f883e", bueno solo bastará que llegué otra persona y acceda sitios web como http://md5decryption.com/ o http://www.yellowpipe.com/yis/tools/encrypter/index.php , coloque la cadena de texto cifrada y le arroje el super valor "123456", esto no quiere decir que la gente de md5decryption o yellowpipe sean unos super genios que lograron romper el md5 , nooooo, sencillamente que tienen una base de datos donde ya esta el registro que busco con su correspondiente valor, o sea lo que ha hecho ha sido una mera consulta .

Claro hasta aquí mas de uno ya habrá dicho "pero obvioooooo que 123456 es facil de tener registrado!!!!" y cierto estamos de acuerdo, sin embargo como indique anteriormente la genialidad de ud. es posible que a uno de los 6mil millones de habitantes de este planeta también se le haya ocurrido, sino me cree haga el mismo ejercicio de colocar el valor cifrado de "a01726b559eeeb5fc287bf0098a22f6c" para que quede sorprendido cuanto le traiga "@dm1n" .

Hay otra tecnica que más aun le puede sorprender, y no es usar alguna de estas paginas mencionadas, sino entrar al mayor buscador de la red , si ese mismo que ya le vino a la mente, entre en Google y sencillamente coloque el valor cifrado, en muchos casos los resultados de la busqueda le traen entre los resumenes la palabra que corresponde a valor encriptado!!!.

Claro que no todas las ocurrencias existen, es por ello que una medida que podemos optar es al momento de que se nos ocurra una super genial clave , probemos colocarla en una de estas tantas bases de datos que están en la red y si no aparece pues ya empezamos con un buen pie, y las demas opciones es seguir con las intrucciones tipicas de siempre, hacer claves super complicadas (numero, letras, mayusculas, minisculas, signos) , evitar que sean cortas y por ultimo cambiarlas cada cierto tiempo , y si no lo va a hacer (porque es muyyyy fastidioso jejeje) por lo menos revisar con cierta periocidad , que su clave aun no la han publicado!!!!!.
Continua...

sábado, 3 de mayo de 2008

Evitar que accedan como Root al Grub!

Recientemente publiqué , como poder acceder a una maquina como root a través del Grub , esto es útil por varias razones laborales y que no se salen del marco "ético" , sin embargo por medidas de seguridad , ya sea para evitar el acceso indeseado a nuestro sistema debemos configurar el grub para evitar que se pueda aprovechar esta "vulnerabilidad".
Lo primero es identificar el contenido de nuestro menu de carga, el bootloader tiene en ocasiones una opción de Recovery Mode que permite incluso , dependiendo de como este configurado , entrar al sistema como root y sin pedir claves!!!.
Esto lo detectamos fácilmente si al observar el menu de carga vemos la opción de Recovery Mode , entonces aquí tenemos dos opciones, dejarlo como esta y configurar una contraseña general para todo el grub, o eliminar esta opción y listo, para ello editamos el archivo del cargador de inicio en:
/boot/grub/menu.lst

Buscamos las lineas que están generalmente al final del archivo donde muestren las opciones de carga en modo de recuperación , algo así como estas:

title Ubuntu hardy , kernel 2.6.24-16-generic (recovery mode)
root (hd0,0)
kernel /vmlinuz-2.6.24-16-generic root=UUID=b69-41a0-a00-ecb ro single
initrd /initrd.img-2.6.24-16-generic


Y listo las borramos.
Ahora.... esta medida no es muy buena, porque si el día de mañana queremos entrar en modo recuperación pues ahi nos tocará ver como nos las arreglamos, es por ello que mejor es habilitarle un password al modo de modificación del grub.
Para ello lo que debemos hacer es habilitar una linea que posee el mismo archivo anterior:
/boot/grub/menu.lst

Entramos a él y veremos que hay una sección que esta escrita sobre el password , ahí nos muestra dos formas , una es colocar:
password loqueseteocurra

Así tal cual , con el inconveniente de que cualquiera que logre acceder al archivo menu.lst sabrá cual es tu super poderoso password :s y la otra opción es colocar un password encriptado con md5.
Para ello primero , fuera del archivo menu.lst , ejecutaremos el comando (como root):
grub-md5-crypt

Esto pedirá que escribas dos veces un password cualquiera , y al final te lo dará encriptado en md5, ese resultado que te dé , cópielo completo , toda la linea.
De ahí nos vamos entonces , a editar el archivo menu.lst y en la sección password escribiremos :
password --md5 + el texto encriptado que copiamos

Y listo, guardamos el archivo y reiniciamos el sistema, cuando arranque veremos solo una diferencia en el bootloader, y es que en vez de ofrecernos todas las opciones que da sobre cada linea "e" , "c" , etc , simplemente nos mostrará escoger el kernel que queremos cargar y la opción "p", si presionamos "p" nos pedirá el password sin encriptar, al colocarlo y verificarlo , el grub te mostrará todas las opciones normales de cualquier grub y ahí si podrás seguir trabajando y teniendo un sistema un poco más seguro.
Continua...