<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Rynho Zeros Web &#187; Windows</title>
	<atom:link href="http://www.rzw.com.ar/c/windows/feed" rel="self" type="application/rss+xml" />
	<link>http://www.rzw.com.ar</link>
	<description>Seguridad Informática</description>
	<lastBuildDate>Mon, 17 May 2010 05:08:56 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Ejecución remota de código en Windows a través del motor de fuentes OpenType incrustadas</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-5437.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-5437.html#comments</comments>
		<pubDate>Thu, 14 Jan 2010 14:41:55 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Bugs]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[ejecución de código]]></category>
		<category><![CDATA[OpenType]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/?p=5437</guid>
		<description><![CDATA[Tal y como adelantamos, este martes Microsoft solo ha publicado un boletín de seguridad (el MS10-001) correspondiente a su ciclo habitual de actualizaciones. Según la propia clasificación de Microsoft esta actualización presenta un nivel de gravedad &#8220;crítico&#8221;. 
La vulnerabilidad reside en un desbordamiento de entero en el descompresor LZCOMP del motor de fuentes empotradas OpenType, [...]]]></description>
			<content:encoded><![CDATA[<p>Tal y como adelantamos, este martes Microsoft solo ha publicado un boletín de seguridad (el MS10-001) correspondiente a su ciclo habitual de actualizaciones. Según la propia clasificación de Microsoft esta actualización presenta un nivel de gravedad &#8220;crítico&#8221;. </p>
<p>La vulnerabilidad reside en un desbordamiento de entero en el descompresor LZCOMP del motor de fuentes empotradas OpenType, cuando procesa fuentes OpenType incrustadas (fuentes EOT o Embedded OpenType) específicamente diseñadas. Este fallo podría permitir la ejecución remota de código, si el usuario atacado abre un documento que incluya fuentes EOT especialmente manipuladas con alguna aplicación capaz de representar este tipo de fuentes, como Microsoft Internet Explorer, Microsoft Office PowerPoint o Microsoft Office Word.<br />
<span id="more-5437"></span><br />
Se ven afectados los sistemas Windows 2000, XP, Vista, 7 y Server 2003 y 2008. </p>
<p>Las actualizaciones publicadas pueden descargarse a través de Windows Update o consultando el boletín de Microsoft donde se incluyen las direcciones de descarga directa según la plataforma afectada. Se recomienda la actualización de los sistemas con la mayor brevedad posible. </p>
<p>Más Información:</p>
<p>Boletín de seguridad de Microsoft MS10-001 &#8211; Crítico<br />
Una vulnerabilidad en el motor de fuentes OpenType incrustadas podría permitir la ejecución remota de código (972270)</p>
<p>http://www.microsoft.com/spain/technet/security/Bulletin/ms10-001.mspx</p>
<p>Antonio Ropero<br />
antonior@hispasec.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-5437.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Microsoft: Resumen de Boletines de Seguridad para el mes de agosto de 2008</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-5263.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-5263.html#comments</comments>
		<pubDate>Wed, 13 Aug 2008 17:43:42 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Actualización]]></category>
		<category><![CDATA[Bugs]]></category>
		<category><![CDATA[Internet Explorer]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[Boletines de Seguridad]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/?p=5263</guid>
		<description><![CDATA[La empresa Microsoft ha publicado 11 boletines de seguridad correspondientes al mes de agosto, 6 de ellos calificados como &#8220;críticos&#8221; y los 5 restantes como &#8220;importante&#8221;.
Resumen
A continuación se presenta un resumen de los boletines publicados:
MS08-041: CRITICO Una vulnerabilidad en el control ActiveX para el Snapshot Viewer de Microsoft Access podría permitir la ejecución remota de [...]]]></description>
			<content:encoded><![CDATA[<p>La empresa Microsoft ha publicado 11 boletines de seguridad correspondientes al mes de agosto, 6 de ellos calificados como &#8220;críticos&#8221; y los 5 restantes como &#8220;importante&#8221;.</p>
<p><strong>Resumen</strong><br />
A continuación se presenta un resumen de los boletines publicados:</p>
<p><strong>MS08-041: CRITICO</strong> Una vulnerabilidad en el control ActiveX para el Snapshot Viewer de Microsoft Access podría permitir la ejecución remota de código arbitrario.</p>
<p><strong>MS08-042: IMPORTANTE</strong> Una vulnerabilidad en Microsoft Word podría permitir la ejecución remota de código arbitrario.</p>
<p><strong>MS08-043: CRITICO</strong> Vulnerabilidades en Microsoft Excel podrían permitir la ejecución remota de código arbitrario.</p>
<p><strong>MS08-044: CRITICO</strong> Vulnerabilidades en Microsoft Office podrían permitir la ejecución remota de código arbitrario.</p>
<p><strong>MS08-045: CRITICO</strong> Actualización acumulativa para Internet Explorer.</p>
<p><strong>MS08-046: CRITICO</strong> Una vulnerabilidad en Microsoft Windows Image Color Management System podría permitir la ejecución remota de código arbitrario.</p>
<p><strong>MS08-047: IMPORTANTE</strong> Una vulnerabilidad en IPsec Policy Processing podría permitir la revelación de información confidencial.</p>
<p><strong>MS08-048: IMPORTANTE</strong> Actualizaciones de seguridad para Outlook Express y Windows Mail.</p>
<p><strong>MS08-049: IMPORTANTE</strong> Una vulnerabilidad en Event System podría permitir la ejecución remota de código arbitrario.</p>
<p><strong>MS08-050: IMPORTANTE</strong> Una vulnerabilidad en Windows Messenger podría permitir la divulgación de información confidencial.</p>
<p><strong>MS08-051: CRITICO</strong> Una vulnerabilidad en Microsoft PowerPoint podría permitir la ejecución remota de  código arbitrario.<br />
<span id="more-5263"></span><br />
<strong>Versiones Afectadas</strong><br />
Para cada uno de los boletines mencionados, se ven afectados los siguientes productos:</p>
<p><strong>MS08-041</strong>:<br />
Microsoft Office 2000 Service Pack 3<br />
Microsoft Office XP Service Pack 3<br />
Microsoft Office 2003 Service Pack 2 y Microsoft Office 2003 Service Pack 3<br />
Snapshot Viewer para Microsoft Access (Microsoft está trabajando en la actualización de seguridad para este producto)</p>
<p><strong>MS08-042</strong>:<br />
Microsoft Office XP Service Pack 3<br />
Microsoft Office 2003 Service Pack 2<br />
Microsoft Office 2003 Service Pack 3</p>
<p><strong>MS08-043</strong>:<br />
Microsoft Office 2000 Service Pack 3<br />
Microsoft Office XP Service Pack 3<br />
Microsoft Office 2003 Service Pack 2<br />
Microsoft Office 2003 Service Pack 3<br />
2007 Microsoft Office System<br />
2007 Microsoft Office System Service Pack 1<br />
Microsoft Office Excel Viewer 2003<br />
Microsoft Office Excel Viewer 2003 Service Pack 3<br />
Microsoft Office Excel Viewer<br />
Microsoft Office Compatibility Pack para Word, Excel, y PowerPoint 2007 File Formats<br />
Microsoft Office Compatibility Pack para Word, Excel, y PowerPoint 2007 File Formats Service Pack 1<br />
Microsoft Office SharePoint Server 2007<br />
Microsoft Office SharePoint Server 2007 Service Pack 1<br />
Microsoft Office SharePoint Server 2007 x64 Edition<br />
Microsoft Office SharePoint Server 2007 x64 Edition Service Pack 1<br />
Microsoft Office 2004 for Mac<br />
Microsoft Office 2008 for Mac</p>
<p><strong>MS08-044</strong>:<br />
Microsoft Office 2000 Service Pack 3<br />
Microsoft Office XP Service Pack 3<br />
Microsoft Office 2003 Service Pack 2<br />
Microsoft Office Project 2002 Service Pack 1<br />
Microsoft Office Converter Pack<br />
Microsoft Works 8</p>
<p><strong>MS08-045</strong>:<br />
Internet Explorer 5.01 and Internet Explorer 6 Service Pack 1:<br />
Microsoft Windows 2000 Service Pack 4<br />
Microsoft Windows 2000 Service Pack 4</p>
<p>Internet Explorer 6:<br />
Windows XP Service Pack 2<br />
Windows XP Service Pack 3<br />
Windows XP Professional x64 Edition y Windows XP Professional x64 Edition Service Pack 2<br />
Windows Server 2003 Service Pack 1 y Windows Server 2003 Service Pack 2<br />
Windows Server 2003 x64 Edition y Windows Server 2003 x64 Edition Service Pack 2<br />
Windows Server 2003 con SP1 para Itanium-based Systems and Windows Server 2003 con SP2 para Itanium-based Systems</p>
<p>Internet Explorer 7:<br />
Windows XP Service Pack 2 y Windows XP Service Pack 3<br />
Windows XP Professional x64 Edition y Windows XP Professional x64 Edition Service Pack 2<br />
Windows Server 2003 Service Pack 1 y Windows Server 2003 Service Pack 2<br />
Windows Server 2003 x64 Edition y Windows Server 2003 x64 Edition Service Pack 2<br />
Windows Server 2003 con SP1 para Itanium-based Systems y Windows Server 2003 with SP2 para Itanium-based Systems<br />
Windows Vista y Windows Vista Service Pack 1<br />
Windows Vista x64 Edition y Windows Vista x64 Edition Service Pack 1<br />
Windows Server 2008 para Itanium-based Systems<br />
Windows Server 2008 para 32-bit Systems**<br />
Windows Server 2008 para x64-based Systems**<br />
** La instalación &#8220;core&#8221; de Windows Server 2008 NO se encuentra afectada.</p>
<p><strong>MS08-046</strong>:<br />
Microsoft Windows 2000 Service Pack 4<br />
Windows XP Service Pack 2 y Windows XP Service Pack 3<br />
Windows XP Professional x64 Edition y Windows XP Professional x64 Edition Service Pack 2<br />
Windows Server 2003 Service Pack 1 y Windows Server 2003 Service Pack 2<br />
Windows Server 2003 x64 Edition y Windows Server 2003 x64 Edition Service Pack 2<br />
Windows Server 2003 con SP1 para Itanium-based Systems y Windows Server 2003 con SP2 para Itanium-based Systems</p>
<p><strong>MS08-047</strong>:<br />
Windows Vista y Windows Vista Service Pack 1<br />
Windows Vista x64 Edition y Windows Vista x64 Edition Service Pack 1<br />
Windows Server 2008 para Itanium-based Systems<br />
Windows Server 2008 para 32-bit Systems**<br />
Windows Server 2008 para x64-based Systems**<br />
** La instalación &#8220;core&#8221; de Windows Server 2008 NO se encuentra afectada.</p>
<p><strong>MS08-048</strong>:<br />
Microsoft Windows 2000 Service Pack 4<br />
Microsoft Windows 2000 Service Pack 4<br />
Windows XP Service Pack 2 y Windows XP Service Pack 3<br />
Windows XP Professional x64 Edition y Windows XP Professional x64 Edition Service Pack 2<br />
Windows Server 2003 Service Pack 1 y Windows Server 2003 Service Pack 2<br />
Windows Server 2003 x64 Edition y Windows Server 2003 x64 Edition Service Pack 2<br />
Windows Server 2003 con SP1 para Itanium-based Systems y Windows Server 2003 con SP2 para Itanium-based Systems<br />
Windows Vista y Windows Vista Service Pack 1<br />
Windows Vista x64 Edition y Windows Vista x64 Edition Service Pack 1<br />
Windows Server 2008 para Itanium-based Systems<br />
Windows Server 2008 para 32-bit Systems**<br />
Windows Server 2008 para x64-based Systems**<br />
** La instalación &#8220;core&#8221; de Windows Server 2008 NO se encuentra afectada.</p>
<p><strong>MS08-049</strong>:<br />
Microsoft Windows 2000 Service Pack 4<br />
Windows XP Service Pack 2 y Windows XP Service Pack 3<br />
Windows XP Professional x64 Edition y Windows XP Professional x64 Edition Service Pack 2<br />
Windows Server 2003 Service Pack 1 y Windows Server 2003 Service Pack 2<br />
Windows Server 2003 x64 Edition y Windows Server 2003 x64 Edition Service Pack 2<br />
Windows Server 2003 con SP1 para Itanium-based Systems y Windows Server 2003 con SP2 para Itanium-based Systems<br />
Windows Vista y Windows Vista Service Pack 1<br />
Windows Vista x64 Edition y Windows Vista x64 Edition Service Pack 1<br />
Windows Server 2008 para Itanium-based Systems<br />
Windows Server 2008 para 32-bit Systems**<br />
Windows Server 2008 para x64-based Systems**<br />
** La instalación &#8220;core&#8221; de Windows Server 2008 NO se encuentra afectada.</p>
<p><strong>MS08-050</strong>:<br />
Windows Messenger 4.7:<br />
Windows XP Service Pack 2 y Windows XP Service Pack 3<br />
Windows XP Professional x64 Edition y Windows XP Professional x64 Edition Service Pack 2<br />
Windows Server 2003 Service Pack 1 y Windows Server 2003 Service Pack 2<br />
Windows Server 2003 x64 Edition y Windows Server 2003 x64 Edition Service Pack 2<br />
Windows Server 2003 con SP1 para Itanium-based Systems y Windows Server 2003 con SP2 para Itanium-based Systems</p>
<p>Windows Messenger 5.1:<br />
Microsoft Windows 2000 Service Pack 4<br />
Windows XP Service Pack 2 y Windows XP Service Pack 3<br />
Windows XP Professional x64 Edition y Windows XP Professional x64 Edition Service Pack 2<br />
Windows Server 2003 Service Pack 1 y Windows Server 2003 Service Pack 2<br />
Windows Server 2003 x64 Edition y Windows Server 2003 x64 Edition Service Pack 2<br />
Windows Server 2003 con SP1 para Itanium-based Systems and Windows Server 2003 con SP2 para Itanium-based Systems</p>
<p><strong>MS08-051</strong>:<br />
Microsoft Office Suites and Components:<br />
Microsoft Office 2000 Service Pack 3<br />
Microsoft Office XP Service Pack 3<br />
Microsoft Office 2003 Service Pack 2<br />
Microsoft Office 2003 Service Pack 3<br />
2007 Microsoft Office System<br />
2007 Microsoft Office System Service Pack 1</p>
<p>Other Office Software:<br />
Microsoft Office PowerPoint Viewer 2003<br />
Microsoft Office Compatibility Pack para Word, Excel, y PowerPoint 2007 File Formats<br />
Microsoft Office Compatibility Pack para Word, Excel, y PowerPoint 2007 File Formats Service Pack 1</p>
<p>Microsoft Office para Mac:<br />
Microsoft Office 2004 para Mac</p>
<p><strong>Detalle</strong><br />
<strong>MS08-041</strong>: Una vulnerabilidad en un control ActiveX para el Snapshot Viewer para Microsoft Access podría ser explotada por un atacante construyendo una página web especialmente modificada. Esto podría permitir la ejecución de código arbitrario cuando un usuario visualiza la página web modificada. De esta forma el atacante podría obtener los permisos del usuario logueado.</p>
<p><strong>MS08-042</strong>: Una vulnerabilidad en Microsoft Word podría permitir la ejecución remota de código arbitrario si un usuario abre un archivo especialmente modificado.<br />
El atacante que explote exitosamente esta vulnerabilidad podría tomar control del sistema afectado y luego instalar programas, visualizar, modificar, o borrar datos; o crear cuentas nuevas de usuario con todos los permisos. Aquellos usuarios con cuentas configuradas con menos permisos serán menos impactadas por este ataque que aquellos con cuentas de administración.</p>
<p><strong>MS08-043</strong>: Cuatro vulnerabilidades en Microsoft Office Excel podrían permitir la ejecución remota de código arbitrario si un usuario abre un archivo especialmente modificado.<br />
El atacante que explote exitosamente esta vulnerabilidad podría tomar control del sistema afectado y luego instalar programas, visualizar, modificar, o borrar datos; o crear cuentas nuevas de usuario con todos los permisos. Aquellos usuarios con cuentas configuradas con menos permisos serán menos impactadas por este ataque que aquellos con cuentas de administración.</p>
<p><strong>MS08-044</strong>: Cinco vulnerabilidades podrían permitir la ejecución remota de código arbitrario si un usuario visualiza con Microsoft Office un archivo de imagen especialmente modificado. Aquellos usuarios con cuentas configuradas con menos permisos serán menos impactadas por este ataque que aquellos con cuentas de administración.</p>
<p><strong>MS08-045</strong>: Seis vulnerabilidades podrían permitir la ejecución de código arbitrario si un usuario utilizando Internet Exlorer visualiza una página web especialmente modificada. Aquellos usuarios con cuentas configuradas con menos permisos serán menos impactadas por este ataque que aquellos con cuentas de administración.</p>
<p><strong>MS08-046</strong>: Una vulnerabilidad en el sistema Microsoft Image Color Management (ICM) podría permitir la ejecución remota de código arbitrario, en el contexto del usuario actual.<br />
El atacante que explote exitosamente esta vulnerabilidad podría tomar control del sistema afectado y luego instalar programas, visualizar, modificar, o borrar datos; o crear cuentas nuevas de usuario con todos los permisos. Aquellos usuarios con cuentas configuradas con menos permisos serán menos impactadas por este ataque que aquellos con cuentas de administración.</p>
<p><strong>MS08-047</strong>: Una vulnerabilidad en la forma en que se aplican ciertas reglas del protocolo Windows Internet Protocol Security (IPsec) podría hacer que el sistema ignore ciertas políticas de IPsec y transmita paquetes en texto plano. Esto podría hacer que se divulgara información que debería transmitirse cifrada. Un atacante podría visualizar y modificar el contenido de los paquetes transmitidos en plano.</p>
<p><strong>MS08-048</strong>: Una vulnerabilidad en Outlook Express y Windows Mail podría permitir la divulgación de información confidencial si un usuario utilizando Internet Explorer visualiza una página web especialmente modificada. Aquellos usuarios con cuentas configuradas con menos permisos serán menos impactadas por este ataque que aquellos con cuentas de administración.</p>
<p><strong>MS08-049</strong>: Dos vulnerabilidades en Microsoft Windows Event System podrían permitir la ejecución remota de código arbitrario.<br />
El atacante que explote exitosamente esta vulnerabilidad podría tomar control del sistema afectado y luego instalar programas, visualizar, modificar, o borrar datos; o crear cuentas nuevas de usuario con todos los permisos.</p>
<p><strong>MS08-050</strong>: Una vulnerabilidad en Windows Messenger podría permitir la divulgación de información confidencial de un usuario logueado. El atacante que explotara exitosamente esta vulnerabilidad podría cambiar el estado del usuario, obtener información de sus contactos, iniciar sesiones de audio y video sin el conocimiento del usuario, capturar el ID del usuario logueado y robar su identidad.</p>
<p><strong>MS08-051</strong>: Tres vulnerabilidades en Microsoft Office PowerPoint y Microsoft Office PowerPoint Viewer podrían permitir la ejecución remota de código arbitrario si un usuario abre un archivo especialmente modificado.<br />
El atacante que explote exitosamente esta vulnerabilidad podría tomar control del sistema afectado y luego instalar programas, visualizar, modificar, o borrar datos; o crear cuentas nuevas de usuario con todos los permisos. Aquellos usuarios con cuentas configuradas con menos permisos serán menos impactadas por este ataque que aquellos con cuentas de administración.</p>
<p><strong>Impacto</strong><br />
El impacto de las vulnerabilidades presentadas en cada boletín se incluye en los resúmenes precedentes.</p>
<p><strong>Recomendaciones</strong><br />
Se recomienda aplicar los parches correspondientes al boletín en los sistemas afectados. El proveedor de los sistemas afectados ofrece además diversas herramientas para la automatización del proceso de actualización. Para más información, consulte la información suministrada por el proveedor.</p>
<p><strong>Referencias</strong></p>
<p>Para más información sobre este boletín consultar el alerta original en el sitio:</p>
<p>http://www.microsoft.com/technet/security/bulletin/ms08-aug.mspx</p>
<p>Fuente: ArCert.gov.ar</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-5263.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Consejos útiles contra el malware 2.0 en Windows</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-5242.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-5242.html#comments</comments>
		<pubDate>Thu, 31 Jul 2008 02:41:43 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Malware]]></category>
		<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[Consejos]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/?p=5242</guid>
		<description><![CDATA[Los consejos obsoletos ofrecen una falsa sensación de seguridad de la que se están aprovechando los atacantes. Muchas de las informaciones publicadas sobre seguridad en general y sobre malware en particular no han sabido renovarse, y se perpetúan coletillas y axiomas que (aunque útiles y necesarios) no se han matizado ni completado correctamente con el [...]]]></description>
			<content:encoded><![CDATA[<p>Los consejos obsoletos ofrecen una falsa sensación de seguridad de la que se están aprovechando los atacantes. Muchas de las informaciones publicadas sobre seguridad en general y sobre malware en particular no han sabido renovarse, y se perpetúan coletillas y axiomas que (aunque útiles y necesarios) no se han matizado ni completado correctamente con el tiempo. Son consejos de hace años, que no se han adaptado a una industria (la del malware) que avanza mucho más rápido de lo que podamos imaginar. Vamos a ofrecer algunos consejos útiles contra el malware&#8230; de hoy.<br />
<span id="more-5242"></span><br />
<strong>Administrador no, gracias</strong></p>
<p>El principal consejo para los usuarios de sistemas operativos en general y los de Windows en particular es no usar la cuenta de administrador. Se debe utilizar la cuenta de un usuario sin privilegios, sin excusas. Esto es lo que puede llevar a una mayor protección no solo contra el malware, sino contra posibles despistes del propio usuario. Un &#8220;administrador&#8221; está precisamente para &#8220;administrar&#8221;, y son muy pocas veces las que un usuario utiliza su sistema para realizar modificaciones importantes. La mayor parte del tiempo lee correo o navega, actividad esta última que conlleva un importante riesgo, sea con el navegador que sea. Esta irresponsable actitud de usuario administrador perpetuo está heredada de los tiempos de Windows 9x. No tenía sistema de usuarios local real, ni soportaba NTFS, con lo que no se podían establecer permisos por usuarios. Cuando apareció XP, tras su instalación Microsoft permitía por fin la creación de un usuario distinto al administrador para el uso del sistema. Un gesto que hubiera servido de algo si este mismo usuario no perteneciese por defecto al grupo administradores, y por tanto fuese tan poderoso como él.</p>
<p>A nadie que utilice un sistema operativo que no sea Windows se le ocurre realizar sus actividades cotidianas como &#8220;root&#8221; o súperusuario. En Windows, lo extraño es precisamente lo contrario, trabajar con cuentas limitadas. Este es el verdadero origen de la mayor parte de los males, y de que el malware pueda campar a sus anchas en un ordenador donde puede escribir, leer, modificar&#8230; puesto que es ejecutado con los mismos permisos del usuario que está usando la máquina.</p>
<p>En Windows Vista, Microsoft ha establecido un importante sistema de seguridad para mitigar este problema heredado, rompiendo así una tendencia muy arraigada y limitando el poder del usuario habitual. Se ha relegando por fin el uso del administrador a un segundo plano. Sin embargo esto ha sido visto por muchos usuarios como un estorbo, en vez de como una importantísima mejora en su seguridad.</p>
<p>Aunque se presente aquí como panacea, no lo es. Todavía una parte del malware actual podría seguir actuando. Además, trabajar como usuario raso en XP o 2000 puede llegar a ser incómodo, incluso para usuarios experimentados. Es necesario tener conocimientos sobre permisos, privilegios, NTFS, derechos, herencias, grupos&#8230; Por si fuera poco, con ánimo de no complicar al usuario, Windows XP Home Edition escondía deliberadamente la pestaña de seguridad para poder cambiar los permisos, a no ser que se trabajara en modo a prueba de fallos.</p>
<p><strong>Actualizar el sistema</strong></p>
<p>No sólo Windows, sino todos los programas que tengamos instalados deben estar actualizados a la última versión de su rama. Esto es muy importante, pues una gran parte del malware hoy en día se aprovecha de vulnerabilidades conocidas que ya tienen parche. Muchos usuarios piensan que un Windows parcheado tendrá problemas &#8220;legales&#8221; o que sufrirá fallos de compatibilidad. Un Windows sin actualizar es un Windows contaminado. Pero no sólo el sistema operativo. Todo programa es susceptible de sufrir problemas de seguridad y de que sean aprovechados. Desde el reproductor de MP3 hasta el lector de PDF, se han detectado ataques dirigidos a versiones vulnerables de los programas más utilizados para tareas comunes. La única solución es no abrir archivos no solicitados tengan el formato que tengan y sobre todo, mantener actualizados los programas que los interpretan.</p>
<p><strong>Mantenerse informado</strong></p>
<p>Mantenerse informado sobre tendencias de seguridad, malware y estado en general de la seguridad en la red. No se puede luchar contra lo que no se conoce. Son muchos los usuarios que desconocen que pueden ser infectados por archivos que no son ejecutables, que es posible ejecutar código arbitrario en el sistema de forma transparente con sólo visitar una web, o que el SSL del banco visitado no tiene por qué significar que un sistema no esté troyanizado o que no se trate de un phishing. Otros piensan que el hecho de que la página del banco aparezca modificada y requiera más casillas de la tarjeta de coordenadas de lo habitual, significa que la seguridad ha aumentado&#8230;estar informado es primordial. No sólo por lo cambiante de algunas técnicas, sino también porque es necesario seguir de cerca ciertas campañas que emprenden los atacantes y que suscitan modas y comportamientos sobre los que resulta imprescindible estar especialmente atento. Existen momentos en los que se perpetran ataques concretos para los que puede que la única solución sea conocerlos y evitarlos hasta que exista parche.</p>
<p><strong>Otros consejos</strong></p>
<p>Estos tres consejos anteriores son los más importantes. Por desgracia no son los que se dan habitualmente en los medios no especializados. Ni la tecnología, ni Internet ni los atacantes son los mismos que hace cinco años, por tanto las precauciones no deben ser iguales para siempre. Obviamente es necesario usar herramientas o suites de seguridad actualizadas (cortafuegos, antispyware&#8230;) pero sobre todo, saber cómo se usan. Si no se saben manejar, se vuelven inútiles.</p>
<p>¿Y el antivirus? Por supuesto. También es imprescindible tener un antivirus actualizado a diario.</p>
<p>Sergio de los Santos<br />
ssantos@hispasec.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-5242.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Windows XP SP3, una actualización recomendada</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-5124.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-5124.html#comments</comments>
		<pubDate>Wed, 07 May 2008 13:09:23 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Service Pack]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/?p=5124</guid>
		<description><![CDATA[Finalmente, Microsoft ha hecho que el Service Pack 3 para Windows XP esté disponible para su descarga. El archivo ocupa unos 308 MB en su versión completa. Pero si solo desea actualizar su PC, es mejor esperar hacerlo vía Windows Update, que también empezará a ofrecerlo a través de las actualizaciones automáticas, ya que el [...]]]></description>
			<content:encoded><![CDATA[<p>Finalmente, Microsoft ha hecho que el Service Pack 3 para Windows XP esté disponible para su descarga. El archivo ocupa unos 308 MB en su versión completa. Pero si solo desea actualizar su PC, es mejor esperar hacerlo vía Windows Update, que también empezará a ofrecerlo a través de las actualizaciones automáticas, ya que el tiempo y el tamaño de la descarga será mucho menor (mínimo unos 70 MB).<br />
<span id="more-5124"></span><br />
La liberación del nuevo pack se ha retrasado por un error que afectaba a los usuarios del Microsoft Dynamics Retail Management System (Sistema de Administración para la Venta al Público), una herramienta que permite a pequeños y medianos comerciantes, administrar procesos de punto de venta automatizados en una o múltiples tiendas y sucursales. Microsoft publicó un parche para estos usuarios que debe ser aplicado antes de instalar el SP3.</p>
<p>Aunque al principio algunos han tenido problemas para su descarga (y otros están ansiosos porque aún no les aparece en la lista de actualizaciones), todo es cuestión de tiempo. El archivo completo ya está disponible (lo acabamos de descargar en VSAntivirus). Es solo cuestión de horas para que empiece a estar disponible en Windows Update.</p>
<p>Una de las características del SP3, se aplica a quienes tienen Internet Explorer 7 (o una versión beta de Internet Explorer 8). Luego de instalar el nuevo Service Pack, ya no podrán desinstalar el Internet Explorer, debido a su total integración al sistema. Los que en cambio tengan el IE6, mantendrán dicha aplicación, pero con una serie de mejoras y todos los parches de seguridad que han aparecido desde el Service Pack 2 de XP hasta la fecha.</p>
<p>La razón de este comportamiento en relación al Internet Explorer, es que cuando se instala IE7 en un Windows XP con SP2, se realiza una copia de seguridad de los archivos del IE6 incluidos en el SP2, junto a todas las actualizaciones posteriores. Cómo el SP3 incluye una versión más nueva de esos archivos, al desinstalarse el IE7 (o el beta del IE8), se produciría una regresión, es decir, se volvería a los archivos originales del IE6, y no a las actualizaciones que agrega el SP3 al IE6.</p>
<p>La única manera de solucionar esto, sería desinstalar Windows XP SP3, desinstalar Internet Explorer y, después, volver a instalar el SP3.</p>
<p>Teniendo en cuenta las diferencias en la seguridad entre IE6 e IE7, es lógico el deseo de Microsoft de evitar que se abra esa brecha luego de la mejora que significa actualizarse al Service Pack 3 de Windows XP.</p>
<p>Si alguien ha instalado la versión beta del Internet Explorer 8, deberá desinstalar esa versión antes de aplicar el SP3, y luego, si lo desea, volver a instalar el IE8 (no aconsejamos una versión beta en máquinas que se utilizan para trabajar, pero hay de todo en este mundo).</p>
<p>Además de todas las actualizaciones publicadas anteriormente para el sistema operativo, Windows XP SP3 incluye algunas nuevas funcionalidades, muchas de ellas ya implementadas en Windows Vista, sobre todo en el área de conectividad y redes.</p>
<p>Por ejemplo, incorpora NAP (Network Access Protection), una plataforma con la que se puede crear una política de seguridad personalizada para validar la seguridad de una computadora antes de darle permiso de acceso o comunicación a nuestra red, bloqueando aquellos equipos que no tengan instaladas todas las actualizaciones de seguridad.</p>
<p>El SP3 también activa el llamado Black Hole Router Detection, o detección de routers Black Hole (agujero negro), es decir, routers que desechan paquetes sin avisar.</p>
<p>El panel de opciones de seguridad del usuario, parece ser más descriptivo, intentando evitar el uso de configuraciones incorrectas. Un módulo de encriptación a nivel del kernel, agrega la capacidad de encriptar varios algoritmos diferentes. Todo esto, junto a otras mejoras, que pueden parecer más sutiles, hacen de Windows XP con SP3 un sistema más robusto y seguro.</p>
<p>Aún así, pueden existir algunos problemas para quienes poseen alguna clase específica de configuración en su sistema. Si desea conocer algunos de esos posibles problemas que pueda ocasionarle el SP3, antes de instalarlo lea el contenido del siguiente enlace: http://tinyurl.com/42g34j</p>
<p>Y si desea instalarlo antes de que aparezca como una actualización automática, descargue manualmente el siguiente archivo: http://tinyurl.com/3hv2wr</p>
<p>A pesar del pomposo nombre y de las recomendaciones casi apocalípticas (Este paquete de instalación está destinado a profesionales de TI y desarrolladores que realizan la descarga y la instalación en varios equipos de una red. Si sólo va a actualizar un equipo, visite Windows Update), cualquier usuario que desee descargar los 308 MB del paquete puede hacerlo e instalarlo en su PC, teniendo en cuenta las recomendaciones que antes mencionábamos.</p>
<p>Esto último es lo que acabamos de hacer en VSAntivirus. Por cierto, aquellos que utilicen un cortafuego como el de ESET Smart Security, solo deberán permitir la conexión de un par de nuevos módulos del sistema operativo después de la instalación, sin necesidad de realizar ningún otro cambio o configuración extra posterior a la instalación.</p>
<p>Relacionados:</p>
<p>Paquete de instalación red de Windows XP Service Pack 3 para profesionales de TI y desarrolladores</p>
<p>http://tinyurl.com/3hv2wr</p>
<p>Notas de la versión de Windows XP Service Pack 3</p>
<p>http://tinyurl.com/42g34j</p>
<p>Por Angela Ruiz<br />
angela@videosoft.net.uy</p>
<p>(c) Video Soft &#8211; http://www.videosoft.net.uy<br />
(c) VSAntivirus &#8211; http://www.vsantivirus.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-5124.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ejecución remota de código en HP Software Update</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-5111.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-5111.html#comments</comments>
		<pubDate>Sun, 27 Apr 2008 23:33:33 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Bugs]]></category>
		<category><![CDATA[Hewlet Packard]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/?p=5111</guid>
		<description><![CDATA[Una vulnerabilidad que podría ser utilizada para la ejecución arbitraria de código, ha sido identificada en un componente ActiveX utilizado por el software de actualización de HP cuando se ejecuta bajo Windows (HPeDiag).
Son vulnerables todos los equipos con versiones de HP Software Update v4.000.009.002 o anteriores. La vulnerabilidad también puede permitir la revelación de información.

HP [...]]]></description>
			<content:encoded><![CDATA[<p>Una vulnerabilidad que podría ser utilizada para la ejecución arbitraria de código, ha sido identificada en un componente ActiveX utilizado por el software de actualización de HP cuando se ejecuta bajo Windows (HPeDiag).</p>
<p>Son vulnerables todos los equipos con versiones de HP Software Update v4.000.009.002 o anteriores. La vulnerabilidad también puede permitir la revelación de información.<br />
<span id="more-5111"></span><br />
HP Software Update es una aplicación de HP, que comprueba la existencia de actualizaciones para muchos de los productos de la compañía (firmware, nuevas versiones del software y drivers). Suele instalarse como parte del software proporcionado con ciertos equipos HP, impresoras, escáneres o cámaras.</p>
<p>Se ha publicado una nueva versión de este producto, que resuelve esta vulnerabilidad.</p>
<p>HP sugiere el siguiente procedimiento para proceder a esta actualización.</p>
<p>En Windows, hacer clic en Inicio, Todos los programas, HP, HP Update o HP Software Update. Hacer clic en la opción y seguir el procedimiento de actualización.</p>
<p>Si se reinstala algún producto de HP, es necesario realizar el mismo procedimiento de actualización para reinstalar la versión no afectada por el problema.</p>
<p>En caso de que ello no sea posible, HP recomienda aplicar el &#8220;kill-bit&#8221; a varias claves CLSID en el registro de Windows.</p>
<p>Para ello, puede utilizar alguno de los siguientes procedimientos:</p>
<p>1. Uso de REGEDIT</p>
<p>Ejecute REGEDIT (Inicio, Ejecutar, escriba REGEDIT y pulse Enter), y busque la siguiente entrada: </p>
<blockquote><p>HKEY_LOCAL_MACHINE\SOFTWARE<br />
\Microsoft\Internet Explorer\ActiveX Compatibility\</p></blockquote>
<p>Busque cada una de estas subcarpetas: </p>
<blockquote><p>{60178279-6D62-43af-A336-77925651A4C6}<br />
{DC4F9DA0-DB05-4BB0-8FB2-03A80FE98772}<br />
{0C378864-D5C4-4D9C-854C-432E3BEC9CCB}<br />
{93441C07-E57E-4086-B912-F323D741A9D8}<br />
{CDAF9CEC-F3EC-4B22-ABA3-9726713560F8}<br />
{CF6866F9-B67C-4B24-9957-F91E91E788DC}<br />
{A95845D8-8463-4605-B5FB-4F8CFBAC5C47}<br />
{B9C13CD0-5A97-4C6B-8A50-7638020E2462}<br />
{C70D0641-DDE1-4FD7-A4D4-DA187B80741D}<br />
{DE233AFF-8BD5-457E-B7F0-702DBEA5A828}<br />
{AB049B11-607B-46C8-BBF7-F4D6AF301046}<br />
{910E7ADE-7F75-402D-A4A6-BB1A82362FCA}<br />
{42C68651-1700-4750-A81F-A1F5110E0F66}<br />
{BF931895-AF82-467A-8819-917C6EE2D1F3}<br />
{4774922A-8983-4ECC-94FD-7235F06F53A1}<br />
{E12DA4F2-BDFB-4EAD-B12F-2725251FA6B0}<br />
{C94188F6-0F9F-46B3-8B78-D71907BD8B77}<br />
{6470DE80-1635-4B5D-93A3-3701CE148A79}<br />
{17E67D4A-23A1-40D8-A049-EE34C0AF756A}<br />
{AB237044-8A3B-42BB-9EE1-9BFA6721D9ED}<br />
{784F2933-6BDD-4E5F-B1BA-A8D99B603649}</p></blockquote>
<p>Por cada carpeta encontrada, haga clic en la misma y agregue el siguiente valor DWORD (400 en hexadecimal): </p>
<blockquote><p>Compatibility Flags = 400</p></blockquote>
<p>NOTA: Si no existen estas claves, no tiene instalado HP Update Software en su sistema y no es vulnerable.</p>
<p>2. Uso de un archivo .REG</p>
<p>Descargue el siguiente archivo:</p>
<p>http://www.videosoft.net.uy/hp-update-killbit.reg</p>
<p>Haga doble clic sobre él, y luego acepte agregar su contenido al registro.</p>
<p>Si por alguna razón quisiera revertir la situación, descargue el siguiente archivo, haga clic sobre él, y acepte agregar su contenido al registro:</p>
<p>http://www.videosoft.net.uy/hp-update-killbit-normal.reg</p>
<p>Relacionados:</p>
<p>HPSBGN02333 SSRT080031 rev.1 &#8211; HP Software Update HPeDiag Running on Windows, Remote Disclosure of Information and Execution of Arbitrary Code</p>
<p>http://h20000.www2.hp.com/bizsupport/TechSupport/Document.jsp?objectID=c01439758</p>
<p>HP Software Update HPeDiag ActiveX Control Insecure Methods and Buffer Overflow</p>
<p>http://secunia.com/advisories/29966/</p>
<p>CVE-2008-0712 (Common Vulnerabilities and Exposures project)</p>
<p>http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-0712</p>
<p>(c) Video Soft &#8211; http://www.videosoft.net.uy<br />
(c) VSAntivirus &#8211; http://www.vsantivirus.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-5111.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Exploit Zero Day para QuickTime en Windows XP y Vista</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-5109.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-5109.html#comments</comments>
		<pubDate>Fri, 25 Apr 2008 05:04:00 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Bugs]]></category>
		<category><![CDATA[QuickTime]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/?p=5109</guid>
		<description><![CDATA[El investigador de seguridad Petko D. Petkov, ha descubierto un agujero de seguridad que aún no tiene solución, en las más recientes versiones de Apple QuickTime para Windows.
La vulnerabilidad Zero Day, puede permitir a un atacante utilizar un archivo .MOV modificado maliciosamente para tomar el control completo de un equipo con Windows XP o Vista [...]]]></description>
			<content:encoded><![CDATA[<p>El investigador de seguridad Petko D. Petkov, ha descubierto un agujero de seguridad que aún no tiene solución, en las más recientes versiones de Apple QuickTime para Windows.</p>
<p>La vulnerabilidad Zero Day, puede permitir a un atacante utilizar un archivo .MOV modificado maliciosamente para tomar el control completo de un equipo con Windows XP o Vista totalmente actualizados (definimos &#8220;Zero Day&#8221; o Día Cero, a cualquier exploit que no haya sido mitigado por un parche del vendedor).<br />
<span id="more-5109"></span><br />
Se ha publicado un video que muestra el ataque en acción. En él, un simple clic en un archivo llamado TEST.MOV descargado en el escritorio de Windows, puede llegar a ejecutar las aplicaciones Microsoft Paint y la calculadora de Windows.</p>
<p>Evidentemente, otros códigos podrían ser lanzados en el equipo, sin que el usuario se percate de ello, mientras él supone que está viendo una simple película descargada de algún sitio.</p>
<p>Lo curioso de esto, es que Petkov, quien se considera un hacker ético, no está seguro de como divulgar los detalles de la vulnerabilidad a Apple, debido a las complicaciones que ha creado una controvertida ley de uso indebido de computadoras aplicada en el Reino Unido (país donde reside).</p>
<p>Increíblemente, Petkov podría ser castigado por esa ley, y por lo tanto, prefiere utilizar otros medios como iDefense o la iniciativa Zero Day para hacerlo.</p>
<p>Esto contrasta enormemente con la actitud de Microsoft, que la semana pasada se comprometió públicamente a no presentar demandas o cargos, contra los &#8220;hackers éticos&#8221; que de manera responsable, encuentren e informen de los fallos de sus servicios en línea.</p>
<p>Lo cierto es que quienes utilicen QuickTime, deben estar prevenidos de que es posible la ejecución de malwares si descargan y abren un archivo .MOV de sitios dudosos, o recibidos como adjuntos no solicitados.</p>
<p>Relacionados:</p>
<p>Microsoft ama a los hackers éticos</p>
<p>http://www.vsantivirus.com/22-04-08.htm</p>
<p>UK Crown Prosecution Service publishes Computer Misuse Act guidance</p>
<p>http://tinyurl.com/4386fc</p>
<p>QuickTime Zero-Day Hits Windows XP, Vista</p>
<p>http://tinyurl.com/3t8gny</p>
<p>(c) Video Soft &#8211; http://www.videosoft.net.uy<br />
(c) VSAntivirus &#8211; http://www.vsantivirus.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-5109.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Mitos y leyendas: Las contraseñas en Windows I (Tipos de ataques)</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-5073.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-5073.html#comments</comments>
		<pubDate>Thu, 03 Apr 2008 20:31:34 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/seguridad-informatica-5073.html</guid>
		<description><![CDATA[Vamos a escribir algunos textos más o menos técnicos sobre las contraseñas en Windows. Existen diferentes mitos y leyendas que pensamos no han sido explicados de forma directa (y sin aspavientos) en la mayoría de la literatura que hemos leído al respecto. Publicaremos de sencilla, una serie de artículos aclarando detalles que consideramos interesantes sobre [...]]]></description>
			<content:encoded><![CDATA[<p>Vamos a escribir algunos textos más o menos técnicos sobre las contraseñas en Windows. Existen diferentes mitos y leyendas que pensamos no han sido explicados de forma directa (y sin aspavientos) en la mayoría de la literatura que hemos leído al respecto. Publicaremos de sencilla, una serie de artículos aclarando detalles que consideramos interesantes sobre las contraseñas locales en Windows, sus puntos fuertes y débiles.</p>
<p>Cuando nos presentamos en una máquina Windows, la contraseña que proporcionamos debe estar almacenada en algún lugar para que el sistema operativo la reconozca y bien nos deje pasar, bien rechace el acceso. Almacenar la contraseña y compararla sin más con la que proporciona el usuario, sería una muy mala política de seguridad. Cualquiera con acceso al disco duro podría robar la contraseña en texto plano. Lo que se almacena en realidad es el resultado de aplicar un algoritmo a la clave introducida. Esto da como resultado una &#8220;firma&#8221; (o tradicionalmente llamado &#8220;hash&#8221;), un valor que en teoría sólo es producido por una contraseña en concreto. Son firmas lo que siempre se comparará entre sí, nunca contraseñas. En Windows, ese hash se encuentra físicamente en el archivo de nombre SAM (Security Account Manager) para contraseñas locales y en el archivo ntds.dit del controlador de dominio para los usuarios que se validan contra controladores de dominio. Nos centraremos en las contraseñas locales.<br />
<span id="more-5073"></span><br />
Para calcular los hashes que se almacenan en la SAM, Windows XP y anteriores utilizan por defecto dos algoritmos para cifrar cada clave: LM (por compatibilidad hacia atrás) y NTLM, más avanzado y estándar. Vista usa (por fin) sólo NTLM y no calcula ni almacena el inseguro LM por defecto. Un atacante necesitaría tener acceso a estos hashes (uno, otro, o los dos) para intentar calcular a partir de ellos las contraseñas en texto claro (aplicándoles fuerza bruta, o métodos más sofisticados como las tablas rainbow).</p>
<p>Windows no añade &#8217;sal&#8217; a las contraseñas</p>
<p>Uno de los problemas históricos del almacenamiento de claves en Windows es que no &#8217;saltea&#8217; las contraseñas. No añade, como UNIX por ejemplo, un trozo aleatorio de caracteres a la hora de calcular el hash. Con esto se evitaría que una misma contraseña de dos usuarios distintos, produjese una misma firma. Esto supone un problema de seguridad, porque si un atacante de Windows tiene acceso a estos hashes y dos son iguales, puede tener la certeza de que esos dos usuarios tienen la misma contraseña, incluso si no sabe cuál.</p>
<p>Tipos de ataque</p>
<p>Existen básicamente dos métodos con los que obtener estos hashes. Uno es &#8220;offline&#8221; y tiene como barrera (evitable) una funcionalidad de Windows de la que hablaremos en el futuro. Otra es &#8220;online&#8221; y muestra los hashes tal cual.</p>
<p>Volcado de los hashes &#8220;online&#8221;</p>
<p>Una forma de obtener los hashes de las contraseñas es conectarse al proceso LSASS (Local Security Authority Subsystem) como administrador (o alguien con permisos equivalentes) y volcarlos. LSASS es el proceso que autoriza y maneja todo el tinglado de las contraseñas introducidas en Windows. Mantiene una copia en memoria de estas firmas contra las que compara y valida para ofrecer el token de credenciales correspondiente. Conectarse a este proceso y volcar los hashes &#8220;en vivo&#8221; en memoria no es complicado gracias a programas como pwdump, que en sus distintas versiones, permite engancharse al proceso y mostrar los hashes de todos los usuarios locales del sistema.</p>
<p>Este método mostrará en claro el hash LM y NTLM con el que Microsoft compara todas las contraseñas que le introducimos y ahora sí se podrá realizar un sencillo ataque de fuerza bruta contra ellos.</p>
<p>Volcado de los hashes &#8220;offline&#8221;</p>
<p>Si no se tiene acceso al proceso en memoria, bien porque el sistema esté apagado, bien porque no se disfruten de los permisos necesarios, existen otros métodos. Como hemos dicho al principio, un lugar especialmente delicado en Windows (equivalente al etc/passwd de los sistemas basados en UNIX) se ubica en %systemroot%\system32\config\sam. En todo momento el archivo está manejado y bloqueado por el proceso de sistema por lo que no puede ser movido, copiado o accedido mientras el ordenador esté en marcha, ni siquiera por el administrador.</p>
<p>Esto no impide realmente que alguien pueda hacerse con el archivo. Existen muchas maneras de llegar a ese fichero sin pasar por Windows. Arrancar en un sistema Linux alojado en otra partición, o cualquier otra forma de montar particiones NTFS&#8230; (Live Cds, por ejemplo). Otros métodos consisten en buscar otros archivos SAM diseminados por el disco duro. Microsoft guarda una copia de seguridad del archivo en varios directorios, como por ejemplo en %systemroot%\repair cuando el sistema es instalado. En este directorio se encontrará un archivo SAM de menor peso que &#8220;el oficial&#8221; y con fecha de instalación del sistema. Esta SAM &#8220;de repuesto&#8221; no se modificará y contendrá la primera contraseña que se le indicó a Windows, aunque el usuario haya modificado la clave de administrador posteriormente. Este archivo no está tomado por ningún proceso, se puede leer por cualquiera, por tanto es necesario vigilar especialmente los permisos NTFS para controlar su acceso.</p>
<p>También puede existir una copia de la SAM en %systemroot%\winnt\system32\config\sam.bak, que tampoco se encuentra bloqueada por ningún proceso. Por último, si el administrador ha realizado copias de seguridad, es posible encontrar comprimido un %systemroot%\windows\repair\sam._ que se puede expandir con el comando de Microsoft &#8220;expand&#8221;.</p>
<p>Una vez que se ha tenido acceso al archivo en cuestión, sea con el método que sea, se puede &#8220;volcar&#8221; su interior con herramientas como samdump, disponible de forma gratuita desde hace años. En teoría, al volcar este archivo deberíamos obtener los hashes LM y NTLM de las contraseñas. Pero esto no es así. A partir de Windows 2000, Microsoft utiliza por defecto el sistema adicional de cifrado Syskey. Samdump volcará una versión a su vez cifrada de los verdaderos algoritmos de cifrado de Microsoft LM y NTLM. Con Syskey como medida adicional de seguridad sobre el sistema que almacena las contraseñas, Microsoft introdujo una capa más de seguridad, un cifrado de la SAM que dificulta (no demasiado si no se utiliza bien) los ataques &#8220;offline&#8221; de fuerza bruta o diccionario sobre este archivo. Syskey estaba destinado a evitar estos ataques (pues cifra sobre cifrado) pero en la práctica, ni Syskey ni los cifrados LM/NTLM han aportado realmente seguridad adicional. Se sigue dependiendo de la fortaleza de la contraseña que elija el usuario.</p>
<p>¿Por qué el Syskey no suele aportar realmente seguridad? ¿Cómo funcionan realmente los hashes LM/NTLM? Lo estudiaremos en profundidad en un próximo artículo.</p>
<p>Sergio de los Santos<br />
ssantos@hispasec.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-5073.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Windows Server 2008 no tan seguro, afirma investigador</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-5064.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-5064.html#comments</comments>
		<pubDate>Thu, 27 Mar 2008 03:37:21 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[Argeniss]]></category>
		<category><![CDATA[César Cerrudo]]></category>
		<category><![CDATA[Windows Server 2008]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/seguridad-informatica-5064.html</guid>
		<description><![CDATA[En su línea habitual, Microsoft afirma que Windows Server 2008 (que -por cierto- acaba de ser adoptado por MySpace) es el servidor Windows más seguro que nunca ha creado, pero -como también viene siendo habitual- no todo el mundo parece estar de acuerdo.
Así César Cerrudo, fundador y CEO de la empresa argentina Argeniss, afirma haber [...]]]></description>
			<content:encoded><![CDATA[<p>En su línea habitual, <a href="http://www.microsoft.com/windowsserver2008/en/us/overview.aspx" rel="nofollow" target="_blank">Microsoft afirma</a> que Windows Server 2008 (que -por cierto- acaba de ser <a href="http://news.netcraft.com/archives/2008/03/26/myspace_adopts_windows_server_2008.html" rel="nofollow" target="_blank">adoptado por MySpace</a>) es el servidor Windows más seguro que nunca ha creado, pero -como también viene siendo habitual- no todo el mundo parece estar de acuerdo.</p>
<p>Así <a href="http://www.argeniss.com/about.html" rel="nofollow" target="_blank">César Cerrudo</a>, fundador y CEO de la empresa argentina Argeniss, <a href="http://www.argeniss.com/pressrel032408.html" rel="nofollow" target="_blank">afirma</a> haber encontrado algunas debilidades que convertirían en inútiles las mejoras de seguridad de Windows Server 2008.<br />
<span id="more-5064"></span><br />
Para Cerrudo, se trata de problemas de diseño que no fueron identificados por los ingenieros de Microsoft durante el Security Development Lifecycle (SDL) y que permiten que cuentas utilizadas normalmente por servicios Windows puedan utilizarse para una escalada de privilegios que permita el control total del sistema operativo&#8230;</p>
<p>Microsoft ha manifestado estar al corriente de los trabajos de Cerrudo, pero no reconoce en ellos ninguna nueva vulnerabilidad, sino que afirma que sólo describen cuestiones de diseño, ya que las cuentas que señala Cerrudo (NetworkService y LocalService) deben ser consideradas al mismo nivel que la de Administrador, sin que Cerrudo describa cómo un atacante podría hacerse con el control de las mismas.</p>
<p>Al parecer Microsoft invitó a Cerrudo a demostrar sus afirmaciones en Blue Hat, pero el investigador (que planea explicar los detalles en HITBSecConf2008 el próximo 17 de Abril) alegó &#8220;problemas de agenda&#8221; para rechazar la invitación.</p>
<p><strong>Referencias:</strong><br />
<a href="http://searchsecurity.techtarget.com/news/article/0,289142,sid14_gci1307126,00.html" rel="nofollow" target="_blank">Windows Server 2008 security not as advertised, says researcher.</a></p>
<p>Fuente:<br />
<a href="http://www.kriptopolis.org/windows-server-2008-no-tan-seguro-afirma-investigador" rel="nofollow" target="_blank">Kriptopolis.org</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-5064.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Hackear una máquina Windows a través de FireWire</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-5038.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-5038.html#comments</comments>
		<pubDate>Tue, 04 Mar 2008 19:10:17 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Bugs]]></category>
		<category><![CDATA[Firewire]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/seguridad-informatica-5038.html</guid>
		<description><![CDATA[Un consultor de seguridad de Nueva Zelanda ha publicado una herramienta para controlar un sistema Windows XP en segundos, sin necesidad de contraseña a través de conexión FireWire (IEEE 1394).
Este fallo de seguridad comunicado por Adam Boileau hace dos años, no cuenta todavía con la correspondiente solución de Microsoft y es por ello que el [...]]]></description>
			<content:encoded><![CDATA[<p>Un consultor de seguridad de Nueva Zelanda ha publicado una herramienta para controlar un sistema Windows XP en segundos, sin necesidad de contraseña a través de conexión FireWire (IEEE 1394).</p>
<p>Este fallo de seguridad comunicado por Adam Boileau hace dos años, no cuenta todavía con la correspondiente solución de Microsoft y es por ello que el consultor de Immunity Inc ha hecho público la herramienta en su página web, según declaró.<br />
<span id="more-5038"></span><br />
Para utilizar el “hack” se requiere conectar a un equipo Linux a la máquina objeto de ataque mediante la conexión FireWire, obteniendo acceso a la memoria, eliminando contraseñas de inicio y tomando el control del equipo. </p>
<p>Paul Ducklin, responsable de tecnología de la compañía de seguridad Sophos, indicó que este agujero de seguridad no es un bug o vulnerabilidad en sentido estricto, sino una capacidad para acceder a la memoria del ordenador del estándar multiplataforma para entrada/salida de datos FireWire.</p>
<p>La solución “profesional” de Ducklin: “Desactivar el acceso a FireWire cuando no se utilice”. </p>
<p>Enlace ralacionado:</p>
<p>http://storm.net.nz/projects/16</p>
<p>http://www.smh.com.au/news/security/hack-into-a-windows-pc&#8211;no-password-needed/2008/03/04/1204402423638.html</p>
<p>Fuente:</p>
<p>http://www.theinquirer.es/2008/03/04/hackear_una_maquina_windows_a_traves_de_firewire.html</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-5038.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Vulnerabilidad en VMware afecta a equipos bajo Windows</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-5016.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-5016.html#comments</comments>
		<pubDate>Tue, 26 Feb 2008 14:24:16 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Bugs]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[VMware]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/seguridad-informatica-5016.html</guid>
		<description><![CDATA[Se ha reportado una vulnerabilidad crítica en VMware que afecta a versiones instaladas en Windows.
VMware es un sistema de virtualización por software, esto es un programa que simula un sistema físico (una computadora). Pueden ejecutarse múltiples sistemas virtuales dentro de un mismo hardware de manera simultánea.

Si se instala VMware en Windows, y se ha habilitado [...]]]></description>
			<content:encoded><![CDATA[<p>Se ha reportado una vulnerabilidad crítica en VMware que afecta a versiones instaladas en Windows.</p>
<p>VMware es un sistema de virtualización por software, esto es un programa que simula un sistema físico (una computadora). Pueden ejecutarse múltiples sistemas virtuales dentro de un mismo hardware de manera simultánea.<br />
<span id="more-5016"></span><br />
Si se instala VMware en Windows, y se ha habilitado una carpeta compartida, es posible que un programa que se ejecute en el equipo virtual pueda acceder al sistema operativo del host, o sea al de la computadora en que se ejecuta la máquina virtual.</p>
<p>El acceso permite la modificación, creación o ejecución de archivos en determinadas ubicaciones.</p>
<p>La carpeta compartida de VMware permite la transferencia de datos entre el sistema virtual y el sistema principal.</p>
<p>La vulnerabilidad afecta a las versiones VMware Workstation, VMware Player y VMware ACE que se ejecutan en Windows. Las versiones de este producto para Windows Server, Mac y Linux basados en host, no son vulnerables.</p>
<p>El fallo fue reportado a VMware por la compañía de seguridad Core Security Technologies.</p>
<p>Por el momento, la solución es deshabilitar la carpeta compartida.</p>
<p>El problema no afecta la línea de software de virtualización para servidores, VMware Server y VMware ESX Server, ya que no utilizan carpetas compartidas.</p>
<p>Las nuevas versiones de VMware Client para Windows también deshabilitan las carpetas compartidas por defecto. Por lo tanto, solo son vulnerables si los usuarios activan dicha opción de forma manual.</p>
<p>VMware es ampliamente utilizado para múltiples propósitos, por ejemplo el análisis de malware, respuesta a incidentes, análisis forense, pruebas de seguridad, o capacitación.</p>
<p>Más información:</p>
<p>Critical VMware Security Alert for Windows-Hosted VMware Workstation, VMware Player, and VMware ACE</p>
<p>http://kb.vmware.com/selfservice/viewContent.do?externalId=1004034</p>
<p>(c) Video Soft &#8211; http://www.videosoft.net.uy<br />
(c) VSAntivirus &#8211; http://www.vsantivirus.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-5016.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

<!-- Dynamic Page Served (once) in 0.834 seconds -->
