Menú

Mostrar Mensajes

Esta sección te permite ver todos los mensajes escritos por este usuario. Ten en cuenta que sólo puedes ver los mensajes escritos en zonas a las que tienes acceso en este momento.

Mostrar Mensajes Menú

Mensajes - AXCESS

#3781
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

GitHub anunció el viernes sus pautas comunitarias actualizadas que explican cómo la compañía lidiará con las vulnerabilidades y las muestras de malware alojadas en su servicio.

Para dar algunos antecedentes detrás de los nuevos cambios de política, el investigador de seguridad Nguyen Jang subió un exploit de prueba de concepto (PoC) a GitHub en marzo para la vulnerabilidad de Microsoft Exchange ProxyLogon.

Poco después de cargar el exploit, Jang recibió un correo electrónico de GitHub, propiedad de Microsoft, que indicaba que el exploit PoC se eliminó porque violaba las Políticas de uso aceptable.

En una declaración, GitHub dijo que eliminaron el PoC para proteger los servidores de Microsoft Exchange que estaban siendo fuertemente explotados en ese momento usando la vulnerabilidad.

    "Entendemos que la publicación y distribución de código de explotación de prueba de concepto tiene un valor educativo y de investigación para la comunidad de seguridad, y nuestro objetivo es equilibrar ese beneficio con mantener seguro el ecosistema en general. De acuerdo con nuestras Políticas de uso aceptable, GitHub deshabilitó la esencia después de los informes de que contiene un código de prueba de concepto para una vulnerabilidad recientemente revelada que se está explotando activamente.". - GitHub.

Sin embargo, GitHub enfrentó una reacción inmediata de los investigadores de seguridad que sintieron que GitHub estaba controlando la divulgación de investigaciones de seguridad legítimas simplemente porque afectaba a un producto de Microsoft.

GitHub lanza pautas actualizadas

En abril, GitHub emitió una 'llamada para recibir comentarios' a la comunidad de ciberseguridad con respecto a sus políticas para malware y exploits alojados en GitHub.

Después de un mes de entrada, GitHub anunció oficialmente ayer que los repositorios creados para alojar malware para campañas maliciosas, actuar como un servidor de comando y control, o se utilizan para distribuir scripts maliciosos, están prohibidos.

Sin embargo, la carga de vulnerabilidades de PoC y malware está permitida siempre que tengan un propósito de doble usuario.

En el contexto del malware y los exploits, el uso dual significa contenido que se puede utilizar para el intercambio positivo de nueva información e investigación y, al mismo tiempo, también se puede utilizar con fines maliciosos.

Los cambios clave agregados a las pautas de GitHub se resumen a continuación:

•   Permitimos explícitamente tecnologías de seguridad de doble uso y contenido relacionado con la investigación de vulnerabilidades, malware y exploits. Entendemos que muchos proyectos de investigación de seguridad en GitHub son de doble uso y ampliamente beneficiosos para la comunidad de seguridad. Asumimos la intención positiva y el uso de estos proyectos para promover e impulsar mejoras en todo el ecosistema. Este cambio modifica un lenguaje previamente amplio que podría malinterpretarse como hostil hacia proyectos de doble uso, aclarando que dichos proyectos son bienvenidos.

•   Hemos aclarado cómo y cuándo podemos interrumpir los ataques en curso que aprovechan la plataforma GitHub como una red de distribución de contenido (CDN) de exploits o malware. No permitimos el uso de GitHub en apoyo directo de ataques ilegales que causan daños técnicos, que además hemos definido como consumo excesivo de recursos, daño físico, tiempo de inactividad, denegación de servicio o pérdida de datos.

•   Dejamos en claro que tenemos un proceso de apelación y restablecimiento directamente en esta política. Permitimos a nuestros usuarios apelar decisiones para restringir su contenido o acceso a la cuenta. Esto es especialmente importante en el contexto de la investigación de seguridad, por lo que hemos mencionado de manera muy clara y directa la capacidad de los usuarios afectados de apelar las acciones tomadas contra su contenido.

•   Hemos sugerido un medio por el cual las partes pueden resolver disputas antes de escalar y denunciar el abuso a GitHub. Esto aparece en forma de una recomendación para aprovechar un archivo You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login opcional para que el proyecto proporcione información de contacto para resolver informes de abuso. Esto anima a los miembros de nuestra comunidad a resolver los conflictos directamente con los encargados del mantenimiento del proyecto sin requerir informes formales de abuso de GitHub.

Si bien se permite el contenido de doble uso, las nuevas pautas de GitHub sobre PoC y malware establecen que conservan el derecho de eliminar el contenido de doble uso, como exploits o malware, para interrumpir los ataques activos o las campañas de malware que utilizan GitHub.

"En casos excepcionales de abuso muy generalizado del contenido de doble uso, podemos restringir el acceso a esa instancia específica del contenido para interrumpir un ataque ilegal o una campaña de malware en curso que aproveche la plataforma GitHub como un exploit o CDN de malware. En la mayoría de estos casos, la restricción toma la forma de poner el contenido detrás de la autenticación, pero puede, como una opción de último recurso, implicar la desactivación del acceso o la eliminación completa cuando esto no sea posible (por ejemplo, cuando se publique como una esencia). También nos pondremos en contacto con los propietarios del proyecto sobre las restricciones establecidas cuando sea posible.

Las restricciones son temporales cuando sea posible y no tienen el propósito de eliminar o restringir ningún contenido específico de doble uso, o copias de ese contenido, de la plataforma a perpetuidad. Si bien nuestro objetivo es hacer de estos raros casos de restricción un proceso de colaboración con los propietarios del proyecto, si cree que su contenido se restringió indebidamente, contamos con un proceso de apelación.
" - GitHub.

GitHub afirma que continúan apoyando los comentarios de la comunidad con respecto a sus políticas para continuar mejorando sus políticas.

Actualización 5/6/21: Se eliminó un comentario al RP ya que estaba relacionado con el lenguaje propuesto anteriormente y no con las pautas actuales.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#3782
Ideas y Sugerencias / Re: Eliminen o saquen el VIP
Junio 05, 2021, 05:23:55 PM
El VIP es un incentivo o Premium, como bien se destacó.
No es exclusivo y tiene por finalidad estimular la actividad.

No obstante son válidas las observaciones.


#3783
Lo que desea hacer en Instagram: estar en la plataforma, pero anónimo, sin que esta (principalmente) o sus usuarios (tal vez), sepan mucho de Ud.: su ubicación real y nación, email primario, número de móvil, info cruzada asociada a Ud. en internet, etc.

Me parece que es su objetivo primario.

La cuestión es que estas plataformas tienen IA que al notar cambios sustanciales, o incongruencias en su cuenta, o simplemente que no pueden corroborar "realmente", intenciones, actuar dentro de la plataforma, o persona, sean "normales" (entienda según su estándar), constantemente estarán bloqueándole la cuenta y baneándolo.

Todo está dado por un "flag" que le ponen dado precisamente por las características que desea usar.

Se va acordar de mí, ya verá.

Suerte.
#3784
Antes que nada, no tengo ese modelo. Y me ha sorprendido mucho el ver que una printer HP se bloquee por diseño de obsolescencia, o para sacarle más dinero al cliente (si entendí bien). Siempre he visto eso en las Canon, Epson, etc. O que el bloqueo viene por el cartucho o toner, como es en mi caso.

Nunca compraría condicionado así.

Pero buscando rápidamente, al parecer debe actualiza el firmware (que es lo que venden) de la propia impresora.

Escriba en el buscador de Google:

"Reset the HP Laser 107W printer"

Hay una solución ofrecida en un Forum de ahora mismo.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

(busque en los comentarios del link que se refiere)

Si fuera yo, las ponía en el patio, las roseaba en combustible, y me sentaba a verlas arder, tomándome un Bacardí.

Suerte
#3785
Dudas y pedidos generales / Re: ayuda con keylogger
Junio 02, 2021, 04:52:09 PM
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#3786
Hola

Dándole crédito a lo que refiere:

Es Ud. una dama.

Y, a pesar del problema que presenta, refiere ciertas herramientas informáticas, y las asocia a ciertos eventos que le suceden, dándole con ello cierta explicación del cómo.

Que por cierto, es algo mucho más complejo, y se nota la improvisación y ruido.
Por ende si Ud. no es informática, ha buscado asesoramientos en algún medio, o con alguien.

Ok

Antes que nada, sus argumentos de que ha sido comprometido un medio de comunicación, en este caso el móvil, y que sus comunicaciones son interceptadas y manipuladas por terceros, llegando al acoso de Ud. y de su pareja, deben estar respaldadas por pruebas tangibles y demostrables.

Esto es las comunicaciones en sí; entienda: mensajes, emails, llamadas, etc.

Todo lo demás debe tener un registro en su móvil (el sistema operativo y sus aplicaciones), y en las plataformas que usa (de email, redes sociales, etc.), así como la propia compañía que le brinda el servicio al móvil y de internet (operador e/o ISP > suele ser uno, pero en ciertas naciones pudiera ser de diferentes compañías)).

La propia compañía servirá de mucho, pues ante el procedimiento de auditoría legal de su móvil, brindará los registros y las fuentes de donde proceden las otras comunicaciones (en este caso sería el otro móvil, o varios si avala, o la dirección de la vivienda donde se encuentra el Pc, así como el contrato de la persona asociado).

Como ya entenderá el proceso para determinar la fuente de compromiso (persona que se encuentra tras el asunto) es a través de una auditoría informática realizada por un profesional que, con el procedimiento que lleva, obtenga toda la anterior información, que incluye el cómo ha sido comprometido el móvil (vía y método) para establecer la intercepción. Esta auditoría tendría valor legal como evidencia, pues el profesional sabe dónde mirar, cómo revisar, sin alterar nada o comprometerlo.

Esto es un procedimiento físico, y se debe acceder físicamente a su móvil, contando con su presencia, testigos, así como las herramientas que necesite, incluyendo un laboratorio.

Todos los anteriores resultados, valen para abrir causa legal, y demandar en un juicio al acosador, exigiéndole indemnizaciones y castigo penal.

Le explico cómo es que realmente funciona, para que tenga una idea de que nadie pude ayudarle sin acceder físicamente al dispositivo, y sin estar capacitado o reconocido legalmente. De igual modo, conjeturas de que haga esto u aquello, a lo más le brindará la ruptura del actual acoso, sin conocer las fuentes o métodos, lo cual pude ser repetitivo.

Por ejemplo, si se deshace de su móvil y compra uno nuevo, pudiera notar que al poco tiempo continuarían las intrusiones, pues el origen era externo (una cuenta de email, una red social comprometida, algún hábito particular de navegación y visitas, etc.) y volvería al estado primario.

Debe buscar a un profesional de su nación, avalado para tal caso.

Es extraño que la policía no cuente con un departamento para ello, pero tampoco es extraña la ineficacia, dadas las condiciones políticas-económicas de naciones latinoamericanas, atrapadas en el tercermundismo y subdesarrollo.

Puede contratar a un investigador privado como alternativa. El dinero siempre es llave de muchas puertas.

Eso sí, no se deje arrastrar por el facilismo del amigo "enterado", o del improvisado en un Foro o sitio web, que embriagado en su ego, y de lo poco que sabe, le recomiende soluciones que devendrán en males peores.

Suerte.
#3787
Conmigo las comunicaciones son "despacio y con calma".

Me gustaría compartir una observación.

Los gobiernos de ninguna nación, por razones de seguridad, usan plataformas de comunicación de compañías privadas y menos foráneas. Fueren las que fueren.

En el caso de la UE, esta "recomienda" a sus empleados "dejar de usar", o "usar" para sus comunicaciones interpersonales, cierta y determinada plataforma que cumplan (o no) con sus requisitos. No para sus comunicaciones como institución.
No obstante los empleados, excepto los de ciertos sectores en los que sí deben cumplir por contrato tales exigencias, y de hecho deben regirse "estrictamente" por protocolos de seguridad prediseñados y auditados en el tiempo; sí pueden usar la plataforma que juzguen.
Que sucede, que en cadena de escalar hacia las organizaciones, se puede ver comprometido al personal "primario", o "básico" de una institución. Estos están perfectamente delineados en sus  accesos de seguridad.

Una vez alguien me dijo que la confianza había que ganársela.

En el caso de las comunicaciones, las personas valoran mucho las gratuidades de estos servicios, sin detenerse a pensar todo el poder que están cediendo a terceros, o a Dios sabrá quién; son todas sus comunicaciones, incluso las de seres queridos que se ponen a merced de ellos.

Una reflexión:
Si mañana Facebook y Whatsapp quebrarán y desaparecieran, creen que las otras plataformas como Signal, o quien fuere, serían mejores? Qué no harían lo que se ha hecho, y serían un paraíso terrenal, donde se ofrecerían un servicio sin intereses y ganancias?
De igual forma, la información personal no sería convertida en objeto de lucro, directa e indirectamente? Incluso pudiendo convertirse hasta en su contra. He visto unos cuantos casos de duplicación de identidad, y es algo complicadísimo de testimoniar, ante una aduana internacional, o un banco.

Recuerden esto: es bueno comunicarse, tener amigos internacionalmente, etc.
Pero, la información que brinden, aun la que crean efímera y trivial es valiosísima, y pudiera costarles en un futuro, mucho más de lo que imaginan, en la sociedad, y en su devenir y progreso.

Sean cautos.
#3788
Off Topic / Re: Fuerza, lealtad y honor.
Junio 01, 2021, 12:39:27 AM
Porque ahora nos están copiando...

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Después de una breve reunión del concilio gatuno se ha escogido a un portavoz, para expresar lo que sentimos y pensamos de los anteriores argumentos:



[Modificación]

Por cierto:

Felicidades!!

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#3789
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

WhatsApp es una de las más utilizadas entre los ciudadanos europeos. Sin embargo, tras los recientes cambios en la política de privacidad, las instituciones de la Unión Europea (UE) están abandonando el servicio de mensajería instantánea de WhatsApp, filial de Facebook, para mudarse a la plataforma Signal, que es también estadounidense pero que en Bruselas consideran más segura.

Tanto la Comisión Europea (CE) como el Consejo de la UE han pedido a sus empleados que dejen de utilizar WhatsApp. Este último, además, ha anunciado a los periodistas que próximamente utilizará Signal para relacionarse con los medios de comunicación y se espera que el Ejecutivo comunitario siga los mismos pasos próximamente.

"El Consejo de la UE cambiará la plataforma de mensajería instantánea que usa para compartir información con los periodistas: trasladaremos los grupos (de chat) de WhatsApp a Signal", ha informado el Consejo, que apunta que la mudanza se haría después de la cumbre de esta semana.

Mientras que desde el Parlamento Europeo (PE), su portavoz, Jaume Duch, ha explicado que ahora "utilizamos sobre todo WhatsApp, aunque estamos pensando en pasar a Signal porque parece más seguro, pero siempre será una cuestión optativa".
No obstante, en cualquier caso las comunicaciones sensibles entre los altos cargos de las instituciones no se desarrollan, en teoría, a través de WhatsApp, Signal o similares.

Facebook arrastra desde hace años una complicada relación con las instituciones comunitarias, hasta el punto de que su fundador, Mark Zuckerberg, tuvo que acudir en 2018 a la Eurocámara -de manera voluntaria y no por obligación legal como en Estados Unidos- para dar explicaciones sobre algunas prácticas de su red social.

En concreto, se le interrogó por la filtración masiva de información a la empresa Cambridge Analytica, que se cree pudo condicionar el referéndum del Brexit, además de la victoria de Donald Trump, ambos en 2016.

Reiteradamente, la CE pide a esa y otras plataformas digitales como Twitter o Google que hagan más esfuerzos por eliminar la desinformación de sus servicios, la última vez el mes pasado a propósito de las falsedades vertidas sobre las vacunas contra la Covid-19.

Pero Facebook es la que peor parada suele salir, como dejó patente en 2018 la comisaria europea de Valores y Transparencia, Vera Jurova, que criticó la opacidad de los términos de uso de esa empresa en relación con los datos de los usuarios y, a título personal, compartió lo que opina de la compañía.

"Tuve una cuenta de Facebook por poco tiempo. Fue un canal de basura. No esperaba tal torrente de odio. Decidí borrar mi cuenta porque me di cuenta de que habría menos odio en Europa al hacer esto", dijo.

El de la mensajería instantánea no es el único debate interno en las instituciones europeas en términos de seguridad. En el Ejecutivo comunitario hay expertos que cuestionan la conveniencia de que el grueso de las comunicaciones de trabajo en remoto durante la pandemia pase a través de programas del paquete Office 365 de la multinacional estadounidense Microsoft.

Fuente:
Hacking Land
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#3790
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or LoginLos pinguinos...

Ave María Purísima!!!

Cómo que pingüinos... señor mío?

Aquí no hay cama para tanta gente.
Solo gatos.

"La Caniche" está callada...
Mi gato sospecha que por ahí viene el palo... y el golpe bajo...

Firmes y Dignos "Mininos" que esta batalla está ganada.

Recuerden su entrenamiento:

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Y practiquen:

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Mi gato ya tiene una respuesta más larga por si acaso... y por si se atreve.
#3791
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Se ha publicado un artículo injurioso sobre el devenir de los gatos en el Foro.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Hay que reconocer que con arte, gracia e inspiración en su forma, pero enajenado en contenido.
Mi gato no ha querido leerlo, pues sabe quién está detrás del mismo.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

"La Caniche"

Que, ha jurado decir mal de los gatos, aún entre sueños hablando.
Fíjense si es grande su desvarío.

Una historia tergiversada, para manipular a la opinión pública.
Todos saben que los gatos son la gran mayoría, y el futuro en el Foro.

A diferencia de lo que se dijo:

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Una rápida mirada a los moderadores globales:

La Srta. You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login,
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

dama de misterios y pocas palabras; gatuna por los cuatros costados; y encargada de mantenernos informados, entre otras misceláneas; no se lo ha podido creer.
Adjunta foto, con pesar y protesta desde su retiro:

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

La reacción del gato de You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
era de esperarse:

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Y You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
no sale de su asombro:

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Nótese como todos tienen gatos.

A tanto ha llegado la ojeriza de la caniche contra los gatos que, está incursionando en el campo del terrorismo.

Nuestro amigo You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login ha estado unas semanas perdido.
Se ha aparecido con el rabo partido, sin un pelo, un ojo abollado. Y nos ha confesado:

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Le cambiaron la foto del avatar en el chat al pobre.

A mi gato... para qué hablar: desde hechicerías, brujerías, y mal de ojos; hasta amenazas de que le van a cercenar, mutilar, machacar, extirpar y pulverizar en batido de talco... a su bien más preciado: el rabito

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Ya ven quiénes son las víctimas.

Nada de intrigas para cobrar en dólares las reputaciones...; ni conjuras para obtener el poder; ni sugerencias de sacrificios los fines de semana del más pillo en el Foro; trabajos forzados de masajitos... de esos que le dan a los gatos... para ver de qué va...; etc., etc.

Todo eso es falso.

Orígenes y Razones de la Querella

Según testimonios informales de vecinas,

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

en un pasado reciente hubo desavenencias,

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

donde el gato determinó irse creando resentimiento.

Porque la Srta. You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login tuvo gato...


Como lo leyeron.

Otros hablan de alergias...

No está muy claro el asunto, pero el punto es que, aquí en el Foro, todo comenzó un buen día, en que mi gato, ya conocido por sus virtudes: noble, heroico, distinguido, filósofo, letrado, experimentado, sabichoso, bien parecido, e incluso... siempre huele bien el muy diablillo.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Pues atrajo a otros con similares características, hacia lo que se conoce como:

"La Liga Gatuna"  o "Los AristoGatos"

Todo fue espontáneo y sin planificar, por si alguien tiene dudas.

Aquello no fue bien visto por "La Caniche", que ya venía lucubrando: "le hacían sombra...".

Nuestra divisa gatuna siempre ha sido las buenas artes. Y como se destacó... siempre olemos rico, no importa las circunstancias.
Está demás mencionar al sentimiento que llevó a reescribir sucesos y condiciones de los gatos del Foro y en la historia.

A día de hoy, enfrentando a la Covid, quién negará las normativas gatunas que están salvando a la humanidad?

-esté siempre en casa
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

-practique el distanciamiento social
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

-límpiese frecuentemente
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

-y use máscara
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

La mascota preferida de los hackers

Siete vidas tiene un gato y como tal, el temario dedicado a él parece limitado. De igual forma las particularidades de los informáticos.
Pero... cuál es la mascota reconocida por los hackers?

Aquella que refleja su carácter y espíritu: inteligentes, persistentes, cazadores, nocturnos, astutos, desconfiados, ingeniosos, independientes, rebeldes,...

Y la lista continuaría sin fin.

Tiene mascota?
Digo mal...
Tiene un compinche, compadre, y socio que le acompaña e inspira día a día en este mundillo y negocio?

Pues es invitado a declarar; y recuerde: "mejor vaciarse en decir verdades, que no el morir por callar".

Por favor, absténganse aquellos propietarios de jicoteas, arañas, peces, lagartijas, y cualquier bicho catalogado como "raro".
Hay que buscar ayuda médica y ponerse tratamiento.

Y mi gato le manda a decir al que comentó sugiriendo al "team pingüinos", en el artículo de la caniche:

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

que se calentó...
Los gatos, amigo mío...los gatos... por ahí anda el negocio.

La privacidad y los gatos

Ese concepto ha sido un aporte indiscutible de los gatos.

Imagínese un método para evitar que le tomen fotos en contra de su voluntad.
Pues existe.

Esta es una gatica que una buena tarde se apareció en la propiedad.
Por norma tenemos los vecinos que cuando hay una mascota desconocida que cruza los límites, sacarle una foto para ver a quién pertenece.
Al instante de verme el móvil y que comencé a filmarla, pues una foto era imposible, noten la depurada técnica:


Como lo vieron.

Si no desean que alguien les tome una foto... muévanse mucho, y achinen los ojos.

Esta técnica se conoce como "modelando feo para la foto". Al instante que alguien ve los resultados en el móvil, los borrará.

Esto funciona. Lo garantizo.

Las Celebridades, el arte y los gatos

Se recomienda al lector una pausa y buscar un refresquito, gaseosa, o pan con algo, pues el testimonio de todos aquellos que han tenido y tienen gatos es muy corto...

Justo "cuatro gatos", que se escogieron por su  indiscutible impronta en la sociedad moderna.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

La historia y los gatos

Y para terminar con metal precioso, una lectura que se impone, y de seguro a mucho les aportará, llevándolos a elevados niveles de cultura y justa apreciación.

Wikipedia. Historia del Gato.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Noten como, en todos los tiempos, los gatos han sido queridos y adorados por su mística. A excepción del medioevo  donde, se infiere que por esta época oscura se asociaron las personas a los caniches, y quemaban a los gatos en las hogueras, acusándolos de herejía. Error que llevó a la gran peste negra que asoló a Europa.

Por ello los gatos son el futuro, y el que no esté con los gatos... estarán en su contra.

Detalle que no pasará por alto y sin dolorosas consecuencias.

Queden avisados.
#3792
Ideas y Sugerencias / Re: Permitir encargos
Mayo 28, 2021, 03:18:46 PM
Ha no mucho hice mención a los tipos de Foro.

Por ejemplo el Foro que Ud. busca es del tipo de
RaidForums
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
que tiene un enfoque comercial, y se permite la interacción económica abierta entre los usuarios (presenta directrices o reglas específicas para ello), y el Foro viene siendo la plataforma e intermediario "en ciertos aspectos".

Esto tiene sus peculiaridades y complicaciones, debido a que el diablo y el dinero siempre cursan idénticos caminos.
Allí se ven a usuarios baneados por estafas, o por compartir contenidos con intensiones maliciosas de propagar virus y demás. Hay que dar vueltas allá dentro y leer con calma para tener una idea.
Y ser muy experimentado para no caer, e incluso aun así, no hay garantías.

El Foro, que tiene como objetivo el dinero, solo puede banear al usuario bloqueándolo y quitándole la reputación ganada ante la comunidad por el fraude. Hasta ahí, porque el dinero una vez ido, es perdido, y no se garantiza ni reintegra.

Esto es un problema incluso para plataformas con ya experiencia en esos campos, que operan con el crédito, o gestor bancario de su propiedad, y puede garantizar un respaldo, por si algo sale mal; no siempre.

Por otro lado, aquí en el Foro abiertamente está prohibido, pero si es usuario de un tiempo, y llega a conocer a los integrantes, puede contactar por privado y realizarle un pedido o encargo. Por supuesto, que ya el Foro no tendría responsabilidad en el acuerdo privado de 2, que atañen exclusivamente a los implicados. Solo un reporte para levantar banderas de intenciones sobre el fraude, o delito si fuese el caso.

En resumen, este es un Foro de contenido en sí, entienda, se comparte conocimientos; hay otros que se enfocan en satisfacer dudas y pedidos con su normativas o reglas; y otros que tienen el enfoque mercantil, como el ejemplo que le puse.

Por lo demás, atañe a su propietario, el Sr. @ANTRAX, el enfoque y camino a seguir, pues es el que creó el Foro y paga las cuentas; y los demás (asociados, miembros del staff, y usuarios en general), si comparten su visión, a respaldarlo en intereses compartidos, de intenciones y metas.

Este es un criterio.
#3793
Sabíamos que al final... de un modo u otro

Sería nuestro:



Ya un paisano subió el vídeo:


#3794
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Vulnerabilidades en el sistema Mercedes-Benz

Investigadores del Tencent Security Keen Lab han encontrado múltiples vulnerabilidades de seguridad en el sistema de información y entretenimiento en automóviles Mercedez-Benz.

Este fabricante lanzó Mercedes-Benz User Experience (MBUX) en 2018 que no había sido examinada por la comunidad de ciberseguridad. Por lo tanto, los investigadores llevaron a cabo un estudio detallado del sistema y encontraron numerosas fallas de seguridad que desencadenan ataques de piratería.

Han compartido sus hallazgos en un informe técnico detallado.

Específicamente, encontraron múltiples superficies de ataque, incluido el motor JavaScript, la pila de Bluetooth, el chip WiFi, las funciones USB y las aplicaciones de terceros en la unidad principal: la ECU de información y entretenimiento.

A través de estos, un adversario podría aprovechar las fallas para la ejecución remota de código, la escalada de privilegios local, la explotación de desbordamiento de pila, la denegación de servicio, eludir el mecanismo antirrobo y tomar el control del sistema de destino.

Según los investigadores, explotar estas fallas podría permitir ataques en tiempo real a vehículos, así como a unidades principales segregadas.

Con respecto a sus hallazgos, afirmaron:

"Demostramos cómo enviar mensajes CAN arbitrarios desde T-Box y omitir el mecanismo de firma de código para actualizar un firmware SH2A MCU personalizado utilizando la vulnerabilidad que encontramos en el firmware SH2A en una versión de depuración de T-Box."

En resumen, los investigadores inyectaron paquetes de TCP a través del bus CAN para dar varios comandos al vehículo, como abrir o cerrar la luz ambiental, la luz de lectura del conductor, la luz de lectura del pasajero, la luz del pasajero del asiento trasero o abrir el cubierta de sombrilla. También hicieron algunos intentos fallidos de piratería que también describieron.

Lanzamiento de correcciones de seguridad

Para su estudio, los investigadores analizaron la unidad principal separada y T-Box en un escenario de banco de pruebas junto con la evaluación del modelo A200L 2019.

Después de encontrar estos errores, los investigadores se comunicaron con el proveedor de automóviles para informar los defectos.

En consecuencia, Mercedes-Benz comenzó a parchear las vulnerabilidades en enero de 2021. Y ahora, los investigadores han revelado su informe públicamente.

Fuente:
Latest Hacking News
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#3795
Dudas y pedidos generales / Re: Acceso desconocido
Mayo 18, 2021, 06:48:27 PM
Con las actualizaciones de Windows 10 nunca se sabe lo que va a suceder.


Es muy difícil dilucidar (detectar) la fuente específica de qué causa el cambio, más allá de la propia actualización en sí.

Le recomiendo contactar con su proveedor de ISP a ver qué le dice (alguna tontería que lo irritará de seguro)

"Al parecer" el sistema Windows está viendo al real proveedor, que no es extraño la subcontratación de compañías por parte de ISP´s.
"Puede" que la actualización haya roto algún mecanismo virtual de enrutamiento del proveedor. Asunto recientemente parcheado por Windows.

Pero a lo más importante:

Sigue teniendo internet como antes o no?

#3796
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Cómo Apple otorgó acceso al gobierno chino a los datos de iCloud y las aplicaciones censuradas


En julio de 2018, cuando Guizhou-Cloud Big Data (GCBD) acordó un acuerdo con la empresa estatal de telecomunicaciones China Telecom para trasladar los datos de iCloud que pertenecen a los usuarios de Apple con sede en China a los servidores de estos últimos, el cambio generó preocupaciones de que podría generar datos de usuarios vulnerable a la vigilancia estatal.


Ahora, según un informe detallado de "The New York Times", las concesiones de privacidad y seguridad de Apple han "hecho casi imposible que la empresa impida que el gobierno chino obtenga acceso a correos electrónicos, fotos, documentos, contactos y ubicaciones de millones de personas de los residentes chinos ".

Las revelaciones contrastan radicalmente con el compromiso de Apple con la privacidad, al tiempo que destacan un patrón de aceptación de las demandas del gobierno chino para continuar sus operaciones en el país.

Apple, en 2018, anunció que los datos de iCloud de los usuarios en China continental se trasladarían a un nuevo centro de datos en la provincia de Guizhou como parte de una asociación con GCBD. La transición fue necesaria para cumplir con una regulación de 2017 que requería que toda la "información personal y los datos importantes" recopilados sobre los usuarios chinos "se almacenaran en el territorio".

"iCloud en China continental es operado por GCBD (AIPO Cloud (Guizhou) Technology Co. Ltd). Esto nos permite continuar mejorando los servicios de iCloud en China continental y cumplir con las regulaciones chinas", afirma el documento de soporte del fabricante del iPhone.

Aunque los datos de iCloud están cifrados de extremo a extremo, se dice que Apple acordó almacenar las claves de cifrado en el centro de datos, cuando antes todas las claves de cifrado de iCloud se almacenaban en servidores de EE. UU. Y, por lo tanto, estaban sujetas a las leyes de EE. UU., sobre solicitudes de acceso del gobierno. .

Si bien la ley estadounidense prohíbe a las empresas estadounidenses entregar datos a las autoridades chinas, el informe del "The New York Times" revela que Apple y China firmaron un "acuerdo inusual" para eludir la legislación estadounidense.

A tal efecto, la empresa cedió la propiedad legal de los datos de sus clientes a GCBD, además de otorgarle a GCBD control físico sobre los servidores y acceso completo a toda la información almacenada en iCloud, permitiendo así que "las autoridades chinas le pidan a GCBD, no a Apple, datos de los clientes".

A raíz de la aprobación de la ley, Apple proporcionó al gobierno el contenido de una cantidad no especificada de cuentas de iCloud en nueve casos y cuestionó tres solicitudes de datos del gobierno, agrega el informe. Sin embargo, no hay evidencia que sugiera que el gobierno chino haya obtenido acceso a los datos de los usuarios con la ayuda de las claves digitales.

Además, según se informa, Apple evitó los módulos de seguridad de hardware (HSM) fabricados por Thales al construir sus propios HSM internos después de que China se negó a certificar el uso de los dispositivos. Los HSM albergan uno o más procesadores de cifrado seguros y se utilizan para realizar funciones de cifrado y descifrado, y almacenar claves criptográficas dentro de un entorno a prueba de manipulaciones.

La compañía le dijo a "The New York Times" que "nunca comprometió" la seguridad de los usuarios o los datos de los usuarios en China "o en cualquier lugar donde operamos", y agregó que sus centros de datos chinos "cuentan con nuestras últimas y más sofisticadas protecciones", que se espera que sean extendido a otros países.

"Apple pidió a mucha gente que los respaldara contra el FBI en 2015", dijo el investigador de seguridad y profesor de Johns Hopkins, Matthew Green, en una serie de tuits. "Usaron todas las herramientas del arsenal legal para evitar que Estados Unidos obtuviera acceso a sus teléfonos. ¿Creen que alguien les dará el beneficio de la duda ahora?"

"Claramente, Apple se ve obligada a otorgar al gobierno chino más control sobre los datos de los clientes. El compromiso actual puede incluso estar 'bien', en el sentido de que se permite algún cifrado de extremo a extremo. Pero, tarde o temprano, el gobierno chino se irá a pedirle a Apple algo a lo que no quiere renunciar, y Apple tendrá que tomar una decisión. Tal vez ya lo haya hecho", agregó Hopkins.

Fuente:
The New York Times
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Vía:
The Hacker News
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#3797
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Vulnerabilidades de FragAttacks en sistemas WiFi

El investigador de seguridad Mathy Vanhoef ha elaborado nuevas fallas de seguridad recientemente descubiertas que afectan al sistema WiFi.

Específicamente, Vanhoef descubrió tres fallas de diseño diferentes y numerosas fallas de programación que amenazan la seguridad de WiFi.

Si bien es difícil abusar de las fallas de diseño, las fallas de programación seguramente exigen atención.

Los errores son particularmente importantes ya que afectan a la última especificación WPA3, así como a la WEP más antigua. Así, parece que las vulnerabilidades existían desde 1997, pero pasaron desapercibidas.

La explotación de estas vulnerabilidades podría permitir que un atacante logre diferentes objetivos maliciosos.

El primer tipo de errores incluye vulnerabilidades de inyección.

Estos permiten interceptar la red WiFi con tramas no cifradas maliciosas para redirigir el tráfico a servidores DNS maliciosos o evitar NAT / firewall. Estos incluyen cuatro errores diferentes: CVE-2020-26145, CVE-2020-26144, CVE-2020-26140 y CVE-2020-26143

Mientras que los defectos de diseño incluyen ataque de agregación (CVE-2020-24588), ataque de clave mixta ( CVE-2020-24587) y ataque de fragmentos caché (CVE-2020-24586).

Además, el investigador notó algunas otras vulnerabilidades de implementación que incluyen el reenvío de marcos de protocolo de enlace al remitente no autenticado (CVE-2020-26139), lo que permite ataques de agregación e inyecta marcos maliciosos sin interacción del usuario, mezclando fragmentos cifrados y de texto plano (CVE-2020-26146 y CVE-2020-26147), procesa fotogramas fragmentados como fotogramas completos (CVE-2020-26142).

Esto último afecta incluso a aquellos enrutadores que no admiten fragmentación o agregación.

Además, también existía otro error, CVE-2020-26141, debido a la falta de verificación del TKIP MIC de los fotogramas fragmentados.

El siguiente vídeo demuestra cómo explotar algunos de los FragAttacks.

Nos muestra en detalle la explotación de fallas de diseño de agregación para robar datos, la explotación de dispositivos IoT a través de un enchufe inteligente y el control de computadoras de destino en una red doméstica local mediante estos exploits.



La investigación ha compartido los detalles de estos hallazgos en un artículo de investigación programado para su presentación en el 30º Simposio de Seguridad de USENIX, del 11 al 13 de agosto de 2021. Considerando que, también ha creado una página web dedicada con información para FragAttacks.

Documento
:
Fragment and Forge: Breaking Wi-Fi ThroughFrame Aggregation and Fragmentation
Mathy VanhoefNew York University Abu Dhabi

Link de descarga directa (pdf):

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Fuentes y detalles ampliados de la imvestigación:
Mathy Vanhoef
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

30º Simposio de Seguridad de USENIX
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#3798
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

La Comisión Federal de Comercio de EE. UU. (FTC) declaró que se perdieron más de $ 80 millones por estafas de inversión en criptomonedas, según aproximadamente 7,000 informes recibidos desde octubre de 2020.

Esto equivale a un aumento de diez veces durante los últimos 12 meses, con informes que muestran que la cantidad promedio que los consumidores perdieron a causa de los estafadores fue de $ 1,900.

El grupo más vulnerable a este tipo de estafa eran los consumidores de entre 20 y 49 años que tenían cinco veces más probabilidades de perder dinero, y más de la mitad de todas las pérdidas por estafas de inversión que informaron (aproximadamente $ 35 millones) estaban vinculadas a las criptomonedas.

"Los números son especialmente sorprendentes para las personas de entre 20 y 30 años: este grupo informó haber perdido mucho más dinero en estafas de inversión que en cualquier otro tipo de fraude, y más de la mitad de sus pérdidas informadas por estafas de inversión fueron en criptomonedas", dijo la FTC. .

Las estadísticas de la FTC se basan en informes de consumidores enviados a su Consumer Sentinel Network categorizados como fraude relacionado con inversiones con criptomonedas utilizadas como método de pago.

La Comisión Federal de Comercio de EE. UU. (FTC) dice que se perdieron más de $ 80 millones por estafas de inversión en criptomonedas, según aproximadamente 7,000 informes recibidos desde octubre de 2020.

Esto equivale a un aumento de diez veces durante los últimos 12 meses, con informes que muestran que la cantidad promedio que los consumidores perdieron a causa de los estafadores fue de $ 1,900.

El grupo más vulnerable a este tipo de estafa eran los consumidores de entre 20 y 49 años que tenían cinco veces más probabilidades de perder dinero, y más de la mitad de todas las pérdidas por estafas de inversión que informaron (aproximadamente $ 35 millones) estaban vinculadas a la criptomoneda.

"Los números son especialmente sorprendentes para las personas de entre 20 y 30 años: este grupo informó haber perdido mucho más dinero en estafas de inversión que en cualquier otro tipo de fraude, y más de la mitad de sus pérdidas informadas por estafas de inversión fueron en criptomonedas", dijo la FTC .

Las estafas de inversión en criptomonedas pueden tomar muchas formas, y la FTC destaca a los estafadores que usan:

   - sitios web de inversión falsos,
    -estafas románticas donde se persuade a las víctimas para que inviertan en criptomonedas,
    -hacerse pasar por una autoridad gubernamental (por ejemplo, la Administración del Seguro Social) o negocios legítimos (por ejemplo, Coinbase)
    -e incluso haciéndose pasar por celebridades que prometen multiplicar las ganancias de las víctimas potenciales en estafas de obsequios.

Elon Musk es probablemente el mejor ejemplo de una celebridad que se utiliza como cobertura para engañar a las personas para que envíen sus criptomonedas a las billeteras de los estafadores.

Los informes recibidos por la agencia de protección al consumidor de EE. UU. muestran que los imitadores de Elon Musk han perdido más de $ 2 millones en criptomonedas durante los últimos seis meses.

Sin embargo, en este caso, las pérdidas reales son mucho mayores, ya que no todos los que perdieron sus fondos por falsificar a Elon Musks han informado haber sido estafados.

Se ha estado informando durante años sobre cómo los estafadores están recaudando cientos de miles de dólares promoviendo estafas de obsequios falsos de personas o empresas conocidas, como Elon Musk, Tesla y Gemini Exchange.

Más recientemente, también comenzaron a piratear cuentas abandonadas de Twitter ya verificadas, para promover este tipo de estafas a una base aún mayor de seguidores.

La 'operación' más reciente vio a los estafadores de Twitter aprovechando el alojamiento de Saturday Night Live de Elon Musk para impulsar las estafas de criptomonedas e intentar robar Bitcoin, Ethereum y Dogecoin de las personas.

Estas tácticas de estafa han tenido un éxito inmenso, ya que los estafadores han podido robar millones de dólares en criptomonedas de usuarios desprevenidos.

Puede encontrar más información sobre las estafas de criptomonedas y cómo denunciarlas en el sitio web de la FTC:

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

La FTC también compartió una breve lista de señales que se deben buscar para detectar fácilmente una estafa de inversión en criptomonedas:

     -Investigue antes de invertir. Busque en línea el nombre de la empresa y la criptomoneda, además de "revisión", "estafa" o "queja".

     -Tenga cuidado con las garantías y las grandes promesas. Los estafadores a menudo prometen que ganarás dinero rápidamente o que obtendrás grandes pagos o devoluciones garantizadas. Es posible que le ofrezcan dinero gratis pagado en efectivo o en criptomonedas, pero, incluso si hay un respaldo de una celebridad, no lo compre. Ganará dinero si tiene la suerte de vender su criptografía por más de lo que pagó. No confíe en las personas que dicen que conocen un camino mejor.

    -Cualquiera que diga que tiene que pagar con criptomonedas, transferencia bancaria o tarjeta de regalo es un estafador. Si paga, generalmente no hay forma de recuperar su dinero.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#3799
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

El código de un Poc o  prueba de concepto, se lanzó durante el fin de semana para una vulnerabilidad de gusano, catalogada como crítica, en las últimas versiones de Windows 10 y Windows Server.

El error, rastreado como CVE-2021-31166, se encontró en la pila de protocolos HTTP (HTTP.sys) utilizada por el servidor web de Windows Internet Information Services (IIS) como escucha de protocolo para procesar solicitudes HTTP.

Microsoft ha parcheado la vulnerabilidad durante el martes de parches de este mes, y solo afecta a las versiones 2004 / 20H2 de Windows 10 y las versiones 2004 / 20H2 de Windows Server.

Los exploits CVE-2021-31166 requieren que los atacantes envíen paquetes creados con fines malintencionados a los servidores de destino que utilizan la pila de protocolo HTTP vulnerable para procesar los paquetes.

Microsoft recomienda priorizar la aplicación de parches a todos los servidores afectados, ya que el error podría permitir que atacantes no autenticados ejecuten código arbitrario de forma remota "en la mayoría de las situaciones".

El exploit de demostración desencadena pantallas azules de la muerte (blue screens of death)

El código publicado por el investigador de seguridad Axel Souchet el domingo, es una prueba de concepto (PoC) que carece de capacidades de propagación automática.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Su exploit PoC abusa de un "use-after-free" desreferencia en HTTP.sys para desencadenar una denegación de servicio (DoS), lo que lleva a una pantalla azul de la muerte BSOD en sistemas vulnerables.

"El error en sí ocurre en http! UlpParseContentCoding donde la función tiene un LIST_ENTRY local y le agrega un elemento", explica Souchet.
"El problema con eso es que un atacante puede activar una ruta de código que libera todas las entradas de la lista local dejándolas colgando en el objeto Solicitud".

La mayoría de los objetivos potenciales probablemente estén a salvo de los ataques

Si bien el lanzamiento de PoC podría permitir a los actores de amenazas desarrollar los suyos más rápido, lo que podría permitir la ejecución remota de código, el proceso de parcheo también debería ser rápido y el impacto limitado dado que la mayoría de los usuarios domésticos con las últimas versiones de Windows 10 ya deberían haberse actualizado a principios de esta semana.

Del mismo modo, es probable que la mayoría de las empresas estén a salvo de exploits dirigidos al error CVE-2021-31166, ya que no suelen utilizar las últimas versiones de Windows Server.

Microsoft ha corregido otros errores de gusano en los últimos dos años, lo que ha afectado a la plataforma de Servicios de escritorio remoto (RDS) (también conocida como BlueKeep), el protocolo Server Message Block v3 (también conocido como SMBGhost) y el servidor DNS de Windows (también conocido como SIGRed).

Los atacantes aún deben abusar de ellos para crear malware capaz de propagarse entre computadoras que ejecutan estos componentes vulnerables de Windows.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#3800
Eso se veía venir con la administración remota (RDP fundamentalmente). De hecho es una cadena de sucesos.

Recuerdo en su momento esto:

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

En fin, se tata en realidad de un bug en el protocolo que impacta a todos los sistemas y particularmente a Windows (Windows Servers).

Si es de estar al tanto en las noticias, ha visto como se ha explotado incluso a niveles gubernamental, y es una de las entradas de ransomware, o escalada de privilegios.

En USA literalmente se está de "corre corre" parcheando.

A lo que solicita:
Hay varios PoC y están en el GiHub en su mayoría.
Use el buscador del mismo sobre ese tema o temas relacionados y verá.