<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>m313 Security Blog &#187; IDS</title>
	<atom:link href="http://dmedianero.byethost15.com/blog/category/detectores-de-intrusos/feed/" rel="self" type="application/rss+xml" />
	<link>http://dmedianero.byethost15.com/blog</link>
	<description>Diario de un Slacker</description>
	<lastBuildDate>Tue, 10 Nov 2009 21:24:58 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.5</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Rooted CON 2010 &#8211; Call for papers</title>
		<link>http://dmedianero.byethost15.com/blog/2009/10/rooted-con-2010-call-for-papers/</link>
		<comments>http://dmedianero.byethost15.com/blog/2009/10/rooted-con-2010-call-for-papers/#comments</comments>
		<pubDate>Tue, 06 Oct 2009 10:15:02 +0000</pubDate>
		<dc:creator>m313</dc:creator>
				<category><![CDATA[Forensic]]></category>
		<category><![CDATA[Fraude]]></category>
		<category><![CDATA[IDS]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Pentest]]></category>
		<category><![CDATA[SSOO]]></category>
		<category><![CDATA[con]]></category>
		<category><![CDATA[conferencia]]></category>
		<category><![CDATA[rooted]]></category>

		<guid isPermaLink="false">http://dmedianero.byethost15.com/blog/?p=461</guid>
		<description><![CDATA[===============================
- Rooted CON 2010 -
C A L L   F O R   P A P E R S
===============================
.: [ INTRO ]
Rooted CON es un Congreso de Seguridad que se celebrará en Madrid
(España) en Marzo de 2010. Nuestro objetivo es promover la seguridad,
ofreciendo charlas altamente técnicas con un enfoque práctico (combinación
de teoría / [...]]]></description>
			<content:encoded><![CDATA[<p>===============================<br />
- Rooted CON 2010 -<br />
C A L L   F O R   P A P E R S<br />
===============================</p>
<p><strong>.: [ INTRO ]</strong></p>
<p>Rooted CON es un Congreso de Seguridad que se celebrará en Madrid<br />
(España) en Marzo de 2010. Nuestro objetivo es promover la seguridad,<br />
ofreciendo charlas altamente técnicas con un enfoque práctico (combinación<br />
de teoría / demo) y neutralidad (aunque apostamos por las empresas y<br />
queremos que éstas participen en el congreso, deberá primar el contenido<br />
técnico y objetivo).</p>
<p>También deseamos que la gente participe, se divierta&#8230; ¡y hasta se<br />
lleve un premio a casa! Por ello, llevaremos a cabo diversos eventos<br />
(aparte de las conferencias), siendo uno de los más importantes el<br />
concurso CTF (&#8221;Capture the flag&#8221;), que contará con importantes premios<br />
en metálico y que ha sido diseñado por ni más ni menos que uno de los<br />
&#8220;Sexy Pandas&#8221; (equipo finalista del tradicional &#8220;Defcon CTF&#8221;).</p>
<p>Y por supuesto si todavía te quedan fuerzas también podrás aprovechar<br />
para vivir a tope el encanto de las noches madrileñas&#8230;</p>
<p><strong>.: [ FORMATO ]</strong></p>
<p>Nos gustaría recibir dos tipos de propuestas:<br />
- charlas rápidas. Duración: 20&#8242;.<br />
- charlas normales. Duración: 50&#8242;.</p>
<p>Si tienes una idea loca/interesante y fresca que se puede contar en<br />
poco tiempo, por favor, no lo dudes y propón una charla rápida. Si tu<br />
idea es más loca todavía y necesitas más tiempo para explicarla en<br />
profundidad usa la segunda modalidad: la charla normal.</p>
<p>Sólo aceptaremos propuestas en español e inglés. Haremos todo lo<br />
posible para tener traducción simultánea en la sala pero no podemos<br />
prometer nada ya que dependerá del presupuesto y de los patrocinadores.</p>
<p><strong>.: [ TEMÁTICA ]</strong></p>
<p>Nos interesa cualquier tema puntero del mercado de la seguridad. Éstos<br />
son sólo algunos ejemplos:<br />
- técnicas innovadoras tanto defensivas como ofensivas.<br />
- todo lo relacionado con el fraude, phishing, troyanos en entornos<br />
financieros, mecanismos de protección asociados, etc.<br />
- &#8220;ingeniería inversa&#8221;, técnicas de bajo nivel, kernel, &#8230;<br />
- descubrimiento de vulnerabilidades, &#8220;fuzzing&#8221; y técnicas relacionadas.<br />
- ataques en entornos virtualizados, sistemas de cluster, &#8220;cloud<br />
computing&#8221; y nuevos productos de seguridad &#8220;en la nube&#8221;.<br />
- criptografía y criptoanálisis.<br />
- seguridad en entornos móviles.<br />
- herramientas de hacking: desarrollos propios.<br />
- seguridad documental.<br />
- voz sobre IP, &#8220;phreaking&#8221;, &#8230;<br />
- análisis forense y contramedidas.<br />
- seguridad en dispositivos inalámbricos.<br />
- esteganografía y todo tipo de canales subliminales.<br />
- seguridad en aplicaciones web.<br />
- &#8230;</p>
<p><strong>.: [ PROCEDIMIENTO PARA PRESENTAR UNA PROPUESTA ]</strong></p>
<p>¿Te gustaría hablar en Rooted CON? ¡No te olvides de hacer las charlas<br />
ilustrativas e incluir demos! <img src='http://dmedianero.byethost15.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Envíanos tu solicitud por correo electrónico a:<br />
cfp -AT- rootedcon.es</p>
<p>Para que tu charla sea aceptada en el proceso inicial de selección<br />
*deberá* respetar el formato descrito previamente e incluir *toda* la<br />
información siguiente:</p>
<p>- título<br />
- autor (nombre completo y opcionalmente nick/apodo)<br />
- bio (unas líneas diciendo quién eres)<br />
- duración (¿charla normal o rápida?)<br />
- resumen (deberá ser lo suficientemente extenso como para poder ser<br />
correctamente evaluado)<br />
- ubicación/nacionalidad<br />
- medios necesarios para impartir la charla<br />
- ¿tienes pensado dar la misma (o similar) charla en otras conferencias?<br />
¿En cuál?</p>
<p><strong>.: [ FECHAS ]</strong></p>
<p>1 Octubre, 2009 &#8211; Se abre el CFP.<br />
20 Diciemebre, 2009 &#8211; Se cierra el CFP.<br />
31 Diciembre, 2009 &#8211; Ponentes seleccionados.<br />
10 Enero, 2010 &#8211; Entrega del &#8220;paper&#8221; final y materiales de la presentación.</p>
<p><strong>.: [ PRIVILEGIOS PARA PONENTES ]</strong></p>
<p>Los ponentes gozarán de los siguientes beneficios:<br />
- Alojamiento gratuito.<br />
- Acceso gratuito al congreso.<br />
- Gastos de viaje (en la medida de lo posible).<br />
- Tickets/bebidas gratis durante la fiesta.</p>
<p><strong>.: [ PATROCINADORES ]</strong></p>
<p>Todavía tienes la oportunidad de ayudarnos a organizar el mejor<br />
congreso de seguridad de España y a la vez obtener un interesante ROI.<br />
Si estás interesado en ser uno de nuestros patrocinadores, por favor<br />
contacta con nosotros:</p>
<p>patrocinio -AT- rootedcon.es</p>
<p><strong>.: [ ENLACES ]</strong></p>
<p>- Sitio Web<br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5yb290ZWRjb24uZXMv">http://www.rootedcon.es/</a><br />
- Grupo en Facebook<br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5mYWNlYm9vay5jb20vZ3JvdXAucGhwP2dpZD05NjQxMDkyNDc5OA==">http://www.facebook.com/group.php?gid=96410924798</a><br />
- Grupo en LinkedIn<br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5saW5rZWRpbi5jb20vZ3JvdXBzP2dpZD0xOTY5NDM4">http://www.linkedin.com/groups?gid=1969438</a><br />
- Lista de correo &#8220;sólo-anuncios&#8221;<br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cHM6Ly9saXN0YXMucm9vdGVkY29uLmVzL21haWxtYW4vbGlzdGluZm8vcm9vdGVkLWFubm91bmNl">https://listas.rootedcon.es/mailman/listinfo/rooted-announce</a></p>
<p>-=EOF=-</p>
<p class="akst_link"><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2RtZWRpYW5lcm8uYnlldGhvc3QxNS5jb20vYmxvZy8/cD00NjEmYW1wO2Frc3RfYWN0aW9uPXNoYXJlLXRoaXM="  title=\"E-mail this, post to del.icio.us, etc.\" id=\"akst_link_461\" class=\"akst_share_link\" rel=\"nofollow\">Compártelo</a>
</p> <img src="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?view=1&post_id=461" width="1" height="1" style="display: none;" />]]></content:encoded>
			<wfw:commentRss>http://dmedianero.byethost15.com/blog/2009/10/rooted-con-2010-call-for-papers/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Instalación de OPSView en Alta Disponibilidad</title>
		<link>http://dmedianero.byethost15.com/blog/2009/01/instalacion-de-opsview-en-alta-disponibilidad/</link>
		<comments>http://dmedianero.byethost15.com/blog/2009/01/instalacion-de-opsview-en-alta-disponibilidad/#comments</comments>
		<pubDate>Thu, 29 Jan 2009 10:58:46 +0000</pubDate>
		<dc:creator>m313</dc:creator>
				<category><![CDATA[IDS]]></category>
		<category><![CDATA[debian]]></category>
		<category><![CDATA[drdbb heartbeat]]></category>
		<category><![CDATA[ha]]></category>
		<category><![CDATA[nagios]]></category>
		<category><![CDATA[opsview]]></category>

		<guid isPermaLink="false">http://dmedianero.byethost15.com/blog/?p=241</guid>
		<description><![CDATA[OPSView es un sistema de monitorización libre. El siguiente tutorial cubre la instalación de dos servidores maestros de monitorización en alta disponibilidad. Está realizado sobre Debian Linux y aunque hay tutoriales y documentación en la página oficial, si queréis montar dos Debian maestros en HA no os recomiendo seguir la guia oficial al pie de [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5vcHN2aWV3Lm9yZy8=">OPSView</a> es un sistema de monitorización libre. El siguiente tutorial cubre la instalación de dos servidores maestros de monitorización en <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2VzLndpa2lwZWRpYS5vcmcvd2lraS9DbHVzdGVyX2RlX2FsdGFfZGlzcG9uaWJpbGlkYWQ=">alta disponibilidad</a>. Está realizado sobre Debian Linux y aunque hay tutoriales y documentación en la página oficial, si queréis montar dos Debian maestros en HA no os recomiendo seguir la guia oficial al pie de la letra (yo ya lo hize).<br />
La guía mostrada a continuación no es enteramente mía. Está basada en documentación oficial y en trozos de las páginas que menciono en el apartado referencias. Además no habría podido realizarla sin la ayuda de mis compañeros <strong>adolfop</strong>, <strong>4lv3rn3, </strong><strong>spanic </strong>y<strong> vege10n</strong>. Ahí vamos:</p>
<p><strong>::Instalación SSOO::</strong></p>
<p>Instalamos Debian en ambos nodos, solo el sistema base.<br />
Para el particionado reservamos dos particiones para el HA sin montar, una para los metadatos(con 128 MB basta) la otra para var2.<br />
Una vez instalado añadimos las siguientes lineas al fichero /etc/apt/sources.list</p>
<p><em>&#8212;-<br />
deb http://ftp.es.debian.org/debian/ etch non-free<br />
deb-src http://ftp.es.debian.org/debian/ etch non-free<br />
deb http://www.backports.org/debian etch-backports main contrib non-free<br />
deb http://apt.opsview.org/debian etch main<br />
deb http://ftp.debian.org/debian etch non-free<br />
&#8212;-</em></p>
<p>Después de esto al hacer &#8220;aptitude update&#8221; obtendremos errores de certificados, se solucionan importándolos con los siguienetes<br />
comandos:</p>
<p><em>gpg &#8211;keyserver subkeys.pgp.net &#8211;recv-key XXXXXXXX<br />
gpg &#8211;export &#8211;armor XXXXXXXX | apt-key add -</em></p>
<p>Donde XXXXXXXX son los últimos 8 dígitos numéricos del cedrtificado y se obtienen del error al hacer el &#8220;aptitude update&#8221;<br />
COnfiguramos para que nodo1 y nodo2 tengan IP&#8217;s estáticas y completamos el fichero /etc/hosts para que resuelvan uno contra el otro.</p>
<p><strong>:: Instalación Software ::</strong></p>
<p>Instalamos el software necesario mediante aptitude:</p>
<p><em>aptitude install heartbeat<br />
aptitude install drbd8-source<br />
aptitude install drbd8-utils<br />
aptitude install ssh<br />
aptitude install opsview</em></p>
<p>Creamos el módulo para el drbd8:</p>
<p><em>module-assistant auto-install drbd8</em></p>
<p><strong>:: Configuración de la HA ::</strong></p>
<p>En ambas máquinas sustituimos el fichero /etc/drbd8.conf por este:</p>
<p><em>&#8212;-<br />
global {<br />
usage-count no;<br />
}<br />
common {<br />
}<br />
resource &#8220;r0&#8243; {	 # r0 es el nombre del recurso<br />
protocol C;<br />
startup {<br />
wfc-timeout        80;<br />
degr-wfc-timeout  120;<br />
}<br />
disk {<br />
on-io-error detach;<br />
}<br />
net {<br />
}<br />
syncer { rate 10M; }<br />
on nodo1 {		# nodo1<br />
device /dev/drbd0;		# dispositivo HA<br />
disk /dev/sda6;			#  partición que compartirán los nodos en HA (var2)<br />
address X.X.X.X:7780;	# IP y puerto que se utilizará para balancear<br />
meta-disk /dev/sda8[0];		# partición donde se guardan los metadatos<br />
}<br />
on nodo2 {				# idéntico para el nodo2<br />
device     /dev/drbd0;<br />
disk       /dev/sda6;<br />
address X.X.X.X:7780;<br />
meta-disk /dev/sda8[0];<br />
}<br />
}<br />
&#8212;-</em></p>
<p>Para ajustar los permisos ejecutamos los siguientes comandos:</p>
<p><em>chgrp haclient /sbin/drbdsetup<br />
chmod o-x /sbin/drbdsetup<br />
chmod u+s /sbin/drbdsetup</em></p>
<p><em>chgrp haclient /sbin/drbdmeta<br />
chmod o-x /sbin/drbdmeta<br />
chmod u+s /sbin/drbdmeta</em></p>
<p>En ambos nodos creamos el dispositivo para el recurso:</p>
<p><em>drbdadm create-md r0</em></p>
<p>Acto seguido iniciamos el servicio:</p>
<p><em>/etc/init.d/drbd8 start</em></p>
<p>Ahora en el nodo que inicialmente será el maestro (nodo1) ejecutamos:<br />
<em><br />
drbdadm &#8212; &#8211;overwrite-data-of-peer primary r0<br />
mkfs -t ext3 /dev/drbd0<br />
mkdir /var2<br />
mount /dev/drbd0 /var2</em></p>
<p>En el nodo2 creamos el directorio var2 (mkdir /var2).</p>
<p>Para iniciar la sincronización entre ambos nodos introducimos el siguiente comando en el nodo primario (nodo1):</p>
<p><em>drbdadm &#8212; connect all</em></p>
<p>En ambos nodos eliminamos el incio automático del software que será balanceado, ya que éste será iniciado mediante HA:<br />
<em><br />
update-rc.d -f opsview remove<br />
update-rc.d -f opsview-web remove<br />
update-rc.d -f mysql remove<br />
update-rc.d -f apache2 remove<br />
update-rc.d -f opsview-agent remove</em></p>
<p>En ambos nodos reemplazados	el fichero /etc/ha.d/ha.cf por el siguiente:</p>
<p><em>&#8212;-<br />
debugfile /var/log/ha-debug<br />
logfile /var/log/ha-log<br />
keepalive 2<br />
deadtime 30<br />
warntime 10<br />
initdead 120<br />
auto_failback off<br />
bcast eth0<br />
# This is a ping test in our network to check which server can ping it<br />
ping X.X.X.X		# IP virtual a la que los clientes deberán dirigirse para utilizar los servicios ofrecidos en HA</em><br />
node nodo1<br />
node nodo2<br />
respawn hacluster /usr/lib/heartbeat/ipfail<br />
apiauth ipfail gid=haclient uid=hacluster<br />
&#8212;-</p>
<p>Em ambos nodos reemplazamos el fichero /etc/ha.d/haresources por el siguiente(idéntico en los dos nodos):</p>
<p><em>&#8212;-<br />
nodo1primario drbddisk::r0 Filesystem::/dev/drbd0::/var2::ext3 10.10.10.120 mysql opsview opsview-web apache2<br />
# nodo que actua de primario, recurso, filesystem, punto de montaje, IP virtual, servicios en HA<br />
&#8212;-</em></p>
<p>En ambos nodos reemplazamos el fichero /etc/ha.d/authkeys por el siguiente:</p>
<p><em>&#8212;-<br />
auth 1<br />
1 sha1 MySecret<br />
&#8212;-</em></p>
<p>Modificamos los permisos del fichero /etc/ha.d/authkeys:</p>
<p><em>chmod 600 /etc/ha.d/authkeys</em></p>
<p>Una vez sincronizados deberemos preparar /var em ambos nodos para que los datos a compartir por los servidores estén en la partición en HA.<br />
Para ello vamos a tomar el recurso compartido en el nodo2, realizaremos la preparación, acto seguido repetir los pasos, tomando el recurso<br />
el nodo1 y haciendo la misma preparación:</p>
<p>En el nodo1 &#8220;soltamos&#8221;	el recurso:<br />
<em><br />
umount /var2<br />
drbdadm secondary r0</em></p>
<p>En el nodo2 &#8220;cogemos&#8221; el recurso:</p>
<p><em>drbdadm primary r0<br />
mount /dev/drbd0 /var2</em></p>
<p>A continuación vamos a preparar /var y /var2. La idea es que los recursos que se necesitan en HA estén realmente en /var2, aunque la máquina<br />
a nivel local los trate como si estuvieran en /var.</p>
<p><em>cd /usr/local/<br />
tar cvzf nagios.tar.gz nagios<br />
mv nagios.tar.gz /var2<br />
rm -r nagios<br />
cd /var2<br />
tar xvzf nagios.tar.gz /var2<br />
ln -s /var2/nagios /usr/local/nagios<br />
cd /usr/local/<br />
tar cvzf opsview-web.tar.gz opsview-web<br />
mv opsview-web.tar.gz /var2<br />
rm -r opsview-web<br />
cd /var2<br />
tar xvzf opsview-web.tar.gz /var2<br />
ln -s /var2/opsview-web /usr/local/opsview-web<br />
cd /var/lib/mysql<br />
tar cvzf mysql.tar.gz mysql<br />
mv mysql.tar.gz /var2<br />
rm -r mysql<br />
cd /var2<br />
tar xvzf mysql.tar.gz /var2<br />
ln -s /var2/mysql/ /var/lib/mysql/mysql</em></p>
<p>Reemplazamos los agentes NRPE de Nagios:</p>
<p><em>apt-get install nagios-nrpe-server nagios-plugins-basic<br />
rm /etc/nagios/nrpe.cfg<br />
cp /var2/nagios/etc/nrpe.cfg /etc/nagios/nrpe.cfg</em></p>
<p>Editamos el fichero /etc/nagios/nrpe.cfg y lo modificamos para cambiar las rutas &#8220;<em>/usr/local/nagios/libexec</em>&#8221; por &#8220;<em>/usr/lib/nagios/plugins</em>&#8221;<br />
Reiniciamos el servicio:</p>
<p><em>/etc/init.d/nagios-nrpe-server restart</em></p>
<p>Tras realizar el último paso en el nodo1 podemos reiniciar las máquinas y dispondremos de OPSView en HA.<br />
Para acceder al servicio los clientes deben dirigirse a la IP virtual, en este caso http://X.X.X.X:3000</p>
<p><strong>:: NOTAS ::</strong></p>
<p>Un error comun a la hora de sincronizar con drbd es el &#8220;<em>Repair Split-Brain detected, dropping connection!</em>&#8221;</p>
<p>Para solucionarlo debemos seguir los siguientes pasos:<br />
Paramos el heartbet en ambos nodos.<br />
En el secundario ejecutamos el siguiente comando:</p>
<p><em>drbdadm — –discard-my-data connect r0</em></p>
<p>En el primario ejecutamos el siguiente comando:</p>
<p><em>drbdadm connect r0</em></p>
<p>Si aún con ello no levanta probamos el siguiente comando en el primario:</p>
<p><em>drbdadm primary r0</em></p>
<p><strong>:: Referencias ::</strong></p>
<p><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2RvY3Mub3Bzdmlldy5vcmcvZG9rdS5waHA/aWQ9b3BzdmlldzIuMTQ6aGFtYXN0ZXItZGViaWFuLWhvd3Rv">http://docs.opsview.org/doku.php?id=opsview2.14:hamaster-debian-howto</a><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3dpa2kuY2VudG9zLm9yZy9Ib3dUb3MvSGEtRHJiZA==">http://wiki.centos.org/HowTos/Ha-Drbd</a><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5lc3RyZWxsYXRleWFyZGUuZXMvZGlzY292ZXIvZHJiZC1lbi1saW51eA==">http://www.estrellateyarde.es/discover/drbd-en-linux</a><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2xpeXVhbmdhcmNpYS5ibG9nc3BvdC5jb20vMjAwNy8xMS9jbHVzdGVyLWRlLWFsdGEtZGlzcG9uaWJpbGlkYWQtc29icmUuaHRtbA==">http://liyuangarcia.blogspot.com/2007/11/cluster-de-alta-disponibilidad-sobre.html</a><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2dvYm9rLnNlcnZlYmxvZy5uZXQvc3lzdGVtLWFkbWlucy9ob3d0by1yZXBhaXItc3BsaXQtYnJhaW4tZGV0ZWN0ZWQtZHJvcHBpbmctY29ubmVjdGlvbi8=">http://gobok.serveblog.net/system-admins/howto-repair-split-brain-detected-dropping-connection/</a></p>
<p class="akst_link"><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2RtZWRpYW5lcm8uYnlldGhvc3QxNS5jb20vYmxvZy8/cD0yNDEmYW1wO2Frc3RfYWN0aW9uPXNoYXJlLXRoaXM="  title=\"E-mail this, post to del.icio.us, etc.\" id=\"akst_link_241\" class=\"akst_share_link\" rel=\"nofollow\">Compártelo</a>
</p> <img src="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?view=1&post_id=241" width="1" height="1" style="display: none;" />]]></content:encoded>
			<wfw:commentRss>http://dmedianero.byethost15.com/blog/2009/01/instalacion-de-opsview-en-alta-disponibilidad/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Linux+ Septiembre</title>
		<link>http://dmedianero.byethost15.com/blog/2008/09/linux-septiembre/</link>
		<comments>http://dmedianero.byethost15.com/blog/2008/09/linux-septiembre/#comments</comments>
		<pubDate>Tue, 09 Sep 2008 08:46:46 +0000</pubDate>
		<dc:creator>m313</dc:creator>
				<category><![CDATA[IDS]]></category>
		<category><![CDATA[SSOO]]></category>
		<category><![CDATA[linux+]]></category>
		<category><![CDATA[ossec]]></category>
		<category><![CDATA[slackware]]></category>

		<guid isPermaLink="false">http://dmedianero.byethost15.com/blog/?p=19</guid>
		<description><![CDATA[No he hecho nunca publicidad de ninguna revista en mi blog. Esta vez es diferente, os animo a todos a comprar el número de Septiembre de la revista Linux+ ¿Porqué? Porque en este número he escrito un artículo sobre el detector de intrusos OSSEC.

Es un artículo que repasa brevemente las capacidades de este detector de [...]]]></description>
			<content:encoded><![CDATA[<p>No he hecho nunca publicidad de ninguna revista en mi blog. Esta vez es diferente, os animo a todos a comprar el <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5scG1hZ2F6aW5lLm9yZy9wcnQvdmlldy9wYWctcHJpbi9pc3N1ZS84OTIuaHRtbA==">número de Septiembre de la revista <strong>Linux+</strong></a> ¿Porqué? Porque en este número he escrito un artículo sobre el detector de intrusos <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5vc3NlYy5uZXQv"><strong>OSSEC</strong></a>.<br />
<img class="one_issue_img" src="http://www.lpmagazine.org//files/linuxplus/Cover/linux_DVD_wrzesien_ES_2.gif" alt="" /></p>
<p>Es un artículo que repasa brevemente las capacidades de este detector de intrusos y aborda su instalación en modo local sobre un Slackware Linux, ideal para que los interesados en el tema puedan iniciarse.</p>
<p>El artículo tiene un marcado caracter divulgativo y creo que es interesante ya que <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL20zMTMuZnJlZWhvc3RpYS5jb20vYmxvZy9ibG9nLzIwMDgvMDYvb3NzZWMtYWRxdWlyaWRvLXBvci10aGlyZC1icmlnLmh0bWw=">la reciente adquisición del proyecto a manos de una consultora importante</a> ha dado un nuevo empuje al mismo, desde entonces han salido varias versiones. La mejora es evidente y no hay duda de que será una herramienta con una relevancia cada vez mayor.</p>
<p class="akst_link"><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2RtZWRpYW5lcm8uYnlldGhvc3QxNS5jb20vYmxvZy8/cD0xOSZhbXA7YWtzdF9hY3Rpb249c2hhcmUtdGhpcw=="  title=\"E-mail this, post to del.icio.us, etc.\" id=\"akst_link_19\" class=\"akst_share_link\" rel=\"nofollow\">Compártelo</a>
</p> <img src="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?view=1&post_id=19" width="1" height="1" style="display: none;" />]]></content:encoded>
			<wfw:commentRss>http://dmedianero.byethost15.com/blog/2008/09/linux-septiembre/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>OSSEC y CIS</title>
		<link>http://dmedianero.byethost15.com/blog/2008/07/ossec-y-cis/</link>
		<comments>http://dmedianero.byethost15.com/blog/2008/07/ossec-y-cis/#comments</comments>
		<pubDate>Fri, 11 Jul 2008 08:40:48 +0000</pubDate>
		<dc:creator>m313</dc:creator>
				<category><![CDATA[IDS]]></category>
		<category><![CDATA[cis]]></category>
		<category><![CDATA[fdcc]]></category>
		<category><![CDATA[ossec]]></category>

		<guid isPermaLink="false">http://dmedianero.byethost15.com/blog/?p=8</guid>
		<description><![CDATA[Hace poco comentaba la compra de OSSEC por parte de Third Brigade. Parece que a raiz de esto la aplicación ha recibido un nuevo impulso y en apenas dos semanas han aparecido nuevas e interesantes funcionalidades:
1. El 4 de Julio se hacia publica una nueva versión de OSSEC, la v1.5.1. Leyendo el Changelog se puede [...]]]></description>
			<content:encoded><![CDATA[<p>Hace poco comentaba la <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2Jsb2dzLnlhLmNvbS9zbGFja3dhcmUvMjAwODA2Lmh0bSMxNjY=" target=\"_blank\">compra de OSSEC por parte de Third Brigade</a>. Parece que a raiz de esto la aplicación ha recibido un nuevo impulso y en apenas dos semanas han aparecido nuevas e interesantes funcionalidades:</p>
<p><strong>1. </strong>El 4 de Julio se hacia publica una <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5vc3NlYy5uZXQvbWFpbi9vc3NlYy12MTUxLXJlbGVhc2Vk" target=\"_blank\">nueva versión de OSSEC</a>, la v1.5.1. Leyendo el <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5vc3NlYy5uZXQvYW5ub3VuY2VtZW50cy92MS41LjEtMjAwOC0wNi0xOS50eHQ=" target=\"_blank\">Changelog</a> se puede apreciar que las correcciones han sido leves. OSSEC se ha caracterizado por no actualizarse muy a menudo pero parece ser que desde la compra esto ha cambiado (había prisa por publicar una nueva release bajo el apadrinamiento Third Brigade).</p>
<p><strong>2. </strong>El mismo 4 de Julio en el <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5vc3NlYy5uZXQvZGNpZA==" target=\"_blank\">Blog de Daniel B. Cid</a> (autor de OSSEC) aparecía un <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5vc3NlYy5uZXQvZGNpZC8/cD0xMzY=" target=\"_blank\">interesante artículo</a> en el que se explica como compilar y utilizar la herramienta <strong>ossec-logtest</strong>, incluida en el IDS y que nos permite la comprobación de las reglas utilizadas por el sensor y, lo que es más importante, nos sirve de depurador para la creación de reglas propias.</p>
<p><strong>3.</strong> Cuatro días más tarde se publica un <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5vc3NlYy5uZXQvZGNpZC8/cD0xMzc=" target=\"_blank\">nuevo artículo</a> más interesante aún si cabe que el anterior: OSSEC empieza a desarrollarse para comprobar el cumplimiento con los CIS benchmark tests. Para quién no sepá qué son estos test una gran referencia es el <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5zZWN1cml0eWJ5ZGVmYXVsdC5jb20v" target=\"_blank\">Blog SDB (Security By Default)</a> que hace poco publicó un <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5zZWN1cml0eWJ5ZGVmYXVsdC5jb20vMjAwOC8wNi91bmlmaWNhbmRvLWxvcy1jcml0ZXJpb3MtZGUtc2VndXJpZGFkLmh0bWw=" target=\"_blank\">interesante artículo</a> al respecto.</p>
<p>Actualmente solo se comprueba la comformidad para sistemas <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5vc3NlYy5uZXQvd2lraS9pbmRleC5waHAvQ0lTX0RlYmlhbkxpbnV4" target=\"_blank\">Debian y Ubuntu/Kubuntu/Xubuntu</a> pero la idea es ampliar estos test e incluso cubrir las políticas <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2NpdC5uaWguZ292L1N1cHBvcnQvRkFRL0ZkY2Mv" target=\"_blank\">FDCC</a>, lo cual sería muy pero que muy interesante. Hay que recordar que actualmente a excepción de las <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5jaXNlY3VyaXR5Lm9yZy8=" target=\"_blank\">herramientas gratuitas de CIS</a> no hay ninguna herramienta OpenSource que compruebe estas políticas ( las reglas <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5uZXNzdXMub3JnL3Byb2R1Y3RzL2RpcmVjdGZlZWQvaW5kZXgucGhwP3ZpZXc9Y29tcGxpYW5jZV9jaGVja3M=" target=\"_blank\">DirectFeed de Nessus</a> son de pago ).</p>
<p class="akst_link"><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2RtZWRpYW5lcm8uYnlldGhvc3QxNS5jb20vYmxvZy8/cD04JmFtcDtha3N0X2FjdGlvbj1zaGFyZS10aGlz"  title=\"E-mail this, post to del.icio.us, etc.\" id=\"akst_link_8\" class=\"akst_share_link\" rel=\"nofollow\">Compártelo</a>
</p> <img src="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?view=1&post_id=8" width="1" height="1" style="display: none;" />]]></content:encoded>
			<wfw:commentRss>http://dmedianero.byethost15.com/blog/2008/07/ossec-y-cis/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>OSSEC adquirido por Third Brigade</title>
		<link>http://dmedianero.byethost15.com/blog/2008/06/ossec-adquirido-por-third-brigade/</link>
		<comments>http://dmedianero.byethost15.com/blog/2008/06/ossec-adquirido-por-third-brigade/#comments</comments>
		<pubDate>Wed, 18 Jun 2008 11:43:48 +0000</pubDate>
		<dc:creator>m313</dc:creator>
				<category><![CDATA[IDS]]></category>
		<category><![CDATA[ossec]]></category>

		<guid isPermaLink="false">http://dmedianero.byethost15.com/blog/?p=86</guid>
		<description><![CDATA[El proyecto OSSEC ha sido comprado por la consultora Third Brigade.
Podemos ver la noticia tanto en la web del proyecto como en la de la consultora. Lo que a todos nos interesa es saber en qué va a afectar esto al popular HIDS. Daniel B. Cid ha escrito en su blog un FAQ sobre esta [...]]]></description>
			<content:encoded><![CDATA[<p>El proyecto <a target=\"_blank\" href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5vc3NlYy5uZXQv">OSSEC</a> ha sido comprado por la consultora <a target=\"_blank\" href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy50aGlyZGJyaWdhZGUuY29tLw==">Third Brigade</a>.<br />
Podemos ver la noticia tanto en la <a target=\"_blank\" href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5vc3NlYy5uZXQvZGNpZC8=">web del proyecto</a> como en <a target=\"_blank\" href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy50aGlyZGJyaWdhZGUuY29tL25ld3NfZXZlbnRzLmFzcHg/aWQ9NzcwJiMwMzg7">la de la consultora</a>. Lo que a todos nos interesa es saber en qué va a afectar esto al popular HIDS. Daniel B. Cid ha escrito en su blog un <a target=\"_blank\" href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5vc3NlYy5uZXQvbWFpbi9hY3F1aXNpdGlvbi1mYXEv">FAQ </a>sobre esta adquisición sobre la que hay que destacar dos aspectos:</p>
<p>1. OSSEC seguira siendo OpenSource.<br />
2. Daniel B. Cid seguirá siendo el lider del mismo.</p>
<p>Esta historia ya ha sucedido recientemente con <a target=\"_blank\" href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3Rhb3NlY3VyaXR5LmJsb2dzcG90LmNvbS8yMDA4LzA0L3NndWlsLXByb2plY3QtYWNxdWlyZWQtYnktY2lzY28uaHRtbA==">SGUIL</a> (comprada por CISCO), con <a target=\"_blank\" href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5zZWN1cml0eWZvY3VzLmNvbS9icmllZi81NzE=">ClamAV</a> (adquirida por SourceFire) y ya hace algún  tiempo con <a target=\"_blank\" href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy50ZW5hYmxlc2VjdXJpdHkuY29tL3NvbHV0aW9ucy8=">Nessus</a> (absorbida por Tenable Network Solution).</p>
<p>Es un gran paso para alguien que comienza con un pequeño proyecto OpenSource y sueña con poder dedicarse a él plenamente.</p>
<p>Como nota señalar que hace poco escribí un artículo sobre OSSEC para hakin9, que debido a su suspensión temporal será publicado en el próximo número de Linux+.</p>
<p class="akst_link"><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2RtZWRpYW5lcm8uYnlldGhvc3QxNS5jb20vYmxvZy8/cD04NiZhbXA7YWtzdF9hY3Rpb249c2hhcmUtdGhpcw=="  title=\"E-mail this, post to del.icio.us, etc.\" id=\"akst_link_86\" class=\"akst_share_link\" rel=\"nofollow\">Compártelo</a>
</p> <img src="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?view=1&post_id=86" width="1" height="1" style="display: none;" />]]></content:encoded>
			<wfw:commentRss>http://dmedianero.byethost15.com/blog/2008/06/ossec-adquirido-por-third-brigade/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Slackware v12.1 stable y OSSEC v1.5</title>
		<link>http://dmedianero.byethost15.com/blog/2008/05/slackware-v121-stable-y-ossec-v15/</link>
		<comments>http://dmedianero.byethost15.com/blog/2008/05/slackware-v121-stable-y-ossec-v15/#comments</comments>
		<pubDate>Sun, 04 May 2008 11:50:07 +0000</pubDate>
		<dc:creator>m313</dc:creator>
				<category><![CDATA[IDS]]></category>
		<category><![CDATA[SSOO]]></category>
		<category><![CDATA[ossec]]></category>
		<category><![CDATA[slackware]]></category>

		<guid isPermaLink="false">http://dmedianero.byethost15.com/blog/?p=98</guid>
		<description><![CDATA[Nueva release estable de Slackware, no voy a destacar aspectos técnicos porque mi intención no es copiar el anuncio, para ello remito a la web oficial y a Open-Eslack.
Interesante la opción de estabilidad y seguridad que puede apreciarse por ejemplo en el caso de usar kde3 en lugar de aventurarse en el nuevo kde4.
Por otro [...]]]></description>
			<content:encoded><![CDATA[<p>Nueva release estable de Slackware, no voy a destacar aspectos técnicos porque mi intención no es copiar el anuncio, para ello remito a la <a target=\"_blank\" href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3NsYWNrd2FyZS5jb20vYW5ub3VuY2UvMTIuMS5waHA=">web oficial</a> y a <a target=\"_blank\" href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL29wZW4tZXNsYWNrLm9yZy9waHAvbmV3cy5waHA/cmVhZG1vcmU9Nzc=">Open-Eslack.</a><br />
Interesante la opción de estabilidad y seguridad que puede apreciarse por ejemplo en el caso de usar kde3 en lugar de aventurarse en el nuevo kde4.</p>
<p>Por otro lado Ossec ha sacado nueva release con importantes novedades (<a target=\"_blank\" href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL29zc2VjLm5ldC9kY2lkLw==">ver el anuncio oficial</a>). Nuevamente he colaborado con el beta testing de la release sobre Slackware con resultados satisfactorios y me eleva muco el ego ver que aparezco en los créditos como colaborador.</p>
<p class="akst_link"><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2RtZWRpYW5lcm8uYnlldGhvc3QxNS5jb20vYmxvZy8/cD05OCZhbXA7YWtzdF9hY3Rpb249c2hhcmUtdGhpcw=="  title=\"E-mail this, post to del.icio.us, etc.\" id=\"akst_link_98\" class=\"akst_share_link\" rel=\"nofollow\">Compártelo</a>
</p> <img src="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?view=1&post_id=98" width="1" height="1" style="display: none;" />]]></content:encoded>
			<wfw:commentRss>http://dmedianero.byethost15.com/blog/2008/05/slackware-v121-stable-y-ossec-v15/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>(In)Eficacia de la correlación de logs en OSSEC para detectar XSS</title>
		<link>http://dmedianero.byethost15.com/blog/2008/04/ineficacia-de-la-correlacion-de-logs-en-ossec-para-detectar-xss/</link>
		<comments>http://dmedianero.byethost15.com/blog/2008/04/ineficacia-de-la-correlacion-de-logs-en-ossec-para-detectar-xss/#comments</comments>
		<pubDate>Sun, 27 Apr 2008 11:00:51 +0000</pubDate>
		<dc:creator>m313</dc:creator>
				<category><![CDATA[IDS]]></category>
		<category><![CDATA[Pentest]]></category>
		<category><![CDATA[ossec]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://dmedianero.byethost15.com/blog/?p=75</guid>
		<description><![CDATA[OSSEC es un detector de intrusos de Host(HIDS) que está alcanzando gran popularidad ultimamente. No es de extrañar dado que tiene múltiples e interesantes funciones: correlación de eventos, control de integridad de ficheros, multiplataforma(*nix, BSD&#8217;s, Windows), soporta instalación cliente-servidor-local y personalización de reglas (en formato XML).
El propósito de este post es demostrar que, si bien [...]]]></description>
			<content:encoded><![CDATA[<p><a target=\"_blank\" href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL29zc2VjLm5ldC8=">OSSEC</a> es un detector de intrusos de Host(HIDS) que está alcanzando gran popularidad ultimamente. No es de extrañar dado que tiene múltiples e interesantes funciones: correlación de eventos, control de integridad de ficheros, multiplataforma(*nix, BSD&#8217;s, Windows), soporta instalación cliente-servidor-local y personalización de reglas (en formato XML).</p>
<p>El propósito de este post es demostrar que, si bien la correlación de eventos puede detectar intentos de intrusiones no es la panacea ni muchísimo menos. En concreto nos centramos en la &#8220;única&#8221; regla anti XSS de OSSEC. Esta regla se encuentra en el fichero <i>web_rules.xml</i> y tiene el siguiente aspecto:</p>
<p><textarea rows="5" cols="70"><rule id="31105" level="6"><if_sid>31100</if_sid><url>%3Cscript|%2Fscript|script>|script%3E|SRC=javascript|IMG%20|</url><url>%20ONLOAD=|INPUT%20|iframe%20</url><description>XSS (Cross Site Scripting) attempt.</description><group>attack,</group></rule><br />
</textarea></p>
<p>Como podemos apreciar las reglas de correlación de eventos son facilmente entendibles debido a que están escritas en formato XML. En este caso se basan en una pequeña lista negra:</p>
<p><b><br />
%3Cscript<br />
%2Fscript<br />
script><br />
script%3E<br />
SRC=javascript<br />
IMG%20<br />
%20ONLOAD=<br />
INPUT%20<br />
iframe%20</b></p>
<p>Esta regla está relacionada con la que veremos a continuación:</p>
<p><textarea rows="3" cols="70"><rule id="31106" level="12">  <if_sid>31103, 31104, 31105</if_sid><id>^200</id><description>A web attack returned code 200 (success).</description>  <group>attack,</group></rule><br />
</textarea></p>
<p>De manera que si la regla 31105 (XSS) salta y el código de resultado que devuelve el servidor  es un 200 OK salta la alerta 31106 (A web attack returned code 200).</p>
<p>Lo primero que hay que destacar es que la búsqueda de patrones se realiza sobre los ficheros de log del servidor web. En el caso de Apache estos tags aparecerán en el fichero <i>access_log</i> con lo cual tenemos la primera debilidad: cualquier intento de XSS utilizando el método POST no será detectado. Tampoco serán detectados los intentos de XSS en las cabeceras http. Esto es debido a que por lo general una traza del fichero access_log tiene la siguiente pinta en el caso de un GET:</p>
<p><i>127.0.0.1 &#8211; - [27/Apr/2008:19:30:44 +0200] &#8220;GET /ossec/index.php?f=<b>VALOR_DEL_PARAMETRO</b> HTTP/1.1&#8243; 200 259</i></p>
<p>En el caso de que se produzca inyección de código en el parametro <i>f</i> podrá ser correlado. Sin embargo en el caso de utilizar el método POST el valor del parametro no queda registrado en la traza por lo que no se puede correlar:</p>
<p><i>127.0.0.1 &#8211; - [27/Apr/2008:19:30:44 +0200] &#8220;POST /ossec/index.php HTTP/1.1&#8243; 200 259</i></p>
<p>De la misma manera no quedan registrados los valores de la cabecera (El servidor Apache puede ser configurado para que sí se muestren aunque en su configuración por defecto no es así y no es habitual encontrarse con servidores Apache que muestren mucha más información en sus trazas de las expuestas anteriormente).</p>
<p>Nos situamos en el caso de que el ataque se produzca utilizando el método GET. En este caso el correlador de logs compara con la lista negra y en caso afirmativo produce una alerta:</p>
<p><i>** Alert 1209321044.76264: mail  &#8211; web,accesslog,attack,<br />
2008 Apr 27 20:30:44 MI_SERVIDOR->/var/log/httpd/access_log<br />
Rule: 31106 (level 12) -> <b>&#8216;A web attack returned code 200 (success).&#8217;</b><br />
Src IP: 127.0.0.1<br />
User: (none)<br />
127.0.0.1 &#8211; - [27/Apr/2008:20:30:43 +0200] &#8220;GET /ossec/index.php?f=s<b>%3Cscript</b> HTTP/1.1&#8243; 200 2593</i></p>
<p>Vemos que en este caso el patrón <b>%3Cscript</b> ha hecho saltar las alarmas. A partir de aqui no es dificil imaginar que la correlación con la lista negra es facilmente evitable.<br />
Si probamos esa misma inyección de manera ofuscada en código hexadecimal comprobados la cadena en el fichero <i>access_log</i>:</p>
<p><i>127.0.0.1 &#8211; - [27/Apr/2008:20:41:28 +0200] &#8220;GET /ossec/index.php?f=s<b>%3c%73%63%72%69%70%74</b> HTTP/1.1&#8243; 200 2593</i></p>
<p>Sin embargo en el detector de intrusos no salta la alarma. Hemos conseguido realizar el ataque evandiendo el detector de intrusos.</p>
<p><b>Conclusiones.<br />
</b><br />
La correlación de eventos puede prevenir algunos tipos de ataques web pero no es la panacea para la detección de los mismos. Estos detectores pueden ser evadidos sin demasiada dificultad. Las listas negras son a menudo insuficientes y tienen como riesgo añadido la falsa sensación de seguridad que aportan.</p>
<p class="akst_link"><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2RtZWRpYW5lcm8uYnlldGhvc3QxNS5jb20vYmxvZy8/cD03NSZhbXA7YWtzdF9hY3Rpb249c2hhcmUtdGhpcw=="  title=\"E-mail this, post to del.icio.us, etc.\" id=\"akst_link_75\" class=\"akst_share_link\" rel=\"nofollow\">Compártelo</a>
</p> <img src="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?view=1&post_id=75" width="1" height="1" style="display: none;" />]]></content:encoded>
			<wfw:commentRss>http://dmedianero.byethost15.com/blog/2008/04/ineficacia-de-la-correlacion-de-logs-en-ossec-para-detectar-xss/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>liveSnort: interesante php</title>
		<link>http://dmedianero.byethost15.com/blog/2007/12/livesnort-interesante-php/</link>
		<comments>http://dmedianero.byethost15.com/blog/2007/12/livesnort-interesante-php/#comments</comments>
		<pubDate>Wed, 19 Dec 2007 12:02:09 +0000</pubDate>
		<dc:creator>m313</dc:creator>
				<category><![CDATA[IDS]]></category>
		<category><![CDATA[livesnort]]></category>
		<category><![CDATA[snort]]></category>

		<guid isPermaLink="false">http://dmedianero.byethost15.com/blog/2007/12/livesnort-interesante-php/</guid>
		<description><![CDATA[Me encuentro esta mañana en la lista de correo de Snort con esta aplicación gratuita( que no GPL ) para visualizar las alertas de la base de datos de snort en tiempo real.
Está desarrollada en php utilizando tecnología Ajax y consiste basicamente en un php del que apenas hay que configurar la BBDD:
// Snort Database [...]]]></description>
			<content:encoded><![CDATA[<p>Me encuentro esta mañana en la lista de correo de Snort con esta aplicación gratuita( que no GPL ) para visualizar las alertas de la base de datos de snort en tiempo real.<br />
Está desarrollada en php utilizando tecnología Ajax y consiste basicamente en un php del que apenas hay que configurar la BBDD:</p>
<p><i>// Snort Database Settings</p>
<p>$dbhost = &#8220;&#8221;;<br />
$dbuser = &#8220;&#8221;;<br />
$dbpass = &#8220;&#8221;;<br />
$dbname = &#8220;&#8221;;</p>
<p>// liveSnort Settings</p>
<p>$maxRows = 15;<br />
$pollTime = 5;</i></p>
<p>En realidad solo sirve para cuando estés continuamente pegado a la pantalla para ver los ultimos eventos, ya que no guarda información de ningún tipo, pero es muy util sobre todo para realizar pruebas cuando estamos creando reglas, ver si saltan, etc.<br />
Aqui podemos ver una captura de pantalla:<br />
<center><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ltZzIxMS5pbWFnZXNoYWNrLnVzL215LnBocD9pbWFnZT1zbm9ydHdrMS5qcGc=" target=\"_blank\"><img src="http://img211.imageshack.us/img211/3963/snortwk1.th.jpg" border="0" alt="Free Image Hosting at www.ImageShack.us" /></a><br />
</center><br />
El proyecto está desarrollado por <a target=\"_blank\" href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5hYW52YWwuY29t">Aanval</a>, empresa conocida por sus productos comerciales sobre correlación de eventos de Snort y de Syslog.<br />
Podéis acceder a la web del proyecto haciendo click <a target=\"_blank\" href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5hYW52YWwuY29tL2xpdmVTbm9ydC8=">aqui.</a></p>
<p class="akst_link"><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2RtZWRpYW5lcm8uYnlldGhvc3QxNS5jb20vYmxvZy8/cD0xMjEmYW1wO2Frc3RfYWN0aW9uPXNoYXJlLXRoaXM="  title=\"E-mail this, post to del.icio.us, etc.\" id=\"akst_link_121\" class=\"akst_share_link\" rel=\"nofollow\">Compártelo</a>
</p> <img src="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?view=1&post_id=121" width="1" height="1" style="display: none;" />]]></content:encoded>
			<wfw:commentRss>http://dmedianero.byethost15.com/blog/2007/12/livesnort-interesante-php/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Otra racción de ego por favor</title>
		<link>http://dmedianero.byethost15.com/blog/2007/11/otra-raccion-de-ego-por-favor/</link>
		<comments>http://dmedianero.byethost15.com/blog/2007/11/otra-raccion-de-ego-por-favor/#comments</comments>
		<pubDate>Mon, 05 Nov 2007 12:06:45 +0000</pubDate>
		<dc:creator>m313</dc:creator>
				<category><![CDATA[IDS]]></category>
		<category><![CDATA[base]]></category>
		<category><![CDATA[snort]]></category>

		<guid isPermaLink="false">http://dmedianero.byethost15.com/blog/?p=128</guid>
		<description><![CDATA[Nuevamente hablo de mi libro, y aún a riesgo de ser pesado( que lo soy ) vuelvo a contar la misma película pero con diferentes protagonistas. Un interesante remake.
En esta ocasión el escenario no cambia: internet, repite parte del reparto con m313( yo mismo ) y mi libro( la guia de Snort ) y hay [...]]]></description>
			<content:encoded><![CDATA[<p>Nuevamente hablo de mi libro, y aún a riesgo de ser pesado( que lo soy ) vuelvo a contar la misma película pero con diferentes protagonistas. Un interesante remake.</p>
<p>En esta ocasión el escenario no cambia: internet, repite parte del reparto con <a target=\"_blank\" href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5tMzEzLmVzLmt6">m313</a>( yo mismo ) y <a target=\"_blank\" href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5zbm9ydC5vcmcvZG9jcy9zZXR1cF9ndWlkZXMvaW50bC9zcGFuaXNoL1Nub3J0X2luX1NsYWNrd2FyZV9zcGFuaXNoLnBkZg==">mi libro</a>( la guia de Snort ) y hay nuevos actores en escena: <a target=\"_blank\" href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5zbm9ydC5vcmc=">Sourcefire</a>, o lo que es lo mismo: la empresa propietaria de Snort.<br />
La trama es la ya conocida, han publicado mi guia en la web oficial !!!! <img src='http://dmedianero.byethost15.com/blog/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' /> </p>
<p><center><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ltZzE1OS5pbWFnZXNoYWNrLnVzL215LnBocD9pbWFnZT1zbm9ydHp5OS5qcGc=" target=\"_blank\"><img src="http://img159.imageshack.us/img159/794/snortzy9.th.jpg" border="0" alt="Free Image Hosting at www.ImageShack.us" /></a><br />
</center></p>
<p>Seguimos en la cresta de la ola</p>
<p class="akst_link"><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2RtZWRpYW5lcm8uYnlldGhvc3QxNS5jb20vYmxvZy8/cD0xMjgmYW1wO2Frc3RfYWN0aW9uPXNoYXJlLXRoaXM="  title=\"E-mail this, post to del.icio.us, etc.\" id=\"akst_link_128\" class=\"akst_share_link\" rel=\"nofollow\">Compártelo</a>
</p> <img src="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?view=1&post_id=128" width="1" height="1" style="display: none;" />]]></content:encoded>
			<wfw:commentRss>http://dmedianero.byethost15.com/blog/2007/11/otra-raccion-de-ego-por-favor/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Nueva versión de OSSEC</title>
		<link>http://dmedianero.byethost15.com/blog/2007/10/nueva-version-de-ossec/</link>
		<comments>http://dmedianero.byethost15.com/blog/2007/10/nueva-version-de-ossec/#comments</comments>
		<pubDate>Wed, 31 Oct 2007 12:07:31 +0000</pubDate>
		<dc:creator>m313</dc:creator>
				<category><![CDATA[IDS]]></category>
		<category><![CDATA[ossec]]></category>

		<guid isPermaLink="false">http://dmedianero.byethost15.com/blog/?p=130</guid>
		<description><![CDATA[No suelo escribir dos post en un periodo tan corto de tiempo pero esta vez merece la pena.
Si ayer hablaba sobre la Russian Business Network y proporcionaba algunos recursos al respecto hoy  &#8220;vengo a hablar de mi libro&#8221; y a darme yo mismo una palmadita en la espalda, no olvidemos que el ego es [...]]]></description>
			<content:encoded><![CDATA[<p>No suelo escribir dos post en un periodo tan corto de tiempo pero esta vez merece la pena.<br />
Si ayer hablaba sobre la Russian Business Network y proporcionaba algunos recursos al respecto hoy  <b>&#8220;vengo a hablar de mi libro&#8221;</b> y a darme yo mismo una palmadita en la espalda, no olvidemos que el ego es a la seguridad informática lo que la musa al poeta.</p>
<p>El caso es que ha salido la <a target=\"_blank\" href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5vc3NlYy5uZXQvbWFpbi9vc3NlYy12MTQtcmVsZWFzZWQ=">nueva versión de OSSEC</a> y en el mismo artículo de presentación mi tocayo Daniel B. Cid me nombra entre los agradecimientos, en esta ocasión por hacer de beta testing, si bien mantengo correos electrónicos con él sugiriendole mejoras en las reglas de detección y espero ser más util en futuras versiones.</p>
<p><center><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ltZzIxNi5pbWFnZXNoYWNrLnVzL215LnBocD9pbWFnZT1vc3NlY3h6Ny5qcGc=" target=\"_blank\"><img src="http://img216.imageshack.us/img216/4404/ossecxz7.th.jpg" border="0" alt="Free Image Hosting at www.ImageShack.us" /></a><br />
</center></p>
<p>Estamos en la cresta de la ola, que no lo olvide nadie.</p>
<p class="akst_link"><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2RtZWRpYW5lcm8uYnlldGhvc3QxNS5jb20vYmxvZy8/cD0xMzAmYW1wO2Frc3RfYWN0aW9uPXNoYXJlLXRoaXM="  title=\"E-mail this, post to del.icio.us, etc.\" id=\"akst_link_130\" class=\"akst_share_link\" rel=\"nofollow\">Compártelo</a>
</p> <img src="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?view=1&post_id=130" width="1" height="1" style="display: none;" />]]></content:encoded>
			<wfw:commentRss>http://dmedianero.byethost15.com/blog/2007/10/nueva-version-de-ossec/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
