Rafael Bernard Araujo

desenvolvendo…

Entries Comments



Category: Segurança

Tropeçando 20

5 fevereiro, 2010 (12:44) | Linux, PHP, Programação, Segurança, Windows | By: rafael

Activate Remote Desktop REMOTELY!!! | commandlinefu.com

Site lista fatos (sic) sobre Richard Stallman

“Depois dos fatos sobre Chuck Norris, sobre Zé Mayer e, mais recentemente, sobre Sonia Abrão, eu descobri acidentalmente um site que lista os Fatos sobre Richard Stallman. Segundo a página, a idéia surgiu depois de o bom doutor ter dito que ele usava o wget para navegar na Internet usando um daemon para enviar-lhe as páginas por e-mail.”

PHP é à quinta-feira – 50 dicas sobre desempenho e segurança | Peopleware

Howto access ext3 partition from Windows | Ubuntu Geek

This tutorial will allow you to access your ext3 partition under Windows, using Sun VirtualBox and Ubuntu.
The tutorial is pretty long due to the images, but they explain things easier sometimes (they are not just meaningless screenshots) (forgive me for your scroll button :P )

JetDL – Buscador de arquivos no rapidshare, megaupload e outros

Upload Pie – The Simple Image Sharing Tool

Compartilhamento de arquivos com data de vencimento

Turn an Email Address into a Social Profile. / Flowtown

Mantis Bug Tracker

Gerenciamento de erros

Google Docs e Sites deixarão de dar suporte ao IE6 – Google Discovery

TIOBE Software: Tiobe Index

Índice de relevância das linguagens na internet. As linguagens mais discutidas atualmente.

Bloqueie os script kiddies

2 fevereiro, 2010 (14:38) | Linux, Segurança | By: rafael

Você já está cheio do seu log de sistema lhe entupir com relatórios de centenas (ou até milhares) de falhas de tentativas de autenticação SSH por script kiddies buscando entrar na sua máquia?

Eles não causam dano enquanto estiverem falhando mas ainda assim incomodam. Mas há algumas maneiras de evitá-las. A melhor – desde que você nunca precise de acesso SSH de fora da sua rede – é fechar a porta 22 do seu roteador, e ninguém poderá entrar. Outra opção é executar um programa como Fail2ban ou DenyHosts. Eles vigiam seu arquivo de log por falhas de tentativas de login repetidas pelo mesmo endereço IP e adiciona o IP nas regras do seu firewall para bloquear qualquer futuro contato do remetente por um tempo.

A terceira opção é ridiculamente fácil. Tentativas de quebra de SSH geralmente assume que o SSH é executado na porta padrão 22; mude para uma alta e aleatória porta e as tentativas de quebra desapareção por mágica. Altere /etc/ssh/sshd_config e modifique a diretiva de escuta para algo como:

Listen 31337

e reinicie o sshd. A única desvantagem disso é a incoveniênica de precisar adicionar esta porta no commando ssh cada vez que você se autentica, mas você pode usar um apelido para lidar com isso:

alias myssh ssh -p 31337

Tropeçando 19

22 janeiro, 2010 (10:15) | CSS, Conhecimento, Cotidiano, Editor, Entretenimento, HTML, Linux, MySQL, Negócios, Segurança, Servidor, Sistema operacional, Spam, Tecnologia, Visual, Windows | By: rafael

TextFlow

Editor Web Linux

Scripturae Publicações

Encoding from AVI to MPEG format | commandlinefu.com

O mistério da porta 25: por que provedores bloqueiam o acesso?

Portfólios de freelancers para projetos criativos

G1 > Mundo – NOTÍCIAS – Obama promete não atrapalhar fãs de ‘Lost’ com discurso

Ikea Job Interview » CrisDias weblog

Usando o nome da rede wifi para mandar recados para os vizinhos » CrisDias weblog

E Se a Veja Fosse Publicada no Universo Star Wars? « Eu Podia Tá Matando

Color Scheme Designer 3

Esquema de cores com código HTML

OLYMPIKUS – O Maior Mosaico do Mundo

Ninite Easy PC Setup – Download/Install Multiple Programs Fast

Faça um pacote dos seus programas mais usados para instalar facilmente em uma nova máquina.

Ketarin – keep your setup packages up to date

Instalação de programas a granel. É permitido até mesmo instalação offline.

Marc Fleury, fundador do JBoss, critica a campanha de Monty Widenius para “salvar” o MySQL

Monty Widenius, cuja empresa vendeu o MySQL para a Sun, há algumas semanas vem travando uma longa e ruidosa batalha para tentar convencer entidades regulatórias a de alguma forma impedir que a Oracle adquira o MySQL junto no momento em que se concretize a aquisição da Sun por ela.

Microsoft reconhece bug do Windows que existe há 17 anos | Gizmodo Brasil

sso que é procrastinação! Ou melhor, ignorância sobre uma falha básica do próprio sistema operacional por quase duas décadas: um engenheiro do Google descobriu recentemente uma vulnerabilidade no kernel 32-bit do Windows — vulnerabilidade que existe desde 1993.

G1 > Tecnologia – NOTÍCIAS – ‘123456′ é senha mais usada na internet, diz estudo

[Lifehacker] Firefox 3.6 disponível oficialmente: mais velocidade, temas com um clique e mais | Gizmodo Brasil

[Lifehacker] Teste de velocidade de navegadores: os resultados Windows 7 | Gizmodo Brasil

Teste com Chrome, Firefox 3.6 e Firefox 3.5.4

Tropeçando 17

8 janeiro, 2010 (09:32) | Banco de dados, CentOS, Internet, Linux, PHP, Programação, Segurança, Sistema operacional, Spam, Ubuntu | By: rafael

Eficiência e segurança com SQL parametrizado

O uso de comandos SQL, na maioria das linguagens de programação e gerenciadores de bancos de dados que suportam esta linguagem de manipulação de dados, pode ser parametrizado com variáveis de ligação (bind variables). Este recurso que, para um programador desavisado e inexperiente, pode parecer uma burocracia desnecessária, na verdade é um mecanismo muito importante para trazer segurança e eficiência ao uso de SQL em programas. Veja porque e como.

PHP: Injeção de SQL – Manual

PHP: Relatando Erros – Manual

Senhas armazenadas com segurança

Como Criar um Website :: Avi Alkalay

As 5 distribuições que mudaram o Linux

Segundo a chamada deste artigo da edição internacional da Linux Magazine, a história do Linux pode ser medida com base nas versões deste kernel, mas também pode ser medida pelas suas principais distribuições.

MySQL: Oracle assume um compromisso: GPL, documentado, sem contrato de suporte obrigatório, etc.

Scrum – Wikipédia, a enciclopédia livre

O Scrum é uma metodologia ágil para Gerenciamento de Projetos.

Shuttleworth deixará de ser CEO da Canonical a partir de março

CentOS: Instalando mod_security

Spam: CGI.br determina bloqueio da porta 25 (smtp) a partir de janeiro

15 novidades do Ubuntu 10.04 Lucid Lynx « KeroDicas.com

Tecnologia de Internet (Locaweb) » Blog Archive » Performance vs Escalabilidade

vivaotux: Afinando seu violão usando o bash – geek d+

É triste viver de humor!: Como diz o ditado, ano novo…

[Dicas-L] Lista de servidores DNS abertos e rápidos

Elildo Mancebo Reis » A Locaweb e a conivência com o SPAM

Baixando vídeos do Youtube pelo terminal « Guevara2012’s Weblog

Tropeçando 11

25 setembro, 2009 (11:39) | Internet, PHP, Segurança, Tropeçando | By: rafael

Tropeçando 10

18 setembro, 2009 (12:32) | Conhecimento, Música, Segurança, Sistema operacional, Tropeçando | By: rafael

Tropeçando 9

11 setembro, 2009 (16:39) | Cotidiano, Ensino à Distância, Música, Política, Segurança, Spam, Tropeçando, Ubuntu | By: rafael

André Gondim » Ubuntu 9.10 Karmic Koala, o que vem por aí

Políticos e fraldas « Ligia Fascioni

Um servo apenas – 5km lá são 27km aqui

Select the right training content development authoring tool

Um resumo descritivo de 25 páginas sobre cada uma das 107 ferramentas de autoria disponíveis (incluindo + de 20 ferramentas de autoria rápida) !

Playing For Change | Peace Through Music

Paz através da música. “Taí uma iniciativa não-racial com muitos negros”.

Blog do Márcio d’Ávila » Portal da Vivo comprometido prolifera fraude

Ontem, foi descoberto um incidente de segurança que comprometeu o portal da operadora de telefonia Vivo e pode ter afetado milhares de usuários.

Tropeçando 5

19 junho, 2009 (09:57) | Idioma, Negócios, Segurança, Tropeçando | By: rafael

Quem sou eu?

“Clientes podem demitir todos de uma empresa, do alto executivo para baixo, simplesmente gastando seu dinheiro em algum outro lugar.”

Longman English Dictionary Online

Dicionário Inglês-Inglês com extensão para Firefox

Blog do Márcio d’Ávila » Cuidado – A fraude evoluiu

Eu odeio a Caixa Econômica Federal

22 dezembro, 2008 (10:47) | Cotidiano, Segurança | By: rafael

E seus comerciais! É pura hipocrisia! Pura enganação! Não se iludam! A Caixa não facilita em nada. E no que ela faz, ela faz errado e ainda lhe prejudica ao máximo!

Eu que o diga, ainda mais depois que a Caixa obrigou uma abertura de conta no meu nome quando eu queria mesmo era pegar o ConstruCard e não a fechou quando houve o encerramento do cartão. Encerraram o cartão, mas mantiveram a conta aberta. Avisaram para alguém? Que nada! “Está tudo encerrado com a caixa”. Depois de um tempo colocou o meu no SPC mesmo sem eu ter usado a conta uma única vez (e ter pedido para encerrar tudo). Deixaram a taxa de manutenção alcançar R$ 500,00 no cheque especial para comunicar dois meses depois.

Vou à agência para falar com a “gerente da minha conta”. Fico lá mofando algumas horas e, depois de encher a paciência de alguém, fico sabendo que “ela está ocupada com algo muito urgente e não está atendendo hoje”. Pra quê me deram a senha para ela me chamar então?

Sou atendido por um gerente chamado Gustavo. Depois de explicada toda a história ouço: “vamos varrer a sua conta e tirar um extrato total e a gerente vai lhe telefonar para acertar os detalhes, ao mesmo tempo estou fazendo o pedido para retirar o seu nome do SPC, pois você já veio aqui para negociar”. Até hoje estou esperando a ligação. Quando ligo para lá, o que me falam? “A sua gerente mudou de setor temporariamente e não recebe nem faz ligação, está dedicada”. Ah… e quem é meu novo gerente? “É ela mesma”.

Quando vou à agência novamente para resolver, quão feliz eu fico ao saber que o tempo que o tal do Gustavo pediu para experar não só foi contado como tempo para correr juros como o pedido de retirada do nome do SPC não foi enviado? Imagino quantas vezes a Caixa deve ter sido responsável por infartos… Mas vou para o que interessa hoje. Se eu continuar não vou parar, pois a história é longa.

Ao ler sobre FGTS hoje, resolvi consultar o meu saldo. Entrei no site da caixa e acessei a área de extrato do FGTS. Ó que mensagem linda:

Erro HTTPS

Eu achei que estava no site de um banco. Mas… Banco possui certificado com expedidor desconhecido? A caixa tem. Você se sente total segurança, né? Nos tempos atuais, com informações importantes que trafegam na rede, é óbvio que você se sente totalmente inseguro!

Aliás, é impressionante o número de serviços relacionados ao governo que tem uma falsa certificação por trás. Na verdade, não há certificado algum, apenas o redirecionamento para as portas encriptadas. Mas é o óbvio de novo: se não há certificado, também não há certeza de encriptação. Nem esse pequeno cuidado têm com os utilizadores dos serviços. “Problema é deles. Que seus dados sejam roubados mesmo.” Só imagino este comentário o tempo todo.

Depois de adicionar uma exceção, à contra-gosto, acesso a área onde coloco o número do PIS e a senha. Neste passo tudo bem e a mensagem:

Mensagem de erro para o PIS

Ah, legal. Realmente nunca recebi esta senha. Então vamos no “Converse com a caixa”? Não, não vamos.

Inexistente

Então temos que ligar mesmo. Vamos à lista do “Disque caixa”?

Página não encontrada

E a Caixa ainda tem o despautério de usar “o banco que acredita nas pessoas” como slogan. Sei… Esse slogan se transforma tanto na minha cabeça…

Google não ajuda a descobrir senhas de blogs

19 novembro, 2008 (09:11) | Segurança | By: rafael

A Juliana Barreto, da Info, divulgou que o Google ajuda a descobrir senhas de blogs, especificamente o Wordpress. Outros meios de comunicação também divulgaram, mas mencionei a Info por ser um canal de renome quanto as informações de tecnologia (embora o MeioBit já se tornou o canal mais poderoso e correto em minha opinião).

Tudo não passou de uma notícia divulgada apressadamente, sem uma apuração cuidadosa do fato. Levo em conta que uma jornalista que esteja trabalhando na Info conheça algo de tecnologia, ou pelo menos sabe onde procurar informações que dêem embasamento às suas informações e notícias. Tivemos, infelizmente, uma disseminação da insegurança àqueles que utilizam o wordpress.

O Élcio, preocupado com a falta de segurança noticiada, resolveu apurar e o resultado é muito diferente do divulgado. Convido-os a visitar o Blog Fecha Tag para ver o que ele escreveu (e também convido-os a acompanhar, pois há conteúdo de primeira qualidade). De qualquer forma, peço licença a ele para copiar aqui:

Para começar, leia o trecho a seguir desta notícia na INFO Online:

Mas, quando tentou o Google, o especialista descobriu que serviço de publicação de blogs Wordpress é vulnerável a pesquisas específicas. O site armazena dados como hashes MD5, que podem conter senhas, de uma maneira visível ao buscador. Bastaria informar um trecho do algoritmo para encontrar dados relacionados ao usuário e suas senhas.

Uau, belo trabalho jornalístico esse hein? Espalhando o medo. Imagine a reação de um leigo, que tenha um um blog Wordpress, ao ler essa pérola da desinformação. Não parece, lendo esse texto, que o Wordpress tem uma seríssima falha de segurança que pode ser explorada usando o Google? Que se alguém “informa um trecho do algoritmo” vai descobrir uma porção de dados seus? Bom, fui ao site do sujeito e li o artigo em que ele explica como quebrou a senha.

O que aconteceu é que o Wordpress do tal Murdoch foi invadido por um cracker, que criou uma conta de usuário. O Wordpress guarda suas senhas em um formato chamado MD5, um formato de criptografia que transforma qualquer senha num hexadecimal de 32 caracteres, assim:

  • “Sylar” = 7bef5e9683a92c37a266283bf229c2e8
  • “Cap. Nascimento” = 40a4b69d3132bd562dc03e2de30fda3e
  • “Pat Morita” = 261f3880c4eab23075356dbc6b5befc3

O Wordpress faz isso para proteger você. Se alguém invadir seu blog, mesmo assim não vai descobrir sua senha. Então o Murdoch não tinha a senha do sujeito que invadiu o blog dele, tinha apenas o texto “20f1aeb7819d7858684c898d1e98c1bb”. O jeito comum de se descobrir essa senha é o chamado ataque de dicionário. Você consegue um enorme dicionário de palavras e nomes comuns, e faz um programa que converte cada um deles para MD5. Se, ao converter algum, você encontrar o tal texto “20f1…”, pronto, você descobriu qual é a senha.

O problema é que esses ataques levam tempo, pois o computador tem que processar milhões de palavras. E se a senha não for uma palavra comum do dicionário, ela não vai ser encontrada. Assim, “banana” vai ser encontrada, mas “Xbanana43″ não. Acontece que palavras muito, muito comuns, como “banana”, ou nomes de pessoas, provavelmente já tem seu hash MD5 publicados em alguma página na web. E, se está publicado, o Google encontra. Por exemplo, procure pelo MD5 de banana.

Então, ao procurar o MD5 da senha do invasor, o Murdoch achou páginas como essa aqui, uma lista de pessoas chamadas “Anthony”. Ele resolveu tentar então “Anthony” como senha, e funcionou.

Perceba que isso não torna o Wordpress mais vulnerável, porque a senha ia ser descoberta de qualquer maneira, só ia levar um pouco mais de tempo. E para fazer isso, o sujeito tem que ter acesso ao banco de dados com as senhas. Ou seja, já tem que ter invadido o sistema.

Foi só isso. Não há nenhuma vulnerabilidade no Wordpress que, se alguém vai ao Google e “informa um trecho do algoritmo”, vai descobrir seu CPF e número de cartão de crédito. Aliás, será que esse repórter sabe o que significa “algoritmo”? Aprendi quando era criança, quando minha mãe ouviu meu primeiro palavrão, que gente não devia usar palavras que a gente não sabe o que significa.

Você que usa Wordpress, não precisa se desesperar. Só não use senhas óbvias, não acredite em tudo o que você lê por aí e não entre em pânico.

Só lembrando: em Janeiro tem Oficina de Wordpress na Visie