Nota del autor

Si la entrada que estás leyendo carece de imágenes, no se ve el vídeo que teóricamente lleva incrustado o el código fuente mostrado aparece sin formato, podéis conocer los motivos aquí. Poco a poco iré restableciendo la normalidad en el blog.
Este blog es un archivo de los artículos situados previamente en Lobosoft.es y ha dejado de ser actualizado. Las nuevas entradas pueden encontrarse en www.lobosoft.es. Un saludo,
Lobosoft.
Mostrando entradas con la etiqueta spam. Mostrar todas las entradas
Mostrando entradas con la etiqueta spam. Mostrar todas las entradas

miércoles, 26 de mayo de 2010

Seguridad en WordPress


Tras el ataque sufrido en Lobosoft me he visto obligado a adelantar un poco la dedicación al blog (que tenía pensado incrementar, como ya dije, hacia mediados de junio), llevar a cabo una limpieza del mismo y actualizar, ya no la versión del mismo pero sí algunos plugins que podrían estar en el origen del ataque (fallo por mi parte al utilizar demasiados, aunque alguna de la funcionalidad extendidad del blog está basada, mucho me temo, en ellos).


El script que “me colaron” básicamente se encarga de permitir al atacante subir un archivo a la web con lo cual, dicho pronto y claro, la seguridad completa del sitio queda claramente comprometida. He estado buscando en Internet y parece que es un script genérico que ha sido instalado en numerosos servidores, sobre todo tipo de CMS y foros (y otras aplicaciones web), por lo que en sí no es más que una herramienta más que utilizar para atacar el sitio o usarlo como plataforma para fines oscuros y perversos. ;)


Uno de los blogs que he encontrado con el problema en cuestión es Brian's World, que muestra el código en cuestión. En mi caso no habían llegado ni tan siquiera a inyectarlo en uno de los archivos de Wordpress, sino que se encontraba replicado en varios archivos PHP con nombre similares (con un prefijo añadido) a los contenidos en un par de plugins y en el tema de Wordpress que da estilo al blog.
Dejo por aquí una extensa lista de referencias a la seguridad en Wordpress (algunas aplicables a otros CMS) que nunca está de más tener en cuenta. E incluso así, a pesar de lo que afirme nuestro amigo GigA, me temo que nada es demasiado seguro.


Feliz lectura.


Para saber más:


En castellano.




En inglés.

Más allá de WordPress.

La imagen que ilustra la entrada, que me ha encantado, es de Antivirus WordPress.

viernes, 25 de julio de 2008

To be, or not to be?

bombi.jpg


Parece que en el mundo competitivo que nos ha tocado vivir, la cuestión primordial de la existencia no es tanto el ser como el estar, y ni de lejos llegan al parecer. Así lo piensan al menos en Cink, un nuevo servicio en la red que ofrece la posibilidad a las empresas de disponer de presencia en las redes sociales que se están configurando como la base de la tan traída y llevada Web 2.0. Ofrecen a expertos que escribirán, bajo la falsa identidad de nuestra empresa, comentarios en blogs, dirán qué están haciendo en Twitter y harán “meneos” de noticias en sitios como Menéame o Technorati, entre otros servicios. El propósito es claro: en una Internet más participativa, las visitas a los sitios web se multiplicarán si “estamos” en más sitios o si nuestros comentarios parecen más acertados, agudos o, en ciertos casos, atrevidos o provocadores. El servicio en sí no es nuevo, pero sí el que se traslade a este medio (de negros literarios a negros de la web 2.0). Las implicaciones morales, por otro lado, son muchas. ¿Qué validez tendrán muchos de esos comentarios? ¿Deberán representar la opinión de la parte contratante de la primera parte? Se abre un nuevo camino, bastante azaroso, que podrá dar prestigio o robarle protagonismo a mucha gente que, individualmente, está aportando su conocimiento y experiencia para construir una Internet más social. La polémica está servida, y son numerosos los blogs que tratan el tema en uno y otro sentido. ¿Y tú, trabajarías para ellos? ¿Cuánto valen tus pensamientos? What do you cink?

jueves, 20 de marzo de 2008

Cómo saber si me tienen bloqueado en el Messenger…

Oh, me han bloqueado en el Messenger


"La ingeniería social es la práctica de obtener información confidencial a través de la manipulación de usuarios legítimos. Un ingeniero social usará comúnmente el teléfono o Internet para engañar a la gente y llevarla a revelar información sensible, o bien a violar las políticas de seguridad típicas. Con este método, los ingenieros sociales aprovechan la tendencia natural de la gente a confiar en su palabra, antes que aprovechar agujeros de seguridad en los sistemas informáticos. Generalmente se está de acuerdo en que los usuarios son el eslabón débil en seguridad; éste es el principio por el que se rige la ingeniería social."


(Fuente: Wikipedia)

Dadme vuestra dirección y contraseña de Messenger, y os diré quién os tiene bloqueados. Así rezan decenas de servicios en la web, tanto en páginas como aplicaciones de escritorio, que prometen proporcionarnos la información necesaria para discernir cuáles de nuestros contactos merecen nuestra amistad o no, en función de si han cometido la desfachatez de bloquearnos en un determinado momento. Y, en nuestro afán de controlar si nos controlan, no tenemos el menor reparo en proporcionar información tan sensible como nuestra contraseña de Messenger (que es la de Microsoft Passport, y puede brindar acceso a nuestro espacio personal, a nuestra cuenta de correo, a nuestros documentos en Office Live, así como a muchos otros servicios).


Lo peor es que la gente sigue cayendo ante este tipo de acciones regalando, por así decirlo, sus contraseñas. Hoy podemos perder nuestra cuenta de correo, y mañana podría ser el dinero de nuestra cuenta ante un ataque de phishing. Acciones que en el cine pueden parecernos risibles (como ya hablaba anteriormente frente al trato que en el cine se da a la Informática y a los informáticos) palidecen ante las que se llevan a cabo en la vida real, por estos excesos de confianza. Cuidado, por tanto, ante estos falsos profetas y, sobre todo, ante nosotros mismos. Somos, sin lugar a dudas, nuestro peor enemigo.


Actualizo 03/06/2008:



Incluyo entrada en el blog sobre cómo saber si nos han ELIMINADO del Messenger.

Navegadores

La diversidad de los usuarios de Internet debe ir ligada a una amplia oferta en las herramientas que puedan usar aquellos para disfrutar de los servicios de la misma. Hace años, cuando Microsoft lanzaba Windows 95 incluyendo en el mismo el navegador Internet Explorer 1.0 (basado en el código de Mosaic) daba comienzo una guerra de navegadores entre Explorer y Netscape (basado en Mozilla), que perjudicó sin duda alguna al desarrollo homogéneo de Internet. Cada navegador comenzó a ofrecer funcionalidades propias e implementaciones personales alejadas de los estándares, lo que obligó a los desarrolladores web a duplicar código en sus páginas para no dejar de lado a la mitad de sus usuarios. En cuanto queríamos ofrecer “algo más” que simple HTML, nos encontrábamos con versiones distintas de Javascript, DHTML, CSS incompatibles… y el trabajo se volvía un infierno. Aunque en las versiones más modernas de los navegadores (ahora, Explorer y Firefox, fundamentalmente) se han atenuado un poco estas diferencias, no cabe duda que el trabajo, cuando queremos ofrecer una RIA, crece de una forma insostenible. Si alguien duda de esto, que pregunte en Albloguera, que por este motivo se ha hecho un acérrimo fan de Silverlight ;)


En cualquier caso, hoy quería comentar simplemente que, en las estadísticas de Lobosoft, he encontrado una persona que ha accedido usando Flock. Este navegador está orientado al uso “social” de la web (la Web 2.0, de la que tanto se viene hablando), integrando en la aplicación todo tipo de herramientas que permiten al usuario mantener su red de contactos, recibir y leer el correo en el navegador, escribir en su s blogs a través del mismo o mantener un repositorio de fotos -mediante Flicker-, marcadores de navegación –usando del.icio.us-, e integrando en una única herramienta todo tipo de recursos. Flock está basado en Mozilla, al igual que Firefox, por lo que ambos navegadores son igualmente compatibles con los estándares del W3C. Cabría preguntarse por qué usar Flock si a Firefox, mediante el uso de plugins, podemos incorporarle todas esas funciones. Hace un par de años llegué a probar Flock en una versión beta y, aunque me gustó, no llegó a superar a Firefox. Además, me gusta poder elegir dónde guardo mis fotos, mis marcadores o la forma en que leo mi correo o escribo en este u otro blog. Pero no cabe duda que, como apuntaba en un principio, cada usuario es un mundo, y habrá muchos que se encuentren a gusto y agradezcan que todo venga “de serie” en su navegador. En cualquier caso, dos años dan para mucho, y tras ver un poco la página de Flock, estoy pensando volver a darle una oportunidad… Si lo hago, aquí quedará constancia de ello.


¿Y tú, de quién eres?


 


P.S.: En cuanto a los lectores de Lobosoft, hay una significativa ventaja de usuarios de Internet Explorer. Si te preguntas cuánta, aquí dejo un par de enlaces. Por un lado, las estadísticas de porcentaje de uso de navegadores:



Visitas, por navegador, a Lobosoft.


Y el detalle de las versiones de los navegadores usados:



Visitas, por navegador, a Lobosoft. Vista extendida por versión de navegador.


 

lunes, 4 de febrero de 2008

Más lucha contra el SPAM

HTACCESS


En la entrada de ayer hablaba sobre el creciente número de comentarios SPAM que está recibiendo el blog que lee usted ahora mismo. Entre las opciones que planteaba para la defensa frente a dicha invasión se encontraban el uso de captchas y la instalación de algún plugin que se encargase del filtrado de los comentarios. Ambas opciones eran válidas, y podían usarse de forma simultánea para reducir el SPAM recibido. Sin embargo, existen más opciones a tener en cuenta, y hoy profundizaremos un poco en las mismas.


Las soluciones ya planteadas estaban basadas en la instalación de componentes de terceros (plugins para Wordpress, más concretamente). Sin embargo, me gustaría presentar una a más "bajo nivel", y que dependerá del sistema donde esté instalado nuestro Wordpress. En cierto modo, podría asemejarse a la que planteé en su día para evitar la publicidad durante la navegación por Internet. En ese post hablaba del uso del archivo hosts de nuestro ordenador como herramienta para redirigir los nombres de equipos proveedores de publicidad a la dirección IP de loopback (127.0.0.1), impidiendo así el acceso a los mismos, y evitando la descarga de publicidad a nuestro equipo. Hoy, para evitar el SPAM, denegaremos el acceso a nuestro blog a determinadas direcciones IP, haciendo uso para ello del archivo de configuración .htaccess asociado a la carpeta de la instalación de Wordpress en el servidor Apache. No entraré muy a fondo en la descripción del mismo, ya que existen excelentes tutoriales en Internet y, además, no es ese el propósito de la entrada de hoy. Apuntaré que es el archivo que permite al usuario ajustar la configuración de las directivas definidas en el archivo de configuración del servidor web (httpd.conf, en el caso de Apache).


Lo primero que haremos es detectar direcciones IP de equipos que están atacando con SPAM los comentarios de nuestro blog. Para ello, examinamos el log de bloqueos del plugin-filtro de SPAM que hayamos instalado. Editamos entonces el archivo .htaccess, que estará ubicado en del directorio donde hemos instalado nuestro Wordpress, e incluiremos las siguientes líneas:



# Bloqueo de IPs que están atacando mi blog.

order allow,deny
deny from 150.xxx.xxx.xxx
deny from 71.xxx.xxx.xxx
allow from all

Con estas líneas indicamos a Apache que permita el acceso al directorio a todas las direcciones, excepto a las dos indicadas en las que comienzan por "deny from". Añadiríamos una línea de denegación de acceso por cada dirección IP que nos esté indicando nuestro filtro en el log de bloqueos.


A continuación, incluimos el motor de reescritura, indicando los bots maliciosos que deseamos bloquear cuando intenten leer nuestro sitio web (o nuestro blog, en el caso que nos atañe):



# Denegamos el acceso a bots de sitios malignos
SetEnvIfNoCase User-Agent ^$ bad_bot
SetEnvIfNoCase User-Agent "^AESOP_com_SpiderMan" bad_bot
SetEnvIfNoCase User-Agent "^Alexibot" bad_bot
SetEnvIfNoCase User-Agent "Anonymouse.org" bad_bot
SetEnvIfNoCase User-Agent "^flunky" bad_bot
SetEnvIfNoCase User-Agent "^GetRight" bad_bot
SetEnvIfNoCase User-Agent "^GetWeb!" bad_bot
SetEnvIfNoCase User-Agent "^Go!Zilla" bad_bot
...
SetEnvIfNoCase User-Agent "Google Wireless Transcoder" bad_bot


Order Allow,Deny
Allow from all
Deny from env=bad_bot

Con esto habremos impedido el acceso de otros equipos y bots que estén accediendo de forma intrusiva a nuestra bitácora.


Existen más usos para el archivo .htaccess que pueden mejorar el rendimiento de nuestro blog y que veremos en detalle en próximos días.

Control de SPAM en Wordpress

SPAM


La publicidad indeseada en Internet es una de las grandes lacras que debemos soportar día a día, los que la usamos, bien por trabajo, bien por placer o necesidad, de una forma intensiva. Comenzaron por los correos indeseados, que a día de hoy ni los mejores filtros consiguen eliminar al 100%, y siguieron con bots/troyanos que escribían en el chat (IRC) o en sistemas de mensajería (Jabber, MSN, ICQ...). Actualmente, no sólo debemos sortear la publicidad en estos medios, sino también en comentarios en foros, listas de distribución de correo, grupos de usuarios y, por último, en los blogs.


Lobosoft es un blog bastante reciente, hasta el momento apenas he podido dedicar tiempo al mismo, pero ya comienza a recibir el asedio de los bots de publicidad. El SPAM ha hecho acto de presencia, y parece dispuesto a quedarse. En apenas unos días, me he visto controlando los comentarios que dejan los lectores del foro, porque no dejan de llegar procedentes de extraños remitentes. Bill.Gates@gmail.com, ha resultado ser el más curioso de ellos. Algunos bots simplemente "leen" el contenido del post diario, extraen algunas frases destacadas a modo de resumen y lo incluyen en su blog, apuntando al mío. Eso ocurrió con el post sobre OpenID y ASP.NET hace unos días. En este caso, por ejemplo, se trataba de un blog que recopilaba todas las entradas que iba encontrando sobre el tema y las mostraba a los usuarios, como si de un lector RSS se tratase. Rodeando la información de publicidad, como la AdSense de Google y algunos videos de dudosa moralidad. Otros comentarios SPAM simplemente apuntan a algún sitio web para que los incautos lectores que quieran ver su procedencia visiten la web de origen y/o queden infectados con algún troyano.


Para minimizar esta avalancha, estuve pensando instalar algún plugin que mostrase un Captcha. Los captchas son sistemas para determinar si lo que tiene delante la máquina es un humano u otra máquina. Generalmente se basan en mostrar una serie de caracteres deformados que un cerebro humano sea capaz de recomponer e identificar, pero un lector OCR (un Reconocedor Óptico de Caracteres) no pueda hacerlo. En torno a esta idea han surgido interesantes alternativas, como Asirra (acrónimo para Animal Species Image Recognition for Restricting Access), el captcha de los gatitos y perritos, tras el que se encuentra investigando Microsoft, o Captcha Mashup, un curioso captcha en el que debemos seleccionar las tres chicas (o chicos) más atractivas... sin tener en cuenta aquello de que sobre gustos no hay nada escrito.


Centrándonos en el caso que nos ocupa, el uso del captcha no me resulta inicialmente apetecible: es poner una traba más a los lectores del blog, aumenta el peso de las páginas descargadas, y puede saltarse con algún OCR avanzado o usando "esclavos humanos". El bot lee nuestro captcha, se lo enseña a un usuario (por ejemplo, en foros donde el usuario quiera escribir), y redirige la respuesta del humano a nuestro sistema. Así pues, ¿qué opción escoger? Estoy probando Askimet, un plugin para Wordpress (y disponible ahora en otros CMS), que se encarga de filtrar el SPAM. Hasta el momento no lo está haciendo nada mal, y según comentan es efectivo en un 95% de los comentarios. Iremos dando cuenta de ello.

viernes, 21 de diciembre de 2007