           -=( 7A69#13 )=--=( art14 )=--=( Debate. )=--=( Varios )=-
       
                                                     ,  ,
                                                    / \/ \
                                                   (/ //_ \_
          .-._                                      \|| .   \
           \  '-._                            _,:__.-"/---\_ \
      ______/___  '.    .--------------------'~-'--.)_,( , )\ \ 
     `'--.___  _\  /    |                         ,'    \)|\ `\|
        /___.-'  \ \ _:,_                               " ||   (
        .'__ _.'\ '-/,`-~` Liberalizacion de los exploits |/
            \  ___.> /=,|                                 |
            / _.-'/_ )  |          Algo adecuado?         |
            /`   ( /(/  |                                 |
                  \\ "  `---------------------------------'
                   '=='

       Porque es un tema que esta generando mucha controversia. El auge de la
 publicacion de codigos de explotacion, llamados comunmente Exploits, ha sido
 y sigue siendo fuente  de  quebraderos de  cabeza  por parte de infinidad de
 administradores de sistemas, atacados por gente que, sin nocion alguna de lo
 que realmente hace, usa este codigo contra servidores vulnerables.  Se puede
 echar un vistazo a las estadisticas del CERT para comprobar lo fundamentadas
 que se encuentran estas afirmaciones.

       Y la culpa es de aquellos que distribuyen codigo comprometedor. Muchos
 integrantes del  staff  de  7a69  han publicado codigo que puede hacer pupa,
 codigo no capado.  Entre ellos me incluyo  yo.  Ahora todos estamos bastante
 mas concienciados del asunto, y ante la problematica de la liberalizacion de
 codigo  comprometedor  y agujeros  de seguridad,  nace una pregunta que sera
 tema de debate en el numero de hoy.


                       Los exploits, debemos liberarlos?


 - ------------------------------------------------------------------------ -
 - # 1 #                                                              Tahum -
 - ------------------------------------------------------------------------ -

       Poneos en la situacion de un padre  de familia.  Teneis 3 encantadores
 chavalines, y una casa que vosotros administrais. En el cuarto de estar, con
 tu tambien encantadora mujercita,  tienes una  pistola cargadita.  Cerrarias
 con llave el cajon para que tus hijos no  la tocaran o,  en su defecto,  les
 dejarias que accedieran con ella?.  Ahora imaginaos que soys Hackers.  Ratas
 de codigo, teneis las cejas juntas de tanto analizar codigo, escribis codigo
 que explota  vulnerabilidades...  publicareis el codigo que los encantadores
 chavalines de iNet lo  exploten  o por el  contrario  lo  restringireis a un
 colectivo de gente que sabe lo que hace?.

       En mi opinion, la pistola deberia ser  inaccesible  para  los ni~os, o
 bien estar descargada. En un principio se decidio por descargar a la pistola
 y publicar los exploits capados,  de forma que no sirvieran y los chavalines
 se frustraran al  ver algun  error del  compilador / interprete.  Luego esta
 practica fue en desuso y se decidio por no publicar los exploits,  y esto es
 lo que a propio juicio considero mas efectivo.  Hay cosas que a cierta gente
 le queda grande,  los coders no deben  ser  sucursales de Toys 'r us,  quien
 quiera pan que se lo gane.

       Y todos aquellos  que argumentan  que la privatizacion de los exploits
 no afavorece  al  panorama  de la  seguridad informatica,  que piense en los
 administradores.  Que piensen  en las  horas  que  invierten  arreglando las
 travesuras del ni~ito "hacker", aquellos que han perdido su empleo, aquellos
 que han sufrido males en su carrera profesional por culpa de ellos.  Y aquel
 que diga que la  culpa es  del  administrador  por  dejarse las llaves en la
 puerta, no debe tener unas ideas demasiado claras. Si quiero, puedo dejar la
 puerta de mi casa abierta,  pero nadie sin mi consentimiento debe entrar. Ni
 tu ni nadie  posee  el  derecho de allanar el  terreno de otro.  Tu libertad
 acaba donde empieza la libertad del projimo; pero ese es otro tema.

       La informacion debe ser libre,  pero siempre con un  minimo de sentido
 comun.  Quereis codigo para hacer pen testing?  genial,  escribidlo.  Que la
 privatizacion de codigo afavorece el  tradeo y ofrece una falsa sensacion de
 seguridad a los demas? cierto. Tendras que confiar en ellos. Quiza todo este
 movimiento pueda ser vinculado a un conocido refran.

       Tanto sabes, tanto vales.

 - ------------------------------------------------------------------------ -



 - ------------------------------------------------------------------------ -
 - # 2 #                                                               Ripe -
 - ------------------------------------------------------------------------ -

       A mi parecer todo aquel que leyo los articulos que publique en 7a69#12
 tendra  clara  mi  postura;   NO  a  la  publicacion  de  codigo  que  pueda
 comprometer la  seguridad  de algun computador.  El porque esta claro;  a~os
 atras  (hablo de muchos aos atras)  internet no tenia la  'bola'  que tiene
 ahora.  Los caros accesos  y el  desconocimiento  de la gente normal dejaban
 a  internet   bastante  despoblada,   y  solo  unos   cuantos  privilegiados
 disponian  de  un  punto  de  entrada  a  la  red  desde  su casa.  En aquel
 entonces el hacking  (que ya  llevaba a~os  practicandose)  era  la  palabra
 que   describia  no  a  la  intrusion  de  sistemas,   sino  al  estudio  en
 profundidad  del  funcionamiento  de  un  computador y  todo  lo  que  se le
 relacione.  Unos  pocos empezaron a  usar sus  conocimientos para hacer  'el
 mal',  lo que  hizo  que el  hacking dejara  de ser  un  tema  desconocido y
 pasara a ser 'la noticia'...  Hacker asalta  los  ordenadores  de  la  NASA,
 hacker  se  introduce  en  los sistemas  del pentagono...  Esto vende,  y la
 prensa  lo  sabia ya en aquel entonces.  Aqui  es cuando  entra en accion el
 ni~o o chaval,  que ve como  entrar en  la NASA o el  pentagono es posible y
 decide que  el  tambien  quiere hacerlo...  quiere  ser  hacker.  Aqui se ve
 claramente la culpabilidad de  la  prensa en la  marchitacion  de la palabra
 hacking.

       Volviendo un poco al tema...  Que  pasa con el chavalin que de golpe y
 porrazo quiere ser hacker?  Empieza a entrar en el IRC (que tipico... claro,
 los canales se llaman #hack*),  y ahi tras leer algunas cosas  (poco, porque
 leer cansa) se percata  de  la existencia  de  los exploits y de los lugares
 donde conseguirlos (he oido hack.co.za, saludos a leim-boy desde aqui :). El
 chico,  contento con  su  linux,  encuentra  por  casualidad  un exploit que
 funciona (que por desgracia los hay) y ale! a petar maquinas. Lejos queda ya
 la idea  inicial de 'hacking'.  Que  hubiera  pasado  si  dicho  exploit  no
 funcionase?  El chico frustrado tras  probar  exploit tras exploit sin exito
 decidiria que el hacking no es lo suyo....  (posiblemente).  Y si el exploit
 no existiese? Posiblemente lo mismo...

       Con ello queda claro que la no-publicacion  de exploit frustrara a una
 gran  cantidad de  chavales  que  tienen  ganas  de  jugar  a  ser  hackers,
 posiblemente para fardar ante los  compa~eros  de classe,  o porque se creen
 que que  asi  ligaran  mas  (bah! los hackers no ligan :P),  por  ello apoyo
 totalmente a la gente de anti.security.is.

       Se ha hablado mucho de este tema enfocandolo hacia los exploits,  pero
 y los  virus?  Los  virus  informaticos  podrian  considerarse  incluso  mas
 peligrosos  que  los  exploits,  porque  actuan  solos.  Deben los creadores
 de virus colgar en internet  (ojo! no  estoy  hablando  de  distribuir)  sus
 bichitos?  o  bien  deben  moverse estos  en  circulos  algo  mas reducidos?
 Como veis, estamos en las mismas.

 - ------------------------------------------------------------------------ -
 


 - ------------------------------------------------------------------------ -
 - # 3 #                                                               zgor -
 - ------------------------------------------------------------------------ -

 Aupa,

        Como bien comenta Ripe,  internet ya no es lo que era y el tema hax0r
 esta muy de moda entre tanta pelicula y demas historias.

        Yo  considero  que  por  un  lado  tenemos  los  avisos de  fallos de
 seguridad  que  circulan  libremente,  aunque despues  de los comunicados de
 microsoft la gente quiza anda con mas  cuidado,  y por otra lado tenemos los
 xploits, que son la prueba de concepto. Es decir, demuestran que lo descrito
 en el aviso es realizable.

        Esta claro que si un  exploit circula libremente por ahi y sin fallos
 a proposito, lo utilizaran de forma inadecudada y perversa mucha gente, pero
 lo que me niego a aceptar es el hecho de  tener que  considerar al visitante
 de una web relacionada con la seguridad como un 'script-kiddie', termino que
 nunca me ha gustado.  Es decir,  si un  administrador quiere comprobar si el 
 parche que ha puesto a su  kernel  le evita tal y tal tema,  pues se baja el 
 exploit y  lo  prueba  contra su  propia maquina,  sin tener  que dominar la
 programacion de exploits para poder probarlo.

        Al final lo  que  se esta  consiguiendo es  la  creacion  de circulos
 privados de  'trafiko'  de exploits,  siendo  esto muy negativo para toda la
 comunidad interesada en la seguridad.  El hecho de tener que conocer a tal y
 cual persona para  poder conseguir  informacion acerca de una vulnerabilidad
 y/o  una prueba de concepto funcional me parece lo mas denigrante de todo el
 asunto.

        Claro esta,  se que internet no es de  color rosa  y que habra muchos
 menos administradores  legitimos con  ganas de comprobar la  seguridad de su
 sistema de los que creo, pero no podemos  presuponerlo,  la informacion debe
 ser completa y libre.

        Como alternativa  no  propongo  nada  nuevo,  simplemente  en  vez de
 expandir una shell,  los exploits podrian crear un vulnerable.txt en  /root,
 probando asi  tambien la  existencia del  fallo y sin dejarlo extremadamente
 facil a un posible atacante que carece de conocimientos minimos.

        A lo largo del tiempo, se ha demostrado que la seguridad basada en la
 ocultacion no existe y siendo los exploits parte del mundo  de la seguridad,
 no pueden ocultarse ni 'dificultarse'.

 - ------------------------------------------------------------------------ -



 - ------------------------------------------------------------------------ -
 - # 4 #                                                           tuxisuau -
 - ------------------------------------------------------------------------ -

 	Los kiddies  son usualmente adolescentes de  13 aos para arriba  con 
 grandes  p roblemas  psicologicos,  generalmente   problemas  sociales,   de 
 relacionarse  con la  gente,  etc.  Esto  les  trae  a  encerrarse  con  sus 
 ordenadores...  entonces,  en  el  irc,  por  el  metodo  de  la  sugestion,  
 conocen  kiddies  y   acaban  convirtiendose  en  kiddies  tambien.   Muchos 
 verdaderamente  se  creen que son los reyes o algo asi,  pero por suerte  la 
 mayoria son conscientes  de  que lo que  hacen  lo puede hacer cualquiera  y 
 algunos  terminan  dejando  el tema  kiddie  y  tratando  de  aprender algo.  
 El problema es  que mientras  hacen de kiddies,  son realmente un estorbo  a 
 la comunidad underground. Por que? Porque los kiddies llevan a cabo  el tipo 
 de actividades pseudo-hackers que aparecen en todos los medios, y los medios 
 son  desgraciadamente los que pueblan  el  99% de las cabezas con  ideas. Es 
 decir, "Es verdad, lo dicen en la tele".  la mayor parte de  la poblacion se  
 deja manipular con demasiada facilidad (creo que no hace falta profundizar).  
 Que  entendemos  como  actividades  pseudo-hackers?  Siii!  Web-defacements, 
 rm -rf's, ircbots, etc.
 
 	En fin, que la full-disclosure me parece algo horrible, puesto que si 
 los 0days estan siempre  a manos de los kiddies,  los kiddies podran siempre 
 liarla a lo grande,  y teniendo  en cuenta  el  creciente numero de kiddies, 
 esto  puede  ser  el  fin.  Probablemente  los  goviernos  aprovecharan para 
 implantar medidas muy bestias  de represion que no interesan a (casi) nadie, 
 por  ejemplo,  reformar  internet para que en vez  de entrar con  nuestra ip 
 entremos con nuestro DNI,  y colocar camaras de video en el interior de  las 
 casas de los  propietarios de ordenadores para asegurarse que no hacemos mal
 uso de ellos  (poca broma,  que esto cada dia esta  mas cerca).  Si llegan a 
 suceder  cosas  como esta  o  mucho  mas leves,  el cript  kiddie lo tendria 
 dificil, pero tambien lo tendria dificil el que de verdad quisiera aprender. 
 Y el mundo ahora mismo  necesita hackers a montones, pues...  quien vigilara
 al vigilante?. Dejando los kiddies... nos interesa tener  soft completamente 
 seguro? Solo de pensar  en el mal uso que  se podria hacer de un soft seguro 
 en su totalidad se me hace un nudo en el estomago.

 	En fin,  la politica de antisec me gusta bastante,  pero coincido com 
 mucha gente en que no es necesario el cortar completamente el subministro de 
 material delicado. Por ejemplo,  bastaria que los 0days no salieran a la luz 
 hasta por ejemplo 6 meses despues, pues queremos poner dificiles las cosas a 
 los kiddies,  pero tampoco ponerlas faciles a  las empresas que no cuidan en 
 absoluto  la  seguridad de sus p roductos,  o a algunos  administradores  de 
 sistemas que cobran cifras enormes y no hacen honor a su nombre,  y por otro 
 lado, los advisors sin-exploit deberian llegar tambien,  por ejemplo, un par 
 de  dias despues de enviar el advisor  a la empresa correspondiente,  tiempo 
 mas que suficiente para que una empresa  haga honor al precio que cobran por 
 sus productos  que supuestamente deberian ofrecer un servicio  adicional que 
 el soft  libre no puede  ofrecer (aun no entiendo  como pueden haber  tantas 
 maquinas corriendo ese sistemaoperativo que yo me se de servidor...  o si lo 
 entiendo...  hay admins a los que el tema linux no les conviene en absoluto, 
 les peligra el curro!).  Por que el  advisor tan rapido  y el exploit tardar
 tanto? Porque, por suerte,  quien es suficiente listo para codear un exploit
 ya no es un kiddie, y en un principio sera tambien lo bastante listo para no 
 distribuir el exploit luego. Que no funciona? Que es un fallo  muy delicado? 
 Pues  entonces es  mejor  dejar un  tiempo  razonable  antes de  soltarlo en 
 bugtraq,  soltarlo antes en  listas privadas  con gente de confianza,  cosas 
 asi.  Por supuesto,  en estos casos usad GPG ;).  En fin, creo que con estas
 medidas y con un poco de  humillacion popular masiva  como metodo represivo, 
 los kiddies  dejarian  de  ser peligrosos,  y creceria el  numero  de  gente 
 realmente interesada en aprender.

 - ------------------------------------------------------------------------ -


 	Como  habeis  podido  comprobar  hemos estrenado  la  seccion Debate,
 seccio,  que esperamos tenga la  continuidad que se merece.  En esta primera
 'entrega' solo hemos publicado 4 opiniones de gente cercana al staff de 7a69
 y gente del propio staff,  pues los lectores no  conociais de su existencia,
 sinembargo ahora _SI_ la conoceis, por lo que deseamos haceros participar.

 	No nos ha sido facil elegir cual sera el proximo tema de debate,  han
salido varios, sinembargo finalmente nos hemos decantado por el siguiente:

     "Que ofrece mas garantias de seguridad? Codigo abierto o cerrado?"

	Si desea  opinar sobre  el tema  con un articulo de  opinion recuerda
que solo debes cargar tu editor favorito, escribir,  y luego,  con el cliente
SMTP  que te  de la gana,  mandas lo que has  escrito a  staff@7a69ezine.org.
Sencillo, no? Pues ale, a implicarse.
     	

*EOF*
