FLISOL 2008 en Monterrey, N.L.
El FLISOL fue como todos los demas en sabado 26 de Abril, el FLISOL en Monterrey fue muy enfocado a la seguridad informatica, por lo cual me mandaron una cordial invitacion a dar una platica sobre seguridad.
Fue interesante ya que Karl Heinz me comento que no querian en la platica una fuerte cantidad de codigo ya que no querian invitar a la creacion de script kiddies, le comente que no habria problema que no publilcaria ningun fallo, o ninguna tecnica en especifico pero que era muy raro para mi dar una conferencia sin codigo, finalmente llegamos a un compromiso y la conferencia iba a ser “Como ser un buen auditor de seguridad” la cual ya estando ahi cambie por “Pentesting: Seguridad generada por ‘Hackers’” el titulo como siempre puede ser controversial pero bueno daba un mejor enfoque a algunos puntos en especifico que tengo sobre la seguridad en estos momentos en Mexico.
Invitados a FLISOL Monterrey estuvieron tambien:
- Gunnar Wolf
- Ruben Aquino
- VoX (En Sustitucion de la persona del taller de GnuPG que no fue)
- Ricardo Lira
- Otros
Nos pusimos de acuerdo Gunnar, Ruben y yo para vernos e irnos juntos al aeropuerto porque saliamos en el mismo vuelo el viernes en la noche, Ruben no pudo llegar y perdio el vuelo por 5 minutos (literalmente) a lo cual tuvo que cambiar su vuelo para el dia sabado en la mañana para poder llegar a dar su platica.
Gunnar y yo llegamos y estuvimos platicando de todo, estados de comunidad, seguridad, tendencias, cervezas, #mendozaaaa, etc. llegamos y nos recogio muy amablemente la Universidad Regiomontana y nos llevo al hotel que la verdad estaba excelente, como siempre la gente regiomontana son excelentes anfitriones, con decirles que ni le hable a mi hermana y eso que vive ahi, me falto tiempo (ya sabian que seria dificil vernos) y era el reencuentro despues de andar por el DF tanto tiempo regresar el “terruño”.
En la noche paso Karl Heinz por nosotros para cenar, conocimos a mas personas involucradas en el FLISOL y fuimos rapidamente a la sede para ver las instalaciones. Telmex patrocino 2 lineas de 4 Mbit para el evento para que los updates no tuvieran ningun tipo de problema, ademas mando el beta de su nuevo router, que me quede con ganas de
jugar con el pero a ver si consigo uno para mi unas semanas, para ADSLv2 y que vieramos que tal funcionaba y que tal nos gustaba. Sinceramente a mi no me gusto la interface, es un Modem Tompson y que Dios me libre no me deja configurar mas que 3 cosas, del servidor DHCP no me deja configurar el lease, el cual tiene un grandisimo tiempo … 26 segundos, pero bueno a caballo dado no se le ve colmillo.
Nos fuimos a dormir y prepararnos para el dia siguiente.
El sabado en la mañana comenzamos el dia a las 8:30 con un desayuno rapido y salimos a la conferencia, ya estando en la conferencia comenzamos a ver a la gente que llego, llego bastante gente, pero lo interesante es que llegaron un monton de GUL! La verdad estuo bastante bien, comenzo las platicas Gunnar, quien fue bastante chistoso porque
utilizo la maquina que tienen para la presentacion, que tenia ….. ¿Windows XP? jajaja lo cual causo el primer chiste y rompio el hielo y comenzo el FLISOL!
La platica de Gunnar Wolf fue bastante interesante, sobre todo que esta basada en la parte del administrador, y tiene una parte sobre software libre, la implementacion y que en realidad es software libre y lo que significa tanto generalmente como para la seguridad.
Al final estuve a punto de ceder mi tiempo a Gunnar cuando alguiuen le comento que que pensaba sobre el caso del standard OOXML, pero se contuvo y pudimos seguir rapidamente con las platicas, dieron un descanso de 5 minutos para la siguiente conferencia (yo).
Despues de como 15 minutos porque la gente no entraba y porque algunas personas se fueron al taller de GnuPG que estaba dando VoX comenzamos, mi platica esta embedida aqui asi que la pueden ver, en realidad son la compilacion de las preguntas que mehan hecho sobre como poder entrar al rubro de la seguridad como pentester, investigador y generador de seguridad a todos los niveles.
Mostre un poco de codigo e hize enfasis en algo por lo que he luchado que se comprenda durante ya casi 8 años: “La seguridad basada en tigres de papel no sirve, debe ser implementada, mantenida y generada desde sus bases: la programacion, el sistema operativo y la interaccion de la red y sus elementos con los usuarios”.
Asi mostre algunas de las investigaciones que he generado, algunas cosas chistosas que he encontrado y termine mi participacion, no sin antes tener un tema de controvercia:
Cuando estaba hablando de que tener para pentesting comente que se debian conocer varios lenguajes, sin embargo en las preguntas me hicieron una interesante, “¿Porque hay tantos fallos en porcentaje respectivo con el total de programas en el lenguaje PHP?”, mi unica respuesta es “La cultura de la programacion en PHP”, se que incrementara una guerra
de flamas a la cual no quiero ni tener que llegar con traje de asbesto asi que aprovechare para clarificar:
Mucha de la cultura asi como del enfoque de PHP fue generado a la creacion y programacion rapida de un entorno web, asi como conexiones con otras cosas, pero tiene la filosofia de “si funciona esta excelente”, he visto aleluyas por codigo de mas tipo spaggetti de este siglo en lugar de la simplicidad y la belleza, se que es un lenguaje nuevo, sin embargo es un lenguaje con cosas como global registers on, con no sanitizacion de input automatico y con otras cosas conlleva a un falso sentido de la seguridad, si debe ser facil alguien debe
llevar ese sentido y restringirlo para que no haya problema con los nuevos, ya sea que se les diga que hacer y como hacerlo o simplemente poner en el default la negacion del mismo, global registers fue default ON hasta PHP 5.
Espero que la cultura de los programadores de PHP se mueva mas a la seguridad y se mueva mas a la belleza de la simplicidad de codigo, ¿porque tirar 30 lineas cuando puedes tirar 5? Aun mas, espero que los programadores nuevos comiencen a tomar decisiones de lenguajes, porque intentar hacer algo en web con C (por ejemplo una pagina) si lo puedo
hacer con PHP que es para web, pero porque hacer arquitecturas cliente/servidor con PHP si tengo lenguajes que son mas eficientes en eso?
En fin, seria un debate el cual rivalizaria con si existe una comunidad de Linux en Mexico …
Despues hubo varios talleres y ponencias en donde se expresaron cosas interesantes como “parchar no sirve”, “hacer pentesting no lleva a nada” y que “las politicas son donde hay que ir” claro que esto lo dijo una persona que se dedica a esto, me puso un poco triste porque desgraciadamente esta fuera de la realidad, pero cada quien con sus problemas yo dudo que este correcto el 30% de las veces de todos modos.
En la tarde se tuvo que ir Gunnar, nos despedimos y me fui a dormir un poco al hotel para prepararme par ala fiesta del a noche, no sin de verdad haberme reprochado no poder presentarme con una chava mega guapa que es linuxera, ni modo mi timidez me gano mal plan, hasta instalo linux en su ipod y varias cosas.
Como a las 11:00PM nos lanzamos Heinz y yo para barrio antiguo para la fiesta que fue en el Anana, llegamos a 3 cuadras de la fiesta, y me pregunto si queria ir a un antro medio under techno, no pude decir que no llegamos y nos dijeronque ese dia habia “Un show de unos chilenos”, pagamos el cover comenzamos a chelear y resulto que el grupo de chilenos era el grupo queu cantaba “Esterechez de corazon” que ahora estan mucho mas metidos en el spycho y el trance, en el inter de los cambios de sus canicones hizo remixes de micheal Jackson, musica de los 80s, hasta los beegees, lo increible es que lo cantaba y las canciones hasta la de los beegees le salieron igualitas, estuvimos ahi cantnado y cheleando hasta que termino el show, de ahi salimos y nos volvimos a perder en el mar de bares, regresando al hotel a las 7AM solo para dormir 1 hora y levantarme para regresar en avion.
Quiero expresar mi agradecimiento a los organizadores de FLISOL y en especial a Karl Heinz por todo su apoyo, cordialidad y buscar que todos nos sintieramos a gusto, definitivamente para mi un excelente evento!
¡Nos vemos en el BugCON!
ese nahualito, te la pasaste chido…
Que tal Enrique, un gusto saber de ti nuevamente y mas gusto saber que ya no peleas con la gente y al contrario ahora hasta te vas junto con ellos en el mismo avion, todavia recuerdo esos tiempos cuando le tirabas a gunnar a ruben a ricar a adolfo grego etc etc. En verdad me da gusto que ya no seas el mismo de antes, esperemos ver esta vez alguna aportacion tuya a la seguridad al hacking que tu llamas.
saludos,
Hola
Antes que nada
Felicidades por una buena presentacion en FLISOL MTY 2008
Gracias por asistir, quiero agregar que fui parte del staff y me dio gusto concer alguien que piensa de esta manera, las herramientas son dedicadas para un simple fin y sin complicarnos la vida.
Que estes bien.
Venture:
Si hemos todos cambiado mucho, creo que he aportado algo sobre todo porque muche gente ha usado mis exploits sin darse cuenta (nunca los firmo con mi nombre sino con mis nicks) y el G-Con fue un legado que ha dado cabida a bugcon y otros congresos.
Siempre expreso mi opinion sobre lo que yo siento que esta mal, es obvio que no siempre tengo la razon, pero siempre intento dar los motivos que me llevan a esa situacion o a esa linea de pensamiento.
La seguridad se ha movido, esas fechas que tu recuerdas yo las recuerdo como luchas donde nadie comprendia un hackeo etico, donde la gente decia que tener un hacker etico era “acostarse con el enemigo”, ahora no, ahora ya todos son hackers eticos, por lo tanto ya no tengo que pelear con la gente, ya no tengo que gritar mi opinion, al parecer todos se han movido a una linea intermedia en donde todos podemos existir, tal vez eso sin pecar de orgulloso pueda ser un pequeño legado, hacer el primer Hackeo Etico de Mexico, la primera convencion de hackers en Mexico (notese que 2600 es un gathering no es convencion en forma) y ojala alla relevo generacional, pero siempre con respeto porque al final de nuevo siempre que se me pidio ayuda ayude…
En fin …
Carlos:
Gracias! si la verdad las herramientas estan para eso .. para ayudar, conocer las tecncias y saber como se hacen las cosas son siempre mejor.. =)
buen punto nahual, no lo habia visto asi…pero vos teneis razon recuerdo cuando le tiraban mucho a los hackers, de hecho no se si todavia Carlos Guel de la UNAM siga con la misma tendencia de odiar a los hackers eso que tu comentas “acostarse con el enemigo”…..buen punto y gusto en leerte otra vez despues de tantos anios!
saludos,