Comienzan los tutoriales sobre seguridad!

Posted on February 2nd, 2007 in Noticias by Miggs

Bueno, es hora de empezar a hablar de temas de seguridad, ya que la verdad, hasta ahora he hablado poco.

Tengo que aclarar que no soy ningún guro de la seguridad ni mucho menos. Soy un novato intentando aprender. La única diferencia entre mi y muchos otros es que iré comentando aquello que vaya aprendiendo. Por favor, aquellos que SI que sepáis y os sentáis ofendidos por mis errores por favor decídmelo!, no me jodáis el servidor!!!

Los vídeos (o presentaciones flash) los estoy haciendo con “wink” bajo Debian Linux. Todos aquellos tutoriales creados por icaix estarán bajo licencia GPL, Así que siente te libre de utilizar modificar y distribuirlos bajo dichos términos (Leerme). Si que me gustaría que si los usáis, me mandaseis un mail, Así sabré que por lo menos le han sido de utilidad a alguien!

Dicho esto, solo una cosa mas… divertiros!

Un saludo. Miggs


Nuevo Theme!

Posted on January 8th, 2007 in Noticias by Miggs

Llegado el año nuevo es hora de hacer ciertas mejoras. Y la primera es hacer la Web estéticamente agradable. Agradecería saber que opináis del nuevo “look”, que no os gusta, que añadiríais, no se…, en cualquier caso cualquier tipo de “feedback” será bienvenido (comentarios…).

Ya se que me falta un logo pero me gustaría primero definir los colores de la Web antes de ponerme con el logo…, MENTIRA! no tengo ni idea de cómo hacer un logo! Asi que si algún alma caritativa pudiese ayudarme…

Cambiando de tema… voy a contaros como descubrí este theme. El pack inicial que me descargue no es más que una página en html bien escrito, haciendo un mejor uso de CSS (Vivan los buenos diseñadotes!)

Para los que no lo sepáis CSS (Cascade Style Sheet) son documentos que se “adjuntan” a cualquier documento en formato de tags, html, xml, xhtml, etc, que “definen” el comportamiento de cada uno de los “tags” por ejemplo…, puedes definir que todos lo elementos de la clase

sean verdes, y con background azul… Si queréis saber mas id a w3schools que tienen tutoriales cortitos pero muy completos

Pero bueno, volviendo al tema del web. Hay una pagina llamada opensourcetemplates.org que como el nombre dice ofrecen templates open source!. Asi que como de eso va icaix (Open source) pues me descargue “lazy days” de Pat Heard { http://fullahead.org }, y la verdad es que esta muy bien. Lo “único” que he tenido que hacer, ha sido adaptarlo para que funcione con wordpress, y bueno, la experiencia ha sido mejor de lo que me esperaba. En cuestión de horas ya estaba listo (mucho menos de lo que me esperaba). El adaptar las subcategorías va a ser mas complicado, por eso me gustaría hacer todos los cambio primero.

Bueno aquí os dejo un link del theme para los interesados.

Si alguien lo quiere también le puedo dejar mi adaptación para el wp.

Un saludo

Miggs


Nuevo: IcaixMaps (Beta)

Posted on December 13th, 2006 in Noticias by Miggs

Nueva sección! IcaixMaps, a la cual podéis acceder a través de “Icaix Maps (Beta)” en el menú “Secciones”, espero que os guste.

Para los interesados, hace tiempo los chicos de Google, pusieron a la disposición del público en general la posibilidad de implementar la ya famosa aplicación “google maps”. Esto se consigue introduciendo un pequeño script dentro del código de la pagina, el cual se comunica con los servidores de google y muestra la información que el usuario solicite.

La verdad es que mi experiencia ha sido muy positiva con dicha API. Una vez registrado, Google te asigna un identificador y un ejemplo básico del código necesario. A partir de ahí, haciendo uso de los ejemplos expuestos en la API es muy sencillo el darle forma. Sin embargo, como es normal, la versión puesta a disposición del público tiene ciertas limitaciones como la imposibilidad de usar la función scroll como zoom, o el mostrar múltiples resultados dentro de una búsqueda. Aun así hay un buen puñado de opciones que te permitirán ofrecer servicios “personalizados” a tus usuarios.

Google no es la única compañía que ofrece este tipo de servicios. Flirck, amzon.com, y algunos otros, permiten al publico en general el acceso y uso de parte de sus datos; fotos en caso de Flrick, o catálogos de productos en caso de Amazon. Solo es necesario un poco de imaginación, y ciertos conocimientos técnicos para hacer proyectos como “earth álbum” el cual mezcla Flirck y google maps.

Las posibilidades son ilimitadas. Desde icaix animamos a todos a que la probéis!, Los conocimientos mínimos necesarios son básicos, y siempre es una buena forma de impresionar a tus amigos.

Miggs


Nevas Secciones: Apuntes + Fotos !!!

Posted on November 27th, 2006 in Noticias by Miggs

Buenos días! Hoy es un día importante para Iciax. Desde hoy hay dos secciones nuevas!

La primera, y de la cual estoy mas orgulloso es la zona de descargas, a la cual cualquier persona será capaz de acceder sin necesidad de registrarse ni tragarse anuncios, descargándose de forma directa aquellos archivos que desee. En principio, la sección esta pensada para los apuntes de clase, pero en un futuro seguramente se suban los ya famosos studio.qaz y studio2.qaz.

La segunda es una galería de fotos (link aun por publicar), en la que ya están subidas las fotos de Punta Cana 2006 (arriba los amaretos), y la Cena de Clase 3ro IINF 2006. Este ano me va a ser más complicado hacerme con posibles fotos de clase ya que me encuentro de intercambio en Australia.

ATENCION: por ahora no añado el link al menú hasta que no reciba confirmación de la gente que fue al viaje de Punta Cana. Por favor!, contestarme lo antes posible diciéndome que fotos queréis que elimine (o añada)! Las fotos que eliminé en miggsonline.com puede que hayan sido reincorporadas, así que echarle un ojo y contestarme lo antes posible. GRACIAS!

ATENCION II: Si queréis que añada alguna foto o galería, por favor mandarme un mail (a migas, mangel12321@hotmail.com).

Y ahora detalles técnicos sobre las secciones:

La zona de descargas funciona gracias a “AutoIndex PHP Script“, la verdad es que estoy encantado. Está desarrollado en php, no hace uso de bases de datos (lo cual para sistemas modestos como este es lo mejor), es muy fácil de personalizar, y permite la posibilidad de subir archivos a través del Browser, lo cual es perfecto para lo que lo quiero.

Hay muchos otros “File Management Systems” pero este me gusto por su simplicidad, (hace justo lo que necesito). Ni más ni menos. Si en vuestro caso no cumpliese todas vuestras necesidades, en sourceforge.net podréis encontrar otros que a lo mejor se ajusten mejor a vuestros requerimientos.

Ahora un poquito de Gallery.

Gallery, es un organizador, creador, y visualizador de álbumes de fotos. La verdad es que es una gozada. Permite múltiples opciones a la hora de subir fotos. La más cómoda es la posibilidad de subir un “zip” con todas las fotos, y el mismo lo descomprime, ajusta la calidad, crea los “thumbnails”, y prepara las galerías. Bueno, bonito y barato!. Me encanta. La instalación es de lo mas sencilla, eso si, requiere la previa instalación de un par de aplicaciones, lo cual puede ser un impedimento para la gente que no tenga acceso a consola (si eres miembro de icaix no es tu caso). Una vez instalado ya puedes empezar a subir fotos. Totalmente recomendado.

Eso es todo, espero que os guste!

Miggs


Icaix.com Atacado!

Posted on November 24th, 2006 in Noticias, Seguridad by Miggs

Lo primero me gustaría pedir disculpas por las inconveniencias producidas por el tiempo en el que Fuji ha estado de baja. Es una pena, sobre todo, por la gente que había iniciado Blogs, y que debido al tiempo de inactividad lo han ido dejando! LO SIENTO!!!!

El motivo por el que Fuji fue hackedo fue el cambio temporal de la password de administrador a “1234”. El motivo del cambio fue debido a la vaquería de introducir la antigua password real durante múltiples ocasiones en breves periodos de tiempo. En ese momento en particular, yo (miggs, administrador del servidor) y un amigo estábamos montando un servidor Proxy (Squid) con el fin se conseguir Internet gratis en la residencia (aquí en Australia cobran por Mb, lo cual me parece tercermundista). El hecho de cambiar la password no tiene excusa, pero en el momento parecía lo mas rápido y eficiente. Dicho periodo de pruebas nos llevo un par de días. Durante los cuales alguien ejecuto un “dictionary attack” sobre el puerto 22 (ssh), consiguiendo privilegios de admin (”1234″ es una de las contraseñas que siempre se prueban en este tipo de ataques). Una vez dentro, el script en cuestión descargo e instalo un par de rootkits dejando a Fuji en estado zombi.

Afortunadamente, dicho ataque reseteaba algunos parámetros del sistema, haciéndolo funcionar de una manera sospechosa. Un análisis inicial a los logs de acceso delataba el intento de alguien de intentar acceder al servidor vía ssh probando suerte con las passwords mas comunes…, hasta que dio con la password correcta.

Una vez descubierta la procedencia, lo siguiente que había que descubrir es que había hecho. Afortunadamente, el ataque no borro el rastro en los logs y conseguimos recuperar la secuencia de comandos que se habían ejecutado, (ahora no los tengo a mano pero si os interesa los puedo publicar). Básicamente el ataque consistía en descargar una serie de archivos de una ftp en geocities y ejecutarlos. Una vez ejecutados el scrpit se desconectaba dejando al ordenador en estado zombi.

Una vez averiguado que el éxito del ataque había sido mera casualidad, y no un ataque “directo”, procedimos a analizar el ordenador en busca de rootkits a lo cual obtuvimos múltiples positivos. Ante dicha evidencia no quedaba otra alternativa que formatear el equipo. Así que hicimos un backup y apagamos el equipo (Aun guardo una copia del equipo infectado por si el FBI se presenta en mi casa)

Desgraciadamente, el no encontrarme físicamente en el mismo país que el servidor, el cual esta en mi casa (Madrid), y yo estoy en Australia, complico las tareas de restauración. Además para complicar todavía más el tema en esa época yo iniciaba los finales.

Durante el periodo en el que el servidor estuvo de baja, Chris; amigo, administrador de la red del colegio, y actual coordinador del grupo de usuarios de Linux de Canberra, me comento la posibilidad de usar algún tipo de sistema de virtualización con el que en caso de perder el control sobre el sistema, pudiera hacerme con el control del equipo (vamos, usar VMWare, pero el linux).

Siguiendo sus recomendaciones me decante por Xen. Odio decirlo así, pero es la única manera de que mucha gente se entere. Xen es como VMWare pero en Open Source y para Linux. Xen es la leche, además de que todo se configura por consola, hacerlo funcionar es relativamente sencillo. En Howtoforge hay tutórales muy majos.

Bueno, después de un par de días de pruebas en mi ordenador personal, donde conseguí hacerme con las nociones básicas de cómo funciona y como configurarlo, decidí que era el momento de pasarlo a producción.

Llego el momento, contacte con mi padre y acordamos cuando podía llamarle para iniciar el proceso de restauración, la verdad es que le estoy muy agradecido por todas las horas que ha estado colgado al teléfono ayudándome a solucionar el problema (GRACIAS PAPA!).

Una vez instalado el “sistema base”, (gracias ubuntu por funcionar tan bien!). La instalación de Xen no fue complicada gracias a este tutorial. Lo que ya no fue tan sencillo fue la restauración del resto del sistema; datos de usuario, configuraciones, scripts, BBDD. Pero bueno, mirando el lado positivo, gracias a ello hoy entiendo mucho mejor la importancia y uso del concepto de usuario y grupo, así como los permisos de ficheros

Un mes después del ataque todo estaba listo de nuevo. A día de hoy, si algo similar volviese a pasar la restauración del sistema tardaría como máximo unas horas.

Me gustaría de nuevo disculparme a los todos los afectados por el problema, en especial CDC, Game.

Por ultimo, agradecer a Chris y a mi padre todo el apoyo y horas que han dedicado al proyecto desinteresadamente. GRACIAS! También como resaltar que este incidente no ha hecho más que educarme en temas de seguridad y restauración de sistemas, así como aumentar todavía más mis ganas motivación de seguir adelante con este proyecto.

Miggs

Moraleja: NO JUGAR CON EQUIPOS EN PRODUCCION!


Nuevo Menu anadido “Foro” + Google!

Posted on October 23rd, 2006 in Noticias by Miggs

Hoy en icaix estamos de enhorabuena. Hoy icaix estrena foro! Para acceder a él solo tenéis que pulsar sobre el link en el menú secciones.
También estrenamos buscador! Desde icaix hemos negociado con google para que se encarguen ellos de las búsquedas! (a eso dicen que se dedican no?). Eso si, la recaudación por publicidad por ahora se la quedan ellos…, por ahora…

Detalles técnicos. De a partir de ahora cada vez que se añada una nueva sección a icaix se dará un pequeño “background” sobre la tecnología usada y porque nos gusta.

Foro: Siguiendo la política de 100% open source software que seguimos en icaix, nos hemos decantado por phpBB. Seguramente lo conozcáis y lo hayáis usado alguna vez (es el que usan en frICAIs), debe ser uno de los engines mas extendido en Internet en tema de foros…, así que muy malo no debe de ser!. Tiene una muy buena comunidad de seguidores y multitud de themes y plugins (que no os engañen los fricais…, si usan el de por defecto no es porque no haya otros…!!!).

“Search Engine”: Lo de que hemos negociado con google es en parte cierto (hemos aceptado la licencia XD). Desde hace ya tiempo google ofrece la oportunidad de indexar tu web en su sistema (hay varias opciones, gratis y de pago), y que sean ellos los que efectúen las búsquedas. Son muchísimas las webs que lo usan (incluidas web profesionales y gubernamentales). La mayor parte ofrecen la opción de buscar tanto en el propio sitio como en Internet.

Un saludo a los fricais!

Miggs.