.:: Republica Digital de ColombiaUnderground ::.
»
Underground General
»
Hacking administrativo
Juemadre, nos robaron!!!!!
Username:
1 Hora
1 Día
1 Semana
1 Mes
Siempre
Password:
CUT
Foro
Ayuda
Buscar
Buscar
Busqueda Avanzada
[Cerrar]
Calendario
Ingresar
Registrarse
Páginas: [
1
]
Ir Abajo
« anterior
próximo »
Imprimir
Autor
Tema: Juemadre, nos robaron!!!!! (Leído 1421 veces)
0 Usuarios y 1 Visitante están viendo este tema.
Alluz
Ministro de Relaciones Exteriores
Administrador
Vago degenerado
Desconectado
Mensajes: 1.505
Ministro de relaciones exteriores
Juemadre, nos robaron!!!!!
«
en:
15 de Julio de 2009, 12:21:14 »
Juanita Florez no es una muchacha que sepa mucho de sistemas, pero sabe utilizar excel, outlook, gmail, facebook y messenger.
A Juanita le pusieron la tarea de pagar la nomina y los proveedores. Basicamente tenÃa que exportar un archivo del 'sistema contable' y en excel ajustarle el formato al estilo bancario. Luego de eso, Juanita tenÃa que subir el archivo al banco y por arte de mágia se mostraba la relación de pagos. Luego don Jaime (el jefe) entraba al banco y autorizaba el pago.
Un dÃa don Jaime se enfermó y le dió por email su clave a Juanita para ella autorizara el pago a los proveedores.
Juanita estuvo realizando los pagos mientras don Jaime se recuperaba, pero luego don Jaime le delegó completamente la tarea a Juanita.
Un dÃa Juanita necesitaba dinero y no tenÃa a quien pedirle, asà que del pago de nomina que estaba ajustando en excel, tomo 100 empleados que ganaban mas de 3 salarios mÃnimos y les quitó $1000, pero esos 100mil pesos restantes se los puso a si misma y la cuenta total de la transaccion coincidia completamente con lo arrojado por el sistema contable.
Ese mes nadie dijo nada por esos mil pesos que no llegaron y juanita recibió 100mil pesos mas; por esta razón, juanita lo siguió haciendo durante varios meses.
Luego Juanita hizo lo mismo con el pago a proveedores
Y todo siguió asÃ...
Y siguió asÃ...
Y siguió asÃ...
Luego de dos años (24 meses), Juanita renunció...
Nadie se dio cuenta que en esos 24 meses Juanita obtuvo alrededor de 14 millones de pesos.
6 meses después Leonor (el remplazo de Juanita) también se dio cuenta que podÃa modificar el archivo de excel y se autorizó un pago a su cuenta bancaria por 30millones de pesos y nunca más volvió a la empresa. A Leonor la procesaron judicialmente, pero en la investigación no pillaron a Juanita.
--------------------
Lamentablemente esta situación es muy común en muchas empresas.
Para hacer entretenido el tema, hablemos de amenazas, probabilidades, riesgos y controles.
En línea
Prefiero trabajar que ponerme con tanto bla, bla, bla.
Prefiero crear, desarrollar, experimentar, que copiar resultados de otro lugar.
Prefiero leer, investigar y sacar mis propios conceptos.
Prefiero que me conozcan por lo que hago y por los topics propios y experimentados, que ser conocido como alguien que solo trae links e informacion que nunca ha probado.
Prefiero ir directo y al grano que escribir 10 paginas para decir lo que se puede decir en 1.
>Prefiero ser consciente de mis propias debilidades y fortalezas, que crear una fama sin argumentos validos.
nitr0k1ller
Zen cracking!!!
Miembro [CuT]
Vago degenerado
Desconectado
Mensajes: 618
Interneeeee!!!
Re: Juemadre, nos robaron!!!!!
«
Respuesta #1 en:
15 de Julio de 2009, 06:34:31 »
no se, pero seria muy avispado quien no llorara porque le bajaran el sueldo, asà sea en 1000 pesos
En línea
raptor_ttk
En migracion
Desconectado
Mensajes: 77
Let it all out
Re: Juemadre, nos robaron!!!!!
«
Respuesta #2 en:
15 de Julio de 2009, 07:43:13 »
Pues Alluz en eso tiene toda la razon... Yo puedo contar ke vi algo muy similar en la empresa donde realice mis practicas laborales -Una empresa supuestamente lider en bucaramanga en servicios informaticos y desarrollo de software para entidades de seguros, pensiones, etc- y alli alguna vez que tuve la oportunidad de visualizar la forma de organizar la nomina... y.. ¡wow vaya sorpresa! la super sistematizacion era en Excel, y efectivamente la forma de pagar era una persona comun entrando con una contraseña a la pagina del banco dando par de clicks y listo! todo realizado!
Obviamente frente a esta situacion alguien "avispado" podria aprovecharse facilmente. Ademas de estas fallas tambien esta el software que usan en sus actividades internas: un software de consola que muy probablemente solo ha sido adaptado mas no reparado o escalado a nuevas tecnologias.
En línea
flacman
Administrador
Vago degenerado
Desconectado
Mensajes: 2.897
Trabajar, trabajar y trabajar! . Uribe
Re: Juemadre, nos robaron!!!!!
«
Respuesta #3 en:
15 de Julio de 2009, 08:20:11 »
pues hay varias soluciones al problema, pero cual es la mas adecuada? asà de rapidez se me pasan 2 cosas por la cabeza, primero un sistema que obligue a que se pague lo que es, a pepito se le paga mensualmente x pesos, cosa que se alimenta en el sistema una sola vez y nadie mas puede cambiar (excepto por cosas extraordinarias que se realizará en un proceso distinto, no algo rutinario). Igualmente, si el proceso de nómina y salarial está estandarizado al máximo, en este mismo proceso se podrÃa incluir el aumento salarial (con un click o algo asÃ) que está previamente ajustado a cierto porcentaje o algo asÃ. Esto evitarÃa (bueno, si el sistema está bien diseñado) ese tipo de cosas, ya que el desembolso que se hace solo puede ser generado por el sistema y este no dejarÃa "quitar los mil pesitos".
Por otro lado, en caso de poca plata y mucho tiempo
se peuden desarrollar procesos y práctias mas estrictas, con lo cual alluz en su próximo post nos ilustrará de la mejor forma de lograr esto en este caso especÃfico xD
En línea
Posted by
nitr0k1ller
Zen cracking!!!
Miembro [CuT]
Vago degenerado
Desconectado
Mensajes: 618
Interneeeee!!!
Re: Juemadre, nos robaron!!!!!
«
Respuesta #4 en:
16 de Julio de 2009, 02:45:39 »
Cita de: raptor_ttk en 15 de Julio de 2009, 07:43:13
Pues Alluz en eso tiene toda la razon... Yo puedo contar ke vi algo muy similar en la empresa donde realice mis practicas laborales -Una empresa supuestamente lider en bucaramanga en servicios informaticos y desarrollo de software para entidades de seguros, pensiones, etc- y alli alguna vez que tuve la oportunidad de visualizar la forma de organizar la nomina... y.. ¡wow vaya sorpresa! la super sistematizacion era en Excel, y efectivamente la forma de pagar era una persona comun entrando con una contraseña a la pagina del banco dando par de clicks y listo! todo realizado!
Obviamente frente a esta situacion alguien "avispado" podria aprovecharse facilmente. Ademas de estas fallas tambien esta el software que usan en sus actividades internas: un software de consola que muy probablemente solo ha sido adaptado mas no reparado o escalado a nuevas tecnologias.
Tambien es asi donde estaba trabajando, y eso que es una entidad distrital, lo que evita que sucedan esas cosas es tener una estructura organizacional definida con manual de procesos y cosas por el estilo, por ejemplo quien maneje las cuentas bancarias sea el tesorero y su respectiva oficina de auditoria, por supuesto en empresas privadas la auditoria por lo general es poco aplicada
En línea
Alluz
Ministro de Relaciones Exteriores
Administrador
Vago degenerado
Desconectado
Mensajes: 1.505
Ministro de relaciones exteriores
Re: Juemadre, nos robaron!!!!!
«
Respuesta #5 en:
16 de Julio de 2009, 03:59:25 »
Pues la solución resultó muy sencilla:
Tras estar hablando con varios bancos, el proceso de pago bancario puede estandarizarse en dos tipos de cifrados:
1. Uso de PGP
2. Uso de algoritmo propio del banco, utilizando un cifrador de lÃnea de comandos.
Muchos bancos trabajan con el primero (o tienen la capacidad para hacerlo) y otros bancos prefieren el segundo.
Ante todo, debe negociarse con el banco si es posible permitir el envio de archivos cifrados a través de estos mecanismos y luego de eso realizar los cambios en el software.
El software que genera los archivos planos para el banco, debe tener la posibilidad de:
1. Definir estructura de salida del archivo
2. Poder agregar Nombre Banco:Llave publica PGP, y su tamaño de llave
3. Poder agregar Nombre Banco:Linea comandos ejecutar
El usuario final debe poder:
1. Escoger formado de salida
2. Escoger tipo cifrado
Al final el usuario final solo tendrá acceso a un archivo cifrado y no podrá modificarlo.
Sin embargo, queda la parte procedimental de la cadena de autorización de pagos, para evitar la concentración de funciones, pero al mismo tiempo evitar la pérdida de disponibilidad de pagos por ausencia de un autorizador.
En línea
Prefiero trabajar que ponerme con tanto bla, bla, bla.
Prefiero crear, desarrollar, experimentar, que copiar resultados de otro lugar.
Prefiero leer, investigar y sacar mis propios conceptos.
Prefiero que me conozcan por lo que hago y por los topics propios y experimentados, que ser conocido como alguien que solo trae links e informacion que nunca ha probado.
Prefiero ir directo y al grano que escribir 10 paginas para decir lo que se puede decir en 1.
>Prefiero ser consciente de mis propias debilidades y fortalezas, que crear una fama sin argumentos validos.
dak
Extranjero
Desconectado
Mensajes: 13
Re: Juemadre, nos robaron!!!!!
«
Respuesta #6 en:
17 de Julio de 2009, 10:49:30 »
Pues sencillo, el problema ahi es que por muchos controles que se pongan quien maneja la plata debe ser de confianza y el que autoriza verificar.
Ahora volvemos a lo mismo casa de herrero asadon de palo. Las empresas deberian fijarse en quien contratan para sus soluciones de tecnologia. Siempre contratan a unas empresas que hay dios.
En línea
Alluz
Ministro de Relaciones Exteriores
Administrador
Vago degenerado
Desconectado
Mensajes: 1.505
Ministro de relaciones exteriores
Re: Juemadre, nos robaron!!!!!
«
Respuesta #7 en:
30 de Julio de 2009, 09:34:02 »
Una noticia con una historia parecida...
http://www.eltiempo.com/colombia/justicia/como-descubirir-a-un-empleado-defraudador_5738527-1
En línea
Prefiero trabajar que ponerme con tanto bla, bla, bla.
Prefiero crear, desarrollar, experimentar, que copiar resultados de otro lugar.
Prefiero leer, investigar y sacar mis propios conceptos.
Prefiero que me conozcan por lo que hago y por los topics propios y experimentados, que ser conocido como alguien que solo trae links e informacion que nunca ha probado.
Prefiero ir directo y al grano que escribir 10 paginas para decir lo que se puede decir en 1.
>Prefiero ser consciente de mis propias debilidades y fortalezas, que crear una fama sin argumentos validos.
c7b3r
Debianero 100%
Miembro [CuT]
Vago degenerado
Desconectado
Mensajes: 857
El conocimiento no se mide con dos digitos.
Re: Juemadre, nos robaron!!!!!
«
Respuesta #8 en:
15 de Septiembre de 2009, 10:39:52 »
Tonces muchachos... para tratar de solucionar ese inconveniente lo mejor seria deacuerdo a lo que pienso:
1. Utilizar PKI, dos llaves publicas y dos llaves secretas (una publica y otra secreta para cada entidad)
2. Cuando se trata de operaciones sensibles (en este caso pago de la nomina) propondria asignar un perfil a la persona, pero antes de eso la someteria a estrictas pruebas de confianza basandose en la sensibilidad del cargo (ojala fuese alguien de entera confianza)
3. Ataria a la persona a un menu desabilitando opciones que solo podran ser vistas por un usuario con mayores privilegios (roles)
4.Haria un control sobre la modalidad de acceso que tienen sobre los documentos (lectura, escritura y ejecucion)
5. Implementaria un control de acceso externo para impedir que se utilicen los puertos usb.
6. Implementar un sistema de checksum sobre los archivos de pago de nomina en conjunto con etiquetas de seguridad sobre los archivos.
7. Pediria la huella digital para la autorizar los pagos de nomina (importantisimo pero se necesita consultar el factor $$$ con la empresa)
saludos
«
Última modificación: 16 de Septiembre de 2009, 07:31:09 por c7b3r
»
En línea
http://HTTP://C7B3R.BLOGSPOT.COM
Alluz
Ministro de Relaciones Exteriores
Administrador
Vago degenerado
Desconectado
Mensajes: 1.505
Ministro de relaciones exteriores
Re: Juemadre, nos robaron!!!!!
«
Respuesta #9 en:
16 de Septiembre de 2009, 10:44:56 »
Cyber, cómo harÃas el primero?? no entiendo por qué doble pgp?
En línea
Prefiero trabajar que ponerme con tanto bla, bla, bla.
Prefiero crear, desarrollar, experimentar, que copiar resultados de otro lugar.
Prefiero leer, investigar y sacar mis propios conceptos.
Prefiero que me conozcan por lo que hago y por los topics propios y experimentados, que ser conocido como alguien que solo trae links e informacion que nunca ha probado.
Prefiero ir directo y al grano que escribir 10 paginas para decir lo que se puede decir en 1.
>Prefiero ser consciente de mis propias debilidades y fortalezas, que crear una fama sin argumentos validos.
c7b3r
Debianero 100%
Miembro [CuT]
Vago degenerado
Desconectado
Mensajes: 857
El conocimiento no se mide con dos digitos.
Re: Juemadre, nos robaron!!!!!
«
Respuesta #10 en:
16 de Septiembre de 2009, 07:31:28 »
perdon, era PKI no PGP...
En línea
http://HTTP://C7B3R.BLOGSPOT.COM
Alluz
Ministro de Relaciones Exteriores
Administrador
Vago degenerado
Desconectado
Mensajes: 1.505
Ministro de relaciones exteriores
Re: Juemadre, nos robaron!!!!!
«
Respuesta #11 en:
04 de Mayo de 2010, 07:37:10 »
Tras estar trabajando con varios bancos y una empresa que desarrolla software erp, (más la ayuda de Iker), se encontró que la mejor opción es usar PKI bajo x.509 con la llave pública del banco, para que el software realice el cifrado (no me gusta la palabra encripción).
Se necesitan dos cosas:
1. Modificar el software que genera los planos para que el archivo final sea uno cifrado con la llave pública del banco.
2. Modificar el flujo de recepción de archivos del portal bancario, para que se utilice la llave privada y se descifre el archivo.
PD. Si no me da pereza, escribo un paper de esto.
En línea
Prefiero trabajar que ponerme con tanto bla, bla, bla.
Prefiero crear, desarrollar, experimentar, que copiar resultados de otro lugar.
Prefiero leer, investigar y sacar mis propios conceptos.
Prefiero que me conozcan por lo que hago y por los topics propios y experimentados, que ser conocido como alguien que solo trae links e informacion que nunca ha probado.
Prefiero ir directo y al grano que escribir 10 paginas para decir lo que se puede decir en 1.
>Prefiero ser consciente de mis propias debilidades y fortalezas, que crear una fama sin argumentos validos.
Páginas: [
1
]
Ir Arriba
Imprimir
« anterior
próximo »
Ir a:
Por favor selecciona un destino:
-----------------------------
[C]olombia [U]nderground [T]eam
-----------------------------
=> Estoy metido en....
===> CUC(Chat)
===> PhlaketoPakutsi
===> SharpPcap
===> DIKE
===> Scylla
=====> Milestone 2.0
=====> Milestone 1.1
===> Comandos
===> SSHack
=> Laboratorios
===> Labs para principiantes
=> ¡Alerta informativa!
=> ¿Y Cuando nos vemos?
-----------------------------
Underground General
-----------------------------
=> Me quedó grande
=> Hacking administrativo
=> Juaking
=> Comunicación
=> Otros temas relacionados
=> Significado de nuestra existencia
-----------------------------
Forense
-----------------------------
=> Lab Forense
=> Investigación
-----------------------------
Desarrollo
-----------------------------
=> Arquitectura
=> Web y diseño
=> Chando código
-----------------------------
Sistemas Operativos
-----------------------------
=> Windows
=> Mac y.... el resto
-----------------------------
Pq todos amamos al Pisco
-----------------------------
=> Electronica y afines
=> Hardware
-----------------------------
General
-----------------------------
=> Ni en fayerwayer o barrapunto?
-----------------------------
Basura
-----------------------------
=> Idiot Corner.
-----------------------------
Foros poco frecuentados
-----------------------------
=> No me interesa su existencia
===> Multimedia
===> Software
===> Redes
===> About CUT
=====> ircut Channel
===> Sugerencias
===> Diseño
===> Ingenieria Inversa
===> Hacking para novatos.
=> Foros poco frecuentados
===> Cut x Meses
=====> Meses anteriores
===> Linux VS. Windows
===> MAC
===> Wiki
===> Libros y cursos
===> Juegos
===> Seguridad y Privacidad
===> Bugs y Exploits
===> Retos & Wargames
===> Virii
Loading...