Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas

lunes, 27 de abril de 2026

.Next 2026 Chicago, dia 1: un Mar de Innovación en el Solutions Expo

McCormick Place, Chicago - 7 de abril de 2026

Ya estoy de vuelta del .NEXT 2026 de Nutanix en Chicago y, antes de que se me enfríe todo, voy a intentar plasmar en varios posts lo que ha dado de sí este evento. Spoiler: ha dado mucho. Más de lo esperado, y eso que las expectativas ya eran altas.

El .NEXT de este año ha sido, sin exagerar, el evento más importante en la historia reciente de la compañía. Más de 5.000 asistentes, 120 sponsors —más del doble que el año anterior— y una agenda tan densa que había momentos en que no sabías a qué sesión ir. Empecemos por el principio: el primer día, que es donde se concentró la mayor parte de la artillería pesada.


El mensaje de Rajiv: Nutanix deja de ser "la alternativa"

La keynote de apertura la protagonizó Rajiv Ramaswami, CEO de Nutanix, y el tono desde el minuto uno dejó claro que algo ha cambiado. No en el sentido de giro radical, sino en el de madurez estratégica. El mensaje central fue que Nutanix ha dejado de definirse como la alternativa a VMware para posicionarse directamente como la plataforma base del IT moderno orientado a la IA.

Es un matiz importante. Llevan dos años recibiendo oleadas de migraciones desde el ecosistema Broadcom/VMware, y eso les ha funcionado muy bien. Pero quedarse en ese posicionamiento reactivo tiene un techo. Lo que Rajiv planteó en el escenario es que el techo lo quieren romper ellos antes de que les importe.

Los tres vectores estratégicos que articulan todo el evento:

- Run Better: nube híbrida inteligente, modelo operativo soberano y coherente en múltiples entornos, simplificación de operaciones.

- Modernize Now: entorno unificado para contenedores y VMs, con el mismo modelo de gobernanza y sin silos entre equipos.

- Innovate Faster: pasar de pilotos de IA a producción real, con infraestructura de cómputo y almacenamiento que escala.

Sencillo de decir, bastante menos de ejecutar. Pero los anuncios del día 1 van bastante en serio en esa dirección.


El anuncio estrella: Nutanix Agentic AI Solution

Si hay un anuncio que va a marcar el año en Nutanix, es este. La Nutanix Agentic AI Solution alcanzará disponibilidad general en la segunda mitad de 2026. Actualmente está en acceso anticipado —fue anunciada en NVIDIA GTC 2026— y lo que presentaron en Chicago es la visión completa de lo que va a ser.

La arquitectura es una pila completa (full-stack) para construir y operar aplicaciones de IA sobre Nutanix Cloud Platform (NCP). Cuatro capas bien diferenciadas:

  1. Servicios de IA y NKP (Nutanix Kubernetes Platform) como base de ejecución.
  2. Infraestructura Nutanix: cómputo, almacenamiento y red unificados.
  3. Gestión de datos para todas las cargas de trabajo de IA.
  4. Operación multi-tenant con aislamiento lógico entre clientes, equipos o proyectos.

El punto de la multi-tenancy es importante porque el target no es solo el enterprise clásico. Nutanix está apuntando directamente a los llamados **neoclouds**: operadores de infraestructura GPU-intensiva que evolucionan desde el alquiler de cómputo puro hacia plataformas de servicios de IA con GPU-as-a-service, Kubernetes-as-a-service y soberanía de datos incluida.

Thomas Cornely, EVP de Product Management, fue el que más profundizó en esto. La idea es que un neocloud que hoy opera racks de GPUs alquilados pueda ofrecer encima una capa de servicios de IA completa, gestionada, multi-tenant y con la marca propia, sin tener que construir el stack desde cero. Nutanix pone la plataforma, el neocloud pone los clientes.

¿Qué tan diferenciador es esto realmente? Habrá que verlo en producción, porque en el papel todos los vendedores dicen que tienen una plataforma de IA completa. Pero la integración nativa con NKP y el modelo operativo unificado con el resto de la infraestructura sí parecen un paso por encima de lo que otros ofrecen.


NCP: actualizaciones importantes en almacenamiento y Kubernetes

Además de la IA Agéntica, Nutanix Cloud Platform recibió un buen conjunto de actualizaciones que vale la pena desglosar:

NKP Metal (Kubernetes en bare-metal): En acceso anticipado ahora, disponibilidad general en H2 2026. Extiende Nutanix Kubernetes Platform a infraestructura bare-metal para workloads de IA, edge y entrenamiento GPU intensivo. Implementa una arquitectura dual-native donde contenedores y VMs operan como infraestructura de primer nivel bajo un modelo operativo unificado. Para los que tenéis workloads de entrenamiento intensivo en GPU, esto es relevante.

Nutanix Unified Storage 5.3: Disponible ya. Incluye Smart Tiering para Google Cloud y OVHCloud S3, escalado de objetos multi-tenant y cuotas para grandes data lakes de IA. El Smart Tiering es especialmente interesante para arquitecturas que necesitan mover datos entre tiers de coste diferente de forma automática.

Foundation Central Appliance: Disponible ahora para el despliegue de NCI y el hipervisor AHV en múltiples plataformas de servidores. Facilita despliegues en entornos donde antes había más fricción.

Recuperación ante desastres síncrona para Dell PowerFlex: Con integración ampliada con Everpure. Los que trabajáis con entornos Dell lo anotáis.


 La alianza del año: Nutanix + NetApp

De los anuncios de ecosistema, este es el que más conversaciones ha generado en los pasillos. Nutanix y NetApp (NASDAQ: NTAP) anunciaron una alianza estratégica para integrar NetApp ONTAP con Nutanix Cloud Platform y el hipervisor AHV.

¿Por qué es importante? Porque ONTAP es uno de los sistemas de almacenamiento empresarial más extendidos del planeta. Muchos clientes enterprise que se plantean mover su virtualización a Nutanix tienen una cabina NetApp en producción que no quieren —o no pueden— tocar. Hasta ahora ese era un freno. Con esta integración, ese freno desaparece.

Las capacidades clave que se anunciaron:

  • Fast Migration: integración NFS entre NCP y ONTAP para conversiones de VMs in-place medidas en minutos, usando NetApp Shift Toolkit y Nutanix Move.
  • Operaciones simplificadas: gestión conjunta de ONTAP y NCP con descarga independiente de la administración de datos en ONTAP.
  • Cyber resilience integrada: protección con ONTAP ARP/AI para detección en tiempo real de amenazas y exfiltración.
  • FlexPod convergente: arquitectura conjunta Cisco + NetApp + Nutanix, disponible en H2 2026.

La integración completa llega más adelante en 2026, pero ya está en la hoja de ruta oficial y con fecha. Sandeep Singh, SVP de Enterprise Storage en NetApp, estuvo en el escenario y dejó claro que la apuesta es seria por ambas partes.

Para los que lleváis argumentario de migración desde VMware, esto cambia bastante la conversación con clientes que tienen NetApp. La ruta ya está trazada.


Nutanix + MongoDB: integración certificada disponible ya

El segundo anuncio de alianza del día 1 es quizás menos glamuroso en el titular, pero muy sólido en lo técnico. Nutanix Database Service (NDB) ya tiene integración certificada con MongoDB Ops Manager, disponible desde hoy mismo en NDB 2.10 con licencia MongoDB Enterprise Advanced.

Lo que aporta esta integración:

  • Aprovisionamiento automatizado de clusters sharded en minutos, incluyendo configuración e instalación del agente de Ops Manager.
  • Point-in-time recovery hasta el segundo, con flujos de restauración simplificados mediante NDB Time Machine.
  • API idéntica on-premises y en cualquier nube pública, eliminando el vendor lock-in en la capa de base de datos.
  • Correlación de comportamiento de infraestructura con el rendimiento de la base de datos desde una sola consola.

El point-in-time recovery hasta el segundo es el detalle que más me llamó la atención. Para entornos con alta tasa de escritura en MongoDB —que es la mayoría de los casos de uso de IA y aplicaciones cloud-native— eso marca una diferencia real en los RTO y RPO que puedes ofrecer.

Ashish Mohindroo, SVP de NDB, fue directo: el problema que resuelven es la fricción histórica entre los equipos de infraestructura y los de base de datos, que trabajan con herramientas distintas, ciclos de vida distintos y responsabilidades que se pisan mutuamente. NDB + MongoDB Ops Manager los unifica en un único flujo de trabajo.


La seguridad que no grita pero protege: detección de entropía anti-ransomware

Este anuncio pasó algo más desapercibido entre tanto fuego de artificio de IA, pero merece atención. Nutanix ha integrado **detección de entropía** en Data Lens y Nutanix Unified Storage como mecanismo de defensa proactiva contra ransomware.

¿Qué es la detección de entropía? La entropía mide el grado de aleatoriedad de los bytes de un fichero. En condiciones normales los ficheros tienen niveles bajos o moderados. Cuando un ransomware cifra un archivo, los bytes resultantes son prácticamente aleatorios —la entropía se dispara— y esa es la señal estadística más fiable para identificar cifrado malicioso en tiempo real, sin depender de firmas conocidas.

El flujo automatizado de respuesta:

  1. Monitorización continua de niveles de entropía sin impacto apreciable en rendimiento.
  2. Detección del pico y alerta inmediata con información del proceso sospechoso, ficheros afectados y timestamp exacto.
  3. Snapshot automático e inmutable previo al inicio del cifrado.
  4. Bloqueo del proceso malicioso para detener la propagación.
  5. Orquestación de la recuperación en una "clean room aislada", completamente separada de producción.

Tiempo total desde detección hasta contención: menos de 20 minutos. Y es efectivo contra variantes de día cero precisamente porque opera sobre comportamiento matemático del cifrado, no sobre catálogos de firmas.

La parte de la clean room me parece el detalle más valioso. No es solo detectar y bloquear, es poder recuperar en un entorno que garantiza que no estás reinfectando lo que acabas de limpiar. Eso en un escenario de ransomware real tiene un valor enorme.


Expansión en nube pública: más opciones, más geografías

También en el día 1 se confirmó la expansión de Nutanix Cloud Clusters (NC2):

PlataformaEstado
AWS GovCloudDisponible ahora
AWS European Sovereign CloudH2 2026
Google Cloud (Hyperdisk + bare-metal C3)H2 2026

El de AWS GovCloud es relevante para el segmento público y defensa. El de AWS European Sovereign Cloud tiene implicaciones directas para clientes en Europa con requisitos de soberanía de datos, que cada vez son más.

 Ponentes invitados: lo que recordarás aunque no seas técnico

El evento tuvo un par de keynotes invitados fuera del mundo IT que merecen mención. Mark Rober, fundador de CrunchLabs y referente en divulgación tecnológica, dio una charla sobre innovación que mezcla ingeniería, creatividad y comunicación de una forma que engancha incluso si llevas años en la industria. Y **Kelsey Hightower**, ex Distinguished Engineer de Google Cloud y referente global en Kubernetes, hizo las delicias del público técnico con su visión sobre infraestructura cloud-native.

También hubo casos de uso reales de clientes: JetBlue Airways, Lockton y Purdue University compartieron experiencias sobre infraestructura híbrida, modernización de entornos críticos e implementación de plataformas de IA para investigación. Estos son siempre los momentos más honestos del evento: cuando el cliente sube al escenario y dice lo que funciona y lo que no.


Impresión general del día 1

El día 1 del .NEXT 2026 ha sido denso. Muy denso. La agenda de anuncios ha sido de las más cargadas que recuerdo en un evento de Nutanix, y lo más llamativo es que casi todos los anuncios tienen disponibilidad inmediata o fecha concreta en H2 2026. No hay mucho vaporware en esta lista.

La narrativa de la IA Agéntica es la que más espacio ocupó en el escenario, y con razón: es donde Nutanix quiere ganar los próximos tres años. Pero las alianzas con NetApp y MongoDB y la detección de entropía son los anuncios que tienen impacto inmediato en proyectos reales con clientes reales.

En el próximo post cubrimos los días 2 y 3: el ecosistema de partners, los premios, más sesiones técnicas y las conclusiones generales del evento

lunes, 17 de noviembre de 2025

Desbloquea el usuario y cambia el password admin de Nutanix

Seguro que te ha pasado —porque nos ha pasado a todos— que, tras una primera instalación de un clúster Nutanix, intentas acceder al dashboard de Prism y empieza la fiesta de combinaciones imposibles:

  • Primero pruebas con aDMIN
  • Luego con admin
  • Después con la clásica Nutanix/4u
  • Luego lo mismo, pero todo en minúsculas
  • Más tarde te acuerdas de ese password que jurabas haber puesto la primera vez…
  • Y finalmente recuerdas que ya lo habías cambiado hace semanas…

Y, para cuando te das cuenta, el usuario está bloqueado y tú te has quedado mirando la pantalla como si Prism fuese a tener piedad de ti.

La buena noticia: no hay necesidad de esperar al desbloqueo automático

Por defecto, el usuario admin se bloquea temporalmente tras varios intentos fallidos de autenticación. El bloqueo se levanta solo, sí… pero a veces no tienes tiempo para esperar, o simplemente no quieres estar mirando al infinito.

Asi que lo que vamos a hacer es conectarnos a cualquier CVM, y ya desde ahí puedes ejecutar un comando que limpia los intentos fallidos y desbloquea el usuario al instante:

allssh 'sudo faillock --user admin --reset'

En cuanto lo ejecutes, el usuario admin quedará desbloqueado manteniendo su contraseña actual, sin necesidad de cambiar nada más.

Y ya que estamos… quizá es buen momento para cambiar la contraseña

Si el bloqueo ha ocurrido porque ni tú mismo recuerdas la clave de admin, probablemente sea el momento perfecto para establecer una nueva.

Desde la CVM, simplemente ejecuta:

sudo passwd admin

Se te solicitará introducir la nueva contraseña dos veces. Solo recuerda que no puede ser la misma que la anterior (las políticas de seguridad de Nutanix no perdonan).

En la captura que acompaña este post podrás ver todos los comandos ejecutados paso a paso. Es realmente sencillo, pero te puede salvar de más de un susto en medio de una puesta en marcha o una noche de mantenimiento.

Consejo adicional

Aprovecha para documentar la contraseña en el sistema que utilicéis en tu empresa: gestor de contraseñas, vault, fichero seguro… lo que sea. Te ahorrarás este mismo episodio dentro de unos meses.

viernes, 13 de junio de 2025

Credenciales por defecto de Nutanix

En todas las instalaciones me pasa lo mismo, que menos el pass de las IPMI, que está clarete dónde se encuentra (aunque es lo primero que debamos cambiar según tenemos el sistema montado), con el resto de pass, las pequeñas variantes hacen que acabes probando los accesos 5 veces por aplicación, cada vez que lo intentas. Así que aquí dejo mi chuletilla de Usuario, Pass, y aplicación de acceso. He de decir que no es contenido original, lo he sacado de masteringnutanix.com y modificado a mi gusto, de manera que si ves que falta algo, pásate por ahí, lo mismo he omitido hardware que yo normalmente no utilizo, pero tú si.


Credenciales por defecto del software de Nutanix

Software/Management ToolTargetUsernamePassword
vSphere Web ClientESXi hostrootnutanix/4u
vSphere client (Windows)ESXi hostrootnutanix/4u
Nutanix Prism ElementNutanix Controller VMadminNutanix/4u
Nutanix Prism CentralNutanix P Controller VMadminNutanix/4u
Remote desktop/ConsoleWindows Hyper-V HostAdministratornutanix/4u
SSH client or consoleESXI hostrootnutanix/4u
SSH client or consoleAcropolis Hypervisor(AHV)rootnutanix/4u
SSH clientNutanix Controller VMadminnutanix/4u
SSH clientNutanix Controller VMnutanixnutanix/4u
SQL Server Mobility Service VMSQL VMnutanixnutanix/4u
SSH client or consoleAcropolis OpenStack Services VMrootadmin
SSH client or consoleNutanix ERAeraNutanix.1
Console/GUINutanix ERAeraNutanix.1
SSH client or consoleXplorer VMnutanxnutanix/4u
SSH client or consoleNutanix Moveadminnutanix/4u


Credenciales por defecto de los Nutanix NX Series.

Software/Management ToolTargetUsernamePassword
SSH client or consoleIPMIADMINPassword is Node serial Number
SSH client or consoleNutanix Controller VMnutanixnutanix/4u
SSH client or consoleAcropolis Hypervisor(AHV)nutanixnutanix/4u


Credenciales por defecto de los Dell XC

Software/Management ToolTargetUsernamePassword
SSH client or consoleidracrootPrinted on the server
SSH client or consoleNutanix Controller VMnutanixnutanix/4u
SSH client or consoleAcropolis Hypervisor(AHV)nutanixnutanix/4u


Lenovo ThinkAgile HX Series

Software/Management ToolTargetUsernamePassword
SSH client or consoleXClarityUSERIDPASSW0RD (with a zero, not the letter O)
SSH client or consoleNutanix Controller VMnutanixnutanix/4u
SSH client or consoleAcropolis Hypervisor(AHV)nutanixnutanix/4u

HP DX Series

Software/Management ToolTargetUsernamePassword
SSH client or consoleILOAdministratorPassword is Node serial Number
SSH client or consoleNutanix Controller VMnutanixnutanix/4u
SSH client or consoleAcropolis Hypervisor(AHV)nutanixnutanix/4u


¡Pues con esto ya estamos! Ya sabes que el Node Serial Number se puede ver fácilmente también en la pegatina que trae el servidor por detrás, prácticamente al lado del puerto de lIPMI, y normalmente acompañado de otra pegatina con el S/N de la maquina.

Venga, ¡a instalar!

miércoles, 31 de julio de 2024

Vulnerabilidad grave en ESXi permite escalado de permisos

En las ultimas investigaciones de Microsoft referentes a ataques sobre infraestructuras con VMware, se llevaron una sorpresa al averiguar como los hackers conseguían obtener el control de administrador sobre el hipervisor de VMware. Resulta que era tan simple como crear un grupo llamado "ESX Admins" e introducir los usuarios con los que quieres realizar el escalado de privilegios en dicho grupo, incluso aunque el usuario esté recién creado. En palabras de Microsoft

Un análisis más detallado de la vulnerabilidad reveló que los hipervisores VMware ESXi unidos a un dominio de Active Directory consideran que cualquier miembro de un grupo de dominio llamado “Administradores de ESX” tiene acceso administrativo completo de forma predeterminada. Este grupo no es un grupo integrado en Active Directory y no existe de forma predeterminada. Los hipervisores ESXi no validan la existencia de dicho grupo cuando el servidor se une a un dominio y siguen tratando a cualquier miembro de un grupo con este nombre con acceso administrativo completo, incluso si el grupo no existía originalmente. Además, la pertenencia al grupo se determina por nombre y no por identificador de seguridad (SID).
Enlace directo a la publicación de Microsoft AQUI.

Estos permisos se obtienen prácticamente con 2 comandos: 
  • net group “ESX Admins” /domain /add
  • net group “ESX Admins” username /domain /add
Esta vulnerabilidad, con numero CVE-2024-37085 se ha clasificado como severidad media.



La buena noticia es que la vulnerabilidad se ha hecho publica cuando se ha anunciado su parcheo. 
La mala, es que el parcheo aplica a partir de la versión ESXi80U3-24022510. Ver notas de Broadcom AQUI.
 
Hay un workaround que también funciona en los ESXi 7.0, consistente en realizar los siguientes cambios en las opciones avanzadas del ESXi:
  • Config.HostAgent.plugins.hostsvc.esxAdminsGroupAutoAdd from true to false
  • Config.HostAgent.plugins.vimsvc.authValidateInterval from 1440 to 90
  • Config.HostAgent.plugins.hostsvc.esxAdminsGroup from "ESX Admins" to "" 

Aquí, vaya:


Así que ya sabéis, toca actualizar con carácter de urgencia, y más ahora, que el ciclo de vida de ESXi7 finaliza el año que viene.
 

miércoles, 13 de septiembre de 2023

Como crear reglas de Firewall distribuidas en VMware on AWS

 Muestro un ejemplo de cómo crear una política de firewall distribuido Tier 3, que controle el trafico entre servidores web, de aplicación y de BBDD. Para ello, haremos una política que permita el trafico http entre el servidor de web y el de aplicación, otra que permita el trafico MySQL entre el servidor de aplicaciones y el de BBDD, y una ultima que elimine todo el trafico de cualquiera de las aplicaciones con esta regla tier 3, a cualquier otra aplicación dentro de esta regla.

Para ello, accedemos a nuestra web de VMware Cloud, entramos en nuestro SDDC, pinchamos en "Networking & Security" y de ahí, click en Distributed Firewall, en el menú de la izquierda, en el apartado de "security", y luego en "Add Policy":

Agregamos un nombre a la nueva política que vamos a crear, vamos a DFW justo a la derecha del nombre de la política, y pinchamos en editar. En la ventana flotante que aparece, pinchamos en Groups, y marcamos el nombre del grupo que nos interesa. Aplicamos,

Y ya podemos empezar con las reglas que aplicará esa política. Primero empezaremos con la regla para permitir trafico web. 

Sobre la política antes creada, pinchamos en los 3 puntitos de la izquierda, y en el menu que aparece, seleccionamos "add rule":

Esto nos genera un nuevo campo dentro de la politica. Lo nombramos de alguna forma identificable, en este caso por ejemplo, "allow web traffic", y editamos la regla:

Ya teníamos un grupo creado llamado Web Servers, conteniendo las maquinas de este servicio. Lo seleccionamos, y aplicamos:

Sobre la regla, editamos el campo "destinations",

En la ventana flotante que aparece, como las anteriores, seleccionamos el grupo correspondiente, en este caso "app servers" (pasa como anteriormente, ya teníamos creado el grupo con las VM que contienen las app, igual que teníamos el grupo web servers):

Ya para terminar, hacemos click en servicios ( 2 imágenes mas arriba, el siguiente campo editable de la regla, a la derecha de "destinations"), y lo mismo, editar. En este caso marcamos el servicio HTTP, y aplicamos:

De nuevo lo mismo que antes...en la ventana donde vemos la regla, esta vez editamos el campo "applied to", seleccionamos "groups", y marcamos el "3 Tier".

Con esto, hemos dejado lista la regla para permitir el trafico web del grupo web servers al grupo app servers, por el puerto http. Vamos a generar ahora una regla para permitir el trafico MySQL. 

Para ello, repetimos el paso de la tercera imagen de este post, ir a los 3 puntitos de la política que creamos, pulsamos, aparecerá un menú desplegable, y pinchamos sobre "add rule". Ponemos nuestro nombre a la regla, en este caso "allow MySQL traffic", y editamos el campo Sources:


En la ventana flotante que aparece, seleccionaremos "app servers" y Apply:

Como veis, es exactamente igual que en la primera regla. En el campo "destinations" lo editamos, para seleccionar el grupo "DB Servers", y aplicamos. 

En el campo Servicios buscamos el servicio MySQL (en vez de haciendo scrolling podemos utilizar el campo filter, para no dejarnos la vista) y aplicamos.

En applied to, seleccionamos grupos, y marcamos el "3 tier" como hicimos en la anterior regla. Quedará algo asi:

Ya solo falta la regla para descartar el resto del trafico. 

Como hemos hecho anteriormente, vamos a los 3 puntitos de la politica, damos a "add Rule" y ponemos un nombre identificable a la regla. Y editamos los 3 campos críticos de las reglas, source, destination, y applied to. En los 3 campos marcamos "3 Tier". La diferencia es que en el campo "allow, pinchamos para expandir menú, y marcamos "drop":

Una vez modificado, pulsamos en "publish" ¡y ya lo tenemos!

Hecha una regla, hechas todas, el procedimiento es el mismo.

jueves, 1 de julio de 2021

Workaround para Vulnerabilidad 0Day Microsoft Windows Print Spool CVE-2021-1675

 Se ha encontrado una vulnerabilidad 0 Day calificada como crítica que afecta al servicio print spooler que permitiría ejecución de código remoto y escalada de privilegios sobre los servidores. Los datos sobre la vulnerabilidad podéis encontrarlos AQUI.

 Por suerte, es una vulnerabilidad que solo afecta al servicio de impresión, que no tiene por qué estar funcionando en aquellos servidores que no ejerzan específicamente este rol.


Por eso, la mejor solución hasta que aparezca un parche de urgencia, y después, porque no tiene sentido dejar servicios corriendo sin uso, es parar y deshabilitar el servicio de impresión allí donde no se utilice.

Para eso, podemos basarnos en el script de mi anterior post. Partimos de que tenemos un listado de las máquinas donde no debe por que estar corriendo el servicio. Después, ajustamos el script para que lea ese archivo:

$archivo = get-content c:\ficheromaquinas.txt

foreach ( $equipo in $archivo ) {

write-host $equipo

Get-Service -Name spooler -ComputerName $equipo  | stop-Service

Get-Service -Name spooler -ComputerName $equipo  | Set-Service -Status stopped -startuptype disabled

Mismo procedimiento de siempre... se mete en un bucle lo que necesitamos ejecutar ,que es, primero una parada del servicio con "Get-Service -Name spooler -ComputerName $equipo  | stop-Service", y luego lo deshabilitamos, lanzando practicamente el mismo comando pero deshabilitando, con "Get-Service -Name spooler -ComputerName $equipo  | Set-Service -Status stopped -startuptype disabled". No le sienta bien al servidor todo del tirón.

¡Cuidado con dejar saltos de linea en el archivo del que toma las maquinas! No pasaría nada realmente, mas allá de un error al final, o allí donde dejemos el salto de línea.

jueves, 27 de mayo de 2021

Nueva vulnerabilidad crítica en VMware, CVE-2021-21985, CVE-2021-21986

 El 26 de Mayo el CCN-Cert ha publicado una nueva vulnerabilidad en el entorno de VMware. Esta vulnerabilidad afecta a los vCenter Server de la version 6.5 a la 7, y a vSAN. La información facilitada sobre la vulnerabilidad es la siguiente:


vulnerabilidad que se sirve de un error de validación de entrada en el complemento Virtual SAN (vSAN), habilitado de forma predeterminada en vCenter Server. Este error permite ejecutar código de forma remota con privilegios ilimitados en el sistema operativo que aloja vCenter Server aprovechando el acceso de red al puerto 443, ya que éste se encuentra expuesto a Internet.

El NIST no tiene todavía una clasificación de la gravedad de la vulnerabilidad, aunque VMware la ha clasificado como crítica. Por suerte, no se han reportado casos del aprovechamiento de las mismas, ni pruebas de concepto, ni exploits específicos. Adicionalmente, VMware ya ha publicado parches para corregirla. Son los siguientes:


Adicionalmente, se ha publicado una serie de instrucciones para deshabilitar los complementos vulnerables a dicha vulnerabilidad, AQUI. Pero claro, esto elimina la posibilidad de utilización de los mismos, y con ello la perdida de gran parte de la capacidad de administración y Monitorizacion de vCenter, ya que los plugins son los siguientes:



Referencias: 
https://www.ccn-cert.cni.es/seguridad-al-dia/avisos-ccn-cert/11024-vulnerabilidad-en-vmware.html
https://www.vmware.com/security/advisories/VMSA-2021-0010.html

miércoles, 5 de junio de 2019

Flipboard ha sido hackeada

Según un comunicado que están recibiendo los usuarios de Flipboard, éstos han tenido accesos no autorizados a sus BBDD, aunque por los sistemas de seguridad que implementan, el riesgo de exposición de las contraseñas es nulo. Aun así, han reseteado todos los pass de acceso, de manera que en nuevos dispotitivos, cuando accedas a tu cuenta de Flipboard, te encontraras con un aviso para el cambio de contraseña. En cambio, en dispositivos donde ya estuvieras logueado, podras seguir accediendo sin problemas.


Adjunto el comunicado al completo:



Con todo esto, aun así, recomiendo el uso de esta herramienta para estar informado en todos los ámbitos que quieras, y perfectamente integrada para su uso en móviles y tablets.

jueves, 16 de mayo de 2019

Vulnerabilidad crítica en Servicio RDP de Windows

Microsoft acaba de publicar una vulnerabilidad 0-Day de carácter crítico, junto con el parche de aplicación.

Esta vulnerabilidad permite a un atacante no autenticado en el sistema realizar una peticion especial de servicio RDP que permitiría la ejecución de código arbitrario en el equipo, y por tanto, podria desde instalar programas, a crear nuevas cuenta de usuario con permisos de administrador.


Además, esta vulnerabilidad es preautenticación (como decía anteriormente basta con realizar una petición especial de servicio), y no requiere interacción por parte de los usuarios.

El boletín de seguridad de Microsoft con los parches a aplicar para distintos sistemas operativos puede encontrarse aquí:

Windows 7, Windows Server 2008, and Windows Server 2008 R2

https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708


Windows XP, Windows Server 2003
https://support.microsoft.com/en-us/help/4500705/customer-guidance-for-cve-2019-0708


El parche es tan grave que, igual que pasó con el ransomware Wannacry, han publicado parches incluso para Windows Server 2003 y Windows XP

La buena noticia es que solo afecta a los sistemas operativos indicados, Windows XP, Windows 7, Windows Server 2003, Windows Server 2008 y 2008 R2, todos ellos obsoletos, con lo que aunque el riesgo para estos sistemas es alto, no deberían estar funcionando ni en tu casa ni en tu empresa.

No se ven afectados por esta vulnerabilidad Windows 10, Windows 8.1, Windows 8, Windows Server 2019, Windows Server 2016, Windows Server 2012 R2, ni Windows Server 2012.

Los parches específicos para equipos Windows 7 son el kb4499175-x64.msu y el kb4499175-x86.msu, asi como el kb4500331 para Windows XP, pero si dispones de la posibilidad de implementar el de los links superiores, donde se agregan a una monthly update, mejor que mejor.


Microsoft no ha liberado las PoC (Pruebas de concepto) para esta vulnerabilidad, con el objetivo de dar algo más de margen a los fabricantes de antivirus y antimalware a poner a punto sus soluciones.


Puedes obtener más informacion en el blog de Microsoft, AQUI,

jueves, 18 de abril de 2019

Solucion al ransomware Planetary

Desde el año pasado se vive un aumento notable de ataques de ransomware en prácticamente todo el mundo, produciéndose ya no por delincuentes en solitario, sino por el trabajo de bandas organizadas de ciberdelincuentes. Y como el ransomware con sus pagos en bitcoin para dificultar la trazabilidad del pago, no hay nada mejor para sus fines.

Pero estamos de enhorabuena para el caso del ransomware Planetary, ya que se ha publicado un decryptor para los archivos infectados. Reconoceremos este ransomware porque las extensiones modificadas de los archivos tienen nombres de planetas: neptune, pluto, mira (este es de un videojuego), o bien .planetary, que fue el nombre original de la extensión. En cada nueva iteración van modificando el nombre de la extensión.

Como pasa con todos los ransomware, si tu equipo ha sido infectado, en la carpeta de los archivos infectados encontraras un fichero readme, donde se indica como contactar con los delincuentes para efectuar el pago.


Lo primero que debemos hacer es descargar el desencriptador desde ESTE ENLACE. Cuando lo ejecutemos ,veremos que nos pide lo habitual en este tipo de programas: un archivo infectado, el mismo archivo sin infectar (algo que te copiases en un pendrive vale, por ejemplo, mientras fuera el mismo archivo), y el archivo readme, que contiene un código que los delincuentes utilizan para generar el código de desencriptado, igual que este programa.


Con estos datos, le llevará un poco de tiempo dar con el código de desencriptado. Una vez lo descubre, la pantalla del programa cambia a una de ruta de archivos infectados, para que indiques dónde debe actuar.

IMPORTANTE: este programa desencripta tus archivos, pero no elimina el ransomware. ¡Tenlo en cuenta! Lo segundo a tener en cuenta es que a veces se generan varios archivos readme, con lo que es posible que debas generar varias claves de desencriptado para distintas carpetas o unidades de disco.

martes, 2 de abril de 2019

Multiples vulnerabilidades en productos de VMware

El Instituto Nacional de Ciberseguridad (INCIBE) ha anunciado una serie de vulnerabilidades que afectan a una variada gama de productos de VMware, incluyendo los más actuales.

El anuncio de estas vulnerabilidades se ha producido el 29 de Marzo, y como se ve en la imagen, se ha marcado como de importancia crítica. Este es el anuncio del INCIBE, con los enlaces de los distintos parches de seguridad a aplicar:

Recursos afectados:

VMware vCloud Director for Service Providers (vCD), versión 9.5.x;
VMware vSphere ESXi (ESXi), versiones 6.0, 6.5 y 6.7 en cualquier plataforma;
VMware Workstation Pro / Player (Workstation), versiones 14.x y 15.x en cualquier plataforma;
VMware Fusion Pro / Fusion (Fusion), versiones 10.x y 11.x en OSX.

A continuación se encuentran las distintas soluciones publicadas:


VMware vCloud Director para proveedores de servicios (vCD), actualizar a la versión 9.5.0.3;
VMware vSphere ESXi (ESXi):
para la versión 6.0, aplicar el parche ESXi600-201903001
para la versión 6.5, aplicar el parche ESXi650-201903001
para la versión 6.7, aplicar el parche ESXi670-201903001
VMware Workstation Pro (Workstation):para las versiones 14.x, actualizar a 14.1.7
para las versiones 15.x, actualizar a 15.0.4
VMware Workstation Player (Workstation):para las versiones 14.x, actualizar a 14.1.7
para las versiones 15.x, actualizar a 15.0.4
VMware Fusion Pro / Fusion (Fusion):para las versiones 10.x, actualizar a la versión 10.1.6
para las versiones 11.x, actualizar a la versión 11.0.3


VMware vCloud Director para proveedores de servicio contiene una vulnerabilidad de secuestro de sesión remota en los portales Tenant y Provider. La explotación de esta vulnerabilidad podría permitir a un atacante malicioso acceder a dichos portales, haciéndose pasar por un usuario con la sesión iniciada en ese momento. Se ha reservado el identificador CVE-2019-5523 para esta vulnerabilidad.
Un atacante con acceso a una máquina virtual en VMware ESXi, Workstation o Fusion que disponga de un controlador USB 1.1 virtual, podría explotar una vulnerabilidad de lectura/escritura fuera de límites o una de Time-of-check Time-of-use (TOCTOU), que le permitiría ejecutar código en el host. Se han reservado los identificadores CVE-2019-5518 y CVE-2019-5519 para estas vulnerabilidades.
VMware Workstation y Fusion tienen una vulnerabilidad de escritura fuera de límites en el adaptador de red virtual e1000, que podría permitir a un atacante ejecutar código en el host. Se ha reservado el identificador CVE-2019-5524 para esta vulnerabilidad.

VMware Workstation y Fusion tienen una vulnerabilidad de escritura fuera de límites en los adaptadores de red virtuales e1000 y e1000e, que podría permitir a un atacante ejecutar código en el host, aunque es más probable que resulte en una condición de denegación de servicio (DoS). Se ha reservado el identificador CVE-2019-5515 para esta vulnerabilidad.

VMware Fusion tiene una vulnerabilidad de falta de autenticación en las API a las que se puede acceder a través de un web socket. Un atacante podría explotar esta vulnerabilidad engañando al usuario del host para que ejecute un JavaScript con el fin de realizar funciones no autorizadas en el equipo invitado en el que está instalado VMware Tools. Se ha reservado el identificador CVE-2019-5514 para esta vulnerabilidad.

Enlace original del Incibe

jueves, 14 de junio de 2018

Conectando la infraestructura VMware a VEEAM

Ya hemos visto anteriormente lo fácil que es la instalación de Veeam Backup. Pero la instalación básica únicamente deja configurado lo que es el servidor de Backup, y un repositorio para las copias, que el instalador elige por defecto (y que tu luego modificas como quieras, claro).


Igual de fácil es agregar tu infraestructura de VMware. Sólo debemos ir a la pestaña Server. Ahí, en las distintas opciones que se presentan en el menú de la izquierda, pincharemos sobre "managed servers"


Como puedes ver en la imagen superior, tenemos múltiples opciones. La primera es la ocnexion de nuestra infraestructura VMware, pudiendo hacerlo host a host, o bien agregando el vCenter Server. Veeam recomienda esta segunda opción, puesto que esto permite utilizar funcionalidades vMotion a Veeam.

La segunda opción es conectar una infraestructura vCloud, permitiendo copias de las VMs ahí alojadas. Una funcionalidad hermana de la primera, practicamente.

La tercera opción consiste en agregar un System Center Virtual Machine Manager (SCVMM). O lo que es lo mismo, como las opciones anteriores, pero si tu entorno virtual se sostiene en Hyper-V

Estas son las funcionalidades que realmente ofrece Veeam Backup. Luego, las otras opciones son añadidos menos importantes a la principal funcion de la aplicacion. Estas opciones son soposter de almacenamiento SMB3 de Microsoft, agregar más servidores Microsoft para el soporte de Veeam (pensado para infrraestructuras muy grandes), y agregar servidores linux, pero sólo usables como repositorios de backup.

En el caso de este ejemplo, pincharemos en la primera opcion, y vamos a agregar un vCenter Server a nuestra infraestructura de Backup.


Veeam es muy simple en su configuración básica. Sólo nos pide el nombre DNS o la direccion IP de nuestro vCenter.


Lo siguiente, como es lógico, será introducir unas credenciales con privilegios para trabajar en el servidor. Tienes varias opciones. La más lógica, introducir un usuario de dominio con permisos para trabajar en la infraestructura VMware exclusivamente. O bien ,tienes la opcion mas "bruta" de utilizar las cuentas de usuario local del vCenter. Aqui las opciones más comunes son tirar de "root" o bien de "administrator@vsphere.local".

Saltará una pantalla de seguridad avisando sobre el certificado que está instalado en el servidor. Pulsamos en connect, y ya tendremos agregada nuestra infraestructura. Así de simple. Mostrará una pantalla más indicando que la configuración ha sido creada, el usuario utilizado y el puerto empleado, asi como la version de vCener Server utilizada.


No te asustes si no ves las máquinas, y únicamente ves los componentes que conforman tu cluster de VMware. Recuerda que estás en la pestaña de Backup Infrastructure, s lo que quieres es ver todas tus VM´s debes pinchar en la pestaña Inventory, a la izquierda, justo encima de la pestaña Backup Infrastructure, para acceder a las VM´s que podras configurar para su backup.

Instalar Veeam Backup & Replication paso a paso

Veeam es una aplicacion de uso sencillo a la vez que potente, aunque tiene una serie de opciones potentes y avanzadas que permiten adaptar la aplicacion a practicamente cualquier entorno, desde una pequeña pyme con un modesto servidor, a grandes empresas con múltiples host.


Vamos a ver una instalación básica de la aplicación, para ir lanzando copias de seguridad sin mucha complicación. Para ello, partimos de la ISO VeeamBackup&Replication_9.5.0.1536.Update3.

Es fácil. Montamos la ISO, si no se lanza el autoejecutable, damos al setup, y se abrirá una pantalla inicial como la que podeis ver más arriba. La ISO, además del programa básico, incluye el Enterprise Manager, la consola de Veeam para ejecutar los backups en local y en remoto, así como documentación y training, que te dan acceso a una serie de recursos y webinars para formarte a fondo en el uso de la aplicación.

En nuestro caso, pulsamos sobre Veeam Backup & Replication Install, y llegamos a la clásica pantalla de aceptacion de licencia...

Tras pulsar Next, nos solicitará proveerle de la licencia de uso (un archivo .lic). Las licencias pueden ser de uso perpetuo con derecho a soporte y upgrades durante un año, aunque permiten contratar extensiones de soporte y upgrade año a año. O bien pueden ser licencias anuales.


También puedes no introducir ninguna licencia con lo que el programa funcionará en modo Free (super limitado, nada que ver con la funcionalidad completa). En otro post veremos cómo conseguir una licencia gratuita con todas las funcionalidades por un año de manera completamente legal. Mientras tanto, pulsamos next...


...y vemos los 3 componentes que instalaremos. Por ahora, todo viene a ser un "siguiente, siguiente, siguiente", típico de Windows. Hasta la siguiente pantalla:


No os asusteis, es la típica pantalla de requisitos previos. Igual que en un SQL Server hay check de requisitos previos antes de la instalacion, aquí te lo sueltan sobre la marcha, un poco como en el instalador de MySQL Server, aunque esa instalación no es tan escandalosa, con avisos en rojo. No pasa nada, sólo debemos pulsar en "Install"


Hace un chequeo rápido, busca los componentes necesarios los instala, y no hace falta ni dar al botón "Re-run", que él solito te lo deja listo para continuar. Pulsamos next...


Y la siguiente ventana es el habitual resumen de las opciones seleccionadas para la instalación: carpeta de instalacion, carpeta de caché, puerto del servicio, cuenta asociada para su ejecucion, y, cuidado, los datos de la instancia SQL creada, así como los puertos usados por la BBDD. Es útil anotar estos datos, pero si no los varías, siempre puedes venir a echar un ojo a este post, donde puedes ver los valores más arriba.

Pulsamos Install, y me saltaré las capturas de pantalla de los distintos elementos que van apareciendo en la pantalla de instalación. Paciencia, porque los componentes de SQL Server se toman siempre su tiempo.


La finalizacion de la instalación requerirá un reinicio del servidor. Ejecutamos el programa, y veremos la pantalla de credenciales y conexion. Basicamente informa que utilizará el usuario de Windows y el puerto designado en la instalación para arrancar. Basta con lanzar el programa con su shortcut, mostrará la pantalla para el inicio con las credenciales de Windows, y estaremos en la aplicacion.


Lo primero que muestra es el servidor Veeam, y requerimientos que deben actualizarse, pero lo hace él solo


Y aqui tenemos en todo sus esplendor la pantalla de administracion de servidores, que es lo primero que aparece. Ya solo queda ir agregando tu infraestructura, y posteriormente programando las copias...pero eso ya lo veremos en otro post.