martes, agosto 05, 2008

Vinton Cerf y su propuesta de ancho de banda mínimo garantizado

Hoy Vint Cerf (considerado uno de los padres del Internet, ex-ejecutivo de MCI y ahora en Google) publica en el blog oficial de políticas de Google una propuesta de como los ISPs deberían de manejar el tráfico de Internet de los usuarios. El contexto de esto es el siguiente. EL asunto de cómo administrar los recursos de las redes públicas y como proveer mecanismos de regulación se le conoce como “Net Neutrality”. Los que abogan (o consideramos que es importante que la red se mantenga neutral hasta cierto punto) por Net Neutrality piden que la red se mantenga neutral, es decir no haya topes, filtros, rate-limits arbitrarios (o los más radicales de ningún tipo). Por otro lado los ISPs abogan por topes para limitar a los usuarios, estos topes son definidos por ellos mismos. Este asunto ha tomado mucha fuerza en los últimos meses dado los problemas de filtrado de tráfico del proveedor de Internet por cable Comcast.

Cerf menciona que es claro que los ISPs tienen un problema cuando el 5% de los usuarios consumen el 80% de los recursos, pero que el proveer límites de uso de “download/upload” en bytes no es la solución. Cerf entiende muy bien ésto dado su rol como ejecutivo de MCI. Su postura es ahora del lado de Google y de servicios como YouTube que podrían verse afectados, sin embargo a mí me parece bastante coherente. En lugar de un tope de “bajada de bytes” Cerf propone un límite mínimo de ancho de banda garantizado con el cual el usuario puede hacer lo que quiera. El exceso de capacidad se podría utilizar repartiéndolo entre los demás usuarios del ISP. Esta solución suena mucho a los aquellos ayeres de Frame Relay y ATM , ahora en el mundo de Internet tienen mucho sentido de nuevo. Para Cerf (yo opino lo mismo) el control por bytes es inútil porque el usuario muchas veces no tiene control de cuanto está consumiendo (o cuántos de ustedes saben cuántos GB llevan bajados/subidos en el mes o en el día). El mínimo ancho de banda garantizado daría a los ISPs la oportunidad de calcular su infraestructura con una sobrecapacidad real. Esto asegura al consumidor un ancho de banda real y no el “atole con el dedo” que a veces nos dan de 20 Mbps de bajada y acceso “ilimitado”.

Un punto importante de Cerf es que el control de tráfico debe ser agnóstico al proveedor de la información y debe únicamente ser aplicado en base a protocolos y aplicaciones. En otras palabras los ISPs no deben favorecer a ciertos proveedores de información, si se hace una limitación en aplicaciones (e.g. VoIP o video) no es válido favorecer al proveedor A sobre el B. En esta forma los ISPs no pueden decidir quiénes son ganadores y perdedores.

Para todos aquellos interesados en Net Neutrality les recomiendo ampliamente leer la nota original de Vint Cerf y algunos comentarios acerca del post.

Posts pronto

He estado algo ocupado con mi tesis, mi familia, programando y con otros blog posts un nuevo proyecto que estamos llevando acabo. Pero prometo pronto escribir algo sobre seguridad o el Internet.

Por lo pronto chequen el blog de Bruce Schneider "Schneier on Security: The DNS Vulnerability" acerca de como se ha filtrado ya los detalles de la vulnerabilidad de los DNSs. Yo por lo pronto hoy en la tarde cambio el mio a OpenDNS. Chequen su DNS aquí: 13>0 : DoxPara Research

miércoles, junio 04, 2008

Video DoS con anotaciones

Pues me puse a jugar con la nueva funcionalidad YouTube de poner letreros y anotaciones. Creo que mi video de Ataques de Negación de Servicio que uso en algunas de las presentaciones de mi trabajo de investigación y papers queda mejor explicado ahora.

Por alguna razón el video embebido no muestra las anotaciones, asi que el link aquí.

jueves, mayo 01, 2008

¿DDoS en las Olimpiadas? Interpol dice que no


De acuerdo a Jean-Michel Louboutin, Director Ejecutivo de Servicios de Policia de Interpol el mayor riesgo de seguridad en las olimpiadas es la seguridad física de los visitantes. En eso estoy de acuerdo, sin embargo en la entrevista que tuvo con PCWorld creo que minimizó el efecto que un ataque de Negación de Servicio Distribuido (DDoS) pudiera ocasionar. Si bien la infraestructura china de telecomunicaciones debe ser más robusta que la de Estonia en el caso de un ataque sincronizado, es posible que algunos servicios como los reportes de noticias o incluso la comunicación vía Internet de los visitantes se vieran afectados. Por otro lado de acuerdo a los reportes de MessageLabs la famosa red de bots "Storm" parece reducirse, esto pueden ser buenas noticias para una predicción de menos ataques de DoS, sin embargo hasta ahora no sabemos si la reducción de bots de Storm se debe a que los usuarios han parchados sus computadoras o si es porque otro grupo de hackers han obtenido el control de los bots.

Por allí en el blog de Bruce Schneier leí un comentario que en cuestiones de segurdad nunca digas "nunca", "es imposible" o "esto no pasará". Yo espero equivocarme, pero seguro habrá más de un ataque a la infraestructura olímpica de comunicaciones y al menos uno logrará su objetivo aunque sea por un breve instante de tiempo.

Este post en inglés

miércoles, abril 23, 2008

Bot net contra ataques distribuidos de negación de servicio (DDoS)

1178842700

Un grupo de investigadores de la Universidad de Washington pretende utilizar computadoras para limpiar de DDoS el tráfico a servidores protegidos. Para la limpieza quieren utilizar una red de bots que identifiquen el tráfico maligno, lo limpien y entonces lo redirijan al servidor.

Estos limpiadores son llamados "mailboxes" y solo envían al servidor información limpia y que este requiere. Los mailboxes pueden ser computadoras como la tuya o la mía con un software tipo "zombie amigable" o servidores de contenido (como los de Akamai). Una de sus ideas es embeber esta funcionalidad en protocolos existentes como Bittorrent. Esta idea me recuerda a la propuesta de mi investigación, aunque yo he pensado usar protocolos de rute con appliances especializadas.

lunes, febrero 25, 2008

Rutas envenenadas (Route Poisoning) a YouTube

Esto va a dar mucho que hablar en la comunidad de ruteo. No es algo nuevo, nada que no supiéramos, o nada que no hubiera pasado antes. Las tablas de BGP (Border Gateway Protocol) son uno de los puntos más vulnerables de la infraestructura de Internet junto con los servidores de nombres (DNS). Mientras para los servidores de nombres ya se han puesto algunas medidas de seguridad para evitar los ataques de negación de servicio, para las tablas de BGP aún no hay nada definido. Los grupos de seguridad de enrutamiento del IETF han definido varios RFCs donde se enlistan precisamente los problemas que pueden existir por la falta de seguridad en los protocolos de ruteo y los requerimientos que un protocolo de ruteo seguro debe tener. Lo nuevo en este caso es el perfil del atacado (YouTube de Google) y la razón por lo que pasó (censura)

El problema de la inseguridad de BGP es real y ahora tenemos un caso que va a resonar en los medios (seguramente). Hace unos días Pakistan anunció que bloquearía el acceso a Youtube por considerarlo un sitio con contenido inapropiado (dejaremos por un momento nuestra ideología en contra de la censura por un lado). Un ISP pakistaní (PCCW que realmente está en Hong Kong y según ellos son los más grandes de la región) tuvo la grandiosa idea de bloquear los sitios por Youtube usando infraestructura de ruteo, lo cual es un práctica común cuando apuntamos rutas estáticas a null y anunciamos INTERNAMENTE la ruta de “hoyo negro” a NUESTROS enrutadores. El problema es cuando esto se hace mal y anunciamos EXTERNAMENTE la ruta y esta tiene mejor métrica que la ruta del propietario (en esta caso Google).

El resultado es que PCCW terminó haciendo haraquiri a sus enlaces al recibir todo (o una buena parte de) el tráfico de Youtube. Esto fue un doble ataque de negación de servicio (uno a Youtube por el error de los ingenieros de ruteo de PCCW) y otra al mismo PCCW al saturar sus enlaces con el tráfico de YouTube. Afortunadamente los cuerpos de rescate filtraron las rutas y después de varias horas (aproximadamente 4) YouTube comenzó a volver a la normalidad.
A pesar del final feliz (bueno, esto aun no acaba. No sé si vaya a haber algunas demandas de Google a PCCW por daños), esto nos deja una buena lección de que la infraestructura de ruteo es muy frágil. Aunque BGP es un protocolo muy estable no fue diseñado con la seguridad en mente (sino con estabilidad) y es fácilmente engañado con anuncios falsos. Ahora que hay un precedente, uno de los blancos favoritos de los hackers va a ser posiblemente los enrutadores de ISPs donde la seguridad es baja. En estos casos un enrutador secuestrado podría empezar a inyectar las rutas de la víctima con mejores métricas ocasionando una doble negación de servicio (a la víctima y al ISP al saturar los enlaces –ésto depende del perfil de la víctima-).

Más información: BBC y Znet

Update: Encontré algo más de información en la lista de correo de NANOG donde incluso pueden ver los bloques de IP que fueron erróneamente anunciados.

viernes, febrero 22, 2008

Reinforcement Learning en Sistemas Multiagentes: Caso aplicado a Detección de Intrusos

Esta presentación es parte de los seminarios del Grupo de Inteligencia Artificial de Ciencias Computacionales de la Universidad de York.

Abstract:
En este seminario presentaré una arquitectura distribuida de agentes sensores y agentes de decisión que aprenden como identificar estados normales y anormales en la red mediante el uso de Reinforcement Learning (RL). Los agentes sensores extraen información sobre el estado de la red usando tile-coding como técnica de aproximación de función y envían señales de comunicación en la forma de acciones a los agentes de decisión. Estos a su vez generan acciones en la forma de alarmas al operador de la red. Mediante un proceso en línea, agentes sensores y de decisión aprenden las semántica de las señales de comunicación sin ningún conocimiento previo. En esta presentación describiré el proceso de aprendizaje, la operación de la arquitectura de los agentes y los resultados en la evaluación de este trabajo de investigación.




Y un video de la simulación:
Advertencia, el contenido de este video puede ser molesto para la audiencia (contiene música muy cursi de ABBA)

miércoles, febrero 20, 2008

Wordpress bajo DoS

Que puedo decir, que bueno que tengo mi blog en Blogger y no en Wordpress. Desde el sábado Wordpress, uno de los hostings más populares de blogs ha estado en un ataque de negación de servicio (DoS). De acuerdo al reporte muchos de los blogs han estado inaccesibles tanto para los blogueros como para hacer comentarios.

De acuerdo a Wordpress el servicio se está restableciendo poco a poco pero aún no hay un estimado (como en cualquier DoS) de cuando el servicio se re-establecerá por completo. El aununcio oficial de cuales son las características y fuentes del ataque de servicio aún no ha sido dado a conocer. Me preguntó si será algo intencional o un ataque inintencionado (similar al ocurrido a Amazon S3)

domingo, febrero 17, 2008

¿Amazon S3 bajo un ataque de negación de servicio?


   El día 15 de febrero (2008), Amazon S3 uno de los servicios de almacenamiento más confiables dejó de funcionar para sorpresa de muchos. Amazon ha liberado el reporte de lo sucedido. Traduciendo el comunicado:

"Esta mañana muy temprano, alrededor de las 3:30 p.m. PST,  en una de nuestros centros comenzamos a recibir elevados niveles de requisiciones de autentificación de múltiples clientes. Mientras que revisamos que los niveles de requisiciones se mantuvieran bajo los niveles normales, no habiamos estado monitoreando la proporción de requisiciones de autentificación. Estas requisciones al hacer uso de encripción consumen más recursos que otros tipos de requisición.

Poco después de las 4:00 PST, comenzamos a observar otros usuarios con incrementos significativos de servicios de autentificación. El último de éstos llevó al servicio de autentificación a su límite antes de que pudieramos alocar más capacidad. Además de la autentificación, este servicio también maneja validación de cuentas en cada requisición de Amazon S3. Esto causó que el servicio de Amazon S3 estuviera inoperable para cualquier requisición en ese centro. Para las 6:48 PST mya habiamos movido la suficiente capacidad para resolver el problema." 

Una pregunta que no ha sido contestada y que posiblemente se conteste en los próximos días es si ésto fue un ataque de negación de servicio sin intención o intencionado. Es una gran coincidencia que varios clientes iniciaran requisiciones de autentificación de forma simultánea y en el mismo centro de datos de Amazon. En el caso de un ataque sin intención, Amazon deberá buscar la razón de este y el evento que desencadenó las múltiples autentificaciones, no solo para entender el fenómeno sino para que ellos puedan tomar las medidas operativas para resolver estos eventos. 

En lo personal creo que Amazon S3 sigue siendo un excelente servicio (y muy económico) y estoy seguro que Amazon tomará las medidas necesarias para evitar problemas en su servicio.

Fuentes:

lunes, diciembre 03, 2007

Creación de LACNOG

Es bueno ver este esfuerzo de la comunidad de operadores de Internet de América Latina. Espero que tenga el mismo éxito que el viejo NANOG.

Anuncio de LACNIC:

El Registro de Direcciones de América Latina y Caribe anuncia la
creación del foro regional de operadores, LACNOG.

Esta iniciativa, desarrollada en conjunto por LACNIC, el NIC México y
el NIC Brasil, tiene como objetivo generar el intercambio de experiencias y debates técnicos sobre asuntos relacionados con la operación de las redes de Internet y está orientado a personas con reponsabilidades técnicas operativas en Proveedores de Servicios de Internet, Universidades y Redes Académicas, Redes de Empresas Privadas y Puntos de Intercambio de Tráfico, entre otros, de la región de América Latina y Caribe.

LACNOG inicialmente será una lista de discusión de libre suscripción,
a la que se puede acceder en http://lacnog.org . Se realizarán actividades presenciales de LACNOG en conjunto con las reuniones anuales de LACNIC.

La creación de LACNOG es un paso más en la consolidación de grupos de
trabajo y comunidades técnicas, que se agrega al éxito de foros como los existentes sobre IPv6, Interconexión Regional y Seguridad.

Los suscriptores de LACNOG podrán expresarse en Español, Portugués o
Inglés.

Para mas información hostmaster@lacnic.net

viernes, noviembre 30, 2007

Facebook Beacon

Mucho se ha dicho sobre la nueva iniciativa de anuncios en línea de Facebook “Beacon” y como los usuarios sienten (sentimos diría yo) que la forma en que fue implementado viola nuestros derechos de la privacidad. Aunque no soy experto en Javascript en este post quiero ver a Beacon desde un punto de vista más técnico. Para saber un poco más en general de beacon puedes checar:

General
Privacidad
Un demo de cómo funciona

Inicialmente tenía la teoría de que Facebook y su “advertiser partner” usaban javascript, cookies y cookies de tercera-persona (third party). Y aunque no tenía la solución de cómo interactuaba el código resulta que estaba en lo correcto. En este post pueden encontrar los pedazos de código y en detalle cómo funcionan e interactúan. Sin embargo a menos de que tengas un buen background de programación en Javascript, el blog puede llegar a resultar en algo parecido a magia negra tecnológica.

Para simplificar un poco y si no le mueves mucho al inglés Beacon funciona de la siguiente manera (extractos tomados de http://www.radiantcore.com/blog/archives/23/11/2007/deconstructingfacebookbeaconjavascript ):

1) El partner incluye un meta tag en el código de HTML de su página
2) En la página llama a llamar “beacon.js”. La entrada se ve como:

script type="text/javascript" src="http://facebook.com/beacon/beacon.js.php?source=5194643289"> /script

El parámetro parece ser el id del parnter

3) El advertiser llama una función “Facebook.publish_action” la cual construye un query que pasa a ”Facebook._send_request”.
4) Todos aquellos familiares con Javascript y HTML sabrán que una cookie otogada por un sitio no puede ser accedida por otro sitio diferente. Al igual que un código de Javascript del sitio A no puede ser accedido por el sitio B. Bueno, pues “Facebook._send_request” construye un iframe y llama a: http://www.facebook.com/beacon/auth_iframe.php.
5) auth_iframe.php es llamado con una serie de parámetros (tomados del query construido anteriormente –punto 3-) y los datos son enviados
6) A partir de aquí FB sabe de tu existencia. Para agregarle un poco más, aunque el post no lo comenta yo supongo que el advertiser ya instaló una cookie con información tuya y FB ya accedió la suya para confirmar tu identidad aunque no estés logueado a FB. Para los curiosos, si acceden beacon,js se darán cuenta que tratará de leer su cookie donde está tu id de login de FB.
7) Después de ésto, varios scripts son llamados. Estos se encargan finalmente de abrir las ventanas donde aceptarás o declinarás que tu información sea compartida en tu perfil de FB (ojo, FB YA tiene la información. Solo confirmas si aparecerá o no en tu sección de noticias).

Lista de los Top 20 Riesgos de Seguridad de acuerdo al SANS Institute

Hace unos días el SANS Institute dio a conocer su listado de los Top 20 riesgos de seguridad. La lista comprende:

Vulnerabilidades en Clientes:
C1. Web Browsers
C2. Office Software
C3. Email Clients
C4. Media Players

Vulnerabilidades en Servidores:
S1. Web Applications
S2. Windows Services
S3. Unix and Mac OS Services
S4. Backup Software
S5. Anti-virus Software
S6. Management Servers
S7. Database Software

Políticas de Seguridad y Personal:
H1. Excessive User Rights and Unauthorized Devices
H2. Phishing/Spear Phishing
H3. Unencrypted Laptops and Removable Media

Abuso de Aplicación:
A1. Instant Messaging
A2. Peer-to-Peer Programs

Dispositivos de Red:
N1. VoIP Servers and Phones

Ataques de Cero-Día:
Z1. Zero Day Attacks

Es interesante la comparación de esta lista con la del 2006. Entre los puntos que el SANS menciona como importantes está la disminución de vulnerabilidades a nivel sistema operativo que lleven a infecciones masivas mediante gusanos informáticos. También reiteran un aumento en las vulnerabilidades en software de usuario como lo son clientes de correo, suites (Office), Mensajeros Instantáneos, Lectores de correo y navegadores. El “Phising” sigue siendo un punto de riesgo importante y ahora más si agregamos las vulnerabilidades en el software del usuario.

Esta lista también demuestra la evolución de la lucha hackers vs. Profesionales de la seguridad. Los servidores, sistemas operativos y equipos de red que fueron los primeros blancos han mostrado una mayor atención por parte de los profesionales de IT y de los vendedores de equipo y software. Esto ha hecho que los blancos no sean tan fáciles de abusar haciendo que los hackers busquen víctimas con mejores retornos de inversión. Y que mejor que los usuarios y el software que usan para lograr su objetivo.

Esta tendencia también ha llevado que aplicaciones como firewalls personales y software anti-virus sean blanco de hackers. Esto con el objetivo de interrumpir su funcionamiento para el usuario final haciendo más sencillo abusar de una aplicación con vulnerabilidades como un lector de correo o un navegador.

Otro punto interesante es la seguridad de laptops con información confidencial y su falta de encriptación. En este sentido nosotros somos los afectados pero la culpa es de la organización que perdió nuestra información. Aquí también se puede ver la evolución de los ataques, antes los hackers atacaban directamente el servicio en línea. Ahora que esto es más complejo de hacer dada el mayor entendimiento de la seguridad por parte de los profesionistas de IT, los hacker voltean a ver a los usuarios que “inocentemente” copian datos confidenciales para trabajar fuera de la oficina como fuente de valiosa información.

El reporte completo del SANS puede accederse aquí y aquí un resumen ejecutivo.

miércoles, noviembre 07, 2007

Social Networks Thoughts

Sorry, this one is in English.

I have been reading tons and tons of news, reports and articles about social networking and how the big players are trying to capitalise their sites through online advertisements. Furthermore I have also read a lot of criticism in how these strategies have been or are going to be implemented, why they are going to fail, privacy concerns and so on. Definitely something is missing, and the one able to find it will be rich.

Some loose ideas, in the last six months I have bought some gadgets, music and books. I am sure that I would not make 90% of those purchases without these tools: RSS and Google reader. But again, the big players have not realised how to exploit that.

jueves, agosto 23, 2007

Gnuwin32

Es una alternativa para tener algunas aplicaciones GNU (Ej: grep, gawk, ls, wget, etc.) sin la necesidad de instalar Cygwin. En mi opinión no es tan poderoso como Cygwin pero es útil para correr algunos scripts. Para mí ha sido útil para correr scripts de Gawk y usar wget.
Para obtenerlo bájalo de http://getgnuwin32.sourceforge.net/ Probablemente esta página te redirigirá a la página de download de sourceforge. Yo sugeriría bajar e instalar el paquete completo en lugar de solo instalar las aplicaciones que requieres (Ej: wget). El manejador del paquete se tomará la tarea de hacer las actualizaciones que requieras en el futuro.Después de bajar y correr el archivo ejecutable éste preguntará por un destino en donde descomprimir los archivos. Puedes darle cualquier lugar ya que después tendrás que mover los archivos a algún lugar más. Un buen lugar puede ser “Mis Documentos”. Para instalar, sigue las instrucciones. Esto es sólo un resumen, si quieres los detalles puedes leer el archivo “readme” que viene con el paquete.

1) Configura wget si estás atrás de un proxy (usa bin\wget.ini)

2) Edita y selecciona tu servidor espejo (mirror) in dowload.bat

3) Si 1 y 2 fueron hechos correctamente se empezarán a bajar todos los paquetes de aplicaciones.

4) Ejecuta install.bat. Al terminar verás la carpeta “gnuwin32”

5) Lo siguiente es opcional pero sugiero que lo hagas porque facilita el uso del paquete

6) Mueve el directorio “gnuwin32” a “C:\Archivos de Programas”.

7) Ejecuta ““update-links.bat” para identificar y arreglar ligas huérfanas.

8) Copia el folder “Start Menu” dentro de gnuwin32 a tu “Menú de Inicio” en tu escritorio de Windows. Esto hará que cuando ejecutes gnuwin32 automáticamente abrirá una ventana de cmd.

9) Eso es todo. Disfruta


Hay algunas cosas más que puedes hacer. Como no las uso y además causan conflicto entre aplicaciones originales de windows con el mismo nombre de aplicaciones en el paquete GNU no las voy a explicar. Si quieres de todas formas seguir esos pasos revisa el archive readme.

Aplicaciones en gnuwin32

viernes, agosto 17, 2007

QoS 911 (1) [Códigos DSCP]

Para distinguir que tipo o nivel de calidad de servicio debe recibir un paqute de IP se usa un campo dentro del encabezado de éste. Este campo originalmente era el TOS y su longitude es de un byte. Después se decidió usar solo los 6 bits mas significativos. Los tres bits mas significativos se conocían tambien como “IP Precence”...

El post completo puede ser encontrado en:

http://docs.google.com/Doc?id=df35nn32_5r3qkzc

-as

QoS 911 (Intro)

Estoy desarrollando algunos documentos para que mis colegas aprendan a configurar QoS en un proyecto de VoIP y Telefonía sobre IP. Realmente QoS puede ser muy confuse, así que haré mi mejor esfuerzo para explicar QoS y aportar algunos sitios que pueden ser de interés. Sin embargo esta no es una guía profunda de QoS, es más que nada una serie de consejos y “hints” de como configurar, diseñar y operar QoS para redes convergentes.

miércoles, julio 11, 2007

Top UK firms in privacy breaches - watchdog

¿Vives en el Reino Unido?


No te preocupes en proteger tus datos personales como tus números de tarjeta de crédito o tu password de tu conexión a Internet. Aunque hagas un buen trabajo protegiendo tu identidad y datos personales; bancos, proveedores de servicios de Internet y comercios en general no les importa dar a conocer esta información.

Me pregunto si en México acaso existe una entidad del gobierno preocupada por esto.



martes, julio 03, 2007

Security Adquisitions

Este es un artículo que habla sobre las recientes adquisiciones de compañías de seguridad por parte de las grandes empresas de TI como Cisco e IBM. Este fue un tópico que toque en otro comentario.

jueves, junio 21, 2007

How to put Digg This button in Blogger

This blog entry shows you how to put "Digg This" button in your blog entries. Only for Blogger users.

Encontré este truco para poner el botón de "Digg This" en tu blog. Pero sólo funciona para blogs en Blogger.



read more | digg story

miércoles, junio 20, 2007

Si lees esta noticia, estas contagiado de adicción a Internet

La American Medical Association (AMA) está considerando catalogar a la adicción a Internet y a los videojuegos como una enfermedad mental. Así que si te la pasas leyendo noticias en Slashdot o en Cofradia.org, "Diggueando" en Digg, leyendo tu webmail en cualquier computadora con Internet, blogueando, bajando y oyendo podcast, subiendo tus fotos a Flickr o tus videos a YouTube, puede ser que seas catalogado en un futuro como un enfermo mental.

!!Por lo pronto, a seguir blogueando!!