Showing posts with label una. Show all posts
Showing posts with label una. Show all posts
Wednesday, September 27, 2017
Esteganografía en TCP IP Una Proof of Concept en Ruby
Esteganografía en TCP IP Una Proof of Concept en Ruby

Resort Tycoon � uma simula��o resort bela que testa o seu tempo e habilidades de gerenciamento de recursos. Atualize seu hotel com todas as comodidades, restaurantes, cozinhas abertas, vender revistas, servem variedades de bebidas e muito mais, porque seus clientes merecem o melhor! Chutar iniciar sua carreira de gest�o hoteleira, manter os clientes felizes e ganhar dinheiro para comprar resorts por toda a cidade para�so e criar sua pr�pria cadeia de hot�is de sonho. Mas n�o se esque�a de manter suas estrat�gias de neg�cios atualizados ajustando sua pr�pria demanda eo lucro � para os itens que voc� vende.
Imagens:
Requer Android 2.3 ou Superior.
DOWNLOAD APK MOD
download file now
Monday, September 18, 2017
Una lista de películas y series que todo hacker debe ver
Una lista de películas y series que todo hacker debe ver
No s�lo de ver un monitor vive el hombre, tambi�n se dedican Pero, �cu�les son aquellas calificadas como pertenecientes al g�nero hacker (a veces tambi�n cyberpunk o geek)? �y de esas cu�les son las que agitan tu mente y te levantan del asiento para correr hacia tu port�til a hackear y dominar el mundo?
Evidentemente cada uno tiene sus gustos y preferencias, y lo que llama a unos a otros les causa rechazo o indiferencia, por lo que hacer un top de pel�culas y series ser�a bastante personal y subjetivo.
Lo que por el contrario s� es bastante objetivo es un recopilatorio publicado en Github por el griego Nikolaos Kamarinakis, que recoge un impresionante listado de pel�culas y series puntuada con la valoraci�n media de los usuarios de IMDB.
�Cu�les te faltan por ver?
Pel�culas
Thrillers / Pel�culas de Drama
| PEL�CULA | G�NERO | A�O | PUNTUACI�N |
|---|---|---|---|
| WarGames: The Dead Code | Thriller/Drama | 2008 | 4.5/10 |
| WarGames | Thriller/Drama | 1983 | 7.1/10 |
| Hackers | Crimen/Drama | 1995 | 6.2/10 |
| Anonymous | Crimen/Drama/Thriller | 2016 | 6.4/10 |
| Antitrust | Thriller/Drama | 2001 | 6.1/10 |
| Reboot | Thriller/Drama | 2012 | 4.1/10 |
| Takedown | Thriller/Drama | 2000 | 6.3/10 |
| 23 | Thriller/Drama | 1998 | 7.3/10 |
| The Net | Thriller/Drama | 1995 | 5.8/10 |
| The Net 2.0 | Thriller/Drama | 2006 | 4.7/10 |
| Underground: The Julian Assange Story | Drama/Biograf�a | 2012 | 6.8/10 |
| The Fifth Estate | Thriller/Drama | 2013 | 6.2/10 |
| The Social Network | Drama/Historia | 2010 | 7.7/10 |
| Enemy of the State | Thriller/Drama | 1998 | 7.3/10 |
| The Girl with the Dragon Tattoo | Thriller/Drama | 2011 | 7.8/10 |
| Snowden | Drama/Thriller | 2016 | 7.3/10 |
| Algorithm | Crimen/Drama/Thriller | 2014 | 4.8/10 |
| Who Am I | Crimen/Drama | 2014 | 7.6/10 |
| Hackers Game | Drama/Thriller | 2015 | 3.8/10 |
| Blackhat | Drama/Thriller | 2015 | 5.4/10 |
| The Thirteenth Floor | Thriller/Misterio | 1999 | 7/10 |
| Swordfish | Acci�n/Thriller | 2001 | 6.5/10 |
| Live Free or Die Hard | Thriller/Acci�n | 2007 | 7.2/10 |
| Untraceable | Slasher/Thriller | 2008 | 6.2/10 |
| The Imitation Game | Drama/Thriller | 2014 | 8.2/10 |
| Pi | Drama/Misterio | 1998 | 7.5/10 |
| Primer | Drama/Thriller | 2004 | 7.0/10 |
| Listening | Thriller/Drama | 2014 | 5.6/10 |
Pel�culas de Ciencia ficci�n / Fantas�a
| PEL�CULA | G�NERO | A�O | PUNTUACI�N |
|---|---|---|---|
| The Matrix | Fantas�a/Acci�n | 1999 | 8.7/10 |
| The Lawnmower Man | Fantas�a/Acci�n | 1992 | 5.4/10 |
| Open Windows | Fantas�a/Crimen | 2014 | 5.2/10 |
| Ex Machina | Fantasy/Misterio | 2015 | 7.7/10 |
| eXistenZ | Ciencia ficci�n/Thriller | 1999 | 6.8/10 |
| One Point O | Misterio/Ciencia ficci�n | 2004 | 6.2/10 |
| Inception | Misterio/Ciencia ficci�n | 2010 | 8.8/10 |
| Ghost in the Shell | Fantas�a/Animaci�n | 1995 | 8/10 |
| Avalon | Fantas�a/Ciencia ficci�n | 2001 | 6.6/10 |
| Blade Runner | Ciencia ficci�n/Thriller | 1982 | 8.2/10 |
| Her | Ciencia ficci�n/Romance | 2013 | 8.0/10 |
| World on a Wire | Ciencia ficci�n/Thriller | 1973 | 7.9/10 |
| Transcendence | Ciencia ficci�n/Drama | 2014 | 6.3/10 |
| Johnny Mnemonic | Ciencia ficci�n/Acci�n | 1995 | 5.6/10 |
Pel�culas de Acci�n
| PEL�CULA | G�NERO | A�O | PUNTUACI�N |
|---|---|---|---|
| Sneakers | Thriller/Acci�n | 1992 | 7.1/10 |
| Firewall | Thriller/Acci�n | 2006 | 5.8/10 |
| Gamer | Thriller/Acci�n | 2009 | 5.8/10 |
| Virtuosity | Thriller/Acci�n | 1995 | 5.5/10 |
| Eagle Eye | Thriller/Acci�n | 2008 | 6.6/10 |
| Tron | Acci�n/Aventuras | 1982 | 6.8/10 |
| Tron: Legacy | Acci�n/Aventuras | 2010 | 6.8/10 |
| The Italian Job | Thriller/Acci�n | 2003 | 7.0/10 |
| Echelon Conspiracy | Acci�n/Crimen/Misterio | 2009 | 5.8/10 |
Documentales
| PEL�CULA | G�NERO | A�O | PUNTUACI�N |
|---|---|---|---|
| Pirates of Silicon Valley | Television Film/Docudrama | 1999 | 7.3/10 |
| Freedom Downtime | Documental | 2001 | 7.6/10 |
| The Code | Documental | 2001 | 7.5/10 |
| Code 2600 | Documental | 2012 | 7.4/10 |
| Revolution OS | Indie/Documental | 2001 | 7.3/10 |
| Hackers Are People Too | Corto/Documental | 2008 | 6.1/10 |
| We Are Legion: The Story of the Hacktivists | Documental | 2012 | 7.3/10 |
| The KGB, the Computer and Me | Documental | 1990 | 8.3/10 |
| Hacking Democracy | Documental | 2006 | 7.9/10 |
| Citizenfour | Biograf�a/Documental | 2014 | 8.1/10 |
| We Steal Secrets: The Story of WikiLeaks | Documental | 2013 | 6.9/10 |
| TPB AFK: The Pirate Bay Away from Keyboard | Documental | 2013 | 7.6/10 |
| War for the Web | Documental | 2015 | 7.4/10 |
| Downloaded | Documental | 2013 | 6.8/10 |
| Steal This Film | Corto/Documental | 2006 | 7.1/10 |
| Deep Web | Documental | 2015 | 7.1/10 |
| DEFCON: The Documental | Documental | 2013 | 5.7/10 |
| DSKNECTD | Documental | 2013 | 7.4/10 |
| The Hacker Wars | Documental | 2014 | 6.6/10 |
| Hackers Wanted | Indie/Documental | 2009 | 6.5/10 |
| The Secret History Of Hacking | Documental | 2001 | 7.6/10 |
| Zero Days | Documental | 2016 | 7.8/10 |
| The Singularity | Drama/Ciencia ficci�n | 2012 | 7.3/10 |
| The Internets Own Boy: The Story of Aaron Swartz | Documental | 2014 | 8.1/10 |
| Terms and Conditions May Apply | Documental | 2013 | 7.4/10 |
| BBS: The Documental | Documental | 2005 | 8.7/10 |
| Good Copy Bad Copy | Documental | 2007 | 7.2/10 |
| Plug and Pray | Documental | 2010 | 7.2/10 |
Series de TV
| T�TULO | G�NERO | A�O | PUNTUACI�N |
|---|---|---|---|
| Mr. Robot | Thriller/Drama | 2015 | 8.7/10 |
| Silicon Valley | Comedia | 2014 | 8.5/10 |
| The IT Crowd | Comedia | 2006 | 8.6/10 |
| Halt and Catch Fire | Drama | 2014 | 8.3/10 |
| Dark Net | Documental Series | 2016 | 7.3/10 |
| Black Mirror | Drama/Ciencia ficci�n | 2011 | 8.9/10 |
| Person of Interest | Acci�n/Crime/Drama | 2011 | 8.5/10 |
| Westworld | Drama/Misterio | 2016 | 9.0/10 |
| You Are Wanted | Drama/Thriller | 2017 | N/A |
Otras listas
Aqu� hay otras listas tambi�n muy interesantes.
Awesome
awesome-hacking - Una lista de tutoriales, herramientas y recursos impresionantes de Hacking. awesome-security - Una impresionante colecci�n de software, librer�as, documentos, libros, recursos y cosas actuales sobre seguridad. awesome-sec-talks - Una recopilaci�n de charlas de seguridad impresionantes.
Misc
terminals-are-sexy - Una lista para CLI lovers. seclists - SecLists. security list - Gran lista de seguridad for fun and profit. DragonJAR - Las mejores 20++ pel�culas Hackers.
- eldiario.es - Las cinco pel�culas m�s veneradas por los hackers
20minutos - Ranking de **PELICULAS SOBRE HACKERS**
- 1000tipsinformaticos - Las 7 mejores pel�culas y documentales sobre hackers que debes ver
Contribuciones
Si quieres contribuir y alimentar este fant�stico recopilatorio en Github, no lo dudes y visita la gu�a correspondiente.download file now
Una entrevista a Yaiza Rubio antes de DefCON BlackHat
Una entrevista a Yaiza Rubio antes de DefCON BlackHat
Hoy estoy en Las Vegas, lugar que pronto ser� tomado por hackers de todo el mundo para disfrutar de BlackHat y DefCON, las dos conferencias m�s m�ticas de la historia. Yo he tenido la suerte de estar muchos a�os participando en ellas, y para m� siempre fue una maravilla. Este a�o, varios investigadores de ElevenPaths estar�n por all�. Claudio Caracciolo y Sheila A. Berta del equipo de Buenos Aires, y F�lix Brezo y Yaiza Rubio de la oficina de Madrid.
Aprovechando que estoy cerca de ellos, he querido hacer una peque�a entrevista a Yaiza, la primera mujer hacker de Espa�a que va a participar en estas conferencias. Una persona muy importante para nuestro equipo de Ciberseguridad en Telef�nica, dentro de los analistas de ElevenPaths. Estas son las preguntas y estas son las repuestas.
Saludos Malignos!
1.- Sabes que eres la primera mujer de Telef�nica y de Espa�a que va a dar una charla en Defcon, y para m� es un orgullo que seas de ElevenPaths, pero la pregunta que se hacen muchos es c�mo se llega ah�. �Qu� has estudiado para tener los conocimientos suficiente para lograr esto?
Figura 3: Charla de Yaiza y F�lix sobre BlockChain & BitCoin en RootedCON
![]() |
| Figura 1: Una entrevista a Yaiza Rubio antes de DefCON & BlackHat |
Aprovechando que estoy cerca de ellos, he querido hacer una peque�a entrevista a Yaiza, la primera mujer hacker de Espa�a que va a participar en estas conferencias. Una persona muy importante para nuestro equipo de Ciberseguridad en Telef�nica, dentro de los analistas de ElevenPaths. Estas son las preguntas y estas son las repuestas.
Saludos Malignos!
1.- Sabes que eres la primera mujer de Telef�nica y de Espa�a que va a dar una charla en Defcon, y para m� es un orgullo que seas de ElevenPaths, pero la pregunta que se hacen muchos es c�mo se llega ah�. �Qu� has estudiado para tener los conocimientos suficiente para lograr esto?
Te aseguro que hay caminos m�s directos que el que he hecho yo. Yo soy licenciada en Ciencias de la Informaci�n, M�ster en An�lisis de Inteligencia, M�ster en Log�stica y Econom�a de la Defensa y M�ster en Derecho Tecnol�gico y de las TIC. Estuve trabajando en S21sec e ISDEFE, pero fue a ra�z del 2013 cuando entr� en la unidad de ciberinteligencia de Telef�nica cuando comenc� a pegarme con esto de verdad.
Como muchos, compaginaba el trabajo con formaciones, en mi caso, de hacking y de an�lisis forense, pero la realidad es que la mayor�a de los conocimientos que tengo son a ra�z de haber tenido cierta inquietud sobre algo que me ha parecido importante aprender.2.- Y de ah�, �c�mo llegaste a meterte en este mundo? �Qu� te hizo acabar aqu�?
Fue de pura casualidad. F�lix y yo nos conocimos en el M�ster de analisis de inteligencia. Con �l fui adentr�ndome poco a poco en este mundo. Yo trabajaba en ISDEFE, en la unidad de desarrollo de negocio de la industria espa�ola de defensa y seguridad, y F�lix en el laboratorio de seguridad que la Universidad de Deusto.
Nunca se me olvidar� el d�a en el que F�lix me llam� para decirme que se hab�a encontrado con David Barroso y le dijo que estaban montando en Telef�nica una unidad de ciberinteligencia. A la semana est�bamos trabajando con Carlos D�az y David Prieto en c�mo montar lo que hoy es el servicio de CyberThreats de ElevenPaths.3.- Eres una persona de gran importancia para ElevenPaths y Telef�nica en el �rea de la Seguridad, �c�mo se lleva la presi�n con eso? �No te da cierto v�rtigo?
Tampoco es para tanto. Por suerte, en Telef�nica tenemos gente que lleva desde hace muchos a�os dedicados a la ciberseguridad como es tu caso, el de Pedro Pablo P�rez o Alejandro Ramos. El hecho de que nos hayan cogido en las dos mejores conferencias del mundo simplemente es un s�ntoma de que lo estamos haciendo bien.4.- Y con tu primera experiencia en Defcon en unos d�as, �Qu� es lo que m�s te asusta? �Qu� es lo que m�s te motiva?
Lo que m�s me motiva es mirar atr�s y ver mi evoluci�n. Este viaje es un premio a la actitud de trabajo y la capacidad de aprender todos los d�as. En realidad me asustan muchas cosas, pero si lo dejara para cuando piense que estoy lo suficientemente preparada al final acabar�a no haci�ndolo.5.- Res�menos un poco de que es lo que vais a hablar en DefCON y qu� es lo que vais a presentar en el BlackHat Arsenal, que tambi�n vas a estar por all�.
En BlackHat mostraremos OSRFramework. Un conjunto de herramientas de software libre con el que venimos trabajando ya cuatro a�os y que dan soporte a los procedimientos de investigaci�n sobre la huella digital de ciberidentidades con presencia en la red.
Por otra parte, en Defcon profundizaremos en el proceso de preparaci�n de un ataque de phishing el que los atacantes ver�n protegida su identidad apoy�ndose en tecnolog�as como Tor y la explotaci�n de malas pr�cticas en la gesti�n de enlaces difundidos a trav�s de redes sociales. Aunque lo hemos notificado a varias plataformas, pocas han corregido un fallo que proporcionar�a una mayor seguridad a los usuarios.6.- �C�mo es el d�a a d�a en ElevenPaths?
Imposible aburrirse. En mi caso, estoy muy enfocada a la investigaci�n pero eso no quita que como analista deba trabajar conjuntamente con el resto de �reas como innovaci�n, producto o desarrollo de negocio. Al final nos dedicamos a la venta de servicios y productos de ciberseguridad.7.- Adem�s, tambi�n te animaste a escribir un libro para 0xWord sobre BlockChain con otro grande, F�lix Brezo. �Esto cuenta como hobby o como trabajo?
Es un hobby con mucha responsabilidad. Adem�s, esta editorial se diferencia por proporcionar a sus lectores una aproximaci�n pr�ctica de la seguridad. No quieren ni casos de uso ni ideas que en un futuro se puedan implementar. Invierten su dinero para que despu�s de seguir el libro tengan cierta soltura en un tema.
![]() |
| Figura 2: Libro de Yaiza y F�lix sobre BlockChain & BitCoin |
Desde el punto de vista del que escribe, implica mucho m�s trabajo planteando retos para que el lector no pierda el inter�s sobre el tema.8.- BlockChain es un tema muy de actualidad, y t� llevas a�os con F�lix estudi�ndolo. �C�mo crees que va a cambiar el mundo en los pr�ximos a�os?
Sin duda est�n surgiendo, con ciertas dudas, nuevas oportunidades relacionadas con esta tecnolog�a. Sin embargo, desde el punto de vista de la seguridad, es probable que lleguemos a ver dentro de poco diferentes aplicaciones maliciosas que, con el objetivo de perpetuar la comunicaci�n entre v�ctimas y administradores, utilicen la cadena de bloques.
Figura 3: Charla de Yaiza y F�lix sobre BlockChain & BitCoin en RootedCON
De la misma manera, con el auge del ransomware llevamos unos cuantos a�os sufriendo el anonimato de Bitcoin. Es triste pero antes de WannaCry no nos llegaban tantas peticiones de gente interesada en conocer c�mo investigar los pagos en Bitcoin.9.- Los que tenemos el veneno �ste de la tecnolog�a estamos siempre pensando en lo siguiente. En el To-Do list tenemos muchas cosas. �Qu� hay en la tuya?
Blackhat y Defcon es una primera toma de contacto. En el futuro esperaremos llevar investigaciones que nos permitan competir con los mejores analistas de seguridad del mundo. Respecto a mi To-Do list personal, me gustar�a invertir m�s tiempo en el proyecto de Cibercooperantes de INCIBE. Es importante promover la sensibilizaci�n de los riesgos de internet entre ni�os, padres y profesores.
Ayudar a la gente que tienes cerca con tu experiencia es muy necesario, pero para cambiar las cosas tambi�n es necesario influir en aquellas personas que toman decisiones y que nos marcan las reglas del juego constantemente y a vaces sin el conocimiento necesario. Principalmente porque es imposible que puedan abarcar tantos temas y tan complejos. Tambi�n, poco a poco completar asignaturas de la carrera de derecho que estoy haciendo, as� como continuar con mis clases de �rabe que ya son cuatro a�os los que llevo con este idioma infernal.
�Ah! Y no todo va a ser seguridad. En noviembre juego el campeonato de Espa�a de Padel junto con mi compa�era de Telef�nica de Espa�a Elena Sumastre. �Seguro que haremos un buen papel!10.- �Qui�nes fueron tus referentes?
Seguro que mucha gente que lee este blog sab�a desde peque�o que quer�a dedicarse a la seguridad. Yo, no. Yo he tenido la suerte de conocer a mis referentes en el d�a a d�a como un tal Chema Alonso, Pablo Gonz�lez, Sergio de los Santos o Antonio Guzm�n.11.- Sabes que eres un referente ahora t� para las futuras generaciones, y sabes que yo tengo una ni�a de 9 a�os preciosa que ya hace pinitos con Arduino. T�, que has sido ni�a y has tenido 9 a�os seguro que sabes mejor que yo que pasa por su mente. �Qu� le dir�as a las ni�as de 8 a 12 a�os que hacen sus pinitos con la tecnolog�a?
M�s bien es qu� le dir�a a sus padres y profesores. Al final, la capacidad de influencia en los j�venes se encuentra en su c�rculo m�s cercano. Todo se fundamenta en proyectar entre los peque�os el valor de la constancia y que sus familiares se esfuercen tambi�n en fomentar esa primera experiencia positiva con la tecnolog�a. El objetivo es que este sector sea una opci�n entre las j�venes cuando crezcan. No aparecen Nadales de la nada sin un entorno favorable y sin perseverancia.
12.- Para terminar, me tienes que recomendar tres libros de lectura que te hayan emocionado. Que llega el verano y hay que hacer la selecci�n de libros. "P�sate" tres referencias.
Figura 4: Yaiza es una de las mujeres hacker
No es la primera vez que me piden mi opini�n sobre por qu� hay tan pocas mujeres que dediquen a lo que hago yo. Creo que Amy Cuddy, psic�loga en Harvard, di� con la clave. Las ni�as cuando llegan a los 12 a�os cambian su lenguaje corporal porque de repente pierden seguridad. El entorno debe tener muy en cuenta este detalle porque cualquier comentario negativo sobre su val�a o sobre la tecnolog�a puede ser decisivo para no generar en ellas ese gusanillo que se necesita para querer aprender diariamente sobre esto.
1984 de George Orwell. Es mi libro favorito desde siempre. Es incre�ble c�mo un libro publicado en 1949 pudo interpretar tan bien el futuro y las diferentes formas del poder para ejercer el control sobre sus ciudadanos. A pesar de estar ambientado bajo reg�menes totalitarios, me gustar�a volver a leerlo teniendo en cuenta lo que sabemos despu�s de Vault 7.
Los Guardianes de la Libertad de Noam Chomsky y Edward S.Herman. Es un ensayo un poco duro de leer pero merece la pena analizar cu�l era el modelo de los medios de comunicaci�n a finales de los a�os 80 y c�mo ten�an y siguen teniendo la capacidad de dirigir la opini�n p�blica a pesar de la aparici�n de internet y las fake news.
Y, por �ltimo, me gustar�a recomendar el libro de Silvia Barrera, Claves de Investigaci�n en Redes Sociales. Siempre he valorado mucho a las personas que se dedican a la seguridad p�blica en Espa�a. Tenemos la suerte de contar con muy buenos profesionales y m�s despu�s de leer el libro de Silvia, una persona que ha dedicado toda su carrera a ayudar a los dem�s.
Sigue Un inform�tico en el lado del mal - Google+ RSS 0xWord

download file now
Sunday, September 17, 2017
Hackazon una aplicación web vulnerable de e commerce para practicar
Hackazon una aplicación web vulnerable de e commerce para practicar
Hackazon es un m�quina intencionadamente vulnerable que simula ser una tienda online y que incorpora las �ltimas tecnolog�as que se usan actualmente: un interfaz AJAX, un workflow realista de e-commerce e incluso un API RESTful para una aplicaci�n m�vil

Aunque Dan Kuykendall aka @dan_kuyendall de NT OBJECTives (ahora Rapid7) la present� ya hace casi 3 a�os, en el 2014 en la APP Sec USA de OWASP, sigue siendo una interesante opci�n a la hora de montar un laboratorio de pr�cticas.
Hackazon es de c�digo abierto y permite adem�s configurar cada �rea de la aplicaci�n con el fin de cambiar el panorama de vulnerabilidades y as� evitar "pruebas conocidas de vulnerabilidades" o cualquier otra forma de "enga�o".
Dado que la aplicaci�n incluye interfaces RESTful que potencian la funcionalidad AJAX y clientes m�viles (JSON, XML, GwT y AMF), los usuarios necesitar�n las �ltimas herramientas y t�cnicas para descubrir todas las vulnerabilidades. Hackazon tambi�n requiere probar detalladamente los flujos de trabajo, como carritos de compras, que se utilizan com�nmente en aplicaciones empresariales.
Instalaci�n (entorno WAMP)
Caracter�sticas
Wiki: https://github.com/rapid7/hackazon/wiki
Manual de usuario (pdf): https://community.rapid7.com/servlet/JiveServlet/downloadBody/3452-102-3-8267/Hackazon_User%27s_Guide.pdf

Aunque Dan Kuykendall aka @dan_kuyendall de NT OBJECTives (ahora Rapid7) la present� ya hace casi 3 a�os, en el 2014 en la APP Sec USA de OWASP, sigue siendo una interesante opci�n a la hora de montar un laboratorio de pr�cticas.
Hackazon es de c�digo abierto y permite adem�s configurar cada �rea de la aplicaci�n con el fin de cambiar el panorama de vulnerabilidades y as� evitar "pruebas conocidas de vulnerabilidades" o cualquier otra forma de "enga�o".
Dado que la aplicaci�n incluye interfaces RESTful que potencian la funcionalidad AJAX y clientes m�viles (JSON, XML, GwT y AMF), los usuarios necesitar�n las �ltimas herramientas y t�cnicas para descubrir todas las vulnerabilidades. Hackazon tambi�n requiere probar detalladamente los flujos de trabajo, como carritos de compras, que se utilizan com�nmente en aplicaciones empresariales.
Instalaci�n (entorno WAMP)
- Descarga el c�digo
- Configura el DOCUMENT_ROOT a /web. Aseg�rate de que est� activado el soporte de htaccess y REWRITE.
- Copia /assets/config/db.sample.php a /assets/config/db.php
- Cambia la configuraci�n para la BD en /assets/config/db.php
- Abre http://yoursitename/install
Caracter�sticas
- Soporte REST - http://www.w3.org/2001/sw/wiki/REST
- Soporte GWT - http://www.gwtproject.org
- Soporta peticiones AJAX y HTTP est�ndar
- PHP Version � 5.4
- PHP Framework � http://phpixie.com/
- JS � http://jquery.com/ & http://knockoutjs.com/
- CSS � http://getbootstrap.com/
- DB � MySQL 5.5 con soporte InnoD
- Web Server � Apache 2.0
Wiki: https://github.com/rapid7/hackazon/wiki
Manual de usuario (pdf): https://community.rapid7.com/servlet/JiveServlet/downloadBody/3452-102-3-8267/Hackazon_User%27s_Guide.pdf
download file now
Labels:
aplicaci�n,
commerce,
de,
e,
hackazon,
para,
practicar,
una,
vulnerable,
web
Friday, September 15, 2017
Todavía una canción de amor
Todavía una canción de amor
Sangro. No me he dado cuenta y he conseguido que se ponga a sangrar. Guardo el dedo pulgar sangrante dentro del pu�o para detener la peque�a hemorragia que me he provocado. Noto palpitar el dedo mientras miro disimuladamente al p�blico. A�n se est�n sentando. Tengo que parar Spotify que vienen de la organizaci�n. Suenan Los Rodr�guez que me dicen eso de �No te vayas si te grito pi�rdete�. Me quito los cascos y se pierde la canci�n. Duele. Otra vez me han tra�do un micr�fono de esos que se pasan por detr�s de las orejas que tanto odio.
�D�nde estar�s? S� que hoy has venido aqu� y espero que hayas entrado a verme, pero no s� exactamente d�nde te puedes haber sentado. Me agacho y me retiro el pelo para que me pongan el micr�fono. Hay como cien personas solo en el auditorio pero a�n siguen entrando. �D�nde est�s?
�Al final puede que no hayas entrado? No lo creo. Pero tampoco ser�a la primera vez. Estar�s por la sala. Sigo notando c�mo se aceleran los latidos de mi coraz�n en el dedo pulgar sangrante mientras me colocan el micr�fono. Me preguntan algo. �S�, agua, por favor�, contesto. Tengo la presentaci�n lista y te busco sin que se note. A pesar de que sepa que est�s por aqu� nunca s� si al final vas a entrar o no. No ser� la primera vez que te busco y no est�s. Ya he pensado eso antes. �Estoy nervioso?
Me enfado conmigo mismo por haberme hecho la herida en el pulgar. Los nervios me han vuelto a traicionar y he comenzado mec�nicamente a ara�arme. Me miro la mano que tengo apretada con la esperanza de que la hemorragia que me he provocado se haya detenido. �Cu�ntas veces me has dicho que no me ara�e cuando estoy nervioso? No mucha gente sabe que hago esto. Pero no puedo evitarlo. Sigo sacando el coraz�n para matar al pulgar. Y me ara�o. Me ara�o y no lo noto. �D�nde est�s? Te busco m�s descaradamente. Parte del p�blico se ha dado cuenta de que busco algo y tambi�n buscan. No entienden por qu�, pero siguen mi mirada busc�ndote sin saberlo. No noto que me hago da�o hasta que es demasiado tarde.
Me miro la mano otra vez. La peque�a hemorragia se ha convertido en un peque�o e incipiente co�gulo de sangre que pronto se convertir� en una peque�a costra cuando se seque. Me dan ganas de sacar fuego y cauterizarme la herida. Como en las pel�culas de h�roes. La u�a del dedo coraz�n guarda los restos del delito. Al lado la goma del pelo en el pulgar. Parece un anillo o una alianza, pero solo es una goma del pelo para cuando me quite el gorro y quiera pasar un poco m�s desapercibido por el mundo. Sherlock Holmes lo hubiera adivinado todo muy r�pido. Estoy nervioso. �Por qu�? �Por ti? Si cuando no vienes las charlas se graban. S� que siempre las puedes ver. Probablemente la ver�s aunque no te guste. En mi canal Youtube. Incluso te las mandan por WhatsApp para que las veas. �D�nde est�s? �Har�s fotos? �Has tra�do el iPhone? �Sigues teniendo ese iPhone?
Me est�n presentando. El coraz�n palpita a�n en el pulgar. Duele. Me deber�a comer las u�as como todo el mundo en lugar de ara�arme. �D�nde est�s? Empiezo a hablar. �Hola hackers�. Esta charla me la s�. Bueno, como todas. Incluso las que doy por primera vez me las s�. Las hago antes mentalmente varias veces. No hay improvisaci�n en el tempo y los contenidos. S� en los chistes. Voy a hacer uno. Se r�en. �Te habr�s re�do? �D�nde est�s?
Seguro que si est�s en la sala te has re�do. Lo s�. Luego me dir�s que era una broma muy macarra. Muy de Bronxtolex. Pero s� que te gusta. Lo pienso para m� mientras sigo hablando y busc�ndote con el rabillo del ojo. Hago una pausa para re�rme yo, que a m� me ha hecho gracia pensar en lo que dir�s sobre esta gracieta. �D�nde est�s? �Ser� esta una de esas charlas que ver�s por Internet? Voy a hacer la primera demo. Vamos, Chema. �Qu� puede salir mal en la demo? Me la s�. La he hecho varias veces ya. �Se entender� lo que estoy explicando? �Te gustar�? Me falla a la primera. Risas. Chiste sobre lo torpe que soy. Risas masivas. Funciona la demo. ��A que mola?�. Risas y aplauso. Je. Seguro que te gusta. Te gusta cuando hago estas tonter�as.
La charla se va a acabar. Llegamos a las preguntas. �D�nde estar�s? Primera pregunta. Encienden las luces. Te cazo. Te veo. Est�s ah�. Te he cazado. Miras hacia abajo. Parece que no te interesa la charla. Disimulas mirando el m�vil. Pasas de las preguntas. Y tambi�n pasas de las respuetas. Contesto la pregunta. Larga respuesta, como siempre. Otra pregunta. Sigues con el m�vil. Te veo de reojo levantar la cabeza y mirarme. Algo haces con el iPhone. Me rio sin mirarte. Te r�es en la distancia.
Me despido y comienzo a recoger todo para no olvidarme nada. Cargador. Adaptador. Mi iPhone. Lo meto todo en la mochila mientras me empiezan a pedir alguna foto. Firmo un par de libros. Te busco. �D�nde estar�s ahora? No est�s en tu sitio. �S�, contacta conmigo por Linkedin�. �No, no tengo tarjeta de negocios. No uso�. Foto. �S�, en la web de Telef�nica tienes para contactar con nosotros�. Foto. Foto. �Gracias�. Avanzo hacia la salida mientras me siguen preguntando cosas.
Llego a la puerta. Disimulas. Te hablo. �Hola�.��Te ha gustado la charla?�. Sonr�es. �S�. Foto. Otra foto. Esta nos la haces t� con el Android de la joven estudiante que acaba de pedirme la foto. Te r�es. Te hace gracia que me pidan fotos a�n. Y que las tengas que hacer t�. Despu�s de tanto tiempo. Te divierte. Foto. ��Conoces a Chema?�, te preguntan. Te r�es nerviosamente. �S�, de hace algo de tiempo�. Te r�es. Me r�o para que lo notes t�. Los dem�s no lo notan. Te pones cuasi colorada.
Vienen de la organizaci�n a por m�. Se acabaron las fotos. Se acabaron los dibujos de No Lusers diciendo eso de �Con amor maligno, Chema Alonso� en los libros de 0xWord. Se acabaron las charlas con los asistentes. Te separas dando un paso atr�s. Me llevan. Tengo que hacer las entrevistas con los medios. Te lanzo una mirada que t� entiendes. �Luego te busco�. Sonr�es y te apartas para que me vaya.
Me llevan. Otra vez estoy solo mientras me rodean. A�n llevo el micr�fono que tanto odio. Quiero terminar mi canci�n de Los Rodr�guez. Voy a entrar en la sala donde esperan los periodistas. Me giro para verte. Te pierdo. Te has ido y no est�s. ��De verdad le habr� gustado?� ��Cu�nto tiempo pasar� hasta nos volvamos a ver?� Miro mi dedo coraz�n a�n ensangrentado. Est� a punto de comenzar a ara�ar otra vez de los nervios la misma zona que tantas veces me dijiste que no me ara�ase. Palpita el coraz�n en la herida. Te busco. �D�nde estar�s? Te has ido. Sangro.
FIN. }:)
M�s lecturas:
- Un d�a cualquiera
- Un d�a cualquiera en un hotel cualquiera
- 1997
- Arqueolog�a del siglo XXI
- Dos mil sesenta y tres
- You Leak IT
Saludos Malignos!
![]() |
| Figura 1: "Todav�a una canci�n de amor" |
�D�nde estar�s? S� que hoy has venido aqu� y espero que hayas entrado a verme, pero no s� exactamente d�nde te puedes haber sentado. Me agacho y me retiro el pelo para que me pongan el micr�fono. Hay como cien personas solo en el auditorio pero a�n siguen entrando. �D�nde est�s?
�Al final puede que no hayas entrado? No lo creo. Pero tampoco ser�a la primera vez. Estar�s por la sala. Sigo notando c�mo se aceleran los latidos de mi coraz�n en el dedo pulgar sangrante mientras me colocan el micr�fono. Me preguntan algo. �S�, agua, por favor�, contesto. Tengo la presentaci�n lista y te busco sin que se note. A pesar de que sepa que est�s por aqu� nunca s� si al final vas a entrar o no. No ser� la primera vez que te busco y no est�s. Ya he pensado eso antes. �Estoy nervioso?
Me enfado conmigo mismo por haberme hecho la herida en el pulgar. Los nervios me han vuelto a traicionar y he comenzado mec�nicamente a ara�arme. Me miro la mano que tengo apretada con la esperanza de que la hemorragia que me he provocado se haya detenido. �Cu�ntas veces me has dicho que no me ara�e cuando estoy nervioso? No mucha gente sabe que hago esto. Pero no puedo evitarlo. Sigo sacando el coraz�n para matar al pulgar. Y me ara�o. Me ara�o y no lo noto. �D�nde est�s? Te busco m�s descaradamente. Parte del p�blico se ha dado cuenta de que busco algo y tambi�n buscan. No entienden por qu�, pero siguen mi mirada busc�ndote sin saberlo. No noto que me hago da�o hasta que es demasiado tarde.
Me miro la mano otra vez. La peque�a hemorragia se ha convertido en un peque�o e incipiente co�gulo de sangre que pronto se convertir� en una peque�a costra cuando se seque. Me dan ganas de sacar fuego y cauterizarme la herida. Como en las pel�culas de h�roes. La u�a del dedo coraz�n guarda los restos del delito. Al lado la goma del pelo en el pulgar. Parece un anillo o una alianza, pero solo es una goma del pelo para cuando me quite el gorro y quiera pasar un poco m�s desapercibido por el mundo. Sherlock Holmes lo hubiera adivinado todo muy r�pido. Estoy nervioso. �Por qu�? �Por ti? Si cuando no vienes las charlas se graban. S� que siempre las puedes ver. Probablemente la ver�s aunque no te guste. En mi canal Youtube. Incluso te las mandan por WhatsApp para que las veas. �D�nde est�s? �Har�s fotos? �Has tra�do el iPhone? �Sigues teniendo ese iPhone?
Me est�n presentando. El coraz�n palpita a�n en el pulgar. Duele. Me deber�a comer las u�as como todo el mundo en lugar de ara�arme. �D�nde est�s? Empiezo a hablar. �Hola hackers�. Esta charla me la s�. Bueno, como todas. Incluso las que doy por primera vez me las s�. Las hago antes mentalmente varias veces. No hay improvisaci�n en el tempo y los contenidos. S� en los chistes. Voy a hacer uno. Se r�en. �Te habr�s re�do? �D�nde est�s?
Seguro que si est�s en la sala te has re�do. Lo s�. Luego me dir�s que era una broma muy macarra. Muy de Bronxtolex. Pero s� que te gusta. Lo pienso para m� mientras sigo hablando y busc�ndote con el rabillo del ojo. Hago una pausa para re�rme yo, que a m� me ha hecho gracia pensar en lo que dir�s sobre esta gracieta. �D�nde est�s? �Ser� esta una de esas charlas que ver�s por Internet? Voy a hacer la primera demo. Vamos, Chema. �Qu� puede salir mal en la demo? Me la s�. La he hecho varias veces ya. �Se entender� lo que estoy explicando? �Te gustar�? Me falla a la primera. Risas. Chiste sobre lo torpe que soy. Risas masivas. Funciona la demo. ��A que mola?�. Risas y aplauso. Je. Seguro que te gusta. Te gusta cuando hago estas tonter�as.
La charla se va a acabar. Llegamos a las preguntas. �D�nde estar�s? Primera pregunta. Encienden las luces. Te cazo. Te veo. Est�s ah�. Te he cazado. Miras hacia abajo. Parece que no te interesa la charla. Disimulas mirando el m�vil. Pasas de las preguntas. Y tambi�n pasas de las respuetas. Contesto la pregunta. Larga respuesta, como siempre. Otra pregunta. Sigues con el m�vil. Te veo de reojo levantar la cabeza y mirarme. Algo haces con el iPhone. Me rio sin mirarte. Te r�es en la distancia.
Me despido y comienzo a recoger todo para no olvidarme nada. Cargador. Adaptador. Mi iPhone. Lo meto todo en la mochila mientras me empiezan a pedir alguna foto. Firmo un par de libros. Te busco. �D�nde estar�s ahora? No est�s en tu sitio. �S�, contacta conmigo por Linkedin�. �No, no tengo tarjeta de negocios. No uso�. Foto. �S�, en la web de Telef�nica tienes para contactar con nosotros�. Foto. Foto. �Gracias�. Avanzo hacia la salida mientras me siguen preguntando cosas.
Llego a la puerta. Disimulas. Te hablo. �Hola�.��Te ha gustado la charla?�. Sonr�es. �S�. Foto. Otra foto. Esta nos la haces t� con el Android de la joven estudiante que acaba de pedirme la foto. Te r�es. Te hace gracia que me pidan fotos a�n. Y que las tengas que hacer t�. Despu�s de tanto tiempo. Te divierte. Foto. ��Conoces a Chema?�, te preguntan. Te r�es nerviosamente. �S�, de hace algo de tiempo�. Te r�es. Me r�o para que lo notes t�. Los dem�s no lo notan. Te pones cuasi colorada.
Vienen de la organizaci�n a por m�. Se acabaron las fotos. Se acabaron los dibujos de No Lusers diciendo eso de �Con amor maligno, Chema Alonso� en los libros de 0xWord. Se acabaron las charlas con los asistentes. Te separas dando un paso atr�s. Me llevan. Tengo que hacer las entrevistas con los medios. Te lanzo una mirada que t� entiendes. �Luego te busco�. Sonr�es y te apartas para que me vaya.
Me llevan. Otra vez estoy solo mientras me rodean. A�n llevo el micr�fono que tanto odio. Quiero terminar mi canci�n de Los Rodr�guez. Voy a entrar en la sala donde esperan los periodistas. Me giro para verte. Te pierdo. Te has ido y no est�s. ��De verdad le habr� gustado?� ��Cu�nto tiempo pasar� hasta nos volvamos a ver?� Miro mi dedo coraz�n a�n ensangrentado. Est� a punto de comenzar a ara�ar otra vez de los nervios la misma zona que tantas veces me dijiste que no me ara�ase. Palpita el coraz�n en la herida. Te busco. �D�nde estar�s? Te has ido. Sangro.
FIN. }:)
M�s lecturas:
- Un d�a cualquiera
- Un d�a cualquiera en un hotel cualquiera
- 1997
- Arqueolog�a del siglo XXI
- Dos mil sesenta y tres
- You Leak IT
Saludos Malignos!
Sigue Un inform�tico en el lado del mal - Google+ RSS 0xWord

download file now
Friday, September 8, 2017
Una opción en Telegram que arregla el Desbloquéame de WhatsApp
Una opción en Telegram que arregla el Desbloquéame de WhatsApp
Durante el mes de Julio publiqu� en un post el trabajo que hicimos con WhatsApp, explicando que era posible automatizar la creaci�n de de grupos de WhatsApp por medio de una aplicaci�n web que permitiera a una persona "desbloquearse" de la lista negra de otro contacto de WhatsApp.
| Figura 1: Una opci�n de Telegram que arregla el "Desbloqu�ame" de WhatsApp |
La idea era probar que una peque�a caracter�stica de seguridad - conocida por muchos - podr�a ser explotada de una manera automatizada, pero por supuesto no publicamos el servicio ni el c�digo del mismo.
Figura 2: PoC de Desbloqu�ame WhatsApp
Esa debilidad que WhatsApp tiene se puede arreglar de una manera muy sencilla, si la aplicaci�n tuviera una opci�n de configuraci�n tan �til como la que tiene Telegram para restringir qui�n te puede a�adir a un grupo. Mientras que en WhatsApp cualquiera - le tengas en contactos o no - puede agregarte a un grupo, en Telegram los usuarios pueden restringir esta opci�n solo a sus contactos de la agenda.
![]() |
| Figura 3: Opci�n de Telegram que permite restringir qui�n puede agregarte a un grupo |
Con un control tan sencillo como este, el problema explicado en "Desbloqu�ame" de WhatsApp se solucionar�a, as� que esperamos que en pr�ximas actualizaciones acabe apareciendo, para dotar al servicio de un poco m�s de control por parte de los usuarios.
Saludos Malignos!
Sigue Un inform�tico en el lado del mal - Google+ RSS 0xWord

download file now
Go! Go online in flight! Con tu VPN montada en una Raspeberry Pi
Go! Go online in flight! Con tu VPN montada en una Raspeberry Pi
�A qui�n no le gusta viajar? En mi caso, disfruto tres veces de los viajes: al planificarlos, durante el viaje y finalmente, clasificando las fotos y los recuerdos que me he tra�do. Pero hay una cosa del viaje que todos odiamos: las horas muertas en el avi�n cuando el sistema de entretenimiento del mismo es horrible. En mi caso, un vuelo desde Madrid a Vancouver con un sistema de entretenimiento malo hizo que me fijase en otras cosas. Por suerte, algunas aerol�neas ofrecen conexi�n a Internet desde el avi�n, por un m�dico "no tan m�dico" precio.
Muchas de aerol�neas que ofrecen acceso a Internet desde el avi�n ofrecen el servicio de una compa��a llamada Gogo, como son British Airways, Iberia, American Airlines, Japan Airlines, etc�tera. La forma de dar el servicio puede ser bien, enviando y recibiendo la se�al tierra (ATG, Air-To-Ground) o desde un sat�lite, o una combinaci�n de ambas. Una vez la se�al llega al avi�n, es convertida al est�ndar Wi-Fi para poder ser consumido por los pasajeros del avi�n.
Cuando el avi�n alcanza la altura adecuada, el servicio se activa y cualquiera que se conecte a la red wifi del avi�n llega a un portal donde la aerol�nea ofrece la posibilidad de contratar varios paquetes, con un ancho de banda determinado. Algunas incluso permiten ver las pel�culas del sistema de entretenimiento en nuestro m�vil o tablet. Vino a mi cabeza un post que le� hace algunos meses en alg�n sitio de c�mo funcionaban este tipo de servicios, en los que solamente los puertos 80 y 3128 parec�an bloqueados.
Por suerte, ten�a en casa una Raspberry Pi, configurada con Open VPN con Pi-Hole por encima para bloquear publicidad y trackers, lo t�pico. Pero lo ten�a escuchando a un puerto que no era ni el 80 ni el 3128. En el primer vuelo, al conectarme al Wi-Fi me permit�a descargarme una app de App Store para ver las pel�culas del avi�n desde el m�vil, lo cual significaba que ten�a salida a Internet. Pero, como era de esperar, la VPN no levant�. No obstante, podr�a navegar por Internet durante unos minutos gratis, el tiempo que el sistema estimaba oportuno que se tardaba en bajar la app.
Con un poco de tiempo en el hotel, reconfigur� el servidor VPN para que escuchase el puerto 3128. Y deseando estaba de que llegase la hora de subirme de nuevo al avi�n, a pesar de mi miedo a volar. Una vez el avi�n lleg� a la altitud en la que los pasajeros de desabrochan los cinturones, encend� el Wi-Fi del m�vil y prob� a levantar la VPN.
�Funcion�! Como se puede ver en las siguientes capturas, la conexi�n se hab�a establecido correctamente.
Se ha conectado correctamente a la Raspberry Pi, que a su vez limpia publicidad y trackers con Pi-Hole (DNS primario).
La direcci�n IP del tel�fono ya aparece como si fuera la de mi casa. A partir de ah� pude consultar el correo, refrescar los feed de noticias y decirle a mis padres que el vuelo iba bien.
Dados los precios del servicio, me pregunt� cu�ntas personas estar�an conectadas al mismo, pero parece que fui el �nico que estaba enganchado en ese momento.
Y finalmente, prob� a acceder por SSH a la Raspberry, cosa que funcion� tambi�n.
Sirva esta experiencia para demostrar que incluso a diez mil metros de altura, los servicios y herramientas que las soportan necesitan una constante monitorizaci�n de seguridad, seguida de las medidas correctivas necesarias.
Autor: Miguel Gallego @_Mich
![]() |
| Figura 1: Go! Go Online in flight! (Con tu VPN montada en una Raspberry Pi) |
Muchas de aerol�neas que ofrecen acceso a Internet desde el avi�n ofrecen el servicio de una compa��a llamada Gogo
![]() |
| Figura 2: Se�al Wi-Fi dentro del avi�n |
Cuando el avi�n alcanza la altura adecuada, el servicio se activa y cualquiera que se conecte a la red wifi del avi�n llega a un portal donde la aerol�nea ofrece la posibilidad de contratar varios paquetes, con un ancho de banda determinado. Algunas incluso permiten ver las pel�culas del sistema de entretenimiento en nuestro m�vil o tablet. Vino a mi cabeza un post que le� hace algunos meses en alg�n sitio de c�mo funcionaban este tipo de servicios, en los que solamente los puertos 80 y 3128 parec�an bloqueados.
![]() |
| Figura 3:Portal de la aerol�nea a trav�s de la red Wi-Fi |
Por suerte, ten�a en casa una Raspberry Pi, configurada con Open VPN con Pi-Hole por encima para bloquear publicidad y trackers, lo t�pico. Pero lo ten�a escuchando a un puerto que no era ni el 80 ni el 3128. En el primer vuelo, al conectarme al Wi-Fi me permit�a descargarme una app de App Store para ver las pel�culas del avi�n desde el m�vil, lo cual significaba que ten�a salida a Internet. Pero, como era de esperar, la VPN no levant�. No obstante, podr�a navegar por Internet durante unos minutos gratis, el tiempo que el sistema estimaba oportuno que se tardaba en bajar la app.
Con un poco de tiempo en el hotel, reconfigur� el servidor VPN para que escuchase el puerto 3128. Y deseando estaba de que llegase la hora de subirme de nuevo al avi�n, a pesar de mi miedo a volar. Una vez el avi�n lleg� a la altitud en la que los pasajeros de desabrochan los cinturones, encend� el Wi-Fi del m�vil y prob� a levantar la VPN.
![]() |
| Figura 4: OpenVPN en un iPhone, antes de conectarse |
�Funcion�! Como se puede ver en las siguientes capturas, la conexi�n se hab�a establecido correctamente.
![]() |
| Figura 5: Conexi�n VPN realizada correctamente |
Se ha conectado correctamente a la Raspberry Pi, que a su vez limpia publicidad y trackers con Pi-Hole (DNS primario).
![]() |
| Figura 6: Log de conexi�n a la VPN |
La direcci�n IP del tel�fono ya aparece como si fuera la de mi casa. A partir de ah� pude consultar el correo, refrescar los feed de noticias y decirle a mis padres que el vuelo iba bien.
![]() |
| Figura 7: Direcci�n IP del terminal iPhone, situada en Madrid |
Dados los precios del servicio, me pregunt� cu�ntas personas estar�an conectadas al mismo, pero parece que fui el �nico que estaba enganchado en ese momento.
![]() |
| Figura 8: Todo el ancho de banda para m� |
Y finalmente, prob� a acceder por SSH a la Raspberry, cosa que funcion� tambi�n.
![]() |
| Figura 9: Me sent�a como en casa, literalmente |
Sirva esta experiencia para demostrar que incluso a diez mil metros de altura, los servicios y herramientas que las soportan necesitan una constante monitorizaci�n de seguridad, seguida de las medidas correctivas necesarias.
Autor: Miguel Gallego @_Mich
Sigue Un inform�tico en el lado del mal - Google+ RSS 0xWord

download file now
Thursday, September 7, 2017
Una PoC de Mobile Connect con Biometría de Huellas Dactilares
Una PoC de Mobile Connect con Biometría de Huellas Dactilares
A la hora de implantar una estrategia de identidad en una organizaci�n hay que pensar en el conjunto de soluciones que permitan dotar a cada aplicaci�n o sistema en el que hay que identificarse del m�ximo posible de opciones para maximizar las cuatro caracter�sticas que deben determinar una buena elecci�n: Universalidad, Usabilidad, Robustez y Cumplimiento.
![]() |
| Figura 1: Una PoC de Mobile Connect con Biometr�a de Huellas Dactilares |
No voy a detenerme en el post de hoy a hablar de estrategias de identidad, porque ya os he hablado tiempo atr�s de cu�l es nuestra visi�n. Hoy solo os voy a mostrar otra opci�n combinada de tecnolog�as de identidad para autenticarse con dos factores. Ya en una entrevista anterior hice varios ejemplos de uso de Mobile Connect, Latch y Biometr�a, como pod�is ver en este v�deo.
Figura 2: Mobile Connect, Latch y Biometr�a
Lo m�s robusto ser�a utilizar tres factores, con algo que se sepa, algo que se sea y algo que se posea, pero en muchos casos esa Robustez penaliza en exceso al Usabililidad o la Universalidad. Por supuesto, entre utilizar un �nico factor de identidad o tres, lo m�s extendido hoy en d�a es permitir a los usuarios utilizar dos factores de autenticaci�n, como vemos en casi todos los servicios, y en los m�s avanzados, se permite elegir el mecanismo de segundo factor, para aumentar la Usabilidad y la Universalidad.
Figura 3: Autenticaci�n usando Mobile Connect con la SIM
En este ejemplo, pod�is ver una PoC (Prueba de Concepto) hecha por ingenieros de la empresa Certisign de Brasil, en la que han integrado Mobile Connect como primer factor de autenticaci�n m�s Biometr�a de Huellas Dactilares como segundo.
Figura 4: Mobile Connect + Fingerprint Biometric
En este caso, si has visto el v�deo, habr�s podido comprobar que se est� utilizando la c�mara del smartphone para escanear las huellas, lo que permite extender la Usabilidad del sistema a todos los smartphone con c�mara, y no solo a los que tienen lector de huellas dactilares, como hac�a yo en el ejemplo del v�deo de la Figura 2.
Al final, el arquitecto de sistemas o aplicaciones es el que debe elegir cu�les son las opciones de identidad que quiere permitir, teniendo en cuenta que utilizar varios sistemas, de varios factores, y permitir al usuario que decida cu�l es la que quiere usar es una combinaci�n.
![]() |
| Figura 5: El lector de Biometr�a de Huellas Dactilares es la c�mara del smartphone |
Saludos Malignos!
Sigue Un inform�tico en el lado del mal - Google+ RSS 0xWord

download file now
Wednesday, September 6, 2017
Tu PLC Sauter viene con una cuenta de e mail de regalo
Tu PLC Sauter viene con una cuenta de e mail de regalo
Sauter moduweb Vision es un m�dulo que proporciona un aplicativo web para la visualizaci�n de manera compacta, sencilla e intuitiva de la informaci�n que proporcionan diversos PLCs a los operarios que los utilizan en sus Sistemas Industriales. Tambi�n permite interactuar de manera directa en la configuraci�n de ciertos par�metros de este tipo de aut�matas programables.
Una funcionalidad que incorpora este m�dulo, es la configuraci�n de un cliente de correo electr�nico para que, en el caso de que se dispare una alarma (temperatura por encima de una consigna, extractores de humo averiados, etc�), autom�ticamente se envi� una notificaci�n por correo electr�nico a la persona responsable, avisando del tipo de incidencia.
Veremos en el presente art�culo c�mo, aprovech�ndonos de la configuraci�n por defecto de acceso a la gesti�n del PLC mediante el m�dulo moduWeb Vision, es posible acceder a la configuraci�n del cliente de correo electr�nico del PLC, obtener la contrase�a de la cuenta de correo indicada para las notificaciones y comprobar, con la ayuda del protocolo SMTP, si el password de acceso a la cuenta de correo electr�nico realmente se corresponde con �sta.
Fase 1: B�squeda de dispositivos Sauter con el m�dulo moduWeb Vision
Localizar PLCs con el m�dulo moduWeb Vision es realmente f�cil, utilizando el patr�n �Sauter moduWeb - Login� presente en el t�tulo de la web. Realizando un poco de Hacking con Buscadores, Google devuelve los siguientes resultados:
Fase 2: Datos de acceso por defecto
Muchos de estos PLCs conectados a Internet, que controlan entornos donde las vidas humanas tienen un papel fundamental ya que pueden estar en Sistemas Industriales o Infraestructuras Cr�ticas, siguen presentando configuraciones inseguras por defecto. Una sencilla b�squeda en Google nos proporciona los datos de acceso por defecto a estos dispositivos con moduWeb Vision: �admin� y �password�.
Introduciendo la informaci�n mostrada en la figura anterior, es posible acceder a buena parte de estos dispositivos. En la figura siguiente, se muestra el panel de manipulaci�n y monitorizaci�n del sistema de calefacci�n de un bloque de viviendas comunitario con credenciales por defecto.
Fase 3: Configuraci�n del cliente del correo electr�nico del PLC
Como se ha comentado, el m�dulo moduWeb Visi�n dispone de un cliente de correo electr�nico que se comunica con un servidor de correo electr�nico bajo el protocolo SMTP (Simple Mail Transfer Protocol) usando el puerto 25/TCP. Para ello, hemos de proporcionar en el la configuraci�n del cliente de correo, qui�n es el servidor de correo electr�nico saliente que enviar� el mensaje de alerta a un buz�n de correo electr�nico, la cuenta de correo electr�nico y la contrase�a de correo.
Por defecto, l�ase la documentaci�n del PLC, la opci�n de SSL para enviar correos electr�nicos cifrados viene desactivada.
Fase 4: Seguridad por ocultaci�n
En la figura anterior puede observarse c�mo la contrase�a, a primera vista, no aparece en texto plano debido al uso del campo input de tipo password en el formulario de configuraci�n del cliente de correo SMTP. Basta realizar un cambio en caliente desde el navegador web para obtener la clave en texto claro de la cuenta de correo electr�nico.
Conocida el password de uno de los usuarios del servidor de correo saliente usado por el PLC, el siguiente paso es comprobar que realmente se trata de una identidad digital v�lida utilizada por el PLC. Aqu� es d�nde entrar� en juego el protocolo SMTP.
Fase 5: Di�logo con el servidor de correo electr�nico mediante SMTP
El protocolo SMTP (Simple Mail Transfer Protocol) utiliza por defecto el puerto 25/TCP. Para conectarnos, basta realizar una conexi�n TCP del servidor. Inicialmente intentaremos mandar un correo electr�nico desde la cuenta de correo descubierta en el PLC. En caso de no estar bien configurado el servidor de correo, podr�amos �spoofear� cualquier cuenta de correo electr�nico (aunque el nombre de dominio fuera diferente al nombre de dominio configurado en el servidor de correo electr�nico) y usar ese servidor para realizar ataques, por ejemplo, de spear phishing.
Comprobamos c�mo el servidor de correo no permite el env�o de correos electr�nicos si no nos autenticamos correctamente en �l.
Es en este punto es donde utilizaremos para la autenticaci�n el password descubierto en la figura 6. Tras conectarnos al puerto 25/TCP, con la opci�n �auth login� decimos al servidor que queremos autenticarnos en �l. El servidor nos devolver� el mensaje �334 VXNlcm5hbWU6�, que se trata de una cadena codificada en Base64 solicitando el nombre de usuario.
Introducimos el nombre de usuario codificado en Base64 (c2xxxxxxxxx20=) y el servidor nos devuelve el mensaje �334 UGFzc3dvcmQ6� codificado en Base64 solicitando el password. Codificamos el password de la figura 7 en Base64 y se lo enviamos al servidor de correo. El servidor devuelve un mensaje de que la autenticaci�n es correcta (authentication succeeded).
Tras indicar qui�n es el emisor del mensaje y el destinatario, finalizar el mensaje con punto (.), el servidor devuelve el mensaje �mail accepted for delivery� (correo aceptado para la entrega). A continuaci�n se muestran todos los pasos de la conexi�n SMTP AUTH a trav�s de Telnet:
En estos momentos, podemos determinar que la cuenta de correo electr�nico y el password presente en la configuraci�n del cliente de correo del PLC de la figura 7, realmente pertenecen a una identidad digital v�lida en el servidor de correo saliente usado por el m�dulo moduWeb Vision del PLC Sauter y est� distribuida en todos y cada uno de los dispositivos. Todos con la misma. No parece la forma m�s segura de crear un sistema industrial.
Autor: Amador Aparicio (@amadapa), autor del libro "Hacking Web Technologies"
![]() |
| Figura 1: Tu PLC Sauter viene con una cuenta de e-mail de "regalo" |
Una funcionalidad que incorpora este m�dulo, es la configuraci�n de un cliente de correo electr�nico para que, en el caso de que se dispare una alarma (temperatura por encima de una consigna, extractores de humo averiados, etc�), autom�ticamente se envi� una notificaci�n por correo electr�nico a la persona responsable, avisando del tipo de incidencia.
![]() |
| Figura 2: PLC Sauter |
Veremos en el presente art�culo c�mo, aprovech�ndonos de la configuraci�n por defecto de acceso a la gesti�n del PLC mediante el m�dulo moduWeb Vision, es posible acceder a la configuraci�n del cliente de correo electr�nico del PLC, obtener la contrase�a de la cuenta de correo indicada para las notificaciones y comprobar, con la ayuda del protocolo SMTP, si el password de acceso a la cuenta de correo electr�nico realmente se corresponde con �sta.
Fase 1: B�squeda de dispositivos Sauter con el m�dulo moduWeb Vision
Localizar PLCs con el m�dulo moduWeb Vision es realmente f�cil, utilizando el patr�n �Sauter moduWeb - Login� presente en el t�tulo de la web. Realizando un poco de Hacking con Buscadores, Google devuelve los siguientes resultados:
![]() |
| Figura 3: Dorking y resultados devueltos por Google |
Fase 2: Datos de acceso por defecto
Muchos de estos PLCs conectados a Internet, que controlan entornos donde las vidas humanas tienen un papel fundamental ya que pueden estar en Sistemas Industriales o Infraestructuras Cr�ticas, siguen presentando configuraciones inseguras por defecto. Una sencilla b�squeda en Google nos proporciona los datos de acceso por defecto a estos dispositivos con moduWeb Vision: �admin� y �password�.
![]() |
| Figura 4: B�squeda de los datos de acceso por defecto |
Introduciendo la informaci�n mostrada en la figura anterior, es posible acceder a buena parte de estos dispositivos. En la figura siguiente, se muestra el panel de manipulaci�n y monitorizaci�n del sistema de calefacci�n de un bloque de viviendas comunitario con credenciales por defecto.
![]() |
| Figura 5: Diagrama de un sistema de calefacci�n comunitario |
Fase 3: Configuraci�n del cliente del correo electr�nico del PLC
Como se ha comentado, el m�dulo moduWeb Visi�n dispone de un cliente de correo electr�nico que se comunica con un servidor de correo electr�nico bajo el protocolo SMTP (Simple Mail Transfer Protocol) usando el puerto 25/TCP. Para ello, hemos de proporcionar en el la configuraci�n del cliente de correo, qui�n es el servidor de correo electr�nico saliente que enviar� el mensaje de alerta a un buz�n de correo electr�nico, la cuenta de correo electr�nico y la contrase�a de correo.
![]() |
| Figura 6: Par�metros de la configuraci�n del cliente de correo electr�nico por SMTP |
Por defecto, l�ase la documentaci�n del PLC, la opci�n de SSL para enviar correos electr�nicos cifrados viene desactivada.
Fase 4: Seguridad por ocultaci�n
En la figura anterior puede observarse c�mo la contrase�a, a primera vista, no aparece en texto plano debido al uso del campo input de tipo password en el formulario de configuraci�n del cliente de correo SMTP. Basta realizar un cambio en caliente desde el navegador web para obtener la clave en texto claro de la cuenta de correo electr�nico.
![]() |
| Figura 7: Modificaci�n en el formulario del cliente para ver la password |
Conocida el password de uno de los usuarios del servidor de correo saliente usado por el PLC, el siguiente paso es comprobar que realmente se trata de una identidad digital v�lida utilizada por el PLC. Aqu� es d�nde entrar� en juego el protocolo SMTP.
Fase 5: Di�logo con el servidor de correo electr�nico mediante SMTP
El protocolo SMTP (Simple Mail Transfer Protocol) utiliza por defecto el puerto 25/TCP. Para conectarnos, basta realizar una conexi�n TCP del servidor. Inicialmente intentaremos mandar un correo electr�nico desde la cuenta de correo descubierta en el PLC. En caso de no estar bien configurado el servidor de correo, podr�amos �spoofear� cualquier cuenta de correo electr�nico (aunque el nombre de dominio fuera diferente al nombre de dominio configurado en el servidor de correo electr�nico) y usar ese servidor para realizar ataques, por ejemplo, de spear phishing.
Comprobamos c�mo el servidor de correo no permite el env�o de correos electr�nicos si no nos autenticamos correctamente en �l.
![]() |
| Figura 8: Conexi�n SMTP e intento de env�o sin autenticar. El servidor no lo permite. |
Es en este punto es donde utilizaremos para la autenticaci�n el password descubierto en la figura 6. Tras conectarnos al puerto 25/TCP, con la opci�n �auth login� decimos al servidor que queremos autenticarnos en �l. El servidor nos devolver� el mensaje �334 VXNlcm5hbWU6�, que se trata de una cadena codificada en Base64 solicitando el nombre de usuario.
Introducimos el nombre de usuario codificado en Base64 (c2xxxxxxxxx20=) y el servidor nos devuelve el mensaje �334 UGFzc3dvcmQ6� codificado en Base64 solicitando el password. Codificamos el password de la figura 7 en Base64 y se lo enviamos al servidor de correo. El servidor devuelve un mensaje de que la autenticaci�n es correcta (authentication succeeded).
Tras indicar qui�n es el emisor del mensaje y el destinatario, finalizar el mensaje con punto (.), el servidor devuelve el mensaje �mail accepted for delivery� (correo aceptado para la entrega). A continuaci�n se muestran todos los pasos de la conexi�n SMTP AUTH a trav�s de Telnet:
![]() |
| Figura 9: Conexi�n SMTP AUTH a trav�s de Telnet |
En estos momentos, podemos determinar que la cuenta de correo electr�nico y el password presente en la configuraci�n del cliente de correo del PLC de la figura 7, realmente pertenecen a una identidad digital v�lida en el servidor de correo saliente usado por el m�dulo moduWeb Vision del PLC Sauter y est� distribuida en todos y cada uno de los dispositivos. Todos con la misma. No parece la forma m�s segura de crear un sistema industrial.
Autor: Amador Aparicio (@amadapa), autor del libro "Hacking Web Technologies"
Sigue Un inform�tico en el lado del mal - Google+ RSS 0xWord

download file now
Tuesday, September 5, 2017
T Pot Una colmena de Honeypots para atraparlos a todos
T Pot Una colmena de Honeypots para atraparlos a todos
Los Honeypots son una gran herramienta para un IDS (Intrusion Detection System), ya que nos ayuda a detectar y estudiar con antelaci�n posibles ataques a nuestra infraestructura real. Todos los que hemos sido administradores de sistemas o estamos en el mundo de la seguridad hemos tenido que trabajar alguna vez con ellos de alguna u otra forma. Existen multitud de honeypots adaptados a funcionar simulando todo tipo de entornos.
Por ejemplo, si necesitas un honeypot para monitoriza tu red de ordenadores, puedes elegir por ejemplo Cowrie (un fork de Kippo y uno de los m�s utilizados) y si necesitas monitorizar los ataques a una infraestructura industrial (ICS) puedes elegir, por ejemplo, Compot (ICS/SCADA).
Cada instalaci�n de un Honeypot requiere configurarlo y adaptarlo para que parezca lo m�ximo posible un entorno real (una de las claves del �xito del Honeypot). Adem�s, una vez hemos obtenido y recopilado todos los datos de los posibles ataques, ser� necesario procesarlos y analizarlos para sacar conclusiones sobre los mismos. Existen muchas herramientas que ayudan a este proceso, como por ejemplo Kippo-Graph (que funciona perfectamente con Cowrie).
T-Pot: Una colmena de Honeypots para atraparlos a todos
Pero existe una soluci�n magn�fica que nos permite tener varios Honeypots (incluidos los dise�ados para simular ICS) dentro de una sola m�quina virtual (o f�sica, seg�n sea necesario) y tambi�n nos permite visualizar la informaci�n de forma espectacular utilizando ELK.
T-Pot es una plataforma de Honeypots que tiene como base una distribuci�n Linux Ubuntu Server 14.04.4 LTS. Esta plataforma incluye una gran variedad de honeypots ya preparados, configurados y listos para entrar en funcionamiento. Algunos de estos honeypots y herramientas que incluye son:
Los puertos que ser�n utilizados por los Honeypot instalados en T-Pot tendremos que redireccionarlos hacia el Honeypot desde nuestro firewall o router si fuera necesario:
La instalaci�n de T-Pot es bastante sencilla, simplemente se puede descargar la imagen ISO y montarla en un sistema virtual o uno f�sico. Tambi�n crear la imagen ISO desde este enlace.
Las recomendaciones de hardware var�an en funci�n de si quieres activar todos los Honeypots y herramientas. En esta captura puedes ver las diferentes opciones que aparecer�n durante el proceso de instalaci�n. En nuestro caso hemos optado por la opci�n �E� (todo) en una m�quina virtual:
Durante el proceso de instalaci�n (el equipo se reiniciar� dos veces) no se realizan apenas preguntas m�s all� de la configuraci�n del teclado y el usuario y contrase�a para el acceso v�a web al panel del control (el usuario para acceder al servidor Linux con T-Pot es �tsec� y la contrase�a �tsec�):
Para acceder al Honeypot de forma segura tendremos que hacerlo desde SSH. Desde Windows podemos utilizar OpenSSH y Putty como puedes ver en este video. Desde Linux o macOS podemos abrir un terminal y ejecutar:
Para comprobar el estado de los contenedores Docker podemos utilizar el plugin ya instalado �UI-For-Docker� el cual nos permite de forma f�cil, controlar todos los par�metros de los contenedores como reiniciarlos, pararlos, configuraci�n de red, puertos, etc�tera:
Para ver el funcionamiento de T-Pot y tambi�n como organiza y muestra los resultados, vamos a realizar simular algunos intentos de acceso desde la red interna donde hemos ubicado el Honeypot (no est� conectado a Internet para esta demostraci�n) utilizando Kali Linux 2. Antes de continuar es importante decir que toda la informaci�n contenida en los Honeypot (contenedores Docker) se pierde cada vez que la aplicaci�n falla o se produce un reinicio del servidor. Es posible activar la persistencia de esta informaci�n accediendo a la carpeta /etc/systemd y ajustar los par�metros individualmente de cada servicio para que mantenga la informaci�n.
Vamos a realizar un ataque por fuerza bruta utilizando Metasploit, en concreto utilizaremos el m�dulo ssh_login. De esta forma veremos c�mo es la estructura del Honeypot una vez se ha conseguido acceso (Cowrie). Posteriormente accederemos al dashboard de T-Pot para ver c�mo ha registrado el ataque:
En el siguiente v�deo muestra la informaci�n que ha recopilado T-Pot en su Dashboard despu�s de nuestro acceso. Hemos omitido algunos paneles que no tienen informaci�n como por ejemplo la ubicaci�n geogr�fica (en este enlace puedes ver c�mo ser�a un ejemplo real de T-Pot):
Para probar los Honeypot orientados a ICS, vamos a realizar un acceso al Honeypot Conpot. Este Honeypot simula un contador de consumo el�ctrico modelo Kamstrup 382 con conexi�n Telnet y sin contrase�a de acceso.
Otro ejemplo ser�a la web del Honeypot eMobility, que simula centros de carga para veh�culos el�ctricos (s�lo tendr�amos que poner la IP del Honeypot con el puerto 8080):
Los Honeypot en entornos ICS y IoT (hay que empezar a crear honeypots que simulen el hardware de los ordenadores de placa simple como Raspberry Pi por ejemplo) son una herramienta imprescindible para las instalaciones industriales. En este enlace encontrar�is una estupenda selecci�n de recursos para Honeypot que podr�amos a�adir a�adir a T-Pot. Seguro que volveremos a hablar pronto de los Honeypot como parte de la Seguridad de los sistemas de control industriales y las infraestructuras cr�ticas.
Autor: Fran Ramirez (@cyberhadesblog) escritor de libro "Microhistorias: an�cdotas y curiosidades de la historia de la inform�tica" e investigador en ElevenPaths.
![]() |
| Figura 1: T-Pot: Una colmena de Honeypots para atraparlos a todos |
Por ejemplo, si necesitas un honeypot para monitoriza tu red de ordenadores, puedes elegir por ejemplo Cowrie (un fork de Kippo y uno de los m�s utilizados) y si necesitas monitorizar los ataques a una infraestructura industrial (ICS) puedes elegir, por ejemplo, Compot (ICS/SCADA).
Cada instalaci�n de un Honeypot requiere configurarlo y adaptarlo para que parezca lo m�ximo posible un entorno real (una de las claves del �xito del Honeypot). Adem�s, una vez hemos obtenido y recopilado todos los datos de los posibles ataques, ser� necesario procesarlos y analizarlos para sacar conclusiones sobre los mismos. Existen muchas herramientas que ayudan a este proceso, como por ejemplo Kippo-Graph (que funciona perfectamente con Cowrie).
T-Pot: Una colmena de Honeypots para atraparlos a todos
Pero existe una soluci�n magn�fica que nos permite tener varios Honeypots (incluidos los dise�ados para simular ICS) dentro de una sola m�quina virtual (o f�sica, seg�n sea necesario) y tambi�n nos permite visualizar la informaci�n de forma espectacular utilizando ELK.
![]() |
| Figura 2: Dashboard de T-Pot |
T-Pot es una plataforma de Honeypots que tiene como base una distribuci�n Linux Ubuntu Server 14.04.4 LTS. Esta plataforma incluye una gran variedad de honeypots ya preparados, configurados y listos para entrar en funcionamiento. Algunos de estos honeypots y herramientas que incluye son:
� Conpot: es un honeypot para ICS el cual permite simular un entorno industrial completo, capaz de hacer ver al atacante de que est� accediendo a un entorno industrial.
� Cowrie: es un honeypot que simula un servidor con SSH y Telnet dise�ado para monitorizar los ataques de acceso, as� como la iteraci�n con la Shell.
� Dionaea: otro honeypot de caracter general dise�ado para simular vulnerabilidades de red y servicios como SMB, http, FTP, MSSQL e incluso VoIP.
� Elasticpot: es un honeypot basado en una versi�n simplificada de ElasticSearch.
� EMobility: otro honeypot de infraestructuras ICS que simula un centro de carga el�ctrica de veh�culos (incluso simula usuarios que est�n cargando los veh�culos).Tiene una web central de gesti�n desde la cual el posible atacante tendr�a acceso a todos los nodos de carga de la falsa infraestructura.
� Glastopf: es un honeypot orietando a aplicaciones web como, por ejemplo, webmail, wikis, etc, cualquier aplicaci�n en la que el cliente la ejecute desde su navegador web.
� Honeytrap: este honeypot se centra especialmente en observar ataques contra servicios TCP y UDP.
� Suricata: un monitor de seguridad de red para detectar intrusiones en tiempo real inspeccionando el tr�fico de red.
� ELK: son tres herramientas en una, Elasticsearch (servidor de b�squedas), Logstash (administraci�n de logs) y Kibana (visualizaci�n y gesti�n de los datos almacenados).La gran ventaja de esta distribuci�n T-Pot es que los integra todo es una misma instalaci�n (en el mismo servidor) y todos virtualizados con Docker. Esto permite tener en ejecuci�n varios demonios actuando sobre la misma tarjeta de red sin problemas. Adem�s, al tener cada Honeypot su entorno dockerizado, es muy sencillo su mantenimiento (actualizaciones, por ejemplo), gesti�n y personalizaci�n.
![]() |
| Figura 3: Arquitectura de T-Pot |
Los puertos que ser�n utilizados por los Honeypot instalados en T-Pot tendremos que redireccionarlos hacia el Honeypot desde nuestro firewall o router si fuera necesario:
![]() |
| Figura 4: Lista de puertos a utilizar por los diferentes servicios |
La instalaci�n de T-Pot es bastante sencilla, simplemente se puede descargar la imagen ISO y montarla en un sistema virtual o uno f�sico. Tambi�n crear la imagen ISO desde este enlace.
![]() |
| Figura 5: Arranque de la ISO de T-Pot |
Las recomendaciones de hardware var�an en funci�n de si quieres activar todos los Honeypots y herramientas. En esta captura puedes ver las diferentes opciones que aparecer�n durante el proceso de instalaci�n. En nuestro caso hemos optado por la opci�n �E� (todo) en una m�quina virtual:
![]() |
| Figura 6: Opciones para elegir tipo de instalaci�n |
Durante el proceso de instalaci�n (el equipo se reiniciar� dos veces) no se realizan apenas preguntas m�s all� de la configuraci�n del teclado y el usuario y contrase�a para el acceso v�a web al panel del control (el usuario para acceder al servidor Linux con T-Pot es �tsec� y la contrase�a �tsec�):
![]() |
| Figura 7: Datos de inicio de sesi�n en T-Pot con el usuario "tsec" |
Para acceder al Honeypot de forma segura tendremos que hacerlo desde SSH. Desde Windows podemos utilizar OpenSSH y Putty como puedes ver en este video. Desde Linux o macOS podemos abrir un terminal y ejecutar:
ssh -p 64295 -l tsec -N -L8080:127.0.0.1:64296 192.168.56.100Ya solo tenemos que abrir el navegador utilizando http://127.0.0.1:64296
![]() |
| Figura 8: Dashboard de T-Pot en la primera ejecuci�n con todos los marcadores a cero |
Para comprobar el estado de los contenedores Docker podemos utilizar el plugin ya instalado �UI-For-Docker� el cual nos permite de forma f�cil, controlar todos los par�metros de los contenedores como reiniciarlos, pararlos, configuraci�n de red, puertos, etc�tera:
![]() |
| Figura 9: Control de todos los contenedores Docker desde T-Pot, "UI-For-Docker" |
Para ver el funcionamiento de T-Pot y tambi�n como organiza y muestra los resultados, vamos a realizar simular algunos intentos de acceso desde la red interna donde hemos ubicado el Honeypot (no est� conectado a Internet para esta demostraci�n) utilizando Kali Linux 2. Antes de continuar es importante decir que toda la informaci�n contenida en los Honeypot (contenedores Docker) se pierde cada vez que la aplicaci�n falla o se produce un reinicio del servidor. Es posible activar la persistencia de esta informaci�n accediendo a la carpeta /etc/systemd y ajustar los par�metros individualmente de cada servicio para que mantenga la informaci�n.
![]() |
| Figura 10: Ficheros con todos los servicios de cada Honeypot para su configuraci�n individual |
Vamos a realizar un ataque por fuerza bruta utilizando Metasploit, en concreto utilizaremos el m�dulo ssh_login. De esta forma veremos c�mo es la estructura del Honeypot una vez se ha conseguido acceso (Cowrie). Posteriormente accederemos al dashboard de T-Pot para ver c�mo ha registrado el ataque:
Figura 11: Metasploit utilizando el m�dulo ssh_login
Figura 12: Acceso por SSH al falso servidor para ver su estructura
Figura 13: Dashboard de T-Pot despu�s del ataque y los datos registrados
Figura 14: Acceso al honeypot Conpot (simulando un Kamstrup 382) desde Telnet
Otro ejemplo ser�a la web del Honeypot eMobility, que simula centros de carga para veh�culos el�ctricos (s�lo tendr�amos que poner la IP del Honeypot con el puerto 8080):
![]() |
| Figura 15: Acceso al Honeypot eMobility |
Los Honeypot en entornos ICS y IoT (hay que empezar a crear honeypots que simulen el hardware de los ordenadores de placa simple como Raspberry Pi por ejemplo) son una herramienta imprescindible para las instalaciones industriales. En este enlace encontrar�is una estupenda selecci�n de recursos para Honeypot que podr�amos a�adir a�adir a T-Pot. Seguro que volveremos a hablar pronto de los Honeypot como parte de la Seguridad de los sistemas de control industriales y las infraestructuras cr�ticas.
Autor: Fran Ramirez (@cyberhadesblog) escritor de libro "Microhistorias: an�cdotas y curiosidades de la historia de la inform�tica" e investigador en ElevenPaths.
Sigue Un inform�tico en el lado del mal - Google+ RSS 0xWord

download file now
Friday, September 1, 2017
Extensiones para convertir Chrome en una herramienta de pentesting
Extensiones para convertir Chrome en una herramienta de pentesting
En cuanto navegadores me declaro incondicional de Firefox desde su nacimiento, me sirvi� en su momento para apartarme de IE y he seguido us�ndolo hasta nuestros d�as, incluso para pentesting: FireCAT, Hcon STF, Firefox Security Toolkit, OWASP Mantra y algunas otras extensiones siempre han cubierto de sobra mis necesidades y gustos.
Pero hoy en d�a casi el 45% de la "cuota de mercado" de navegadores la tiene Google Chrome por lo que entiendo que muchos pentesters se sienten m�s c�modos utiliz�ndolo durante sus auditor�as. Por ello y porque nunca hay que cerrarse al uso de nuevas herramientas, me pareci� muy interesante una recopilaci�n en Infosec Institute con 19 extensiones que convertir�n al popular navegador en una verdadera "caja de utilidades" para pentesting.
Para agregarlas s�lo ten�is que seguir cada enlace correspondiente y a�adir�is nuevas y potentes funcionalidades, dejando la barra de vuestro navegador de forma similar a la siguiente:

1.- Web developer: es una extensi�n de Google Chrome que agrega una barra con varias herramientas de desarrollo web en Chrome. Esta extensi�n ayuda a analizar elementos de la aplicaci�n web como HTML y JS.
2.- Firebug Lite for Google Chrome: Proporciona un rico entorno visual para analizar elementos HTML, elementos DOM y otros Box Model Shading. Tambi�n permite editar CSS en tiempo real. Ayuda en el an�lisis de c�mo una aplicaci�n est� trabajando en el lado del cliente.
3.- D3coder: permite codificar y decodificar texto seleccionado a trav�s del men� contextual. Por lo tanto, reduce el tiempo para codificar y decodificar cadenas utilizando herramientas separadas. Soporta Timestamp, rot13, base64, hashes CRC32, MD5 y SHA1, bin2hex, bin2text, unserialize, etc.
4.- Site Spider: Es una extensi�n que agrega un crawler en Chrome. Rastrea todas las p�ginas e informa de todos los enlaces rotos. Tambi�n se puede configurar a�adiendo restricciones y expresiones regulares, que funcionen en el lado del cliente, y usar autenticaci�n para acceder a todas las p�ginas. Esta extensi�n es de c�digo abierto.
5.- Form Fuzzer: se utiliza para completar diferentes campos de formulario con caracteres predefinidos. Tambi�n puede marcar casillas de verificaci�n, botones de radio y seleccionar elementos en formularios. Cuenta con un men� de configuraci�n donde se pueden gestionar todas las configuraciones de la extensi�n. Es muy �til para probar formularios. Muy �til en la realizaci�n de ataques de inyecci�n XSS y SQL.
6.- Session Manager: es una potente extensi�n de Chrome que permite a los usuarios guardar, actualizar, restaurar y eliminar conjuntos de pesta�as. Puede crear un grupo de pesta�as del mismo inter�s y restaurarlas con un solo clic.
7.- Request Maker: es una herramienta base de pentesting. Se utiliza para crear y capturar peticiones, manipular la URL y crear nuevos encabezados con datos POST. Puede capturar las solicitudes realizadas a trav�s de formularios o XMLHttpRequests. Su funci�n es similar a Burp. Tambi�n es �til en la realizaci�n de varios tipos de ataques en una aplicaci�n web mediante la modificaci�n de las solicitudes http.
8.- Proxy SwitchySharp: es una extensi�n proxy que ayuda a administrar y cambiar entre m�ltiples proxies r�pidamente. Tambi�n tiene una opci�n para cambiar de proxy autom�ticamente bas�ndose en la URL y puede importar o exportar datos f�cilmente.
9.- Cookie Editor: una buena extensi�n para editar las cookies. Esta herramienta es realmente �til mientras se secuestran sesiones y permite borrar, editar, agregar o buscar cookies. Tambi�n permite a los usuarios proteger, bloquear o exportar cookies en json. Esta extensi�n viene por defecto con anuncios (que pueden desactivarse) pero todos los ingresos van a Unicef para ayudar a los ni�os en todo el mundo.
10.- Cache Killer: esta extensi�n limpia autom�ticamente el cach� del navegador antes de cargar las p�ginas. Se puede activar o desactivar f�cilmente con un solo clic. Es �til para pasar por alto la cach� del navegador y ver el sitio web en caso de que haya cambiando. Muy �til para los desarrolladores web.
11.- XSS Rays: es una extensi�n que ayuda a encontrar vulnerabilidades XSS en un sitio web. Comprueba si hay inyecciones e inspecciona objetos y tambi�n puede extraer, ver y editar f�cilmente los formularios de forma no destructiva incluso si los formularios no pueden editarse. Muchos pentesters usan esta extensi�n como una herramienta de prueba XSS dedicada. Es un esc�ner XSS en JavaScript puro.
12.- WebSecurify: es una herramienta de seguridad web multiplataforma que se ejecuta directamente desde el navegador. Es capaz de encontrar XSS, XSRF, CSRF, inyecciones SQL, subida de archivos, redirecciones de URL y varias otras vulnerabilidades de seguridad. Tiene un crawler incorporado que escanea y rastrea las p�ginas.
13.- Port Scanner: esta extensi�n agrega la capacidad de escanear puertos TCP al navegador. Port Scanner analiza cualquier direcci�n IP o direcci�n URL y luego busca los puertos abiertos. Tambi�n est� disponible para Opera y Mozilla Firefox.
14.- XSS chef: ayuda a identificar vulnerabilidades XSS en aplicaciones web. Es similar a BeEF, pero para los navegadores. Realiza las siguientes tareas:
- Monitoriza las pesta�as abiertas de las v�ctimas
- Ejecuta JS en cada pesta�a (XSS global)
- Extrae HTML, lee/escribe cookies (tambi�n httpOnly), almacenamiento local
- Obtiene y manipula el historial del navegador
- Mantiene la persistencia hasta que se cierre el navegador completamente (o incluso m�s si puede persistir en el almacenamiento local de las extensiones)
- Hace una captura de pantalla de la ventana de v�ctimas
- Explotaci�n adicional, por ej. mediante hooks BeEF, keyloggers, etc.
- Explora el sistema de archivos a trav�s de file://
- Evade el sandbox de contenci�n de scripts de extensiones de Chrome para interactuar directamente con el JS de la p�gina
Esto no es una extensi�n sino un framework. Por lo tanto, la instalaci�n no es la misma que cualquier otra extensi�n. Echa un vistazo el enlace oficial y mira c�mo instalarlo en Chrome.
15.- HPP Finder: es �til para encontrar la vulnerabilidad HTTP Parameter Pollution (HPP) y explotarla. Esta herramienta puede detectar y explotar f�cilmente los formularios HTML o URLs que podr�an ser susceptibles de ataques de contaminaci�n de par�metros HTTP.
16.- The Exploit Database: no es una herramienta de pentesting en s�, pero ayuda a mentenersse actualizado con todas las �ltimos exploits, shellcodes y documentos t�cnicos disponibles en Exploit-DB. Se trata de una herramienta de c�digo abierto y el c�digo fuente se puede encontrar aqu�: http://github.com/10n1z3d/EDBEAdd
17.- GHDB: esta extensi�n ayuda a realizar las consultas necesarias para encontrar p�ginas espec�ficas basadas en par�metros especiales de b�squeda de Google (dorks).
18.- iMacros for Chrome: Mientras se realizan varias pruebas en p�ginas web es posible que se necesite automatizar algunas tareas repetitivas en la web. Para ello, se puede utilizar iMacros.
19.- IP Address and Domain Information: se trata de una extensi�n de recopilaci�n de informaci�n que puede ayudar a encontrar la ubicaci�n geogr�fica, DNS, whois, enrutamiento, resultados de b�squeda, alojamiento, domain neighbors , DNSBL, BGP y ASN informaci�n de cada direcci�n IP (IPv4 e IPv6)
Fuente: http://resources.infosecinstitute.com/19-extensions-to-turn-google-chrome-into-penetration-testing-tool/
Pero hoy en d�a casi el 45% de la "cuota de mercado" de navegadores la tiene Google Chrome por lo que entiendo que muchos pentesters se sienten m�s c�modos utiliz�ndolo durante sus auditor�as. Por ello y porque nunca hay que cerrarse al uso de nuevas herramientas, me pareci� muy interesante una recopilaci�n en Infosec Institute con 19 extensiones que convertir�n al popular navegador en una verdadera "caja de utilidades" para pentesting.
Para agregarlas s�lo ten�is que seguir cada enlace correspondiente y a�adir�is nuevas y potentes funcionalidades, dejando la barra de vuestro navegador de forma similar a la siguiente:

1.- Web developer: es una extensi�n de Google Chrome que agrega una barra con varias herramientas de desarrollo web en Chrome. Esta extensi�n ayuda a analizar elementos de la aplicaci�n web como HTML y JS.
2.- Firebug Lite for Google Chrome: Proporciona un rico entorno visual para analizar elementos HTML, elementos DOM y otros Box Model Shading. Tambi�n permite editar CSS en tiempo real. Ayuda en el an�lisis de c�mo una aplicaci�n est� trabajando en el lado del cliente.
3.- D3coder: permite codificar y decodificar texto seleccionado a trav�s del men� contextual. Por lo tanto, reduce el tiempo para codificar y decodificar cadenas utilizando herramientas separadas. Soporta Timestamp, rot13, base64, hashes CRC32, MD5 y SHA1, bin2hex, bin2text, unserialize, etc.
4.- Site Spider: Es una extensi�n que agrega un crawler en Chrome. Rastrea todas las p�ginas e informa de todos los enlaces rotos. Tambi�n se puede configurar a�adiendo restricciones y expresiones regulares, que funcionen en el lado del cliente, y usar autenticaci�n para acceder a todas las p�ginas. Esta extensi�n es de c�digo abierto.
5.- Form Fuzzer: se utiliza para completar diferentes campos de formulario con caracteres predefinidos. Tambi�n puede marcar casillas de verificaci�n, botones de radio y seleccionar elementos en formularios. Cuenta con un men� de configuraci�n donde se pueden gestionar todas las configuraciones de la extensi�n. Es muy �til para probar formularios. Muy �til en la realizaci�n de ataques de inyecci�n XSS y SQL.
6.- Session Manager: es una potente extensi�n de Chrome que permite a los usuarios guardar, actualizar, restaurar y eliminar conjuntos de pesta�as. Puede crear un grupo de pesta�as del mismo inter�s y restaurarlas con un solo clic.
7.- Request Maker: es una herramienta base de pentesting. Se utiliza para crear y capturar peticiones, manipular la URL y crear nuevos encabezados con datos POST. Puede capturar las solicitudes realizadas a trav�s de formularios o XMLHttpRequests. Su funci�n es similar a Burp. Tambi�n es �til en la realizaci�n de varios tipos de ataques en una aplicaci�n web mediante la modificaci�n de las solicitudes http.
8.- Proxy SwitchySharp: es una extensi�n proxy que ayuda a administrar y cambiar entre m�ltiples proxies r�pidamente. Tambi�n tiene una opci�n para cambiar de proxy autom�ticamente bas�ndose en la URL y puede importar o exportar datos f�cilmente.
9.- Cookie Editor: una buena extensi�n para editar las cookies. Esta herramienta es realmente �til mientras se secuestran sesiones y permite borrar, editar, agregar o buscar cookies. Tambi�n permite a los usuarios proteger, bloquear o exportar cookies en json. Esta extensi�n viene por defecto con anuncios (que pueden desactivarse) pero todos los ingresos van a Unicef para ayudar a los ni�os en todo el mundo.
10.- Cache Killer: esta extensi�n limpia autom�ticamente el cach� del navegador antes de cargar las p�ginas. Se puede activar o desactivar f�cilmente con un solo clic. Es �til para pasar por alto la cach� del navegador y ver el sitio web en caso de que haya cambiando. Muy �til para los desarrolladores web.
11.- XSS Rays: es una extensi�n que ayuda a encontrar vulnerabilidades XSS en un sitio web. Comprueba si hay inyecciones e inspecciona objetos y tambi�n puede extraer, ver y editar f�cilmente los formularios de forma no destructiva incluso si los formularios no pueden editarse. Muchos pentesters usan esta extensi�n como una herramienta de prueba XSS dedicada. Es un esc�ner XSS en JavaScript puro.
12.- WebSecurify: es una herramienta de seguridad web multiplataforma que se ejecuta directamente desde el navegador. Es capaz de encontrar XSS, XSRF, CSRF, inyecciones SQL, subida de archivos, redirecciones de URL y varias otras vulnerabilidades de seguridad. Tiene un crawler incorporado que escanea y rastrea las p�ginas.
13.- Port Scanner: esta extensi�n agrega la capacidad de escanear puertos TCP al navegador. Port Scanner analiza cualquier direcci�n IP o direcci�n URL y luego busca los puertos abiertos. Tambi�n est� disponible para Opera y Mozilla Firefox.
14.- XSS chef: ayuda a identificar vulnerabilidades XSS en aplicaciones web. Es similar a BeEF, pero para los navegadores. Realiza las siguientes tareas:
- Monitoriza las pesta�as abiertas de las v�ctimas
- Ejecuta JS en cada pesta�a (XSS global)
- Extrae HTML, lee/escribe cookies (tambi�n httpOnly), almacenamiento local
- Obtiene y manipula el historial del navegador
- Mantiene la persistencia hasta que se cierre el navegador completamente (o incluso m�s si puede persistir en el almacenamiento local de las extensiones)
- Hace una captura de pantalla de la ventana de v�ctimas
- Explotaci�n adicional, por ej. mediante hooks BeEF, keyloggers, etc.
- Explora el sistema de archivos a trav�s de file://
- Evade el sandbox de contenci�n de scripts de extensiones de Chrome para interactuar directamente con el JS de la p�gina
Esto no es una extensi�n sino un framework. Por lo tanto, la instalaci�n no es la misma que cualquier otra extensi�n. Echa un vistazo el enlace oficial y mira c�mo instalarlo en Chrome.
15.- HPP Finder: es �til para encontrar la vulnerabilidad HTTP Parameter Pollution (HPP) y explotarla. Esta herramienta puede detectar y explotar f�cilmente los formularios HTML o URLs que podr�an ser susceptibles de ataques de contaminaci�n de par�metros HTTP.
16.- The Exploit Database: no es una herramienta de pentesting en s�, pero ayuda a mentenersse actualizado con todas las �ltimos exploits, shellcodes y documentos t�cnicos disponibles en Exploit-DB. Se trata de una herramienta de c�digo abierto y el c�digo fuente se puede encontrar aqu�: http://github.com/10n1z3d/EDBEAdd
17.- GHDB: esta extensi�n ayuda a realizar las consultas necesarias para encontrar p�ginas espec�ficas basadas en par�metros especiales de b�squeda de Google (dorks).
18.- iMacros for Chrome: Mientras se realizan varias pruebas en p�ginas web es posible que se necesite automatizar algunas tareas repetitivas en la web. Para ello, se puede utilizar iMacros.
19.- IP Address and Domain Information: se trata de una extensi�n de recopilaci�n de informaci�n que puede ayudar a encontrar la ubicaci�n geogr�fica, DNS, whois, enrutamiento, resultados de b�squeda, alojamiento, domain neighbors , DNSBL, BGP y ASN informaci�n de cada direcci�n IP (IPv4 e IPv6)
Fuente: http://resources.infosecinstitute.com/19-extensions-to-turn-google-chrome-into-penetration-testing-tool/
download file now
Labels:
chrome,
convertir,
de,
en,
extensiones,
herramienta,
para,
pentesting,
una
Subscribe to:
Posts (Atom)


































