Backup Oficial de SeguridadBlanca.Org

Mostrando entradas con la etiqueta anti-hacking. Mostrar todas las entradas
Mostrando entradas con la etiqueta anti-hacking. Mostrar todas las entradas

lunes, 11 de enero de 2010

Análisis - Phishing de MSN


Hoy quiero tratar de dar unas pautas del motivo por el cual es tan fácil engañar gente para que nos de su clave de msn con phishing...


En primera, vamos a hacer la comparación con como se ve facebook un login...


facebook:

http://www.facebook.com/login.php


Hotmail:

http://login.live.com/login.srf?wa=wsignin1.0&rpsnv=11&ct=1263246246&rver=6.0.5285.0&wp=MBI&wreply=http:%2F%2Fmail.live.com%2Fdefault.aspx&lc=3082&id=64855&mkt=es-es


Análisis de los login... el de Hotmail pues como nos damos cuenta está en un subdominio, nos da variables cualquieras, tiene una especie de variable que llama al sitio http://mail.live.com/default.aspx o convoca por algún motivo o algo.


Gracias a Esto podríamos usar una técnica conocida como URL OBFUSCATION, ahora les voy a dar un ejemplo de como podriamos hacer eso

digamos que nos compramos el dominio liives.com o compramos loginlive-account.com algo por el estilo ahora vamos a ponerle un sub-dominio a nuestro dominio comprado


http://msn.loginlive-account.com

ahora subimos nuestro SCAM

http://msn.loginlive-account.com/windows/msn/messenger/connect/index.php

OFUSCADA:

http%3A%2F%2Fmsn%2Eloginlive%2Daccount%2Ecom%2Fwindows%2Fmsn%2Fmessenger%2Fconnect%2Findex%2Ephp

Otra opción:

http://0/wind%6fw%73/ms%6e/mes%73eng%65r/%63o%6ene%63t/i%6e%64ex.%70%68%70


Como ofuscamos:

http://www.keyone.co.uk/tools-url-encoder.asp


o sino:

http://funkyfilters.com/url/obfuscation/



Eso en cuestion al Login...


Ahora las actualizaciones de imagenes, por ejemplo yo siempre ando probando las nuevas cosas que me entero que salen entonces por ahí, en mi msn tengo mucha gente y por ahí escucho nuevo SCAM de Facebook entonces yo digo mm ¿nuevo? lo que pasa es que Facebook en muchas ocaciones cambia el lugar donde hostea sus imágenes, lo hacia mas seguido antes pero ahora no tanto, esto es como una medida de seguridad...


Otro aspecto que hace tan vulnerable a hotmail son las páginas del tipo www.quienteadmite.com en esta página se supone que se da el servicio de ver quien te tiene bloqueado, la gente no conocedora del tema se logguea y ve quienes le han dado a no admitir y pues gracias a esto muchos tienen sus messengers pero otros también entran.

este ha sido un pequeño análisis de por que es tan común robar cuentas de msn...


Saludos
Dr.White

viernes, 6 de noviembre de 2009

Local File Disclosure

Este Bug puede ser demaciado peligroso... no solo por que nos pueden ver el codigo fuente sino que por el mismo pueden ganar accesos a todo...

Ahora si vayamos a lo que nos gusta... la Acción...

En primer lugar vamos a tener un par de documentos... test.php y vuln.php

codigo de test.php:


<?php
echo 'hola que tal esto es una prueba';
?>


bueno... si ustedes entraran a http://webvuln.com/test.php básicamente verían... Hola que tal esto es una prueba... pero ahora vamos a ver el codigo de vuln.php que podría cambiar toda la historia...


<?php
$llamar = $_GET['llamar'];
$leer = readfile($llamar);
?>



Para los que saben aun que sea un poco de php ya se han dado cuenta lo que hace este código, aun que las variables dicen mucho tambien...

ustedes diran lo llama y lo lee con una simple función pero... ¿cual es el problema?

intenten ir a http://webvuln.com/vuln.php?llamar=test.php

pero que ha pasado no muestra nada? y que pasó con nuestro texto? lo que pasa es que al usar esta función si nosotros vemos el codigo fuente de esa URL no veremos solo el texto sino que veremos el codigo PHP...

Ahora entonces por que usamos el readfile()? pues no lo se... a que me refiero? pues teniendo en cuenta las buenas prácticas de programación en php readfile lo deberíamos hacer para sierto tipo de descargas... mas no para la lectura de archivos pero si nos toca hacer hardening en la web de una empresa que tiene eso, no le vamos a restructurar todo si su página son catalogos de ropa de 500 páginas entonces lo que podriamos hacer es simple:

if ($_GET['llamar'] == "index")
{
readfile("test.php");
}
else
{
echo 'sapo';
}


Este Codigo sigue sin ser 100% seguro pero lo hacemos menos vulnerable por que no lo dejamos convocar cualquier clase de archivos, solo strings sin formato...


Igual les recomiendo no poner archivos comprometedores para que sean llamados por la funcion readfile()


Espero les haya gustado el tuto y cuidado con sus codes ;)


Saludos
Dr.White

Local File Disclosure

Este Bug puede ser demaciado peligroso... no solo por que nos pueden ver el codigo fuente sino que por el mismo pueden ganar accesos a todo...

Ahora si vayamos a lo que nos gusta... la Acción...

En primer lugar vamos a tener un par de documentos... test.php y vuln.php

codigo de test.php:


<?php
echo 'hola que tal esto es una prueba';
?>


bueno... si ustedes entraran a http://webvuln.com/test.php básicamente verían... Hola que tal esto es una prueba... pero ahora vamos a ver el codigo de vuln.php que podría cambiar toda la historia...


<?php
$llamar = $_GET['llamar'];
$leer = readfile($llamar);
?>



Para los que saben aun que sea un poco de php ya se han dado cuenta lo que hace este código, aun que las variables dicen mucho tambien...

ustedes diran lo llama y lo lee con una simple función pero... ¿cual es el problema?

intenten ir a http://webvuln.com/vuln.php?llamar=test.php

pero que ha pasado no muestra nada? y que pasó con nuestro texto? lo que pasa es que al usar esta función si nosotros vemos el codigo fuente de esa URL no veremos solo el texto sino que veremos el codigo PHP...

Ahora entonces por que usamos el readfile()? pues no lo se... a que me refiero? pues teniendo en cuenta las buenas prácticas de programación en php readfile lo deberíamos hacer para sierto tipo de descargas... mas no para la lectura de archivos pero si nos toca hacer hardening en la web de una empresa que tiene eso, no le vamos a restructurar todo si su página son catalogos de ropa de 500 páginas entonces lo que podriamos hacer es simple:

if ($_GET['llamar'] == "index")
{
readfile("test.php");
}
else
{
echo 'sapo';
}


Este Codigo sigue sin ser 100% seguro pero lo hacemos menos vulnerable por que no lo dejamos convocar cualquier clase de archivos, solo strings sin formato...


Igual les recomiendo no poner archivos comprometedores para que sean llamados por la funcion readfile()


Espero les haya gustado el tuto y cuidado con sus codes ;)


Saludos
Dr.White

sábado, 31 de octubre de 2009

Halloween!!!


Mi Día Favorito en todo el año... Este 31 de Octubre las empresas de Seguridad mas Reconocidas Recomiendan Que Toda la gente Actualize su software, sus Anti-Virus, Su Anti-Malware, Ad-Aware y mucho mas... Ahora yo les quiero dar unas recomendaciones de Seguridad Sobre este dia y como se debe pasar en la red...


Primero Pues que Actualizen sus Anti-Virus y Software de protección de PCs que tengan instalado en su PC.

Segundo, Los Correos, Tengan Cuidado que ahora estan llegando muchas cartas de halloween, parecidas a las de navidad, llegan como si fuesen invitaciones o targetas virtuales, deben tener cuidado ya que estas pueden llevar malware... o algun tipo de virus informático.

El Spam en si... Todos aquellos administradores les recomiendo levanten bien su firewall y pues que verifiquen elo servidor de correos...

Para Aquellos que van a pasar en sus pcs tengan cuidado con la propagación por msn de virus y gusanitos... los tipicos de mira la foto pero con relación a halloween que podrán ayudar a convencer a una victima:

Mira como está la plaza mira cuanta gente -> cualquiera que está castigado o en su casa por a b c o d motivo querra aceptar para ver y saber de lo que se pierde... El masoquismo humano...


Ahora Pues con eso creo que les irá bien el dia de hoy y no me queda mas que decir...


Feliz Halloween les Desea SeguridadBlanca... Muajajajaja

PD: Disculpen la risa es parte de la emoción por mi dia favorito...


Saludos
Dr.White

Halloween!!!


Mi Día Favorito en todo el año... Este 31 de Octubre las empresas de Seguridad mas Reconocidas Recomiendan Que Toda la gente Actualize su software, sus Anti-Virus, Su Anti-Malware, Ad-Aware y mucho mas... Ahora yo les quiero dar unas recomendaciones de Seguridad Sobre este dia y como se debe pasar en la red...


Primero Pues que Actualizen sus Anti-Virus y Software de protección de PCs que tengan instalado en su PC.

Segundo, Los Correos, Tengan Cuidado que ahora estan llegando muchas cartas de halloween, parecidas a las de navidad, llegan como si fuesen invitaciones o targetas virtuales, deben tener cuidado ya que estas pueden llevar malware... o algun tipo de virus informático.

El Spam en si... Todos aquellos administradores les recomiendo levanten bien su firewall y pues que verifiquen elo servidor de correos...

Para Aquellos que van a pasar en sus pcs tengan cuidado con la propagación por msn de virus y gusanitos... los tipicos de mira la foto pero con relación a halloween que podrán ayudar a convencer a una victima:

Mira como está la plaza mira cuanta gente -> cualquiera que está castigado o en su casa por a b c o d motivo querra aceptar para ver y saber de lo que se pierde... El masoquismo humano...


Ahora Pues con eso creo que les irá bien el dia de hoy y no me queda mas que decir...


Feliz Halloween les Desea SeguridadBlanca... Muajajajaja

PD: Disculpen la risa es parte de la emoción por mi dia favorito...


Saludos
Dr.White

viernes, 23 de octubre de 2009

Cuidado con el Robo de Info de Facebook

Como la mayoría tiene Facebook pues no se les hara muy poco conocido el término farmville o quizas el juego de la combi de la San Ignacio... Battle of The Band y algunas aplicaciones mas, pero que nos hace pensar que aquel que maneja la aplicación no es un Ladron de Información que lo que quiere son correos o la información personal de uno de nosotros...


Bastaría con que demos click en Permitir en el preview de la App de Facebook para que el creador tenga acceso a nuestros contactos... A nadie le agrada que gente que no conoce que ni sabe de donde es le esté viendo el perfil entonces aquí les voy a dar una recomendaciones para la gente de facebook que no quiere que le roben la información o ser simples victimas de este tipo de ataques.


Primero que todo les debo mencionar algunas aplicaciones con malware o que han sido detectadas como piratas:

* CityFireDepartment
* MyGirlySpace
* Ferrarifone
* Mashpro
* Mynameis
* Pass-it-on
* Fillinthe
* Aquariumlife

Obtenidas de Security By Default

----


Ahora si pues primero deben saber que ninguna aplicacion te llega como publicidad por mail... esto sería el caso de un tipo de falsificación de mails ya que usarían un mail de facebook como alerta y eso no es metodo de facebook por ahora eso no existe...

Ahora tambien me gustaría recalcar que solo debemos hacer uso de aplicaciones que sabemos que estan hechas por gente sería o por empresas las cuales sabemos no son ladronas de datos...

Si saben su grado de madurez por ejemplo... no deberían meterse a aplicaciones que te lo digan, si te consideras una persona atractiva tampoco entres a esos test de que tan atractivo eres... y ahora el mejor de todos piropos de galan... por favor la persona que lo hace los saca de algun lugar, ustedes sean inteligentes solo hace falta ir a http://www.google.com y listo... buscan frases inclusive pueden usar los google dorks...


Bueno Básicamente asi nos podemos proteger y pues siempre poner una configuración en facebook de nuestro perfil de acuerdo a lo que queremos y a lo que queremos que los demas vean o no vean...


Espero les sirva esta información y si ustedes pertenecen al area de sistemas de alguna empresa, enseñenle esto a los usuarios ya que pueden perjudicar a la empresa el robo de datos de algun empleado...


Saludos
Dr.White

Cuidado con el Robo de Info de Facebook

Como la mayoría tiene Facebook pues no se les hara muy poco conocido el término farmville o quizas el juego de la combi de la San Ignacio... Battle of The Band y algunas aplicaciones mas, pero que nos hace pensar que aquel que maneja la aplicación no es un Ladron de Información que lo que quiere son correos o la información personal de uno de nosotros...


Bastaría con que demos click en Permitir en el preview de la App de Facebook para que el creador tenga acceso a nuestros contactos... A nadie le agrada que gente que no conoce que ni sabe de donde es le esté viendo el perfil entonces aquí les voy a dar una recomendaciones para la gente de facebook que no quiere que le roben la información o ser simples victimas de este tipo de ataques.


Primero que todo les debo mencionar algunas aplicaciones con malware o que han sido detectadas como piratas:

* CityFireDepartment
* MyGirlySpace
* Ferrarifone
* Mashpro
* Mynameis
* Pass-it-on
* Fillinthe
* Aquariumlife

Obtenidas de Security By Default

----


Ahora si pues primero deben saber que ninguna aplicacion te llega como publicidad por mail... esto sería el caso de un tipo de falsificación de mails ya que usarían un mail de facebook como alerta y eso no es metodo de facebook por ahora eso no existe...

Ahora tambien me gustaría recalcar que solo debemos hacer uso de aplicaciones que sabemos que estan hechas por gente sería o por empresas las cuales sabemos no son ladronas de datos...

Si saben su grado de madurez por ejemplo... no deberían meterse a aplicaciones que te lo digan, si te consideras una persona atractiva tampoco entres a esos test de que tan atractivo eres... y ahora el mejor de todos piropos de galan... por favor la persona que lo hace los saca de algun lugar, ustedes sean inteligentes solo hace falta ir a http://www.google.com y listo... buscan frases inclusive pueden usar los google dorks...


Bueno Básicamente asi nos podemos proteger y pues siempre poner una configuración en facebook de nuestro perfil de acuerdo a lo que queremos y a lo que queremos que los demas vean o no vean...


Espero les sirva esta información y si ustedes pertenecen al area de sistemas de alguna empresa, enseñenle esto a los usuarios ya que pueden perjudicar a la empresa el robo de datos de algun empleado...


Saludos
Dr.White

domingo, 11 de octubre de 2009

El Caso Vertig.net

Esta empresa hecha por estafadores te ofrece planes de hosting que parecen mágicos, te ofrecen hosting ilimitado dominios a precios increíbles pero en verdad no son reales los estafadores conocidos como super-sergio16 y Danixmor estafan a la gente haciendoles creer este tipo de cosas y luego de depositadas no les llega nunca el mail de confirmación, lokitox un ex miembro de xtremfiles.com tubo el placer de hacer un analisis exaustivo de como funcionaba esta estafa y como llego a los nombres de quienes lo administraban...


Aquí pueden ver el informe completo...


Saludos
Dr.White

El Caso Vertig.net

Esta empresa hecha por estafadores te ofrece planes de hosting que parecen mágicos, te ofrecen hosting ilimitado dominios a precios increíbles pero en verdad no son reales los estafadores conocidos como super-sergio16 y Danixmor estafan a la gente haciendoles creer este tipo de cosas y luego de depositadas no les llega nunca el mail de confirmación, lokitox un ex miembro de xtremfiles.com tubo el placer de hacer un analisis exaustivo de como funcionaba esta estafa y como llego a los nombres de quienes lo administraban...


Aquí pueden ver el informe completo...


Saludos
Dr.White

jueves, 8 de octubre de 2009

Hotmail? - OWNED?


La noticia ya ha recorrido medio mundo pero igual la quiero poner aquí en el blog... una lista de mas de 10000 correos de msn con sus respectivas contraseñas fueron publicados en internet por lo que se les recomienda cambiar la contraseña a todos los que usen el servicio de hotmail.com

La noticia fue dada por neowin

pero creanme que esta dando vueltas al mundo, ahora la controversia es:

Fue un Error interno?


Microsoft alegó que existian errores internos y yo creo que es verdad, no hay sistema seguro sin embargo yo no lo creo, ya escuche esta teoría pero estoy de acuerdo y es por el phishing de ver quienes son los que te han bloqueado...

como:

http://www.quienteadmite.com

y ese tipo de sitios que no vale ni la pena mencionar, espero tengan cuidado con esto.. y pronto pondre como hacer para ver a los que te han bloqueado y no pasar problemas en este tipo de páginas...


Saludos
Dr.White

Hotmail? - OWNED?


La noticia ya ha recorrido medio mundo pero igual la quiero poner aquí en el blog... una lista de mas de 10000 correos de msn con sus respectivas contraseñas fueron publicados en internet por lo que se les recomienda cambiar la contraseña a todos los que usen el servicio de hotmail.com

La noticia fue dada por neowin

pero creanme que esta dando vueltas al mundo, ahora la controversia es:

Fue un Error interno?


Microsoft alegó que existian errores internos y yo creo que es verdad, no hay sistema seguro sin embargo yo no lo creo, ya escuche esta teoría pero estoy de acuerdo y es por el phishing de ver quienes son los que te han bloqueado...

como:

http://www.quienteadmite.com

y ese tipo de sitios que no vale ni la pena mencionar, espero tengan cuidado con esto.. y pronto pondre como hacer para ver a los que te han bloqueado y no pasar problemas en este tipo de páginas...


Saludos
Dr.White

miércoles, 7 de octubre de 2009

Hacking MSN jajaja

Crei que este tipo de correos ya no llegaban pero me equivoque, la manera mas estúpida que he escuchado de conseguir claves es la que me llego hoy por email, para alguien con conocimiento es tonto pero para alguien sin el?

===========================================================
          TOTALMENTE SEGURO Y ANONIMO

Â

Como conseguir la contraseña de gmail, hotmail, live y yahoo :

Â

a) en el campo « To » o « Para » enviar un mail a la direccion siguiente : contrasena.correo@hotmail.com (u) contrasena.correo@gmail.com (u) contrasena.correo@yahoo.com
Â
 b) en el campo “Subject� o “Asunto� escribir :
hotmail o yahoo o gmail o otras

c) en el campo de mensaje :
1.- en el primer renglon escribe el correo de tu victima
2.- en el segundo renglon escribe tu correo
3.- en el tercer renglon escribe tu contraseñaÂ

                         Â

> Este mensaje ha sido analizado por MailScanner,

> en busca de virus y otros contenidos peligrosos,
> y se considera que está limpio.

Â

                        Â

 >This message has been scanned for viruses and
 > dangerous content by MailScanner, and is
 > believed to be clean.

Â

(favor reenviala)

========================================================

Como ven es un mensaje que dice que si envias el mail de tu enemigo, tu mail, TU CONTRASEÑA y algunos datos mas te devolverá la contraseña... esto es absurdo y ensima es con un formato como si la respuesta la diera un BOT o algo parecido...


Les recomiendo a ustedes que les enseñen a identificar estas cosas a la gente de su oficina y familiares ya que a travéz de ellos pueden llegar a ti...


PD: Quiero hacer una aclaración, con esta entrada no trato de menos preciar a los que saben menos como me lo acaban de refutar... solo eso... disculpen los que se sintieron afectados...

Saludos
Dr.White

Hacking MSN jajaja

Crei que este tipo de correos ya no llegaban pero me equivoque, la manera mas estúpida que he escuchado de conseguir claves es la que me llego hoy por email, para alguien con conocimiento es tonto pero para alguien sin el?

===========================================================
          TOTALMENTE SEGURO Y ANONIMO

Â

Como conseguir la contraseña de gmail, hotmail, live y yahoo :

Â

a) en el campo « To » o « Para » enviar un mail a la direccion siguiente : contrasena.correo@hotmail.com (u) contrasena.correo@gmail.com (u) contrasena.correo@yahoo.com
Â
 b) en el campo “Subject� o “Asunto� escribir :
hotmail o yahoo o gmail o otras

c) en el campo de mensaje :
1.- en el primer renglon escribe el correo de tu victima
2.- en el segundo renglon escribe tu correo
3.- en el tercer renglon escribe tu contraseñaÂ

                         Â

> Este mensaje ha sido analizado por MailScanner,

> en busca de virus y otros contenidos peligrosos,
> y se considera que está limpio.

Â

                        Â

 >This message has been scanned for viruses and
 > dangerous content by MailScanner, and is
 > believed to be clean.

Â

(favor reenviala)

========================================================

Como ven es un mensaje que dice que si envias el mail de tu enemigo, tu mail, TU CONTRASEÑA y algunos datos mas te devolverá la contraseña... esto es absurdo y ensima es con un formato como si la respuesta la diera un BOT o algo parecido...


Les recomiendo a ustedes que les enseñen a identificar estas cosas a la gente de su oficina y familiares ya que a travéz de ellos pueden llegar a ti...


PD: Quiero hacer una aclaración, con esta entrada no trato de menos preciar a los que saben menos como me lo acaban de refutar... solo eso... disculpen los que se sintieron afectados...

Saludos
Dr.White

martes, 6 de octubre de 2009

Infección web?

Un Tema de todos los dias son los worms, troyanos, botnets, etc... ahora, ustedes dirán pobres aquellos que quedan infectados... sin embargo no es así, si es verdad pobres aquellos pero el tema es que no siempre lo infectado son PCs sino tambien páginas web, hay curiosas técnicas de infección web... pordríamos relacionar un spyware por ejemplo con un robo de cookies por Xss, una inyección de iframe con un troyano y muchos mas...

Nuestro Site puede estar infectado pero como nos damos cuenta, hace poco estaba en una clase y escuche de un programita en perl que veia los pesos y valores de las páginas y si algo cambiaba pues con un backup hecho se volvia a subir y asi pero era poco productivo segú mi criterio, pero que hay de cuando no disponemos de este software, y para encontrar... mm bueno les tengo varias sugerencias de que es lo que deben de buscar en su code cuando creen estar infectados...


<iframe src ="http://webexterna.com/algo.js" width="0" height="0"></iframe>




<img src="http://webextrna.com/img.jpg" border="0" height="0" width="0"></img>


Bueno eso en cuanto al Html y ahora ustedes dirán que tiene que ver esto pero por medio de codigos como eso se puede atacar a los usuarios, se les pueden hacer ataques de buffer overflow, ataques de infección y mucho mas, por eso debemos de mantener nuestras webs actualizadas en todo momento y siempre asegurandonos que nuestro codigo fuente este bien...


En cuanto al PHP pues he puesto varios tutoriales de como protegerse y pueden ser peligrosos todos los ataques por que por medio de ellos se puede editar el code y en su defecto por el Xss se pueden robar cookies.

Espero cuiden un poco mas sus webs despues de haber leido esto...


Saludos
Dr.White

Infección web?

Un Tema de todos los dias son los worms, troyanos, botnets, etc... ahora, ustedes dirán pobres aquellos que quedan infectados... sin embargo no es así, si es verdad pobres aquellos pero el tema es que no siempre lo infectado son PCs sino tambien páginas web, hay curiosas técnicas de infección web... pordríamos relacionar un spyware por ejemplo con un robo de cookies por Xss, una inyección de iframe con un troyano y muchos mas...

Nuestro Site puede estar infectado pero como nos damos cuenta, hace poco estaba en una clase y escuche de un programita en perl que veia los pesos y valores de las páginas y si algo cambiaba pues con un backup hecho se volvia a subir y asi pero era poco productivo segú mi criterio, pero que hay de cuando no disponemos de este software, y para encontrar... mm bueno les tengo varias sugerencias de que es lo que deben de buscar en su code cuando creen estar infectados...


<iframe src ="http://webexterna.com/algo.js" width="0" height="0"></iframe>




<img src="http://webextrna.com/img.jpg" border="0" height="0" width="0"></img>


Bueno eso en cuanto al Html y ahora ustedes dirán que tiene que ver esto pero por medio de codigos como eso se puede atacar a los usuarios, se les pueden hacer ataques de buffer overflow, ataques de infección y mucho mas, por eso debemos de mantener nuestras webs actualizadas en todo momento y siempre asegurandonos que nuestro codigo fuente este bien...


En cuanto al PHP pues he puesto varios tutoriales de como protegerse y pueden ser peligrosos todos los ataques por que por medio de ellos se puede editar el code y en su defecto por el Xss se pueden robar cookies.

Espero cuiden un poco mas sus webs despues de haber leido esto...


Saludos
Dr.White

sábado, 26 de septiembre de 2009

Seguridad En Bancos... un mito?

En esta ocación les vengo a hablar de un tema que pues parece que es un mito, los mejores bancos del mundo cuentan con los mejores tipos de seguridad, manejan sus bases de datos con la mejor seguridad, usan de los mejores sistemas en autentificación pero parece que ignoraran lo que realmente pasa...

la mayoría de veces el cliente es el que está sufriendo el ataque ya sea por un keylogger o un troyano, quizas un spyware pero, digamos que no serviría de nada tanta seguridad, por ahí escuche que un metodo de seguridad sería ponerle un token (cookie) o algo en si esto no ayuda, un pequeño trabajo de Cookie Poisoning y pues está listo... sin embargo pues realizando un analisis gráfico y leyendo mucho sobre seguridad di con que es mas fácil mejorar la Seguridad en la Transaccion, un ejemplo sería que todas las transacciones sean confirmada por telefono o inclusive si quiera ponerlo un tipo de activación...


Aun que muchos expertos de seguridad dicen que el banco está "seguro" pues no. esta seguro el banco pero no el usuario, en mi opinion la seguridad de un banco solo vela por la seguridad de los datos a ni vel de servidor del usuario pero que hace cuando un usuario tiene un keylogger...


La verdad pues de la misma boca de un excelente en seguridad salio la siguiente frase(no revelaré de quien):

"Al parecer la unica manera de mantener segura la información es no teniendola"

palabras muy sabias viendolas desde mi ángulo, siempre quieren encriptar la información y por supuesto que ayuda pero sinceramente no hay ni punto de comparación de que simplemente habría que impedir que el cracker ingrese...


este texto es mas que nada una reflexión para darnos cuenta que no sirve de nada encritpar la información con super algoritmos, lo que importa es asegurarnos que no entre el cracker, no existen sistemas seguros al 100% pero hay que procurar que el nuestro siempre sea 99.99% seguro, y no solo preocuparnos por nosotros y nuestros servidores sino tambien de los usuarios


Saludos
Dr.White

Seguridad En Bancos... un mito?

En esta ocación les vengo a hablar de un tema que pues parece que es un mito, los mejores bancos del mundo cuentan con los mejores tipos de seguridad, manejan sus bases de datos con la mejor seguridad, usan de los mejores sistemas en autentificación pero parece que ignoraran lo que realmente pasa...

la mayoría de veces el cliente es el que está sufriendo el ataque ya sea por un keylogger o un troyano, quizas un spyware pero, digamos que no serviría de nada tanta seguridad, por ahí escuche que un metodo de seguridad sería ponerle un token (cookie) o algo en si esto no ayuda, un pequeño trabajo de Cookie Poisoning y pues está listo... sin embargo pues realizando un analisis gráfico y leyendo mucho sobre seguridad di con que es mas fácil mejorar la Seguridad en la Transaccion, un ejemplo sería que todas las transacciones sean confirmada por telefono o inclusive si quiera ponerlo un tipo de activación...


Aun que muchos expertos de seguridad dicen que el banco está "seguro" pues no. esta seguro el banco pero no el usuario, en mi opinion la seguridad de un banco solo vela por la seguridad de los datos a ni vel de servidor del usuario pero que hace cuando un usuario tiene un keylogger...


La verdad pues de la misma boca de un excelente en seguridad salio la siguiente frase(no revelaré de quien):

"Al parecer la unica manera de mantener segura la información es no teniendola"

palabras muy sabias viendolas desde mi ángulo, siempre quieren encriptar la información y por supuesto que ayuda pero sinceramente no hay ni punto de comparación de que simplemente habría que impedir que el cracker ingrese...


este texto es mas que nada una reflexión para darnos cuenta que no sirve de nada encritpar la información con super algoritmos, lo que importa es asegurarnos que no entre el cracker, no existen sistemas seguros al 100% pero hay que procurar que el nuestro siempre sea 99.99% seguro, y no solo preocuparnos por nosotros y nuestros servidores sino tambien de los usuarios


Saludos
Dr.White

sábado, 19 de septiembre de 2009

Nagios - Atento a Tu red

Tuve la oportunidad de probar ayer esta tool que sirve para administrar Redes, la Vi como una herramienta de pen-test en un blog pero a mi mas me parece de monitoreo se puede usar como pen-test correcto pero creo que es mejor usarla como administración:

Web de la Tool Aquí

Para ver Imagenes de la Tool:

Click Aquí

Les recomiendo ir a Este Link para que aprendan mas de nagios...

Documentos para que aprendan a usarlos Aquí

Esperemos les Guste la tool, no es tan dificil de Usar, pero toca investigarla, yo aun sigo leyendo de esta tool para familiarizarme un poco mas...

Nagios - Atento a Tu red

Tuve la oportunidad de probar ayer esta tool que sirve para administrar Redes, la Vi como una herramienta de pen-test en un blog pero a mi mas me parece de monitoreo se puede usar como pen-test correcto pero creo que es mejor usarla como administración:

Web de la Tool Aquí

Para ver Imagenes de la Tool:

Click Aquí

Les recomiendo ir a Este Link para que aprendan mas de nagios...

Documentos para que aprendan a usarlos Aquí

Esperemos les Guste la tool, no es tan dificil de Usar, pero toca investigarla, yo aun sigo leyendo de esta tool para familiarizarme un poco mas...

jueves, 17 de septiembre de 2009

Los Xss Cuidado!


Durante un buen tiempo yo vine dando como respuesta a los Xss el Htmlentities como función pero he dado con que no , no es tan simple como eso... de hecho sigue siendo vulnerable a Xss solo tienes que aplicar un pequeño bypass que les enseñaré hoy...

un codigo que supuestamente deberia de evitar el XSS sería:


<?php

$test = htmlentities($_POST['valor']);

echo '$test'
?>


y bueno con un formulario hecho...


Ahora ustedes dirán que tiene ese codigo de mal pues... el filtro htmlentities

Como ustedes saben o no el filtro de los htmlentities lo que hace es pasarlo a utf-7 entonces no se interpreta y ya pues no se ejecuta...

la funcion que usa es algo asi en PHP:


<?php

echo mb_convert_encoding('tu code xss', 'UTF-7');

?>


entonces ahi les devolvería un valor como:

UTF-7 pero que pasa si en el valor del Xss lo ponemos ya en UTF-7 es decir en ves de poner nuestro conocido:


<script>alert(/hacked/);</script>


con // en ves de '' para evitarnos problemas de transformación...

entonces ya transformado sería:


+ADw-script+AD4-alert(/hacked/)+ADsAPA-/script+AD4-


eso causaría un Bypass que igual ejecutaría el Xss...


Como ven... todos cometemos este error.. o la mayoría... es decir prácticamente todos los webmasters que ponian htmlentities estan un poco fregados asi que les recomiendo cambien y lo digo incluyendome yo lo usaba hasta que decidí hacer un experimento con los http headers y netcat hasta que di con este problemin investigue un poco mas en google y como ven pues es bien crítico esto... para los que ya tenían conocimiento de eso pues fomentemelo para que no se siga cometiendo este error... espero que no lo mal gasten el conocimiento...


Ahora como corrigen el error? pues muy fácil...


<?php

$test = htmlspecialchars($_GET['test'], ENT_QUOTES);

?>


en ves de eso usen htmlspecialchars() como función para que funcione bien... mmm tambien pueden usar sus str_replace() pero ya vean ustedes...

espero que este tuto les haya gustado, me he esforzado mucho en hacerlo...

Pd: sorry por la imagen pero es que =s no tengo alguien que me haga y edite las imagenes para que salga con la url jaja...


Saludos
Dr.White