sábado, 22 de febrero de 2014

The Original Hacker Nº4 - Magazine









CONTENIDOS

Bash Scripting Avanzado sustitución de parámetros y manipulación de variables
Este artículo sigue la serie de scripting en bash que comenzó unos
números atrás. La sustitución de parámetros en bash es un tema que no
tiene desperdicios y en este artículo se abarca minuciosamente
(incluye chuleta!!)

Seguridad Informática EuropioCode, un sistema de codificación de
caracteres basado en el modelo SAC de 3 capas
EuropioCode es un nuevo sistema de encoding (codificación de
caracteres) especialmente diseñado para la codificación de campos de
formulario y persistencia de datos de forma segura, previniendo de
forma absoluta y definitiva, la inyección de código a través de
entradas en web forms. Este paper es un completo manual tanto de uso
como de desarrollo. Como sistema de codificación, aplica además, un
modelo de seguridad en 3 capas (server-application-client /
servidor-aplicación-cliente) con lo que su implementación podría
significar el comienzo de aplicaciones 100% invulnerables.

Ingeniería Inversa solo el “qué” puede desvelar el camino hacia el “cómo”
Este paper no es apto para todo el mundo. Si bien intenta explicar no
solo en teoría sino en la práctica pura y exclusiva, los pasos que la
ingeniería inversa aplica en el desarrollo de Software, no deja de ser
un tema complejo que podría resultar hasta incluso contradictorio en
muchísimos programadores. Su publicación está solo expuesta a título
informativo y no pretende servir de guía para la ingeniería de
software ni mucho menos, servir de único material de consulta. Su
único objetivo es servir de auto-evaluación al programador que tenga
interés en comenzar a inmiscuirse en el uso de la ingeniería inversa
para desarrollar software.

Ingeniería de Software wrappers y decoradores en Python (la
explicación definitiva)
En la edición pasada, se introdujo a los conceptos de funciones lambda
y closures en Python, prometiendo abarcar también, wrappers y
decoradores. Y lo prometido es deduda. Con este artículo, uno de los
temas quizás más complejos de abarcar en Python, queda finalmente
expuesto en blanco sobre negro a riesgo de garantizar que el 99,9% de
los programadores, lo entenderá de forma definitiva. Lejos, el
artículo estrella de esta edición :)

EuropioEngine Lab SecurityLayer, una capa de seguridad inteligente
Hace dos ediciones atrás, se introdujo al concepto de capas de
seguridad inteligentes en PHP. Toda la investigación sobre el tema, se
aplicó -y probó- en una capa de seguridad para EuropioEngine,
explicada paso a paso en esta edición. Lectura recomendada no solo
para usuarios de EuropioEngine, sino también, para todos aquellos que
se hayan interesado en el paper sobre capas de seguridad inteligentes
y quieran una referencia de base para desarrollar una propia.


También está disponible en línea The Original Hacker Papers con  biblioteca y recursos.







miércoles, 5 de febrero de 2014

Cross-site-scripting 16 ejercicios resueltos en español



XSS, del inglés Cross-site scripting es un tipo de inseguridad informática o agujero de seguridad típico de las aplicaciones Web, que permite a una tercera parte inyectar en páginas web vistas por el usuario código JavaScript o en otro lenguaje script similar (ej: VBScript), evitando medidas de control como la Política del mismo origen. Este tipo de vulnerabilidad se conoce en español con el nombre de Secuencias de comandos en sitios cruzados.

XSS es un vector de ataque que puede ser utilizado para robar información delicada, secuestrar sesiones de usuario, y comprometer el navegador, subyugando la integridad del sistema. Las vulnerabilidades XSS han existido desde los primeros días de la Web.


Este documento (pdf)  técnico analiza los diversos tipos de ataques XSS (reflejados, almacenados, DOM, y mutado) en 16 desafíos resueltos en español.














FUENTE: http://packetstormsecurity.com

domingo, 26 de enero de 2014

Compilando EasyBox Keygen



Al descubierto la seguridad de los usuarios que utilizan Routers Arcadyan con contraseñas por defecto



Estos dispositivos han sido distribuidos en Europa por Vodafone y Orange en menor medida. El autor del algoritmo es Stefan Viehböck. Desde que se publicó el código fuente en distintos lenguajes han salido multitud de herramientas para poder hacer este tipo de hack. En la siguiente entrada se explica como compilar el código fuente C de EasyBox Keygen con el compilador gcc para utilizarlo bajo Gnu/Linux y  como crear un ejecutable (*.exe) de dicho aplicativo para Windows. 


MODELOS AFECTADOS



He creado un directorio para poder realizar el proceso dentro del mismo por tener un poco de orden en la descarga y compilación del keygen. Existe una variedad de lenguajes en la publicación del código fuente, en está ocasión he decidido utilizar C. Ubicado dentro del mismo hay que descargar con wget el código fuente y desempaquetar con unzip.


wget http://www.wotan.cc/wp-content/uploads/2012/03/easybox_keygen_sources1.zip

unzip easybox_keygen_sources1.zip




Pasando por listar los archivos con ls sólo queda compilar con gcc

gcc easybox_keygen.c -o EasyBoxKeygen

Y ejecutar con

./EasyBoxKeygen














GENERAR UN EJECUTABLE PARA WINDOWS CON MINGW


MinGW (Minimalist GNU for Windows), anteriormente conocido como MinGW32, es una implementación de los compiladores GCC para la plataforma Win32, que permite migrar la capacidad de este compilador en entornos Windows. Es un fork de Cygwin en su versión 1.3.3. Además MinGW incluye un conjunto de la API de Win32, permitiendo un desarrollo de aplicaciones nativas para esa plataforma, pudiendo generar ejecutables y bibliotecasusando la API de Windows.



Para instalar MinGW en Debian  utilizamos los respositorios y apt-get

apt-get install mingw32





Utilizamos dpkg y grep para ver sobre que compiladores trabaja MinGW

dpkg -L mingw32 | grep /usr/bin




Para compilar nuestro código C utilizaremos i586-mingw32-gcc

i586-mingw32msvc-gcc easybox_keygen.c -o EasyBoxKeygen.exe

Quizás te interesa:

Related Posts Plugin for WordPress, Blogger...