Seguridad Informática, Antivirus, ARP Poisoning, BackTrack, Black Hat SEO, SQLi, Contraseñas, Cracking, DDOS, Defacing, Directory Traversal, Dorks, Exploits, Hashes, Ingeniería Social, Keyloggers, Malware, Metasploit, MITM, Moodle, Packers, Crypters, Parches, Pentesting, Phising, Rogueware, Seguridad Wireless, Session Hijacking, Shell, Sniffers, Spam, SslStrip, Troyanos, User-Agent Cloaking, Vulnerabilidades, XSS, 4n4lDetector, ParameterFuzz, Bypass Antivirus por Germán Sánchez Garcés.
Descubre 4n4lDetector Pro y Pescan.io
Analiza archivos de forma avanzada con 4n4lDetector Pro y prueba la versión online en Pescan.io. Todo desde tu navegador o tu escritorio.
Intelligent String para priorizar IOCs útiles, heurísticas de flujo anómalo, generación de reglas YARA con un clic, carving de encabezados PE, y detección de firmas Microsoft manipuladas. Compatible con 32/64-bit y formatos comunes (.exe, .dll, .sys, .ocx, .scr, .drv, .cpl). Funciona desde cualquier navegador o en tu escritorio con CLI, GUI y plataforma web integrada. Incluye hash intelligence, gamificación interna, Interest Words, y más de 10,000 reglas para detección avanzada de malware.
martes, 20 de marzo de 2012
No estaba muerto... ¡estaba de parranda!
miércoles, 25 de enero de 2012
XSS + Spoofing IP + XFF = BOOM!
Si os muestro el siguiente ejemplo:
http://enelpc.com/index.php?id=1
Os imagino como auténticos posesos probando inyecciones de todo tipo, hasta que nos devuelva el tan esperado error, y así terminar diciéndonos a nosotros mismos ¡Genial! ¡lo he conseguido! ¿y ahora qué? ¿Brazzers?
Pues bien, la entrada de hoy, se me ocurrió con una de mis fantásticas tardes como desarrollador sobre PHP (no sé programar, pero Google sí). Así que la aplicación no era más que, un error 403 que recogiese la IP, la fecha, la hora y el navegador desde el que se realizaba el ataque.
Supongamos que un tipo muy malo ataca mi servidor con una denegación de servicio, Mod Evasive le enviará a un 403 y que por otro lado tiene un delay en cada petición tras unos 10 proxys con los que consigue seguir atacando a mi sistema, con lo que cada intercepción del ataque por parte de Mod Security, irán destinados al mismo 403.
Yo soy un administrador manco como la mayoría, y el único log al que acudir, es el creado por dicha aplicación... ¡sí! ¡Ya sé que access y error log también existen! ¡Pero hoy soy humano como un administrador descuidado! Así que si inserto en el código la variable de entorno REMOTE_ADDR, devolverá la IP del visitante pero... ¿Es la real? La única forma de saber que no se encuentra detrás de un proxy, sería incorporando otra variable llamada HTTP_X_FORWARDED_FOR.
Hasta este punto todo nos parece genial ¡vamos a capturar la IP real que se encuentra detrás del Proxy del Hacker! Pero se nos olvida una cosa... ¿Como el proxy transporta la IP real? Pues bien, la única forma es en el Header de la petición y como todos sabemos, los Headers son modificables.
Si se produce un IP Spoofing en la petición, al ocupar el espacio de X Forwarded For, la IP real pasaría a ser la de proxy y la spoofeada en primer lugar. Intenté un simple tag script y este es el resultado:
Al no filtrar correctamente la variable recogida del Header, la escribe directamente al código y la interpreta. Algo similar ocurre con la cabecera Referer, la cual también es vulnerable a inyecciones si esta no se encuentra filtrada correctamente.
Para la corrección, programé nada más simple que una función que filtrase lo mostrado en el echo, que viniese directamente de la variable vulnerable.
De esta forma, nos libraríamos de los ataques de script.
Ataques.log, me quedó así de bonito con el parser :)
Aunque aquí nadie se salva y See-my-ip, también se lo traga.
Si el tema de scripts, te dejó insatisfecho, siempre puedes navegar spoofeando la IP real a enviar a un proxy ruidoso, y asegurarte aun más la anonimidad en la red. Firefox no podía ser menos, y cuenta con un par de plugins públicos que facilitan el trabajo.
https://addons.mozilla.org/en-US/firefox/addon/x-forwarded-for-spoofer/eula/36927?src=dp-btn-primary
https://addons.mozilla.org/en-US/firefox/addon/x-forwarded-for-spoofer-242700/
También podremos usar un simple modificador de cabeceras y agregar nuestro X-FORWARDED-FOR predeterminado.
https://addons.mozilla.org/en-US/firefox/addon/modify-headers/eula/24052
Hijo... ¡no hagas maldades por ahí fuera!
¡No mama! Hoy me quedo estudiando enelpc...
Saludos 4n4les! ;)
sábado, 10 de septiembre de 2011
¿Ataques DDos automatizados?
if ($wait < 300) { // Until the wait is five minutes
**************************************************************************
Obviamente, solo me tenía que centrar en esta línea.
********************************************************
La función ceil en php, devuelve el siguiente valor entero mayor, redondeando el valor si es necesario, así que si el resultado es por ejemplo 1,2 aun siendo más lógico redondear al valor menor, se transformaría a ser un 2.
1*1,2 = 1,2 ->2
2*1,2 = 2,4 ->3
3*1,2 = 3,6 ->4
4*1,2 = 4,8 ->5
5*1,2 = 6 ->6
6*1,2 = 7,2 ->8
8*1,2 = 9,6 ->10
10*1,2 = 12 -> 12
12*1,2 = 14,4 ->15
15*1,2 = 18 -> 18
18*1,2 = 21,6 -> 22
22*1,2 =26,4 -> 27
27*1,2 = 32,4 -> 33
33...
0*1,2 = 0 -> 0 (Cada cero segundos repite su ejecución) Cero por cualquier número es igual a cero.



















