elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
18 Marzo 2010, 02:39  


Temas destacados: Deseas probar algunas mejoras a la interfaz del foro? Prueba cake! acerca de


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Bugs y Exploits (Moderadores: Anon, berz3k)
| | |-+  Novato
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Imprimir
Autor Tema: Novato  (Leído 805 veces)
Joaquín^^

Desconectado Desconectado

Mensajes: 6


Ver Perfil
Novato
« en: 13 Diciembre 2009, 18:46 »

Primero que nada me gustaría presentarme y saludarlos a todos =)
Bueno, después de leer todo, llegué a la conclución que me interesaría empezar a conocer mas y mas sobre esta técnica tan conocida denominada exploits...
El tema es que buscando en internet solo encuentro o introducciones muy limitadas y cortas, o explicaciones en un lenguaje no apto para mi porque soy un novato
Ya entendí lo que es un exploit, ahora alguién podría decirme cuales son los pasos para que pueda aprender a manejar esta técnica explicado de forma entendible para un novato?
En línea
sirdarckcat
sdc
CoAdmin
*****
Desconectado Desconectado

Mensajes: 6.365


HAND


Ver Perfil WWW
Re: Novato
« Respuesta #1 en: 13 Diciembre 2009, 19:03 »

jaja.. "exploits" no es una "tecnica"..

un exploit es el nombre de un tipo de programa.. asi como hay browsers, gestores de correo y juegos, hay exploits.

lo que en realidad tienes que aprender es a programar, despues entender los principales errores de programacion que crean vulnerabilidades.. y despues a programar tus exploits.

Saludos!!
En línea

Joaquín^^

Desconectado Desconectado

Mensajes: 6


Ver Perfil
Re: Novato
« Respuesta #2 en: 13 Diciembre 2009, 19:11 »

Y no se puede empezar usando exploits ya hechos por otras personas?
Por ejemplo, si scaneo una web con el SSS no te dice las vulnerabilidades?
En línea
~ Yoya ~

Desconectado Desconectado

Mensajes: 270



Ver Perfil
Re: Novato
« Respuesta #3 en: 13 Diciembre 2009, 19:15 »

Un exploit tecnicamente, es un programa para hacer algo automaticamente, con eso quiero decir que primero se va examinando manualmente y luego lo programas para que haga ese algo por si solo xD.

Y te recomiendo que no uses ningun scanner para buscar una vulnerabilidades, ya que cada peticion que hase a una web se guarda tu ip, user agent, y que peticion hisiste en la web, todo eso se guarda en los logs, y si por ejemplo, duras escaneando una web 30mins y cada segundo es una peticion, en los logs se guardaran 1,800 peticiones a la web con tu ip repetida 1,800 veces, jeje la mejor opcion siempre es primero aprender ha hacer las cosas manualmente.

Saludos.
En línea

Visita Undersecurity.net
Mi blog
return "saludos"
Error in line 1 xDD.
sirdarckcat
sdc
CoAdmin
*****
Desconectado Desconectado

Mensajes: 6.365


HAND


Ver Perfil WWW
Re: Novato
« Respuesta #4 en: 13 Diciembre 2009, 19:19 »

Citar
Y no se puede empezar usando exploits ya hechos por otras personas?
Por ejemplo, si scaneo una web con el SSS no te dice las vulnerabilidades?
por supuesto que puedes! si quieres ser un script kiddie que se la pasa h4x0r fux0reando webs ajenas y creyendose el dios del mundo porque sabe usar un compilador de c.

para usar un scanner tienes que saber primero que significan las vulnerabilidades que encuentra, si nisiquiera las entiendes, y tratas de usar un exploit no habras aprendido nada.. en este foro creemos en que todos deben tener la oportunidad de aprender por su cuenta lo que les gusta de la informatica.. pero usar scanner y compilar exploits no es aprender.

te recomiendo leas las reglas del subforo.

Saludos!!
En línea

Joaquín^^

Desconectado Desconectado

Mensajes: 6


Ver Perfil
Re: Novato
« Respuesta #5 en: 13 Diciembre 2009, 19:36 »

Bueno, pero por eso mismo te pedí los pasos para APRENDER.
Primero quiero tratar de aprender a usar exploits que ya existan
y después si me GUSTA la metodología de usar exploits, ahí si aprender a programar
Es ilegal en este foro pedir pasos para esto?
En línea
Joaquín^^

Desconectado Desconectado

Mensajes: 6


Ver Perfil
Re: Novato
« Respuesta #6 en: 13 Diciembre 2009, 19:40 »

Por ejemplo, scanee una web MIA, la cual es pinchapasion.net, es una página de un equipo de acá de argentina

y el scanner me tiró esta vulnerabilidad que dice que el riesgo es HIGH

CGI SCRIPTS
A vulnerability has been discovered in SquirrelMail. The read_body.php script fails to adequately sanitize user-supplied parameters, making it prone to cross site scripting attacks. An attacker may be able to exploit this vulnerability to execute embedded script code in an HTML email that is read by a vulnerable client.
Port:80


para practicar, como puedo explotar esa vulnerabilidad?
En línea
sirdarckcat
sdc
CoAdmin
*****
Desconectado Desconectado

Mensajes: 6.365


HAND


Ver Perfil WWW
Re: Novato
« Respuesta #7 en: 14 Diciembre 2009, 03:36 »

A practicar que? a explotar vulnerabilidades que no entiendes? Para que?

Lo estas haciendo alreves chavo..

Para entender dicha vulnerabilidad tendrias que usar un buscador (como google por ejemplo).. pones la descripcion en el buscador:
http://www.google.com/search?q=A+vulnerability+has+been+discovered+in+SquirrelMail.+The+read_body.php+script+fails+to+adequately+sanitize+user-supplied+parameters%2C+making+it+prone+to+cross+site+scripting+attacks.+An+attacker+may+be+able+to+exploit+this+vulnerability+to+execute+embedded+script+code+in+an+HTML+email+that+is+read+by+a+vulnerable+client.

Y como por arte de magia salen resultados:
http://www.securityfocus.com/bid/6302/discuss

Esa vulnerabilidad es de XSS, que si usamos google denuevo, puedes ver:

http://wiki.elhacker.net/bugs-y-exploits/nivel-web/xss
http://es.wikipedia.org/wiki/XSS

Si sabes programar en HTML+PHP/ASP/JSP/Python/etc.. aprenderas que es lo que significa dicha vulnerabilidad..

Tienes dos opciones, o aprendes en orden (programacion/seguridad/explotacion), o no aprendes y solo presumes con tus amigos que puedes hacer que salga una alerta en una web.

Si quieres aprender practicando, usar scanners no es la manera de hacerlo.. Los scanners no se hicieron para que la gente aprenda sobre seguridad.. se hicieron para ayudar a personas a auditar una web (personas que entienden las vulnerabilidades que se estan auditando).

Puedes practicar en sitios web como warzone:
http://warzone.elhacker.net/

Donde TU encuentras las vulnerabilidades que explotas.

Saludos!!
En línea

Ivanchuk

Desconectado Desconectado

Mensajes: 306


Petit herisson, tu me regardes?


Ver Perfil
Re: Novato
« Respuesta #8 en: 14 Diciembre 2009, 03:44 »

También el FAQ de Vulnerabildades te podria ayudar bastante, ya que recien empezas.

En línea

Sólo quien practica lo absurdo puede lograr lo imposible.
Páginas: [1] Ir Arriba Imprimir 
Ir a:  





Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

Yashira.org    Videojuegos    indetectables.net    Seguridad Informatica Colombia    Indejuegos    Internet móvil

Noticias Informatica    Seguridad Informática    ADSL    eNYe Sec    Seguridad Wireless    Underground México    Biblioteca de Seguridad

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.11 | SMF © 2006-2008, Simple Machines LLC