elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
27 Mayo 2012, 17:29  


Tema destacado: Sigue las noticias más importantes de elhacker.net en ttwitter!

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking Avanzado (Moderadores: ANELKAOS, TRICKY)
| | |-+  Diferencias de los usos en tipos de ataques XSS, CSRF o XSRF
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Diferencias de los usos en tipos de ataques XSS, CSRF o XSRF  (Leído 1,531 veces)
d3xf4ult

Desconectado Desconectado

Mensajes: 259


ZonaSystem.com


Ver Perfil WWW
Diferencias de los usos en tipos de ataques XSS, CSRF o XSRF
« en: 7 Junio 2011, 15:26 »

Quisiera saber o tener más claro...
Simplemente definir las principales características que diferencian estos ataques, he buscando por la red pero quisiera que alguno pueda simplificarme el tema de manera sencilla con algún ejemplo práctico ficticio.
Gracias
En línea

whiteN0ise

Desconectado Desconectado

Mensajes: 208


Ver Perfil
Re: Diferencias de los usos en tipos de ataques XSS, CSRF o XSRF
« Respuesta #1 en: 7 Junio 2011, 18:39 »

XSS es un ataque que obliga a un sitio web, mediante la inyeccion comunmente de html/javascript ofuscado o no, a mostrar o ejecutar codigo malicioso en el navegador de los usuarios que lo visiten, NO en el server. El server solo es vector o conducto para atacar al usuario, es decir al browser. Una vez controlado el navegador de la victima el atacante puede hacer muchas cosas. Un ejemplo seria mandar por mail al usuario un url del tipo http://www.google.com/url?q=http://1.2.3.4/signin.ebay.com/members_Log-in.htm que puede venir parcialmente codificado en hexadecimal de tal modo que parezca remitir a un sitio legitimo, le da click y se ejecuta js en su browser para robo de datos de sesion de la victima que se mandan sin su conocimiento al server del atacante. Con esa informacion este ultimo puede entrar a la cuenta de la victima, hacer cosas  en su lugar o robar mas info.

CSRF
Es un ataque en el que se hacen alteraciones a las peticiones que se hacen desde un sitio a otro, por ejemplo a traves de iframes ------>

<iframe src=https://tu_banco_seguro.com></iframe>

Estas autenticado en tu_banco_seguro.com y visitas una pagina con codigo como el de arriba. Asumiendo que tu navegador entiende y procesa el tag IFRAME, no solo mostrara el sitio web tu banco seguro, sino que tambien enviara tus cookies.
Que pasaria si el atacante logra montarse en tu sesion y realizar un ataque CSRF contra tu banco seguro?
--------->

<iframe src=https://tu_banco_seguro.com/transferfunds.asp?amnt=100&acct=cuentaatacante></iframe>

El codigo de arriba intentaria que el usuario, o sea tu, hicieras algo en beneficio del atacante: mandar 100 dolares a su cuenta :D
Espero haber ayudado.

Un saludo.
En línea

"When two trains approach each other at a crossing, both shall come to a full stop and neither shall start up again until the other has gone. ”
d3xf4ult

Desconectado Desconectado

Mensajes: 259


ZonaSystem.com


Ver Perfil WWW
Re: Diferencias de los usos en tipos de ataques XSS, CSRF o XSRF
« Respuesta #2 en: 8 Junio 2011, 00:36 »

Tenía ñeves ideas, había buscado info sobre vulnerabilidades XSS.
Pero con lo aclarado por ti más estos videos, entre otros. Me quedó claro la idea y finalidad de este ataque. Gracias

http://www.youtube.com/watch?v=Vg7lhWuPjMY
http://www.youtube.com/watch?v=Cevlym76CWI
http://www.youtube.com/watch?v=OkiMTqYD1_Q

Referencio los videos como aporte.  ;D
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
CSRF / XSRF - Cross Site Request Forgery « 1 2 »
Nivel Web
Securitykill 19 5,670 Último mensaje 29 Agosto 2008, 01:25
por sirdarckcat
Explicación de tipos de ataques
Wireless en Linux
el_Tigre 3 895 Último mensaje 3 Julio 2008, 16:56
por KARR
Tipos de Ataques Bluetooth
Hacking Mobile
JUCA 3 2,992 Último mensaje 2 Noviembre 2008, 10:32
por SirGraham
Dudas airoscript y tipos de ataques (A1+a3, ...)
Wireless en Linux
MITSURUGI 0 916 Último mensaje 17 Febrero 2010, 09:05
por MITSURUGI
Diferencias de Velocidad entre tipos de VPN
Redes
Riudo 2 1,884 Último mensaje 8 Abril 2011, 04:08
por Riudo
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines