elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
27 Mayo 2012, 20:29  


Tema destacado: ¡Aprende hacking con práctica! - WarZone, el wargame de elhacker.net

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking Avanzado
| | |-+  Hacking Linux/Unix (Moderadores: kamsky, TRICKY, berz3k)
| | | |-+  Video Tutorial: Brute force attack sobre servidor ssh
0 Usuarios y 2 Visitantes están viendo este tema.
Páginas: 1 [2] Ir Abajo Respuesta Imprimir
Autor Tema: Video Tutorial: Brute force attack sobre servidor ssh  (Leído 13,617 veces)
rakax


Desconectado Desconectado

Mensajes: 331


http://raka.uni.cc


Ver Perfil WWW
Re: Video Tutorial: Brute force attack sobre servidor ssh
« Respuesta #15 en: 10 Mayo 2007, 21:15 »

Buenas
Soy muy nuevo en esto y quisiera primero k nada felicitar a mangel12321 por el video tutorial k esta muy bien hecho, sigue asi.
Despues os queria plantear una duda:
cuando hago medusa -d me sale esto:
ssh.mod : Brute force module for SSH v2 sessions : version 1.0.2 (No usable LIBSSH2. Module disabled.)
no se si eso tenga k ver en k no ande bien, despues cuando hago:
root@cmodem-239-36:/home/raka# medusa -h xx..xxx.xx.xx. -u root -P password.lst -M ssh y dice lo siguiente:

** Module was not properly built. Is libssh2 (www.libssh2.org) installed correctly? **

invokeModule failed - see previous errors for an explanation

me descargue el libssh2 pero sigue sin funcionar, k puedo hacer (recuerden soy novato en UNIX)
Saludos


En línea

Cuanto mas aprendo mas cuenta me doy de lo ignorante que soy.

www.raka.uni.cc
rakax


Desconectado Desconectado

Mensajes: 331


http://raka.uni.cc


Ver Perfil WWW
Re: Video Tutorial: Brute force attack sobre servidor ssh
« Respuesta #16 en: 10 Mayo 2007, 23:07 »


Buenas
Soy muy nuevo en esto y quisiera primero k nada felicitar a mangel12321 por el video tutorial k esta muy bien hecho, sigue asi.
Despues os queria plantear una duda:
cuando hago medusa -d me sale esto:
ssh.mod : Brute force module for SSH v2 sessions : version 1.0.2 (No usable LIBSSH2. Module disabled.)
no se si eso tenga k ver en k no ande bien, despues cuando hago:
root@cmodem-239-36:/home/raka# medusa -h xx..xxx.xx.xx. -u root -P password.lst -M ssh y dice lo siguiente:

** Module was not properly built. Is libssh2 (www.libssh2.org) installed correctly? **

invokeModule failed - see previous errors for an explanation

me descargue el libssh2 pero sigue sin funcionar, k puedo hacer (recuerden soy novato en UNIX)
Saludos


P.D: Leber Como lograste arreglar el problema?
Gracias


En línea

Cuanto mas aprendo mas cuenta me doy de lo ignorante que soy.

www.raka.uni.cc
mangel12321

Desconectado Desconectado

Mensajes: 128



Ver Perfil WWW
Re: Video Tutorial: Brute force attack sobre servidor ssh
« Respuesta #17 en: 11 Mayo 2007, 03:15 »


La descripcion del exploit es la siguiente:

Código:
Portable OpenSSH is prone to a remote code-execution vulnerability. The issue derives from a race condition in a vulnerable signal handler.

Reportedly, under specific conditions, [b]it is theoretically possible to execute code remotely prior to authentication when GSSAPI authentication is enabled[/b]. This has [b]not been confirmed[/b]; the chance of a successful exploit of this nature is considered minimal.

Es Cristiano esto te viene a decir lo siguiente:
1.- Que el servidor necesita thener habilitado 'GSSAPI authentication', el cual no viene configurado por defecto.
2.- En caso de que se den las circunstancias necesarias ha dia de de hoy no existe (o si existe su/sus austores no lo han echo publico) ningun exploit para dicha vulnerabilidad.

Código:
On non-Portable OpenSSH implementations, this same race condition can be exploited to cause a pre-authentication denial of service.

This issue occurs when OpenSSH and Portable OpenSSH are configured to accept GSSAPI authentication.

En 'non-Portable OpenSHH' el riesgo es incluso menor, ya que todo lo que podras conseguir es un DoS. Para el cual tampoco parece hacer ningun exploit.

No se cual es tu objectivo, pero presiento que este exploit te va a ayudar poco. Romper un servidor de ssh es muy dificil!, aun asi, suerte!, dinos que tal te va.



Buenas
Soy muy nuevo en esto y quisiera primero k nada felicitar a mangel12321 por el video tutorial k esta muy bien hecho, sigue asi.

Gracias raka!  ;D

Creo que Leber tenia el mismo problema. Asumo que si que lo ha resuelto.

Mi consejo es que antes de tirar la toalla te descargues Backtrack y lo hagas desde ahi.

Suerte
En línea
rakax


Desconectado Desconectado

Mensajes: 331


http://raka.uni.cc


Ver Perfil WWW
Re: Video Tutorial: Brute force attack sobre servidor ssh
« Respuesta #18 en: 11 Mayo 2007, 21:34 »

Leber la pregunta va para ti...¿como lograste hacer k funcionase?? gracias a mi me sigue saliendo el error aunk instale las librerias
Saludos
En línea

Cuanto mas aprendo mas cuenta me doy de lo ignorante que soy.

www.raka.uni.cc
Leber


Desconectado Desconectado

Mensajes: 338


"Fracta, non verba"


Ver Perfil WWW
Re: Video Tutorial: Brute force attack sobre servidor ssh
« Respuesta #19 en: 11 Mayo 2007, 23:13 »

Pues lo volvi a reinstalar las librerias y me funcionó. De todos modos, ahora en el colegio me sirvo de backtrack, y en mi casa voy variando entre backtrack y fedora.

-----

No, un DoS no me interesa nada, no quiero colgar el servidor. Yo había también preguntado en otro foro, y me dijeron que era una vulnerabilidad la cual podias aprovechar a ejecutar codigo antes de que te pidiera el login. Eso gracias al tiempo de latencia que espera el server a pedirte auth. Entonces se me encendió la bombilla y pensé en hacer un script en perl, el cual creara un bucle que continuamente ejecutara el mismo comando. Y este script implantarlo en mi cliente SSH, así, cuando mi cliente se pusiera en marcha a causa de pedir que se conecte al server, antes de la negociacion de auth ejecutaría ese comando una y otra ves. Claro que las posibilidades de esto  son algo remotas ciertamente, y es dificil. Pero bueno, ahora que me dices esto quizá me lo repiense.

Gracias y saludos;)
En línea

"Solo los tontos carecen de preucupaciones." Johann Wolfgang Goethe
rakax


Desconectado Desconectado

Mensajes: 331


http://raka.uni.cc


Ver Perfil WWW
Re: Video Tutorial: Brute force attack sobre servidor ssh
« Respuesta #20 en: 12 Mayo 2007, 00:46 »

Que librerias son??
yo tengo instaladas:
libssh-2
lsh-client
lsh-utils
openssh-client
python2.4-paramiko
ssh-askpass-gnome
ssh
me falta algo? cual tengo k reinstalar?
Gracais
« Última modificación: 12 Mayo 2007, 00:59 por raka » En línea

Cuanto mas aprendo mas cuenta me doy de lo ignorante que soy.

www.raka.uni.cc
rakax


Desconectado Desconectado

Mensajes: 331


http://raka.uni.cc


Ver Perfil WWW
Re: Video Tutorial: Brute force attack sobre servidor ssh
« Respuesta #21 en: 15 Mayo 2007, 01:41 »

Ya no se k puedo hacer e buscado por google e instalado todas las librerias y no se algo pasa, no sera alguna configuracion?
Gracias
En línea

Cuanto mas aprendo mas cuenta me doy de lo ignorante que soy.

www.raka.uni.cc
ksanchez

Desconectado Desconectado

Mensajes: 21


Ver Perfil
Re: Video Tutorial: Brute force attack sobre servidor ssh
« Respuesta #22 en: 3 Agosto 2007, 22:54 »

Disculpenme si soy medio estupido pero no encuentro la forma de descargarmelo.

Alguien  podria guiarme o darme un link de uno descargable.??

Gracias de antemano.
En línea
jujaLVP

Desconectado Desconectado

Mensajes: 211


llega la batalla y contra el estalla ...


Ver Perfil
Re: Video Tutorial: Brute force attack sobre servidor ssh
« Respuesta #23 en: 10 Agosto 2007, 04:01 »


Muy bueno el video, pero dista mucho de la realidad.Es muy poco posible que un servidor que ofrece ssh tenga como contraseña de root "donald" o alguna otra similar y además de eso que deje hacer intentos indefinidos.

Repito muy bueno el video, pero solo como documento educativo.


Saludos
En línea
Páginas: 1 [2] Ir Arriba Respuesta Imprimir 

Ir a:  

Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines