elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Security Series.XSS. [Cross Site Scripting]


  Mostrar Mensajes
Páginas: [1] 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 ... 31
1  Comunicaciones / Redes / Re: Como puedo generar trafico para llenar el dashboard del ISP? en: 23 Agosto 2022, 11:24 am
Me parece intuir que lo que quiere es ocupar los discos duros del ordenador con peticiones. Algo asi como por ejemplo crear suficientes lineas en el acces.log para que llene el disco duro del servidor. Pero no  estoy del todo seguro.
2  Informática / Hardware / Re: No me explico el precio de las raspberry en: 23 Agosto 2022, 00:10 am
Es una solución, pero no sé si cambiando el router la operadora ( orange ) me va a dar problemas.

Lo montaré en la que tengo, pero me parece una pasada más de 100 pavos por una raspberry

No necesitas cambiar el router de la operadora, los glinet son equipos con openwrt, lo pones en el mismo lugar donde estaba la rapi que hacía la funcion de VPN y listos. llevan el openwrt que tiene soporte ssh, openvpn y varias interfaces. Miralo un poco, aunque si ya tienes una rapberri pues usala y no compres otro cacharro ^^ Aunque la verdad es que los glinet son p**a hermosura aunque solo sea para trastear.
3  Informática / Hardware / Re: No me explico el precio de las raspberry en: 22 Agosto 2022, 14:54 pm
Crisis de los microconductores, etc... subieron de la leche. O pillas alguna que quede en stock tipo la raspberri pi 3 A o tira a utilizar un GLINET o similares. Los GLInet estan geniales para esas cosas y tienes por unos 20-30 euros, vienen con openwrt. Son muy chingones.
4  Seguridad Informática / Hacking / Re: hackean celulares con solo leer un codigo qr en: 12 Mayo 2022, 09:49 am
Esto es un poco como el titular ese de "Un niño es asesinado por su Game Boy". :)
Estaba jugando con la Game Boy en la bañera, se le cayo y se electrocutó. Pero vamos, que si lo miras bien, la culpa es de la Game Boy.

Me suena que la aplicacion que usa es la que utilizaban en los capitulos de discovery channel de "mundo hacke"r. :) De hecho este chico es uno del grupo de Antonio Ramos, ¿no?
5  Seguridad Informática / Seguridad / Re: Realmente es util instalar un antivirus en un movil android ? en: 11 Diciembre 2020, 14:12 pm
Entiendo que todos los que decis que no hacen falta antivirus leeis el binario y automaticamente vuestro cerebro os dice si tiene o no un malware lo que habéis bajado.

De verdad no entiendo la recomendación de no instalar antivirus en cualquier dispositivo. Podría pasar el tema de que determinados antivirus, por su forma de actuar podrian llegar a ampliar la superficie de exposición con privilegios de superusuario. Las soluciones completas de antivirus+++ tipo avast, etc... te instalas uno que tengas que pasar los archivos a mano y esa superficie adcional de explotación mayormente desaparece.

Pero no obstante, este no es el caso de los antivirus para android.

Los antivirus no pretenden ser una barrera infranqueable pero joder, al menos te solucionan la papeleta de encontrar malware en los archivos que te bajas o en los apks (en el caso particular de android).

Ademas no tener antivirus en un dispositivo que te llevas a todos lados, pues me parece de nivel absurdo.

No todo el malware va a entrar por aplicaciones de google play y no todos los moviles disponen de todas las actualizaciones para los fallos del sistema (Es uno de los problemas gordos que tiene android, la fragmentacion de versiones)

Te bajas un contenido multimedia, no lo verificas en el antivirus y igual tu sistema interno de andorid es explotable porque simplemente tu vendor no te ha permitido updatear el sistema. No todo es updating o fallo de aplicacion, las funciones del sistema tambien tienen problemas.

Hay ultimamente una moda de no llevar antivirus que sinceramente no la comprendo.

Sobre lo de veo un link extraño y yo soy el antivirus es un poco falacia, hay errores de sobra que van apareciendo que hacen que todo sugiera que estas en entornos seguros, sobre todo en web, y realmente no lo estés. Tipo el ultimo fallo que reportaron desde iphone que con un javascript solucionabas que saliese cualquier direccion con candado verde en el navegador.

¿Existen de verdad argumentos para no usarlos que no séan opiniones sobre gustos particulares?
6  Foros Generales / Noticias / Re: Instan a usuarios (y empresas) a dejar de usar la autenticación multifactor basada en teléfonos (SMS) en: 13 Noviembre 2020, 13:58 pm
Hombre, a ver el 2FA no pretende ser a prueba de balas, pretende que necesites calzarte dos dispositivos diferentes. Me refiero, te compro el tema de que sms pueda ser inseguro, pero parece más sencillo igual, el troyanizar el móvil del cliente que el tener acceso o bien a la compañia, o bien a un duplicado de tarjeta o bien a una antena de cara a poder obtener el sms.
Partiendo de ahí, me da la sensación de que una app de 2FA no te va a ofrecer una seguridad notáblemente mejor que la que te va a ofrecer un SMS (Me refiero a que si, va ser mejor que un envío por otro canal que no está cifrado, pero creo que en la actualidad no supone una ventaja muy notable en aspecto de seguridad).
Además de haber obtenido por otros medios la password del usuario, la forma creo más comun de obtener el sms sería via troyanizar el móvil de la victima. Y ahi adolece de igual problema tanto un sms como una app de 2fa que no utilice sms (creo yo). Y refieriendome siempre al público general que utilizaría la app de 2f en su movil habitual y no en un dispositivo que no esté conectado a la red.

No se si tenéis otra opinion, ¿De verdad véis mas sencillo obtener el sms de una forma que no suponga troyanizar el movil? Igual estoy superdesfasado y ahora los sms se pueden obtener de forma super sencilla. ^^
7  Foros Generales / Dudas Generales / Re: ¿Legalidad en España del "spoofing" de MAC? en: 20 Octubre 2020, 13:09 pm
Las MACs de las máquinas virtuales son todas spoofeadas. Me refiero, no tiene sentido per se el prohibir eso en concreto. Normálmente se prohibe el "para que". Si lo utilizas para saltarte una protección, eso si es ilegal. El saltarte la protección no la forma concreta de hacerlo.
8  Seguridad Informática / Seguridad / Re: probar contraseñas en texto cifrado simétricamente en: 5 Octubre 2020, 00:19 am
Es posible que mi profe sea altamente sexy e inteligente. No te voy a engañar, siendo el primer foro que aparece en internet esperaba que aparecieras por aquí, tomémoslo como una tutoría pero más divertido.

Codificaba en base64 la respuesta porque si no los resultados eran algo confusos, pero también probé a no hacerlo por supuesto y aún así no lo conseguía, así que tras mucho probar acabé preguntando por aquí para ver si alguien tenía alguna idea ingeniosa para probar más cosas, nuestro fallo era que no estábamos probando con todos los algoritmos ;) ya lo hemos conseguido.

Efectivamente ya nos dimos cuenta de lo de que el exitcode fuera cero, si te fijas más atentamente en el código que puse, esa parte está comentada, en ese momento estábamos guardando las salidas en un fichero para más tarde buscar el formato del flag en ese fichero.

Al último punto si que no tengo nada que decir, efectivamente podríamos haberlo hecho en cualquier otro lenguaje y nos pusimos a hacerlo en bash porque somos unos cabezotas, pero mira, esto que hemos aprendido (era nuestro primer programa en bash más allá de un par de change directories).

Muchas gracias animanegra, tus discípulos te honrarán siendo menos quejicas en adelante.

Bueno, habéis preguntado en un foro de hacking y lo habéis hecho de forma que os han contestado. Eso significa que estáis por el buen sendero, estudiais las cosas, las mirais y proponéis preguntas inteligentes. De otra forma, simplemente os hubiesen cerrado el hilo diciendo que aqui no se resuelven tareas (y creeme que lo hacen).

Espero que aparte de entrar en esta comunidad para preguntar, os empapéis bien de ella, aprendáis lo posible y aporteis en ella.

Y espero que mañana aportéis alguna noticia de seguridad al principio de clase, o un par. sección del foro llamada noticias, muy buenas todas.

Este hilo es demasiado bueno como para borrar cualquier ápice de él.

un saludo.

PD: Dadme mis malditos flags!!!
9  Seguridad Informática / Seguridad / Re: probar contraseñas en texto cifrado simétricamente en: 4 Octubre 2020, 21:05 pm
Bueno, conocimiento y diversion no tienen por que que estar reñidos ¿no?
10  Seguridad Informática / Seguridad / Re: probar contraseñas en texto cifrado simétricamente en: 4 Octubre 2020, 17:09 pm
Hola, buenas noches, soy nuevo en el foro.
Estoy haciendo una práctica de una asignatura de seguridad informática y tengo que tratar de descifrar un texto que está cifrado con una clave simétrica y en base64 para ser imprimible.
Para ello tengo una lista de contraseñas, se que entre ellas está la correcta, pero no se que algoritmo se ha usado. Se que el texto descifrado, debe tener el formato flag{datos} (en datos una serie de letras y números).
Para ello estoy utilizando el siguiente script de bash:
#!/bin/bash

IFSAUX= $IFS

contrasenas=()
while IFS= read -r line
do
    contrasenas+=("$line")
done < "contrasenas.txt"
#Contrasenas.txt tiene una lista de 1000 contraseñas
IFS= $IFSAUX

IFS=' ' read -r -a algoritmos <<< $(openssl help 2>&1 | grep -A 1000 "Cipher" | tail -n +2 | tr -d '\n')

for contrasena in ${contrasenas
  • }
do
   for algoritmo in ${algoritmos
  • }
   do
        #este directorio tiene el texto a descifrar
   cat openssl_reto/reto_SSI19 | openssl enc -base64 -d | openssl enc -d -$algoritmo -pass pass:$contrasena | openssl enc -base64  >> salida2.txt
         #if [ $? -eq 0 ]; then
           # echo $contrasena $algoritmo
      #cat openssl_reto/reto_SSI19 | openssl enc -base64 -d | openssl enc -d -$algoritmo -pass pass:$contrasena | openssl enc -base64
      #read -n1    
       # fi
    done
done

soy bastante nuevo haciendo scripts de bash así que creo que está bashtante mal (perdón). La cosa es que en el fichero que me genera con los textos descifrados ninguno tiene el formato de flag.
Tenéis alguna idea de que puedo probar o de qué puede estar pasando?
sí queréis puedo pasar el texto a descifrar y las contraseñas pero por ahora creo que eso solo haría que mi post fuese demasiado largo.
Gracias de antemano si has dedicado tu tiempo a leerme y aún más gracias si pretendes contestarme. Espero que yo también pueda ser de utilidad en este foro algún día. Un abrazo

Tu profe tiene pinta de ser alguien altamente sexy e inteligente.
Está bien que como comenté os hagáis cuenta en las comunidades relacionadas con la seguridad.

Mayormente con lo que te ha dicho Kub0x lo deberías de sacara. Ya que:

1 estabas codificando en base64 la salida ¿Que esperabas exactamente conseguir con eso?

2 Como bien dice, teniendo todo o parte del contenido descifrado, os doy el formato del flag:
"flag{numero}" sólo tienes que obtener la salida que te vayan dando los cifrados y verificar cual tiene ese formato concreto. Puede que muchos cifrados den salida correcta a pesar de no descifrar correctamente asi que el exitcode del programa séa 0 no vale.

De todas formas lo de "soy bastante nuevo en bash" es un poco como "llorar por llorar" para que te ayuden. Podéis solucionarlo, y de hecho asi os lo comenté, con el lenguaje de programación que prefiráis. Haber elegido otro lenguaje. :)

saludos.
Páginas: [1] 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 ... 31
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines