elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Tutorial básico de Quickjs


  Mostrar Mensajes
Páginas: 1 2 3 4 5 6 7 8 9 10 11 12 13 [14] 15
131  Seguridad Informática / Nivel Web / Re: Html Injection en: 8 Diciembre 2007, 21:10 pm
un mini peke tuto q hize en otra comunidad para entender mejor las html injections.
 :xD como os digo siempre, si alguien sabe k me ekivoke en algo avisarme , para corregirlo :=).

Saludos¡


Las Html Injection, es un fallo muy comun en los programadores, que no tienen mucha referencia de las malas intenciones de los usuarios, ellos simplemente hacen que funcione- Pero no se fijan en la Seguridad.

Filtros Php para no Interpretar Codigo Html y Dejarlo en Texto Plano.

Código:
htmlentities

Veremos Primero un Caso Vulnerable y Luego como Solucionarlo.

Anexo:
Para Poder Entender el Codigo es Necesario lo Basico de Html, y los tipos de Envio de las Cabezeras Http, Get, Post.


Ej Real:

- Creamos un Formulario Tipico Vulnerable:

Código:
<HTML>
<BODY>
<FORM METHOD="post" ACTION="resive.php">
<p align="center">&nbsp;</p>
<p align="center"><strong>Injeccion Html By OzX [New-Bytes/NuKe] </strong></p>
<p align="center">
  <input type="text" name="nombre" size="30" value="Ingresa Tu Codigo Html">
</p>
<p align="center">
  <input type="submit" value="Enviar" name="enviar">
</p>
</FORM>
</BODY>
<HTML>

- Resive.Php

Código:
<html>
<body>
<center>
<?
echo  $_POST['nombre'] ."<br>";
echo "<a href='index.php'>volver</a>"
?>
</center>
</body>
</html>

- Resultado:




- Ahora Ingresamos un Codigo Html.
Código:
 <center><br><br><br><font size=10>OZX INJECCIONES HTML</font></center>

- Resultado:



- Porque Pasa Esto?

- Podriamos Decir que El formulario Antes Posteado (codigo) Tiene por Defecto habilitado Html, por lo Cual hay que decirle que no Permita Codigos Html, y Que estos Sean Transformados en Texto Plano, Mas bien "Convertir" el Codigo en Texto Plano.
Sin Su Interpretacion en Html.

- Entonces Si este fuese Un Libro de Visitas , en donde registre toda esta informacion en una base de datos, y esta luego sea llamada, los codigos, van a ser "interpretadoS" y la Injeccion Html Tendra Efecto.


Ahora veamos como Solucionarlo.

Index.php = Donde esta el Formulario
Resive.php = Donde Llegan los Datos y Son Mostrados.


Editamos Resive.php y Editamos y Agregamos lo Siguiente:

Código:
<html>
<body>
 <? $codigo=htmlentities($_POST['nombre']); //ANTI HTML INJECTIONS?>
<center>

<?
echo "<b>Sin htmlentities</b>: ". $_POST['nombre'] ."<br>";
echo "<b>Con htmlentities</b>: "."$codigo";
echo "<a href='index.php'><br>volver</a>"
?>
</center>
</body>
</html>

Explicacion:

- <?   $codigo=htmlentities($_POST['nombre']); //ANTI HTML INJECTIONS?>

- Con htmlentities, Dejamos toda La informacion Introducida en el Formulario, en Texto Plano, Asi no Tendra ningun Efecto en la Pagina.

Luego:

echo "<b>Sin htmlentities</b>: ". $_POST['nombre'] ."<br>";l

- Aqui Mostramos Directamente sin el Filtro HtmlEntities, y Asi El Codigo Htm Sera Interpretado en la Plataforma del Navegador.

Siguiente Linea:

echo "<b>Con htmlentities</b>: "."$codigo";

- Aqui se Aplica el Filtro, y Llamamos a la Variable Codigo, que tiene el Filtro Incorporado.


- Resultado:



By OzX
132  Seguridad Informática / Nivel Web / Re: Html Injection en: 24 Noviembre 2007, 23:46 pm
OzX: http://es.wikipedia.org/wiki/XSS
Estas confundiendo XSS persistente (o directo), o XSS reflejado (o indirecto).

Saludos!!

si sabia q me faltaba algo xD¡
jejeje xD' la verdad no tenia ni la mas remota idea  :o..

thanx¡  sirdarckcat ¡ Saludos¡

a leer a leer  :-[
133  Seguridad Informática / Nivel Web / Re: Html Injection en: 23 Noviembre 2007, 23:18 pm
de todas formas hay diferencias bien grande con el xss hasta donde se XD¡  :xD (los que saben mas de xss decidme xd¡) :-[

los html injections se pueden dejar en el servidor, osea si es un libro de visita este al ser ejecutado por otras personas tambien veran esta injection, el tipico script q salta la ventanita o q se yo.

en cambio el xss solo lo ve kien ejecuta la xss esacta y afecta al usuarios que lo ve y no a todos.. kienes vean la pagina...

134  Seguridad Informática / Hacking / Re: Guia Hacking *COMO CONVERTIRSE EN HACKER* en: 23 Noviembre 2007, 23:06 pm
no existen los hackers, y tampoco esta guia te convertira en akello.
es una buena guia de recopilacion de referenciar para tener en cuenta para luego los users mismos ir averiguando solos , pero ya teniendo esta guia de referencia esta muy bien...

pero de convertirse en hackers, na jamas.


pd: es una critica constructiva si lo tomas a mal, bue  :xD , pero te lo digo porque es lo q veo.


Saludos¡

OzX
135  Programación / Programación Visual Basic / Re: Crear Chat para Ares ,Dudas, ¿A que me conecto? ¿-_0? en: 12 Julio 2007, 22:01 pm
pues es hay donde fallo e leido y leido, y nada pues en cuanto a las redes de itnercambio de archivos p2p, antes era por gnutella, pero ahora tienen una red propia, pero en cuanto al chat, esto los hace ip to ip... osea nosotros nos conectamso al ip del server, que es un pc normalillo...

es hay donde me kedo pegao...
:S
136  Programación / Programación Visual Basic / Crear Chat para Ares ,Dudas, ¿A que me conecto? ¿-_0? en: 12 Julio 2007, 05:21 am

Estoy empezando a programar en Visual , haciendo distintas cosas, entre troyanos basicos y cuanta burrada se me cruza por la cabeza XD¡. pero a la hora de ir un poco mas alla me encontre con un pequeño problema.

Kise crear un cliente para las salas de ares, pero a la hora de ver la conexion del socket, de ver a k me conecto, me kedo en la duda ¿ a donde me conecto?.

Pues las salas de ares tienen un hashlink cifrado en base64 en donde una vez descifrado podes ver la IP y el puerto del server de la sala, estas salas se crear con programar como arca eclipse, arca++, entre otros.

e intentado conectarme por irc /server IP PORT, pero nada, por netcat incluso y nada XD¡.

la duda me nace que parece que es necesario tener alguna direcion, para "asociar" esta ip del server a las redes de Ares.

Luego de ver por aki:
Citar

En donde dice como crear un cliente para ares, sale en socket conect esto.

Código:
* Doble Click en el TCP Socket y en el evento "Connected" insertas este código:

Sock1.write chr(LenB(Chr(&hBB)+Chr(&h75)+Chr(&h2E)+Chr(&hB3)+Chr(&h37)+Chr(&h5E)+Chr(&hA0)+Chr(&h40)+Chr(&h9B)+Chr(&hCE)+Chr(&hDA)+Chr(&h79)+Chr(&hA9)+Chr(&h40)+Chr(&h10)+Chr (&h4A)+Chr(&h00)+Chr(&h00)+Chr(&h00)+Chr(&h2E)+Chr(&h55)+Chr(&h89)+Chr(&h84)+Chr(&hE2)+Chr(&hA9)+Chr(&hFF)+Chr(&hED)+Chr(&h00)+Chr(&h00)+Chr(&h00)+Chr(&h00)+username.text+Chr (&h00)+Chr(&h41)+Chr(&h72)+Chr(&h65)+Chr(&h73)+Chr(&h20)+Chr(&h31)+Chr(&h2E)+Chr(&h38)+Chr(&h2E)+Chr(&h31)+Chr(&h2E)+Chr(&h32)+Chr(&h39)+Chr(&h34)+Chr(&h35)+Chr(&h00)+Chr(&hCA) +Chr(&h45)+Chr(&hA1)+Chr(&h11)+Chr(&h2A)+Chr(&h4E)+Chr(&hB8)+Chr(&h11)+Chr(&h03)+Chr(&h00)+Chr(&h01)+Chr(&h00)))+Chr(&h00)+Chr(&h02)+Chr(&hBB)+Chr(&h75)+Chr(&h2E)+Chr(&hB3)+Chr (&h37)+Chr(&h5E)+Chr(&hA0)+Chr(&h40)+Chr(&h9B)+Chr(&hCE)+Chr(&hDA)+Chr(&h79)+Chr(&hA9)+Chr(&h40)+Chr(&h10)+Chr(&h4A)+Chr(&h00)+Chr(&h00)+Chr(&h00)+Chr(&h2E)+Chr(&h55)+Chr(&h89) +Chr(&h84)+Chr(&hE2)+Chr(&hA9)+Chr(&hFF)+Chr(&hED)+Chr(&h00)+Chr(&h00)+Chr(&h00)+Chr(&h00)+username.text+Chr(&h00)+Chr(&h41)+Chr(&h72)+Chr(&h65)+Chr(&h73)+Chr(&h20)+Chr(&h31)+Chr (&h2E)+Chr(&h38)+Chr(&h2E)+Chr(&h31)+Chr(&h2E)+Chr(&h32)+Chr(&h39)+Chr(&h34)+Chr(&h35)+Chr(&h00)+Chr(&hCA)+Chr(&h45)+Chr(&hA1)+Chr(&h11)+Chr(&h2A)+Chr(&h4E)+Chr(&hB8)+Chr(&h11) +Chr(&h03)+Chr(&h00)+Chr(&h01)+Chr(&h00)

Ni idea lo que es.

Alguien sabe como conectarse con estas redes de ares para kitarme el bicho q tengo en la cabeza de kerer hacerlo XD¡. me kedo pegado hasta q salga XD¡.

Saludos¡


137  Seguridad Informática / Hacking / Re: Todas las revistas de HackxCrack en PDF!! (no escaneadas) en: 4 Diciembre 2006, 12:11 pm
pero es la escaneada y no la original.
138  Seguridad Informática / Hacking / Re: Todas las revistas de HackxCrack en PDF!! (no escaneadas) en: 29 Noviembre 2006, 23:52 pm
LA 6.... :(
139  Informática / Tutoriales - Documentación / Re: Manual ¿Como Compilar un Exploit en Php? Con Bamcompile By OzX en: 29 Noviembre 2006, 02:21 am
hi sirdarckcat

lo tendre en cuenta para amplica el manual...

estoy terminando la ezine h-nez que tendra los 4 manuales de compilacion c, php, perl, y python :D

y podre publicarlo para q no tengan problemas etc etc etc XD¡
 
140  Seguridad Informática / Hacking / Re: Todas las revistas de HackxCrack en PDF!! (no escaneadas) en: 28 Noviembre 2006, 21:02 pm
jawjwajwa es verdad este genio nose de donde carajos las saco pero son las oroginales como la numero 1.
solo k la 6 esta mala..
voy en la 22 XD¡

luego las voy a subir todos y pondre mirro para cada una..
porque estas se ven de p**a madre¡XD¡
Páginas: 1 2 3 4 5 6 7 8 9 10 11 12 13 [14] 15
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines