elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Rompecabezas de Bitcoin, Medio millón USD en premios


  Mostrar Mensajes
Páginas: 1 ... 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 [28] 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 ... 455
271  Seguridad Informática / Hacking / Re: PREGUNTA - SQL BLIND INJECTION en: 10 Abril 2020, 07:11 am
Pues primeramente debes reconocer si realmente el sitio web tiene inyección o no antes de comenzar a lanzar comandos sql, recuerda que si el wordpress le pertenece a una empresa o a una entidad relativamente grande entonces tendrán sistemas de monitoreo que deben estar guardando tus peticiones cada ves que las realizas.

Primero detecta porque está arrojando el error 500, trata de hacer una consulta normal sin sql ni nada, si aun asi te arroja el error 500 puede ser porque la sección simplemente no funciona, es un error genérico, es problema de tu petición y tus cabeceras, etc. Primero intenta que el servidor te devuelva un 200ok y después comienza a intentar ver si tiene inyección, por ejemplo, saber si una comilla o backslash tiene un comportamiento diferente a un caracter normal como simples letras, luego de eso debes intentar pensar como está diseñado la consulta sql original para que puedas inyectar tu consulta, ya sea dentro de un select, con o sin saltos, con o sin parentesis, dentro de funciones o no, etc.
272  Seguridad Informática / Hacking / Re: Pregunta - SQL blind injection en: 10 Abril 2020, 04:18 am
Primero, recuerda que estás usando form urlencoded asi que debes codificar el contenido en urlencode, por ejemplo los espacios en blanco deben ser %20, lo mismo con los asteriscos y demás. Recuerda a demás que los separadores de parámetros no pueden llevar saltos de línea. También recuerda que si modificas el body de la petición post también debes modificar el content length con la cantidad de bytes de tu nueva petición.

Saludos.
273  Programación / Bases de Datos / Re: Duda una tabla con una base de datos SQL en: 8 Abril 2020, 18:52 pm
Eso solo funciona en Microsoft SQL Server, no es parte del lenguaje SQL estandar.
274  Programación / Scripting / Re: [AYUDA] (PYTHON) Quiero hacer un Bot de Trading y no se como en: 7 Abril 2020, 02:40 am
Hola, así de palabras es dificil poder saber porque tu bot no funciona ya que no hemos visto el código fuente ni los parámetros que usas. Tienes algún proyecto público, por ejemplo en github para darle un vistazo?

Saludos.
275  Programación / Programación General / Re: Busco Programador en: 6 Abril 2020, 03:28 am
Así?

Código:
<?php

$inicio = new DateTime('NOW');
while(true)
{
    if((int)$inicio->diff(new DateTime('NOW'))->format('%a') > 3)
    {
        break;
    }
    echo "Este es un mensaje.\n";
    sleep(10);
}
echo "Finalziado.\n";

Eso mostrará un mensaje cada 10 segundos durante 3 días.

No veo que esto tenga que estar en hacking avanzado asi que lo muevo al foro de programación general (ya que ni si quiera sabemos aun el lenguaje en que lo quieres).

Saludos.
276  Programación / .NET (C#, VB.NET, ASP) / Re: Consumir un servicio web en: 5 Abril 2020, 23:46 pm
Y cual es la duda?, si buscas info sobre como hacerlo de manera correcta puedes darle un vistazo acá:

https://enmilocalfunciona.io/construyendo-una-web-api-rest-segura-con-json-web-token-en-net-parte-ii/

También te puede interesar utilizar el Framework MVC de Micro$oft:

https://docs.microsoft.com/en-us/aspnet/mvc/overview/getting-started/mvc-learning-sequence

Saludos.
277  Seguridad Informática / Seguridad / Re: que tan dificil le seria a un hacker meterse en mi pc? en: 5 Abril 2020, 22:06 pm
Citar
que tan dificil le seria a un hacker meterse en mi pc?

Pues va a depender de:

- A. Que tan vulnerable sea el sistema que uses en tu pc.
- B. Que tan vulnerables son las aplicaciones que usas en tu pc.
- C. Que tan vulnerable eres tu a un engaño.
- D. Que tan ignorante eres al manejar tu equipo de manera segura.
- E. Que tan conectado estás con otras personas que te quieran hackear.

Según esos datos tendrás un estimado de que tan dificil sea entrar a tu pc. Si quieres de un 1 al 10 tendrías que asignar un valor del 1 al 10 a cada item que he escrito y realizar un promedio de todos:

Citar
F = ((A + B + C + D + E) / 5)

Por ejemplo en mi caso:

Citar
((3 + 2 + 1 + 1 + 4) / 5) = 2,2

O sea, soy un 22% susceptible a que alguien pueda entrar en mi pc.

Por otro lado, pueden haber situaciones que tengan mas peso que otros, asi que podemos darle un % de prioridad de 0% al 100% pero multiplicando de 0 a 1:

Citar
F = ((A + (B x 0.7) + C + (D x 0.7) + (E x 0.5)) / 5)

Bien, tener un sistema operativo vulnerable o que tu seas susceptible a un engaño son las causas más directas que te llevarán a que alguien pueda entrar en tu pc, asi que como se multiplican por uno (porque valen 100% de su propio valor) queda sin multiplicar porque un valor por uno es igual a si mismo. Usar aplicaciones inseguras puede causar que alguien entre en tu equipo pero no siempre es la razón principal, a demás, es mas facil que un atacante sepa que sistema operativo usas a que sepa que aplicaciones usas y hablo de aplicaciones en general, no de una sola aplicación como el navegador web o el antivirus que son las dos aplicaicones mas atacadas por lo general de manera remota. En el aso de ser un ignorante sobre el uso de tu equipo puede hacerte susceptible a que alguien entre en tu pc por el mal uso, pero los mismos mecanismos de protección del sistema operativo te protegen, ais que es mas facil para un atacante entrar en un equipo vulnerable que usando algún descuido de alguna persona de manera indirecta (no engaño). Finalmente si no estás conectado a internet y tienes tu pc en un sotano y no eres una persona social entonces va a ser dificil que alguien entre a tu pc pero tiene un bajo puntaje no porque sea menos probable sino porque es mas factible que te ataque alguien que no conoces a que te ataque alguien que conoces.

Entonces, en mi caso por ejemplo esto queda así (recordar que es de 1 a 10 y no de 0 a 10):

Citar
- A. Que tan vulnerable sea el sistema que uses en tu pc.
3

- B. Que tan vulnerables son las aplicaciones que usas en tu pc.
2

- C. Que tan vulnerable eres tu a un engaño.
1

- D. Que tan ignorante eres al manejar tu equipo de manera segura.
1

- E. Que tan conectado estás con otras personas que te quieran hackear.
4

Código:
((3 + (2 x 0.7) + 1 + (1 x 0.7) + (4 x 0.5)) / 5)
Código:
((3 + 1.4 + 1 + 0.7 + 2) / 5)
Código:
(8.1 / 5)
Código:
1.62

Soy 1.62 de 10 susceptible a que entren en mi pc, si eso lo pasamos a % queda masomenos así:

Código:
((1.62 x 100) / 10)
Código:
(162 / 10)
Código:
16.2

O sea que hay un 16.2% de probabilidades de que alguien pueda ingresar a mi pc teniendo en cuenta mi conocimiento, el sistema que uso (ubuntu 18.04.2 TLS), mis aplicaciones (siempre actualizadas, oficiales y con buen soporte o herramientas propias), mi experiencia en ingeniería social y mi uso de redes sociales.

Esto lo puedes modificar agregando más parámetros, como por ejemplo, si soy poco preocupado para monitorear la actividad sospechosa de mi equipo, que sistemas en la nube uso que seas susceptibles a vulnerabilidades, etc. Nunca agregaría cosas como: "uso o no un antivirus", porque no estamos hablando de infectarte con un virus o alguien que solo quiera malograr tu pc, sino que dijiste claramente entrar en tu pc y probablemente descargar el contenido (aunque no lo especificaste pero se asume), por lo cual ante un atacante así un antivirus dificilmente podrá ayudarte, creo que le daría un 0.2% de confianza de 100% a un antivirus (aunque los expertos dicen que detienen no mas de un 10% de todas las amenazas existentes en internet).

Por otro lado, si necesitas consejos, comienza por abarcar los dos puntos más críticos e ir disminuyendo esos valores, comienza por estudiar y comprender tu mismo sistema y como evitar engaños, nunca seas ingenuo, luego vas y te cambias a un sistema operativo mas seguro (si usas windows te cambias a linux por ejemplo) y el resto se va dando en el camino. Guias definitivas no vas a encontrar, pero si mucha documentación e información, todo está en la experiencia, la constancia y no matarse leyendo las 24 horas para no volverse un paranoico porque eso tampoco es bueno.

Saludos.
278  Programación / Bases de Datos / Re: Duda una tabla con una base de datos SQL en: 5 Abril 2020, 05:44 am
Bueno, utilizar espacios en blanco como nombre de tablas o columnas es una pésima practica, de hecho ni si quiera debieran tener mayúsculas.

Prueba con esto:

Código:
Select
    Customer.`AR Cust Password`, Customer.`AR Cust User Name`
FROM `AR Customer` AS Customer

Para que le pones "AR Cust Password" de nombre de columna en una tabla que ya se llama "AR Customer", está claro que todos los campos le pertenecen a "AR Customer", no tienes porque replicar el nombre de la tabla en las columnas.

Código:
CREATE TABLE customers (
    id LONG NOT NULL PRIMARY KEY,
    identifier UUID NOT NULL,
    username varchar(45) NOT NULL,
    password varchar(45) NOT NULL
);

Igual hacen falta muchas columnas adicionales, como el salt que sumará el hash de la contraseña (no esperarás poner la contraseña en texto plano en la base de datos), el correo del usuario, el hash de recuperación de contraseñas, la tabla de sesiones, etc.

Saludos.
279  Foros Generales / Sugerencias y dudas sobre el Foro / Re: Protección DDOS del foro. en: 4 Abril 2020, 06:41 am
Citar
Sale siempre en el primer acceso al foro sin una sesión activa

He revisado y he accedido al foro desde una ventana de navegación privada para no enviar cookies ni nada y no me pide una sesión.

Cloudflare cuenta con un sistema de protección inteligente muy similar a lo que hace Google o facebook, por ejemplo, cada ves que ingresas a un sitio web controlado por cloudflare o google te enrolan en un sistema con una infinidad de parámetros y te dan un puntaje, por ejemplo, si haces constantes solicitudes con un user agent de curl entonces te bajan el puntaje por ser potencialmente un atacante, si no usas cookies te bajan el puntaje, y así... si navegas por el foro y cuentas con cookies, referencias en las cabeceras, un buen user agent, cabeceras asociadas al user agent como el dnt entonces te suben el puntaje y si lo haces constantemente te suben mas el puntaje.

Cuando tienes un puntaje elevado no te piden captcha ni te bloquean el acceso cuando intentas automatizar algo porque tu puntaje es bueno, es mas probable que seas un humano haciendo pruebas que un bot atacando, pero si tienes un mal puntaje entonces cuando entras sin cookies o sin sesión te bloquean y te ponen captchas porque eres considerado potencialmente malicioso.

Eso pasa muchas veces cuando te aparecen captchas en el buscador de google o en sitios que usan cloudflare, de hecho este sistema también se utiliza mucho para validar cuentas en redes sociales como gmail o facebook, cuando tienes un buen comportamiento no te hacen validar el número telefónico pero cuando tienes un puntaje muy malo te exigen incluso a veces una copia de identidad nacional y ese puntaje no siempre está asociado a una cookie o una ip sino a un conjunto de muchas cosas que te rastrean, por ejemplo, si cambias de ip pero mantienes las mismas cookies de sesión al acceder a otros sitios que estén protegidos por la misma compañía, cuando usas una misma cuenta de google para entrar en diferentes lugares o cuando google analytics te rastrea, cuando el botón me gusta de facebook te rastrea y ve si eres la misma persona navegando con mas de una ip, te detectan si usas proxys o no, si usas tor, etc etc etc.

Probablemente has estado haciendo pruebas con algunas solicitudes al foro y a lo largo del tiempo te has dedicado a realizar más solicitudes como bot que como humano usando el navegador y por eso cloudflare te ha visto y te ha catalogado como malicioso y por eso ves ese script.

Debes tener cuidado porque si haces esas pruebas desde tu pc con tus sesiones iniciadas de redes sociales como gmail te catalogarán como malicioso incluso dentro de las plataformas de terceros, recuerda que no es necesario tener una ip o una cookie para detectar quien eres. De todas maneras esto no es permanente y el puntaje puede variar mucho con el pasar de los días, aunque nunca es bueno tener una mala reputación porque luego ves una captcha en casi cualquier lugar donde vas y te hacen hacer un sin fin de validaciones personales, te lo cuento como experiencia propia, antes cuando hacía las pruebas desde mi pc todos los días terminaba viendo captchas por todos lados y en algunas redes sociales me solicitaban más información sobre mi identificación, pero luego comencé a usar otros medios para hacerlo como servidores dedicados para hacer pruebas totalmente legales y ya no me sucede más.

Saludos.
280  Foros Generales / Sugerencias y dudas sobre el Foro / Re: Protección DDOS del foro. en: 3 Abril 2020, 21:20 pm
Nopues, ese js no es del foro, es un código propietario de cloudflare, de todas maneras puede ser para efectos de captcha y prevención de automatización, pero no siempre aparece, generalmente cuando abusas de una dirección url te aparece ese mensaje. Si te apareció, que estabas haciendo antes de lanzar el curl?, si quieres ver el código fuente normal del foro puedes usar la url

view-source:https://foro.elhacker.net/
Páginas: 1 ... 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 [28] 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 ... 455
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines