elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Introducción a la Factorización De Semiprimos (RSA)


  Mostrar Temas
Páginas: [1]
1  Seguridad Informática / Seguridad / Ataque brute force Http en: 1 Noviembre 2012, 04:39 am
Hola, ¿me podrían decir si realmente funcionan los ataques de fuerza bruta por http? He estado probando algunos programas, como hydra y medusa con mi router, pero la respuesta que me da es que todos los users y passwords con válidos, con lo cual no funciona...
Lo que a mi no me queda muy claro es la forma en que trabajan estos programas de fuerza bruta. Mi página de login del router es una página .asp, donde aparte de la sección donde te logueas, hay más información contenida en la misma página. ¿Cómo es capaz el programa de identificar el campo exacto de html en el que tiene que probar las claves? ¿cual es el método que utiliza para probarlas? ¿influye que sea por el método GET o por el POST?

Otra cosa, ¿es posible hacer fuerza bruta sin diccionario? Es que todos los programas que veo sólo te lo permiten hacer con diccionario, ¿es posible hacer fuerza bruta probando todos los caracteres y numeros, pongamos de 5 cifras o tardaría demasiado?

Gracias, un saludo
2  Seguridad Informática / Seguridad / Capturar contraseñar con sniffer por HTTP en: 1 Noviembre 2012, 04:30 am
Buenas, he estado probando a capturar la información que manda el usuario a traves de los formularios de identificación a través de Wireshark. Lo he estado haciendo en HTTP, donde se supone que la información no viaja cifrada y se debería poder ver estos camps en texto plano, sin embargo no puedo verlos en todas las paginas.
He estado probado en facebook conectandome a mi cuenta y no salen estos campos por ningún sitio, a pesar de conectarme por http y no por https. Lo única que puedo conseguir son las cookies y hacer un cookie poisoning pero no puedo conseguir las contraseñas, ¿a qué se debe esto? ¿no se supone que en http viajan toda la información sin cifrar?
Otra cosa que me doy cuenta es que no se manda ninguna información por el método POST sino toda por GET, al menos no lo indica así el wireshark, y eso me extraña, ya cuando te logueas no aparece nada en la barra de direcciones, lo cual quiere decir que el submit del username y password lo hace por el método POST...
Por último respecto a facebook también me he dado cuenta de algo que me ha extrañado. A pesar de querer conectarme a través de https, nada mas loguearme la conexión segura desaparece y vuelvo a estar conectado por http, ¿esto le pasa a todo el mundo? ¿nada más que se cifra la página del login?
Páginas: [1]
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines