Mostrando entradas con la etiqueta Web. Mostrar todas las entradas
Mostrando entradas con la etiqueta Web. Mostrar todas las entradas

martes, 1 de agosto de 2017

Libros Indispensables "Hacking Web Technologies"

El libro Hacking Web Technologies completa el apartado que faltaba en la colección de 0xWord referido a la temática de técnicas de ataque web,  quizás me faltaría un libro de Nmap.

A lo largo de este libro los autores: Enrique Rando, Pablo González, Amador Aparicio, Ricardo Martín y Chema Alonso, nos describen las vulnerabilidades existentes en tecnologías Web, cómo detectar si un sitio las tiene, cómo explotar dichas vulnerabilidades y el manejo de las herramientas empleadas.


El amplio conocimiento sobre este tema de cada uno de los autores hacen de este libro un volumen indispensable en vuestra biblioteca, tanto si estas empezando con el Hacking Web, como si ya tienes algún conocimiento del tema, este libro te va a mostrar y ayudar a comprender el funcionamiento de muchos ataques sobre tecnologías de La Red. 
  • Fuzzing Tecnologías Web
  • LDAP Injection & Blind LDAP Injection
  • Ejecución de código en Servidores Web Remotos
  • Connection String Attacks
  • Info Leaks
  • Xpath Injection & Blind Xpath Injection
  • NoSQL Injection (Mongodb Injection)


Otros libros recomendados para completar tu formación:
Con estos libros "rompes cualquier cosa..." ¡Que Peligro!


Editorial 0xWord: Hacking Web Technologies

Seguridad a lo Jabalí para Todos!!

jueves, 5 de junio de 2014

Vitesia Trama WQL

Los Datos son el activo más importante en cualquier organización, los procesos para optimizar el acceso y tratamiento de esos datos son una de las apuestas en investigación y desarrollo, conceptos como Big Data o acceso dinámico a los datos son un factor indispensable en muchos modelos de negocio.

Nuestros amigos de Vitesia han desarrollado un nuevo servicio muy interesante para consultar información alojada en la web de una manera sencilla, estructurada y dinámica. 


Vitesia abre este servicio a la comunidad como muestra de su compromiso con la sociedad de la información y su apuesta por la innovación de servicios en Internet.Usando los estándares del mercado hemos diseñado y desarrollado la tecnología TRAMA© y el lenguaje Trama WQL©. Un servicio abierto y totalmente gratuito con el que podrás realizar consultas de datos contra una página web y obtener el resultado en varios formatos, como JSON, XML o CS.

El lenguaje TramaWQL y el servicio abierto que Vitesia ofrece son excelentes aportes a conceptos como Big Data, OGD, Data Mining o Mashups.


Espero que probéis tod@s este servicio y podéis dejar un comentario con vuestra opinión. http://www.vitesia.com/wql/ 

Seguridad a lo Jabalí para Todos!!

sábado, 29 de septiembre de 2012

"Jabalí a lo Flu" Protocolo WEP: Funcionamiento

Esta semana me quedo con el artículo de Pablo González sobre WEP y es que este tipo de explicaciones es fundamental para entender las como proteger o atacar un protocolo, y cuando lees un post de estas características siempre descubres algo nuevo.

En este artículo se tratará uno de los protocolos más castigados por la historia, el protocolo de sistemas Wireless WEP. WEP significa Wired Equivalent Privacy, y es un protocolo que no ofrece ningún tipo de seguridad en una red inalámbrica. Realmente, decir que no ofrece ninguna seguridad es algo irreal, ofrece seguridad, pero lo que ofrece es obsoleto y se conocen diversas maneras de descifrar el contenido de las tramas que van cifradas con WEP.

Últimamente me ha tocado pasar horas con WEP y WPA, y terminar de entender su funcionamiento a un nivel más o menos bajo. En este caso, toca destripar a WEP, sus conceptos y su funcionamiento. Entender como funcionan realmente los protocolos es una de las cosas que más interesante me resulta, quién sabe quizá en un futuro toque escribir de ello de manera más formal… Bien, ¿Preparados? Comenzamos…

Hay que diferenciar entre la autenticación, confidencialidad e integridad. El protocolo WEP no ofrece una gran capa de seguridad en ninguna de estas 3 fases. En primer lugar veremos la autenticación, en la cual se distinguen dos métodos:
  • Open System
  • Shared Key
Open System deja autenticarse a todos los clientes en el punto de acceso, mientras que el método de autenticación Shared Key requiere que el cliente envíe un mensaje solicitando conexión, el punto de acceso contesta con un desafío, el cual debe ser cifrado por el cliente y reenvíado al punto de acceso, si éste puede descifrarlo la autenticación es válida.

La fase de confidencialidad dispone de los siguientes elementos:
  • RC4. Es el algoritmo utilizado para generar el keystream, el cual se define más adelante.
  • IV. Vector de inicialización, son la parte dinámica de los keystream. Cada trama lleva un IV distinto, siempre que se pueda, ya que son generados aleatoriamente. Cuidado, el IV va en la parte NO cifrada de la trama WEP.
  • RC4 es simétrico, con la misma clave que se cifra se puede descifrar.
  • La creación del keystream dispone de 2 fases: KSA y PRGA

En la imagen se puede visualizar el proceso que se lleva a cabo para formar la trama WEP que se enviará, ya sea del AP al cliente o del cliente al AP. pero comencemos por partes, La shared key es estática, es la típica clave que configura el dueño de la red en el punto de acceso, o en casa en los router WiFi, la típica de 5 caracteres o 10 hexadecimales, o la de 13 caracteres o 26 hexadecimales… Los IV, como se ha dicho anteriormente, van cambiando aleatoriamente en cada trama enviada. La concatenación del IV y la clave estática es pasada al algoritmo RC4 como entrada, la salida de este algoritmo produce el KEYSTREAM

Este KEYSTREAM es realmente el que generará el cifrado mediante la operación lógica XOR. El resultado de la operación lógica XOR entre el KEYSTREAM y el texto plano da como resultado la parte cifrada de la trama WEP. Hay que hacer un inciso, ya que la integridad se calcula sobre el texto plano, mediante el ICV como se puede visualizar en la imagen.

La operación XOR es una operación cuya inversa genera el resultado inicial, ¿Cómo? explicamos a continuación, pero antes recordemos su tabla de verdad:


Solo cuando las 2 entradas son iguales, el resultado es 0, si no el resultado de la operación es 1. Por lo que se puede entender que A XOR B XOR B = A, ¿Qué se quiere decir con esto? Bien, cuando el cliente genera la parte cifrada de la trama se utiliza un KEYSTREAM XOR texto, obteniendo un CIFRADO.


Cuando el AP reciba esa trama si le aplica el mismo KEYSTREAM XOR CIFRADO obtendrá el texto, en otras palabras texto XOR KEYSTREAM XOR KEYSTREAM = texto.
 
El Keystream se crea mediante el algoritmo RC4, el cual recibe como entrada un seed o semilla, que es el IV, y la clave estática. En la siguiente imagen se puede visualizar como queda formado la trama WEP.

¿Qué problemas tiene WEP?
Por el uso de la clave estática se puede realizar ataques de observación y gracias a la estadística conseguir sacar el patrón de la clave, y de este modo conseguir la clave estática.

El IV se envía siempre en claro, por lo que son captados por cualquiera, además de los 24 bits de los que están compuestos que es un valor demasiado corto. Recolectando un número alto de IVs se puede, mediante ataque estadístico descifrar la clave. La autenticación se realiza del AP al cliente, pero no del cliente al AP, por lo que el cliente no sabe realmente si se conecta al AP que dice ser. Por esta razón existen los Rogue AP, o MITM a través de un AP.

 


jueves, 20 de octubre de 2011

Lo Basico en la Red

Nos han llegado varios mail, preguntando dudas sobre el uso de Internet, algunos de personas que quieren iniciar un Blog o instalar un plugin y no lo consiguen. Aprovechando que termino de leer un excelente articulo en DaboBlog para configurar un Blog seguro en WordPress, voy a explicar unos conceptos muy sencillos sobre Web.

Estaba hablando con alguien y cuando dije la URL, se quedo mirándome con cara de "Hablas en Chino".
URL Localizador de Recursos Uniforme, es decir lo que escribes en la ventanita de arriba, normalmente utilizas un buscador (Google, Bing, etc), este te muestra las opciones que encuentra de tus búsquedas y al hacer click te lleva a esa pagina.

Pero si te fijas arriba donde empieza por http, veras como cada vez que das a un enlace se modifica esa información. Esta información de la URL se utiliza mucho en seguridad, para verificar posibles vulnerabilidades, hacer ataques y un largo etc.
La Url se divide en varias partes que es interesante conocer, así cuando necesitemos hacer un formulario para una pagina, incluir nuestro blog, o instalar un plugin, sabremos que datos nos piden.

Protocolo Utilizado:Suele ser http,https pero también podría ser otro como ftp, nos indica las reglas de comunicacion establecidas para que se entiendan las maquinas.Es un modelo o esquema Servidor/Cliente, una maquina solicita que le envíen una información (cliente) y la otra (Servidor) envía el código de esa pagina.

Dirección de la petición(Maquina):Esta es la dirección donde se hace la petición, la dirección del servidor, generalmente veras un nombre, pero podría ser una IP del tipo 67.23.10.145, cuando es un nombre que es lo mas frecuente se realiza una resolución de de nombres con un protocolo llamado DNS, que traduce este nombre a dirección ip.Es importante saber que los puntos que separan el nombre tienen una jerarquia, de mas a menos genérico [.com / blogspot.com / seguridadalojabali.blogspot.com ] es como País/Provincia/Ciudad/Domicilio.Esta dirección es desde los :// hasta la primera / Luego ya es dentro del servidor.

Directorio/Archivo:Cuando la petición llega al servidor este puede tener miles de paginas, cada una en una ubicación distinta, seguridadalojabali.blogspot.com localiza la maquina donde esta mi blog seguridadalojabali en ese servidor hay un espacio reservado donde se guardan todos mis post, al hacer click en un enlace a un articulo el servidor busca ese post y te lo envía.

Estructura de una URL (Dirección de Pagina Web)
http://seguridadalojabali.blogspot.com/2011/08/recomendaciones-mundo-hacker.html
Protocolo://Maquina con mi Blog.Server Blogger.Dominio COM/Mis post 2011/Mis post del 08/ Articulo elegido.Extensión Archivo

Así cuando publicas en facebook tu blog, ya sabes como subir el enlace a un articulo en concreto, a tu blog en general o a una parte de el. Si un plugin te pide tu Url es tu pagina principal (la maquina con tu blog).

RSS es un formato de XML para compartir contenido en la red, se utiliza para recibir mediante un agregador de rss, las actulizaciones de los sitios que nos interesan, así nos llega a google, blogger, etc todos los artículos nuevos de los sitios que seguimos. En Blogger tu Rss es tu dirección del Blog (La principal, sin artículos) en este Blog seria http://seguridadalojabali.blogspot.com/

Tambien podeis ver Peligros de las Urls .
Espero que os haya gustado, que ahora sea mas fácil que instaléis esos plugins o podáis apuntaros a sitios que promocionen vuestros blogs. Seguridad para Todos!!

lunes, 15 de agosto de 2011

Intenet Los Enanitos WEB

Este articulo va dedicado a los chiquitos de la casa....¿Por que? Para que les puedas explicar como funcionan las cosas y así interesarlos por una informática de calidad.
Cuando Navegamos,las paginas aparecen en la pantalla , ¿sabes que ocurre?
El navegador (FireFox,Internet Explorer,Opera) te muestra un buscador (Google,Bing,Exalead).
Escribes la pagina y te la busca.
Aquí es donde intervienen todos esos motores de búsqueda,posicionamiento web,etc.
Entre las opciones que te devuelve eliges una y te muestra la pagina.
 ¿Como sabe donde ir para ver esa pagina?
El navegador busca en Localhost,dentro de tu maquina haber si conoce esa pagina.
Si no la conoce, busca en el cache del navegador si esta la dirección.
Tampoco la encuentra,así que realiza una petición DNS.
Es decir se conecta con un Servidor que almacena una serie de pares Nombre/Dirección
Este servidor nos devuelve la IP de esa Pagina.
¿Y que es una IP?
Muy fácil es como la dirección publica tu Ciudad/Calle/Portal/Numero.
Entonces el Navegador Realiza otra petición a esa Dirección donde esta el servicio de la pagina WEB
Y nos envía un código HTML que es la pagina WEB ,ese código lo interpreta el navegador y nos muestra la pagina.
¿Y como sabe que somos nosotros?
Porque todas las peticiones que hacemos llevan nuestra IP para recibir la respuesta.

Y así vemos las paginas,en realidad es un poco mas complejo pero para los mas pequeños es un comienzo.........................
Seguridad para todos!!!!!!!!!

Archivo del blog

Consultor e Instructor de Sistemas y Seguridad Informática en Asturias