sábado, 3 de septiembre de 2011

Comprometiendo emanaciones electromagnéticas de teclados cableados o wireless.


Los teclados de las computadoras se utilizan a menudo para transmitir información sensible, tales como nombre de usuario / contraseña (por ejemplo, para acceder a los ordenadores, para hacer transferencia de dinero de una banca electrónica, etc.) Existe una vulnerabilidad de estos dispositivos que sin duda mata la seguridad de cualquier ordenador o cajero automático.

Evadiendo Web Application Firewalls con SQLMap


Los WAFs o Web Application Firewalls se han convertido en la solución de seguridad elegida de varias empresas hoy en día. Algunas empresas incluso, ignoran la verdadera vulnerabilidad y dependen únicamente del firewall para protección. Desaforturnadamente, la mayoría de los firewalls pueden ser evadidos. En este post explico como utilizar las nuevas funciones de SQLMap para evadir WAFs y IDSs.
Recientemente tuve el placer de trabajar en unos tamper scripts para SQLMap que pueden encontrar en la última versión de desarrollo que esta en el repositorio de subversion:
svn checkout https://svn.sqlmap.org/sqlmap/trunk/sqlmap sqlmap-dev
El propósito de los tamper scripts es modificar la petición de tal forma que evada la detección de las reglas del WAF. En algunos casos es necesario combinar algunos scripts para poder engañar al WAF. Para una lista de los tamper scripts puedes visitar https://svn.sqlmap.org/sqlmap/trunk/sqlmap/tamper/ https://svn.sqlmap.org/sqlmap/trunk/sqlmap/tamper/

Anonymous derriba y roba información de portales del gobierno mexicano


Todo comenzó la tarde de este viernes cuando Anonymous Iberoamerica lanzó de manera exitosa un ataque de Negación de Servicio (DDoS) contra la página de la Cámara de Diputados.

Con el paso de las horas la operación, #opSegMex, orquestada y ejecutada por el popular grupo hacktivista continúo su marcha, lo que significó que  distintas páginas y servidores del gobierno mexicano se convirtieran en sus nuevas víctimas.

De la misma manera que en el primer embate, Anonymous justificó sus acciones al señalar que la #opSegMex era una protesta contra las autoridades mexicanas debido al clima de violencia que vive el país.

viernes, 2 de septiembre de 2011

El calor de los dedos podría ayudar a los piratas de cajeros automáticos

Una cámara de infrarrojos podría usarse para grabar qué teclas hemos presionado.
Piratas en busca de calor: En la parte superior se muestra un teclado de cajero automático típico. A continuación se muestra una imagen térmica tomada inmediatamente después de que se haya utilizado. El código en este caso era 1485.
Los códigos secretos introducidos por los clientes de banca se pueden grabar utilizando el calor residual que queda en el teclado, según un grupo de investigadores de la UCSD (Universidad de California en San Diego, EE.UU.).

jueves, 1 de septiembre de 2011

Los sabores de Linux: construyendo el arsenal del hacker


Comenzaremos con Knoppix STD una distribución basada en Debian y no necesita instalarse ya que en realidad es un LiveCD y puede ejecutarse directamente desde un CD, DVD o USB de inicio. 

Knoppix STD cuenta con una serie de herramientas clasificadas en varias categorías: authentication, password cracking, encryption, forensics, firewalls, honeypots, intrusion detection system, network utilities, penetration, packet sniffers, assemblers, vulnerability assessment and wireless networking.

DEF CON ¿Qué es?

DEF CON (también escrito como DEFCON o Defcon) es una de las mayores convenciones de hackers anual del mundo, celebra cada año en Las Vegas, Nevada. El primer DEF CON se llevó a cabo en junio de 1993.



Muchos de los asistentes a DEF CON incluyen profesionales en seguridad informática, periodistas, abogados, empleados del gobierno federal, crackers, los delincuentes cibernéticos, los investigadores de seguridad, y los hackers que tienen un interés general en el código de la computadora, arquitectura de computadores, phone phreaking, modificación del equipo, y cualquier cosa cosa que puede ser "hackeado". 

Periodista de The Guardian publica contraseña que descifra todos los cables de Wikileaks

Periodista de The Guardian publica contraseña que descifra todos los cables de Wikileaks
Un periodista del Guardian, en un acto de negligencia tremenda o malicia, y en violación de un acuerdo de seguridad firmado con el editor en jefe del Guardian Alan Rusbridger, ha revelado contraseñas confidenciales [para acceder] al archivo completo y sin editar del Cablegate de WikiLeaks. Hemos hablado ya con el Departamento de Estado y hemos comenzado una acción de litigio previo.
El caso de la liberación de cientos de cables diplomáticos sin editar tiene un nuevo actor: el diario británico The Guardian. Este lunes, un fichero con una parte de los 251 mil documentos originales fue expuesto en Internet, junto con las contraseñas de cifrado. El principal sospechoso de esta acción es Daniel Domscheit-Berg —fundador de OpenLeaks y antiguo colaborador de Julian Assange— quien es responsable de la destrucción de los cables inéditos del Bank of America.

Antiguo miembro de Anonymous habla sobre la falta de seguridad de las empresas

Prácticamente, no hay semana en la que no hablemos de Anonymous, de algunas de acciones o de los intentos de los gobiernos por cazar a sus miembros. El colectivo, que ha logrado en menos de un año provocar dolores de cabeza a empresas y gobiernos, ha demostrado las carencias en la seguridad de muchas compañías y, por tanto, ha puesto sobre la mesa el problema de la seguridad de los datos de los usuarios.
Cisco, que tiene una división de productos de seguridad, contactó con SparkyBlaze, un antiguo miembro del colectivo, y le ha realizado una entrevista bastante interesante



A este hacker de 20 años y residente en Reino Unido, siempre le llamó la atención la seguridad informática y, tras su experiencia, quiere mudarse a Estados Unidos para estudiar Ciencias de la Computación y Hacking Ético. 

Michael Jackson aún sigue siendo un cebo utilizado por los ciberdelincuentes

Una falsa página de homenaje a MJ utiliza dos cebos para engañar a los usuarios: el propio cantante y una encuesta tras la que, supuestamente, se premiará a los encuestados con iPads y ordenadores Dell

El pasado 29 de agosto fue un momento emotivo para los fans de Michael Jackson, ya que fue el cumpleaños de la estrella y los que lo amaban y admiraban, naturalmente, han buscado una manera de expresar su pesar, rendir homenaje a su memoria o incluso ... desearle "feliz cumpleaños" (después de todo, MJ siempre vivirá en sus corazones).

Como bien sabéis, los estafadores de Facebook siempre están listos para celebrar cualquier "fiesta" a la que puedan convocar a miles de personas. Por lo tanto, aquí están, orgullosos creadores de la página de Facebook "I Love Michael Jackson" que ya ha atraído a casi 25.000 personas.


Hackean portal del Ejercito Nacional de Colombia

Así quedó aproximadamente por 30 minutos el portal del Ejercito

Safety Last Group se atribuye el ataque. Como ha sucedido en el último mes, sus actividades incluyen sitios de alto nivel como el Ministerio de Tics y las fuerzas de seguridad del Estado.

Nuevamente el grupo Safety Last Group ataca un significativo portal del Estado. En esta oportunidad la página web del Ejercito Nacional fue modificada y todo aquel que visitaba la dirección electrónica encontró el aviso que siempre deja este grupo.

En la historia de los hackers en el mundo, una de las modalidades que se usan dentro de esta actividad es la de trabajar en grupo. Ejemplo de esto es la comunidad Masters of Deception quienes fueron muy famosos por sus actividades.

El ataque que generalmente realiza este grupo es denominado Intrusión y consiste en tener acceso a la página para modificarla.

La intrusión duró aproximadamente 15 minutos para luego el servicio ser reestablecido. Como ya es costumbre, el grupo critica la Ley Lleras, la actual condición de desempleo del país y las circunstancias sociales del país.

Fuente:  http://hyperconectado.com/blog1/2011/08/hackean-portal-del-ejercito-nacional/