Banner 1

Mostrando entradas con la etiqueta facebook. Mostrar todas las entradas
Mostrando entradas con la etiqueta facebook. Mostrar todas las entradas

Cómo localizar en Facebook a alguien que se ha cambiado el nombre o la dirección

0 comentarios
Hace un par de días me pasaron por correo electrónico un pequeño truco para localizar a personas en Facebook que hubieran cambiando su nombre o la dirección de la página, ya que esas dos características pueden ser modificadas. Facebook no permite que se cambien esos parámetros siempre que se quiera, pero sí se puede hacer al menos una vez. Localizar el nuevo nombre o la nueva dirección URL de una persona que se haya cambiado esos datos si tienes información del perfil antiguo.
Figura 1: ¿Cómo localizar la página o el perfil en Facebook de alguien que se ha cambiado el nombre o la URL?
La idea es bastante sencilla, y para explicárosla he utilizado mi página en Facebook. Como podéis ver, mi direción URL es Chema.Alonso.Maligno y mi nombre es Chema Alonso. Esos son los datos que Facebook me va a permitir cambiar.
Figura 2: Página web en Facebook de Chema Alonso
Si quisiera modificar esa información, solo debería ir a settings y elegir nuevos valores para esos campos. Solo en el caso de la URL tendría problemas de elección, ya que si está ocupada no se puede elegir - evidentemente -.
Figura 3: Opciones de cambiar la URL de la dirección y el nombre de la cuenta
Lo que realmente marca la ubicación de una página o perfil en Facebook es su ID, por lo que basta con buscarlo y guardarlo para siempre poder encontrar la página o el perfil, aunque se hayan cambiado los datos de nombre y/o la dirección URL de la misma. Estos datos se pueden obtener directamente desde Graph, por lo que con cambiar www por graph en Facebook aparecerá el ID de la cuenta, ese es el de la mía.
Figura 4: ID de la cuenta en Facebook
A partir de ese momento, se cambien los datos o no, si alguien quiere llegar a la página Facebook asociada a ese ID, no importa si se ha cambiado el nombre o la URL, basta con poner el ID en la barra de direcciones y listo.
Figura 5: Localización de la página por medio del ID
Como os podéis imaginar, eso solo vale cuando se ha guardado ese dato, así que si estás teniendo problemas con una cuenta en Facebook que vas a denunciar, además de tomar evidencias digitales para la denuncia de la web, haz lo mismo pero con la URL de Graph, lo que ayudará a poder tener localizado siempre al perfil. Ya sabes, guarda el ID de tus amigos ... y el de los no tanto para nunca perderlos de vista.
 
Fuente: http://www.elladodelmal.com/2014/11/como-localizar-en-facebook-alguien-que.html

Facebook sobre la deepweb?

0 comentarios

A estas alturas de la película, no es noticia que Facebook haya abierto una 'sucursal' dentro de TOR creando su propio 'hidden service' accesible a través de TOR, aquí cabe decir que esto no significa que antes no se pudiese conectar a Facebook desde TOR, el matiz está en que ahora Facebook tiene un site 'puro' dentro de TOR.
Dejando a un lado los matices sobre privacidad, si tiene sentido o no el movimiento, y en general esa clase de análisis que no me parecen relevantes (en este blog), me gustaría hablar de la parte puramente técnica.
Cualquiera que haya usado Tor y se haya conectado a un 'hidden service' sabe que las URLs suelen ser todo menos bonitas o fácilmente memorizables, así que, de entrada, llama mucho la atención el nombre que han conseguido para su site en Tor: facebookcorewwwi.onion 
En Tor, las URLs cumplen una función que va mas allá de ser un bonito y descriptivo nombre, las URLs sirven para autenticar un nodo dentro de la red.
si le damos un vistazo a las especificaciones del protocolo:

1.5. Alice receives a z.onion address.
 
    When Alice receives a pointer to a location-hidden service, it is as a
    hostname of the form "z.onion", where z is a base32 encoding of a
    10-octet hash of Bob's service's public key, computed as follows:
 
           1. Let H = H(PK).
           2. Let H' = the first 80 bits of H, considering each octet from
              most significant bit to least significant bit.
           3. Generate a 16-character encoding of H', using base32 as defined
              in RFC 4648.
 
     (We only use 80 bits instead of the 160 bits from SHA1 because we
     don't need to worry about arbitrary collisions, and because it will
     make handling the url's more convenient.)

Podemos ver que esas URLs tan 'feas' en realidad son una brillante forma de autenticar sitios en Tor ya que la parte 'fea' que va a la izquierda de un dominio .onion es, en realidad, una parte del hash SHA-1 de la clave pública del servicio, de esa forma, podemos autenticar el sitio en Tor, ya que podemos calcular el SHA-1 de la clave pública que nos ofrece y validar que coincide con la URL.
Entonces ¿que pasa con Facebook? ¿Se han saltado el protocolo? ¿han hecho magia? Pues sí, se puede decir que han hecho magia, magia a nivel técnico, ya que han conseguido la proeza de generar una clave pública que, una vez calculado el hash SHA-1 de la clave, tomados los primeros 80 bits de ese hash y convertidos a base32 dan exactamente facebookcorewwwi
Para conseguir un dominio tan 'cool' han tenido que hacer fuerza bruta en la generación de las claves hasta que una ha dado ese precioso dominio. Absolutamente brillante
Luego de eso, para hacer el golpe aun más efectista, han convencido a Digicert para que les emita un certificado SSL para ese dominio

Como se aprecia en la captura, han incluido varios dominios .onion en ese certificado. 
¿Es necesario tener un certificado SSL para un 'hidden service'? La verdad es que no, de hecho Tor 'by default', como hemos visto, ya ofrece cierta capacidad para autenticar un site y Tor 'by default' ya incorpora cifrado. El movimiento, en mi opinión, ha ido más en la línea de bordar la faena por si no tuviese mérito construirte un dominio 'bonito' además, consigues que te emitan un certificado para él. Como decía líneas más arriba, un movimiento 10 en todos los sentidos
 
Fuente: http://www.securitybydefault.com/2014/11/sobre-facebook-tor-y-certificados-ssl_7.html

FBHT v3.0 - Facebook Hacking Tool (Like flood, Note DDoS attack, FBFriendlyLogout, more...)

0 comentarios

FBHT (Facebook Hacking Tool) is an open-source tool written in Python that exploits multiple vulnerabilities on the Facebook platform

The tool provides:
  • 1) Create accounts
  • 2) Delete all accounts for a given user
  • 3) Send friendship requests (Test Accounts)
  • 4) Accept friendship requests (Test Accounts)
  • 5) Connect all the accounts of the database
  • 6) Link Preview hack (Simple web version)
  • 7) Link Preview hack (Youtube version)
  • 8) Youtube hijack
  • 9) Private message, Link Preview hack (Simple web version)
  • 10) Private message, Link Preview hack (Youtube version)
  • 11) NEW Like flood
  • 12) Publish a post as an App (App Message Spoof)
  • 13) Bypass friendship privacy
  • 14) Bypass friendship privacy with graph support
  • 15) Analyze an existing graph
  • 16) Link to disclosed friendships
  • 17) Print database status
  • 18) Increase logging level globally
  • 19) Set global login (Credentials stored in memory - Danger)
  • 20) Print dead attacks :\'( 
  • 21) Send friend request to disclosed friend list from your account
  • 22) Bypass friendship (only .dot without graph integration)
  • 23) Note DDoS attack
  • 24) Old Like Flood (Not working)
  • 25) NEW! SPAM any fanpage inbox
  • 26) Bypass - database support (Beta)
  • 27) Logout all your friends - FB blackout 
  • 28) Close the application
http://hack-tools.blackploit.com/2014/09/fbht-v30-facebook-hacking-tool-with.html

Facebook te regala una base de datos con los emails de tus amigos

0 comentarios
Buenos días!

Trasteando con apps en IOS, entre ellas facebook. Y me he dado cuenta de que en la base de datos que guarda en nuestro dispositivo, guarda también los emails de nuestros amigos de facebook! Sí, los emails que usan para acceder a su cuenta!
Esto podría facilitar que se realizase phishing enviando un email..

Pero donde esta la base de datos? Como la obtengo?.

Necesitaremos iTools 2013 para acceder a los archivos de las apps de nuestro dispositivo. Accedemos a los archivos de Facebook "/Library/Preferences". Una vez dentro, la base de datos que nos interesa se encuentra en: "/Library/Caches". Y es el archivo llamado "fbsyncstore.db". Para poder abrirlo, ya sabéis, arrastramos al escritorio y lo abrimos con SQLite Manager (extensión de Firefox).

Una vez abierto, la tabla que nos interesa, es la llamada "contact_points". En esta tabla tenemos los emails de nuestros contactos e incluso los teléfonos móviles. Como podréis ver, en la  tabla no hay columna de nombre o apellidos, solo de ID, así que nos es fácil ver a quien pertenece cada email.. Pero tenemos una tabla llamada "people" que si tiene relacionados los IDs y los nombres y apellidos.. Así que con una simple consulta SQL podemos ver fácilmente a quien corresponde cada email. Esta consulta, por ejemplo:
SELECT first, last, value FROM contact_points E, people P where contact_point_id like '%contact_email%' and P.person_id=E.person_id

Y nos dará un resultado como este:

Y esto es todo! Me parecía curioso e interesante publicar esto :)

Espero les haya gustado!
Un saludo y hasta la próxima!

Fuente: http://elladodelnovato.blogspot.com/

fbpwn: ingeniería social en Facebook (Multiplaforma)

0 comentarios
fbpwn es una herramienta multi-plataforma echa en java que construye un framework de ingeniería social para Facebook (en adelante FB), capaz de enviar solicitudes de amistad a una lista de perfiles y esperar las notificaciones de respuesta. Una vez que la víctima acepta la invitación, vuelca toda su información, fotos y lista de amigos en una carpeta local.

Un escenario típico de hacking con esta herramienta comienza con la recopilación de información de un perfil de usuario de FB. Los plugins son sólo una serie de operaciones normales en FB, automatizados para aumentar la probabilidad de obtención de información.

Normalmente, primero se crea una nueva cuenta en blanco para probar. A continuación, el plugin 'friending' añade todos los amigos de la víctima (para tener algunos amigos comunes). Entonces el complemento clonar nos pedirá que elijamos a uno de los amigos de la víctima. Este plugin de clonación sólo copia la imagen y el nombre para mostrar del amigo de la víctima elegida y lo configura para la cuenta autenticada. Después, se envía una solicitud de amigo a la cuenta de la víctima. Un dumper espera a que la víctima acepte la solicitud de amigo para empezar a guardar todas las páginas HTML accesibles (información, imágenes, etiquetas, etc ...) para un posterior análisis.

Después de unos minutos, puede que la víctima se percate de que la cuenta es falsa y la elimine de su lista de amigos, ¡pero es probable que sea demasiado tarde!


WebSite: http://code.google.com/p/fbpwn/
FUENTE:http://andres-elladooscuro.blogspot.com/2012/07/fbpwn-ingenieria-social-en-facebook.html
Powered by Bad Robot
Helped by Blackubay