Banner 1

Mostrando entradas con la etiqueta herramientas fundamentales. Mostrar todas las entradas
Mostrando entradas con la etiqueta herramientas fundamentales. Mostrar todas las entradas

showmycode.com --> Online Decoder / Decompiler.

0 comentarios
Buenos días.

Como dice el título hoy vengo a compartirles un sitio muy funcional e importante llamado showmycode donde podremos decodificar php, JAVA class, Adobe Flash swf, .NET (DotNet) and QR bar codes.

Link: http://www.showmycode.com/

Saludos roboticos.


Dsploit: Pentesting con tu Smartphone

0 comentarios
A día de hoy hay infinidad de herramientas para pentesting. El pentesting, es un vocablo inglés que viene a significar “Test de penetración”. Básicamente esta tarea las componen un conjunto de aplicaciones que realizan un determinado proceso. Todas juntas hacen una suite informática para testear nuestras redes.
Distribuciones como Backtrack, Kali Linux o Wifislax (basados en Linux) poseen en sus entrañas software para auditar todo tipo de sistemas informáticos.

Desde un simple y a la vez potente escaneo de puertos con nmap, hasta testear la fortaleza de nuestra red Wi-Fi. 

Todo esto, a su vez es realizado con dispositivos como portátiles, netbooks, ordenadores de sobremesa, servidores, etc… 

Pero hoy podemos ir más allá. Con el uso masificado ya de smartphones y tablets, tenemos en nuestras manos posibilidades muy interesantes para poner a prueba cualquier red de nuestra propiedad.
Para ello, hay una suite para Android llamada DSPLOIT, la cual permite multitud de opciones tan operativas como si estuviéramos ejecutando Backtrack o Kali Linux en nuestro portátil o equipo de sobremesa.

Obviamente todo depende la potencia de nuestro smartphone o tablet para ejecutar los procesos pertinentes a la hora de “probar” nuestra red.
dsploit

Para poder probar esta suite tenemos que irnos a la Web del desarrollador para descargarla. La Web en cuestión es http://www.dsploit.net/ . La descarga directa aquí.

Cuando pasemos el “APK” (Extensión que usan las aplicaciones Android) e instalemos en nuestro terminal, nos conectamos a nuestra red Wi-Fi e iniciamos la aplicación. Es un poco “pesada” y suele ralentizar nuestro móvil pero todo dependerá de la potencia de nuestro terminal.

En nuestro caso hemos usado un Nexus 4 con 1,5 Ghz y 2 GB de Ram.
Al iniciar la aplicación y tras unos segundos de “angustia” mientras que Dsploit escanea en busca de dispositivos, nos aparecerá un menú similar a la siguiente captura:

1

Como se puede apreciar, nos muestra la red en la que nos encontramos, el punto de acceso con su dirección MAC (Oculta), marca y modelo del AP, dispositivos conectados con sus MACs (Ocultas), y marca/modelo. Esto ya es importante puesto que nos da información de que dispositivos hay y que modelo son. (Information Gathering, ¿os acordáis?).

Bien, pues la idea es hacer un MITM (Man In The Middle) para que nuestro móvil sea el que maneje el “cotarro”. Elegimos la red donde nos encontramos para que todos los dispositivos conectados a ella, sean víctimas de nuestro ataque. Obviamente como es nuestra red, está todo controlado y sabemos a qué nos exponemos.

Al elegir nuestra red, la primera opción, nos dará la opción de hacer el ataque MITM. Tal como se muestra en la siguiente captura.

4

 Elegimos la opción para ver que posibilidades nos ofrece. Y veremos la siguiente imagen.

5

Las opciones son variadas. La primera “Simple Sniff“, guarda el tráfico dirigido a la red, y lo guarda en un pcap. ¿Qué se os ocurre? Pues ese pcap podemos extraerlo a un portátil posteriormente y analizarlo con nuestro Wireshark o Network Miner por ejemplo.
La segunda, “Password Sniffer” opción busca contraseñas en diferentes protocolos, tal como http, ftp, imap, irc, msn, etc… Es decir, si navegamos en una red que está siendo auditada por Dsploit y entramos a nuestro Webmail pueden capturar nuestra contraseña. El problema es que hay más.
La tercera opción “Session Hijacker“, realiza secuestro de sesiones. Mediante esta opción se puede capturar las credenciales de sesión mientras un usuario navega por sus redes sociales, correo electrónico… Una vez obtenida la sesión, el resto ya sabemos qué podría pasar…
Aquí os mostramos como hemos secuestrado la sesión de administrador de nuestro sitio.

2

Kill Connections” sirve básicamente para destruir las conexiones a la red que estemos conectados. Si la activo matará cualquier intento de conexión, dejando a los clientes sin acceso. 
Redirect” hace una cosa muy sencilla. La víctima entra a su Twitter o Facebook mediante la Web pero en esta opción le decimos que queremos que cuando ponga esto se le redirija a 192.168.50.100 donde tenemos montado una Web de Phising para que entre su usuario y contraseña, y automáticamente a su vez, redirije a la Web real de Twitter o Facebook. Con esto conseguimos que la víctima, introduzca su usuario y clave en nuestra Web maligna, capturemos dichas credenciales y lo redirijamos a la Web original para no levantar sospechas. Pero recordad que hablamos desde la forma de actuar de un atacante y que esto en redes ajenas es ilegal, no lo olvidéis.
La sexta opción, “Replace Images” nos sustituye las imágenes de una Web por la que elijamos. Es decir, cuando seleccione por ejemplo una imagen de un paisaje y entre a nuestro blog, nos mostrará dicha imagen sustituyendo a todas las que tenga nuestro blog. ¿Para que sirve esto? Bueno, para molestar e interferir en el funcionamiento normal de un sitio Web.
Con “Replace Vídeos” realiza lo mismo pero con vídeos de Youtube. Elijo el vídeo que quiero que muestre por defecto y cada vez que un usuario quiera visualizar uno diferente, siempre le aparecerá el que queramos. Decir que esta opción no va muy “fina”. Al menos en las pruebas realizadas.
Script Injection” sirve para la inyección javascript en un sitios Webs. Esto lo que viene a hacer es poder insertar en el código de la Web, acciones Javascript, por ejemplo “Sitio auditado por XXX”. Cuando la victima navegue, le aparecerá en las Webs este mensaje.
Custom Filter” se basa en sustituir palabras. Imaginad una Web con un Menú “Inicio – Contacto – Galería” pues podemos sustituir el nombre de los menús por el que queramos pudiendo quedar así “Sitio – Auditado – Hacking-Etico”. 
Todos estas opciones serán efectivas si estamos dentro de nuestra propia red, ya que nuestro smartphone o tablet actúa como un “router” especial, y modifica las tramas. Esto no funciona siempre al 100%, y por supuesto hemos de hacerlo en redes de nuestra propiedad, sino como ya sabéis, se estaría incurriendo en un delito.
Aclarar que es posible hacer ataques personalizados a un determinado elemento de la red, pero no lo hemos añadido ya que sería demasiado extenso el artículo de hoy.
Esperamos que haya sido de vuestro agrado este artículo.


Un saludo.

FUENTE:http://hacking-etico.com/2013/06/14/dsploit-pentesting-con-tu-smartphone/

Milw0rm y Inj3ct0r se fusionan en 1337db

0 comentarios
Esta nota es algo vieja pero la publico por si algunos de nosotros estabamos algo perdidos del mundo de la seguridad :) y en nuestro tiempo solo usabamos milworm para nuestras andanzas.


Los proyectos Milw0rm e Inj3ct0r se han fusionado y trasladado a 1337db (1337 Exploit DataBase) un nuevo dominio que seguirá hospedando la magnífica base de datos de exploits.

Os dejo el aviso:

"The two projects merged into one. More secure and more powerful. We will not leave you. We will fight till the end. We are part of the underground. The team stays with you. Our new name 1337db (1337 Exploit DataBase) . We thank everyone who stayed with us. We will not let you down. We will work autonomously.

Rip Milw0rm? Bye Inj3ct0r? not die ... We switched to a higher level =]


Personal Thank: Sid3^effects, L0rd CrusAd3r, secuid0, indoushka, anT!-Tr0J4n, etc.. Thank you very much. You have made a great contribution to my 1337 life ;)
 

Fuente: hackplayers

Nuevas versiones de buenas herramientas.

0 comentarios

SET 3.6


svn co http://svn.trustedsec.com/social_engineering_toolkit set/
 
 

Bro v2.1 BETA


Network Analysis Framework
 

Virus Factory 1.0.0 [By LittleSpy]

Batch Virus Generator
FUD Drive-By Generator
Icon Changer & File Pumper


TnX Little Spy

Download 
 
 
 

Xplico v0.7.0


   The goal of Xplico is extract from an internet traffic capture the applications data contained. For example, from a pcap file Xplico extracts each email (POP, IMAP, and SMTP protocols), all HTTP contents, each VoIP call (SIP), FTP, TFTP, and so on. Xplico isn’t a network protocol analyzer. Xplico is an open source Network Forensic Analysis Tool (NFAT).
    Xplico is released under the GNU General Public License and with some scripts under Creative Commons Attribution-NonCommercial-ShareAlike 3.0 Unported (CC BY-NC-SA 3.0) License
 

slowhttptest 1.1


Slow HTTP DoS attacks rely on the fact that the HTTP protocol, by design, requires requests to be completely received by the server before they are processed. If an HTTP request is not complete, or if the transfer rate is very low, the server keeps its resources busy waiting for the rest of the data. If the server keeps too many resources busy, this creates a denial of service. This tool is sending partial HTTP requests, trying to get denial of service from target HTTP server. 


This tool actively tests if it's possible to acquire enough resources on HTTP server by slowing down requests to get denial of service at application layer.
 

the Interceptor

   The Interceptor is a wireless wired network tap. Basically, a network tap is a way to listen in to network traffic as it flows past. I haven't done extensive research but all the ones I found when looking passed the copy of the traffic onto a specified wired interface which was then plugged into a machine to allow a user to monitor the traffic. The problem with this is that you have to be able to route the data from that wired port to your monitoring machine either through a direct cable or through an existing network. The direct cable method means your monitor has to be near by the location you want to tap, the network routing means you have to somehow encapsulate the data to get it across the network without it being affected on route. 


   The Interceptor does away with the wired monitor port and instead spits out the traffic over wireless meaning the listener can be anywhere they can make a wireless connection to the device. As the data is encrypted (actually, double encrypted, see how it works) the person placing the tap doesn't have to worry about unauthorized users seeing the traffic.

Read More & Download 
 

Arachni 0.4



Arachni is a feature-full, modular, high-performance Ruby framework aimed towards helping penetration testers and administrators evaluate the security of web applications. The application trains itself by learning from the HTTP responses it receives during the audit process, and is able to perform meta-analysis to assess the trustworthiness of results and identify false-positives. 


 

Matriux "Ec-Centric" v2.49 beta c0c0n


   The Matriux is a fully featured security distribution consisting of a bunch of powerful, open source and free tools that can be used for various purposes including, but not limited to, penetration testing, ethical hacking, system and network administration, cyber forensics investigations, security testing, vulnerability analysis, and much more. It is a distribution designed for security enthusiasts and professionals, although it can be used normally as your default desktop system.
 

WAppEx


    WAppEx is an integrated platform for performing penetration testing and exploiting of web applications on Windows or Linux. It can automatically check for all type of security vulnerabilities in the given target and then let you to run various payloads to exploit and take advantages of the vulnerability. WAppEx is a multi platform application and it is executable in Linux and Windows.WAppEx‘s database which includes hundreds of exploits provides an automated, comprehensive and reliable exploit for penetration testers and security professionals worldwide.
 
 

Uniscan v5.2

Uniscan is a open source vulnerability scanner for Web applications. 

 

BeEF v0.4.3.7


The Browser Exploitation Framework
 

BBQSQL v1.0.0


Blind SQL Injection 

PHP-Shell-Detector


   Web Shell Detector – is a php script that helps you find and identify php/cgi(perl)/asp/aspx shells. Web Shell Detector has a “web shells” signature database that helps to identify “web shell” up to 99%. By using the latest javascript and css technologies, web shell detector has a light weight and friendly interface.
 
Fuente:http://www.n0where.net/
 
 
 
 
 

Nuevas versiones Metasploit y SqlmapGui

0 comentarios
Aqui dejo las nuevas versiones de metasploit y sqlmapGui de las cuales ya se han trabajado en el blog.

sqlmapGUI v2.3.2



Metasploit v4.4



Saludos roboticos:

Fuentes:

http://www.n0where.net/2012/07/metasploit-v44.html
http://www.n0where.net/2012/07/sqlmapgui-v232.html

Traduccion de documentos word en ingles(otros) a otros idiomas.

0 comentarios
Buenas noches.

Tiempo sin escribir pero les aseguro que valdra la espera.

Hoy tenia que traducir un documento para una bibliografia que estoy usando el documento era un pdf de 800 hojas totalmente en ingles, obviamente el ingles tecnico es facil de manejar pero con tanto contenido se vuelve tediosa la lectura del mismo asi que recurri a los buscadores a como traducir un documento, si bien , ya sabemos que actualmente todos los servicios, programas y demas estan siendo enfatizados al funcionamiento en la web siendo mas portables y funcional el uso del mismo.

Acabo de encontrar un software virtual excelente para realizar la traducción antes de postearlo en el blog realize las pruebas correspondientes dando como resultado una traduccion total del libro y sin perder el formato ni las imagenes que este contenia.

OnlineDocTranslator es el programa a cual va dirigido el post , es un traductor online que permite traducir textos de documentos en formatos word, excel, powerpoint y txt. conservando el formato de cada uno.


Solo consta con  elegir el tipo de archivo, subirlo el detectara el idioma original despues de esto elegimos el idioma resultante, este software usa la  API del traductor de Google asi que no esperen una traduccion completamente entendible.

Pueden entrar al software online con el primer link de las fuentes que cito a continuación, el ultimo link muestra una forma de como hacerlo directamente desde word sin utilizar programas alternos.

Espero que les sirva.

Saludos roboticos.


Fuentes:

http://onlinedoctranslator.com/translator.html
http://www.chicageek.com/traduce-documentos-word-54315
http://www.maestrodelacomputacion.net/doc-translator-traductor-online-de-documentos/

Herramientas "Fundamentales" en internet

0 comentarios
Bueno hoy quiero abrir este post mostrando webs fundamentales para nuestra" navegacion" o vida en internet, intentare seguir este post mostrando webs muy importantes en nuestro oficio y mas que todo como trucos de navegacion para x o y motivo.
Los invito a que si conocen mas webs funcamentales para nuestro oficio por favor comunicarlo o complementar este post.


1. Una de las fundamentales paginas que uso en inet es

http://www.2bypass.info/

Se trata de un proxy que nos permite navegar anonimamente , pero yo en realidad no lo uso para eso xD , lo uso para saltarme la seguridad de la U.
Este proxie nos permite navegar en todas las paginas que en nuestra empresa esten bloqueadas , su uso es muy sencillo solo ponemos la pagina donde dice http:// y listo a navegar sin bloqueo alguno.
No hacer esto para molestar al administrador , solo para usos necesarios eso no incluye (facebook, youtube, entre otros xD).

2. La segunda en mi lista es

http://file2hd.com/

Esta web nos permite bajar archivos de una pagina determinada , en realidad en estos momentos lo uso para bajar musica de myspace y videos de youtube xD, pero tambien tiene su lado maligno asi que explorenlo. No exageren con su uso (saben a que me refiero)

3. Por hoy llegamos hasta el tercero y el mas fundamental a la hora de una ataque

http://www.edithex.com/

Ya muchos de los lectores sabra para que es y tambien muchos que han leido sobre desfacing o les ha tocado una pagina maluquita y tediosa xD.

Bueno por hoy dejamos estas tres paginas para pasar el dia , explorenlas al maximo y recuerden siempre por el lado bueno.

saludos roboticos
Powered by Bad Robot
Helped by Blackubay