Mostrando entradas con la etiqueta How to. Mostrar todas las entradas
Mostrando entradas con la etiqueta How to. Mostrar todas las entradas


Autor: Israel Nadal

A través de su cuenta de Twitter, publico un hilo donde explicaba de forma sencilla y concreta, su metodología para realizar un Pentesting.


Guía para realizar un Pentesting de Israel Nadal



ESCANEO DE LA RED

nmap -sn 10.11.1.* nmap -sL 10.11.1.* nbtscan -r 10.11.1.0/24 smbtree netdiscover


ESCANEO AL HOST

nmap --top-ports 20 --open -iL iplist.txt nmap -sS -A -sV -O -p- ipaddress nmap -sU ipaddress


ESCANEO DE LOS SERVICIOS

SERVICIOS WEB Nikto dirb dirbuster wpscan otdotpwn view source davtest\cadevar droopscan joomscan LFI\RFI Test S.O. LINUX/WINDOWS snmpwalk -c public -v1 ipaddress 1 smbclient -L //ipaddress showmount -e ipaddress port rpcinfo Enum4Linux

OTROS nmap scripts (locate *nse* | grep servicename) MSF Aux Modules


POST EXPLOTACIÓN



ESCALADA DE PRIVILEGIOS

Acceso a servicios internos (portfwd) Añadir una cuenta WINDOWS Lista de exploits LINUX Sudo su KernelDB Searchsploit


FINALIZACIÓN

Capturas de pantalla IPConfig\WhoamI Dump hashes Dump SSH Keys Borrado de archivos Documentación final.

Me he tomado la liberta de "compartir" esta pequeña guian en el Blog para que no caiga en el olvido del timeline de Twitter.

Gracias Israel por compartir

Normalmente no suelo comentar y/o realizar opinión alguna sobre libros, especialmente, los correspondientes a la seguridad de la información. Pero en esta ocasión, he tenido el placer de leer recientemente un libro practico y muy útil, con ejemplos "claros" que muestran la capacidad de la herramienta sobre la que versa.

Se trata de Instant Traffic Analysis with Tshark How-To, escrito por Borja Merico (@borjamerino). Un libro escrito en ingles, fácil de leer que incluye ejemplos prácticos desde el primer momento.

¿De que trata?

Utilizando ejemplos prácticos que se van desarrollando con una dificultad gradual, ofrece una forma diferente de conocer el funcionamiento y/o las opciones que ofrece la herramienta, de análisis T-shark.

T-Shark es el analizador de protocolos en línea de comandos incluido en el programa wireshark. Con esta herramienta se pueden realizar capturas de tráfico de red, analizar los paquetes capturados, obtener estadísticas, datos transferidos, etc, todo ello desde la línea de comandos del sistema. 

En el libro aprenderás a utilizar la herramienta para detectar un ataque del tipo ARPSpoofing, detectar tráfico de una red botnet y/o malware, entre otros.



¿Quiero leer algo antes de decidirme?


Aquí tiene un ejemplo de lo que vas a encontrar en el libro: "Cómo convertirte en un experto analizando el tráfico de red en un análisis forense con la herramienta T-Shark? ... 

http://www.packtpub.com/article/analyzing-network-forensic-data-become-expert
Más lo podrás conseguir en:
¿Donde se puede comprar?

Se encuentra disponible en formato electrónico y/o físico (tapa blanda).

Packpub - Instant Traffic Analysis with T-Shark How-To
Amazon  - Instant Traffic Analysis with T-Shark How-To


#ST2Labs
¿Habéis tenido la sensación de que hay alguien conectado a vuestra red inalámbrica (wifi)?, es decir, iniciáis el navegador web y, no se sabe muy bien porque, pero se nota una ligera perdida de velocidad, relentización al cargar las páginas web, en definitiva da la sensación que la red va más lenta.

¿Porque? os preguntáis!!! 

Si eres "de los mios", lo primero que hago es acceder a la página de administración del router, verificar las conexiones activas (IP, MAC, etc), reviso la configuración de seguridad de la red, etc. Pero he de reconocer que puede ser una tarea ardua, no trivial y que no todo el mundo sabe como hacerlo.

Por esta razón, me he decidido a escribir este artículo para presentaros una herramienta, muy sencilla, que en tan solo un click mostrará todos los equipos que se encuentran conectados a la red inalámbrica y/o cableada.

Nombre: Wireless Network Watcher v.1.31
Desarrollador: Nirsoft
Tamaño: 223Kb
Archivo: wnetwatcher.zip | wnetwatcher_setup.exe (Instalador)
 
 
Instalación

La instalación es "muy sencilla", se descarga el archivo "wnetwatcher.zip", se descomprime en la carpeta que desees, por ejemplo, en el escritorio, y ejecutas (hacer doble click) en el único ejecutable (véase la siguiente imagen):

Extraer el archivo wnetwatcher.zip

Si lo prefieres, puedes descargar el archivo wnetwatcher_setup.exe y seguir los sencillos pasos de la instalación. Cuando finalice la instalación automática, te añadirá un enlace directo en el menú de inicio.

¿Cómo se utiliza?

Este "pequeño" pero potente programa, es muy sencillo de utilizar, tan solo basta con hacer "doble click".

Vista del archivo "ejecutable"

Inmediatamente después que ejecutas el programa (WNetWatcher.exe), la herramienta detectará automáticamente el adaptador de red inalámbrico y/o cableado, y al cabo de unos segundos mostrará todos los equipos conectados en la red (véase la siguiente imagen).

Vista de la herramienta en ejecución
Como se puede observar en la imagen superior, el programa detecta la dirección IP del equipo que se encuentra conectado a la red, la dirección MAC, el nombre del equipo, el nombre del fabricante, etc.
NOTA: Si utilizas este programa con una red cableada mostrará los equipos que se encuentran conectados en tu red local, no por la red inalámbrica. Para averiguar los equipos conectados en tu red inalámbrica se recomienda no estar conectado a ninguna red cableada en el momento de ejecutar el programa, para el correcto funcionamiento de la herramienta.
La herramienta una vez ejecutada se puede configurar (background scan) para mantenerse activa trabajando en segundo plano, de forma que realizará trabajos de detección periódicos para mostrar e informar cuando un equipo nuevo se conecte a la red. Se puede incluso configurar la herramienta para que emita un "pitido" cuando esto ocurra (véase la siguiente imagen).

Configuración básica de la herramienta
A continuación os comentamos algunas opciones avanzadas, para aquellos curiosos que deseen profundizar un poquito más en la capacidad de esta herramienta.

NOTA: Se debe tener en cuenta que la configuración "background scan" consumirá recursos de red, al estar constantemente vigilando.

Opciones avanzadas

En caso de tener varias interfaces de red, como suele ocurrir en la mayoría de los equipos actuales, la herramienta al iniciarse comenzará automáticamente la detección de los equipos en aquella interfaz que se encuentre activa, y por tanto realiza la detección para el rango de direcciones IP que tiene dicha interfaz.

Configuración avanzada de la herramienta

No obstante la herramienta permite configurar la interfaz de conexión de red que deseamos "vigilar" e incluso permite especificar el rango de direcciones IP que se desee. Para los entendidos en seguridad informática, esto permite investigar como una herramienta de "escaneado de redes" de forma sencilla, aunque muy limitada. Como ya conocerán, para análisis exhaustivos de red, se utiliza y recomienda nmap (de esta herramienta ya hablaremos en otro momento).

Nivel: Medio
Requisitos: Se necesita tener acceso a la shell (línea de comandos) del terminal móvil Android.
Este artículo esta dirigido a Administradores de Sistemas, Auditores de Seguridad, personal relacionado con la Seguridad y/o cualquier curioso. En él vamos a aprender como se puede deshabilitar el acceso por USB al teléfono móvil con Android (esto último por cortesía de Ángel Alonso-Párrizas). 

Vamos a poner en práctica lo explicado por Ángel en el Blog pentester.es respecto a la deshabilitación del acceso por USB al teléfonos con Android:


¿Cómo deshabilitar el acceso por USB al teléfono móvil con Android?

Acceso a shell del dispositivo Android se puede realizar de dos formas diferentes:
  1. Mediante la ejecución de comandos a través de ADB (Android Debug Bridge) herramienta del entorno de desarrollo de Android (SDK) para acceder a comandos especiales en el dispositivo como por ejemplo la consola.(Instalación y configuración del SDK y ADB).
  2. Instalando alguna aplicación especifica, como un terminal de consola en Android.
  3. Acceso remoto mediante SSH (Configuración de SSH).

Para deshabilitar el acceso por USB al teléfono móvil, se necesita quitar todos los permisos a los siguientes binarios:
  • /sbin/adbd es el daemon que gestiona el acceso mediante shell 
  • /system/bin/pm es el binario que gestiona la instalación de paquetes
Para quitar los permisos a los binarios se ejecutan los siguientes comandos:

Si el Acceso al teléfono móvil se realiza mediante ADB, recuerda que necesitas tener correctamente instalado el SDK de Android y el driver USB.

./adb shell "su -c 'chmod 000 /sbin/adbd'"
./adb shell "su -c 'chmod 000 /system/bin/pm'"

O si lo prefieres, con solo ejecutar ./adb shell su -c te aparecerá el simbolo del $> (Sistema como root) para que a continuación ejecutes el comando que desees.
(Recuerda, que si estas conectado por USB para acceder mediante ADB, en el momento que quites los permisos es más que probable que se quede colgado la conexión con el móvil).
El comando siempre será el mismo, independientemente del método de acceso a la consola del dispositivo, por lo que os invito a vosotros a investigar y probar los pasos mediante el acceso por SSH y/o terminal de consola en Android.

Referencia
Método de deshabilitar el USB, cortesía de Ángel Alonso-Párrizas, en el su artículo: Configuración segura de Android para uso en entorno corporativos (II).

Level: It's aimed for Pentester / IT Security Auditor.

Now, I want to share with all you the following article, where are expose the secret storage location for password of popular windows applications.

In this context, the article is going to throw a light on those dark regions by exposing the secret storage location and encryption mechanism used by most popular applications.

The article is a complete guide (technical information and related tools) to conduct a full analysis of password file, can be useful in a penetration test or security audit work.

Here, I leave you some example:

Firefox 3.5 or earlier


[Windows XP] 
C:\Documents and Settings\<user_name>\Application Data\Mozilla\Firefox\Profiles\<random_name>.default

[Windows Vista & Windows 7] 
C:\Users\<user_name>\AppData\Roaming\Mozilla\Firefox\Profiles\<random_name>.default



Google Chrome







[Windows XP] 
C:\Documents and Settings\<user_name>\Local Settings\Application Data\Google\Chrome\User Data\Default

[Windows Vista & Windows 7]
C:\Users\<user_name>\Appdata\Local\Google\Chrome\User Data\Default

Internet Explorer 7 or earlier

Basic HTTP Authentication and single sign-on:
HKEY_CURRENT_USER\Software\Microsoft\Protected Storage System Provider

Internet Explorer 7 onwards

The sign-on passwords for each website is stored here:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\IntelliForms\Storage2


The HTTP Basic Authentication are stored in:
[Windows XP]
C:\Documents and Settings\[username]\Application Data\Microsoft\Credentials

[Windows Vista and Windows 7]
C:\Users\[username]\AppData\Roaming\Microsoft\Credentials


For more details, you should read the original article published here.

By: https://twitter.com/#!/lostinsecurity