Mostrando entradas con la etiqueta OnLine. Mostrar todas las entradas
Mostrando entradas con la etiqueta OnLine. Mostrar todas las entradas
¿Qué es Hack.me?

Es una plataforma online gratuita donde aprender técnicas de hacking de una forma totalmente práctica. En la plataforma podrás acceder y probar las técnicas, de forma gratuita, en múltiples aplicaciones web vulnerables.

Además, podrás compartir con el resto de la comunidad "hackers" tus descubrimientos, es decir, tus propios desarrollos, códigos de ataque, scripts, etc.

Es una plataforma gratuita con fines educativos, y esta totalmente disponible a estudiantes, profesores, investigadores, desarrolladores, pentesters, etc.

!! Excelente plataforma para e-Learning en Seguridad y técnicas de penetración en aplicaciones Web ¡¡

¿Cómo funciona?

Para poder utilizar la plataforma, no hace falta registrarse. No obstante, pronto incluirán novedades para los usuarios registrados, miembros de la comunidad "hack.me", que imagino que será algo parecido a disponer de un historial de los escenarios que has utilizado, el código y/o desarrollo que has compartido, etc.

Se puede acceder a la plataforma, de forma "anónima", y no necesitarás nada más que un navegador para ello. 



Para acceder a los distintos "escenarios" (virtual labs), solo tienes que pulsar en "Start Hack.me", y accederás a la lista disponibles. Es interesante ver como tienes incluso un Wordpress 3.0 disponible para poner a prueba tus conocimientos, comprobando la existencia de algunas de las ultimas vulnerabilidades en este CMS.

Si por ejemplo, seleccionamos el primer escenario de la lista (véase imagen superior), se trata de un DVWA 1.0.7, la ultima versión de este framework preparado para poner en practica las principales técnicas de ataque a aplicaciones WEB basadas en php/mysql.

La ventaja de Hack.me es que tienes listo y configurado el escenario (virutal labs) solo tienes que acceder, para que se genere el entorno y se lance la aplicación dentro de un sandbox disponible únicamente para ti. 

Se generará una dirección URL única para su acceso.


Cómo todo, la plataforma gratuita tiene una condiciones de uso, que es conveniente leerse antes de usar la plataforma.

 ¿Sencillo verdad?

Conclusiones

Hack.me es una excelente oportunidad para aprender Seguridad Informática sobre entornos WEB  practicando. Es muy útil para refinar las técnicas de penetración WEB, si eres un pentester, o investigar sin necesidad de montar tu mismo el laboratorio de pruebas, loo que supone ahorro de tiempo y recursos. A un simple click tienes disponible y preparado el laboratorio virtual para tus pruebas. Aún esta en fase "Beta", pero estoy seguro que dará mucho de que hablar. 

Aunque, si bien es cierto, que no es la primera iniciativa de este tipo, pues existe https://www.hacking-lab.com/ que lleva más tiempo y dispone de más escenarios y/o técnicas para practicar.

Ya no tienes excusas para no aprender y/o poner en práctica tus conocimientos en Seguridad, como por ejemplo, los conocimientos adquiridos en el Curso Experto Universitario Seguridad TIC impartido por la Escuela Superior de Ingenieros de Sevilla.
ACTUALIZACIÓN                
El servicio ha dejado de ser gratuito. (03/12/2012).
No obstante, dejo el análisis de las herramientas realizadas en su momento.
                                                

Hoy en nuestro laboratorio se ha probado las herramientas de búsqueda de vulnerabilidades gratuita online proporcionado por la empresa HackerTarget.com.

Introducción

HackerTarget.com dispone de un servicio on-line para el análisis de vulnerabilidades en la nube, a través de Internet. Consiste en poner a disposición del público un conjunto de unas 10 herramientas de seguridad útiles para la realización de procesos automáticos de descubrimiento de vulnerabilidades.

El servicio gratuito esta limitado a la ejecución de 5 comprobaciones al día (análisis de vulnerabilidades) y requiere una comprobación mediante la confirmación de la cuenta de correo electrónico válida, ya que el informe de los resultados de las herramientas son entregados mediante este medio.

Por supuesto, la utilización de estos servicio queda sujeta a la completa responsabilidad del usuario que requiere el servicio, y da por sentado que se posee la correspondiente autorización para llevar a cabo dicho análisis de seguridad.

Herramientas disponibles

El listado de las herramientas disponibles son:

Herramientas disponibles en el servicio Online.
Tal y como se observa en la imagen, no todas las herramientas están disponibles en la versión libre y gratuita, así como, tampoco todas las funcionalidades de cada una de las herramientas. Por ejemplo, quedan excluidas de la modalidad gratuita: OpenVAS, SQL Injection y Nikto Scanner, debido sobretodo a la agresividad de su análisis. 

¿Cómo se utiliza el servicio?

Cada herramienta dispone de una interfaz sencilla, y a su vez limitada en cuanto a la capacidad de configuración, para ilustrar con el ejemplo, se ha elegido dos herramientas: NMAP, WhatWEB.

NMAP

El servicio permite realizar un descubrimiento de red para cualquier rango o dirección IP, limitando el análisis a los 12 puertos más comunes (sólo por ser la versión gratuita), el resto de puerto estaría disponible para la versión de pago (mediante suscripción).

La interfaz para utilizar la herramienta es el siguiente:

NMAP interfaz online
Se debe de introducir una dirección email válida, donde el primer email que recibirás será para confirmar la cuenta de correo, y en el segundo intento, te contabilizará el primer scanner y recibirás un informe en el correo electrónico tal que así:
As a non-member you are able to scan the top 12 common ports. Membership allows scanning of all ports and a range of IP Addresses.
Starting Nmap 6.00 ( http://nmap.org ) at 2012-05-23 10:23 EDTNmap scan report for xxxxxxxxxxxxx.staticIP.rima-tde.net (xx.x.xx.xxx)Host is up (0.17s latency).PORT     STATE    SERVICE      VERSION21/tcp   filtered ftp22/tcp   filtered ssh25/tcp   filtered smtp80/tcp   filtered http110/tcp  filtered pop3139/tcp  filtered netbios-ssn143/tcp  filtered imap443/tcp  filtered https445/tcp  filtered microsoft-ds1433/tcp filtered ms-sql-s3306/tcp filtered mysql8080/tcp filtered http-proxy
Service detection performed. Please report any incorrect results at http://nmap.org/submit/ .Nmap done: 1 IP address (1 host up) scanned in 5.18 seconds

Es un resultado (sálida estándar) en la ejecución de la herramientas NMAP, con la opción de "scanner" rápido y sin scripting.

WHATWEB

Es una herramienta que se utiliza para descubrir el tipo de tecnologías Web que soporta un determinado URL (website). Esta incluye los sistemas de gestión de contenidos (CMS), plataformas de blogs, bibliotecas JavaScript, servidores web, etc

La interfaz para utilizar la herramienta es el siguiente:

WhatWEB interfaz online.

Como se observa es muy similar al que se utiliza para la herramienta NMAP, de igula forma que con la herramienta anterior se debe de proporcionar una dirección de email válida y tiene que ser misma que antes, pues estará confirmada y te ahorraras tener que volver a pasar el proceso de confirmación de cuente de correo.

El resultado del análisis será enviado vía cuenta de correo y será tal que así:

Details of the WhatWeb Scan Results are as follows:
www.xxxxxxxx.es/ [200]
http://www.xxxxxxxx.es [200] Country[UNITED KINGDOM][GB], JQuery, Title[ xxxxxxxxxxxxxxxx ], IP[xxxxxxxxxx], HTTPServer[Red Hat Linux][Apache/2.2.3 (Red Hat)], Google-Analytics [UA-xxxxx-1], Meta-Author[xxxxxxx con los xxxxxxx], Apache[2.2.3], MetaGenerator[ximDEX 2.5, http://www.ximetrix.com, XimetriX Network Thoughts S.L. (SPAIN)]
URL : http://xxxxxxxxxxx
Status : 200
Apache ---------------------------------------------------------------------
Description: The Apache HTTP Server Project is an effort to develop and
maintain an open-source HTTP server for modern operating
systems including UNIX and Windows NT. The goal of this
project is to provide a secure, efficient and extensible
server that provides HTTP services in sync with the current
HTTP standards. - homepage: http://httpd.apache.org/
Version : 2.2.3

Country --------------------------------------------------------------------
Description: GeoIP IP2Country lookup. To refresh DB, replace
IpToCountry.csv and remove country-ips.dat. GeoIP database
from http://software77.net/geo-ip/. Local IPv4 addresses
are represented as ZZ according to an ISO convention.
Lookup code developed by Matthias Wachter for rubyquiz.com
and used with permission.
Module : GB
String : UNITED KINGDOM

Google-Analytics -----------------------------------------------------------
Description: Google Analytics is the enterprise-class web analytics
solution that gives you rich insights into your website
traffic and marketing effectiveness. Homepage:
www.google.com/analytics/
Account : UA-xxxxxxxx-1 (from _gat)

HTTPServer -----------------------------------------------------------------
Description: HTTP server header string
Os : Red Hat Linux
String : Apache/2.2.3 (Red Hat) (from server string)

IP -------------------------------------------------------------------------
Description: IP address of the target, if available.
String : xxx.xxxx.xxx.xxx

JQuery ---------------------------------------------------------------------
Description: Javascript library

Meta-Author ----------------------------------------------------------------
Description: This plugin retrieves the author name from the meta name
tag - info:
http://www.webmarketingnow.com/tips/meta-tags-uncovered.html
#author

String : xxxxxxxxxxxxxxxxxxxxxxxxxxxx

MetaGenerator --------------------------------------------------------------
Description: This plugin identifies meta generator tags and extracts its
value.
String : ximDEX 2.5, http://www.ximetrix.com, XimetriX Network Thoughts S.L. (SPAIN)

Title ----------------------------------------------------------------------
Description: The HTML page title
String : xxxxxxxxxxxxxxxxxxxxxxxxxxxx  (from page title)
Es el resultado de la salida estándar de la herramienta WhatWEB.

Conclusión

Es interesante conocer la existencia de este tipo de servicios, que pueden ser muy útiles en determinadas circunstancias, como por ejemplo, si no se disponer de diferentes dirección IP y necesitas un servicio de terceros, para comparar resultados desde diferentes IP, siempre y cuando el "cliente" te permita realizar dicha prueba.

También es muy útil para una oferta de formación, los alumnos pueden aprender a interpretar los resultados de las herramientas, donde se minimizan los costes y consumo de recursos, etc.

Aunque la desventaja, es su capacidad limitada (en su modo gratuito) en cuando la configuración de la herramienta. En todo lo demás, se comporta de una forma adecuada, y rápida.

Saludos.

Video del Webminar, ya disponible en nuestro canal de youtube. #Consejos #Ejemplos #Wireless

El día 15 de Febrero de 2012 se impartirá un evento online (webminar) sobre la seguridad de las redes inalámbricas. Será el segundo #2 [Webminar] que se organice desde www.seguridadparatodos.es.  
 El #1[Webminar] fue realizado el pasado mes de Diciembre (2011) y trató sobre la "Seguridad en Redes Móviles".
Objetivo:

El objetivo de este webminar es proporcionar una serie de consejos prácticos para "asegurar" vuestras conexiones inalámbricas. 

En la actualidad la mayoría de los proveedores de Internet regalan router ADSL wireless cuya configuración por defecto es (in)segura. Algunos de los ataques y secuestro de las redes inalámbricas "caseras" (Home wireless) son fruto de esa mala configuración. 

En el webminar, se realizará un repaso por los principales problemas de seguridad que afectan a las redes inalámbricas, y se proporcionaran consejos prácticos para prevenir, proteger y descubrir si nuestra red esta segura. 

Dirigido a:
El nivel técnico requerido para asistir al evento es principiante-básico, simplemente se requiere un conocimiento general sobre Internet. En definitiva es un webminar Todos los públicos.

Agenda:

#2 [Webminar]: Consejos de Seguridad para la protección de tu Red Inalámbrica
Fecha: Miércoles 15 Febrero de 2012
Lugar: Plataforma Online de E-Learning.
Hora: 20:00
Duración: 30 min

Inscripción:

Todos los interesados, en asistir, se pueden registrar por medio de dos procesos distintos:

1) Enviar un correo a la siguiente dirección: webminar@seguridadparatodos.es con los siguientes datos:
Asunto: #2Webminar - Consejos de Seguridad para la protección de tu Red Inalámbrica
2) Enviar un Tweet a @seguridadxato2 con los siguientes datos:
Me apunto al #2Webminar Consejos de Seguridad Wireless del 15 Febrero en @seguridadxato2
Fecha límite de inscripción el 14 de Febrero de 2012 a las 20:00.

!Os recordamos que para estar informados sobre todo lo relacionado con el #Webminar será necesario estar registrado¡

PD: Sentirós libres de compartir este artículo, o el "poster" en vuestros Blogs, si lo consideraís interesante.

Un Saludo.

Debido a que no todo el mundo pudo asistir a la sesión online, he decidido poner a vuestra disposición la grabación de la misma, de modo que cualquiera pueda acceder "bajo demanda" siempre y cuando youtube lo permita.






A continuación os dejo el enlace al vídeo:


Espero que os guste!

Un saludo, y nos vemos en el próximo webminar.

En dicha Jornada, dí una charla sobre la "Seguridad en la Redes Móviles", puesto que la experiencia fue muy satisfactoria, y me consta, que los participantes se quedaron con ganas de más!, me ha propuesto repetir la charla en una sesión on-line.



Objetivo de la Charla
La charla sobre Seguridad en las Redes Móviles, consiste en mostrar la (in)seguridad que existe en la red GSM, y ver como ha evolucionado en 3G y LTE. En charla he reunido los principales problemas de Seguridad de las redes móviles, sobretodo presentes en las redes GSM, y las iremos comparando, y analizando para ver como afectan dichas vulnerabilidades a las redes 3G y LTE (4G).  Veremos si se han echo los deberes y se han puesto las medidas para corregir las vulnerabilidades encontradas en las versiones anteriores, si se me permite el símil con el desarrollo software.
Fechas

La fecha para la sesión Online es:
  • Miércoles 14 de Diciembre 2011 - Hora: 20:00 - Duración 30 min.
Podría replanificar la charla, en caso necesario, y proponer otras fechas.

Inscripciones

Todos los interesados, en asistir, pueden enviar un correo a la siguiente dirección: webminar@seguridadparatodos.es
Asunto: Sesión Online - Seguridad Redes Móviles
Cuerpo del Mensaje: .. Especificar que día asistiréis.
También podéis inscribiros vía twitter, es muy fácil:
Enviar un mensaje a @seguridadxato2 diciendo: Me apunto al Webminar del 14 Dic en @seguridadxato2 
!Ampliado¡ Limite de la recepción de inscripciones: Martes 13 de Diciembre a las 18:00 horas.

La hora, instrucciones, y enlace a la sesión On-line, será comunicada a todos los participantes vía correo electrónico en mismo día 13 de Diciembre.

!Por si hubiera alguna duda! Es totalmente Gratis!

Un Saludo, nos vemos.