Este blog ya no está activo, sigue informándote aquí:

Mostrando entradas con la etiqueta Contraseñas. Mostrar todas las entradas
Mostrando entradas con la etiqueta Contraseñas. Mostrar todas las entradas

miércoles, 16 de mayo de 2018

Vídeo.- Entendiendo de Password Cracking

Como habéis podido comprobar llevo un par de semanas que me cuesta seguir con el blog, ya que creo que para las cosas que quiero hacer necesito mas tiempo para jugar con ellas y mas tiempo para crear entradas y no me da. 

Por eso hoy toca entender por que insistimos cada día en que cambiéis de contraseñas cada x días y de lo expuestas que están vuestras credenciales si algún días os han vulnerado.


Para estar un poco mas seguros, hace tiempo que creamos un script en Python llamado PDO que comparaba tus correos con Have I been Powned para comprobar si has sido Hackeado.

Sed Buenos ;) 

lunes, 11 de diciembre de 2017

Powershell.- Invoke-WCMDump

hace mucho que no hablamos de Powershell por aquí y la verdad es que esta herramienta la tenemos que tener siempre presente no vaya a ser, que un día nos quiten la cmd y todo se vuelva oscuro y tétrico. Pero no es momento para protestar ya que Powershell es mucho mas potente de lo que una cmd puede llegar a imaginar y ya hemos demostrado en este blog las virtudes de esta.


Así que hoy os traigo un script mas para añadir a nuestro arsenal. Invoke-WCMDump nos permite extraer todas las credenciales que tengamos en nuestro Credential Manager. Muy útil si tenemos poderes de administrador. 

Aquí tenéis el enlace al script  y os recomiendo que le echéis un ojo al código del script, os permitirá aprender un montón.
Sed Buenos ;)




martes, 7 de noviembre de 2017

Hobbytruco.- ¡Default Router Passwords A Mogollón!

Invocamos a [una entrada del 2014] para tenerlo todo ordenado y actualizado bajo el yugo de la etiqueta Hobbytruco. Me acordé de esta entrada después de ver un hilo de twitter entre [Alfon SeguridadRedes] y [Jesús Angosto] donde compartían páginas de password por defecto de todo tipo de dispositivos, yo he aportado con la página que sabía. 


Pero, me gustaría que estuvieran todas en este blog y con esta etiqueta ya que algún día me puede venir bien y salvarme de algún marrón.  

Enlaces de interés: 

Sed Buenos ;)

miércoles, 12 de abril de 2017

Inforgrafia.- Robo de contraseñas y como "impedirlo"

Hoy haciendo una búsqueda a infografias antiguas que tenía pendientes de publicar he dado con la página del National Cyber Security Center en la que hay mucha información como por ejemplo la infografia que quiero compartiros sobre que hacer si nos han conseguido pillar una contraseña. 


La verdad es que no es un mal poster para tener en la oficina. No obstante, para mucha mas información y una explicación mas detallada sobre este tema:

domingo, 8 de enero de 2017

Router Comtrend y su contraseña Harcodeada

En los vídeo de HackThis estamos viendo la importancia de mirar siempre el código fuente de la página ya que nos podemos encontrar con mas de una sorpresa. Como por ejemplo en la página web de configuración de los routers Comtrend. 

Si, se que teníamos que seguir con los HackThis pero con las fiestas se nos ha echado el tiempo encima para poder traeros el siguiente grabado con la aterciopelada voz de Kazukun. Pero creemos que esto lo compensa de sobras.

En el panel de configuración web le los Comtrend, (Una vez estamos dentro de la wifi) en la /passwords podemos encontrar tanto el nombre de usuario como la pass por defecto del router y de esta manera hacernos con el control del dispositivo. 


Gracioso, pero esto no tendría que estar así por defecto ya que la misión de las "telefónicas" debe ser ofrecernos un sistema mas o menos seguro por defecto y no una página de configuración echa en 5 minutos pensando en que nadie reparará en este tipo de fallos...


Sed Buenos ;)

martes, 8 de marzo de 2016

El Arte del Hashing de Passwords

Ya hemos hablado en este blog sobre los hash de contraseñas y como darles fuerte y flojo. Sobretodo a las del archivo SAM de Windows. Pero alguien habrá que no sepa el porqué es importarte "hashear" la contraseñas de su aplicación.

Siempre al pasar las contraseñas por un algoritmo de hash antes de almacenarlas en una base de datos podremos hacerle la vida imposible o al menos hacérsela mas difícil al atacante que quiera hacerse con ellas.

Así que pequeños programadores que acabáis de empezar y queréis aplicar una capa de seguridad a vuestras contraseñas, os recomiendo la siguiente web donde explica de una manera muy entendible (aunque en ingles) 
Sed Buenos y que la SALT os acompañe. 

miércoles, 27 de enero de 2016

¿A Que Harcodeo 12345678? ¿Que No Lo Hago?

Pues supongo que eso fue lo que pensaron en las oficinas de Lenovo cuando crearon SHAREiT, una aplicación de transferencia de archivos para Windows y Android.  En el cual se dejaron la contraseña 12345678, una de las peores contraseñas del planeta, escrita en el código de la aplicación. 


Esta contraseña es la que utiliza el software para compartir estos archivos. Pero no es solo eso sino que al hacer el proceso de autenticación envía esta contraseña en texto plano ... Así que si no era fácil de adivinar con pasar el Wireshark la hubiéramos sabido igual. 

Estos son los CVEs que hay relacionados con este fallo:
  • CVE-2016-1491: Use of Hard-coded Password
  • CVE-2016-1492: Missing Authorization
  • CVE-2016-1489: Missing Encryption of Sensitive Data
  • CVE-2016-1490: Information Exposure
¿Bastante lógicas no? Bueno, Si teneis mas curiosidad sobre este fallo aqui os dejo la fuente de esta noticia:
Sed Buenos con esto 0;)

martes, 8 de diciembre de 2015

El Reino De Las Contraseñas Por Defecto.

Esta mañana esta buscando curiosidades por twitter y la verdad es que no se que decir el titulo lo explica todo. La buena gente de Flu-project ha tenido a bien el bien de postear una entrada acerca de una pagina que recoge una gran cantidad de contraseñas por defecto de varios productos. 


Así que como ve irá genial esta página yo también quiero darle un poco de bombo: 
Si quereis mas información os recomiendo leer la fuente de esta curiosidad:
 Sed Buenos con esto 0;) 

martes, 1 de septiembre de 2015

Contraseñas Mas Utilizadas en Ashley Madison

Han pasado ya unos días desde que se hicieran publicas las contraseñas y los usuarios del hackeo a la ya famosa casa de "citas" Ashely Madison. Así que, ¿No os pica la curiosidad por saber cuales eran las contraseñas mas utilizadas? Pues a mi si y por eso he estado investigando un poquito. 


Contraseña  Veces que se ha usado

123456                        202
password                    105
12345                          99
qwerty                         32
12345678                    31
ashley                          28
baseball                       27
abc123                         27
696969                         23
111111                         21
football                         20
fuckyou                        20
madison                       20
asshole                        19
superman                    19
fuckme                        19
hockey                        19
123456789                  19
hunter                         18
harley                         18


La verdad es que no se para que nos complicamos la vida en buscar dicionarios de millones de caracteres para que luego la contraseña mas utilizada sea la mas básica de todas 123456. 

Sed Buenos.

martes, 20 de enero de 2015

TOP 25 De Las Peores Contraseñas del 2014

Cada año hablo un poco sobre las peores contraseñas del año anterior ya que, si encontráis vuestra contraseña en este top 25 yo me río un rato y vosotros estáis mas seguros. Todos ganamos. Sin molestaros mas os a que os leáis la lista ya que hay algunas de divertidas. 


  1. 123456 
  2. password
  3. 12345
  4. 12345678 
  5. qwerty
  6. 1234567890
  7. 1234 
  8. baseball
  9. dragon
  10. football
  11. 1234567
  12. monkey
  13. letmein
  14. abc123
  15. 111111
  16. mustang
  17. access
  18. shadow
  19. master
  20. michael
  21. superman
  22. 696969
  23. 123123
  24. batman
  25. trustno1
Fuente:

domingo, 7 de diciembre de 2014

SONY y Su Caperta De Passwords

Los que ya estáis al día en noticias de seguridad ya sabréis que Sony Pictures fue hackeada por el grupo #GOP (Guardians of Peace) pero lo mas curioso es como dejaron la carpeta de Passwords después del ataque.


Como podéis ver en la foto el artífice del ataque creó una carpeta mientras iba recopilando contraseñas. Las cuales se guardaba en texto plano y distribuidas en diferentes tipos de archivos Como podéis ver en la siguiente foto.


Fuente:

Sed Buenos y no hagáis esto nunca xD

miércoles, 19 de noviembre de 2014

¡Default Router Passwords A Mogollón!

Muchísimas veces, en casa de amigos que te dan su contraseña del wifi, en puntos de acceso a Internet sin protección o con protección sucesible a ataques, seguro que os habéis puesto a mirar a ver que panel web había en la gateway de la red interna y habéis deseado tener las claves por defecto del router en cuestión.  Pues nada,  ahora ya solo hace falta hacer una búsqueda en Google llegar a la pagina web de [RouterPasswords] y buscarla marca del modelo

Si queréis curiosear la pagina os dejo en enlace: 
Sed Buenos con esto y no lo uséis para el mal. 0;)

sábado, 5 de octubre de 2013

CVE-2013-5572.- Zabbix 2.0.5 Password Leak

Hoy me ha sorprendido, al hacer un repaso a mir redes sociales, un tweet que tenia un enlace a esta vulnerabilidad cuyos autores son Germán Sánchez, Pablo González y Chema Alonso, todos ellos grandes de la Seguridad Informatica en España. No me he podido estar de curiosear en ella y aprender un poco de que iba. 


Primeramente Zabbix es una herramienta de monitorización de codigo libre, la cual nos ofrece todo lo siguiente: 
  • Detección automática de servidores y dispositivos de red
  • Descubrimiento de bajo nivel
  • Control distribuido con web de administración centralizada
  • Soporte para votación y mecanismos de retención
  • Software de servidor para Linux, Solaris, HP-UX, AIX, Free BSD, Open BSD, OS X
  • Agentes nativos de alto rendimiento (software de cliente para Linux, Solaris, HP-UX, AIX, Free BSD, Open BSD, OS X, Tru64/OSF1, Windows NT 4.0, Windows 2000, Windows 2003, Windows XP, Windows Vista)
  • Sin agentes de vigilancia
  • Autenticación segura de los usuarios
  • Permisos de usuario flexibles
  • Interfaz basada en web
  • Notificación por correo electrónico flexible de los eventos predefinidos
  • Vista de alto nivel (de negocios) de los recursos supervisados
  • Registro de auditoría
Este error permite ver la contraseña de un usuario de zabbix , si este usuario tiene una sesión abierta en la consola de administración. Esta vulnerabilidad permite una elevación de privilegios que afecta a la forma en recursos de Active Directory en redes empresariales.

Os dejo el "paper"/ vulnerabilidad aquí abajo no tiene desperdicio:  

jueves, 23 de mayo de 2013

Contraseñas.- El 55% Utiliza La Misma Contraseña En Todos Los Sitios.

Hace tiempo que[The H Security saco un estudio de las 25 peores contraseñas del año] la verdad es que fue un articulo muy divertido debido, a los nombres que mucha gente pone en sus contraseñas. He sacado el tema porque en mi opinion una contraseña es una protección poco eficaz a estas alturas cuando existen métodos tan fácil como [el volcado de información en Raw de la Memoria Ram] o técnicas tan usadas como el el SQL Injection pero aun siendo así, no se lo pongamos tan fácil a los cibercriminales que usaran nuestras cuentas [para vete tu a saber que] y le pongamos la misma contraseña a todos los sitios web que nos pidan un registro. 


"Un estudio realizado por Ofcom, el organismo de control de comunicaciones del Reino Unido, ha descubierto algunas estadísticas terribles que ponen de manifiesto lo malo de las contraseñas para la seguridad y el motivo por el cual PayPal quiere deshacerse de las contraseñas en favor de la biometría. 
Según el informe [UK adults taking online password security risks], sobre una encuesta de 1.805 adultos, el 55% de ellos utiliza la misma contraseña para la mayoría de los sitios que visita y tiene al menos 237 contactos en las redes sociales."
Así que, ya estáis cambiando todas esa contraseñas repetidas e intentad que no tengan relacion entre ellas. Vamos, que no sea del estilo biblioteca1, biblioteca2, biblioteca3, etc. Que alguna vez, me lo he encontrado. 

viernes, 26 de octubre de 2012

Las Peores 25 Contraseñas del Año

Siempre estoy hablando de consejos para prevenir el peligro de ataques mas o menos sofisticados en los cuales hacen falta un mínimo de conocimientos para poderlos ejecutar. Pero muchas veces el "Hackeo" reside en que el usuario dejo las contraseñas por defecto o puso una muy fácil de adivinar. [The H Security] ha sacado una recopilación de las 25 contraseñas mas "sobadas" o fáciles de encontrar en los sistemas.


Top 25 de las contraseñas mas sobadas:

  1. password
  2. 123456
  3. 12345678
  4. abc123
  5. qwerty
  6. monkey (por que gato es demasiado corto que si no estaria tambien xD)
  7. letmein
  8. dragon (yeah esta mola xD nada como un dragón para proteger tu cuenta)
  9. 111111
  10. baseball
  11. iloveyou 
  12. trustno1
  13. 1234567
  14. sunshine 
  15. master 
  16. 123123
  17. welcome
  18. shadow
  19. ashley
  20. football
  21. jesus (jesus protege esta cuenta xDD)
  22. michael
  23. ninja (xDDDDDDD) 
  24. mustang
  25. password1
Pensad que si vuestras contraseñas andan por este camino muy probablemente estén en un diccionario para hacer ataques de fuerza bruta. Por ejemplo si vuestra contraseña es iloveyou se deduce que --> iloveyousomuch también estará y con esta ILoveYouSoMuch también y hasta con espacios entre medio. Es muy fácil crear un diccionario solo requiere tiempo o una búsqueda en Google. Si vuestra contraseña se parece minimamente a alguna de estas 25 cambiadla.