Este blog ya no está activo, sigue informándote aquí:

Mostrando entradas con la etiqueta Hacking. Mostrar todas las entradas
Mostrando entradas con la etiqueta Hacking. Mostrar todas las entradas

miércoles, 25 de abril de 2018

La magia de SUDO

¿Sabéis esa sensación de sentirte tonto cuando descubres que una tecnología que llevabas usando años puede dar mucho mas de si, pero tu no te habías dado cuenta? Pues eso me ha pasado a mi con SUDO.


Touhid M.Shaikh nos enseña es posible que pueda escalar sus privilegio usando el comando sudo. Pero antes del Privilege Escalation se para en explicarnos la  sintaxis del archivo sudoer y que es el comando sudo.
Aquí tenéis la entrada: 

domingo, 4 de febrero de 2018

Curiosidades.- Traducir juegos de PSX

Os acordáis que hace unos días estaba enfermo, pues hoy se lo he enganchado a Kazukun y por eso no podemos ofreceros un vídeo solucionando algún que otro reto semanal, pero si que os puedo adelantar un tema en el que quiero meterme.

Hoy hablando con un amigo, ha salido el tema de la traducción de videojuegos y la verdad es que después de buscar información hay una pequeña parte de Hacking que interviene en el proceso. Por lo que es un Win to Win para mi. Así que hoy os dejo con un par de tutoriales que a mi me sirven. 

Traducir juegos de ISOs:


Traducir juego de ROMs:
Sed Buenos ;) 

miércoles, 22 de noviembre de 2017

Vídeo.- How safe is a Wifi Cloud Hub Router

Nunca me cansaré de hacer publicidad de este canal de Youtube pero es que se lo merece. Si no, mirad como le da fuerte y flojo a un Router Wifi y cual es su modus operandi a la hora de buscar vulnerabilidades en el aparato.

Simplemente me gustaría tener su pericia:

Sed Buenos ;)

domingo, 12 de noviembre de 2017

OverTheWire.- BENDIT del reto 7 al 11

Hace una semana empezamos con los retos de OverTheWire y ya que  encontramos estos retos casi por casualidad., vemos a seguirlos a ver cuantos podemos pasarnos. 

Por otro lado, ya se nos estaba haciendo pesado tanto HackThisSite. Así que, no nos pudimos resistir y creemos que este tipo de retos van muy bien para coger soltura con la terminal de Linux y ciertos comandos básicos.

En los retos del 7 al 11 veremos como Kazukun con un conjunto limitado de comandos obtiene 5 tipos de passwords diferentes.


Si queréis solucionar esto retos con nosotros. Aquí tenéis esta página web.
Sed Buenos ;)

miércoles, 25 de octubre de 2017

Wiki.- Awesome Hacking Resources

Si hace ya unos meses os compartimos una [wiki de PoCs de CVEs] y otra sobre [todo tipo de información sobre Hacking] que ya no se ha seguido actualizando, hoy os recomendamos Awesome Hacking Resources una wiki menos ordenada pero donde podéis encontrar muchísima información de todo tipo. 


Yo últimamente la estoy usando bastante sobretodo para encontrar canales de Youtube curiosos para que me expliquen cosas que aun no tengo para nada claras. 

Muy recomendable este repositorio de GitHub: 


Sed Buenos ;) 

martes, 24 de octubre de 2017

SQLiv.- Massive SQL injection scanner

SQLiv es una herramienta de escaneo de querys conocidas de inyección SQL masiva escrita en Python y usa Google, Bing o Yahoo para perpetrar un escaneo dirigido, un escaneo de múltiples dominios o un escaneo de dominio reverso. 


Vamos que le pasamos una Dork SQLi, le decimos que buscador quieres usar y esta herramienta encuentra dominios vulnerables. También le podemos pasar una url en concreto o ejecutar un escaneo de dominio reverso. 

Usage:

sqliv.py [-h] [-d D] [-e E] [-p P] [-t T] [-r]

Optional arguments:
-h, --help show this help message and exit
-d D SQL injection dork
-e E search engine [Google only for now]
-p P number of websites to look for in search engine
-t T scan target website
-r reverse domain

Una buena herramienta para trastear con ella y aprender leyendo el código pero, siempre es necesario verificar que las vulnerabilidades que encontramos son reales.

Aquí tenéis el enlace a la herramienta:


Sed Buenos ;)

viernes, 20 de octubre de 2017

Vídeo.- The Bicho: An Advanced Car Backdoor Maker

Hoy es viernes y yo tengo que ir a hacer un poco de deporte así que toca vídeo.  Pero no es un vídeo normal si no hoy toca aprender un poco sobre el hackeo de coches a través del CAN BUS una ponencia muy chula y dan ganas de ponerse a trastear con toda tecnología que se nos ponga por delante. 



Sed Buenos ;) 

martes, 10 de octubre de 2017

Ocultando procesos de Sysinternal (Process Explorer)

Ya sabéis la devoción que le tenemos a Mark Russinovich en este blog y como no, al pack de herramientas Sysinternals. Pero si se nos da información de como evitar que nuestros procesos "maliciosos" o pruebas no puedan ser detectadas por Process Explorer pues no lo podemos evitar. 


Pues el blog de RiscyBusiness (me encanta el nombre) ha compartido toda la su investigación acerca de como fastidiar a la suit Sysinternals y al final lo consigue con un secuestro de Dll muy inteligente. 

Ademas de toda la información, podréis encontrar el GitHub de la PoC en la fuente de la noticia: 

Sed Buenos ;) 

domingo, 18 de junio de 2017

Vídeo.- HackThis SQL 2 - Query que te Query

Hoy es Domingo  por lo que toca vídeo y en este reto, si que Kazukun se ha tenido que estrujar la cabeza y aprender un poco de peticiones SQL antes de realizarlo. Pero, espero que aprendáis todos que, con un poco de estudio y de preparación se puede aprender y solucionar retos tan divertidos como este.


Sed Buenos ;)

domingo, 21 de mayo de 2017

HackThis Javascript 3.- Devuelveme la pass

Domingo y hoy toca ver la solución al tercer reto de Javascript en HackThis. Javascript mola mil pero siempre y cuando hagamos las cosas bien. así que no dejemos las pass harcodeadas en el código ya que es muy fácil llamar con un alert() a la variable en la que está metida la pass. De esta manera Kazukun nos muestra como solucionar el tercer reto de Javascript en HackThis.

Sed Buenos ;)

lunes, 1 de mayo de 2017

Wiki.- Awesome Hacking

Si hace un par de días hablábamos de [Awesome CVE] un repositorio de vulnerabilidades con sus respectivas PoC (Pruebas de concepto) hoy quiero recomendaros el repositorio Awesome Hacking una especie de Wiki en GitHub, donde hay un montón de información sobre hacking y sobre cualquier tecnología que queráis trastear. 


Muy completo, hay un arsenal para hacer pruebas de la seguridad de vuestra wifi, información para que "experimentéis"con vuestro auto y/o si no os apetece, siempre podéis animaros a solucionar una de las CTFs que hay en este repositorio. 

Enlace al GitHub:


Sed Buenos ;)



jueves, 2 de marzo de 2017

[Paper].- Riesgos del hacking de robots

Mientras la moda es el hacking de coches ya se empiezan a ver los primeros robots "mascotas" o aquellos capaces de escribir novelas.  Cuando estos robots empiecen a estar a disposición de las empresas o de la gente corriente existirán varios vectores de ataque a tener en cuenta. 


Algunos de ellos son los típicos que nos encontramos en nuestros portátiles o smartphones: 
  • Micrófonos y cámaras:
    • Dicho hasta la saciedad pero no siempre sabrás si solo la máquina está analizando las imágenes y el audio que captura.
  • Conexión de red
    • Ya sabes que ponerle una IP a cualquier máquina la convierte en un blanco. 
  • Interacción con servicios externos
    • Se deberá monitorizar las interacciones fuera de nuestra red para saber donde va nuestra información o por quien está siendo recogida. 
  • Control de manera remota por aplicaciones 
    • Si además podemos controlar la máquina de manera remota deberemos ver como se genera esta petición y asegurarla correctamente para que nadie de la misma red o fuera de ella pueda controlar al robot. 
  • Sistemas operativos conocidos:
    •  Android, Linux, Unix o incluso Windows embedded pueden ser los que den vida a nuestro mayordomo personal. Así que se arrastrarán vulnerabilidades conocidas.
  • Backups accesibles. 
    • Si existen algún tipo de backup de la "alma" del robot que sea accesible por los malos, la copia de seguridad podrá ser alterada con lo que al descubrir que hemos sido vulnerados no podremos disponer de el ya que arrastraríamos el agujero de seguridad. 
En el paper se explican muchos mas, pero estos son lo que, en mi opinión, me parecen mas sonados.  Tambien se explica el impacto que puede tener que nos hacken al robot en casa, en la oficina, en la industria o en el campo de la sanidad. 

Una lectura ligera, fácil de entender, recomendable para los tiempos que corren y ademas el titulo mola muchísimo:
Sed Buenos  ;) 

domingo, 26 de febrero de 2017

HackThis Basic 4.- La magia de las imágenes

Domingo día de reto y hoy toca darle caña al HackThis Basic 4. Muchas veces las cosas no son lo que parecen y menos en el mundo de la informática. Para superar este reto tendremos que revisar las entrañas de una imagen para poder superar este reto.

Dicho esto os dejo con el vídeo donde Kazukun nos muestra como solucionarlo. 


Sed Buenos ;)

martes, 14 de febrero de 2017

Atari portfolio y Terminator 2

¿Os acordáis de la mítica escena de Terminator 2 donde John Connor y su amigo hackean un cajero automático con un Atari Portafolio? Pues un grupo de Hackers esta intentando reproducirlo gracias a la magia de RFID y una Raspberry Pi. 


El proyecto está subido a la pagina de [Hackaday.io] una página para compartir proyectos dedicados al desarrollo de hardware y en grandes rasgos, Atari portafolio se convierte en una shell para Raspberry Pi (gracias a la adaptación de su puerto paralelo) con la cual se controla el RFID,

Además parece que funciona: 


Enlace al proyecto y a mas información, yo lo seguiré de cerca: 

Sed Buenos ;) 

lunes, 2 de enero de 2017

Vídeo.- Console Hacking 2016

¿Os creíais que no iba ha decir nada del hackeo a la PS4? Pues no, la verdad es que si algo tiene este congreso en especial es que se habla muchísimo del hacking en consolas y este año le ha tocado a PS4. Aunque tengo que aprender mucho mas de lenguaje máquina para poder saber que está haciendo en cada momento.


Así que, aquí tenéis el vídeo: 
Y aquí las Slides: 

Yo voy ha hacerme unas palomitas, y a aprovechar un poco la tarde aprendiendo lenguaje ensamblador que voy muy cojo con ello y creo que dentro de poco tiempo va a ser el futuro para la seguridad informática.

Sed Buenos ;)

martes, 8 de noviembre de 2016

Mini NES and Linux

Ha pasado todo lo que todos nos suponíamos. Si, dentro de la Mini NES corre un Linux, como lo haría en una Raspberry PI y lo mejor es que no solo lo han descubierto desmontando la consola sino que dentro del menú Nintendo ha incluido toda la licencia de Open Source Software.


La consola cuenta en su interior con: 
  • [SoC]: Allwinner R16 (4x Cortex A7, Mali400MP2 GPU)
  • RAM: SKHynix (256MB DDR3)
  • Flash: Spansion 512MB SLC NAND flash, TSOP48
  • [PMU]: AXP223
Ademas en el minuto 16:33 de este vídeo podemos ver la extensa licencia. 


A mi me encanta que se haya trasteado con esta "consola" y auguro que mas de un curioso nos abrirá las puertas a poder ejecutar los juegos que queramos  o al menos tantos como su memoria flash deje.

Fuente y mucha mas información:
Sed Buenos ;) 

miércoles, 19 de octubre de 2016

[Paper].- GNSS/GPS Radio Hacking

Últimamente vivo pendiente de todo lo que salga respecto al tema del Hacking de señales. Así que es normal que me haya sorprendido al encontrarme con este paper sobre como hacer el mal a señales GPS civiles y sistemas GNSS (Global Navigation Satellite System).


Como podréis ver, el paper trata y explicar varios tipos de ataques e incluso a como montarnos una estación física para poder ejecutarlos allá donde queramos. 

Enlace al paper:

Sed Buenos ;) 

martes, 18 de octubre de 2016

[Vídeo].- Hackers y globulos blancos

Últimamente son mas los Hackers que son contratados por empresas pera protegerse y/o ver el riesgo que tienen sus activos expuesto a la red de redes (o a la interna que he visto de todo xD) y nunca me lo había parado a pensar así pero todos ellos mas todos los que trabajan de forma ética, estamos contribuyendo a un ecosistema para hacer que Internet, paso a paso sea un lugar mas seguro para todos. La verdad es que es una forma muy romántica de verlo. 

Eso un resumen muy rapido de lo que Keren Elazari nos cuenta en su ponencia  Los hackers, el sistema inmunológico de Internet en las Charla TED.


Espero que si estáis trabajando en esto como yo, os haya llegado a la patata.

Sed Buenos ;)

domingo, 4 de septiembre de 2016

Curso.- INFOSEC - Hacking Tools with Python

Este fin de semana he estado revisando en script en Python que tenia abandonado y no he podido descubrir por que no funcionaba ("child index ot of range") así que estuve buscando posibles soluciones y me tope con este curso. 


Desde el mismo Infosec Institute nos ofrecen gratis un curso sobre como crear herramientas de hacking desde zero y cuando digo desde zero me refiero a el curso empieza enseñando a instalar Python. ¿Perfecto no? ademas la primera parte solo os durará una tarde, aunque la segunda ya se pone mucho mas interesante y se necesitan varios minutos en asimilar toda la información. 


Enlace al curo: 
Sed Buenos ;) 

jueves, 7 de abril de 2016

Palabra de hacker.- OSINT y hacking con buscadores

Hace un par de días que el "Podcast" de Palabra de Hacker habló sobre OSINT y el hacking con buscadores y como habéis podido ver entre esto y el tema de los metadatos es una de las cosas que mas me gustan. Así que yo ya me lo he bajado y convertido a mp3 para mañana disfrutarlo en el trabajo. 

Como supongo que a vosotros también os gustan estos temas (Guiño guiño) os recomiendo el vídeo. No, no os voy a recomendar todos los vídeos de Palabra de Hacker si no aquellos que me parezcan interesantes a mi.


Sed Buenos ;)