Este blog ya no está activo, sigue informándote aquí:

domingo, 14 de septiembre de 2014

Twitch y El Malware que Vaciaba Cuentas de Steam

Hoy he dado una vuelta a la recomendadísima página de [elhacker.NET] y me he encontrado de cara con la noticia del Malware que anda vaciando cuentas de [Steam] (Una plataforma de distribución digital dirigida a los videojuegos) utilizando los chats de [Twitch] (Un plataforma de emisión de vídeo en directo/streaming enfocada a los videojuegos también). Twitch es una plataforma que yo suelo utilizar para entretenerme o para escuchar algo de fondo mientras estoy programando, experimentando o simplemente porque tengo ganas de verlo. Así que, esto me interesaba de primera mano. 


La verdad es que el funcionamiento de ese malware no es nada complicado. Utilizaban un bot para Twitch que se encargaba de spamear un enlace en diferentes chats ofreciendo una concurso semanal para poder obtener la nueva versión del Counter Strike. Este enlace te llevaba a un programa en java donde te pedían el nombre, el correo electrónico y que aceptes "El permiso para publicar el nombre del ganador". Después de enviar los datos y de que "te den las gracias por participar", el programa empieza a soltar y ejecutar binarios para hacerse con nuestra cuenta de Steam. 



Propiedades de este Malware: 
  • Aceptar solicitudes de amistad pendientes en Steam 
  • Iniciar la negociación con nuevos amigos en Steam 
  • Comprar objetos, si el usuario tiene el dinero 
  • Enviar una oferta comercial 
  • Aceptar la espera de las transacciones comerciales 
  • Vender objetos con un descuento en el mercado 
Por lo tanto, ya podéis deducir lo que pasaba con las cuentas. Se pillaba una victima, se le vendían los objetos y el atacante ganaba dinero fácilmente.

Espero que después de esto no le deis a cualquier enlace que se os ponga delante de la cara. Si queréis mas información os dejo la fuente de la noticia aquí abajo.

Sed Buenos ;) 

viernes, 12 de septiembre de 2014

Python.- Xenotix Python Keylogger For Windows

Ayer, ya bastante entrada la noche,  me dio por entrar en la página de [OWASP] y empece ha ver videos hasta que acabe en el siguiente. 


En este video, Ajin Abraham (un Security Researcher creador de muchas herramientas chulas) nos explica como configuar el Keylogger que el ha creado. La verdad es que es una herramienta muy interesante ya que no es el típico Keylogger sino que esta escrito en Python (<3) y podemos configurar hasta cuatro opciones dependiendo de lo que queramos hacer con el. 


Opciones del Keylogger: 
  • Local:
    • Funciona como un keylogger normal dejando un .txt en el directorio desde donde ejecutes la herramienta. 
  • Remote:
    • Utilizando la librería urllib/urllib2 y una url de Google Drive (que esta claro que tendrás que darle los permisos correspondientes) la herramienta nos enviará las pulsaciones de teclado a la fila del documento de Gooogle Drive que nosotros le indiquemos. 
  • Email: 
    • También contiene un pequeño smtp de gmail y solo hace falta ajustar los parámetros SERVER,PORT,USERNAME,PASSWORD y TO para que nos lleguen los log del keylogger a la cuenta que nosotros deseemos
  • Ftp: 
    • Lo mismo que email pero utilizando nuestro server ftp aunque hay que configurar mas cosas. SERVER,USERNAME,PASSWORD,SSL OPTION y OUTPUT DIRECTORY 
Cuatro opciones, ejecutable con un comando+opcion y util ¿Qué mas podemos decir?. Os dejo el GitHub de Ajin desde donde os podéis descargar y jugar con el Keylogger. 

jueves, 11 de septiembre de 2014

Utilizando Yandex Como Web Proxy

El otro día estuve arreglando es script para automatizar el [Hacking de Buscadores] y para ello quería implementar [la recopilación de buscadores] que os presente hace unos días. Pero, la verdad es que me atasque. Así que, me puse a jugar con Yandex, el buscador ruso y su Traductor.


Si, tiene las mismas propiedades que el traductor de Google, de las cuales [ya os hablé hace mucho] tiempo cuando os explique como usar Google Translate como Proxy. Pero con un pequeño cambio.

Si os acordáis, al utilizar el traductor de Google nos damos de cabeza con un proxy transparente y para que nos sirve ser anónimos si "ellos" tienen nuestros datos.


Pero Yandex, para que van los rusos a invertir en proxys (xD) la gran pregunta es. ¿Os fiáis?


Que sepais,  que si utilizáis este sistema para entrar en Google no os deja ni a tiros. Es una curiosidad que quería dejar en este blog, ya que me lo pase bien jugando con el.

Sed Buenos ;) 

miércoles, 10 de septiembre de 2014

¡OJO!.- Cinco Millones de Cuentas de Google Filtradas. (Mira el TXT y Comprueba)

He llegado esta noche a mi casa después de entrenar cuando, de repente, mirando la lista de correos de la rooted he entrado en pánico. Cinco millones de cuentas de Google filtradas con contraseñas y todo. Mañana supongo que saldrá la historia por algún lado pero ahora toca correr. 

¡Ya puede cundir el pánico!

¿Que puedo hacer para saber si mi cuenta ha sido Hackeada o no?
  1. Descarga el dump de la lista desde este enlace de Mega. Es un .zip, descomprimidlo, abridlo e id a Edición > Buscar si habéis abierto con el Bloc de notas de Widnows. 
  2. Si esta tu correo teme y ve corriendo al Dashboard de Google para cambiar tu contraseña.
  3. Por ultimo, para quedarnos seguros de que no ha habido ninguna intrusión, os recomiendo mirar la Actividad Reciente de vuestra cuenta.
  4. Ya puedes respirar xD

Lamento esta entrada tan expres pero creo que ahora es útil. 

Sed Buenos. 

Shhhhh ... ¡Cifrar! ... ¡Es Cifrar!

Supongo que todos habéis hablado con ese tipo de informáticos que se creen que tienen la razón y has de aguantar sus negativas cada vez que explicas algo incluso sin tener la razón. Ademas, le tendrás que aguantar decir encriptar cada dos frases. Esto me pasó este fin de semana y fui lo suficientemente cortes como para desviar el tema hacia otro lado y dejar de hablar de informática. 

Así que, para todos aquellos que aun seguís diciendo encriptar porqué vuestro "profe" os lo dijo. Os voy a recomendar estos dos videos de la Univesidad Politecnica de Madrid donde creo que se explica por si mismo, 




Para aquellos que aun no lo tenga nada claro esto de cifrar os recomiendo que os leais estos dos libros de Claude Shanon: 

Sed Buenos ;) 

martes, 9 de septiembre de 2014

Videos.- Tapad La Cam De Una Vez ...

Como muchos sabréis ya, ayer Chema Alonso alias [El Maligno estuvo en el Hormiguero], ese programa guay de Antena 3 que antes estaba en Cuatro y le preguntaron por la "pegatina" que llevaba tapando la Cam del portátil.  La respuesta ya la sabéis todos, pero por si ha habido algún rezagado os aconsejo ver estos videos.


La verdad es esa, pero también sabemos de primera mano que no solo son los "cyberdelincuentes" y que cada vez mas países están utilizando malware con fines legítimos para capturar a cybercriminales. Una acción que veo totalmente correcta, siempre y cuando haya una orden de un juez de por medio, todo el tinglado legal y se lo tenga merecido. Como por ejemplo, nuestro querido Flu-AD. 



Espero que os haya quedado claro para que algunos tenemos tapada la WebCam y el Micrófono y espero, aun mas,  que la tapéis vosotros esta noche.

Sed Buenos ;)

lunes, 8 de septiembre de 2014

NetBios.- Deshabilítala o Muere

Hace unos días me invitaron al piso compartido de unos amigos y al verme con el móvil me insistieron para que me conectara a su Red Wifi. Al estar dentro lo primero que hice fue escanearla fon [Fing] una app para scanear redes. La verdad es que no encontré gran cosa si, poseían un servidor y la tele LG también estaba conectada a la red pero, estaba bien hecha nada que pudiera hacer sin un portatil. Aunque, había un detalle que a muchos hemos dejado de lado y es el tema de la NetBios. 


"NetBIOS, "Network Basic Input/Output System", es, en sentido estricto, una especificación de interfaz para acceso a servicios de red, es decir, una capa de software desarrollado para enlazar un sistema operativo de red con hardware específico. NetBIOS fue originalmente desarrollado por IBM y Sytek como API/APIS para el software cliente de recursos de una Red de área local (LAN). Desde su creación, NetBIOS se ha convertido en el fundamento de muchas otras aplicaciones de red."
Esto desde fuera no tiene ninguna repercusión pero si alguien se colara en una red ajena, scaneara dicha red y encontrara una NetBios abierta vería una puerta abierta. 

Mas información de como realizar el ataque:

¿Como Deshabilitarlo? (Windows 8.1)

Es tan fácil como ir a Panel de control > Centro de redes y recursos compartidos > Cambiar la configuración del adaptador > Elegimos el adaptador (Ethernet/802.11) > Boton Derecho > Propiedades > Protocolo de Internet versión 4 > Propiedades > Opciones Avanzadas > WINS > Deshabilitar NetBios a travez de TCP/IP

Para otros sistemas os dejo el enlace al foro de DaboWeb y con los puertos que deberíais bloquear en el Firewall: 
Espero que os haya servido y Sed Buenos ;) 

domingo, 7 de septiembre de 2014

Tinfoleak.- Obteniendo Información De Twitter

En la ultima entrada hablamos de como distribuía Twitter los metadatos y cual ha sido mi sorpresa que hoy, al leer el mail,  me he encontrado con el comentario de "[Richard Langly]". El cual me recomendaba Tinfoleak, una herramienta hecha por [Vicente Aguilera Diaz] CEO de [Internet Security Auditors] muy versatil y capaz de sacar toda la información que queramos de la cuenta de Twitter que nos apetezca. Ademas, está desarrollada en Python. No puedo pedir nada mas. 

Extracción de la información básica de una cuenta

Detalles de todo lo que puede extraer esta herramienta: 
  • basic information about a Twitter user (name, picture, location, followers, etc.)
  • devices and operating systems used by the Twitter user
  • applications and social networks used by the Twitter user
  • place and geolocation coordinates to generate a tracking map of locations visited
  • show user tweets in Google Earth!
  • download all pics from a Twitter user
  • hashtags used by the Twitter user and when are used (date and time)
  • user mentions by the the Twitter user and when are occurred (date and time)
  • topics used by the Twitter user
Os he puesto lo de enseñar los Tweets en Google Earth porque, mientras estaba estaba jugando con la herramienta, me ha sorprendido muy gratamente. 

Dejo aquí el enlace a la web personal de Vicente para que veais ejemplos y os descargueis la herramienta que está genial: 
Recuerdo que está escrita en Python por lo que entender el código se vuelve algo tribial y puede reutilizarse. Acorados, también, de rellenar los campos CONSUMER_KEY, CONSUMER_SECRET, ACCESS_TOKEN y ACCESS_TOKEN_SECRET si no no os funcionará por el simple hecho de que utiliza la Tweepy una API para Twitter y necesita estos campos para la autorización. 

En este enlace encontrareis ayuda por si no sabeis como rellenar estos campos:

Sed Buenos con esto 0;) 

viernes, 5 de septiembre de 2014

Twitter.- Tus Metadatos y Cada Dia Los De Mas Gente

Hace unas semanas que en el blog de [Hacking Etico] salió una entrada muy buena sobre como obtener los [Metadatos de una cuenta de Twitter] utilizando la REST API y algunso detalles de donde se ubicaba cada tipo de metadata. 

La verdad es que estuve jugando con esto pero al final me lié y no sabia que era que al final pero, esta mañana, me he encontrado con la siguiente imagen donde define genial todo lo que podemos en este campo. No deja títere con cabeza xD


Sed Buenos ;) 

jueves, 4 de septiembre de 2014

The Fappening & Metadatos e.e

Llevo gran parte de la mañana pensando en como abordar el tema dela obtención de fotos intimas de famosas, del hackeo de icloud y de la difusión de estas fotos por 4chan. Así que, yo os lo suelto todo. 


Bueno, presuntamente, no fue un bug de icloud si un fallo en la llamada RESET de la API "FindMyMobile" de Apple. En la cual podrías preparar un ataque con el siguiente enlace: 
  • "https://fmipmobile.icloud.com/fmipservice/device/'+apple_id+'/initClient"
Si os habéis fijado, se requiere el Apple ID de la victima y puesto que se trata de personas famosas, esa información no debe ser de dominio público. 

Mas información y el Script que presuntamente utilizo atacante lo tenéis en UnAlDia de Hipasec: 
¿Y si soy un campechano, pero si que hay gente que conoce mi AppleID que hago?: 
¿Que pasa con los metadatos?

También he visto que hay mucho revuelo con el tema de los metadatos y nadie ha hablado aun de ello. La verdad es que no hay mucho que contar,  algunas actrices si limpiaban las fotos de metadatos,  otras se las hicieron sin el GPS activado y solo se puede ver la información del formato Exif (Exchangeable image file format) y que dejaron el GPS activado en bastantes de ellas. 

Vamos, que alguien podría hacer un mapa con ellas. 

Sed Buenos con esto y revisad bien vuestras contraseñas de icloud  0;) 

Python.- PoC Listando y Ejecutando Archivos De Una Capeta.

Por fin me he armado de valor para hacer esta entrada. Aunque la verdad es mas fácil de lo que me había planteado desde un principio. Mi objetivo era hacer un script en Python que reconociera los archivos de una carpeta y los ejecutara. 

Este esquema lo explica todo

Aquí os dejo el scritp es muy sencillo: 

import os 

print """
|POC|
"""
list = []
for dir,root,files in os.walk('CARPETA DONDE TIENES TUS ARCHIVOS'):
list.append(files)
print list 

Si, con esto solo los listamos eh imprimimos las rutas. Para ejecutarlo, orto bucle for junto a un Try & Except. La verdad es que ha sido bastante fácil y ahora ya tengo mas claro como atajar ciertos proyectos. 

PD: Yo he trabajado en Windows pero podríamos decirle al script que mire sobre que sistema corre con sys.platform. Aunque el os.system() y el os.walk() funcionan similar.  

Espero que os sea util y Sed Buenos ;) 

martes, 2 de septiembre de 2014

Love Batsh and Batch/Bash Love You

Se que esta entrada debería estar dedicada a la prueba de concepto con los diferentes buscadores de la entrada anterior. Pero, ha llegado a mis manos Batch, un lenguaje de programación simple capaz de compilar en Windows Batch y Bash. Desde pequeño que estaba esperando algo así y ademas compilable para los dos sistemas. Larga vida al .bat 


Batsh es un lenguaje de programación simple que se compila en Bash y Windows Batch . Se le permite escribir el script se ejecuta una vez en todas las plataformas sin ninguna dependencia adicional. 
Tanto Bash y Batch son un poco incómodo de leer y difícil de escribir debido a razones históricas. Tienes que pasar mucho tiempo en aprender cualquiera de ellos y escribir código dependiente de la plataforma para cada sistema operativo. He perdido un montón de tiempo en mi vida luchando con sintaxis bizarras y comportamientos irracionales de ellos, y no quiero perder más. 
Si le sucede a ser un mantenedor de una herramienta multiplataforma que se basa en Bash en Linux / Mac y Batch en Windows como "código de unión", y lo encontró dolorosa para "sincronizar" entre ellos, que sin duda desea probar Batsh.

Podéis probar este el lenguaje con sus respectivos ejemplo en esta pagina: 
Si queréis saber como instalarlo y a empezar a jugar con este lenguaje id a este enlace: 
Espero que os guste tanto como a mi. Sed Buenos ;) 

Recopilación de Motores de Busqueda.Si, Es Necesario

Ayer por la noche estuve pensando en como mejorar el Browser Hacking (GUI) que presenté en el blog de [Estación Informática] y llegué a la conclusión de que seria genial poder agregar diferentes motores de búsqueda para hacer un hacking de buscadores personalizado. 


Así que he recopilado unos cuantos con especial interés por un motor chino y otro ruso y mas para poder hacer una PoC esta tarde. 

 Os dejo algunos buscadores chulos que me he ido encontrado por si les queréis ir dando un ojo y jugar con ellos: 
Aunque creo que en la PoC solo implementaré  Yandez y Baidu, los otros me los dejo para mas adelante. 

Sed Buenos ;)

domingo, 31 de agosto de 2014

Video.- Richard Stallman Liandola A Su Manera.

Hoy era una tarde tranquila de domingo después de poder aportar una entrada en el blog de [Estación Informatica]. Me he entretenido buscando videos en Youtube y no se como he acabado buscando videos sobre Richard Stallman pero no las conferencias si no, las bizarradas que puede llegar ha hacer.  

Como seguro que, al igual que yo no queréis ver a Richard dando saltos al son de bailes exóticos, os recomiendo estos dos videos cortos, no tienen desperdicio. 

Yo también me enfadaría con ese publico.

Este es el mejor sin duda. 

Sed Buenos ;) 

sábado, 30 de agosto de 2014

Python.- Bing+Google+DuckDuckGo Hacking (Me Sentía Sucio xD)

Ayer os presente un Script bastante cutre y la verdad es que me sentía un poco "sucio" al presentar algo sin un bucle o que no tuviera la funcionalidad adecuada. Así que esta es una mini-entrada para sentirme un poco mejor xD



Aquí tenéis el script un poco mejor hecho:

def search(peticion):
google =  "https://www.google.com/?#q="+ peticion
bing = "https://www.bing.com/search?q="+ peticion
duckgo = "https://duckduckgo.com/?q="+ peticion
list = [google,bing,duckgo]
for item in list:
webbrowser.open(item)


if __name__ == "__main__":
print """ 


|-----| Bing, Google & DuckDuckGo |-----|
             |          Hacking          |     


""" 
while True:
busqueda = raw_input("Copia tu Dork favorito: ")
search(busqueda)

Ahora si que esta preparado para ser funcional y lo que es mas importante, me gusta a mi. 

Sed Buenos ;)

Python.- Google y Bing Hacking

Como os he dicho esta mañana o ayer, que ya son casi las 12 de la noche, hoy me he dedicado a darle a repasar un poco el Google/Bing Hacking con sus excepciones y parentescos en cuando a las búsquedas avanzadas. Lo mejor es que ya que estaba puesto me he liado a hacer un mini-script para automatizar las búsquedas comunes en los dos buscadores. 


Si, se podrían agregar muchos mas y seguro que con DuckDuckGo y Shodan quedarían un script mucho mas enriquecido. Pero eso me lo dejo para otros blog xD. 

Os pego el código: 

import webbrowser

def search(peticion):
google =  "www.google.com/?#q="+ peticion
bing = "www.bing.com/search?q="+ peticion
webbrowser.open(google)
webbrowser.open(bing) 


print """ 

|-----| Bing & Google Hacking |-----|

""" 
busqueda = raw_input("Copia tu Dork favorito: ")
search(busqueda)

La verdad es que con dos buscadores queda un script algo soso y sabiendo que haciendo la prueba con site:evernote.com/pub/ en DuckDuckGo me da resultados diferentes a Google y Bing. Creo que he dado con una idea que quiero seguir desarrollando. Cambiar webbrowser por urllib y implementarle wget para Python estaría genial. Pero ya lo veremos mas adelante. 

Espero que os sierva como idea, ya que el script se podría mejorar de muchas maneras y eso os lo dejo a vuestra imaginación hasta otra publicación. 

Sed Buenos ;)  

viernes, 29 de agosto de 2014

De Vuelta a Barcelona


Esta entrada tendría que haber sido la de ayer pero, con el traslado y todo al final la he dejado para hoy. Bueno, como ya sabréis, he estado de vacaciones desde el agosto y me he dejado algunas ideas para hacer, todas ellas relacionadas con Python y con la Seguridad Informática.  

Os dejo el enlace aquí de todas las ideas: 
Pero ayer leyendo todos los blogs que tenia ganas de poder leer encontre el siguiente articulo del Maligno que me hizo pensar bastante en otro proyecto. Se trata de la entrada [Evernote no quiere hacer nada: ¡Cuida tus publicaciones!] donde demostraba como Google había indexado libretas publicas de Evernote y como esta empresa pasaba de ello un rato largo.


Así que me puse ha hacer un poco de Google Hacking a ver como podía utilizar las buesuqedas avanzadas de google sin utilizar su API. Para que quiero autenticarme ... 

Me alegre de ver que la cadena de Google para las búsquedas avanzadas es la siguiente: 
  • https://www.google.es/webhp?sourceid=chrome-instant&ion=1&espv=2&ie=UTF-8#q=tugooglehackingdork

Supongo que ya lo sabríais pero ahora esto me da pie a poder hacer un script que automatice estas búsquedas y gracias a la url evernote/pub/usuario/libretapublica podría dirigir la obtención de información con unas pocas lineas de código. 

Gracias Evernote. Aunque no es la única empresa que deja indexarse por Google de esta manera. Así que os invito a que le deis caña al Google Hacking que ya os digo que da muchas sorpresas agradables ;) 

Sed Buenos con esto ;) 

miércoles, 27 de agosto de 2014

HackGames.- Para Acabar El Verano Bien Entrenado.

Probablemente nos quejamos de la falta de herramientas para poder practicar y la verdad es que algunos dirán que estos juegos están muy bien pero que no se adecuan a la realidad y no van mal encaminado. Pero, menos da una piedra y siempre esta bien estrujarnos los sesos de vez en cuando. 

El primero que os voy a recomendar, el cual tengo que ponerme con algún nivel en cuanto llegue a Barcelona, es Kioptrix el cual nos ofrece 4 maquinas virtuales para que nos hagamos con el control absoluto de la maquina. Si queréis saber mas los amigos de 1Gdeinfo  han hecho una recomendación muchisimo mas buena que esta en su pagina: 


El segundo es Game of Hacks un juego algo mas teórico que Kioptrix. Pero, con una estética mucho mas chula. Tendrás dos pantallas, una con opciones y la otra con un código y tendrás que decidir cual de las opciones es la vulnerabilidad que acabaría por darte el acceso.  Es bastante adictivo y encima aprendes un montón. De este juego ya hablaron la gente de SecurityByDefault y os recomiendo que os leáis su recomendación: 

Espero que os gusten y que aprendáis mucho con ellos. 

Sed Buenos ;) 


martes, 26 de agosto de 2014

Hackstory.- Epub y Meneame

Esta tarde mirando el Twitter desde el móvil he visto todo el revuelo que ha habido con la maravillosa salida del libro de Hackstory. Es decir,  ya se han lanzado las 400 paginas llenas de historias de Hacker que tanto tiempo he esperado a leer y encima, gratis y preparado en .epub. 


Para que os voy a mentir, lo primero que he hecho es descargarme el .epub a toda prisa. Pero luego me he puesto a leer los tweet de feedback que iban llegando de nuevos torrents y sitios web para descargar. Hasta que he dado con el siguiente referente a la Hackstory. 
Todo viene por el sitio web https://snifer.github.io/HackStory/ de colega Snifer. Os lo voy a explicar, Snifer y yo estábamos trabajando en un proyecto con Mercé Molist. De esta manera, Snifer creyó que creando ese sitio web podría agradecer a Mercé su colaboración.  Esté como esté redactado. Algo que ya esta reparado y  solucionado, como supongo que habréis seguido en Twitter.  

Así que, tanto la pagina web --> https://snifer.github.io/HackStory/ como su botón de donar son oficiales y igual que los enlaces que podáis ver en la cuenta de Twitter de Hackstory y de Mercé Molist. 

Os Recomiendo el libro ++ .  Entrad en la pagina, descargaroslo, leedlo y si os ha gustado decidselo a Mercé que seguro que le hará muchísima ilusión ^^ 

Sed Buenos y un gracias enorme a todos los que han hecho posible que saliera este libro.  

lunes, 25 de agosto de 2014

Halt and Catch Fire.- La Serie Que Me Ha Sorprendido

El otro día mi hermano y yo descubrimos esta serie casí de milagro y nos decidimos a ver un par de capítulos. Halt and Catch Fire, a parte de hacer referencia a instrucción en código maquina, es un serie de televisión que narra la revolución tanto técnicamente como empresarialmente del ordenador personal. La verdad es que tener esos dos enfoques es un punto muy bueno. 


"La serie está ambientada en el Silicon Prairie de Texas en 1983 y representa una visión desde dentro de la revolución del ordenador personal. El título de la serie hace referencia a la instrucción de código máquina Halt and Catch Fire, la cual causa que la unidad central de procesamiento de la computadora deje de funcionar."

La verdad es que si sois amantes de los ordenadores antiguos y de toda la magia que se vivió en los 80 no os la debeis perder.

Sed Buenos ;)