<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>La Comunidad DragonJAR &#187; Auditoria</title>
	<atom:link href="http://www.dragonjar.org/tag/auditoria/feed" rel="self" type="application/rss+xml" />
	<link>http://www.dragonjar.org</link>
	<description>Noticias de actualidad y seguridad informática, herramientas de seguridad, documentación y una excelente COMUNIDAD.</description>
	<lastBuildDate>Sat, 20 Mar 2010 21:50:47 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Multiples Vulnerabilidades en SMF</title>
		<link>http://www.dragonjar.org/multiples-vulnerabilidades-smf.xhtml</link>
		<comments>http://www.dragonjar.org/multiples-vulnerabilidades-smf.xhtml#comments</comments>
		<pubDate>Wed, 02 Dec 2009 16:45:13 +0000</pubDate>
		<dc:creator>DragoN</dc:creator>
				<category><![CDATA[Seguridad Web]]></category>
		<category><![CDATA[Auditoria]]></category>
		<category><![CDATA[Ejecución]]></category>
		<category><![CDATA[Hacker]]></category>
		<category><![CDATA[SMF]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>
		<category><![CDATA[Vulnerabilidades]]></category>
		<category><![CDATA[Web]]></category>
		<category><![CDATA[XSS]]></category>

		<guid isPermaLink="false">http://www.dragonjar.org/?p=3445</guid>
		<description><![CDATA[En el foro ElHacker.net sacaron adelante un proyecto destinado a realizar auditorías de seguridad a nivel WEB sobre el popular software de foros SMF 2.0 (Simple Machines Forum) con la finalidad de que sus desarrolladores puedan crear cada día un software mas robusto y seguro, esta auditorio dio como resultado mas de 40 fallos de [...]]]></description>
			<content:encoded><![CDATA[<p>En el foro ElHacker.net sacaron adelante un proyecto destinado a realizar auditorías de seguridad a nivel WEB sobre el popular software de foros SMF 2.0 (Simple Machines Forum) con la finalidad de que sus desarrolladores puedan crear cada día un software mas robusto y seguro, esta auditorio dio como resultado mas de <a rel="nofollow" target="_blank" href="http://code.google.com/p/smf2-review/issues/list">40 fallos de seguridad encontrados</a>, un <a rel="nofollow" target="_blank" href="http://foro.elhacker.net/nivel_web/backdoor_nativo_en_smf_20-t272107.0.html">posible backdoor</a> que los responsables de SMF tenían en el código.</p>
<p style="text-align: center;"><img class="alignnone" title="SMF Vulnerabilidad" src="http://farm3.static.flickr.com/2522/4152538793_bef8159247_o.jpg" alt="4152538793 bef8159247 o Multiples Vulnerabilidades en SMF" width="500" height="72" /></p>
<p>Entre los fallos encontrados existen 3 con peligrosidad alta (uno de ellos permite ejecución remota de código), 14 con un nivel de peligro medio (en su mayoría ataques del tipo XSS) y en resto de los fallos tienen un nivel de peligrosidad bajo o nulo.<span id="more-3445"></span></p>
<p>Desde la comunidad DragonJAR enviamos un saludo a los integrantes del equipo <a rel="nofollow" target="_blank" href="http://twitter.com/simpleaudit">SimpleAudit</a> no solo por los fallos encontrados, sino por la publicación responsable de ellos, esperando que <a rel="nofollow" target="_blank" href="http://www.simplemachines.org/community/index.php?topic=351341.0">SMF publicara una versión parcheada</a> de su software para hacer el <a rel="nofollow" target="_blank" href="http://seclists.org/fulldisclosure/2009/Dec/24">Full Disclosure</a>.</p>
<p>Cada uno de los fallos encontrados en SMF han sido publicados y explicados <a rel="nofollow" target="_blank" href="http://foro.elhacker.net/nivel_web/auditoria_de_seguridad_hacia_simple_machines_forum_20-t271199.0.html">en el foro de ElHacker.net</a> por <a rel="nofollow" target="_blank" href="http://twitter.com/WHK_">WHK</a>, ademas en nuestro idioma.</p>
<p><strong>Mas Información:</strong><br />
<a rel="nofollow" target="_blank" href="http://labs.elhacker.net/simpleaudit">Pagina del Proyecto</a><br />
<a rel="nofollow" target="_blank" href="http://foro.elhacker.net/nivel_web/auditoria_de_seguridad_hacia_simple_machines_forum_20-t271199.0.html">Anuncio en el Foro</a><br />
<a rel="nofollow" target="_blank" href="http://seclists.org/fulldisclosure/2009/Dec/24">Full Disclosure</a></p>
<h3  class="related_post_title">También puede interesarte...</h3><ul class="related_post"><li><a href="http://www.dragonjar.org/vulnerabilidad-xss-8-millones-aplicaciones-flash.xhtml" title="Vulnerabilidad de XSS en mas de 8 Millones de Sitios con Flash">Vulnerabilidad de XSS en mas de 8 Millones de Sitios con Flash</a></li><li><a href="http://www.dragonjar.org/skipfish-el-escaner-de-google-para-seguridad-de-aplicaciones-web.xhtml" title="Skipfish, el escáner de Google para seguridad de aplicaciones web">Skipfish, el escáner de Google para seguridad de aplicaciones web</a></li><li><a href="http://www.dragonjar.org/wapiti-escaner-vulnerabilidades-aplicaciones-web.xhtml" title="Wapiti &#8211; Escaner de Vulnerabilidades en Aplicaciones Web">Wapiti &#8211; Escaner de Vulnerabilidades en Aplicaciones Web</a></li><li><a href="http://www.dragonjar.org/xss-que-permite-postear-en-wordpress.xhtml" title="XSS que permite postear a atacante registrado en WordPress">XSS que permite postear a atacante registrado en WordPress</a></li><li><a href="http://www.dragonjar.org/parches-para-windows-corrigen-vulnerabilidades-criticas.xhtml" title="Parches para Windows que corrigen Vulnerabilidades Criticas">Parches para Windows que corrigen Vulnerabilidades Criticas</a></li><li><a href="http://www.dragonjar.org/criterios-para-la-evaluacion-de-los-escaners-de-seguridad-web.xhtml" title="Criterios para la Evaluación de los Escaners de Seguridad Web">Criterios para la Evaluación de los Escaners de Seguridad Web</a></li><li><a href="http://www.dragonjar.org/bug-quick-question-joomla.xhtml" title="Bug en el modulo Quick Question de Joomla">Bug en el modulo Quick Question de Joomla</a></li><li><a href="http://www.dragonjar.org/xss-en-wordpress-2-8-1-actualiza-a-wordpress-2-8-2.xhtml" title="XSS en WordPress 2.8.1, Actualiza a WordPress 2.8.2">XSS en WordPress 2.8.1, Actualiza a WordPress 2.8.2</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.dragonjar.org/multiples-vulnerabilidades-smf.xhtml/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>¿Que Mirar Cuando Auditamos una Base de Datos Oracle?</title>
		<link>http://www.dragonjar.org/lista-de-tareas-auditar-db-oracle.xhtml</link>
		<comments>http://www.dragonjar.org/lista-de-tareas-auditar-db-oracle.xhtml#comments</comments>
		<pubDate>Fri, 13 Nov 2009 08:39:23 +0000</pubDate>
		<dc:creator>D7n0s4ur70</dc:creator>
				<category><![CDATA[Artículos sobre seguridad]]></category>
		<category><![CDATA[Seguridad Web]]></category>
		<category><![CDATA[Auditoria]]></category>
		<category><![CDATA[Base de Datos]]></category>
		<category><![CDATA[Oracle]]></category>
		<category><![CDATA[Server]]></category>
		<category><![CDATA[sistema]]></category>
		<category><![CDATA[SQL]]></category>

		<guid isPermaLink="false">http://www.dragonjar.org/?p=3336</guid>
		<description><![CDATA[Cuando se realiza una auditoria, siempre es recomendable seguir una serie de pasos para no pasar por algo ningún detalle que pueda resultar crucial para nuestra investigación, a continuación les dejo un pequeño listado de las cosas a las que debemos echarle una ojeada cuando auditamos una base de datos oracle.

1). Determinar si en la [...]]]></description>
			<content:encoded><![CDATA[<p>Cuando se realiza una auditoria, siempre es recomendable seguir una serie de pasos para no pasar por algo ningún detalle que pueda resultar crucial para nuestra investigación, a continuación les dejo un pequeño listado de las cosas a las que debemos echarle una ojeada cuando auditamos una base de datos oracle.</p>
<p style="text-align: center;"><img src="http://farm3.static.flickr.com/2476/4100282916_b0e4fe2de0_o.jpg" alt="Auditar Base de Datos Oracle" title="¿Que Mirar Cuando Auditamos una Base de Datos Oracle?" /></p>
<p><strong>1).</strong> Determinar si en la BD esta activo el modo de operación en ARCHIVELOG o NONARCHIVELOG. Si este no esta activo, la evidencia de ataque o cambios serán sobrescritos por un nuevo redo.</p>
<p>Se puede determinar realizando una sentencia SQL a la BD:</p>
<ul>
<li>SELECT VALUE V$PARAMETER WHERE FROM NAME=&#8217;archiv_log_start&#8217;;</li>
</ul>
<p><strong><span id="more-3336"></span>2).</strong> Análisis de los Oracle Data Blocks, para determinar:</p>
<ul>
<li>Registros eliminados</li>
<li>Localizar bloques asignados a tablas (OBJETOS DE INTERÉS)</li>
<li>Seguimiento de Objetos creados y eliminados</li>
<li>Localización de tablas eliminadas</li>
<li>Localización de Funciones eliminadas</li>
</ul>
<p><strong>3).</strong> Obtención del SID de la BD</p>
<p><strong>4).</strong> Enumeración de usuarios</p>
<ul>
<li> SELECT USERID, ACTION#, RETURNCODE, TIMESTAMP# FROM SYS.AUD$;</li>
<li> SELECT USERID, COMMENT$TEXT FROM SYS.AUD$;</li>
</ul>
<p><strong>5).</strong> Consultar Ataques de Fuerza bruta o Diccionario a cuentas de usuario</p>
<ul>
<li>SQL&gt; SELECT USERID, ACTION#, RETURNCODE, TIMESTAMP# FROM SYS.AUD$;</li>
<li>SELECT NAME, LCOUNT FROM USER$ WHERE LCOUNT&gt;0;</li>
<li>SELECT NAME, LTIME FROM USER$ WHERE ASTATUS = 4;</li>
</ul>
<p><strong>6).</strong> Consulta de Ataques de Fuerza Bruta a la cuenta SYS</p>
<p><strong>7).</strong> Consulta de intentos del exploit AUTH_ALTER_SESSION</p>
<ul>
<li>SELECT USERID, ACTION#, RETURNCODE, TIMESTAMP# FROM SYS.AUD$;</li>
</ul>
<p><strong>8).</strong> Consulta de intentos de iniciar una sesiÛn la base de datos a travÈs de XML (XDB)</p>
<ul>
<li>SELECT USERID, ACTION#, RETURNCODE, TIMESTAMP# FROM SYS.AUD$;</li>
<li>SELECT COMMENT$TEXT FROM SYS.AUD$ WHERE USERID = &#8216;DBSNMP&#8217;;</li>
<li>SELECT TERMINAL,SPARE1,TIMESTAMP# FROM SYS.AUD$ WHERE USERID=&#8217;DBSNMP&#8217;;</li>
</ul>
<p><strong>9).</strong> Consulta si la Auditoria esta habilitada</p>
<ul>
<li> SELECT USER_ID, SESSION_ID, SAMPLE_TIME FROM SYS.WRH$_ACTIVE_SESSION_HISTORY ORDER BY SAMPLE_TIME;</li>
<li>SELECT USERID, ACTION#, RETURNCODE, TIMESTAMP# FROM SYS.AUD$;</li>
<li>SELECT USERID,ACTION#,TIMESTAMP#,LOGOFF$TIME FROM AUD$;</li>
</ul>
<p><strong>10).</strong> Consulta del archivo sqlnet.log,Agntsrvc.log, spfilesid.ora, o el init.ora todas las ubicaciones referentes a estos parámetros:</p>
<ul>
<li>audit_file_dest        &#8212;&#8212;-&gt; Sistema de Auditoria (ORACLE_HOME/rdbms/audit)</li>
<li>background_dump_dest    &#8212;&#8212;-&gt; archivo alert.log y tracer de procesos ($ORACLE_HOME/admin/$ORACLE_SID/bdump)</li>
<li>core_dump_dest        &#8212;&#8212;-&gt; archivos Oracle core dump ($ORACLE_HOME/DBS/)</li>
<li>db_recovery_file_dest    &#8212;&#8212;-&gt; redo logs, flashback logs, y RMAN backups</li>
<li>user_dump_dest        &#8212;&#8212;-&gt; Archivos trace debuggin procesos/usuarios (/oracle/utrc)</li>
<li>utl_file_dir        &#8212;&#8212;-&gt; Especifica uno o m·s directorios que Oracle debe utilizar para PL/SQL archivos E/S.</li>
<li>control_files        &#8212;&#8212;-&gt; Especifica uno o varios nombres de archivos de control de Oracle</li>
<li>db_create_file_dest    &#8212;&#8212;-&gt; Especifica la ubicación predeterminada de archivos de datos administrados por Oracle.</li>
<li>db_create_online_log_dest_n&#8212;-&gt; Especifica la ubicación de los redo logs y file control</li>
<li>log_archive_dest    &#8212;&#8212;-&gt; Es aplicable solo si la BD esta en modo de ARCHIVELOG</li>
<li>log_archive_dest_n    &#8212;&#8212;-&gt; Define hasta 10 archivos de registros logs.</li>
</ul>
<p><strong>11).</strong> Consulta de archivos Log Listener (ORACLE_HOME/network/admin/listener.ora) (lsnrctl status me dara la ubicación actual)</p>
<p><strong>12).</strong> Revisión de los LOGS de sentencias(SQL $ORACLE_HOME/bin/LOGIN.SQL,$ORACLE_HOME/dbs/LOGIN.SQL,$ORACLE_HOME/SQLPlus/admin/glogin.sql)</p>
<p><strong>13).</strong> Consultando informacion de los inicios de Sesion:</p>
<ul>
<li>SELECT USER_ID, SESSION_ID, SAMPLE_TIME FROM SYS.WRH$_ACTIVE_SESSION_HISTORY</li>
</ul>
<p><strong>14).</strong> Consultar una lista de usuarios y roles, usuarios con función de DBA, para buscar inconsistencias,o usuarios creados por un atacante y la generación de contraseñas fuertes con la validación de los hash, cuentas bloqueadas, tiempos de password</p>
<ul>
<li>SELECT USER#, NAME, ASTATUS, PASSWORD, CTIME, PTIME, LTIME FROM SYS.USER$ WHERE TYPE#=1;</li>
<li>SELECT U.NAME AS &#8220;GRANTEE&#8221;, U2.NAME AS &#8220;ROLE&#8221; FROM SYS.USER$ U,SYS.USER$ U2, SYS.SYSAUTH$ A WHERE U.USER# = A.GRANTEE# AND PRIVILEGE# = U2.USER#;</li>
</ul>
<p><strong>15).</strong> Consultar una lista de objetos y privilegios en el sistema</p>
<ul>
<li>SELECT U.NAME AS &#8220;GRANTEE&#8221;, P.NAME AS &#8220;PRIVILEGE&#8221;, U2.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;OBJECT&#8221; FROM SYS.USER$ U, SYS.USER$ U2,SYS.TABLE_PRIVILEGE_MAP P, SYS.OBJ$ O, SYS.OBJAUTH$ A WHERE U.USER# =A.GRANTEE# AND A.OBJ# = O.OBJ# AND P.PRIVILEGE = A.PRIVILEGE# AND O.OWNER#=U2.USER#;</li>
<li>SQL&gt; SELECT OBJ#, OWNER#, NAME, TYPE#, CTIME, MTIME, STIME FROM SYS.OBJ$ ORDER BY CTIME ASC;</li>
</ul>
<p><strong>16).</strong> Consulta de tablas eliminadas</p>
<ul>
<li>SELECT U.NAME, R.ORIGINAL_NAME, R.OBJ#, R.DROPTIME, R.DROPSCN FROM SYS.RECYCLEBIN$ R, SYS.USER$ U WHERE R.OWNER#=U.USER#;</li>
</ul>
<p><strong>17).</strong> Consulta de Directorios, archivos datos, archivos externos, tablas externas, buscando elementos perdidos o ubicados en sitios diferentes por el atacante.</p>
<ul>
<li>SELECT T.NAME AS &#8220;TABLESPACE&#8221;, D.NAME AS &#8220;FILNAME&#8221; FROM V$DATAFILE D, TS$ T WHERE T.TS#=D.TS#;<br />
SELECT U.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;DIRECTORY&#8221;, D.OS_PATH AS &#8220;PATH&#8221; FROM SYS.OBJ$ O, SYS.USER$ U, SYS.DIR$ D WHERE U.USER#=O.OWNER# AND O.OBJ#=D.OBJ#;</li>
<li>SELECT O.NAME, D.DEFAULT_DIR FROM SYS.OBJ$ O, SYS.EXTERNAL_TAB$ D WHERE D.OBJ# = O.OBJ#;</li>
</ul>
<p><strong>18).</strong> El Monitor del Sistema (SMON) MON_MOD$ Table</p>
<ul>
<li>SELECT U.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;OBJECT&#8221;, M.OBJ#, M.INSERTS,M.UPDATES, M.DELETES, M.TIMESTAMP FROM SYS.MON_MODS$ M, SYS.USER$ U,SYS.OBJ$ O WHERE O.OBJ#=M.OBJ# AND U.USER#=O.OWNER#;</li>
</ul>
<p><strong>19).</strong> Revision de Triggers al encendido, apagado, inicio y terminacion de sesion</p>
<ul>
<li>SELECT U.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;ENABLED_TRIGGER_NAME&#8221;,DECODE(T.TYPE#, 0, &#8216;BEFORE&#8217;,2, &#8216;AFTER&#8217;,'NOTSET&#8217;) AS &#8220;WHEN&#8221; FROM SYS.OBJ$ O, SYS.TRIGGER$ T, SYS.USER$ U WHERE O.OBJ#=T.OBJ# AND O.OWNER# = U.USER# AND ENABLED=1;</li>
<li>SELECT U.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;ENABLED_TRIGGER_NAME&#8221; FROM SYS.OBJ$ O, SYS.TRIGGER$ T, SYS.USER$ U WHERE O.OBJ#=T.OBJ# AND O.OWNER# = U.USER# AND ENABLED=1 AND BITAND(T.SYS_EVTS,1) = 1;</li>
<li>SELECT U.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;ENABLED_TRIGGER_NAME&#8221; FROM SYS.OBJ$ O, SYS.TRIGGER$ T, SYS.USER$ U WHERE O.OBJ#=T.OBJ# AND O.OWNER# = U.USER# AND ENABLED=1 AND BITAND(T.SYS_EVTS,2) = 2;</li>
<li>SELECT U.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;ENABLED_TRIGGER_NAME&#8221; FROM SYS.OBJ$ O, SYS.TRIGGER$ T, SYS.USER$ U WHERE O.OBJ#=T.OBJ# AND O.OWNER# = U.USER# AND ENABLED=1 AND BITAND(T.SYS_EVTS,8) = 8;</li>
<li>SELECT U.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;ENABLED_TRIGGER_NAME&#8221; FROM SYS.OBJ$ O, SYS.TRIGGER$ T, SYS.USER$ U WHERE O.OBJ#=T.OBJ# AND O.OWNER# = U.USER# AND ENABLED=1 AND BITAND(T.SYS_EVTS,16) = 16;</li>
</ul>
<p><strong>20).</strong> Consulta de librerias, que puedan estar ejecutando codigo arbitrario(malicioso)</p>
<ul>
<li>SELECT U.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;LIBRARY&#8221;, L.FILESPEC AS &#8220;PATH&#8221; FROM SYS.LIBRARY$ L, SYS.USER$ U, SYS.OBJ$ O WHERE O.OBJ#=L.OBJ# AND O.OWNER#=U.USER#;</li>
</ul>
<p><strong>21).</strong> Consultas de FlashBack (nuevos privilegios, derechos asignados, nuevos objetos, objetos eliminados) entre la tabla actual y la anterior en un tiempo determinado.</p>
<ul>
<li>SELECT GRANTEE#, PRIVILEGE# FROM SYS.SYSAUTH$ MINUS SELECT GRANTEE#, PRIVILEGE# FROM SYS.SYSAUTH$ AS OF TIMESTAMP(SYSDATE &#8211; INTERVAL &#8216;3600&#8242; MINUTE);</li>
<li>SELECT NAME FROM SYS.OBJ$ MINUS SELECT NAME FROM SYS.OBJ$ AS OF TIMESTAMP(SYSDATE &#8211; INTERVAL &#8216;156&#8242; MINUTE);</li>
<li>SELECT NAME FROM SYS.OBJ$ AS OF TIMESTAMP(SYSDATE &#8211; INTERVAL &#8216;156&#8242; MINUTE) MINUS SELECT NAME FROM SYS.OBJ$;</li>
</ul>
<p><strong>22).</strong> Consulta de las tablas RECYLEBIN$ y OBJ$</p>
<ul>
<li>SQL&gt; SELECT MTIME, NAME, OWNER#, OBJ# FROM SYS.OBJ$ WHERE NAME LIKE &#8216;BIN$%&#8217;;</li>
</ul>
<p><strong>23).</strong> Consultas la Administracion automatica Deshacer ( UNDOTBS01.DBF)</p>
<ul>
<li>SELECT SEGMENT_NAME,HEADER_FILE,HEADER_BLOCK,EXTENTS,BLOCKS FROM DBA_SEGMENTS WHERE SEGMENT_NAME LIKE &#8216;_SYSSMU%$&#8217;;</li>
</ul>
<p><strong>24).</strong> Consulta de los logs del Apache (Oracle Application Server)</p>
<p><strong>25). </strong>¿faltó algo? háznoslo saber en los comentarios.</p>
<p><strong>Actualizado:</strong><br />
El usuario coco, <a rel="nofollow" target="_blank" href="http://www.megaupload.com/?d=A7ATMXMD">nos comparte una serie de scripts que utiliza en su trabajo para auditar su base de datos oracle</a>, puedes basarte en ellos para auditar tu propia DB de oracle.</p>
<h3  class="related_post_title">También puede interesarte...</h3><ul class="related_post"><li><a href="http://www.dragonjar.org/nueva-clase-de-vulnerabilidad-en-bases-de-datos-sql.xhtml" title="Nueva Clase de Vulnerabilidad en Bases de Datos SQL">Nueva Clase de Vulnerabilidad en Bases de Datos SQL</a></li><li><a href="http://www.dragonjar.org/como-recuperar-clave-mysql.xhtml" title="Como Recuperar Clave MySQL">Como Recuperar Clave MySQL</a></li><li><a href="http://www.dragonjar.org/vulnerabilidad-0-day-todos-los-windows.xhtml" title="Vulnerabilidad 0-day en todas las versiones de Windows">Vulnerabilidad 0-day en todas las versiones de Windows</a></li><li><a href="http://www.dragonjar.org/video-introduccion-al-metasploit-framework-2.xhtml" title="Vídeo: Introducción al Metasploit Framework">Vídeo: Introducción al Metasploit Framework</a></li><li><a href="http://www.dragonjar.org/union-europea-aprueba-compra-sun.xhtml" title="Union Europea aprueba la compra de Sun">Union Europea aprueba la compra de Sun</a></li><li><a href="http://www.dragonjar.org/mysql-podria-morir.xhtml" title="MySQL Podria Morir, !Colabora¡">MySQL Podria Morir, !Colabora¡</a></li><li><a href="http://www.dragonjar.org/multiples-vulnerabilidades-smf.xhtml" title="Multiples Vulnerabilidades en SMF">Multiples Vulnerabilidades en SMF</a></li><li><a href="http://www.dragonjar.org/fallo-en-freebsd-permite-obtener-root-desde-cuenta.xhtml" title="Fallo en FreeBSD permite obtener root">Fallo en FreeBSD permite obtener root</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.dragonjar.org/lista-de-tareas-auditar-db-oracle.xhtml/feed</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>Bug en el modulo Quick Question de Joomla</title>
		<link>http://www.dragonjar.org/bug-quick-question-joomla.xhtml</link>
		<comments>http://www.dragonjar.org/bug-quick-question-joomla.xhtml#comments</comments>
		<pubDate>Sun, 30 Aug 2009 06:23:34 +0000</pubDate>
		<dc:creator>DragoN</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Auditoria]]></category>
		<category><![CDATA[Bug]]></category>
		<category><![CDATA[Joomla]]></category>
		<category><![CDATA[XSS]]></category>

		<guid isPermaLink="false">http://www.dragonjar.org/?p=3038</guid>
		<description><![CDATA[Gracias a PwnTnT en el foro me entero que el Centro de Estudios Superiores en Alta Tecnología en México realizo una especie de auditoria en el modulo Quick Question de Joomla encontrando mas de 7 fallos de seguridad en el mismo.

Algunas de las vulnerabilidades encontradas en este modulo de joomla son:

 Log&#8217;s Poisoning
 Massive Mail [...]]]></description>
			<content:encoded><![CDATA[<p>Gracias a <a rel="nofollow" target="_blank" rel="nofollow" href="http://comunidad.dragonjar.org/members/pwntnt/">PwnTnT</a> en el foro me entero que el <a rel="nofollow" target="_blank" onclick="pageTracker._trackPageview ('/salientes/http_anonym_url_com_go_php_to_http_www_ccat_edu_mx');" rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.ccat.edu.mx" target="_blank">Centro de Estudios Superiores en Alta Tecnología</a> en México realizo una especie de auditoria en el modulo Quick Question de Joomla encontrando mas de 7 fallos de seguridad en el mismo.</p>
<p style="text-align: center;"><img class="alignnone" src="http://img17.imageshack.us/img17/9471/joomlalogo.png" alt="joomlalogo Bug en el modulo Quick Question de Joomla" width="300" height="205" title="Bug en el modulo Quick Question de Joomla" /></p>
<p>Algunas de las vulnerabilidades encontradas en este modulo de joomla son:</p>
<ol>
<li> Log&#8217;s Poisoning</li>
<li> Massive Mail Sending</li>
<li> Visible Log&#8217;s</li>
<li> XSS</li>
<li> Email Bombing</li>
<li> LFI</li>
<li> y muchas mas</li>
</ol>
<p><span id="more-3038"></span>Podemos ver un vídeo donde se explota algunas de las vulnerabilidades de este modulo de Joomla</p>
<p align="center"><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="425" height="344" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowFullScreen" value="true" /><param name="allowscriptaccess" value="always" /><param name="src" value="http://www.youtube.com/v/o3th4dZLX9k&amp;hl=es&amp;fs=1" /><param name="allowfullscreen" value="true" /><embed type="application/x-shockwave-flash" width="425" height="344" src="http://www.youtube.com/v/o3th4dZLX9k&amp;hl=es&amp;fs=1" allowscriptaccess="always" allowfullscreen="true"></embed></object></p>
<p>La misma gente del <a rel="nofollow" target="_blank" onclick="pageTracker._trackPageview ('/salientes/http_anonym_url_com_go_php_to_http_www_ccat_edu_mx');" rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.ccat.edu.mx" target="_blank">Centro de Estudios Superiores en Alta Tecnologia</a> ha publicado un parche temporal para solucionar estos fallos de seguridad, solo es necesario crear .htacces en la carpeta donde se ubica el archivo quickQuestionLog.txt, con el siguiente contenido:</p>
<p><code>RewriteCond %{REQUEST_URI} ^(quickQuestionLog.txt) [NC]<br />
RewriteRule ^.*$ - [F,L]</code></p>
<p>y colocar el siguiente código al inicio del archivo mod_quick_question_sendform.php:</p>
<p><code>foreach($_REQUEST as $key =&gt; $value) $_REQUEST[$key] = htmlentities($value);</code></p>
<p>Puedes <a rel="nofollow" target="_blank" href="http://www.ccat.edu.mx/advisors/advisor2/poc.rar">descargar una prueba de concepto y el full advisory de aqui</a>.</p>
<p><strong>Mas Información:</strong><br />
<a rel="nofollow" target="_blank" href="http://www.ccat.edu.mx/index.php?option=com_content&amp;view=article&amp;id=117:ccat-reserch-labs-advisor-no-2&amp;catid=50:advisor-&amp;Itemid=78">CCAT Research Lab`s &#8211; Advisor No. 2</a><br />
<a rel="nofollow" target="_blank" href="http://comunidad.dragonjar.org/f154/nuevos-bugs-en-joomla-8224/">Post en el foro</a></p>
<h3  class="related_post_title">También puede interesarte...</h3><ul class="related_post"><li><a href="http://www.dragonjar.org/multiples-vulnerabilidades-smf.xhtml" title="Multiples Vulnerabilidades en SMF">Multiples Vulnerabilidades en SMF</a></li><li><a href="http://www.dragonjar.org/xss-en-wordpress-2-8-1-actualiza-a-wordpress-2-8-2.xhtml" title="XSS en WordPress 2.8.1, Actualiza a WordPress 2.8.2">XSS en WordPress 2.8.1, Actualiza a WordPress 2.8.2</a></li><li><a href="http://www.dragonjar.org/wordpress-263-vulnerable-a-xss.xhtml" title="WordPress 2.6.3 vulnerable a Cross Site Scripting">WordPress 2.6.3 vulnerable a Cross Site Scripting</a></li><li><a href="http://www.dragonjar.org/robando-claves-por-xss-del-administrador-de-contrasenas-del-firefox.xhtml" title="Robando claves por XSS del Administrador de Contraseñas del Firefox">Robando claves por XSS del Administrador de Contraseñas del Firefox</a></li><li><a href="http://www.dragonjar.org/vulnerabilidad-0-day-todos-los-windows.xhtml" title="Vulnerabilidad 0-day en todas las versiones de Windows">Vulnerabilidad 0-day en todas las versiones de Windows</a></li><li><a href="http://www.dragonjar.org/vulnerabilidad-xss-8-millones-aplicaciones-flash.xhtml" title="Vulnerabilidad de XSS en mas de 8 Millones de Sitios con Flash">Vulnerabilidad de XSS en mas de 8 Millones de Sitios con Flash</a></li><li><a href="http://www.dragonjar.org/lista-de-tareas-auditar-db-oracle.xhtml" title="¿Que Mirar Cuando Auditamos una Base de Datos Oracle?">¿Que Mirar Cuando Auditamos una Base de Datos Oracle?</a></li><li><a href="http://www.dragonjar.org/xss-que-permite-postear-en-wordpress.xhtml" title="XSS que permite postear a atacante registrado en WordPress">XSS que permite postear a atacante registrado en WordPress</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.dragonjar.org/bug-quick-question-joomla.xhtml/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>WifiWay 1.0</title>
		<link>http://www.dragonjar.org/wifiway-1-0.xhtml</link>
		<comments>http://www.dragonjar.org/wifiway-1-0.xhtml#comments</comments>
		<pubDate>Thu, 20 Aug 2009 00:33:36 +0000</pubDate>
		<dc:creator>DragoN</dc:creator>
				<category><![CDATA[GNU/Linux]]></category>
		<category><![CDATA[Herramientas Seguridad]]></category>
		<category><![CDATA[Seguridad inalámbrica]]></category>
		<category><![CDATA[Aircrack]]></category>
		<category><![CDATA[Auditoria]]></category>
		<category><![CDATA[Conexión]]></category>
		<category><![CDATA[Intel]]></category>
		<category><![CDATA[LiveCD]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[WifiSlax]]></category>
		<category><![CDATA[WifiWay]]></category>
		<category><![CDATA[Wireless]]></category>

		<guid isPermaLink="false">http://www.dragonjar.org/?p=2939</guid>
		<description><![CDATA[Hwagm, el mismo creador del famoso live cd para auditorias de seguridad wireless WifiSlax 3.1 ha publicado la versión 1.0 final de su nueva herramienta Wifiway que promete ser la distribución predecesora del propio WifiSlax.

A diferencia del WifiSlax que tomaba como base la distribución live cd Slax, Wifiway 1.0 final no esta basada en ninguna [...]]]></description>
			<content:encoded><![CDATA[<p>Hwagm, el mismo creador del famoso live cd para auditorias de seguridad wireless <a rel="nofollow" target="_blank" title="Permanent Link to WifiSlax 3.1" rel="bookmark" href="../wifislax-31.xhtml">WifiSlax 3.1</a> ha publicado la versión 1.0 final de su nueva herramienta <a href="http://www.dragonjar.org/wifiway-1-0.xhtml">Wifiway</a> que promete ser la distribución predecesora del propio WifiSlax.</p>
<p style="text-align: center;"><img class="alignnone" title="Wifiway" src="http://farm4.static.flickr.com/3544/3842460387_e043d9e258_o.jpg" alt="3842460387 e043d9e258 o WifiWay 1.0" width="500" height="375" /></p>
<p>A diferencia del WifiSlax que tomaba como base la distribución live cd <a rel="nofollow" target="_blank" href="http://www.slax.org/">Slax</a>, Wifiway 1.0 final no esta basada en ninguna distribución, e incluye los ultimos drivers y herramientas para realizar auditoria inalambricas.<span id="more-2939"></span></p>
<h2>Características Técnicas del WifiWay</h2>
<p><strong>Tamaño:</strong> 664.6 Megas<br />
<strong>MD5:</strong> 2fac135cad7b185706bbcb9c51f45932  wifiway-1-final.iso<br />
<strong>Descarga fichero MD5:</strong> http://download.wifislax.com:8080/wifiway-1-final.iso.md5</p>
<p><strong>Nota:</strong> No aconsejamos usar firefox 3 para la descarga del fichero ISO</p>
<p><strong>Kernel:</strong> 2.6.27.7</p>
<p>Adaptado para modo liveusb 2.6.27.7 SMP mod_unload 486<br />
Mantenemos las fuentes al completo y limpias, para la posiblidad de actualizar drivers.<br />
Kernel tipo SMP permite aprovechar el 100% de los equipos con 2 nucleos, DUAL CORE</p>
<p><strong>Entorno gráfico</strong></p>
<p><strong>Kde:</strong> 3.5.9 estable<br />
Con diferentes idiomas; Castellano, Inglés, Alemán, Portugués, Catalán, Vasco y Francés.<br />
Por supuesto las aplicaciones típicas del entorno gráfico KDE</p>
<p>Entorno alternativo x-win Fluxbox 0.9.15.1, podemos determinar el entorno a iniciar, por defecto es el KDE</p>
<p>startx		&#8230;  to start Xwindow<br />
kde		&#8230;  to start Xwindow with KDE<br />
flux		&#8230;  to start Xwindow with fluxbox</p>
<p><strong>Además referente al entorno gráfico:</strong></p>
<p>autox    	&#8230;  to configure automatic the environment XWindow<br />
autoxdefault    &#8230;  to restore default the environment XWindow (Vesa)</p>
<p>Por defecto se inicia con Vesa, así el entorno gráfico puede entrar en muchos más equipos.</p>
<p><strong>Drivers más importantes y más utilizados a nivel universal</strong></p>
<p><strong>Modo monitor:</strong></p>
<p>airmon-ng start</p>
<p><strong>Permiten inyección:</strong></p>
<p>aireplay-ng -9</p>
<p>Familia ieee80211<br />
Ralink USB rt2570<br />
Ralink PCI rt2500<br />
Ralink rt61, debido a su incompatiblidad con los madwifi, se deben cargar a través de lanzador<br />
Ralink USB rt73, mantenemos el viejo lanzador por si carga los rt2570<br />
Atheros madwifi-hal, la primera y única live que soporta nativamente los nuevos chipset de atheros<br />
Intel pro wireless ipw2200<br />
Realtek r8187, los de la famosa alfa blanca, la única live que lleva estos drivers con kernel 2.6.27<br />
Intel pro wireless 3945, ipwraw old, los primeros drivers para estos equipos que hemos mantenido, por defecto no se cargan, se debe usar lanzador.</p>
<p>Familia mac80211<br />
La nueva generación de drivers, suite aircrack-ng adaptada a ellos, se trabajan con interfaces diferentes</p>
<p>Zydas zd1211rw-mac80211<br />
Intel pro wireless iwlagn con firmware para las nuevas iwl4965 y iwl5&#215;00.<br />
Intel pro wireless iwl3945, son cargados por defecto<br />
Broadcom b43 y b43legacy, me repito pero la única live que los incluye.</p>
<p>Además hemos mantenido los drivers siguientes en la ruta /opt/drivers.</p>
<p>Ralink rtx200<br />
Intel pro wireless ipw2&#215;00<br />
Atheros ath5k<br />
Atheros ath9k</p>
<p><strong>Navegación</strong></p>
<p>* Firefox 2.0.0.18</p>
<p>1. Plugin noscript (notad que cada 2 por 3 sacan nuevos update y no podemos sacar una live cada 4 días)<br />
2. Plugin ShowIP<br />
3. Plugin DOM Inspector<br />
4. Idiomas Español y Inglés</p>
<p>* amsn</p>
<p>* kopete</p>
<p><strong>Aplicaciones auditoría wireless</strong></p>
<p>Suite Aircrack-ng 1.0 rc1 r1223, perfecta para trabajar con la nueva serie de drivers mac802111</p>
<p>Matizamos que el aircrack-ng ejecutable es Aircrack-ng 0.9.3</p>
<p>Además incorporamos las aplicaciones  airdecloak-ng y  Tkiptun-ng, aunque son sus versiones en fase de pruebas, no inician el tratamiento WPA de forma diferente al habitual.</p>
<p>Dentro de Aplicaciones auditoría wireless incorporamos la sección estudio de cifrados:</p>
<ul>
<li> jazzteldecrypter</li>
<li> stkeys</li>
<li> wlandecrypter con toda la nueva serie de MAC que ha aparecido hasta el momento.</li>
<li> dlinkdecrypter</li>
<li> rfidtool version 0.2</li>
<li> decsagem</li>
<li> wepattack</li>
<li> weplab</li>
<li> cowpatty</li>
</ul>
<p>La mayoría de esta aplicaciones llevan lanzador gráfico, y están incorporadas en el nuevo airoscript</p>
<ul>
<li> airoscript Ideal para iniciados en el análisis seguridad wireless. Mantenemos 3 versiones, la oficial en inglés, la de siempre, y una nueva en español con la incorporación de jazzteldecrypter, stkeys, wlandecrypter y dlinkdecrypter</li>
<li> wlaninject</li>
<li> wifizoo 1.3</li>
<li>wireshark</li>
<li>airpwn</li>
<li>hamster &amp; ferret</li>
</ul>
<p><strong>Aplicaciones wireless estandar</strong></p>
<ul>
<li>wifi-radar</li>
<li>wifimanager</li>
</ul>
<ul>
<li>wireless assistant</li>
<li>wifiscanner</li>
<li>WPA-GUI Soporte conexión gráfica wpa-psk</li>
<li>rutilt Para los drivers de ralink</li>
</ul>
<p><strong>Aplicaciones extra-ocio</strong></p>
<ul>
<li>Juego de ajadrez Xboard, mientras esperamos a capturas petciones de ARP válidas.</li>
<li>Juego Papa-Patata</li>
<li>Wink</li>
<li>gparted es muy útil para la creación de livecd.</li>
<li>netcat definido en Wikipedia como navaja multiusos.</li>
</ul>
<p><strong>Nota:</strong> Hay muchas más aplicaciones pero creemos oportuno mencionar las que hemos añadido o mejorado, esta versión mantiene muchas de las aplicaciones incorporadas en versiones anteriores, por</p>
<p><strong>ejemplo:</strong></p>
<p>nmap, gFTP, KSnapshot, kedit, etc.</p>
<p>Como mención especial y con todos los derechos del mundo:</p>
<ul>
<li>Wifipacket</li>
<li>Wifipacket 0.1 para seguridadwireless.net por Pianista</li>
</ul>
<p>wifipacket [opcion] (name)</p>
<p>Opciones:<br />
update &#8212; Actualiza la lista de paquetes<br />
list &#8212; Lista los paquetes disponibles<br />
install &#8212; Instala el paquete seleccionado (-v) especifica la version a instalar<br />
-v &#8212; Muestra creditos de wifipacket</p>
<p>Es una actualizador personalizado para wifiway, aplicable a wifislax en futuras versiones, que permitirá en un futuro muy próximo a los seguidores de wifiway, poder actualizar su distribucción sin tener que descargarse nuevas lives, cabe decir que es para aquellos usuarios que tienen instalado wifiway en sus equipos, usarlo para modo live, podra ser pero no con toda su pontencial, una actualización de la suite ng o un driver bien, pero imaginemos la actualización de todo un kernel entero, o de todo un kde.</p>
<p>Por lo tanto se usará en el futuro para actualizaciones</p>
<p>Mención especial también, para el instalador exclusivo de wifiway, es una serie de programa gráficos que se ejecutan desde el menu.</p>
<p>Menu &#8211; Sistema &#8211; Wifiway Install, encontramos varias opciones, la que lo engloba todo es<br />
&gt;&gt; Install Wifiway, en idioma inglés y castellano, aunque también podemos encontar 3 posiblidades mostradas en versiones anteriores, copia del contenido, edición y creación del GRUB, modifcacion MBR, etc</p>
<p>Posiblemente algunos de vosotros ya haya visto dicho manual y habreis pensado, pero si eso no estaba en la version beta, digamos que el manual ha salido antes que la propia live</p>
<h2 style="text-align: center;"><a rel="nofollow" target="_blank" href="http://download.wifislax.com:8080/wifiway-1-final.iso">DESCARGAR LIVE CD WIFIWAY 1.0 FINAL</a></h2>
<p>Tambien existe un modulo de WifiWay que permite correrlo en portatiles tipo NetBook (Asus Eee PC, Acer One, etc&#8230;), que incluye los drivers de video Intel más utilizados en los Netbooks, los IEGD (Intel Embedded Graphics Drivers),  965GME, 960GM, 945GME/GM, 915GME/GM y 910GMLE/GML.</p>
<p>Ademas soporta la resolución nativa, distintas resoluciones virtuales que permiten movernos dentro de un gran escritorio desplazable con el ratón (2048&#215;1536 máx.) y la resolución comprimida por interpolación (1024&#215;768 máx).<br />
Soporta también pantallas táctiles (TouchKit v2.05 USB), acceso a los paneles de configuración IEGDGUI y TouchKit así como del script &#8221;Load rt2860&#8243; en el escritorio, como podemos ver en la siguiente imagen:</p>
<p style="text-align: center; "><img class="alignnone" title="Wifiway en Netbooks" src="http://farm4.static.flickr.com/3174/3842522939_68b7be9b0f_o.jpg" alt="3842522939 68b7be9b0f o WifiWay 1.0" width="505" height="504" /></p>
<p><a rel="nofollow" target="_blank" href="http://foro.seguridadwireless.net/soporte-wifiway-para-netbooks/wifiway-1-0-final-para-netbooks-!!!/">Click aqui para descargar el modurlo para netbooks y acceder a la documentacion oficial.</a></p>
<h3  class="related_post_title">También puede interesarte...</h3><ul class="related_post"><li><a href="http://www.dragonjar.org/wifislax-31.xhtml" title="WifiSlax 3.1">WifiSlax 3.1</a></li><li><a href="http://www.dragonjar.org/russix-livecd-linux-para-auditorias-wireless.xhtml" title="Russix, LiveCD Linux para Auditorías Wireless">Russix, LiveCD Linux para Auditorías Wireless</a></li><li><a href="http://www.dragonjar.org/wifislax-30.xhtml" title="WifiSlax 3.0">WifiSlax 3.0</a></li><li><a href="http://www.dragonjar.org/problema-de-seguridad-en-bios-de-boards-intel.xhtml" title="Problema de Seguridad en BIOS de Boards Intel">Problema de Seguridad en BIOS de Boards Intel</a></li><li><a href="http://www.dragonjar.org/curso-en-el-sena-virtual-sobre-auditoria-en-seguridad.xhtml" title="Curso en el Sena Virtual sobre Auditoria en Seguridad">Curso en el Sena Virtual sobre Auditoria en Seguridad</a></li><li><a href="http://www.dragonjar.org/wepbuster-automatizando-auditoria-redes-inalambricas.xhtml" title="WEPBuster, automatizando la auditoría de redes inalámbricas">WEPBuster, automatizando la auditoría de redes inalámbricas</a></li><li><a href="http://www.dragonjar.org/instalando-varios-sistemas-operativos-en-un-acer-one-parte-i.xhtml" title="Instalando Varios Sistemas Operativos en un Acer One &#8211; Parte I">Instalando Varios Sistemas Operativos en un Acer One &#8211; Parte I</a></li><li><a href="http://www.dragonjar.org/webcast-de-microsoft-sobre-seguridad-informatica.xhtml" title="Webcast de Microsoft sobre Seguridad Informática">Webcast de Microsoft sobre Seguridad Informática</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.dragonjar.org/wifiway-1-0.xhtml/feed</wfw:commentRss>
		<slash:comments>11</slash:comments>
		</item>
		<item>
		<title>Curso en el Sena Virtual sobre Auditoria en Seguridad</title>
		<link>http://www.dragonjar.org/curso-en-el-sena-virtual-sobre-auditoria-en-seguridad.xhtml</link>
		<comments>http://www.dragonjar.org/curso-en-el-sena-virtual-sobre-auditoria-en-seguridad.xhtml#comments</comments>
		<pubDate>Wed, 01 Jul 2009 19:57:06 +0000</pubDate>
		<dc:creator>DragoN</dc:creator>
				<category><![CDATA[Documentacion]]></category>
		<category><![CDATA[Acceder]]></category>
		<category><![CDATA[Auditoria]]></category>
		<category><![CDATA[Cursos]]></category>
		<category><![CDATA[cursos virtuales]]></category>
		<category><![CDATA[Empresas]]></category>
		<category><![CDATA[Gratis]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Seguridad Informática]]></category>
		<category><![CDATA[SENA]]></category>
		<category><![CDATA[senavirtual]]></category>
		<category><![CDATA[Virtual]]></category>
		<category><![CDATA[www.senavirtual.edu.co]]></category>

		<guid isPermaLink="false">http://www.dragonjar.org/?p=2614</guid>
		<description><![CDATA[
El SENA (Servicio Nacional de Aprendizaje), en su página www.senavirtual.edu.co está implementando nuevos cursos virtuales sobre auditoria en seguridad informática, entre las temáticas encontramos Auditoria a la Administración de Sistemas de Información, Controles Administrativos, Controles de Aplicación y Seguridad Informática.
Recordemos que al terminar los cursos en el sena virtual te dan un certificado del sena [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><img title="Cursos Gratuitos de Programacion en el SENA VIRTUAL" src="http://img355.imageshack.us/img355/6241/sinttulo2cz9.jpg" alt="Cursos SenaVirtual Gratis Programacion" /></p>
<p>El SENA (Servicio Nacional de Aprendizaje), en su página <a rel="nofollow" target="_blank" title="www.senavirtual.edu.co" href="../tag/wwwsenavirtualeduco">www.senavirtual.edu.co</a> está implementando nuevos <a rel="nofollow" target="_blank" title="cursos virtuales" href="../tag/cursos-virtuales">cursos virtuales</a> sobre auditoria en seguridad informática, entre las temáticas encontramos Auditoria a la Administración de Sistemas de Información, Controles Administrativos, Controles de Aplicación y Seguridad Informática.<span id="more-2614"></span></p>
<p>Recordemos que al terminar los cursos en el sena virtual te dan un certificado del sena y entras automáticamente en la bolsa de empleo del SENA donde podrás ser llamado para trabajar en prestigiosas empresas del sector tecnológico del país.</p>
<p><strong><span style="text-decoration: underline;"><span style="color: #000000;">Seguridad Informática<br />
</span></span></strong></p>
<p><span style="color: #0000ff;"> Controles y Seguridad Informática</span></p>
<p><span style="color: #0000ff;">Para acceder a estos cursos gratuitos del SENA solo tienes que entrar al <a rel="nofollow" target="_blank" href="http://anonym-url.com/go.php?to=http://sis.senavirtual.edu.co/infocurso.php?semid=687&amp;areaid=1">enlace del sena virtual.</a></span></p>
<h3  class="related_post_title">También puede interesarte...</h3><ul class="related_post"><li><a href="http://www.dragonjar.org/cursos-gratis-de-diseno-web-en-el-sena-virtual.xhtml" title="Cursos Gratis de Diseño Web en el Sena Virtual">Cursos Gratis de Diseño Web en el Sena Virtual</a></li><li><a href="http://www.dragonjar.org/cursos-virtuales-gratis-en-el-sena.xhtml" title="Sena Virtual &#8211; Cursos virtuales GRATIS en el Sena">Sena Virtual &#8211; Cursos virtuales GRATIS en el Sena</a></li><li><a href="http://www.dragonjar.org/cursos-gratuitos-de-programacion-sena-virtual.xhtml" title="Cursos Gratuitos de Programacion en el SENA VIRTUAL">Cursos Gratuitos de Programacion en el SENA VIRTUAL</a></li><li><a href="http://www.dragonjar.org/cursos-gratis-de-informatica-en-el-sena-virtual.xhtml" title="Cursos Gratis de Informática en el Sena Virtual">Cursos Gratis de Informática en el Sena Virtual</a></li><li><a href="http://www.dragonjar.org/pastel-chancuco-chuletas-seguridad-informatica.xhtml" title="Pastel, Cheet Sheets, Chuletas en la Seguridad Informática">Pastel, Cheet Sheets, Chuletas en la Seguridad Informática</a></li><li><a href="http://www.dragonjar.org/x-25-conferencia-de-seguridad-informatica-en-mexico.xhtml" title="X.25 Conferencia de Seguridad Informática en Mexico">X.25 Conferencia de Seguridad Informática en Mexico</a></li><li><a href="http://www.dragonjar.org/ciberterrorismo.xhtml" title="Ciberterrorismo">Ciberterrorismo</a></li><li><a href="http://www.dragonjar.org/donde-estudiar-seguridad-informatica-colombia.xhtml" title="¿Dónde estudiar seguridad informática en Colombia?">¿Dónde estudiar seguridad informática en Colombia?</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.dragonjar.org/curso-en-el-sena-virtual-sobre-auditoria-en-seguridad.xhtml/feed</wfw:commentRss>
		<slash:comments>12</slash:comments>
		</item>
		<item>
		<title>5 Distribuciones GNU/Linux para Pentesting</title>
		<link>http://www.dragonjar.org/5-distribuciones-gnulinux-para-pentesting.xhtml</link>
		<comments>http://www.dragonjar.org/5-distribuciones-gnulinux-para-pentesting.xhtml#comments</comments>
		<pubDate>Tue, 09 Jun 2009 18:21:32 +0000</pubDate>
		<dc:creator>Cortex</dc:creator>
				<category><![CDATA[GNU/Linux]]></category>
		<category><![CDATA[General]]></category>
		<category><![CDATA[Pentest]]></category>
		<category><![CDATA[Proyectos]]></category>
		<category><![CDATA[Seguridad Web]]></category>
		<category><![CDATA[Auditoria]]></category>
		<category><![CDATA[Distribucion]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad Informática]]></category>

		<guid isPermaLink="false">http://www.dragonjar.org/?p=2494</guid>
		<description><![CDATA[Para nadie es un secreto que a menudo las distribuciones GNU/Linux sean preferidas por los pentesters para llevar acabo auditorías. Y no es que desde otros sistemas operativos no sea posible, sino que generalmente las distros vienen mejor equipadas debido a que se puede, usando una ya creada, personalizarla hasta el punto que nosotros queramos [...]]]></description>
			<content:encoded><![CDATA[<p>Para nadie es un secreto que a menudo las <a title="GNU/Linux DragonJAR" href="http://www.dragonjar.org/category/gnulinux"><strong>distribuciones GNU/Linux</strong></a> sean preferidas por los <a title="Pentest DragonJAR" href="http://www.dragonjar.org/category/pentest"><strong>pentesters</strong></a> para llevar acabo <a title="Auditoría DragonJAR" href="http://www.dragonjar.org/tag/auditoria"><strong>auditorías</strong></a>. Y no es que desde otros<strong> sistemas operativos</strong> no sea posible, sino que generalmente las distros vienen mejor equipadas debido a que se puede, usando una ya creada, personalizarla hasta el punto que nosotros queramos permitiendo añadirle/quitarle las aplicaciones que queramos, modificar la configuración, añadirle módulos y mucho más. Además si le agregamos el hecho de poder <a title=" Los Mejores Live CD’s de Seguridad en un Solo DVD " href="http://www.dragonjar.org/los-mejores-live-cds-de-seguridad-en-un-solo-dvd.xhtml"><strong>ejecutar todo desde un CD</strong> sin necesidad de instalar nada en el disco</a>, la balanza se inclinaría aún más hacia el lado Linux. De cualquier manera, como resalté antes también hay muchísimas herramientas disponibles por ejemplo para <strong>Windows</strong> que facilitan el trabajo a la hora de una auditoría.</p>
<p>En este post vamos a enfocarnos en el repaso de algunas de las <a title="5 Distribuciones GNU/Linux para Pentesting" href="http://www.dragonjar.org/5-distribuciones-gnulinux-para-pentesting.xhtml">mejores distribuciones enfocadas a la </a><strong><a title="5 Distribuciones GNU/Linux para Pentesting" href="http://www.dragonjar.org/5-distribuciones-gnulinux-para-pentesting.xhtml">Seguridad Informática</a>.</strong></p>
<p><span id="more-2494"></span></p>
<p><strong>1. <a rel="nofollow" target="_blank" title="Backtrack DragonJAR" href="http://www.remote-exploit.org/backtrack.html">BackTrack</a></strong></p>
<p>Sería algo imposible escribir una lista de distribuciones enfocadas a la Seguridad sin hacer mención de Backtrack. Si eres lector asiduo del blog seguramente ya la conoces, <a rel="nofollow" target="_blank" title="4v4t4r" href="http://www.dragonjar.org/author/4v4t4r"><strong>4v4t4r</strong></a> ha realizado muchos <strong>laboratorios</strong> haciendo uso de esta distro. La última versión disponible (a la hora de escribir el artículo) es la <strong>4 BETA</strong>. Con más de 300 herramientas que la convierte en la distribución preferida por los pentesters. Actualmente basada en <strong>Debian/Ubuntu</strong> con unos amplios repositorios que permiten extender aún más su funcionalidad. <a title="Backtrack DragonJAR" href="http://www.dragonjar.org/tag/backtrack">Tanto en este blog</a> como en el de los <a title="Labs DragonJAR Backtrack" href="http://labs.dragonjar.org/category/backtrack">Laboratorios DragonJAR</a> encontrarás <strong>mucha información</strong> sobre el uso de esta distribución.</p>
<p><a rel="nofollow" target="_blank" title="Backtrack Download" href="http://www.remote-exploit.org/backtrack_download.html">Descargar Backtrack</a></p>
<p style="text-align: center;"><img class="alignnone" title="BackTrack 4" src="http://img199.imageshack.us/img199/543/backtrack44302164.png" alt="backtrack44302164 5 Distribuciones GNU/Linux para Pentesting" width="522" height="391" /></p>
<p style="text-align: center;">
<p style="text-align: left;"><strong>2.<a rel="nofollow" target="_blank" title="nUbuntu" href="http://www.nubuntu.org/"> nUbuntu (Network Ubuntu)</a><br />
</strong></p>
<p style="text-align: left;">Como su nombre lo indica basada en <strong>Ubuntu Linux</strong> y usa el escritorio <strong>Fluxbox.</strong> Su objetivo es tener una distribución Linux basada en Ubuntu, personalizada, agregando las herramientas necesarias para realizar pruebas de penetración en servidores y redes; eliminando también aplicaciones que no sean necesarias para este propósito.</p>
<p style="text-align: left;"><a rel="nofollow" target="_blank" title="nUbuntu Download" href="http://nubuntu.org/downloads.php">Descargar nUbuntu</a></p>
<p style="text-align: center;"><img class="alignnone" title="nUbuntu" src="http://img268.imageshack.us/img268/8845/2hhdbgz4449305.png" alt="2hhdbgz4449305 5 Distribuciones GNU/Linux para Pentesting" width="522" height="391" /></p>
<p style="text-align: center;">
<p style="text-align: left;"><strong>3. <a rel="nofollow" target="_blank" title="OWASP Live CD Project" href="http://www.owasp.org/index.php/Category:OWASP_Live_CD_Project">OWASP Live CD</a></strong></p>
<p style="text-align: left;">Es una Live-CD que reune algunas de las mejores herramientas open source de seguridad en un sólo lugar. Contiene también documentación y ambientes interactivos de aprendizaje (como <a rel="nofollow" target="_blank" title="WebGoat, Plataforma de Pruebas de Seguridad Web - Instalación y ejecución en Windows" href="http://labs.dragonjar.org/labs-owasp-webgoat-plataforma-de-pruebas-de-seguridad-web-instalacion-en-windows"><strong>WebGoat</strong></a>) promoviendo así la educación en el campo de la <a title="Seguridad Web DragonJAR" href="http://www.dragonjar.org/category/seguridad-web"><strong>Seguridad Web</strong></a>. Para quienes no lo sabía <strong>OWASP</strong> (acrónimo de <em>Open Web Application Security Project</em>) es un proyecto de código abierto dedicado a determinar y combatir las causas que hacen que el software sea inseguro. <a title="OWASP DragonJAR" href="http://www.dragonjar.org/tag/owasp">En el blog encontrarás mucha información sobre este proyecto</a>.</p>
<p style="text-align: left;"><a rel="nofollow" target="_blank" title="OWASP Live CD Download" href="http://mtesauro.com/livecd/index.php?title=Main_Page#Downloads">Descargar OWASP Live CD</a></p>
<p style="text-align: center;"><img class="aligncenter" title="OWASP Live CD" src="http://img194.imageshack.us/img194/5285/socowaspmenu5164977.png" alt="socowaspmenu5164977 5 Distribuciones GNU/Linux para Pentesting" width="539" height="392" /></p>
<p style="text-align: center;">
<p style="text-align: left;"><strong>4. <a rel="nofollow" target="_blank" title="Samurai Web Testing Framework" href="http://samurai.inguardians.com/">Samurai Web Testing Framework</a></strong></p>
<p style="text-align: left;">Distribución Live preconfigurada para el pentesting de <strong>aplicaciones Web</strong>. Incluye muchas herramientas que permiten llevar a cabo fácilmente los 4 pasos básicos en un test de penetración web: <strong>Reconocimiento, Mapeo, Descubrimiento, Explotación.</strong> Además incluye una Wiki que permite almacenar la información recolectada durante el pentesting. <a title="    *           *      Samurai, Entorno de trabajo para el testing de seguridad a aplicativos Web" href="http://www.dragonjar.org/samurai-entorno-de-trabajo-para-el-testing-de-seguridad-a-aplicativos-web.xhtml">En el blog encuentras más información sobre esta Live-CD</a>.</p>
<p style="text-align: left;"><a rel="nofollow" target="_blank" title="Samurai Web Testing Framework Download" href="http://sourceforge.net/project/showfiles.php?group_id=235785">Descargar Samurai Web Testing Framework</a></p>
<p style="text-align: center;"><img class="aligncenter" title="Samurai Web Testing Framework" src="http://img258.imageshack.us/img258/4732/booteoaf7.jpg" alt="booteoaf7 5 Distribuciones GNU/Linux para Pentesting" width="545" height="404" /></p>
<p style="text-align: left;"><strong>5. </strong><a rel="nofollow" target="_blank" title="NST" href="http://www.networksecuritytoolkit.org/nst/index.html"><strong>Network Security Toolkit</strong></a></p>
<p style="text-align: left;">Basada en Fedora, actualmente se encuentra en la versión 1.8.1. Su objetivo es proveer a los administradores de red un completo set de herramientas de seguridad open source. Contiene una gran parte de la lista de las <a rel="nofollow" target="_blank" title="Top 100 Security Tools" href="http://www.insecure.org/tools.html">100 mejores herramientas de seguridad</a> creada por <strong>Insecure</strong>. Lo fascinante es que permite convertir un PC cualquiera en un sistema diseñado para el análisis de tráfico de red, IDS, monitor de redes inalámbricas, entre otros usos. También util en muchos escenarios para la recuperación de daños.</p>
<p style="text-align: left;"><a rel="nofollow" target="_blank" title="Network Security Toolkit Download" href="http://sourceforge.net/project/showfiles.php?group_id=85467">Descargar NST</a></p>
<p style="text-align: center;"><img class="aligncenter" title="NST" src="http://img269.imageshack.us/img269/2928/nst6806785.jpg" alt="nst6806785 5 Distribuciones GNU/Linux para Pentesting" width="500" height="247" /></p>
<p style="text-align: center;">
<p style="text-align: left;">Hay muchas distribuciones Linux enfocadas a las auditorías de seguridad, no las menciono en el post debido a que muchas de ellas ya han sido abandonada por sus desarrolladores y no volvieron a lanzar ninguna actualización ni versiones nuevas. De cualquier manera, si interesa conocer algunas de ellas aquí tienes una lista:</p>
<ul>
<li>Pentoo</li>
<li>Knoppix STD</li>
<li>Notably Auditor</li>
<li>Phlak</li>
</ul>
<p>Por nombrar algunas&#8230; Y tu, <strong>¿Que otra distribución usas para este propósito?</strong></p>
<h3  class="related_post_title">También puede interesarte...</h3><ul class="related_post"><li><a href="http://www.dragonjar.org/varias-distribuciones-live-cd-de-seguridad-en-un-dvd.xhtml" title="Varias Distribuciones Live CD de Seguridad en un DVD">Varias Distribuciones Live CD de Seguridad en un DVD</a></li><li><a href="http://www.dragonjar.org/x-25-conferencia-de-seguridad-informatica-en-mexico.xhtml" title="X.25 Conferencia de Seguridad Informática en Mexico">X.25 Conferencia de Seguridad Informática en Mexico</a></li><li><a href="http://www.dragonjar.org/memoria-usb-booteable-con-varias-distribuciones-de-seguridad-informatica.xhtml" title="Memoria USB Booteable con Varias Distribuciones de Seguridad Informática">Memoria USB Booteable con Varias Distribuciones de Seguridad Informática</a></li><li><a href="http://www.dragonjar.org/pentbox-una-suite-de-seguridad-y-pentesting-en-ruby.xhtml" title="PentBox &#8211; Una suite de seguridad y pentesting en ruby">PentBox &#8211; Una suite de seguridad y pentesting en ruby</a></li><li><a href="http://www.dragonjar.org/curso-en-el-sena-virtual-sobre-auditoria-en-seguridad.xhtml" title="Curso en el Sena Virtual sobre Auditoria en Seguridad">Curso en el Sena Virtual sobre Auditoria en Seguridad</a></li><li><a href="http://www.dragonjar.org/dradis-organiza-y-comparte-informacion-en-un-test-de-penetracion.xhtml" title="Dradis, organiza y comparte información en un Test de Penetración">Dradis, organiza y comparte información en un Test de Penetración</a></li><li><a href="http://www.dragonjar.org/como-archivo-etc-hosts.xhtml" title="Bloqueo de sitios Web usando el archivo HOSTS">Bloqueo de sitios Web usando el archivo HOSTS</a></li><li><a href="http://www.dragonjar.org/laboratorios-hacking-tecnicas-y-contramedidas.xhtml" title="Laboratorios Hacking &#8211; Técnicas y contramedidas">Laboratorios Hacking &#8211; Técnicas y contramedidas</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.dragonjar.org/5-distribuciones-gnulinux-para-pentesting.xhtml/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>WEPBuster, automatizando la auditoría de redes inalámbricas</title>
		<link>http://www.dragonjar.org/wepbuster-automatizando-auditoria-redes-inalambricas.xhtml</link>
		<comments>http://www.dragonjar.org/wepbuster-automatizando-auditoria-redes-inalambricas.xhtml#comments</comments>
		<pubDate>Thu, 04 Jun 2009 18:34:11 +0000</pubDate>
		<dc:creator>Cortex</dc:creator>
				<category><![CDATA[Herramientas Seguridad]]></category>
		<category><![CDATA[Pentest]]></category>
		<category><![CDATA[Seguridad inalámbrica]]></category>
		<category><![CDATA[Auditoria]]></category>
		<category><![CDATA[Inalámbrica]]></category>
		<category><![CDATA[WEP]]></category>
		<category><![CDATA[WEPBuster]]></category>
		<category><![CDATA[Wireless]]></category>

		<guid isPermaLink="false">http://www.dragonjar.org/?p=2455</guid>
		<description><![CDATA[Hoy en día existen múltiples herramientas destinadas a la auditoría de redes inalámbricas, como es el caso de la suite aircrack-ng la cual por medio de varias herramientas nos facilita el crackeo de claves WEP (también WPA y WPA2), bastaría con disponer de una tarjeta inalámbrica en modo monitor y dejarla hacer su trabajo.
Existen varios [...]]]></description>
			<content:encoded><![CDATA[<p>Hoy en día existen múltiples herramientas destinadas a la <strong>auditoría de redes inalámbricas</strong>, como es el caso de la suite <a rel="nofollow" target="_blank" title="Aircrack-ng Suite" href="http://www.aircrack-ng.org/doku.php?id=aircrack-ng.es"><strong>aircrack-ng</strong></a> la cual por medio de varias herramientas nos facilita el crackeo de claves <a title="Wireless DragonJAR" href="http://www.dragonjar.org/tag/wireless">WEP (también WPA y WPA2)</a>, bastaría con disponer de una tarjeta inalámbrica en modo monitor y dejarla hacer su trabajo.</p>
<p>Existen varios scripts que permiten la automatización de este trabajo además de <a title="WifiSlax 3.1" href="http://www.dragonjar.org/wifislax-31.xhtml">distribuciones Linux especializadas en esta labor</a>. <a title="WEPBuster, automatizando la auditoría de redes inalámbricas" href="http://www.dragonjar.org/wepbuster-automatizando-auditoria-redes-inalambricas.xhtml"><strong>WEPBuster</strong></a> nace como una herramienta <strong>alternativa</strong> que permite automatizar al máximo el proceso de obtención de una clave WEP haciendo uso de la anteriormente mencionada suite aircrack-ng. Incluye muchos agregados en comparación con los tradicionales scripts como por ejemplo la posibilidad de <strong>crackear todas las claves WEP dentro el rango que estés en una sola pasada.</strong></p>
<p><span id="more-2455"></span></p>
<p>Algunas de sus otras capacidades son:</p>
<ul>
<li>Sobrepasar el filtrado de dirección de MAC utilizando la técnica <a title="MAC Spoofing" href="http://www.dragonjar.org/videos-y-video-tutoriales-relacionados-con-la-seguridad-informatica.xhtml">MAC Spoofing</a></li>
<li>Revelado automático de SSIDs ocultos</li>
<li>No es necesario que el cliente inyecte paquetes en el Access-Point</li>
<li>Autenticación de claves compartidas</li>
<li>Whitelist y Blacklist (la posibilidad de seleccionar cuales APs auditar)</li>
</ul>
<p>La herramienta ha sido desarrollada en <strong>Perl</strong> (por defecto en cualquier distribución Linux). Para su correcto funcionamiento debe estar instalado en el sistema anfitrión:</p>
<ul>
<li><strong><a rel="nofollow" target="_blank" title="MACChanger" href="http://www.alobbs.com/macchanger">MacChanger</a>:</strong> Utilizada para cambiar la dirección MAC cuando el AP la está filtrando.</li>
<li><strong><a rel="nofollow" target="_blank" href="http://search.cpan.org">Term::Readkey</a>:</strong> Librería de Python utilizada para detectar las teclas presionadas.</li>
<li>Como era de suponerse la <strong>suite aircrack-ng</strong> debe de estar instalada con anterioridad para hacer uso de la herramienta.</li>
</ul>
<p>En la mayoría de distribuciones estas aplicaciones están en los repositorios. Por ejemplo si estuvieras usando <strong>Arch Linux:</strong></p>
<p style="padding-left: 30px;"><code>pacman -S macchanger perl-term-readkey aircrack-ng</code></p>
<p>La versión actual es la 1.0, que puedes <a rel="nofollow" target="_blank" href="http://wepbuster.googlecode.com/files/wepbuster.tgz">descagar aquí</a>.</p>
<h2>Utilizando WEPBuster:</h2>
<p><strong>Crackeando todos los canales:</strong></p>
<p style="text-align: center;"><object width="425" height="344" data="http://www.youtube.com/v/aYWe4_zcY-I&amp;hl=en&amp;fs=1&amp;" type="application/x-shockwave-flash"><param name="allowFullScreen" value="true" /><param name="allowscriptaccess" value="always" /><param name="src" value="http://www.youtube.com/v/aYWe4_zcY-I&amp;hl=en&amp;fs=1&amp;" /><param name="allowfullscreen" value="true" /></object></p>
<p style="text-align: left;"><strong>Filtrado de MAC con SSID oculto:</strong></p>
<p style="text-align: center;"><object width="425" height="344" data="http://www.youtube.com/v/1XvwvK3egLw&amp;hl=en&amp;fs=1&amp;" type="application/x-shockwave-flash"><param name="allowFullScreen" value="true" /><param name="allowscriptaccess" value="always" /><param name="src" value="http://www.youtube.com/v/1XvwvK3egLw&amp;hl=en&amp;fs=1&amp;" /><param name="allowfullscreen" value="true" /></object></p>
<p style="text-align: left;"><strong>Autenticación de clave compartida:</strong></p>
<p style="text-align: center;"><object width="425" height="344" data="http://www.youtube.com/v/1XtirQLVvUQ&amp;hl=en&amp;fs=1&amp;" type="application/x-shockwave-flash"><param name="allowFullScreen" value="true" /><param name="allowscriptaccess" value="always" /><param name="src" value="http://www.youtube.com/v/1XtirQLVvUQ&amp;hl=en&amp;fs=1&amp;" /><param name="allowfullscreen" value="true" /></object></p>
<p style="text-align: left;"><strong>Enlaces</strong></p>
<ul>
<li><a rel="nofollow" target="_blank" title="WEPBuster - Google Code" href="http://code.google.com/p/wepbuster/">WEPBuster &#8211; Google Code</a></li>
<li><a rel="nofollow" target="_blank" title="Aircrack-ng Suite" href="http://www.aircrack-ng.org/doku.php?id=aircrack-ng.es">aircrack-ng</a></li>
</ul>
<h3  class="related_post_title">También puede interesarte...</h3><ul class="related_post"><li><a href="http://www.dragonjar.org/bits-y-qubits-camino-de-la-criptografia-partei.xhtml" title="Bits y Qubits, El camino de la criptografía &#8211; Parte I">Bits y Qubits, El camino de la criptografía &#8211; Parte I</a></li><li><a href="http://www.dragonjar.org/wifiway-1-0.xhtml" title="WifiWay 1.0">WifiWay 1.0</a></li><li><a href="http://www.dragonjar.org/networkminer-herramienta-forense-de-analisis-de-red.xhtml" title="NetworkMiner, Herramienta forense de Análisis de Red">NetworkMiner, Herramienta forense de Análisis de Red</a></li><li><a href="http://www.dragonjar.org/crackear-redes-inalambricas-desde-el-iphone-o-ipod-touch.xhtml" title="Crackear redes inalámbricas desde el iPhone o iPod Touch">Crackear redes inalámbricas desde el iPhone o iPod Touch</a></li><li><a href="http://www.dragonjar.org/russix-livecd-linux-para-auditorias-wireless.xhtml" title="Russix, LiveCD Linux para Auditorías Wireless">Russix, LiveCD Linux para Auditorías Wireless</a></li><li><a href="http://www.dragonjar.org/wifislax-30.xhtml" title="WifiSlax 3.0">WifiSlax 3.0</a></li><li><a href="http://www.dragonjar.org/wi-fi-defense-protege-tu-conexion-wi-fi.xhtml" title="WI-FI Defense &#8211; Protege tu conexión Wi-Fi">WI-FI Defense &#8211; Protege tu conexión Wi-Fi</a></li><li><a href="http://www.dragonjar.org/extensiones-firefox-auditorias-seguridad.xhtml" title="Extensiones de Firefox para Auditorias de Seguridad">Extensiones de Firefox para Auditorias de Seguridad</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.dragonjar.org/wepbuster-automatizando-auditoria-redes-inalambricas.xhtml/feed</wfw:commentRss>
		<slash:comments>10</slash:comments>
		</item>
		<item>
		<title>Disponible FireCAT 1.5</title>
		<link>http://www.dragonjar.org/disponible-firecat-15.xhtml</link>
		<comments>http://www.dragonjar.org/disponible-firecat-15.xhtml#comments</comments>
		<pubDate>Fri, 09 Jan 2009 16:46:18 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Herramientas Seguridad]]></category>
		<category><![CDATA[Pentest]]></category>
		<category><![CDATA[Seguridad Web]]></category>
		<category><![CDATA[Auditoria]]></category>
		<category><![CDATA[FireCAT]]></category>
		<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Test de Penetración]]></category>

		<guid isPermaLink="false">http://www.dragonjar.org/?p=1797</guid>
		<description><![CDATA[Se  encuentra disponible la nueva versión 1.5 de este Catálogo de Extensiones de Auditorías para Firefox (FireCAT) que en modo de mapa mental (MindMap) presenta de manera más eficiente y útil diferentes extensiones de Firefox para la auditoría y evaluación de Seguridad en aplicaciones y servicios Web.

FireCAT 1.5 será la última publicación de la rama [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Se  encuentra disponible la nueva versión 1.5 de este Catálogo de Extensiones de Auditorías para Firefox (FireCAT) que en modo de mapa mental (MindMap) presenta de manera más eficiente y útil diferentes extensiones de Firefox para la auditoría y evaluación de Seguridad en aplicaciones y servicios Web.</p>
<p style="text-align: center;"><img class="aligncenter" title="FireCAT" src="http://img265.imageshack.us/img265/974/firecatly8.jpg" alt="firecatly8 Disponible FireCAT 1.5" width="300" height="307" /></p>
<p style="text-align: justify;">FireCAT 1.5 será la última publicación de la rama 1.x. Pues actualmente los desarrolladores se encuentran trabajando en una versión mejorada de la rama 2.0, que pretende incluír un gestor de plugins, actualizaciones automáticas, compatibilidad de las extensiones con Firefox 3.x, entre otras.</p>
<p style="text-align: justify;"><span id="more-1797"></span>Algunos de los cambios presentados en la versión 1.5 son los siguientes:</p>
<ul>
<li>Nueva subcategoría incluída &#8220;Anti Phising / Pharming / Jacking&#8221; en la categoría  &#8220;Miscelaneos&#8221;</li>
<li>Renombrada la categoría &#8220;Utilidades de Red&#8221; a &#8220;Herramientas de Red&#8221;</li>
<li>Nueva subcategoría &#8220;Protocolos/Aplicaciones&#8221; en la categoría &#8220;Herramientas de Red&#8221;</li>
<li>Nueva subcategoría &#8220;Contraseñas&#8221; en la categoría &#8220;Herramientas de Red&#8221;</li>
</ul>
<p style="text-align: justify;">También han sido incluídas algunas nuevas extensiones ampliamente recomendadas en varios medios, entre ellas se destacan:</p>
<ul>
<li>TraceAssure</li>
<li>Surf Jacking Cookie Security Inspector</li>
<li>Exploit-Me Suite</li>
<li>Access-Me</li>
<li>DNS Unpinning</li>
<li>UnhidePassword, entre otras.</li>
</ul>
<p style="text-align: justify;"><a rel="nofollow" target="_blank" href="http://www.security-database.com/toolswatch/FireCAT-1-5-released.html" target="_blank">El anuncio oficial puede verse desde la página oficial del proyecto FireCAT</a></p>
<p style="text-align: justify;"><a rel="nofollow" target="_blank" href="http://www.security-database.com/toolswatch/FireCAT-1-5-released.html" target="_blank">Descargar FireCAT</a> (Código, PDF, HTML)</p>
<p style="text-align: justify;"><a rel="nofollow" target="_blank" href="http://www.security-database.com/toolswatch/Turning-Firefox-to-an-Ethical.html" target="_blank">Más información sobre FireCAT</a></p>
<h3  class="related_post_title">También puede interesarte...</h3><ul class="related_post"><li><a href="http://www.dragonjar.org/pentoo-version-final-2009-gnulinux-para-test-de-penetracion.xhtml" title="Pentoo versión final 2009, GNU/Linux para Test de Penetración ">Pentoo versión final 2009, GNU/Linux para Test de Penetración </a></li><li><a href="http://www.dragonjar.org/multiples-vulnerabilidades-smf.xhtml" title="Multiples Vulnerabilidades en SMF">Multiples Vulnerabilidades en SMF</a></li><li><a href="http://www.dragonjar.org/lista-de-tareas-auditar-db-oracle.xhtml" title="¿Que Mirar Cuando Auditamos una Base de Datos Oracle?">¿Que Mirar Cuando Auditamos una Base de Datos Oracle?</a></li><li><a href="http://www.dragonjar.org/bug-quick-question-joomla.xhtml" title="Bug en el modulo Quick Question de Joomla">Bug en el modulo Quick Question de Joomla</a></li><li><a href="http://www.dragonjar.org/wifiway-1-0.xhtml" title="WifiWay 1.0">WifiWay 1.0</a></li><li><a href="http://www.dragonjar.org/solucionar-crashes-inesperados-de-firefox-3-5.xhtml" title="Solucionar crashes inesperados de Firefox 3.5">Solucionar crashes inesperados de Firefox 3.5</a></li><li><a href="http://www.dragonjar.org/forzando-conexiones-ssl-por-defecto.xhtml" title="Forzando Conexiones SSL por defecto">Forzando Conexiones SSL por defecto</a></li><li><a href="http://www.dragonjar.org/owasp-testing-guide-3-0-en-espanol.xhtml" title="OWASP Testing Guide 3.0 en Español">OWASP Testing Guide 3.0 en Español</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.dragonjar.org/disponible-firecat-15.xhtml/feed</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Video: Blind SQL Injection Técnicas Avanzadas</title>
		<link>http://www.dragonjar.org/video-blind-sql-injection-tecnicas-avanzadas.xhtml</link>
		<comments>http://www.dragonjar.org/video-blind-sql-injection-tecnicas-avanzadas.xhtml#comments</comments>
		<pubDate>Mon, 04 Aug 2008 22:59:52 +0000</pubDate>
		<dc:creator>DragoN</dc:creator>
				<category><![CDATA[Pentest]]></category>
		<category><![CDATA[Seguridad Web]]></category>
		<category><![CDATA[Auditoria]]></category>
		<category><![CDATA[Blind SQL Injection]]></category>
		<category><![CDATA[sql-injection]]></category>
		<category><![CDATA[Video]]></category>

		<guid isPermaLink="false">http://www.dragonjar.org/?p=440</guid>
		<description><![CDATA[A continuación les dejo el vídeo de una conferencia sobre Técnicas Avanzadas de Blind SQL Injection dictada por Daniel Kachakil de Electronic Dreams y Pedro Laguna de Informática64 el 7 de Octubre de 2007 en Getafe España.

La duración del vídeo es de 00:38:25 por lo tanto si prefieres descargarlo puedes hacer click aquí.

También puedes descargar [...]]]></description>
			<content:encoded><![CDATA[<p>A continuación les dejo el vídeo de una conferencia sobre Técnicas Avanzadas de Blind SQL Injection dictada por Daniel Kachakil de Electronic Dreams y Pedro Laguna de Informática64 el 7 de Octubre de 2007 en Getafe España.<br />
<span id="more-440"></span><br />
La duración del vídeo es de 00:38:25 por lo tanto si prefieres <a rel="nofollow" target="_blank" href="http://vp.video.google.com/videodownload?version=0&amp;secureurl=uAAAACMxamHKggHyX5IGOyeKAzNp6OCvQTZYEe1QAEuvR-ah1xZZRIoSLdiOMbpyXoisDBnIV7PVJ_ckfUsvbInbD1lenqCU6utbTTEI1LyQVA5IocWF-4G1jdWibRQizQCuXq5Id7x6CdPnIR8NaEiWsJyjZ92GaRGrLpIFR3OvXYRYHzv1enmKj1pCdpaExPoU1O3fiM9ba3QO52v9IvbN7QxOouMMJd88u40lFJZYiSVqvnCBJQEKyTJNo5SnqgUpOw&amp;sigh=mh47Nc6iWtUNADcXaLwycKJsWMA&amp;begin=0&amp;len=2305273&amp;docid=-5424434168214025056" target="_blank">descargarlo puedes hacer click aquí</a>.</p>
<p><embed style="width: 400px; height: 326px;" type="application/x-shockwave-flash" src="http://video.google.com/googleplayer.swf?docId=-5424434168214025056&amp;hl=es" allowscriptaccess="never" wmode="transparent"></embed></p>
<p>También puedes <a rel="nofollow" target="_blank" href="http://massmirror.com/206a28fcd140ba277962c2b75ef0da09.html" target="_blank">descargar las diapositivas de la conferencia aquí (están en .pptx)</a>.</p>
<h3  class="related_post_title">También puede interesarte...</h3><ul class="related_post"><li><a href="http://www.dragonjar.org/sqlmap-herramienta-automatica-de-inyeccion-sql.xhtml" title="SQLMap &#8211; Herramienta Automática de Inyección SQL">SQLMap &#8211; Herramienta Automática de Inyección SQL</a></li><li><a href="http://www.dragonjar.org/creando-un-exploit-paso-a-paso.xhtml" title="Creando un Exploit Paso a Paso">Creando un Exploit Paso a Paso</a></li><li><a href="http://www.dragonjar.org/memorias-del-disi-2009.xhtml" title="Memorias del DISI 2009">Memorias del DISI 2009</a></li><li><a href="http://www.dragonjar.org/video-explotando-wm-downloader.xhtml" title="Video: Explotando WM Downloader ">Video: Explotando WM Downloader </a></li><li><a href="http://www.dragonjar.org/video-introduccion-al-metasploit-framework-2.xhtml" title="Vídeo: Introducción al Metasploit Framework">Vídeo: Introducción al Metasploit Framework</a></li><li><a href="http://www.dragonjar.org/video-ataque-de-envenamiento-de-cookies-cookie-poisoning.xhtml" title="Video: Ataque de envenenamiento de cookies (Cookie-Poisoning)">Video: Ataque de envenenamiento de cookies (Cookie-Poisoning)</a></li><li><a href="http://www.dragonjar.org/multiples-vulnerabilidades-smf.xhtml" title="Multiples Vulnerabilidades en SMF">Multiples Vulnerabilidades en SMF</a></li><li><a href="http://www.dragonjar.org/lista-de-tareas-auditar-db-oracle.xhtml" title="¿Que Mirar Cuando Auditamos una Base de Datos Oracle?">¿Que Mirar Cuando Auditamos una Base de Datos Oracle?</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.dragonjar.org/video-blind-sql-injection-tecnicas-avanzadas.xhtml/feed</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>FWAuto, herramienta de auditoría de Firewalls y análisis de reglas</title>
		<link>http://www.dragonjar.org/fwauto-herramienta-de-auditoria-de-firewalls-y-analisis-de-reglas.xhtml</link>
		<comments>http://www.dragonjar.org/fwauto-herramienta-de-auditoria-de-firewalls-y-analisis-de-reglas.xhtml#comments</comments>
		<pubDate>Mon, 14 Jul 2008 04:57:04 +0000</pubDate>
		<dc:creator>DragoN</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Auditoria]]></category>
		<category><![CDATA[Firewalls]]></category>
		<category><![CDATA[Herramita]]></category>

		<guid isPermaLink="false">http://www.dragonjar.org/?p=88</guid>
		<description><![CDATA[FWAuto (Firewall Rulebase Automation) es una herramienta que permite llevar a cabo auditorías en la configuración y administración de Firewalls. Para hacer uso de la herramienta se debe tener instalado Perl, pues la herramienta, está escrita en este lenguaje. Solo basta crear un archivo  de configuración (config) con los argumentos de auditoría.
La herramienta incluye en [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">FWAuto (Firewall Rulebase Automation) es una herramienta que permite llevar a cabo auditorías en la configuración y administración de Firewalls. Para hacer uso de la herramienta se debe tener instalado Perl, pues la herramienta, está escrita en este lenguaje. Solo basta crear un archivo  de configuración (config) con los argumentos de auditoría.</p>
<p style="text-align: justify;">La herramienta incluye en su bd múltiples puertos asociados a vulnerabilidades conocidas en diferentes sistemas.<br />
La herramienta analizará y arrojará un archivo (txt, html) con los resultados de debilidades obtenidas.</p>
<p style="text-align: justify;"><a rel="nofollow" target="_blank" href="http://fwauto.sourceforge.net/Readme.txt" target="_blank">Más información sobre FWAuto</a><br />
<a rel="nofollow" target="_blank" href="http://downloads.sourceforge.net/fwauto/fwauto_v1.1.zip?modtime=1215989131&amp;big_mirror=0" target="_blank">Descargar FWAuto</a></p>
<h3  class="related_post_title">También puede interesarte...</h3><ul class="related_post"><li><a href="http://www.dragonjar.org/multiples-vulnerabilidades-smf.xhtml" title="Multiples Vulnerabilidades en SMF">Multiples Vulnerabilidades en SMF</a></li><li><a href="http://www.dragonjar.org/que-son-los-firewalls.xhtml" title="¿Qué son los Firewalls?">¿Qué son los Firewalls?</a></li><li><a href="http://www.dragonjar.org/lista-de-tareas-auditar-db-oracle.xhtml" title="¿Que Mirar Cuando Auditamos una Base de Datos Oracle?">¿Que Mirar Cuando Auditamos una Base de Datos Oracle?</a></li><li><a href="http://www.dragonjar.org/firewalls-diseo-panormica-actual.xhtml" title="FIREWALLS &#8211; Diseño y Panorámica Actual">FIREWALLS &#8211; Diseño y Panorámica Actual</a></li><li><a href="http://www.dragonjar.org/bug-quick-question-joomla.xhtml" title="Bug en el modulo Quick Question de Joomla">Bug en el modulo Quick Question de Joomla</a></li><li><a href="http://www.dragonjar.org/wifiway-1-0.xhtml" title="WifiWay 1.0">WifiWay 1.0</a></li><li><a href="http://www.dragonjar.org/curso-en-el-sena-virtual-sobre-auditoria-en-seguridad.xhtml" title="Curso en el Sena Virtual sobre Auditoria en Seguridad">Curso en el Sena Virtual sobre Auditoria en Seguridad</a></li><li><a href="http://www.dragonjar.org/5-distribuciones-gnulinux-para-pentesting.xhtml" title="5 Distribuciones GNU/Linux para Pentesting">5 Distribuciones GNU/Linux para Pentesting</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.dragonjar.org/fwauto-herramienta-de-auditoria-de-firewalls-y-analisis-de-reglas.xhtml/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
