<?xml version="1.0" encoding="UTF-8"?> <rss
version="2.0"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns:wfw="http://wellformedweb.org/CommentAPI/"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:atom="http://www.w3.org/2005/Atom"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
><channel><title>La Comunidad DragonJAR &#187; Auditoria</title> <atom:link href="http://www.dragonjar.org/tag/auditoria/feed" rel="self" type="application/rss+xml" /><link>http://www.dragonjar.org</link> <description>Noticias de actualidad y seguridad informática, herramientas de seguridad, documentación y una excelente COMUNIDAD.</description> <lastBuildDate>Sat, 11 Feb 2012 22:13:24 +0000</lastBuildDate> <language>en</language> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=3.3.1</generator> <item><title>Curso Gratis de Seguridad y Redes en el Sena Virtual</title><link>http://www.dragonjar.org/curso-gratis-de-seguridad-y-redes-en-el-sena-virtual.xhtml</link> <comments>http://www.dragonjar.org/curso-gratis-de-seguridad-y-redes-en-el-sena-virtual.xhtml#comments</comments> <pubDate>Thu, 19 Jan 2012 17:38:18 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Documentacion]]></category> <category><![CDATA[Acceder]]></category> <category><![CDATA[Auditoria]]></category> <category><![CDATA[beca]]></category> <category><![CDATA[becas]]></category> <category><![CDATA[Cursos]]></category> <category><![CDATA[cursos virtuales]]></category> <category><![CDATA[Empresas]]></category> <category><![CDATA[Gratis]]></category> <category><![CDATA[plus]]></category> <category><![CDATA[plus sofia]]></category> <category><![CDATA[Seguridad]]></category> <category><![CDATA[Seguridad Informática]]></category> <category><![CDATA[sen a]]></category> <category><![CDATA[SENA]]></category> <category><![CDATA[sena plus]]></category> <category><![CDATA[sena sofia]]></category> <category><![CDATA[sena sofia plus]]></category> <category><![CDATA[sena virtualç]]></category> <category><![CDATA[senavirtual]]></category> <category><![CDATA[sofia]]></category> <category><![CDATA[sofia plus]]></category> <category><![CDATA[Virtual]]></category> <category><![CDATA[virtual sena]]></category> <category><![CDATA[www.senavirtual.edu.co sen a]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=10842</guid> <description><![CDATA[El SENA (Servicio Nacional de Aprendizaje), en su página www.senavirtual.edu.co o su plataforma sena sofia plus está implementando nuevos cursos virtuales sobre Seguridad Informática, ya había lanzado un curso gratuito de auditoria en seguridad informática, ahora en las ofertas del sena se encuentra el curso de Seguridad y Redes, que cuenta con las siguiente temáticas: [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2012/01/Curso-Gratuito-de-Seguridad-y-Redes.jpg" width="240" title="Curso Gratis de Seguridad y Redes en el Sena Virtual" alt="Curso Gratuito de Seguridad y Redes Curso Gratis de Seguridad y Redes en el Sena Virtual" /></p><p>El <a
href="http://www.dragonjar.org/tag/sena" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con SENA">SENA</a> (Servicio Nacional de Aprendizaje), en su página www.senavirtual.edu.co o su plataforma <a
href="http://www.dragonjar.org/tag/sena" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con SENA">sena</a> <a
href="http://www.dragonjar.org/tag/sofia" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con sofia">sofia</a> <a
href="http://www.dragonjar.org/tag/plus" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con plus">plus</a> está implementando nuevos <a
href="http://www.dragonjar.org/tag/cursos-virtuales" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con cursos virtuales">cursos virtuales</a> sobre <a
href="http://www.dragonjar.org/tag/seguridad-informatica" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad Informática">Seguridad Informática</a>, <a
href="http://www.dragonjar.org/curso-en-el-sena-virtual-sobre-auditoria-en-seguridad.xhtml">ya había lanzado un curso gratuito de auditoria en seguridad informática</a>, ahora en las ofertas <a
href="http://sis.senavirtual.edu.co/infocurso.php?semid=3281&#038;areaid=ALL">del sena se encuentra el curso de Seguridad y Redes</a>, que cuenta con las siguiente temáticas:</p><p><a
href="http://sis.senavirtual.edu.co/infocurso.php?semid=3281&#038;areaid=ALL"><img
class="aligncenter" title="Curso Gratuito de Seguridad y Redes" src="http://www.dragonjar.org/wp-content/uploads/2012/01/Curso-Gratuito-de-Seguridad-y-Redes.jpg" alt="Curso Gratuito de Seguridad y Redes Curso Gratis de Seguridad y Redes en el Sena Virtual" width="580" height="287" /></a><span
id="more-10842"></span></p><ul><li>Redes y Modelo OSI</li><li>Políticas Generales de <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">Seguridad</a></li><li><a
href="http://www.dragonjar.org/tag/vulnerabilidades" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Vulnerabilidades">Vulnerabilidades</a> en la Organización</li></ul><p>Recordemos que al terminar los <a
href="http://www.dragonjar.org/tag/cursos" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Cursos">cursos</a> en el sena <a
href="http://www.dragonjar.org/tag/virtual" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Virtual">virtual</a> te dan un certificado del sena y entras automáticamente en la bolsa de empleo del SENA donde podrás ser llamado para trabajar en prestigiosas empresas del sector tecnológico del país.</p><p>Si quieres iniciar en la seguridad informática, con un tutor paso a paso, certificación, posibilidad de empleo y fuera de eso <a
href="http://www.dragonjar.org/tag/gratis" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Gratis">GRATIS</a>, no puedes dejar pasar esta oportunidad de inscribirte en el curso de Seguridad y Redes del Sena Virtual.</p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/curso-en-el-sena-virtual-sobre-auditoria-en-seguridad.xhtml" title="Curso en el Sena Virtual sobre Auditoria en Seguridad">Curso en el Sena Virtual sobre Auditoria en Seguridad</a></li><li><a
href="http://www.dragonjar.org/cupos-disponibles-en-el-sena.xhtml" title="Cupos disponibles en el SENA">Cupos disponibles en el SENA</a></li><li><a
href="http://www.dragonjar.org/cursos-virtuales-gratis-en-el-sena.xhtml" title="www.senavirtual.edu.co – Cursos virtuales GRATIS en el Sena">www.senavirtual.edu.co – Cursos virtuales GRATIS en el Sena</a></li><li><a
href="http://www.dragonjar.org/cursos-gratuitos-de-programacion-sena-virtual.xhtml" title="cursos de programacion gratuitos en el sena virtual">cursos de programacion gratuitos en el sena virtual</a></li><li><a
href="http://www.dragonjar.org/curso-gratuito-de-ingles-con-el-sena-virtual.xhtml" title="Curso Gratuito de Ingles con el Sena Virtual">Curso Gratuito de Ingles con el Sena Virtual</a></li><li><a
href="http://www.dragonjar.org/cursos-gratis-de-diseno-web-en-el-sena-virtual.xhtml" title="Cursos Gratis de Diseño Web en el Sena Virtual">Cursos Gratis de Diseño Web en el Sena Virtual</a></li><li><a
href="http://www.dragonjar.org/sena-sofia-plus.xhtml" title="SENA Sofia Plus">SENA Sofia Plus</a></li><li><a
href="http://www.dragonjar.org/senavirtual-curso-gratis-sena-seguridad.xhtml" title="Curso Gratis de Seguridad en el SENA">Curso Gratis de Seguridad en el SENA</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/curso-gratis-de-seguridad-y-redes-en-el-sena-virtual.xhtml/feed</wfw:commentRss> <slash:comments>30</slash:comments> </item> <item><title>WifiWay 2.0.3 FINAL</title><link>http://www.dragonjar.org/wifiway-2-0-1.xhtml</link> <comments>http://www.dragonjar.org/wifiway-2-0-1.xhtml#comments</comments> <pubDate>Sat, 01 Oct 2011 05:24:27 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[GNU/Linux]]></category> <category><![CDATA[Seguridad inalámbrica]]></category> <category><![CDATA[Auditoria]]></category> <category><![CDATA[Inalámbrica]]></category> <category><![CDATA[wifi]]></category> <category><![CDATA[WifiWay]]></category> <category><![CDATA[Wireless]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=5133</guid> <description><![CDATA[WifiWay es una distribución LIVE CD especialmente diseñada para realizar auditorias de redes inalámbricas, WifiWay fue creada por los mismos autores de la famosa distribución Wifislax (basada en slax) y está cogiendo mucha fuerza por su velocidad y eficiencia a la hora de realizar un trabajo de auditoria en redes inalámbricas. Wifiway tiene como novedad [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2011/06/WifiWay.jpg" width="240" title="WifiWay 2.0.3 FINAL" alt="WifiWay WifiWay 2.0.3 FINAL" /></p><p><em><a
href="http://www.dragonjar.org/tag/wifiway" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con WifiWay">WifiWay</a></em> es una distribución LIVE CD especialmente diseñada para realizar auditorias de redes inalámbricas, <span
style="text-decoration: underline;">WifiWay</span> fue creada por los mismos autores de la famosa distribución Wifislax (basada en slax) y está cogiendo mucha fuerza por su velocidad y eficiencia a la hora de realizar un trabajo de <a
href="http://www.dragonjar.org/tag/auditoria" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Auditoria">auditoria</a> en redes inalámbricas.</p><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/06/WifiWay.jpg"><img
class="aligncenter size-full wp-image-7613" title="WifiWay" src="http://www.dragonjar.org/wp-content/uploads/2011/06/WifiWay.jpg" alt="WifiWay WifiWay 2.0.3 FINAL" width="580" height="435" /></a></p><p>Wifiway tiene como novedad principal en esta versión la posibilidad de utilizar es escritorio TRINITY, ademas de la actualización de todas sus aplicaciones, se añadió airoscript 2.2 (permite auditar redes cuyo SSID tenga espacios en blanco), se añadió Firefox 6 con varios idiomas, se actualizó java y la suite aircrack-ng, entre otros cambios.<span
id="more-5133"></span><br
/> A WifiWay se le han quitado programas inservibles para ahorrar espacio, como Kopete, los juegos de kde y ahora muchos de los programas a los que solo podíamos ingresar por consola, se han añadido al menú, el cual ha sido totalmente reorganizado para que encontremos todo mucho mas fácil, si quieres ver todos los cambios te dejo una lista con ellos.</p><p><strong>Cambios Varios de Wifiway</strong></p><ul><li>Imagen De Fondo Del Menú Inicial Cambiada</li><li>Creada Nueva Categoría Wpa</li><li>Creada Nueva Categoría Gestores De Conexión</li><li>Creada Nueva Categoría Servidores</li><li>Creada Nueva Categoría Testing (Pen-Test)</li><li>Renombrados Los Módulos Para Saber Rápidamente Que Hay En Cada Uno</li><li>Retocados Colores Del Menú Inicial Para Que Se Vea Todo Mejor</li><li>Todas Las Aplicaciones De Consola Que Están En Los Menús Dejan La Shell Lista Para Trabajar.</li><li>Añadidas a Los Menús Un Montón De Aplicaciones Que Estaban Solo Llamandolas Por Shell</li><li>Removidos Los Juegos Kde</li><li>Removido Kopete</li><li>Removido Audiocdcreator</li><li>Removido Juk</li></ul><p><strong>Wifiway ahora cuenta con el  escritorio Trinity 3.5.12</strong></p><p><strong>Cambios a Wifiway Por Modulo</strong></p><p><strong>Modulo WifiWay: 1-001-Kernel</strong></p><ul><li>Añadidos Firmwares Nuevos Para Intels 6000 Y Realteks</li><li>Removida Openssl 0.9.8</li><li>Removido Ncurses-5.6</li></ul><p><strong><strong>Modulo WifiWay</strong>: 2-002-Xorg</strong></p><ul><li>Añadida Librería Para Conky Giblib-1.2.4</li><li>Añadida Librería Para Conky Imlib2-1.4.4</li><li>Actualizado Xterm a Version 267</li></ul><p><strong><strong>Modulo WifiWay</strong>: 3-003-Kde-Desktop</strong></p><ul><li>Añadido <a
href="http://www.dragonjar.org/tag/iso" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con ISO">Iso</a> Master-1.3.8</li><li>Añadido Nicotine</li><li>Añadido Gdb-6.6</li><li>Modulo: 3-004-Desktop-Wifiway<br
/> -Arreglados Todos Los Lanzadores De Menú Que Se Quedaban Atastacados<br
/> -Creados Start-Ups Para Algunas Aplicaciones De Shel</li></ul><p><strong><strong>Modulo WifiWay</strong>: 4-004-Kdeapps</strong></p><ul><li>Añadido Rarlinux 3.93</li><li>Añadido Kpackge</li><li>Añadido Record My Desktop-0.3.8.1</li><li>Añadido Calcckecksum (Para Que Comprobéis El Md De Las Isos)</li><li>Añadido Ntfs-Config (Por Si En Algún Momento Se Necesita Escribir En Una Partición Ntfs)</li><li>Añadida Librería Gnupg-1.4.9</li><li>Añadida Librería Gpgme-1.1.6</li><li>Añadida Librería Libassuan-1.0.4</li><li>Añadido Gslapt-0.5.2B</li><li>Añadido Slapt-Get-0.10.2C</li><li>Añadida Librería Libsndfile-1.0.24</li><li>Añadida Librería Wxwidgets-2.8.12</li><li>Actualizado Intltool De Version 0.23 a Version 0.41.1</li><li>Añadida Librería Libcurl-7.21.4</li><li>Añadida Librería Libevent-2.0.10</li><li>Añadido Transmission-2.22 (Cliente Torrent)</li><li>Añadida Librería Cryptopp-5.6.0</li><li>Añadida Librería Geoip-1.4.6</li><li>Añadida Librería Libupnp-1.6.13</li><li>Añadido Script Save Energy</li><li>Añadido Al Menú Multimedia Lanzador Para Alsamixer</li><li>Añadido Audacious 2.5.1</li></ul><p><strong><strong>Modulo WifiWay</strong>: 5-005-Office</strong></p><ul><li>Eliminado ,Se Mantiene Lo Mas Usado ,Que Son Kwrite Y Kpdf</li></ul><p><strong><strong>Modulo WifiWay</strong>: 7-003-Librerías-<a
href="http://www.dragonjar.org/tag/wireless" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Wireless">Wireless</a></strong></p><ul><li>Eliminado Python 3</li><li>Añadida Gmp-5.0.1</li><li>Actualizado Libnet De 1.2.1 a 1.4</li><li>Cambiado Python Por Version 2.5.5</li><li>Añadida Librería Tkinterp</li><li>Añadida Librería Pexpect-2.4</li><li>Añadida Openssl 1.0.0D (En Wifiway 2.0.2 Teniamos La 1.0.0B)</li><li>Añadida Ruby-1.9.2-P180</li><li>Añadida Ncurses 5.9</li><li>Añadida Libdnet 1.11</li><li>Añadida Qt4 Base</li></ul><p><strong><strong>Modulo WifiWay</strong>: 7-004-Aplicaciones-Wireless</strong></p><ul><li>Añadido Wireless Assistant</li><li>Actualizado Wlandecrypter a Version 1.3.2</li><li>Actualizado Feedingbottle a Version 3.2</li><li>Actualizado Pyrit a Version 0.4.0</li><li>Añadido Nmap 5.51</li><li>Añadido Ap-Fucker</li><li>Actualizada La Suite Aircrack a R1972 (15/09/2011)</li><li>Añadido Angry Ip Scanner 3.0 *Beta6</li><li>Añadido Multiatack 1.0.5</li><li>Actualizado Whireshark a 1.6.2</li><li>Añadido Thc-Hydra 7.0</li><li>Añadido Thc-Ipv6-1.8</li><li>Añadido Thc-Amap-5.4</li><li>Añadido Lanzador Gtk De Ettercap</li><li>Añadido Airpwn (Inyeccion De Tramas Html)</li><li>Actualizado Crunch De 2.4 a 2.9</li><li>Actualizado Minidwep De 21004 a 21026 [En <a
href="http://www.dragonjar.org/tag/espanol" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Español">Español</a> E Ingles]</li><li>Añadido Wifite-R68</li><li>Añadido a La Categoría Wpa Bruteforge.Py Version 0.56</li><li>Añadido a La Categoría Wpa Wg.P</li><li>Añadido a La Categoría Wpa Wyd</li><li>Añadido a La Categoría Wpa Datelist</li><li>Añadido a La Categoría Wpa Rsmangler</li><li>Añadido a La Categoría Wpa Generadordiccio.Py</li><li>Añadido a La Categoría Wpa Cupp.Py</li><li>Añadido a La Categoría Wpa Crunch-Size</li><li>Añadido a La Categoría Wpa Wpa-Gui</li><li>Añadido a La Categoría Wpa Pw-Inspector</li><li>Añadido Charon 2.0</li><li>Añadido Wep2Mackey</li><li>Añadido Conkynet</li><li>Añadido Netcat-0.7.1</li><li>Añadido Lanzador Para Airdrop-Ng (Mdk3 De Los Chicos De Aircrack)</li><li>Añadido Arpon 2.3</li><li>Actualizado Airoscript a Version 2.2 Final (Seguridadwireless Version)</li><li>Añadida Airack-M4-Gui</li><li>Actualizado Wpamagickey a Version 0.2.2</li></ul><p><strong><strong>Modulo WifiWay</strong>: 7-006-Jre1.7.0</strong></p><ul><li>Nueva Version De Java 7.0</li></ul><p><strong><strong>Modulo WifiWay</strong>: 7-007-Firefox</strong></p><ul><li>Actualizado a Firefox 6.0.2</li></ul><p><strong><strong>Modulo WifiWay</strong>: 8-008-Install</strong></p><ul><li>Grub Con Parches Que Mejoran Su Funcionamiento</li></ul><p>Ademas de las herramientas anteriormente mencionadas, WifiWay es la única distribución que incorpora el <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a> wlan4xx y su asociación con airoscript, ya que este programa es un <a
href="http://foro.seguridadwireless.net/enlaces-descarga-aplicaciones-wireless-windows/wlan-4xx-generador-de-clave-wpa-%27de-fabrica%27-para-redes-%27wlan-xxxxxx%27/" rel="nofollow" target="_blank">desarrollo propio que permite calcular la clave por defecto de algunos routers del mercado</a>.</p><p>WifiWay es totalmente modular, lo que permite actualizarse fácilmente sin tener que descargar de nuevo toda su ISO, algo que seguramente será de agrado para todos los que utilizan conexiones lentas a Internet o tienen muy personalizado ya su copia de <span
style="text-decoration: underline;">WifiWay</span>.</p><h2 style="text-align: center;"><a
href="http://www.multiupload.com/EJOOV7F97P" rel="nofollow" target="_blank">WifiWay 2.0.3 FINAL (491.74 MB)</a></h2><p
style="text-align: center;">4f3a7a50225c311c0491a3f9915bc27c &#8211; Hash MD5</p><p><strong>Mas Información:</strong><br
/> <a
href="http://www.wifiway.org/" rel="nofollow" target="_blank">Pagina Oficial de la Distribución</a><br
/> <a
href="http://foro.seguridadwireless.net/live-cd-wifiway-1-0-renovation-kde/wifiway-2-0-3-final-liberado/" rel="nofollow" target="_blank">Anuncio en Foro y Mirrors de descarga</a></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/kits-de-crackeo-wireless-en-china.xhtml" title="Kits de crackeo wireless en china">Kits de crackeo wireless en china</a></li><li><a
href="http://www.dragonjar.org/wifiway-1-0.xhtml" title="WifiWay">WifiWay</a></li><li><a
href="http://www.dragonjar.org/wepbuster-automatizando-auditoria-redes-inalambricas.xhtml" title="WEPBuster, automatizando la auditoría de redes inalámbricas">WEPBuster, automatizando la auditoría de redes inalámbricas</a></li><li><a
href="http://www.dragonjar.org/asi-fue-el-hacking-day-en-medellin-%e2%80%93-seguridad-wireless.xhtml" title="Así fue el Hacking Day en Medellín – Seguridad Wireless">Así fue el Hacking Day en Medellín – Seguridad Wireless</a></li><li><a
href="http://www.dragonjar.org/nos-vemos-en-medellin.xhtml" title="Nos vemos en Medellin!!">Nos vemos en Medellin!!</a></li><li><a
href="http://www.dragonjar.org/asi-fue-el-hacking-day-en-bogota.xhtml" title="Así fue el Hacking Day en Bogotá">Así fue el Hacking Day en Bogotá</a></li><li><a
href="http://www.dragonjar.org/wibog-wireless-bogota.xhtml" title="WiBOG &#8211; Wireless Bogotá   ">WiBOG &#8211; Wireless Bogotá </a></li><li><a
href="http://www.dragonjar.org/russix-livecd-linux-para-auditorias-wireless.xhtml" title="Russix, LiveCD Linux para Auditorías Wireless">Russix, LiveCD Linux para Auditorías Wireless</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/wifiway-2-0-1.xhtml/feed</wfw:commentRss> <slash:comments>18</slash:comments> </item> <item><title>Laboratorio Práctico de Auditoria y Pentest</title><link>http://www.dragonjar.org/laboratorio-practico-de-auditoria-y-pentest.xhtml</link> <comments>http://www.dragonjar.org/laboratorio-practico-de-auditoria-y-pentest.xhtml#comments</comments> <pubDate>Wed, 01 Jun 2011 03:38:17 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Documentacion]]></category> <category><![CDATA[Pentest]]></category> <category><![CDATA[Auditoria]]></category> <category><![CDATA[laboratorio]]></category> <category><![CDATA[taller]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=6511</guid> <description><![CDATA[Después de publicar el Curso Backtrack 5 en Español y la documentación para dominar el Metasploit Framework Bernabé Muñoz ha querido compartir con nosotros un laboratorio/taller de auditoria y pentest utilizando herramientas como Nessus, NMap,Whireshark, Metasploit y Armitage. Los dejo con el aporte de Bernabé Muñoz, para visualizar online: O si prefieres descargarlo, puedes hacerlo desde [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2011/06/Lab.jpg" width="240" title="Laboratorio Práctico de Auditoria y Pentest" alt="Lab Laboratorio Práctico de Auditoria y Pentest" /></p><p>Después de publicar el <a
title="Curso Backtrack 5 en Español" rel="bookmark" href="http://www.dragonjar.org/curso-backtrack-5-en-espanol.xhtml">Curso Backtrack 5 en Español</a> y la documentación para <a
title="Dominando el Metasploit Framework" rel="bookmark" href="http://www.dragonjar.org/dominando-el-metasploit-framework.xhtml">dominar el Metasploit Framework</a> Bernabé Muñoz ha querido compartir con nosotros un <a
href="http://www.dragonjar.org/tag/laboratorio" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con laboratorio">laboratorio</a>/<a
href="http://www.dragonjar.org/tag/taller" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con taller">taller</a> de <a
href="http://www.dragonjar.org/tag/auditoria" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Auditoria">auditoria</a> y <a
href="http://www.dragonjar.org/tag/pentest" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Pentest">pentest</a> utilizando <a
href="http://www.dragonjar.org/tag/herramientas" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Herramientas">herramientas</a> como Nessus, NMap,Whireshark, Metasploit y Armitage.</p><p>Los dejo con el aporte de Bernabé Muñoz, para visualizar online:</p><p
style="text-align: center;"><object
style="width:580px;height:360px" ><param
name="movie" value="http://static.issuu.com/webembed/viewers/style1/v1/IssuuViewer.swf?mode=embed&amp;layout=http%3A%2F%2Fskin.issuu.com%2Fv%2Flight%2Flayout.xml&amp;showFlipBtn=true&amp;documentId=110611035424-23b5f0f1374c49f5b17a4720df1b2477&amp;docName=taller-auditoria-pentest&amp;username=dragonjar&amp;loadingInfoText=Taller%20Practico%20de%20Auditoria%20y%20Pentest&amp;et=1307765932145&amp;er=4" /><param
name="allowfullscreen" value="true"/><param
name="menu" value="false"/><embed
src="http://static.issuu.com/webembed/viewers/style1/v1/IssuuViewer.swf" type="application/x-shockwave-flash" allowfullscreen="true" menu="false" style="width:580px;height:360px" flashvars="mode=embed&amp;layout=http%3A%2F%2Fskin.issuu.com%2Fv%2Flight%2Flayout.xml&amp;showFlipBtn=true&amp;documentId=110611035424-23b5f0f1374c49f5b17a4720df1b2477&amp;docName=taller-auditoria-pentest&amp;username=dragonjar&amp;loadingInfoText=Taller%20Practico%20de%20Auditoria%20y%20Pentest&amp;et=1307765932145&amp;er=4" /></object><br
/><a
href="http://www.4shared.com/document/LYnK29iu/Taller_Practico_de_Auditoria_y.html">O si prefieres descargarlo, puedes hacerlo desde este enlace</a></p><p>Si te interesan este tipo de laboratorios, <a
href="http://labs.dragonjar.org/indice-de-los-laboratorios">deberías pasar por los laboratorios de nuestra comunidad</a>, con explicaciones paso a paso de distintas temáticas relacionadas con la <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a> informatica.</p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/como-realizar-un-pentest.xhtml" title="¿Cómo se realiza un Pentest?">¿Cómo se realiza un Pentest?</a></li><li><a
href="http://www.dragonjar.org/5-distribuciones-gnulinux-para-pentesting.xhtml" title="5 Distribuciones GNU/Linux para Pentesting">5 Distribuciones GNU/Linux para Pentesting</a></li><li><a
href="http://www.dragonjar.org/wifislax-30.xhtml" title="WifiSlax 3.0">WifiSlax 3.0</a></li><li><a
href="http://www.dragonjar.org/taller-del-hacking-day-en-el-ack-security-conference.xhtml" title="Taller del Hacking Day en el ACK Security Conference">Taller del Hacking Day en el ACK Security Conference</a></li><li><a
href="http://www.dragonjar.org/talleres-de-matias-katz-en-el-ack-security-conference.xhtml" title="Talleres de Matias Katz en el ACK Security Conference">Talleres de Matias Katz en el ACK Security Conference</a></li><li><a
href="http://www.dragonjar.org/taller-de-carlos-mario-penagos-en-el-ack-security-conference.xhtml" title="Taller de Carlos Mario Penagos en el ACK Security Conference">Taller de Carlos Mario Penagos en el ACK Security Conference</a></li><li><a
href="http://www.dragonjar.org/taller-de-lorenzo-martinez-en-el-ack-security-conference.xhtml" title="Taller de Lorenzo Martinez en el ACK Security Conference">Taller de Lorenzo Martinez en el ACK Security Conference</a></li><li><a
href="http://www.dragonjar.org/taller-de-leonardo-pigner-en-el-ack-security-conference.xhtml" title="Taller de Leonardo Pigñer en el ACK Security Conference">Taller de Leonardo Pigñer en el ACK Security Conference</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/laboratorio-practico-de-auditoria-y-pentest.xhtml/feed</wfw:commentRss> <slash:comments>9</slash:comments> </item> <item><title>Seguridad Informática, un reto para la Ingeniería del Software o una necesidad</title><link>http://www.dragonjar.org/seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml</link> <comments>http://www.dragonjar.org/seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml#comments</comments> <pubDate>Tue, 12 Oct 2010 18:11:32 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Artículos sobre seguridad]]></category> <category><![CDATA[Documentacion]]></category> <category><![CDATA[Auditoria]]></category> <category><![CDATA[auditoria informatica]]></category> <category><![CDATA[Base de Datos]]></category> <category><![CDATA[Desarrollo]]></category> <category><![CDATA[desarrollo de software]]></category> <category><![CDATA[desarrollo software]]></category> <category><![CDATA[Informática]]></category> <category><![CDATA[ingenieria de software]]></category> <category><![CDATA[ingenieria del software]]></category> <category><![CDATA[plan de seguridad]]></category> <category><![CDATA[Seguridad]]></category> <category><![CDATA[Seguridad Informática]]></category> <category><![CDATA[Sistemas de Seguridad]]></category> <category><![CDATA[Software]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=5065</guid> <description><![CDATA[Para este primer artículo quise tocar un tema que me llama mucho la atención y que es un gran reto para los Ingenieros de software y profesionales relacionados en este campo en cuál es la seguridad. Para esto quiero enfatizarme en el ciclo de vida del software el cual es utilizado por los ingenieros de [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2010/10/IngenieriaSegura.jpg" width="240" title="Seguridad Informática, un reto para la Ingeniería del Software o una necesidad" alt="IngenieriaSegura Seguridad Informática, un reto para la Ingeniería del Software o una necesidad" /></p><p>Para este primer artículo quise tocar un tema que me llama mucho la atención y que es un gran reto para los Ingenieros de <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a> y profesionales relacionados en este campo en cuál es la <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a>.  Para esto quiero enfatizarme en el ciclo de vida del <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a> el cual es utilizado por los ingenieros de <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a>, arquitectos entre otros profesionales involucrados en la rama, pero que tan efectivo es la metodología usada por estos profesionales en los desarrollos de <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a> que realizan, esto lo  menciono porque la mayoría de  profesionales en el campo del <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a> nunca piensan en el tema de la seguridad sino en cumplir con su meta u objetivo a alcanzar, pero ¿que tan valido es este punto de vista? en esta época donde la seguridad a tomado mucha importancia para las <a
href="http://www.dragonjar.org/tag/empresas" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Empresas">empresas</a> y personas consientes que saben que la información que manejan es de mayor importancia y no puede ser mostrada divulgada a todo el mundo. Con esto quiero recalcar que la seguridad es importante aplicarla al ciclo de vida del <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a> para con el fin de tener calidad en los productos desarrollados y cumplir con  los tres objetivos de la seguridad que son la integridad, confidencialidad y disponibilidad ya que en esta época la tecnología va creciendo donde y encontramos que la información que necesitan las personas ya es accesible desde  internet, con esto quiero enfatizar que la seguridad debe ser aplicada en cada fase del ciclo de vida del <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a> para no tener dificultades más adelante en el diseño, arquitectura, pruebas entre otros.</p><p
style="text-align: center;"><img
class="alignnone" title="Ingenieria de Software y Seguridad Informatica" src="http://www.dragonjar.org/wp-content/uploads/2010/10/IngenieriaSegura.jpg" alt="IngenieriaSegura Seguridad Informática, un reto para la Ingeniería del Software o una necesidad" width="360" height="270" /></p><p
style="text-align: center;"><p>Después  de tocar este tema de mayor importancia por los profesionales de seguridad hay dos preguntas  que siempre les realizo a los arquitectos y gerentes de proyectos.<span
id="more-5065"></span></p><ol><li> (Arquitecto) ¿En qué fase del ciclo de vida del software contemplan la seguridad?</li><li> (Gerentes de Proyectos) ¿En los cronogramas donde se estima el tiempo para pruebas de seguridad?</li></ol><p>Para la primera pregunta la mayoría de arquitectos responde las pruebas son realizadas al final del <a
href="http://www.dragonjar.org/tag/desarrollo" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Desarrollo">desarrollo</a> ya que en ese momento podemos detectar los <a
href="http://www.dragonjar.org/tag/bug" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Bug">bug</a> y corregirlos, pues lastimosamente para estos arquitectos la respuesta es incorrecta ya que las pruebas de seguridad deben estar en cada fase del ciclo de vida del software ya que entre más temprano encontremos problemas de seguridad más rápido podemos abordarlas y tendremos  menos costo.</p><p>La segunda pregunta es una de mis favoritas porque la mayoría de gerentes de proyectos se queda callados como si  les estuviera haciendo una pregunta para medirlos que tanto saben, pero no es así, esta pregunta la realizo porque en ningún cronograma que allá visto en mi vida como ingeniero de software exponen un tema de pruebas de seguridad, ¿pero a qué se debe esto? Una de las razones es la falta de conciencia y la metodología de enseñanza que aplican las universidades donde nunca  abordan  este tema y que es de mayor importancia para todo el mundo no solo para los profesionales involucrados  con las NTIC .</p><p>Después de haber Mencionado estos aspectos  y en mi poca experiencia profesional como ingeniero de software recalco una de las mejores guías o estándares que me he encontrado en temas de seguridad y que debería utilizar todos los ingenieros de software y personas involucrados en estas ramas el cual es <a
href="http://www.dragonjar.org/tag/owasp" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con owasp">OWASP</a> donde el punto vital de ellos es demostrar que la seguridad de la información y el software puede operar junto para poder tener un producto de software que tengan los más grandes estándares de calidad esto se obtiene realizando las pruebas de seguridad que se le debería realizar a todos nuestros productos donde esté involucrado el software.</p><p>Buenos para los que no conocen que es owasp le dare una breve introduccion sacada de internet la cual dice  que OWASP es un proyecto de código abierto dedicado a determinar y combatir las causas que hacen que el software sea inseguro. .</p><p>La Fundación OWASP es un organismo sin ánimo de lucro que apoya y gestiona los proyectos e infraestructura de OWASP. La comunidad OWASP está formada por empresas, organizaciones educativas y particulares de todo mundo. Juntos constituyen una comunidad de seguridad <a
href="http://www.dragonjar.org/tag/informatica" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Informática">informática</a> que trabaja para crear artículos, metodologías, documentación, <a
href="http://www.dragonjar.org/tag/herramientas" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Herramientas">herramientas</a> y tecnologías que se liberan y pueden ser usadas gratuitamente por cualquiera.<br
/> Por último y unos de mis favoritos es el Top 10 del 2010 que saca OWASP encontramos:</p><ol><li> Inyecciones: Vulnerabilidades de inyección de código, desde <a
href="http://www.dragonjar.org/tag/sql" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con SQL">SQL</a> hasta comandos del <a
href="http://www.dragonjar.org/tag/sistema" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con sistema">sistema</a>.</li><li> Cross-site Scripting: Una de las vulnerabilidades más extendidas y a la par subestimada.</li><li> Gestión defectuosa de sesiones y autenticación: Comprende los errores y fallos en las funciones de gestión de sesiones y autenticación.</li><li> Referencias directas a objetos inseguras: Errores al exponer partes privadas o internas de una aplicación sin control y accesibles públicamente.</li><li> Cross-site Request Forgery.: Vulnerabilidad consistente en el desencadenamiento de acciones legitimas por parte un usuario autenticado, de manera inadvertida por este último y bajo el control de un atacante.</li><li> Ausencia de, o mala, configuración de seguridad.: Más que un error en el código se trata de la falta o mala configuración de seguridad de todo el conjunto de elementos que comprende el despliegue de una aplicación <a
href="http://www.dragonjar.org/tag/web" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Web">web</a>, desde la misma aplicación hasta la configuración del sistema operativo o el servidor <a
href="http://www.dragonjar.org/tag/web" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Web">web</a>.</li><li> Almacenamiento con cifrado inseguro: Referida a la ausencia o mal uso de los sistemas de cifrado en relación a los datos almacenados o manejados por la aplicación.</li><li> Falta de restricciones en accesos por URL: Falta de validación en el procesamiento de URLs que podrían ser usadas para invocar recursos sin los derechos apropiados o páginas ocultas.</li><li> Protección insuficiente de la capa de transporte: Relacionada con A7 pero orientada a la protección del tráfico de red. Elección de un cifrado débil o mala gestión de certificados.</li><li>Datos de redirecciones y destinos no validados: Errores en el tratamiento de redirecciones y uso de datos no confiables como destino.</li></ol><p>Bueno para finalizar quiero retar a los lectores que  utilicen las métricas provistas por OWASP y categoricen en cuál de las 10 posiciones de  vulnerabilidades se encuentran, y si su respuesta es ninguna le aconsejo que realice las pruebas con más detalle ya que los que estamos en el mundo de la seguridad  y el software sabemos que un producto no es 100% seguro, como lo hacemos ver.</p><p><strong>Pablo Andrés Garzón</strong><br
/> Estudiante de Maestría  en Dirección Estratégica en ingeniería de Software<br
/> Colombia</p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/curso-gratis-de-seguridad-y-redes-en-el-sena-virtual.xhtml" title="Curso Gratis de Seguridad y Redes en el Sena Virtual">Curso Gratis de Seguridad y Redes en el Sena Virtual</a></li><li><a
href="http://www.dragonjar.org/curso-en-el-sena-virtual-sobre-auditoria-en-seguridad.xhtml" title="Curso en el Sena Virtual sobre Auditoria en Seguridad">Curso en el Sena Virtual sobre Auditoria en Seguridad</a></li><li><a
href="http://www.dragonjar.org/101-libros-de-seguridad-informatica-gratis.xhtml" title="101 Libros de Seguridad Informática Gratis">101 Libros de Seguridad Informática Gratis</a></li><li><a
href="http://www.dragonjar.org/bugcon.xhtml" title="BugCON 2012">BugCON 2012</a></li><li><a
href="http://www.dragonjar.org/cursos-gratis-de-seguridad-informatica-online.xhtml" title="Cursos Gratis de Seguridad Informática Online">Cursos Gratis de Seguridad Informática Online</a></li><li><a
href="http://www.dragonjar.org/curso-gratuito-de-ethical-hacking-presencial-y-online.xhtml" title="Curso Gratuito de Ethical Hacking &#8211; Presencial y Online">Curso Gratuito de Ethical Hacking &#8211; Presencial y Online</a></li><li><a
href="http://www.dragonjar.org/podcast-y-video-podcast-de-seguridad-informatica-en-espanol.xhtml" title="Podcast y Video Podcast de Seguridad Informática en Español">Podcast y Video Podcast de Seguridad Informática en Español</a></li><li><a
href="http://www.dragonjar.org/backtrack-5.xhtml" title="BackTrack 5">BackTrack 5</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml/feed</wfw:commentRss> <slash:comments>29</slash:comments> </item> <item><title>¿Cómo se realiza un Pentest?</title><link>http://www.dragonjar.org/como-realizar-un-pentest.xhtml</link> <comments>http://www.dragonjar.org/como-realizar-un-pentest.xhtml#comments</comments> <pubDate>Mon, 19 Jul 2010 20:14:16 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Documentacion]]></category> <category><![CDATA[Pentest]]></category> <category><![CDATA[Auditoria]]></category> <category><![CDATA[diapositivas]]></category> <category><![CDATA[Framework]]></category> <category><![CDATA[ISO]]></category> <category><![CDATA[manual]]></category> <category><![CDATA[metodologías]]></category> <category><![CDATA[OSSTMM]]></category> <category><![CDATA[owasp]]></category> <category><![CDATA[Penetration Test]]></category> <category><![CDATA[Seguridad]]></category> <category><![CDATA[Test de Penetración]]></category> <category><![CDATA[Web]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=4683</guid> <description><![CDATA[Un Penetration Testing o Test de Penetración, es un procedimiento metodológico y sistemático en el que se simula un ataque real a una red o sistema, con el fin de descubrir y reparar sus problemas de seguridad, a continuación veremos la documentación mas recomendada para aprender a realizar correctamente un test de penetración. Existen diferentes [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2010/07/Pentest.jpg" width="240" title="¿Cómo se realiza un Pentest?" alt="Pentest ¿Cómo se realiza un Pentest?" /></p><p>Un Penetration Testing o <a
href="http://www.dragonjar.org/tag/test-de-penetracion" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Test de Penetración">Test de Penetración</a>, es un procedimiento metodológico y sistemático en el que se simula un ataque real a una red o <a
href="http://www.dragonjar.org/tag/sistema" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con sistema">sistema</a>, con el fin de descubrir y reparar sus problemas de <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a>, a continuación veremos la documentación mas recomendada para aprender a realizar correctamente un test de penetración.</p><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/07/Pentest.jpg" alt="Pentest ¿Cómo se realiza un Pentest?"  title="¿Cómo se realiza un Pentest?" /><span
id="more-4683"></span></p><p>Existen diferentes metodologías para realizar un test de penetración, una de las mas famosas por ser gratuita y abierta es la <a
href="http://www.dragonjar.org/tag/osstmm" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con OSSTMM">OSSTMM</a> (Open Source Security Testing Methodology <a
href="http://www.dragonjar.org/tag/manual" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con manual">Manual</a>) del instituto para la seguridad y las metodologías abiertas ISECOM, de la que <a
href="http://www.dragonjar.org/osstmm-cerca-oficialmente-aceptada-iso.xhtml">hemos hablado</a> ya <a
href="http://www.dragonjar.org/osstmm-manual-de-la-metodologia-abierta-de-testeo-de-seguridad.xhtml">varias veces en nuestra comunidad</a>, pero no solo de OSSTMM vive el pentester, también existen otras herramientas como <a
href="http://www.dragonjar.org/owasp-testing-guide-3-0-en-espanol.xhtml">la Guía de pruebas OWASP</a>, que esta enfocada a la auditoria de aplicaciones <a
href="http://www.dragonjar.org/tag/web" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Web">web</a> o <a
href="http://www.oissg.org/wiki/index.php?title=ISAAF-PENETRATION_TESTING_FRAMEWORK">ISSAF (Information Systems Security Assassment Framework)</a> o el <a
href="http://www.vulnerabilityassessment.co.uk/Penetration%20Test.html">Penetration Testing Framework de  Vulnerability Assessment</a> que ademas de mostrarnos la metodología a seguir, nos sugieren herramientas para realizar cada una de las etapas del <a
href="http://www.dragonjar.org/tag/pentest" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Pentest">Pentest</a>.</p><p>Para terminar, les dejo las diapositivas utilizadas por <a
href="https://twitter.com/aramosf">Alejandro Ramos de SbD</a>, para dictar su charla sobre Pentest en el <a
href="http://www.securitybydefault.com/2010/07/curso-de-verano-valencia-2010.html">Curso de Verano sobre Seguridad Informática que realizó hace poco en Valencia, España</a>; Me gustaron mucho por que logró resumir en estos slides, todo el proceso que se lleva a cabo durante un pentest, de forma bastante gráfica y fácil de entender.</p><p
style="text-align: center;"><object
id="__sse4723237" classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="425" height="355" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param
name="allowFullScreen" value="true" /><param
name="allowScriptAccess" value="always" /><param
name="src" value="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=pentest-cursodeverano-valencia2010-100709173623-phpapp02&amp;stripped_title=pentest-curso-de-verano-valencia-2010" /><param
name="name" value="__sse4723237" /><param
name="allowfullscreen" value="true" /><embed
id="__sse4723237" type="application/x-shockwave-flash" width="425" height="355" src="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=pentest-cursodeverano-valencia2010-100709173623-phpapp02&amp;stripped_title=pentest-curso-de-verano-valencia-2010" name="__sse4723237" allowscriptaccess="always" allowfullscreen="true"></embed></object></p><p>Espero que con esta documentación que les dejo, tengan mas claro como se lleva a cabo un Test de Penetración.</p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/osstmm-cerca-oficialmente-aceptada-iso.xhtml" title="OSSTMM cerca de ser oficialmente aceptada por la ISO">OSSTMM cerca de ser oficialmente aceptada por la ISO</a></li><li><a
href="http://www.dragonjar.org/wireshark-portable.xhtml" title="Wireshark Portable">Wireshark Portable</a></li><li><a
href="http://www.dragonjar.org/top-10-fallos-de-seguridad-en-aplicaciones-web.xhtml" title="TOP 10 Fallos de Seguridad en Aplicaciones Web">TOP 10 Fallos de Seguridad en Aplicaciones Web</a></li><li><a
href="http://www.dragonjar.org/charla-de-seguridad-web-gratuita-barcelona-espana.xhtml" title="Charla de Seguridad Web Gratuita &#8211; Barcelona España ">Charla de Seguridad Web Gratuita &#8211; Barcelona España </a></li><li><a
href="http://www.dragonjar.org/curso-gratis-de-seguridad-y-redes-en-el-sena-virtual.xhtml" title="Curso Gratis de Seguridad y Redes en el Sena Virtual">Curso Gratis de Seguridad y Redes en el Sena Virtual</a></li><li><a
href="http://www.dragonjar.org/guia-oficial-de-seguridad-en-facebook.xhtml" title="Guía oficial de seguridad en Facebook ">Guía oficial de seguridad en Facebook </a></li><li><a
href="http://www.dragonjar.org/laboratorio-practico-de-auditoria-y-pentest.xhtml" title="Laboratorio Práctico de Auditoria y Pentest">Laboratorio Práctico de Auditoria y Pentest</a></li><li><a
href="http://www.dragonjar.org/presentacion-conceptos-basicos-seguridad-web.xhtml" title="Presentación de conceptos básicos en Seguridad Web">Presentación de conceptos básicos en Seguridad Web</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/como-realizar-un-pentest.xhtml/feed</wfw:commentRss> <slash:comments>8</slash:comments> </item> <item><title>OSSTMM cerca de ser oficialmente aceptada por la ISO</title><link>http://www.dragonjar.org/osstmm-cerca-oficialmente-aceptada-iso.xhtml</link> <comments>http://www.dragonjar.org/osstmm-cerca-oficialmente-aceptada-iso.xhtml#comments</comments> <pubDate>Sat, 22 May 2010 01:37:18 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Documentacion]]></category> <category><![CDATA[Noticias Seguridad]]></category> <category><![CDATA[Auditoria]]></category> <category><![CDATA[Español]]></category> <category><![CDATA[ISO]]></category> <category><![CDATA[manual]]></category> <category><![CDATA[Oficial]]></category> <category><![CDATA[OSSTMM]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=4360</guid> <description><![CDATA[OSSTMM, el manual de metodología abierta de testeo de seguridad, esta cerca de convertirse en el nuevo &#8220;ISO Hacking Standard&#8220;, después que organizaciones de todo el mundo se reunieran en malasia para hablar sobre esta metodología para realizar un completo testeo de seguridad. En estos momentos la OSSTMM (que anda por su versión 3 beta) [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2010/06/Dqu0n.jpg" width="240" title="OSSTMM cerca de ser oficialmente aceptada por la ISO" alt="Dqu0n OSSTMM cerca de ser oficialmente aceptada por la ISO" /></p><p><a
title="Enlace permanente a OSSTMM, Manual de la  Metodología Abierta de Testeo de Seguridad" rel="bookmark" href="../osstmm-manual-de-la-metodologia-abierta-de-testeo-de-seguridad.xhtml">OSSTMM, el manual de metodología abierta de testeo de seguridad</a>, esta cerca de convertirse en el nuevo &#8220;<em><a
href="http://www.dragonjar.org/tag/iso" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con ISO">ISO</a> Hacking Standard</em>&#8220;, después que organizaciones de todo el mundo se reunieran en malasia para hablar sobre esta metodología para realizar un completo testeo de <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a>.</p><p
style="text-align: center;"><img
class="alignnone" title="OSSTMM ISO" src="http://i.imgur.com/Dqu0n.jpg" alt="Dqu0n OSSTMM cerca de ser oficialmente aceptada por la ISO" width="208" height="223" /></p><p>En estos momentos la <a
href="http://www.dragonjar.org/tag/osstmm" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con OSSTMM">OSSTMM</a> (<a
href="http://www.isecom.org/osstmm/">que anda por su versión 3 beta</a>) se esta reescribiendo con las normas de la ISO para que sea finalmente aprobada, lo que ayudará a mejorar la seguridad en general, ya que se podrá exigir el cumplimiento de esta metodología en auditorias para <a
href="http://www.dragonjar.org/tag/empresas" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Empresas">empresas</a> o gobiernos, garantizando de esta forma la calidad del trabajo realizado. <span
id="more-4360"></span></p><p>De momento la versión 3 del OSSTMM está disponible para unos pocos afortunados, <a
href="http://www.dragonjar.org/osstmm-manual-de-la-metodologia-abierta-de-testeo-de-seguridad.xhtml">pero podemos descargar la versión 2.1 de esta estupenda metodología y ademas en español, desde el siguiente enlace</a>.</p><p><strong>Mas Información:</strong><br
/> <a
href="http://seclists.org/bugtraq/2010/May/161">The New ISO Hacking Standard</a></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/como-realizar-un-pentest.xhtml" title="¿Cómo se realiza un Pentest?">¿Cómo se realiza un Pentest?</a></li><li><a
href="http://www.dragonjar.org/dominando-el-metasploit-framework.xhtml" title="Dominando el Metasploit Framework">Dominando el Metasploit Framework</a></li><li><a
href="http://www.dragonjar.org/documental-sobre-arduino-en-espanol.xhtml" title="Documental sobre Arduino en Español">Documental sobre Arduino en Español</a></li><li><a
href="http://www.dragonjar.org/manual-de-metasploit-framework-en-espanol.xhtml" title="Manual de Metasploit Framework en Español">Manual de Metasploit Framework en Español</a></li><li><a
href="http://www.dragonjar.org/descargar-windows-7-release-candidate-1.xhtml" title="Descargar Windows 7 Release Candidate 1">Descargar Windows 7 Release Candidate 1</a></li><li><a
href="http://www.dragonjar.org/nueva-version-del-caine-livecd-para-informatica-forense.xhtml" title="Nueva Versión del CAINE, LiveCD para Informática Forense ">Nueva Versión del CAINE, LiveCD para Informática Forense </a></li><li><a
href="http://www.dragonjar.org/el-libro-de-nmap.xhtml" title="El Libro de NMap">El Libro de NMap</a></li><li><a
href="http://www.dragonjar.org/descarga-wordpress-27-final.xhtml" title="Descarga WordPress 2.7 con Manual">Descarga WordPress 2.7 con Manual</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/osstmm-cerca-oficialmente-aceptada-iso.xhtml/feed</wfw:commentRss> <slash:comments>7</slash:comments> </item> <item><title>Wireshark Portable</title><link>http://www.dragonjar.org/wireshark-portable.xhtml</link> <comments>http://www.dragonjar.org/wireshark-portable.xhtml#comments</comments> <pubDate>Thu, 13 May 2010 01:34:31 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Herramientas Seguridad]]></category> <category><![CDATA[Auditoria]]></category> <category><![CDATA[Ejecutables]]></category> <category><![CDATA[Herramientas]]></category> <category><![CDATA[Memoria]]></category> <category><![CDATA[Portable]]></category> <category><![CDATA[Seguridad]]></category> <category><![CDATA[Test de Penetración]]></category> <category><![CDATA[USB]]></category> <category><![CDATA[Windows]]></category> <category><![CDATA[Wireshark]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=4253</guid> <description><![CDATA[Wireshark es una de esas herramientas que no pueden faltar a la hora de realizar un test de penetración, ya que mayoría de veces por las redes que se analizan pasan una gran cantidad de datos sin cifrar que ponen en riesgo la seguridad de la organización. El problema es que para utilizar Wireshark, es [...]]]></description> <content:encoded><![CDATA[<p><a
href="http://www.dragonjar.org/tag/wireshark" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Wireshark">Wireshark</a> es una de esas <a
href="http://www.dragonjar.org/tag/herramientas" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Herramientas">herramientas</a> que no pueden faltar a la hora de realizar un <a
href="http://www.dragonjar.org/tag/test-de-penetracion" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Test de Penetración">test de penetración</a>, ya que mayoría de veces por las redes que se analizan pasan una gran cantidad de datos sin cifrar que  ponen en riesgo la <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a> de la organización.</p><p
style="text-align: center;"><img
class="alignnone" title="Wireshark Portable" src="http://img248.imageshack.us/img248/6830/wireshark.jpg" alt="wireshark Wireshark Portable" width="333" height="152" /></p><p>El problema es que para utilizar Wireshark, es necesario instalar las librerías Wincap, lo cual necesariamente deja un rastro en el equipo utilizado, algo nada recomendable y algunas veces prohibido en este tipo de auditorias.<span
id="more-4253"></span></p><p>Existe una version <a
href="http://wiki.wireshark.org/WiresharkPortable">portable de Wireshark</a>, pero lo que hace es instalar las librerias Wincap y luego cuando se cierra, las desinstala, lo que claramente deja rastros en el equipo utilizado; Afortunadamente Adrián Puente, Ingeniero en Seguridad de sm4rt security services realizo una version de Wireshark realmente <a
href="http://www.dragonjar.org/tag/portable" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Portable">portable</a>, la cual no necesita instalar las librerias Wincap, se ejecuta sin problemas desde una <a
href="http://www.dragonjar.org/tag/memoria" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Memoria">memoria</a> <a
href="http://www.dragonjar.org/tag/usb" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con USB">USB</a> y deja la menor cantidad de rastro posible en la maquina.</p><p>Aunque cuenta con una versión un poco viejita de Wireshack, se puede modificar sin problemas para que corra con versiones mas actuales, solo reemplazando los <a
href="http://www.dragonjar.org/tag/ejecutables" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Ejecutables">ejecutables</a> de la aplicación.</p><h2 style="text-align: center;"><a
href="http://www.4shared.com/file/mmZKIMEK/Wireshark_Portable.html">Descargar Wireshark Portable para Windows</a></h2><p><strong>Mas Información:</strong><br
/> <a
href="http://hackarandas.com/blog/2009/10/08/truly-portable-wireshark/">Truly Portable Wireshark</a></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/multiples-distribuciones-de-seguridad-en-tu-usb-con-katana.xhtml" title="Katana 2.0 Múltiples Distribuciones de Seguridad en tu USB">Katana 2.0 Múltiples Distribuciones de Seguridad en tu USB</a></li><li><a
href="http://www.dragonjar.org/backtrack-portable.xhtml" title="BackTrack Portable">BackTrack Portable</a></li><li><a
href="http://www.dragonjar.org/como-realizar-un-pentest.xhtml" title="¿Cómo se realiza un Pentest?">¿Cómo se realiza un Pentest?</a></li><li><a
href="http://www.dragonjar.org/laboratorios-de-seguridad-informatica.xhtml" title="Laboratorios de Seguridad Informática">Laboratorios de Seguridad Informática</a></li><li><a
href="http://www.dragonjar.org/curso-gratis-de-seguridad-y-redes-en-el-sena-virtual.xhtml" title="Curso Gratis de Seguridad y Redes en el Sena Virtual">Curso Gratis de Seguridad y Redes en el Sena Virtual</a></li><li><a
href="http://www.dragonjar.org/winautopwn-ataques-automaticos-de-entornos-windows.xhtml" title="winAUTOPWN &#8211; Ataques automáticos de entornos Windows">winAUTOPWN &#8211; Ataques automáticos de entornos Windows</a></li><li><a
href="http://www.dragonjar.org/hackarmoury-herramientas-de-seguridad-siempre-disponibles.xhtml" title="HackArmoury herramientas de seguridad siempre disponibles">HackArmoury herramientas de seguridad siempre disponibles</a></li><li><a
href="http://www.dragonjar.org/nuestros-retos-forenses.xhtml" title="Nuestros Retos Forenses">Nuestros Retos Forenses</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/wireshark-portable.xhtml/feed</wfw:commentRss> <slash:comments>9</slash:comments> </item> <item><title>Multiples Vulnerabilidades en SMF</title><link>http://www.dragonjar.org/multiples-vulnerabilidades-smf.xhtml</link> <comments>http://www.dragonjar.org/multiples-vulnerabilidades-smf.xhtml#comments</comments> <pubDate>Wed, 02 Dec 2009 16:45:13 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Seguridad Web]]></category> <category><![CDATA[Auditoria]]></category> <category><![CDATA[Ejecución]]></category> <category><![CDATA[Hacker]]></category> <category><![CDATA[SMF]]></category> <category><![CDATA[Vulnerabilidad]]></category> <category><![CDATA[Vulnerabilidades]]></category> <category><![CDATA[Web]]></category> <category><![CDATA[XSS]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=3445</guid> <description><![CDATA[En el foro ElHacker.net sacaron adelante un proyecto destinado a realizar auditorías de seguridad a nivel WEB sobre el popular software de foros SMF 2.0 (Simple Machines Forum) con la finalidad de que sus desarrolladores puedan crear cada día un software mas robusto y seguro, esta auditorio dio como resultado mas de 40 fallos de [...]]]></description> <content:encoded><![CDATA[<p>En el foro ElHacker.net sacaron adelante un proyecto destinado a realizar auditorías de <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a> a nivel <a
href="http://www.dragonjar.org/tag/web" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Web">WEB</a> sobre el popular <a
href="http://www.dragonjar.org/tag/software" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Software">software</a> de foros <a
href="http://www.dragonjar.org/tag/smf" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con SMF">SMF</a> 2.0 (Simple Machines Forum) con la finalidad de que sus desarrolladores puedan crear cada día un software mas robusto y seguro, esta auditorio dio como resultado mas de <a
href="http://code.google.com/p/smf2-review/issues/list">40 fallos de seguridad encontrados</a>, un <a
href="http://foro.elhacker.net/nivel_web/backdoor_nativo_en_smf_20-t272107.0.html">posible backdoor</a> que los responsables de SMF tenían en el código.</p><p
style="text-align: center;"><img
class="alignnone" title="SMF Vulnerabilidad" src="http://farm3.static.flickr.com/2522/4152538793_bef8159247_o.jpg" alt="4152538793 bef8159247 o Multiples Vulnerabilidades en SMF" width="500" height="72" /></p><p>Entre los fallos encontrados existen 3 con peligrosidad alta (uno de ellos permite <a
href="http://www.dragonjar.org/tag/ejecucion" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Ejecución">ejecución</a> remota de código), 14 con un nivel de peligro medio (en su mayoría ataques del tipo <a
href="http://www.dragonjar.org/tag/xss" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con XSS">XSS</a>) y en resto de los fallos tienen un nivel de peligrosidad bajo o nulo.<span
id="more-3445"></span></p><p>Desde la comunidad DragonJAR enviamos un saludo a los integrantes del equipo <a
href="http://twitter.com/simpleaudit">SimpleAudit</a> no solo por los fallos encontrados, sino por la publicación responsable de ellos, esperando que <a
href="http://www.simplemachines.org/community/index.php?topic=351341.0">SMF publicara una versión parcheada</a> de su software para hacer el <a
href="http://seclists.org/fulldisclosure/2009/Dec/24">Full Disclosure</a>.</p><p>Cada uno de los fallos encontrados en SMF han sido publicados y explicados <a
href="http://foro.elhacker.net/nivel_web/auditoria_de_seguridad_hacia_simple_machines_forum_20-t271199.0.html">en el foro de ElHacker.net</a> por <a
href="http://twitter.com/WHK_">WHK</a>, ademas en nuestro idioma.</p><p><strong>Mas Información:</strong><br
/> <a
href="http://labs.elhacker.net/simpleaudit">Pagina del Proyecto</a><br
/> <a
href="http://foro.elhacker.net/nivel_web/auditoria_de_seguridad_hacia_simple_machines_forum_20-t271199.0.html">Anuncio en el Foro</a><br
/> <a
href="http://seclists.org/fulldisclosure/2009/Dec/24">Full Disclosure</a></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/presentacion-conceptos-basicos-seguridad-web.xhtml" title="Presentación de conceptos básicos en Seguridad Web">Presentación de conceptos básicos en Seguridad Web</a></li><li><a
href="http://www.dragonjar.org/curso-gratis-desarrollo-seguro-aplicaciones-web-google.xhtml" title="Curso sobre desarrollo seguro de aplicaciones web por Google">Curso sobre desarrollo seguro de aplicaciones web por Google</a></li><li><a
href="http://www.dragonjar.org/x5s-encuentra-fallos-xss-lfi-y-rfi-facilmente.xhtml" title="X5S &#8211; Encuentra fallos XSS, LFI y RFI fácilmente">X5S &#8211; Encuentra fallos XSS, LFI y RFI fácilmente</a></li><li><a
href="http://www.dragonjar.org/revisa-la-seguridad-de-tu-sitio-web-gratis.xhtml" title="Revisa la seguridad de tu sitio web Gratis">Revisa la seguridad de tu sitio web Gratis</a></li><li><a
href="http://www.dragonjar.org/top-10-fallos-de-seguridad-en-aplicaciones-web.xhtml" title="TOP 10 Fallos de Seguridad en Aplicaciones Web">TOP 10 Fallos de Seguridad en Aplicaciones Web</a></li><li><a
href="http://www.dragonjar.org/vulnerabilidad-xss-8-millones-aplicaciones-flash.xhtml" title="Vulnerabilidad de XSS en mas de 8 Millones de Sitios con Flash">Vulnerabilidad de XSS en mas de 8 Millones de Sitios con Flash</a></li><li><a
href="http://www.dragonjar.org/como-realizar-un-pentest.xhtml" title="¿Cómo se realiza un Pentest?">¿Cómo se realiza un Pentest?</a></li><li><a
href="http://www.dragonjar.org/webraider-explotacion-automatizada-de-aplicaciones-web.xhtml" title="WebRaider &#8211; Explotación automatizada de aplicaciones Web">WebRaider &#8211; Explotación automatizada de aplicaciones Web</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/multiples-vulnerabilidades-smf.xhtml/feed</wfw:commentRss> <slash:comments>2</slash:comments> </item> <item><title>¿Que Mirar Cuando Auditamos una Base de Datos Oracle?</title><link>http://www.dragonjar.org/lista-de-tareas-auditar-db-oracle.xhtml</link> <comments>http://www.dragonjar.org/lista-de-tareas-auditar-db-oracle.xhtml#comments</comments> <pubDate>Fri, 13 Nov 2009 08:39:23 +0000</pubDate> <dc:creator>D7n0s4ur70</dc:creator> <category><![CDATA[Artículos sobre seguridad]]></category> <category><![CDATA[Seguridad Web]]></category> <category><![CDATA[Auditoria]]></category> <category><![CDATA[Base de Datos]]></category> <category><![CDATA[Oracle]]></category> <category><![CDATA[Server]]></category> <category><![CDATA[sistema]]></category> <category><![CDATA[SQL]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=3336</guid> <description><![CDATA[Cuando se realiza una auditoria, siempre es recomendable seguir una serie de pasos para no pasar por algo ningún detalle que pueda resultar crucial para nuestra investigación, a continuación les dejo un pequeño listado de las cosas a las que debemos echarle una ojeada cuando auditamos una base de datos oracle. 1). Determinar si en [...]]]></description> <content:encoded><![CDATA[<p>Cuando se realiza una <a
href="http://www.dragonjar.org/tag/auditoria" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Auditoria">auditoria</a>, siempre es recomendable seguir una serie de pasos para no pasar por algo ningún detalle que pueda resultar crucial para nuestra investigación, a continuación les dejo un pequeño listado de las cosas a las que debemos echarle una ojeada cuando auditamos una <a
href="http://www.dragonjar.org/tag/base-de-datos" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Base de Datos">base de datos</a> <a
href="http://www.dragonjar.org/tag/oracle" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Oracle">oracle</a>.</p><p
style="text-align: center;"><img
src="http://farm3.static.flickr.com/2476/4100282916_b0e4fe2de0_o.jpg" alt="4100282916 b0e4fe2de0 o ¿Que Mirar Cuando Auditamos una Base de Datos Oracle?"  title="¿Que Mirar Cuando Auditamos una Base de Datos Oracle?" /></p><p><strong>1).</strong> Determinar si en la BD esta activo el modo de operación en ARCHIVELOG o NONARCHIVELOG. Si este no esta activo, la evidencia de ataque o cambios serán sobrescritos por un nuevo redo.</p><p>Se puede determinar realizando una sentencia <a
href="http://www.dragonjar.org/tag/sql" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con SQL">SQL</a> a la BD:</p><ul><li>SELECT VALUE V$PARAMETER WHERE FROM NAME=&#8217;archiv_log_start&#8217;;</li></ul><p><strong><span
id="more-3336"></span>2).</strong> Análisis de los Oracle Data Blocks, para determinar:</p><ul><li>Registros eliminados</li><li>Localizar bloques asignados a tablas (OBJETOS DE INTERÉS)</li><li>Seguimiento de Objetos creados y eliminados</li><li>Localización de tablas eliminadas</li><li>Localización de Funciones eliminadas</li></ul><p><strong>3).</strong> Obtención del SID de la BD</p><p><strong>4).</strong> Enumeración de usuarios</p><ul><li> SELECT USERID, ACTION#, RETURNCODE, TIMESTAMP# FROM SYS.AUD$;</li><li> SELECT USERID, COMMENT$TEXT FROM SYS.AUD$;</li></ul><p><strong>5).</strong> Consultar Ataques de Fuerza bruta o Diccionario a cuentas de usuario</p><ul><li>SQL&gt; SELECT USERID, ACTION#, RETURNCODE, TIMESTAMP# FROM SYS.AUD$;</li><li>SELECT NAME, LCOUNT FROM USER$ WHERE LCOUNT&gt;0;</li><li>SELECT NAME, LTIME FROM USER$ WHERE ASTATUS = 4;</li></ul><p><strong>6).</strong> Consulta de Ataques de Fuerza Bruta a la cuenta SYS</p><p><strong>7).</strong> Consulta de intentos del exploit AUTH_ALTER_SESSION</p><ul><li>SELECT USERID, ACTION#, RETURNCODE, TIMESTAMP# FROM SYS.AUD$;</li></ul><p><strong>8).</strong> Consulta de intentos de iniciar una sesiÛn la base de datos a travÈs de XML (XDB)</p><ul><li>SELECT USERID, ACTION#, RETURNCODE, TIMESTAMP# FROM SYS.AUD$;</li><li>SELECT COMMENT$TEXT FROM SYS.AUD$ WHERE USERID = &#8216;DBSNMP&#8217;;</li><li>SELECT TERMINAL,SPARE1,TIMESTAMP# FROM SYS.AUD$ WHERE USERID=&#8217;DBSNMP&#8217;;</li></ul><p><strong>9).</strong> Consulta si la Auditoria esta habilitada</p><ul><li> SELECT USER_ID, SESSION_ID, SAMPLE_TIME FROM SYS.WRH$_ACTIVE_SESSION_HISTORY ORDER BY SAMPLE_TIME;</li><li>SELECT USERID, ACTION#, RETURNCODE, TIMESTAMP# FROM SYS.AUD$;</li><li>SELECT USERID,ACTION#,TIMESTAMP#,LOGOFF$TIME FROM AUD$;</li></ul><p><strong>10).</strong> Consulta del archivo sqlnet.log,Agntsrvc.log, spfilesid.ora, o el init.ora todas las ubicaciones referentes a estos parámetros:</p><ul><li>audit_file_dest        &#8212;&#8212;-&gt; <a
href="http://www.dragonjar.org/tag/sistema" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con sistema">Sistema</a> de Auditoria (ORACLE_HOME/rdbms/audit)</li><li>background_dump_dest    &#8212;&#8212;-&gt; archivo alert.log y tracer de procesos ($ORACLE_HOME/admin/$ORACLE_SID/bdump)</li><li>core_dump_dest        &#8212;&#8212;-&gt; archivos Oracle core dump ($ORACLE_HOME/DBS/)</li><li>db_recovery_file_dest    &#8212;&#8212;-&gt; redo logs, flashback logs, y RMAN backups</li><li>user_dump_dest        &#8212;&#8212;-&gt; Archivos trace debuggin procesos/usuarios (/oracle/utrc)</li><li>utl_file_dir        &#8212;&#8212;-&gt; Especifica uno o m·s directorios que Oracle debe utilizar para PL/SQL archivos E/S.</li><li>control_files        &#8212;&#8212;-&gt; Especifica uno o varios nombres de archivos de control de Oracle</li><li>db_create_file_dest    &#8212;&#8212;-&gt; Especifica la ubicación predeterminada de archivos de datos administrados por Oracle.</li><li>db_create_online_log_dest_n&#8212;-&gt; Especifica la ubicación de los redo logs y file control</li><li>log_archive_dest    &#8212;&#8212;-&gt; Es aplicable solo si la BD esta en modo de ARCHIVELOG</li><li>log_archive_dest_n    &#8212;&#8212;-&gt; Define hasta 10 archivos de registros logs.</li></ul><p><strong>11).</strong> Consulta de archivos Log Listener (ORACLE_HOME/network/admin/listener.ora) (lsnrctl status me dara la ubicación actual)</p><p><strong>12).</strong> Revisión de los LOGS de sentencias(SQL $ORACLE_HOME/bin/LOGIN.SQL,$ORACLE_HOME/dbs/LOGIN.SQL,$ORACLE_HOME/SQLPlus/admin/glogin.sql)</p><p><strong>13).</strong> Consultando informacion de los inicios de Sesion:</p><ul><li>SELECT USER_ID, SESSION_ID, SAMPLE_TIME FROM SYS.WRH$_ACTIVE_SESSION_HISTORY</li></ul><p><strong>14).</strong> Consultar una lista de usuarios y roles, usuarios con función de DBA, para buscar inconsistencias,o usuarios creados por un atacante y la generación de contraseñas fuertes con la validación de los hash, cuentas bloqueadas, tiempos de password</p><ul><li>SELECT USER#, NAME, ASTATUS, PASSWORD, CTIME, PTIME, LTIME FROM SYS.USER$ WHERE TYPE#=1;</li><li>SELECT U.NAME AS &#8220;GRANTEE&#8221;, U2.NAME AS &#8220;ROLE&#8221; FROM SYS.USER$ U,SYS.USER$ U2, SYS.SYSAUTH$ A WHERE U.USER# = A.GRANTEE# AND PRIVILEGE# = U2.USER#;</li></ul><p><strong>15).</strong> Consultar una lista de objetos y privilegios en el sistema</p><ul><li>SELECT U.NAME AS &#8220;GRANTEE&#8221;, P.NAME AS &#8220;PRIVILEGE&#8221;, U2.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;OBJECT&#8221; FROM SYS.USER$ U, SYS.USER$ U2,SYS.TABLE_PRIVILEGE_MAP P, SYS.OBJ$ O, SYS.OBJAUTH$ A WHERE U.USER# =A.GRANTEE# AND A.OBJ# = O.OBJ# AND P.PRIVILEGE = A.PRIVILEGE# AND O.OWNER#=U2.USER#;</li><li>SQL&gt; SELECT OBJ#, OWNER#, NAME, TYPE#, CTIME, MTIME, STIME FROM SYS.OBJ$ ORDER BY CTIME ASC;</li></ul><p><strong>16).</strong> Consulta de tablas eliminadas</p><ul><li>SELECT U.NAME, R.ORIGINAL_NAME, R.OBJ#, R.DROPTIME, R.DROPSCN FROM SYS.RECYCLEBIN$ R, SYS.USER$ U WHERE R.OWNER#=U.USER#;</li></ul><p><strong>17).</strong> Consulta de Directorios, archivos datos, archivos externos, tablas externas, buscando elementos perdidos o ubicados en sitios diferentes por el atacante.</p><ul><li>SELECT T.NAME AS &#8220;TABLESPACE&#8221;, D.NAME AS &#8220;FILNAME&#8221; FROM V$DATAFILE D, TS$ T WHERE T.TS#=D.TS#;<br
/> SELECT U.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;DIRECTORY&#8221;, D.OS_PATH AS &#8220;PATH&#8221; FROM SYS.OBJ$ O, SYS.USER$ U, SYS.DIR$ D WHERE U.USER#=O.OWNER# AND O.OBJ#=D.OBJ#;</li><li>SELECT O.NAME, D.DEFAULT_DIR FROM SYS.OBJ$ O, SYS.EXTERNAL_TAB$ D WHERE D.OBJ# = O.OBJ#;</li></ul><p><strong>18).</strong> El Monitor del Sistema (SMON) MON_MOD$ Table</p><ul><li>SELECT U.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;OBJECT&#8221;, M.OBJ#, M.INSERTS,M.UPDATES, M.DELETES, M.TIMESTAMP FROM SYS.MON_MODS$ M, SYS.USER$ U,SYS.OBJ$ O WHERE O.OBJ#=M.OBJ# AND U.USER#=O.OWNER#;</li></ul><p><strong>19).</strong> Revision de Triggers al encendido, apagado, inicio y terminacion de sesion</p><ul><li>SELECT U.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;ENABLED_TRIGGER_NAME&#8221;,DECODE(T.TYPE#, 0, &#8216;BEFORE&#8217;,2, &#8216;AFTER&#8217;,'NOTSET&#8217;) AS &#8220;WHEN&#8221; FROM SYS.OBJ$ O, SYS.TRIGGER$ T, SYS.USER$ U WHERE O.OBJ#=T.OBJ# AND O.OWNER# = U.USER# AND ENABLED=1;</li><li>SELECT U.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;ENABLED_TRIGGER_NAME&#8221; FROM SYS.OBJ$ O, SYS.TRIGGER$ T, SYS.USER$ U WHERE O.OBJ#=T.OBJ# AND O.OWNER# = U.USER# AND ENABLED=1 AND BITAND(T.SYS_EVTS,1) = 1;</li><li>SELECT U.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;ENABLED_TRIGGER_NAME&#8221; FROM SYS.OBJ$ O, SYS.TRIGGER$ T, SYS.USER$ U WHERE O.OBJ#=T.OBJ# AND O.OWNER# = U.USER# AND ENABLED=1 AND BITAND(T.SYS_EVTS,2) = 2;</li><li>SELECT U.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;ENABLED_TRIGGER_NAME&#8221; FROM SYS.OBJ$ O, SYS.TRIGGER$ T, SYS.USER$ U WHERE O.OBJ#=T.OBJ# AND O.OWNER# = U.USER# AND ENABLED=1 AND BITAND(T.SYS_EVTS,8) = 8;</li><li>SELECT U.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;ENABLED_TRIGGER_NAME&#8221; FROM SYS.OBJ$ O, SYS.TRIGGER$ T, SYS.USER$ U WHERE O.OBJ#=T.OBJ# AND O.OWNER# = U.USER# AND ENABLED=1 AND BITAND(T.SYS_EVTS,16) = 16;</li></ul><p><strong>20).</strong> Consulta de librerias, que puedan estar ejecutando codigo arbitrario(malicioso)</p><ul><li>SELECT U.NAME AS &#8220;OWNER&#8221;, O.NAME AS &#8220;LIBRARY&#8221;, L.FILESPEC AS &#8220;PATH&#8221; FROM SYS.LIBRARY$ L, SYS.USER$ U, SYS.OBJ$ O WHERE O.OBJ#=L.OBJ# AND O.OWNER#=U.USER#;</li></ul><p><strong>21).</strong> Consultas de FlashBack (nuevos privilegios, derechos asignados, nuevos objetos, objetos eliminados) entre la tabla actual y la anterior en un tiempo determinado.</p><ul><li>SELECT GRANTEE#, PRIVILEGE# FROM SYS.SYSAUTH$ MINUS SELECT GRANTEE#, PRIVILEGE# FROM SYS.SYSAUTH$ AS OF TIMESTAMP(SYSDATE &#8211; INTERVAL &#8217;3600&#8242; MINUTE);</li><li>SELECT NAME FROM SYS.OBJ$ MINUS SELECT NAME FROM SYS.OBJ$ AS OF TIMESTAMP(SYSDATE &#8211; INTERVAL &#8217;156&#8242; MINUTE);</li><li>SELECT NAME FROM SYS.OBJ$ AS OF TIMESTAMP(SYSDATE &#8211; INTERVAL &#8217;156&#8242; MINUTE) MINUS SELECT NAME FROM SYS.OBJ$;</li></ul><p><strong>22).</strong> Consulta de las tablas RECYLEBIN$ y OBJ$</p><ul><li>SQL&gt; SELECT MTIME, NAME, OWNER#, OBJ# FROM SYS.OBJ$ WHERE NAME LIKE &#8216;BIN$%&#8217;;</li></ul><p><strong>23).</strong> Consultas la Administracion automatica Deshacer ( UNDOTBS01.DBF)</p><ul><li>SELECT SEGMENT_NAME,HEADER_FILE,HEADER_BLOCK,EXTENTS,BLOCKS FROM DBA_SEGMENTS WHERE SEGMENT_NAME LIKE &#8216;_SYSSMU%$&#8217;;</li></ul><p><strong>24).</strong> Consulta de los logs del Apache (Oracle Application <a
href="http://www.dragonjar.org/tag/server" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Server">Server</a>)</p><p><strong>25). </strong>¿faltó algo? háznoslo saber en los comentarios.</p><p><strong>Actualizado:</strong><br
/> El usuario coco, <a
href="http://www.megaupload.com/?d=A7ATMXMD">nos comparte una serie de scripts que utiliza en su trabajo para auditar su base de datos oracle</a>, puedes basarte en ellos para auditar tu propia DB de oracle.</p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/seguridad-informatica-un-reto-para-la-ingenieria-del-software-o-una-necesidad.xhtml" title="Seguridad Informática, un reto para la Ingeniería del Software o una necesidad">Seguridad Informática, un reto para la Ingeniería del Software o una necesidad</a></li><li><a
href="http://www.dragonjar.org/nueva-clase-de-vulnerabilidad-en-bases-de-datos-sql.xhtml" title="Nueva Clase de Vulnerabilidad en Bases de Datos SQL">Nueva Clase de Vulnerabilidad en Bases de Datos SQL</a></li><li><a
href="http://www.dragonjar.org/curso-gratis-de-seguridad-y-redes-en-el-sena-virtual.xhtml" title="Curso Gratis de Seguridad y Redes en el Sena Virtual">Curso Gratis de Seguridad y Redes en el Sena Virtual</a></li><li><a
href="http://www.dragonjar.org/wifiway-2-0-1.xhtml" title="WifiWay 2.0.3 FINAL">WifiWay 2.0.3 FINAL</a></li><li><a
href="http://www.dragonjar.org/laboratorio-practico-de-auditoria-y-pentest.xhtml" title="Laboratorio Práctico de Auditoria y Pentest">Laboratorio Práctico de Auditoria y Pentest</a></li><li><a
href="http://www.dragonjar.org/presentacion-conceptos-basicos-seguridad-web.xhtml" title="Presentación de conceptos básicos en Seguridad Web">Presentación de conceptos básicos en Seguridad Web</a></li><li><a
href="http://www.dragonjar.org/dll-hijacking-con-metasploit.xhtml" title="DLL Hijacking con Metasploit">DLL Hijacking con Metasploit</a></li><li><a
href="http://www.dragonjar.org/repositorio-con-herramientas-de-seguridad.xhtml" title="Repositorio con Herramientas de Seguridad">Repositorio con Herramientas de Seguridad</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/lista-de-tareas-auditar-db-oracle.xhtml/feed</wfw:commentRss> <slash:comments>6</slash:comments> </item> <item><title>Bug en el modulo Quick Question de Joomla</title><link>http://www.dragonjar.org/bug-quick-question-joomla.xhtml</link> <comments>http://www.dragonjar.org/bug-quick-question-joomla.xhtml#comments</comments> <pubDate>Sun, 30 Aug 2009 06:23:34 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[General]]></category> <category><![CDATA[Auditoria]]></category> <category><![CDATA[Bug]]></category> <category><![CDATA[Joomla]]></category> <category><![CDATA[XSS]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=3038</guid> <description><![CDATA[Gracias a PwnTnT en el foro me entero que el Centro de Estudios Superiores en Alta Tecnología en México realizo una especie de auditoria en el modulo Quick Question de Joomla encontrando mas de 7 fallos de seguridad en el mismo. Algunas de las vulnerabilidades encontradas en este modulo de joomla son: Log&#8217;s Poisoning Massive [...]]]></description> <content:encoded><![CDATA[<p>Gracias a <a
rel="nofollow" href="http://comunidad.dragonjar.org/members/pwntnt/">PwnTnT</a> en el foro me entero que el <a
onclick="pageTracker._trackPageview ('/salientes/http_anonym_url_com_go_php_to_http_www_ccat_edu_mx');" rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.ccat.edu.mx" target="_blank">Centro de Estudios Superiores en Alta Tecnología</a> en México realizo una especie de <a
href="http://www.dragonjar.org/tag/auditoria" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Auditoria">auditoria</a> en el modulo Quick Question de <a
href="http://www.dragonjar.org/tag/joomla" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Joomla">Joomla</a> encontrando mas de 7 fallos de <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a> en el mismo.</p><p
style="text-align: center;"><img
class="alignnone" src="http://img17.imageshack.us/img17/9471/joomlalogo.png" alt="joomlalogo Bug en el modulo Quick Question de Joomla" width="300" height="205" title="Bug en el modulo Quick Question de Joomla" /></p><p>Algunas de las <a
href="http://www.dragonjar.org/tag/vulnerabilidades" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Vulnerabilidades">vulnerabilidades</a> encontradas en este modulo de joomla son:</p><ol><li> Log&#8217;s Poisoning</li><li> Massive Mail Sending</li><li> Visible Log&#8217;s</li><li> <a
href="http://www.dragonjar.org/tag/xss" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con XSS">XSS</a></li><li> Email Bombing</li><li> LFI</li><li> y muchas mas</li></ol><p><span
id="more-3038"></span>Podemos ver un vídeo donde se explota algunas de las vulnerabilidades de este modulo de Joomla</p><p
align="center"><object
classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="425" height="344" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param
name="allowFullScreen" value="true" /><param
name="allowscriptaccess" value="always" /><param
name="src" value="http://www.youtube.com/v/o3th4dZLX9k&amp;hl=es&amp;fs=1" /><param
name="allowfullscreen" value="true" /><embed
type="application/x-shockwave-flash" width="425" height="344" src="http://www.youtube.com/v/o3th4dZLX9k&amp;hl=es&amp;fs=1" allowscriptaccess="always" allowfullscreen="true"></embed></object></p><p>La misma gente del <a
onclick="pageTracker._trackPageview ('/salientes/http_anonym_url_com_go_php_to_http_www_ccat_edu_mx');" rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.ccat.edu.mx" target="_blank">Centro de Estudios Superiores en Alta Tecnologia</a> ha publicado un parche temporal para solucionar estos fallos de seguridad, solo es necesario crear .htacces en la carpeta donde se ubica el archivo quickQuestionLog.txt, con el siguiente contenido:</p><p><code>RewriteCond %{REQUEST_URI} ^(quickQuestionLog.txt) [NC]<br
/> RewriteRule ^.*$ - [F,L]</code></p><p>y colocar el siguiente código al inicio del archivo mod_quick_question_sendform.php:</p><p><code>foreach($_REQUEST as $key =&gt; $value) $_REQUEST[$key] = htmlentities($value);</code></p><p>Puedes <a
href="http://www.ccat.edu.mx/advisors/advisor2/poc.rar">descargar una prueba de concepto y el full advisory de aqui</a>.</p><p><strong>Mas Información:</strong><br
/> <a
href="http://www.ccat.edu.mx/index.php?option=com_content&amp;view=article&amp;id=117:ccat-reserch-labs-advisor-no-2&amp;catid=50:advisor-&amp;Itemid=78">CCAT Research Lab`s &#8211; Advisor No. 2</a><br
/> <a
href="http://comunidad.dragonjar.org/f154/nuevos-bugs-en-joomla-8224/">Post en el foro</a></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/multiples-vulnerabilidades-smf.xhtml" title="Multiples Vulnerabilidades en SMF">Multiples Vulnerabilidades en SMF</a></li><li><a
href="http://www.dragonjar.org/xss-en-wordpress-2-8-1-actualiza-a-wordpress-2-8-2.xhtml" title="XSS en WordPress 2.8.1, Actualiza a WordPress 2.8.2">XSS en WordPress 2.8.1, Actualiza a WordPress 2.8.2</a></li><li><a
href="http://www.dragonjar.org/wordpress-263-vulnerable-a-xss.xhtml" title="WordPress 2.6.3 vulnerable a Cross Site Scripting">WordPress 2.6.3 vulnerable a Cross Site Scripting</a></li><li><a
href="http://www.dragonjar.org/curso-gratis-de-seguridad-y-redes-en-el-sena-virtual.xhtml" title="Curso Gratis de Seguridad y Redes en el Sena Virtual">Curso Gratis de Seguridad y Redes en el Sena Virtual</a></li><li><a
href="http://www.dragonjar.org/entrevista-a-andres-ormaza-sobre-la-ley-1273-y-habeas-data.xhtml" title="Entrevista a Andrés Ormaza sobre la ley 1273 y Habeas Data">Entrevista a Andrés Ormaza sobre la ley 1273 y Habeas Data</a></li><li><a
href="http://www.dragonjar.org/wifiway-2-0-1.xhtml" title="WifiWay 2.0.3 FINAL">WifiWay 2.0.3 FINAL</a></li><li><a
href="http://www.dragonjar.org/laboratorio-practico-de-auditoria-y-pentest.xhtml" title="Laboratorio Práctico de Auditoria y Pentest">Laboratorio Práctico de Auditoria y Pentest</a></li><li><a
href="http://www.dragonjar.org/0day-en-google-chrome.xhtml" title="0day en Google Chrome">0day en Google Chrome</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/bug-quick-question-joomla.xhtml/feed</wfw:commentRss> <slash:comments>0</slash:comments> </item> </channel> </rss>
<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Minified using disk: basic
Page Caching using disk: enhanced
Database Caching 39/145 queries in 0.172 seconds using disk: basic
Object Caching 7482/7669 objects using disk: basic

Served from: www.dragonjar.org @ 2012-02-11 21:29:05 -->
