Archivos de Etiquetas: Pentest
Information Gathering – Guía de Pentesting

Information Gathering – Guía de Pentesting

En todo proceso de pentesting o en , lo primero que se debe realizar es la etapa de o Información Gathering, ya que con la información que logremos recopilar de nuestro objetivo, nos guiaremos en las siguientes etapas de nuestro .

Guia Information Gathering Information Gathering   Guía de Pentesting

Recién me entero que INTECO el Instituto Nacional de Tecnologías de la Comunicación, a lanzado una nueva iniciativa para generar una completa Guía de Pentesting por capítulos, pasando por todas las etapas de un test de penetración, la primera entrega de esta guía creada por Borja Merino Febrero (quien también escribió el texto Análisis de tráfico con Wireshark) y José Miguel Holguín, nos habla sobre la etapa de , mostrándonos como utilizando las herramientas Metasploit, Maltego, Nmap, la Foca, y otras, podemos obtener una gran cantidad de información de un objetivo, sea una empresa, institución o una persona. Leer más…

Metodología o Checklist para auditar un sistema SAP

Metodología o Checklist para auditar un sistema SAP

Hablando con varios amigos, sobre el problema que uno de ellos tenia para auditar un sistema y al buscar para ayudarle con ese problema, nos dimos cuenta de la poca documentación existente para realizar un Pentesting de manera metódica en un sistema , no encontramos fácilmente una guía o a seguir para auditar efectivamente estos sistemas.

Seguridad SAP Metodología o Checklist para auditar un sistema SAP

Aunque conocíamos buenas herramientas como Sapyto, un framework para auditoria de sistemas SAP del que ya habíamos hablado en la comunidad, y una excelente charla que dio Mariano Nuñez Di Croce, su creador, donde habla de pentesting a sistemas SAP, seguíamos sin encontrar una a seguir, por eso decidimos preguntar en Twitter si alguien conocía alguna metodología para realizar un en sistemas SAP y la respuesta fue tan buena que dio lugar a la creación de este post, donde pretendemos reunir en un solo lugar, los mejores recursos que puedas llegar a necesitar cuando realices una a sistemas SAP.

El primer recurso que les comparto es la charla de Mariano Nuñez sobre Pentesting en Sistemas SAP:

En los aportes que nos realizaron se encuentra la Guía de Seguridad para sistemas SAP NetWeaver, pero también unas directrices para auditar SAP ECC creado en el 2009 por Nishant Sourabh un empleado de IBM, que eran justo lo que necesitábamos:

Descarga las directrices para auditar SAP ECC de este enlace

Pero también documentación creada por la misma SAP con lineamientos para auditar SAP  que nos ayudaran mucho en la tarea de auditar sistemas SAP.

Descarga los lineamientos para auditar SAP R/3 creados por SAP

En español encontramos un portal dedicado enteramente a la seguridad SAP llamado SeguridadSAP.com, el cual recomendamos totalmente desde La Comunidad DragonJAR, también agradecemos  Space Cowboy (@EspeisCouboi)Alberto Hil (@bertico413), por su colaboración.

Mariano Nuñez (creador de sapyto) ha compartido con nosotros mas información y herramientas para ampliar nuestra lista:

  • Onapsis Integrity Analyzer for SAP, una solución que permite detectar modificaciones sin autorización a los programas ABAP en la plataforma SAP.
  • Download Integrity Analyzer for SAP (Oracle databases)
    Recomendamos leer la guia de instalación en la carpeta “Doc”.

muchísimas gracias por el aporte y mariano.

Si tienes mas aportes en esta materia dejalos en los comentarios, para que juntos construyamos un buen listado de recursos para auditar sistemas SAP.

Laboratorio Práctico de Auditoria y Pentest

Laboratorio Práctico de Auditoria y Pentest

Después de publicar el Curso Backtrack 5 en Español y la documentación para dominar el Metasploit Framework Bernabé Muñoz ha querido compartir con nosotros un / de y utilizando herramientas como Nessus, NMap,Whireshark, Metasploit y Armitage.

Los dejo con el aporte de Bernabé Muñoz, para visualizar online:


O si prefieres descargarlo, puedes hacerlo desde este enlace

Si te interesan este tipo de laboratorios, deberías pasar por los laboratorios de nuestra comunidad, con explicaciones paso a paso de distintas temáticas relacionadas con la informatica.

Inguma Herramienta gratuita para Penetration Testing

Inguma Herramienta gratuita para Penetration Testing

Después de varios años sin ninguna actualización, Inguna, la gratuita para realizar Pent Testin ha vuelto y pisando fuerte.

Inguna Inguma Herramienta gratuita para Penetration Testing

Ademas de sus conocidos modulos de exploración, , Fuerza Bruta, Exploits, Disassembler, esta nueva version ademas de resolver multiples bugs, incluye un modulo de Fuzzing, nueva interface grafica y excelente documentación.

Leer más…

¿Cómo se realiza un Pentest?

¿Cómo se realiza un Pentest?

Un Penetration Testing o , es un procedimiento metodológico y sistemático en el que se simula un ataque real a una red o sistema, con el fin de descubrir y reparar sus problemas de , a continuación veremos la documentación mas recomendada para aprender a realizar correctamente un test de penetración.

Pentest ¿Cómo se realiza un Pentest? Leer más…

Lo mejor de Kungfoosion.com

Lo mejor de Kungfoosion.com

Este post trata de recopilar lo mejor de Kungfoosion.com, el blog personal de Leonardo Pigñer, reconocido profesional de la y parte del staff de la uno de los mejores informática de Latino América.

ninja block2 Lo mejor de Kungfoosion.com

A Leonardo le conocí personalmente (junto a Jeronimo Basaldua) hace unos meses cuando DragonJAR y Base4 Security se unieron para traer el primer COMBAT Training a Colombia, el COMBAT fue un rotundo éxito y todos los asistentes se declararon mas que satisfechos con esta excelente capacitación… Pero las personas que no pudieron asistir, constantemente me solicitan algún tipo de material sobre las temáticas tratadas en esta capacitación. Leer más…

iPhone/iPod Touch como herramienta de Test de Penetración (Bonus)

Hace un tiempo 4v4t4r escribió un artículo bastante completo sobre como convertir el o el en completas herramientas para realizar desde ellas, el artículo ilustraba paso a paso el procedimiento a seguir y las herramientas necesarias para cumplir con esta tarea.

iphonetm iPhone/iPod Touch como herramienta de Test de Penetración (Bonus)

Lorenzo Martines miembro del recomendado sitio sobre , Security By Default, ha realizado un excelente artículo, donde nos enseña un listado de muy útiles, para terminar de completar nuestra caja de herramientas y convertir nuestro iPhone o Touch en una maquina para realizar . Leer más…

Prueba de Penetración en el Mundo Real

Si usted está cansado de vídeos tipo “ con Netcat”  o donde realizan pruebas de penetración con RPC DCOM/netapi, este vídeo es para ti.

ZeAHL Prueba de Penetración en el Mundo Real

Es una reconstrucción rápida de una prueba de penetración que realizó Offensive Security (Creadores del ) hace más de un año, la cual han grabado y publicado para disfrute de todos nosotros. Leer más…

PentBox – Una suite de seguridad y pentesting en ruby

PenTBox es una Suite de orientada a Penetration_test , de ahí su nombre Penetration Testing Box. Esta programada en un lenguaje interpretado, Ruby que le permite ser multiplataforma y tener un código bastante claro. El código esta liberado bajo licencia GNU GPL v3.

logo2 PentBox   Una suite de seguridad y pentesting en ruby

La idea principal es que es un conjunto de programas, que pueden ser ejecutados individualmente, sin dependencia de la Suite en sí. Además, el proyecto puede ir creciendo fácilmente grácias a la comunidad, por lo fácil que es implementar nuevos programas individualmente. Leer más…