Archivos de Etiquetas: Vulnerabilidades

Buscando Vulnerabilidades en Plantas Asterisk

Cada vez son mas frecuentes encontrar en las organizaciones instalaciones de , ya sea por ahorrar dinero frente a las soluciones PBX comerciales, o por su flexibilidad, en poco tiempo se ha encargado de acaparar una gran rebanada del pastel de VoIP; En el siguiente articulo pretende enseñar como buscar en PBX ASTERISK, lo lo simple que resulta hacerlo con configuraciones defectuosas y que herramientas podemos usar.

La principal función de una planta telefonica es ayudar con la convergencia con las redes de nueva generación (NGN), permitiendo tomar una señal análoga, como lo es la Voz, digitalizarla y transportarla sobre el protocolo IP, teniendo así servicios de Voz sobre IP mas conocido como VoIP. Leer más…

Cómo descubrir vulnerabilidades y escribir exploits

El  Research es una persona que dedica su tiempo a buscar y explotar en el software, evadiendo sus protecciones, por lo general trabajan para empresas dedicadas a vender fallos a otras empresas o de manera independiente eligiendo si guardarlas para su uso privado, venderlas a las entidades gubernamentales o a empresas especializadas. Por mucho tiempo los Exploit Writers o Exploit Research  estuvieron rodeados de un aire misterioso, pero poco a poco se ha ido perdiendo este misterio gracias a iniciativas como Exploit Research Megaprimer.

Exploit Research Megaprimer  es una iniciativa planteada por el usuario vivekr en los foros de BackTrack y llevada a cabo en SecurityTube, donde explican paso a paso y en vídeos, todo el camino que se recorre entre una y el respectivo código que la explote, sin duda una excelente documentación que muchos hubiéramos querido tener hace años y ahora esta disponible para todos de forma gratuita.

 

I Introduction

II Memcpy Buffer Overflow Exploitation

III Strcpy Buffer Overflow Exploitation

IV Minishare Buffer Overflow Exploitation

V FreeSSHD Buffer Overflow

VI SEH Basics

VII Overwrite SEH

VIII Exploiting SEH

IX Guest Lecture

X Binary Diffing Microsoft Patches

Si te interesa esta área de la informática, te recomiendo que leas el blog de Rubén Santamarta, la entrevista que le realizamos a César Cerrudo y paginas como 48bits y OverflowedMinds, grandes exponentes de esta materia en español.

Presentación de conceptos básicos en Seguridad Web

Marcos García, miembro de nuestra comunidad ha querido compartir con nosotros la siguiente presentación, que referencia a los ataques más comunes sobre las . La idea principal es concientizar a los desarrolladores/, para que tengan en cuenta a qué amenazas y de están expuestas sus aplicaciones.

Es importante señalar que existen más ataques, los cuales no figuran en la presentación. Leer más…

Revisa la seguridad de tu sitio web Gratis

Cuando se administra un servidor , uno de los puntos claves a tener en cuenta es la tanto de los servicios como de los aplicativos alojados en el, ya que si no contamos con buenas medidas de , dichos aplicativos, podría ser la puerta de entrada a nuestra organización de un delincuente informático.

Desafortunadamente, son pocos los que cuentan con conocimientos en y es por esto que día a día se ven casos de instrucciones en donde los Web fueron el débil eslabón por medio del cual ingresaron a los sistemas de una organización. Leer más…

Curso sobre desarrollo seguro de aplicaciones web por Google

acaba de lanzar un nuevo en línea para el diseño y desarrollo de aplicaciones , con este, que los programadores aprenderán a evitar los errores comunes de que se presentan en las aplicaciones y que pueden llevar a la creación de vulnerabilidades en sus .

El curso, que es parte del proyecto Google Code University, se basa en el concepto de aplicaciones de tipo Twitter, denominada Jarlsberg, un programa que Google liberó para este fin. Conocido como “Web Application Exploits and Defenses,” desde el cual se da la oportunidad de visualizar el funcionamiento interno de una aplicación insegura, analizar las vulnerabilidades y aprender de los errores de que generaron estas fallas. Leer más…

TOP 10 Fallos de Seguridad en Aplicaciones Web

El proyecto OWASP (Open Web Application Security Project) ha publicado la actualización al año 2010 de su famoso con los mayores asociados a las .

En esta nueva edición del TOP 10 se nota como intencionalmente han querido eliminar de la listas algunas específicas, para enfocarse más en los riesgos de que representan estas . Este nuevo enfoque sobre riesgos de seguridad en las aplicaciones web tienen por objeto impulsar a las organizaciones, a madurar más la comprensión y gestión de aplicaciones de seguridad a través de su organización. Leer más…

WebRaider – Explotación automatizada de aplicaciones Web

WebRaider es una para buscar y explotar de forma automatizada en ,  que se centra en la explotación de las aplicaciones .

La idea es simple, obtener una inversa o  de una inyección de y una petición sin necesidad de utilizar un canal extra como TFTP, FTP para subir la carga inicial. Leer más…

Skipfish, escáner de seguridad para aplicaciones web

, esa empresa que todos conocemos y que tarde o temprano odiaremos, acaba de anunciar un nuevo producto llamado Skipfish, nada mas y nada menos que un escaner de para totalmente gratuito y de .

Segun Google Skipfish no solo es mas rápido que cualquier otra de su tipo, sino que ademas tiene menos “falsos positivos” y su interfaz es mucho mas sencilla que las demás. Leer más…