> Entries (RSS)
Suscribete a La Comunidad DragonJAR

Post con el tag ‘‘ Web ’’

Nov 1

Vulnerabilidades Web que Permiten Acceder al Sistema Publicada por DragoN en Documentacion, Seguridad Web .

Pepelux miembro del grupo eNYe-sec ha publicado un documento en el que nos muestras las vulnerabilidades web mas populares que permiten acceso remoto a un sistema.

Vulnerabilidades Web Acceso al sistema

El contenido del paper es..

1 - Introducción

2 - Local y Remote File Inclusion (LFI/RFI)
2.1 - Introducción
2.2 - Ejecutando comandos remotamente
2.2.1 - Inyectando código PHP en los logs de apache
2.2.2 - Inyectando código PHP en la tabla de procesos
2.2.3 - Inyectando código PHP en una imagen Leer el resto de la entrada »

Sep 22

Charla sobre Seguridad Web dictada - Jorge Marin Publicada por DragoN en Eventos Informaticos, Eventos en seguridad .

Siguiendo con la temática de seguridad web que se ha estado manejando en el portal, como el Samurai y los Proyectos OWASP en español , les dejo esta charla dictada por Jorge Martín Jefe del Grupo de Seguridad Lógica de la policía española donde da algunas pautas básicas para comprender la seguridad web.

Los videos son de la Conferencia de Webmasters del año pasado, espero que la disfruten.

Parte 1

Leer el resto de la entrada »

Jul 3

Ratproxy: herramienta de Google para auditar la seguridad web Publicada por DragoN en General .

El equipo de seguridad de Google han liberado como opensource su herramienta Ratproxy que permite una auditación de sitios web para buscar fallos en la seguridad. La herramienta realiza varias pruebas de seguridad para detectar vulnerabilidades como XSS, scripts cross-domain, problemas en el cache y un largo etcétera.

ratproxy1er1 Ratproxy: herramienta de Google para auditar la seguridad web

Puedes encontrar una lista detallada del funcionamiento de este proxy en la documentación del proyecto. La herramienta se enfoca en dar informes concisos sobre potenciales problemas de seguridad en aplicaciones web 2.0 y es resultado del trabajo diario de Google en el área de seguridad de sus aplicaciones; por lo que es capaz de diferenciar entre código javascript y css, decompilar contenido Flash on-the-fly, trabajar sobre SSL, etc. Leer el resto de la entrada »

Mar 27

httprecon, Identificación Avanzada de Servidores Web Publicada por DragoN en Pentest, Seguridad Web .

Aunque el término original del artículo es Fingerprinting, que traducido literalmente es “toma de huellas digitales”, he preferido darle la interpretación de Identificación Avanzada, ya que el objetivo principal de la herramienta es identificar en un alto porcentaje el servidor web que gestiona una página Web objetivo.

El proyecto httprecon investiga en el campo del Fingerprinting Web, tarea que exige identificar de manera casi exacta el servidor Web de una página en específico u objeto de análisis. Tema de especial importancia para análisis profesionales y detección de vulnerabilidades Web. Leer el resto de la entrada »

Feb 7

Video: Auditoría de una Aplicacón Web, Bruteforcing Publicada por DragoN en Seguridad Web .

Siguiendo con la secuencia de vídeos del evento realizado el 7 de Octubre de 2007 en Getafe España, les dejo a continuación una charla de Alberto Moro, aka “Mandingo”, donde nos cuenta algunas técnicas para enfrentarse a un reto de auditoría; que mecanismos mentales seguir, que actitudes tomar y que realizar frente a situaciones de bloqueo. Al final, cuenta como utilizar la herramienta “pipper” para realizar realizar bruteforcing de aplicaciones web. Leer el resto de la entrada »

Feb 6

Video: Test de Intrusióna a una Aplicacion Web Publicada por DragoN en Pentest, Seguridad Web .

En este vídeo se muestran las pautas que se deben seguir para realizar una un test de intrusión a una aplicación web.

La Charla es dictada por RoMaNSoFt [RS-labs] y dura 00:25:29 quieres descargarlo puedes hacer click aquí.

También puedes descargar las diapositivas de la conferencia aquí (están en .pdf).

Ene 23

Qué se puede y qué no se puede publicar en una página web. Estudio jurídico Publicada por DragoN en Legislación y Ética .

Este artículo se dedica a explorar las posibilidades de que una página web reciba consecuencias judiciales represivas tras haber incurrido en supuestos ilícitos como la calumnia, la difamación, la injuria y cuestiones que se le puedan relacionar. No investigamos y alertamos sobre posibles infracciones al derecho a la propiedad intelectual, tema totalmente distinto, que habrá que investigar en un ulterior trabajo.

Tras sentencias como las del caso “Alasbarricadas” o “Friquipedia” en las que se condena a responsables de las webs por contenidos escritos de forma anónima por usuarios de las páginas, o la campaña de amenazas emprendida por abogados que dicen representar a Fincas Corral contra páginas en las que se realizan críticas a esta empresa, en Tortuga hemos decidido encargar un estudio a nuestra asesoría jurídica.

delitosinformaticostg1 Qué se puede y qué no se puede publicar en una página web. Estudio jurídico

En dicho estudio en resumen se viene a concluir que la página podría ser denunciada, y -en su caso- condenada por difamaciones o calumnias en los siguientes casos:

1.- Cuando en la web se publiquen críticas que puedan ser susceptibles de ser consideradas como calumnia o difamación y no se cite fuente alguna. En este caso puede considerarse que la propia página asume dichas afirmaciones y se responsabiliza jurídicamente de ellas.

2.- Cuando en la web se publiquen críticas que puedan ser susceptibles de ser consideradas como calumnia o difamación que han sido tomadas de una fuente, a la que se cita, pero que de alguna manera “carece de la necesaria solvencia”. Es decir, suele considerarse una fuente jurídicamente fiable un medio de comunicación de masas con depósito legal y la suficiente antigüedad, la página web de una reconocida institución o la bitácora personal de un conocido personaje, pero no cualquier tipo de comentario o documento de autor anónimo -o no suficientemente conocido, o cuya autoría no esté contrastada- vertido en un foro de opinión.

3.- Los comentarios publicados por personas usuarias de la web pueden ser perseguidos judicialmente. El peso de la ley puede recaer en la persona que ha realizado el comentario -y no en la página- siempre que ésta persona esté perfectamente identificada (no basta con una dirección e-mail y ni siquiera con una IP). En caso de que no pueda averiguarse la identidad del autor o autora del comentario la responsabilidad podrá ser de la página web, ya que los jueces a menudo entienden que ésta al no borrar el comentario, lo asume y se responsabiliza de él “por omisión”. Algunos jueces valoran como eximente el hecho de que los/las responsables de la página borren el comentario con rapidez, pero no todos los jueces hacen caso a esta circunstancia.

Pasamos a transcribiros aquí el estudio de jurisprudencia realizado por nuestra asesoría legal. Se analizan sentencias de diferentes instancias judiciales en las que se juzgan diferentes posibles delitos cometidos al publicar informaciones y opiniones concretas en diversos medios de comunicación periodística. Añadimos abajo del todo un artículo del diario El País con interesantes ejemplos.

Tenemos la esperanza de que todo este material nos ayude a unos y a otras a andarnos con cierta precaución y a cuidar nuestras espaldas para que “los malos de la porra y la toga” no terminen por cargarse estos pequeños espacios de libertad informativa.

Continúa leyendo este interesante artículo desde su fuente original

Ene 6

PassPub, Generador de Contraseñas Seguras Publicada por DragoN en General .

Anteriormente les había hablado sobre Myvidoop una aplicación web que permite administrar nuestras contraseñas fácilmente.

Hoy les presento PassPub una herramienta que nos permite generar contraseñas seguras sin mucho esfuerzo y con una interface sencilla y amigable.

Generar Contraseñas Leer el resto de la entrada »

Dic 16

Maneja tus Contraseñas de Forma Sencilla Publicada por DragoN en Herramientas Seguridad .

Una nueva herramienta online llega para ayudar a quienes olvidan frecuentemente su contraseña o quienes usan la misma para todo.

Myvidoop es una utilidad que nos permite almacenar todas nuestras contraseñas de servicios web (redes sociales, correos, foros, etc…) en un solo sitio y tras una sola clave (mas adelante veremos las ventajas y desventajas de esto), esta clave única consta de un conjunto de imágenes en una especie de matriz, cuando seleccionemos la combinación correcta de imágenes, se nos rellenara el formulario de acceso del sitio en el que nos encontremos y de esta forma podremos ingresar.

Adios a las Contraseñas Leer el resto de la entrada »

Nov 26

FlashPhone, Llamadas gratis desde la web Publicada por DragoN en Variado .

FlashPhone es un nuevo servicio web para realizar llamadas de manera gratuita.
Lo novedoso de este servicio es que no necesitamos instalar ningún software adicional que tal vez pueda poner en peligro nuestra seguridad (y no solo monetariamente hablando :D). Leer el resto de la entrada »


  • Acerca de...

    DragonJAR.org es una comunidad de investigadores, estudiantes, profesionales y entusiastas de la Seguridad Informática, En la cual se busca darle un enfoque eminentemente práctico a la teoría sin olvidar las bases esenciales de esta.

    De esta manera se Tratará de ofrecer soluciones útiles a los usuarios, tanto novatos, estudiantes, como a los profesionales e investigadores, Teniendo presente que el mundo de la seguridad informática y la información es un medio que se auto inventa constantemente.