Nuevas NORMAS para el foro

Curso Hacker
Bienvenido(a), Visitante. Favor de ingresar o registrarse. - Mayo 16, 2008, 11:22:59
Boton Buscar
Inicio Ayuda Calendario Ingresar Registrarse
Visita: Articulos - Juegos Gratis - Da Foros

Comunidad Underground Hispana  |  Phreaking, Hacking y Seguridad  |  HacK GeneraL  |  Defacing  |  Tema: [Tuto] Defacing desde 0 0 Usuarios y 1 Visitante están viendo este tema. « anterior próximo »
Páginas: [1] Ir Abajo Imprimir
Autor Tema: [Tuto] Defacing desde 0  (Leído 116 veces)
j4ps0n
Miembro
*****
Desconectado Desconectado

Mensajes: 130



Ver Perfil
« en: Abril 05, 2008, 01:58:59 »

Citar
1. Presentación
2. Técnicas
3. Observar y estudiar
4. Herramientas de todo defacer
5. Bugs y Exploits
6. Crackeando el hash
7. Defaceando.

-------------------------------------------------------------------------------------------------------------------------------

1 .PRESENTACIÓN

Hola, soy J4PS0N, no soy ningún defacer experto ni nada parecido, pero hago esta guía para resolver muchas de las preguntas que hay en este subforo y así echar una mano a los que están empezando, por lo que si en algo en lo que me equivoco corregidme. Es una guía desde 0, por lo que si ya sabes de que va todo esto ni te molestes en leerla. Otra cosa a tener en cuenta es saber algo de programación web: php, HTML, JS, para entender un poco lo que estamos haciendo, por ejemplo no debemos pretender hacer una inyección HTML a un formulario sin saber algo básico de este lenguaje.
Sin más empecemos.



2 . TÉCNICAS


Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
RFI


Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
Blind SQL injection


Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
SQL injection


Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
XSS


Manuales de defacing:

Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion (cortesía de Th3 ziX™)

Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion (cortesía de Dr.SysCrack)


3. OBSERVAR Y ESTUDIAR

Lo que tenemos que hacer es observar la web de la víctima para así ver que tipo de web es la que queremos defacear y probar cosillas para descubrir por ejemplo si podemos hacer alguna inyección SQL o XSS en algún formulario de búsqueda o ver si es vulnerable a RFI. También podemos tratar de analizar la web con herramientas como el Tamper Data, Firebug o Hackbar (esto lo explico en el siguiente punto) para ver si descubrimos algún bug nosotros mismos.

Si por ejemplo la web que queremos defacear es CMS, lo que tenemos que hacer es ir abajo del todo para ver la versión y de que tipo es, para así poder buscar un exploit para esta versión. Veríamos algo así:

“Powered by php-nuke 7.9” o “Powered by Jomla”


4. HERRAMIENTAS DE TODO DEFACER

Lo que hacemos con estas herramientas es analizar el server en busca de bugs para poder atacarle.

SSS (Shadow Security Scanner):

Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
(tuto by OzX)


Lo malo es que esta roto el enlace por el problema que hubo en el foro, de todas maneras podeis encontrarlo googleando. Dejo puesto el enlace por si alguien lo arregla.

Acunetix: Útil, ya que nos lista los directorios y subdirectorios de la web, pudiendo encontrar alguna cosa interesante.

Nmap: es un programa de código abierto que sirve para efectuar rastreo de puertos TCP y UDP atribuído a Fyodor. Se usa para evaluar la seguridad de sistemas. Hay info en el foro.

*ATENCION!!: Scanners de vulnerabilidades como el SSS nos pueden generar falsos positivos, hay que tenerlo en cuenta.

-Otras herramientas útiles (son adonns de Firefox):

  *Firebug: Nos permite ver y modificar el código fuente en tiempo real

  *Tamper Data: Nos permite modificar cabeceras HTTP y los parametros POST.

  *Hackbar:

Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
Tuto por el señor Mancuertext (Viper)



5. BUGS Y EXPLOITS

Una vez encontrado un Bug que nos sirva procedemos a buscar el Exploit correspondiente y ejecutarlo.

Webs con Exploits: Milworm, securityfocus….


Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
Compilando Exploits by OzX


Para más info acerca de esto visitad los post con chincheta que hay en el area Bugs y Exploits de este foro.

*ATENCION!!: La mayoría de los exploits tienen protección anti-lammer, para evitar que los use la gente que no sabe lo que está haciendo. Hay que arreglar el exploit.


6. CRACKEANDO EL HASH

En este apartado no hay mucho que decir.

Una vez hayamos ejecutado un exploit con éxito nos devolverá el hash del admin. Una vez tengamos el hash tenemos que averiguar de que tipo de encriptación se trata (MD5, SHA…) para proceder a crackearlo.  Una muy usada es el MD5, que podemos crackearlo en webs como gdataonline o milworm, o mediante programas como MD5 cracker o Cain mediante fuerza bruta.


7. DEFACEANDO

Una vez tengamos la contraseña y el nombre con el que loguearnos ya esta todo hecho.
Ahora es donde entra en juego la ética de cada persona. Si somos unos cabrones y unos lammers borraríamos archivos y destrozaríamos la web de arriba abajo, pero como no es así y somos buena gente, lo que debemos hacer es enviar un correo al admin de la web informandole de que tiene un bug gordo para que lo arregle.

Hay veces que los admin. Te lo agradecen (muy pocas por lo que he podido comprobar), y otras que se enfadan un poco, por lo que siempre recomiendo que os pongais condón (me refiero a ocultarnos a través de un proxy) para evitar posibles disgustos.


8. DESPEDIDA

Bien, aquí acaba esta guía introductoria que espero que a más de uno le sirva y aclarar dudas, la he escrito rápido ya que no puedo estar mucho tiempo con el ordenador últimamente, asi que perdón si me dejo algún punto o algún enlace mal o algo.


Un Saludo,

                  J4PS0N












« Última modificación: Abril 05, 2008, 02:00:01 por j4ps0n » En línea



Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion

Th3 ziX™
Moderación
Gran Colaborador
*****
Desconectado Desconectado

Mensajes: 1473


Fallow the hack


Ver Perfil
« Respuesta #1 en: Abril 06, 2008, 03:02:34 »

Muy bueno el texto!!

Pero solo queria comunicar que el tuto de el programa shadow (hecho por ozx) el post esta dañado..

SALudos
TH3 ziX
En línea

Páginas: [1] Ir Arriba Imprimir 
Comunidad Underground Hispana  |  Phreaking, Hacking y Seguridad  |  HacK GeneraL  |  Defacing  |  Tema: [Tuto] Defacing desde 0 « anterior próximo »
Ir a:  
Novedades, Dudas, Comentarios Y Sugerencias, Top 100, Off-Topic, Revista E-Zine, Revista E-Zine, Sistemas operativos libres. , HacK GeneraL, Phreaking, Bug y Exploits, Networking & Wireless, Overclocking, Refrigeracion y demas, Hardware, Electronica Y Robotica, Hack para newbies, Todo Messenger, Troyanos y virus, Programacion, Programacion para webmasters, Software, Cracks & Serialz, P2p, Bittorrent, Elinks, Diseo Grafico, Juegos PC, Mp3, Multimedia, Peliculas Divx, Juegos, Humor y Adultos. (Diversion), Paginas Webs Recomendadas, Videos,


Zona-Musical Juegos online Juego Gratis10 Solucion Hosting Videos De Musica 1juegogratis Dragonjar
Noticias
 Juegos De Coche juegos gratis online juegos Los Foros De Sexe Gratuit Sexo Duro Tierra Messenger Trucos
Ranking-Hits
Powered by SMF 1.1.5 | SMF © 2006-2007, Simple Machines LLC