julieinstein
Usuario (Colombia)

Antes de comenzar a redactar e iniciar una explicación de este post quiero decir de que al final habrá un vídeo explicando o detallando más a fondo este tema, no me hago responsable de los usos que le den a este conocimiento adquirido. El autor de este vídeo soy YO.. Existen varias formas de llegar a adjuntar algún fichero que en un inicio no está autorizado por la configuración del servidor, en un inicio se especula que no existe una manera "apropiada", pero siempre se puede buscar la solución al problema o como se suele decir poder "vulnerar la aplicación". En una CMS como Drupal por ejemplo la forma más "popular" sería activar el filtro PHP que se encuentra en el directorio "/admin/modules/" simplemente debemos editar en algún formulario (como un artículo o gestionar algún contenido de preferencia) y activar el filtro, el código que se logre insertar se logrará interpretar, en este caso es PHP. Suele suceder lo mismo en Joomla. Existe una configuración Global por defecto aquella jerarquía que autoriza que fichero se logra subir y determina las condiciones, esto se configura si somos un Super Administrador por supuesto (Configuración Global -> Servidor -> Autorizar extensiones), pero en caso contrario las posibilidades se reducen, como editar algún módulo, un plugin o una plantilla.... Algunas versiones usan Pugins que autorizan cualquier extensión directamente al servidor, pero en muchos casos no se tiene la misma "suerte". Si logramos llegar a una parte donde tengamos privilegios (en algunos casos esto no es necesario ya que algunas plataformas usan aplicaciones totalmente vulnerables sin necesidad de ser un Editor o un Administrador de Contenidos), se puede hacer un Bypass al Upload, una proceso que consiste en modificar la información que enviemos antes de ser revisada por el mismo servidor o simplemente podemos repetirla pero con una edición de nuestra preferencia, esto se puede llamar análisis de cabeceras HTTP... Cuando enviamos una solicitud al servidor, este debe recibirla y luego dar una respuesta al cliente, en caso de subir un fichero no autorizado este la rechaza porque ya tiene determinado quien debe ser "admitido y quien no. Les dejo una demostración de como saltarse las restricciones de los Uploads, en cierto caso no funciona con todos porque los parámetros de seguridad como dije, pueden estar configurados por defecto y estos son "intocables" o simplemente ya tiene un fichero que lo evalúa como un .htaccess en un servidor Apache. link: https://www.youtube.com/watch?v=7UTBfjlHhjE
Saludos gente, hace un buen rato no hacia un post para compartir aquí en la comunidad, por esta razón el post tratara de un tema algo extenso, sin embargo tuve la necesidad de desarrollarlo en un breve vídeo tutorial, una buena manera de aprender Anonimato en la red: Los mejores servicios VPN y herramientas proxy. Cuando encendemos el ordenador, y se nos ocurre navegar en la Internet, no nos damos cuenta en algunos casos de que la información que solicitamos a ciertas paginas, son vistas por compañías industriales de gran capital, esto incluye todo tipo de contenido que se pueda visualizar en la Internet (Facebook, Twitter, YuTube, RedTube, YouPorn ) Por esta razón hace algún tiempo se han desarrollado técnicas simples de evitar que estas compañías espíen lo que hacemos, ser anónimos en la red es la mejor manera posible, pero... ¿Como ser anónimo y que es eso? El anonimato consiste en un estado o una forma simplificada de "camuflarnos" o desaparecer de manera inmediata del mapa virtual de la Internet, es decir imaginémonos de que somos fantasmas y que si somos fantasmas en la Internet nadie nos prestara atención, o simplemente nadie estaría interesado en lo que hace un usuario fantasma... Existen una gran variedad de herramientas para realizar esta acción, la mas común es acudir a los servicios VPN (Red Privada Virtual por sus siglas en ingles), que son túneles o una conexión por un cable virtual a un servidor, pero que los datos enviados NO son mostrados a las compañías gigantes, las VPN encriptan la información, la cifran de una manera indescriptible, claro que cada entidad que trabaja una VPN tiene sus técnicas diferentes, si fueran iguales no tendría ningún chiste Si estuviéramos conectados a una VPN, la navegación se representaría así: IP Original (Cliente): 185.001.002.003 <=======================================> Google (Servidor) Aunque a veces no es suficiente tener una VPN en nuestro ordenador, ya que estas entidades pueden usar esto para mal, o hasta ¿no sabemos si es de confiar? por esta simple razón existen los Proxys, los proxys son programas o "maquinas virtuales" que se le asignan a tu PC, por ejemplo si tenemos un proxy conectado la navegación seria representada así: IP Original (Cliente): 185.001.002.003 ---------------------> (Proxy): 33.002.003.004 ---------------------> Google (Servidor) Bueno, ya que comprendemos como funciona una red VPN y un proxy, entonces... ¿Cuales son los mejores? y ¿Si son de confiar? bueno, esta pregunta es algo compleja, y muy sensata, la verdad al responderla tendría que explicar como, ¿por que? y de que manera funciona cada herramienta que podría nombrar, por eso... No voy a escribir mas, y les dejare un vídeo (Realizado por mi ) para que entiendan un poco mas sobre el tema, mi intención es aclarar dudas que tienen algunos con este tema... Los dejo con el vídeo, espero que les sea de gran ayuda... Todas las herramientas se hallan en la descripción del mismo vídeo... Si tienen dudas déjenlas en la caja de comentarios, o pueden agregarme como contacto desde: Twitter: Fan Page (Facebook - Anonymous CCG): YouTube:

Hackear un website, dependiendo de que vulnerabilidad manejes es o suele ser muy fácil, antes de iniciar... ¿sabes realizar una Inyección SQLi? (de cualquier manera) ¿Explotar una falla RFI, una falla LFI, una falla XSS, una falla en Wordpress de cualquier manera, una falla en Joom,a una falla en Drupla, una falla de cualquier manera? esta pregunta la debes resolver de la manera mas comprensible, ya que para muchos este tema es algo "difícil" o poco "manejado" por eso, iniciare este POST, con la típica Inyección SQL, desde un software llamado "Havij 1.16", al entrar a la Base de Datos de este website, el punto es enfocarnos en un Uploader, y subir un documento llamado "Shell" en PHP. Esto nos dará privilegios para modificar la estructura de este website de la manera mas formal y lograr un defacing preciso, pero.... ¿Como lograr esto? para ello he subido un vídeo a YouTube explicando este proceso, iniciando desde la típica fall SQLi (como dije anteriormente), y después ir punto de defacing... -Falla SQL, ¿como explotarla? (Usando software)... link: http://www.youtube.com/watch?v=aQ5CZ9tWXCM -Subir una shell, e ir al defacing del sitio... link: http://www.youtube.com/watch?v=zRGUo3z2jKQ (Discúlpenme por la mala calidad del primer vídeo), todo lo que necesitan esta dentro del mismo vídeo; en la descripción, por lo tanto deben mirarlos desde YouTube... ir al enlace, por lo general si necesitan algo, la gente pregunta de ¿Como hallar paginas vulnerables con la falla SQLi? la respuesta es: CREATIVIDAD, y DISPOSICIÓN DE TIEMPO, lo demás esta a disposición de sus conocimientos en la falla que sea, por ahora dispongo de pocos vídeos con este tipo de fallas, quizá mas adelante suba unos cuantos mas y los comparta con ustedes, pero por ahora es lo mas formal que explico... Alguna duda o pregunta respecto al tema? comenten en la caja de comentarios o contáctenme desde... Twitter: https://twitter.com/HczJulieinstein Fan Page (Facebook - Anonymous CCG): https://www.facebook.com/pages/Anonymous-CCG/373429689337089 YouTube: http://www.youtube.com/user/julieinstein

La vulnerabilidad en Joomla, relacionada con las versiones posteriores, que son la 1.6, la 1.7, la 2.5.0 y la 2.5.2 son las que presentan una vulnerabilidad muy reconocida, se recomienda no tener tu website en estas versiones de Joomla, y actualizar a la mas reciente, en este POST, intentare dar a conocer esta vulnerabilidad en este sistema de la forma mas clara, sin extenderme, eso si.... Explotando la falla y llegando al defacing n el website, explicare lo básico de la falla, como hacerla y en general la prevención esta en la actualización del Joomla, por esta razón he hecho un vídeo, para ser mas claro.... -Vídeo: Explotar la falla. -Video: Defacing... Espero haberlos ayudado en el tema, y ser algo razonable con esta falla, los privilegios de administracion en un sistema con esta falla no son faciles de conseguir, de hecho la seguridad privada o interna dentro de la misma falla existe, o hasta desactivan la funcion de la falla... Aun asi, espero aclarar dudas y preguntas, a su disposicion, si teneis mas dudas respcto al tema puedes dejarlas en un comentario o simplemente contactarme desde... Twitter: Fan Page (Facebook - Anonymous CCG): https://www.facebook.com/pages/Anonymous-CCG/373429689337089 YouTube:
Una inyección SQL, la podemos apoyar con la ayuda de algún programa básico si es que queremos buenos resultados, algunos de ellos, son muy reconocidos como Havij o WAppeX, incluso herramientas de Linux. La mas conocida es SQLmap, una herramienta escrita en Python, desarrollada especialmente para Linux, pero afortunadamente existen versiones adicionales en otros sistemas operativos, así como Windows, en este post dare una guia para descargar y usar SQLmap, de la forma mas comun y a la vez compleja, para esto deben tener instalado en su ordenador Python, que dejare todo en la descripcion del mismo video... -Vídeo: (Descarga, y uso de SQLmap) link: http://www.youtube.com/watch?v=_wwYuilkn8M (Discúlpenme por la mala calidad del primer vídeo), todo lo que necesitan esta dentro del mismo vídeo; en la descripción, por lo tanto deben mirarlos desde YouTube... Si tienen dudas dejenlas en la caja de comentarios, o pueden agregarme como contacto desde: Twitter: https://twitter.com/HczJulieinstein Fan Page (Facebook - Anonymous CCG): https://www.facebook.com/pages/Anonymous-CCG/373429689337089 YouTube: http://www.youtube.com/user/julieinstein

La IP es una etiqueta virtual que nos permite dar una identificación a nuestro ordenador en la red... Cada PC nuestro tienen esta etiqueta, y nos permite ser vigilados por grandes compañías, así como Google, Facebook, YouTube, entre otras miles de compañías, en estos últimos tiempos, el gobierno ha intentado comprar nuestra información que suministra estos medios a través de lo que nos gusta, de la forma mas fácil y sencilla: A TRAVÉS DE LA INTERNET, estar en el anonimato, es estar en una parte diferente, es ser un espía que no se vigila bajo ninguna ley, es ser alguien que navega en la red sin ser vigilado ni "comprado", estar en el anonimato es como un plan B, donde tenemos inconvenientes tenemos que "camuflarnos" y volver a intentar, esto relaciona los ataques informáticos, o ataques de tipo DDoS, donde cuando tenemos que hacer uno, debemos ocultarnos en otra identidad, en este caso la IP es la que debemos manejar mejor... Dejare los VPN (3) que mas recomiendo, mas un vídeo desde mi cuenta YouTube, para saber como activar uno de ellos usarlo y navegar anonimamente en la red... 1- http://www.hotspotshield.com/ 2- http://cyberghostvpn.com/ 3- http://proxpn.com/ >Complemento Mozilla Firefox (Anonymox): 4- https://addons.mozilla.org/en-US/firefox/addon/anonymox/ -Video: (Uso de un VPN recomendado) (Version Free). link: http://www.youtube.com/watch?v=1J0_I46_ak0 Todo lo que necesitan esta dentro del mismo vídeo; en la descripción, por lo tanto deben mirarlos desde YouTube... Si tienen dudas dejenlas en la caja de comentarios, o pueden agregarme como contacto desde: Twitter: https://twitter.com/HczJulieinstein Fan Page (Facebook - Anonymous CCG): https://www.facebook.com/pages/Anonymous-CCG/373429689337089 YouTube: http://www.youtube.com/user/julieinstein
¿No sabes como realizar un ataque informático por la red? bueno, esto nos relaciona algo con Anonymous, un ataque informático en si, es como un medio de manifestación hacia una injusticia o apoyando una causa! los ataques DDoS (Distribuido de Denegación de Servicio), son los mas populares y diria los únicos mas reconocidos para darle de baja a un sitio web, son fácil de hacerlos, y son mas efectivos en conjunto, es decir; si somos un grupo de 10 personas y hacemos este tipo de ataque a un sitio web de un gobierno nacional, puede que entre unos 25 minutos el sitio este caido por un buen tiempo, esto no es nada, entre mas grande el sitio y mas apoyo tengamos nuestra reputación sera mas grande, ahora bien ¿Como realizarlos y como funcionan? consiste en enviar paquetes de información o pkts por un limite de tiempo hacia la fuente de un servidor a traves de un tunel de información, UN PUERTO, el mas comun, el puerto 80 o 82, al enviar mas de 1000 solicitudes por segundo en conjunto tendremos buenos resultados, en especial si somos muchos... Un sitio esta caído cuando al intentar acceder a el, nos dice el señor Google: "No se puede conectar a este sitio web"... "Puede que hayas escrito mal la URL o no este disponible el sitio por ahora"... algo así, los sitios web quedan "OFF" (Apagados), durante el tiempo que estemos atacando, o mas bien durante que tantas solicitudes le enviamos al servidor y haiga explotado en verdad hasta dar error (Error 404, error 502 Not Fount, etc.), Por esto deje un vídeo tutorial desde mi cuenta YouTube para que vean su funcionamiento, como hacerlos, mas una guia de como realizarlos, y mas un pack de programas mas conocidos y un pack de scripts en Perl, los mejores protectores VPN en el anonimato, y mas... diria que es casi un MegaPost, pero esto no es nada, es solo el inicio... Los dejo -Vídeo: Ataque DDos || Pack de software || Guía o manual para los que inician || Concejos || Protectores VPN (los recomendados) || TODO adaptado a mi experiencia, en Anonymous! link: http://www.youtube.com/watch?v=Fdyua-4NSig Todo lo que necesitan esta dentro del mismo vídeo; en la descripción, por lo tanto deben mirarlos desde YouTube... Si tienen dudas dejenlas en la caja de comentarios, o pueden agregarme como contacto desde: Twitter: https://twitter.com/HczJulieinstein Fan Page (Facebook - Anonymous CCG): https://www.facebook.com/pages/Anonymous-CCG/373429689337089 YouTube: http://www.youtube.com/user/julieinstein
Este POST tiene contenido de carácter "malicioso", no me hago responsable del mal uso que le den al mismo. Alguna vez nos hemos preguntado si es posible entrar al panel de control de un sitio por una falla web del mismo, es cierto esto, pero... ¿Que falla? la falla mas común y fácil de hallar es de carácter SQL, que consiste en la tabulacion de lineas de texto maliciosas y hace que se explote un "bug" en el sitio a través de la URL, la falla consiste en saber el USERNAME y la PASSWORD del administrador del sitio, para poder controlar los registros de la web. Existen muchos programas de explotación de esta vulnerabilidad, tales como Havij, WAppEx, la misma TOOL de SQL-map, etc. una serie de software "profesional" y especialmente diseñado para explotar estas fallas en un sistema, por supuesto, que si digo esto NO estoy diciendo "lamer" a quien use ayudas especiales de estas herramientas, de hecho son las mas recomendadas, pero diria yo que la forma mas comun o mas TRADICIONAL de hacerlo es a traves de tecleos de lineas de texto, es SIMPLE, todo depende de ti, y de tu entendimiento, por ello he realizado un video para dar paso a la realizacion o a la explotación del bug con FINES educativos, no pretendo decir algo de caracter "MALICIOSO", pues T! es estricta con estos temas... He aqui el video: (Explotación del bug SQL): link: http://www.youtube.com/watch?v=NEz8EdjssiA&feature=plcp Todas las herramientas se hallan en la descripción del mismo vídeo... Si tienen dudas dejenlas en la caja de comentarios, o pueden agregarme como contacto desde: Twitter: https://twitter.com/HczJulieinstein Fan Page (Facebook - Anonymous CCG): https://www.facebook.com/pages/Anonymous-CCG/373429689337089 YouTube: http://www.youtube.com/user/julieinstein

Hablo del tipo de falla XSS (No persistente o reflejado), lo han escuchado cierto? bueno si no saben de el, dejare la fuente de unos artículos que me los encontré en la red, muy buenos que hablan sobre como es la falla, como realizara, interpretarla o también sobre como prevenirla... XSS (Cross Site Scripting) existen diversos tipos de ataques de este estilo, el mas común es el no persistente, el tipo de falla que se interpreta desde la URL, no desde el servidor, lógicamente cuando vemos la falla nuestro navegador nos la indicara, pero el servidor no, porque aun no tenemos un acceso especifico al sistema del website, esta falla es la que muchos les reconoce, y es muy fácil hallarla, se logra desde una fuente de insertacion de datos maliciosos, en este caso un código defacement muy simple que dejare y utilizaremos... consiste en una falla del sitio desde el código de fuente, el cual podemos modificar el código, sin tener acceso al servidor, es decir; lo manejamos desde la dirección, como un simple defacement, pero mas simple, yo los clasifico de ahí en dos: >Interpretado desde la URL y el buscador. >Solo desde el buscador. Les dejare una falla, explotada por mi (desde la URL): http://***/8uxo3 Les dejare un vídeo, explicando todo sobre el tema, sobre explotación de la falla, aprender a interpretarla, mas herramientas de prevención y unos artículos que les dejare la fuente en la descripción, todo lo que esta en el vídeo esta realizado por mi. -Vídeo: (Explotación + Descarga de información). link: http://www.youtube.com/watch?v=WdoLyFbgwTw Todo lo que necesitan esta dentro del mismo vídeo; en la descripción, por lo tanto deben mirarlos desde YouTube... Si tienen dudas dejenlas en la caja de comentarios, o pueden agregarme como contacto desde: Twitter: https://twitter.com/HczJulieinstein Fan Page (Facebook - Anonymous CCG): https://www.facebook.com/pages/Anonymous-CCG/373429689337089 YouTube: http://www.youtube.com/user/julieinstein