Underc0de

[In]Seguridad Informática => Hacking => Mensaje iniciado por: NERV0 en Febrero 15, 2018, 12:34:30 AM

Título: [PHISHING] - Tumblr, Inseguridad e Ingeniería Social [Actualizado]
Publicado por: NERV0 en Febrero 15, 2018, 12:34:30 AM
(https://i.imgur.com/r3zRfGN.jpg)

Hace un tiempo me recomendaron Tumblr para hacer publicaciones de sadboy, pero nunca me había dado cuenta de la inseguridad del mísmo hasta ahora; y es algo que valía la pena ver que tal me iba.

Antes que nada, quiero aclarar que este post no incluye "tutoriales" de todo lo que hice (En todo caso y a pedido, haré un post aparte), y tampoco voy a mostrar información que revele alguna identidad o dato en concreto. En ningún momento guardé información que forme parte del phishing a los usuarios. Solamente se recolectaron sus IPs y de que dispositivo se estaban conectando.


¿Como comenzó todo?:

Como siempre está la curiosidad de por medio, decidí hacerme una cuenta hace ya unos años. Hace poco la volví a activar y me encontré con algo MUY INTERESANTE que había pasado desapercibido en su momento. Todas las funciones que se brindan al usuario para "customizar" las páginas era la gloria! Y muy inseguras ;) .

Las primeras fueron las siguientes:






Entonces... Viendo esto, me puse en marcha a editar el tema, y lo que me encontré fue mucho mejor de lo que me esperaba, miles de opciones para editar TODO lo que contenía mi página; y por todo me refiero a TODO pero no vamos a mostrarlo, directamente pasemos a la parte jugosa... Lo que estaba abajo de todas esas opciones:


Repasando todas las características que vimos antes, podemos decir que si nuestro "blog" lo corremos en HTTP podemos agregar links y afiliando los links a Tumblr, podemos agregar URLs propias sin que sean excluidas por el server... Podemos crear múltiples páginas con múltiples sub paginas y evitar que salga publicidad.
¿Seguridad? ¿Donde?



¿Que hacemos con todo esto?:

Viendo todo lo anterior, comencé mi blog, bajé un tema responsive (Listo para correr en celular) y empecé.
La primer idea que tuve fue:



Esta vez, BeEF no pudo salvarme... Así que se me ocurrió una segunda, el laburo artesanal:


Comencé bajando el login mobile de Facebook, luego por el cartel de error del mismo y un link de autorización para iniciar sesión con una aplicación. El resultado fue el siguiente:



Una vez lista la edición de las páginas, comencé con el trabajo PHP, era hora de poner a punto la mecánica y crear algo que no sea "fácil" de detectar y me hagan todo el trabajo "sucio", estas fueron:


Listo, ya tenía un "phishing" de Facebook corriendo en mi computadora, ahora había que implementarlo. ¿Como?
Simple, mi link de NoIP no es creible, nadie va a entrar a un dominio extraño! Pero Tumblr, me ofrece dominio gratis y customización completa. ¿Se acuerdan de la opción de crear mas blogs? Usamos un cascarón vacío con el mismo título y rellenamos con un iframe y nuestro link.


Ejemplo: "http://XXXXXXXXXXXXXXXXXXXXXX/identificar.php" y listo, parasitamos del cascarón vacío que Tumblr nos dejó crear.

(https://i.imgur.com/apanJSf.jpg)
(Perdón por el onload=() del body, experimentando dejé ese fragmento colgado)


Esto nos permite que todos los movimientos se hagan dentro de la pagina y pasen desapercibidos, sin exponernos.

Una vez hecho esto, vi que la página de mi iframe mostraba de manera MUY evidente el link de NoIP:
(https://i.imgur.com/j9aWhV5.jpg)


Así que dije: ¿Y si uso las sub páginas? Gracias otra vez Tumblr.
(https://i.imgur.com/KrFqESc.jpg)


Listo, problema solucionado, iframe dentro de iframe... ¿Que puede malir sal?. Ante cualquier inexperto, iba a pasar desapercibido.
(https://i.imgur.com/oriZw9S.jpg)


Consumido por el aburrimiento, cree un "Easter Egg" en la página para explotar con XSS, solo para darme el gusto, pero hasta el momento, nadie lo encontró:
(https://i.imgur.com/GijFayX.jpg)


Luego, de esto y de pensar en los XSS, dije: "Pero si mi página es tan insegura y entran otros usuarios de tumblr a ver mi perfil, no podré "robarme" sus Cookies?". La respuesta era... "Si". Cree otro PHP llamado "CookieMonster":

(https://i.imgur.com/EdYB8JT.jpg)

Y lo pegué en la página principal:

(https://i.imgur.com/rnxnSCp.jpg)

Total, por mas iframe dentro de iframe, el cookie se va a "robar" igual. Si estaba vacío, no se escribía nada, y si había, se borraba el mismo y se guardaba un "Si" junto a la IP.

Así que todo listo, si a los usuarios de PC no podía "robarles" el Facebook, por lo menos iba a ser el Cookie de sesión. Pero hay algo extraño... De todas las IPs que ingresaron, solo se registró mi Cookie y el de la cuenta de mi amiga... ¿Quienes o que eran las otras IPs?

Resultados:

Esta es una parte de la lista de los ingresantes a la página:
(https://i.imgur.com/baxoybg.jpg)
(Si, algunas IPs son de Shodan y otras son de Telecom Italia)

Y los "Cookies":

(https://i.imgur.com/61FrbsG.jpg)

(Mas que nada estaba interesado en poder capturar algún bot de páginas pornográficas, pero no... Hasta el momento ninguno me siguió en Tumblr, tendré que esperar varios días mas para saber que pasa).
Continuando con el tema, seguí investigando porqué esta gente no dejaba Cookies. ¿JavaScript desactivado? ¿VPN? ¿Maquinas Virtuales? TODAS... Analicé a unos cuantos con Nmap y esa fue la respuesta... Me encontré con IPs de Shodan y Telecom Italia escaneando mi página. Tuve que bloquear las IPs.


Luego, comencé aplicando pruebas en una app de "citas". Fue un éxito, pasó desapercibido, aunque iOS toma las páginas http como inseguras, marcando los links en rojo y avisandolé al usuario que estar ahí no era buena idea... De igual manera, loggeaban... La curiosidad mató al gato:
(https://i.imgur.com/TBHDsIE.jpg)



ACTUALIZACIÓN 15/2/2018:



Todo el contenido que se encuentra debajo, se efectuó hoy 15/12 a las 00hs.

Una vez listo nuestro perfil con las palabras mágicas, nos sentamos a esperar:
(https://i.imgur.com/5853pAX.jpg)

¿Los resultados?:


Al usar un perfil fálso, lo cerré rápido, ya que tampoco quería causarle problemas a la dueña de todas las imágenes. Lo importante fue que, la prueba era exitosa, y mis amigos la vieron creible... No se que opinarán ustedes... Así que les dejo un GIF:

(https://i.imgur.com/TO40uY1.gif)

Recuerden, JAMÁS PONER SUS DATOS EN PÁGINAS QUE NO SEAN DE CONFIANZA.

Ante cualquier cambio, iré actualizando el post o creando uno nuevo si logro capturar alguna página pornográfica y a su/s dueño/s.

Un saludo enorme!

NERV0

Título: Re:[PHISHING] - Tumblr, Inseguridad e Ingeniería Social
Publicado por: Gabriela en Febrero 15, 2018, 12:02:05 PM

    @NERV0 (https://underc0de.org/foro/index.php?action=profile;u=59900)

Un aporte que me gustó por varios motivos:

1. Bien redactado.
2. Capturas que ilustran.
3. Investigación propia.
4. No es un aporte de phishing del tipo"copia este código aquí", "clic" allá.
5. Es una prueba que requiere conocimientos mínimos de saber qué se está haciendo, porqué y para qué , lo que se aleja de las frecuentes preguntas en el foro de dudas del tipo "cómo hackeo tal cosa" o "cómo hago phishing" sin antes saber cosas básicas; y en consecuencia se quiere todo servido en bandeja. Circunstancia que por otra parte, anuncias al comienzo de tu post.
6. Confirma mi aversión y negativa al uso de redes sociales.  ;D

Gracias por compartirlo y + 1.

Saludos

Gabriela
Título: Re:[PHISHING] - Tumblr, Inseguridad e Ingeniería Social
Publicado por: KFZ_10 en Febrero 15, 2018, 02:20:37 PM
Citar1. Bien redactado.
2. Capturas que ilustran.
3. Investigación propia.
4. No es un aporte de phishing del tipo"copia este código aquí", "clic" allá.
5. Es una prueba que requiere conocimientos mínimos de saber qué se está haciendo, porqué y para qué , lo que se aleja de las frecuentes preguntas en el foro de dudas del tipo "cómo hackeo tal cosa" o "cómo hago phishing" sin antes saber cosas básicas; y en consecuencia se quiere todo servido en bandeja. Circunstancia que por otra parte, anuncias al comienzo de tu post.
6. Confirma mi aversión y negativa al uso de redes sociales.  ;D

Tienes toda la razón, Grabiela, es mejor tener conocimientos básicos, y pedir sin haber investigado un poco, eso es un poco tacaño.
"Aprende a pescar, no pretendas que todas la veces te regalen los peces"

Saludo. ;D ;D
@KFZ_10 (https://underc0de.org/foro/index.php?action=profile;u=64170)
Título: Re:[PHISHING] - Tumblr, Inseguridad e Ingeniería Social
Publicado por: NERV0 en Febrero 15, 2018, 10:50:12 PM
Gracias a los dos! Me pone muy contento que les haya gustado y sido interesante el tema.

No tienes permitido ver enlaces. Registrate o Entra a tu cuenta
"Aprende a pescar, no pretendas que todas la veces te regalen los peces"
"El amor y el deseo son las alas del espíritu de las grandes hazañas."

No tienes permitido ver enlaces. Registrate o Entra a tu cuenta
1. Bien redactado.
2. Capturas que ilustran.
3. Investigación propia.
4. No es un aporte de phishing del tipo"copia este código aquí", "clic" allá.
5. Es una prueba que requiere conocimientos mínimos de saber qué se está haciendo, porqué y para qué , lo que se aleja de las frecuentes preguntas en el foro de dudas del tipo "cómo hackeo tal cosa" o "cómo hago phishing" sin antes saber cosas básicas; y en consecuencia se quiere todo servido en bandeja. Circunstancia que por otra parte, anuncias al comienzo de tu post.
6. Confirma mi aversión y negativa al uso de redes sociales.
Respondiendo a tus tópicos:

1. Gracias! La buena redacción es fundamental en todo ámbito.
2. Ahora voy a agregar unas capturas y unos esquemas que me parecen importantes y ayudan un poco mas a entender algunas partes que pueden ser confusas.
3. Me llevó alrededor de 3 meses, contando todos los libros que leí.
4. Mi idea es que la persona vea las cosas que se puedan hacer e investiguen, aprendan. Porque sino se convierten en lammers vampíricos.
5. Exacto. Un mínimo de conocimiento previo siempre es necesario.
6. En cuanto a las redes sociales, opino lo mismo. Incluso el uso de Whatsapp.

Un saludo a ambos, y espero que tengan un buen fin de semana!  ;D
Título: Re:[PHISHING] - Tumblr, Inseguridad e Ingeniería Social [Actualizado]
Publicado por: hellraizer en Febrero 21, 2018, 01:53:00 AM
Muy buen aporte gusto mucho tu creatividad y habilidad al explotar las vulnerabilidades , muy bien explicado y me motivo a aprender un poco mas de PHP !!
Título: Re:[PHISHING] - Tumblr, Inseguridad e Ingeniería Social [Actualizado]
Publicado por: NERV0 en Febrero 21, 2018, 11:11:23 PM
No tienes permitido ver enlaces. Registrate o Entra a tu cuenta
Excelente explicación muy detallado..
Gracias
No hay de que chosen, me alegra que te haya gustado el post! Por cualquier duda, podés mandarme un MP. Saludos!


No tienes permitido ver enlaces. Registrate o Entra a tu cuenta
Muy buen aporte gusto mucho tu creatividad y habilidad al explotar las vulnerabilidades , muy bien explicado y me motivo a aprender un poco mas de PHP !!
Gracias hellraizer, PHP es un lenguaje muy interesante, al igual que Ruby con el framework Ruby on rails. Si te gusta PHP, mas te va a gustar Ruby con ese framework. Saludos! Y ante cualquier duda, no dudes en mandarme un privado!
Título: Re:[PHISHING] - Tumblr, Inseguridad e Ingeniería Social [Actualizado]
Publicado por: Mortal_Poison en Abril 02, 2018, 01:16:26 PM
Hola Nerv0, (https://underc0de.org/foro/profile/NERV0/)

Tu investigación está muy buena. De hecho, te felicito, pues éste tipo de contenido es el que le da un plus a la comunidad, a Underc0de. Con respecto al vector de ataque que detectaste, puede servir para cosas más críticas. Lástima que la gente haga caso omiso de dejar toda su información en este tipo de "redes sociales", pero hasta que no les suceda algo, no tomarán consciencia(cruda realidad).

Un saludo y nuevamente, me gustó mucho tu post.
Título: Re:[PHISHING] - Tumblr, Inseguridad e Ingeniería Social [Actualizado]
Publicado por: NERV0 en Abril 02, 2018, 11:33:33 PM
Muchísimas gracias, Mortal_Poison! Me pone muy contento que te haya gustado y que hayas pensado en que se podría usar en cosas mas críticas, porque esa es la parte que queda a merced del lector.

Saludos, te deseo una excelente semana!
Título: Re:[PHISHING] - Tumblr, Inseguridad e Ingeniería Social [Actualizado]
Publicado por: DarthVedder en Mayo 19, 2018, 05:47:04 PM
Excelente aporte, muchísimas gracias.
Estaría interesante poder observar todo el trabajo echo. A uno como recién aprendiz, le encantaría.

Saludos!! 8)
Título: Re:[PHISHING] - Tumblr, Inseguridad e Ingeniería Social [Actualizado]
Publicado por: NERV0 en Mayo 20, 2018, 09:09:48 PM
Gracias DarthVedder (https://underc0de.org/foro/profile/DarthVedder/)!

Podría actualizar el post para mostrar en un ejemplo "real" (Obviamente falso) el funcionamiento. Pero si te referís al código completo, no puedo lamentablemente... La idea es que todos vean lo que es posible realizar y se animen a crear sus propias "herramientas" con ingenio y adquiriendo conocimiento de la manera que sea mas adecuada para cada uno.

Prometo hacer un post de como comenzar con el aprendizaje de lenguajes! Saludos y espero que tengas una buena semana! Gracias nuevamente por el cumplido.
Título: Re:[PHISHING] - Tumblr, Inseguridad e Ingeniería Social [Actualizado]
Publicado por: ronluas en Mayo 21, 2018, 02:00:10 PM
Da gusto leer post como este bien hecho colega.
Título: Re:[PHISHING] - Tumblr, Inseguridad e Ingeniería Social [Actualizado]
Publicado por: NERV0 en Mayo 21, 2018, 04:40:20 PM
Gracias ronluas (https://underc0de.org/foro/profile/ronluas/) ! Me pone muy contento que te haya gustado el post.

Un saludo y buena semana!