Menú

Mostrar Mensajes

Esta sección te permite ver todos los mensajes escritos por este usuario. Ten en cuenta que sólo puedes ver los mensajes escritos en zonas a las que tienes acceso en este momento.

Mostrar Mensajes Menú

Mensajes - Jimeno

#221
Te descargas el paquete de su web y como superusuario chmod +x You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login && ./paquete.run
Si tienes todas las dependencias necesarias instaladas no deberías tener ningún  problema.
Saludos.
#222
Dudas y pedidos generales / Re:Desencriptar hash md5
Junio 26, 2014, 10:58:39 AM
El algoritmo de cifrado MD5 es de solo ida, o no retorno, es decir, no podrás hacer los pasos al revés para llegar al password en texto plano.
Lo que puedes hacer es consultar bases de datos de hashes o fuerza bruta, pero jamás los pasos al revés.
#223
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
Es mejor no montarla (;

Si de veras  quiere montarla también puede pwnear cualquier web con poca actividad y subir a un directorio cualquiera su panel web el cual si no pasas por GET el usuario y la contraseña muestre un error 404 falso, así si la web tiene poca actividad no será detectado, y si la tiene y camufla bien el panel entre los archivos de configuración pasará inadvertido por el webmaster.
#224
Underc0de / Re:Malware data base Online! [Colabora]
Junio 21, 2014, 09:32:36 AM
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
Website is out!
Try this You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#225
Usa Google Fonts You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
Pd: antes de crear un tema busca en Google.
#226
Es mejor no montarla (;
#227
Googlear nunca es malo: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#228
Wargames y retos / Re:Reto XSS (Nivel: Muy facil)
Junio 19, 2014, 08:45:53 AM
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
Yo pasé todos salvo el reto que utiliza UTF-7, es difícil que lo hayas pasado porque hace ya muchas versiones que Firefox dejó de soportar UTF-7 y para pasar ese reto los administradores decían que se abriese una consola javascript y que se ejecutase javascript:alert(document.domain)  por lo que o usaste un Firefox muy viejo o técnicamente NO pasaste todos los niveles.

Y por que usas firefox, el reto no te exige que uses firefox, hay muchos navegadores , hasta tu puedes hacer un navegador(?
Lo digo por tu captura de pantalla, por  bueno que el reto era bastante fácil, no había mucho que bypassear, prueba de ello es este solucionario You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#229
Wargames y retos / Re:Reto XSS (Nivel: Muy facil)
Junio 19, 2014, 05:22:24 AM
Yo pasé todos salvo el reto que utiliza UTF-7, es difícil que lo hayas pasado porque hace ya muchas versiones que Firefox dejó de soportar UTF-7 y para pasar ese reto los administradores decían que se abriese una consola javascript y que se ejecutase javascript:alert(document.domain)  por lo que o usaste un Firefox muy viejo o técnicamente NO pasaste todos los niveles.
#230
Underc0de / Re:Biblioteca Virtual | Underc0de
Junio 17, 2014, 01:34:11 PM
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
La biblioteca no funciona  :'(, a que se debe??

Prueba en You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#231
El mejor ataque de denegación de servicio consiste en hacer explotar un kilo de C4 pegado al servidor que deseas tirar, a mí me enseñó ETA a hacerlo, además los súper-mega-ultra-hiper-hackers de Anonymous también lo hacen.
#232
¡Buenas! Traigo un reto de XSS que estuve preparando en un rato.
Por favor, no utilicen escáneres de vulnerabilidades ya que impedirán que otros usuarios puedan probar el reto (me cancelarán la cuenta en el hosting), además de que no aprenderán y posiblemente su escáner no pueda saltar el filtro.
Quiero aclarar que el filtro no es algo que se deba utilizar en un entorno real, solo está diseñado para este reto.
Pista: el filtro se basa en una black-list ;)
Para pasar el reto habrán de responder a este tema con una captura de pantalla en la que NO se vea el payload y se muestre un ALERT/CONFIRM/PROMPT con su nick en el foro, posteriormente me enviarán el payload por mensaje privado para validarlo.
Link del reto: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
Ganadores:
1º - Alexander1712
2º - arthusu
3º - kid_goth (kujo en IRC)
4º - [Q]3rV[0]
5° -  hdbreaker
6º - Darkchoto
Saludos.
#233
Delphi / Re:[Delphi] DH Botnet 0.8
Junio 13, 2014, 06:05:40 PM
¡Buenísima Doddy! Se nota que te gusta Delphi (; Buena idea la de "infected idiots" jajajaja.
#234
Hacking ShowOff / Re:[XSS] elhacker.net
Junio 12, 2014, 09:22:55 AM
¡Muy buena Arthusu! Si no te responden crea un tema en su foro con las imágenes xD
Saludos.
#235
Wargames y retos / Re:Reto XSS
Mayo 29, 2014, 02:02:38 PM
Es el RETO OFICIAL DE GOOGLE. Yo ya lo terminé,  la dificultad es mínima, dejo un vector que bypassea todos los niveles.
Código: text
data:text/html,/*<img src=x '-alert(1)-' onerror=alert(1)>*/alert(1)


Saludos.
#236
Anoche actualicé la lista de payloads y la expresión regular, por ahora se queda así hasta mediados de junio.
#237
Dudas y pedidos generales / Re:Ayuda XSS
Mayo 24, 2014, 06:51:22 PM
Aún no sabes si es vulnerable, ves tu entrada así porque está sanitizada mediante htmlentities.
#238
Python / Remote Command Execution scanner [RCEer]
Mayo 24, 2014, 01:53:49 PM
¡Buenas! En la tarde de hoy quise desarrollar un pequeño pero valioso script que me ayudase a la hora de encontrar y explotar los RCE en las aplicaciones web, por ello desarrollé este simple script:

// No me hago responsable del uso que se haga de esta herramienta, tampoco prometo actualizarla ya que esta es una versión recién programada.


  • Uso: python You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
  • Agradecimientos: blackdrake

Para explotar esta vulnerabilidad necesitamos un código vulnerable (este está creado por Blackdrake):
Código: php
<?php

//By Jimeno y Blackdrake

$objetivo = $_GET['ip'];

// Verificamos S.O...
if (stristr(php_uname('s'), 'Windows NT')) { 
       $cmd = shell_exec( 'ping  ' . $objetivo );
       echo '<pre>'.$cmd.'</pre>';   
   }
else { 
       $cmd = shell_exec( 'ping  -c 3 ' . $objetivo );
       echo '<pre>'.$cmd.'</pre>';   
   }
?>

El script consta de tres archivos:
1. You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
2. You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
3. You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Ejemplo de uso:

Tenemos nuestra aplicación web:


Queremos ver si es vulnerable, luego lanzamos la herramienta:


Nos dice que es vulnerable, luego accedemos a la POC para comprobar si se trata de un falso positivo:


Y... ¡ES VULNERABLE!

Descarga: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Saludos.




#239

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
Solo una cosa, antes de publicar hay un tiempo de espera, que es de 2 meses despues de reportar 4 veces minimo al administrador :4
Yo he reportado fallos a grandes empresas (eBay, Vodafone, etc) y han tardado más de cuatro meses, otras empresas como You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login tardaron tres horas en fixear la vulnerabilidad.
El tiempo de espera si la empresa no está participando en un Bug Bounty solo depende del usuario.
#240
Si puedes añadir una captura del reporte estaría genial. Por cierto, no creo que se deban mostrar las tablas (información sensible), con una breve prueba de concepto sobra, saludos.