lunes, 21 de marzo de 2011

BeEf (Browser Exploitation Framework)

BeEF es un framework de ataque para browsers, que hace que el Browser de un cliente se convierta en zombie para luego utilizarlo en otros ataques, como por ejemplo escanear puertos, hacer keylogging del usuario, robar el contenido clipboard, etc. Y todo desde el browser.



Descarga Oficial:
http://code.google.com/p/beef/

.

sábado, 19 de marzo de 2011

Mantra Toolkit

Mantra es una simple Toolkit de seguridad, la cual podríamos describir como Firefox + addons de pentest.
Su simple uso y fácil mantenimiento la hacen una Toolbox de gran ayuda a la hora de realizar análisis en distintas fases, pero no la catalogaría como una de las "indispensables".





Algunos de los Addons que trae son:

# Access Me
# Add N Edit Cookies+
# Chickenfoot
# CookieSwap
# DOM inspector
# Domain Details
# Firebug
# Firebug Autocompleter
# Firecookie
# FireFTP
# Firesheep
# FormBug
# FoxyProxy
# Google Site Indexer
# Greasemonkey
# Groundspeed
# HackBar


  entre otros...


Descarga Oficial:
http://www.getmantra.com/download/

.

jueves, 17 de marzo de 2011

Blackbuntu

Si hay algo que me gusta, son las Distro de Seguridad Linux LiveCD, podría pasarme todo el día jugando con ellas. Dentro de este tipo de herramientas, encontramos Blackbuntu el cual esta basado en Ubuntu 10.10.  Este LiveCD esta pensado para propósitos educativos en lo que respecta a Seguridad informática, con lo cual es una buena opción para autoaprendizaje.



Requerimientos a la versión actual 10.10:

1GHz x86 processor
768 MB of system memory (RAM)
10 GB of disk space for installation
Graphics card capable of 800×600 resolution
DVD-ROM drive or USB port


Descarga Oficial:
http://sourceforge.net/projects/blackbuntu/

.

lunes, 14 de marzo de 2011

Error inesperado

En unos días más haré un Upgrade de estado Civil, por lo cual no estaré posteando tan seguido.
Pido las disculpas del caso, y más que lamentos y felicitaciones se aceptan tranquilizantes del tipo Valium y Alplax!  ;)


sábado, 12 de marzo de 2011

Maltego (Paterva)

Maltego es una aplicación de minería y recolección de datos, utilizada durante la fase de 'Data Gathering que permite identificar el tipo de relaciones de la información que se está consultando, haciendo uso de diferentes motores de búsqueda.
Existen dos versiones de esta herramienta, la gratuita (Community Edition) bastante limitada pero muy útil, y su versión Comercial que con más features ya tiene un coste.





Referencias con las cuales puede trabajar:

  • Nombres de dominio
  • Información WHOIS
  • Nombres DNS
  • Bloques de red
  • Direcciones IP
  • Dirección de correo electrónico asociada con un nombre de persona
  • Sitios web asociados con un nombre de persona
  • Números telefónicos asociados con un nombre de persona
  • Grupos sociales que están asociados con un nombre de persona
  • Compañías y organizaciones asociadas con un nombre de persona
  • Hacer una verificación simple de las direcciones de correo electrónico
  • Búsqueda de blogs y referencias por frases
  • Identificar vínculos entrantes para sitios web
  • Extraer metadatos desde archivos y fuentes de dominios




Links útiles:
Manual del Usuario
Minería de Datos con Maltego

Descarga Oficial:
www.paterva.com/web5/client/download.php



.

miércoles, 9 de marzo de 2011

Metasploit 3.6.0

La nueva versión de Metasploit (3.6.0) ha sido liberada. 


Descarga Oficial: www.metasploit.com

.

martes, 8 de marzo de 2011

XSSER

XSSER es un framework que permite detectar y explotar vulnerabilidades del tipo XSS.
Esta herramienta de PenTest, permite automatizar el proceso de detección y explotación de inyecciones XSS contra diferentes aplicaciones.


http://xsser.sourceforge.net/xsser/Xsser_sm.png


Funcionalidades:


  • Added attack payloads to fuzzer (26 new injections).
  • Added POST connections. Now you can inject on webforms.
  • Added Statistics reports with data about efficiency, connections, vectors, etc..
  • Added URL Shorteners. Now is possible to have valid results in short links. for the moment support tinyurl and is.gd. your "malicious" code ready to share!!
  • Added IP Octal spoofing for fuzzing vectors. Your remote/local IPs encoded in Octal.
  • Added Post-processing payloading. When you see have a valid "hole/payload", you can say to XSSer to prepare the real code that you want to inject. this options is perfect for real attacks.
  • Added DOM Shadows. For this version, this implementation is a server side anti-logging feature. You can inject code using Document Objet Model eval function, to evade some possible server IDS's.
  • Added Cookie injector: Now is possible to inject code on HTTP Cookie parameters automatically.
  • Added Browser DoS (Denegation of Service).



Download Oficial:
http://xsser.sourceforge.net/

.