Bueno para los que buscan nuevas opciones en cuanto a la busqueda de vulnerabilidades y les gusta usarlos en medio de consola, aca les traigo la noticia de al fin xD sale una nueva version de Nikto de la que hace tiempo no sacaban una nueva version.
en esta nueva version hacen unos nuevos cambios como el arreglo de algunos bugs que tenia la vieja por ejemplo, cuando realizabas una auditoria y el scanner se quedaba tratando de conectarse si lo usabas en modo verbose ni te devolvia un "Conection Time Out".
La re-escritura de los plugins que te da la facilidad de modificarlos y agregar nuevos.
el motor de notificaciones tambien modificable asi encontrandole mejores usos.
modificacion del cache del script permitiendo que el mismo no haga mucho ruido en los servidores auditados, y la habilidad de desabilitar las notificaciones 404 del servidor.
Habilidad de adivinar si el sistema remoto esta en un adaptador y es un dispositivo aparte y reportarlo.
Plugin para usar las listas de diccionario de OWASP Para tratar ataques de fuerza bruta en el servidor remoto.
Plugin para tratar ataques de fuerza bruta en el dominio auditado.
Permite adivinar el nombre de usuario con metodos de fuerza bruta.
Soporte para autentificacion NLTM.
Para descargarlo Version 2.1.0 .gz or .bz2 | Plugins & DBs .
Salu2
Blog Enfocado A la Seguridad Informatica El Hacking y Exploits. Hacking, Exploits, Seguridad Web,Bugs, Virus, Descargas de Programas de Hacking, Defacing, Noticias Open source,Videos ,Manuales en fin un mundo diferente
Mostrando entradas con la etiqueta Servidor. Mostrar todas las entradas
Mostrando entradas con la etiqueta Servidor. Mostrar todas las entradas
jueves, 29 de octubre de 2009
lunes, 19 de mayo de 2008
Botnet en Nueva Modalidad,Con Ataques de Inyeccion Sql wow :)
Ahora se trata de un interesante giro de los acontecimientos, la Asprox botnet malware está siendo utilizada para difundir Inyección SQL en lugar de herramientas de envío de "phishing" e-mails como antes.
Parece bastante para instalar furtivamente y disfrazar como un servicio Windows, con bastante fiabilidad en el nombre de archivo. Es sin duda interesante ver la evolución de este tipo de malware, lo que será la próxima?
Una botnet es equipar a su ejército de computadoras comprometidas con un ataque de inyección SQL herramienta para vulnerar los sitios Web, los investigadores de SecureWorks lo han descubierto.
Según SecureWorks, Asprox la botnet, una vez utilizados exclusivamente para enviar phishing e-mails, está impulsando la herramienta a sus sistemas en red a través de un binario con el nombre de archivo msscntr32.exe. El ejecutable se instala como un servicio del sistema con el nombre de "Centro de seguridad de Microsoft de Extensión."
A pesar del nombre, el fichero es en realidad un ataque de inyección SQL herramienta que cuando se inició la búsqueda de Google. Asp páginas que contienen ciertos términos. A continuación, lanza ataques de inyección SQL contra los sitios web devuelto por la búsqueda.
La mala noticia es que no muchos vendedores de AV son la detección de que, sin embargo, parece que no es más que otra vía o vector de la infección por el Asprox malware. . Se inyecta en un IFRAME vulnerables páginas que dará lugar a la descarga de la Asprox infector.
La tormenta hizo una variación de este como se indica a través de FTP.
De acuerdo con una lista de VirusTotal, sólo un puñado de los principales anti-virus son la detección de la herramienta de ataque en este momento.
director of malware research at SecureWorks. "Esta es la primera vez que he visto una herramienta de inyección SQL, pero sin duda otros botnets han tratado de difundir de una manera similar, que infecta sitios web con iframes", dijo Joe Stewart, director de investigación de malware en SecureWorks. "Por ejemplo, la tormenta intenta obtener su contraseña en caso de que acceda a un sitio Web con FTP, y poner un iframe en la página para usted."
Hasta el momento, SecureWorks ha encontrado 1000 sitios Web infectados por esta ola de ataques SQL. Los visitantes de estos sitios Web infectados se infectan con el Asprox malware-convirtiéndolos en robots-y también descargar algunos scareware.
Parece como una escala bastante pequeña infección por el momento, pero es sin duda una tendencia preocupante. Parece que los chicos malos son definitivamente mantener el ritmo de las últimas vulnerabilidades en aplicaciones Web y en línea lenguas y que ellos están utilizando para difundir sus productos.
Es bien interesante esta botnet ya que cada vez evolucionan mas en el tipo de ataque que efectua,parece ser que es la misma variacion que la pasada,a diferencia que esta vez realiza ataques de Sql injection :) interesante......
Parece bastante para instalar furtivamente y disfrazar como un servicio Windows, con bastante fiabilidad en el nombre de archivo. Es sin duda interesante ver la evolución de este tipo de malware, lo que será la próxima?
Una botnet es equipar a su ejército de computadoras comprometidas con un ataque de inyección SQL herramienta para vulnerar los sitios Web, los investigadores de SecureWorks lo han descubierto.
Según SecureWorks, Asprox la botnet, una vez utilizados exclusivamente para enviar phishing e-mails, está impulsando la herramienta a sus sistemas en red a través de un binario con el nombre de archivo msscntr32.exe. El ejecutable se instala como un servicio del sistema con el nombre de "Centro de seguridad de Microsoft de Extensión."
A pesar del nombre, el fichero es en realidad un ataque de inyección SQL herramienta que cuando se inició la búsqueda de Google. Asp páginas que contienen ciertos términos. A continuación, lanza ataques de inyección SQL contra los sitios web devuelto por la búsqueda.
La mala noticia es que no muchos vendedores de AV son la detección de que, sin embargo, parece que no es más que otra vía o vector de la infección por el Asprox malware. . Se inyecta en un IFRAME vulnerables páginas que dará lugar a la descarga de la Asprox infector.
La tormenta hizo una variación de este como se indica a través de FTP.
De acuerdo con una lista de VirusTotal, sólo un puñado de los principales anti-virus son la detección de la herramienta de ataque en este momento.
director of malware research at SecureWorks. "Esta es la primera vez que he visto una herramienta de inyección SQL, pero sin duda otros botnets han tratado de difundir de una manera similar, que infecta sitios web con iframes", dijo Joe Stewart, director de investigación de malware en SecureWorks. "Por ejemplo, la tormenta intenta obtener su contraseña en caso de que acceda a un sitio Web con FTP, y poner un iframe en la página para usted."
Hasta el momento, SecureWorks ha encontrado 1000 sitios Web infectados por esta ola de ataques SQL. Los visitantes de estos sitios Web infectados se infectan con el Asprox malware-convirtiéndolos en robots-y también descargar algunos scareware.
Parece como una escala bastante pequeña infección por el momento, pero es sin duda una tendencia preocupante. Parece que los chicos malos son definitivamente mantener el ritmo de las últimas vulnerabilidades en aplicaciones Web y en línea lenguas y que ellos están utilizando para difundir sus productos.
Es bien interesante esta botnet ya que cada vez evolucionan mas en el tipo de ataque que efectua,parece ser que es la misma variacion que la pasada,a diferencia que esta vez realiza ataques de Sql injection :) interesante......
sábado, 3 de mayo de 2008
Permisos de Archivos Y Directorios--->servidor apache(CGI)
seguimos con esto de nuestro server como es usual mucho de los defaces,intrusiones y juanketos xD ocurren por mal manejo del CHMOD. Por ejemplo creamos un archivo index.cgi y lo ponemos en el directorio de Apache R00t y recibimos el clasico aviso de "forbiden" que no tienes permisos para ver archivos en este servidor xD...y para poder verlo correctamente o trabaje le damos CHMOD 777 index.cgi...
Antes que hagas esto nuevamente detente a pensar,,,es esto seguro? esta blood tripeando en pali nuevamente xD?
la respuesta es facil NO!!!pero como damos permisos ?para que nuestro index.cgi funcione correctamente...Emepzemos:
CHMOD:
Apache nesesita Permisos para ejecutar correctamente el archivo Index.cgi pero no queremos que todo el mundo tenga permisos de lectura y escritura sobre el archivo (index.cgi) el propietario de este archivo se supone que es el que sea que tenga permisos de lectura y de escritura...
Como Lo Hacemos?
los archivos fuera de nuestro root del servidor no deben ser vistos....
Recalquemos y agregamos esta linea a nuestro archivo apache.conf:
Importante
1-La Linea que agregamos que mencionamos arriba previene a Apache a acceder a archivos y directorios fuera de nuestro root del servidor o sea de nuestro server...
2-Recordemos que otras distribuciones contienen por defecto mejor configuracion de seguridad que otras...
No queremos a usuarios corriendo cgi's donde sea en el directorio de archivos y menos aun no queremos que corran como r00t,la solucion de este problema es "El Directorio Options ExecCGI
ejemplo:agrega esta linea al /etc/apache2/apache2.conf:
Recargamos Apache:
========================================================
Entonces si tu tienes recursos o servicios que solamente entran por medio de una red o un Ip especifico..
La solucion a este problema seria la siguiente configuracion para que apache funcione:
Ejemplo:only allow access to network 192.168.0.0.
Cambiariamos las siguientes lineas en el /etc/apache2/apache2.conf:
Por
Recargamos Apache Nuevamente Para ver si surgieron efectos
Ahora solamente usuarios de tu red interna,Podran correr scripts Cgi's en "/home/username/public_html/cgi-bin"
Antes que hagas esto nuevamente detente a pensar,,,es esto seguro? esta blood tripeando en pali nuevamente xD?
la respuesta es facil NO!!!pero como damos permisos ?para que nuestro index.cgi funcione correctamente...Emepzemos:
CHMOD:
Apache nesesita Permisos para ejecutar correctamente el archivo Index.cgi pero no queremos que todo el mundo tenga permisos de lectura y escritura sobre el archivo (index.cgi) el propietario de este archivo se supone que es el que sea que tenga permisos de lectura y de escritura...
Como Lo Hacemos?
Código:
# chmod 755 index.cgi
Recalquemos y agregamos esta linea a nuestro archivo apache.conf:
Código:
Options FollowSymLinks AllowOverride None
1-La Linea que agregamos que mencionamos arriba previene a Apache a acceder a archivos y directorios fuera de nuestro root del servidor o sea de nuestro server...
2-Recordemos que otras distribuciones contienen por defecto mejor configuracion de seguridad que otras...
No queremos a usuarios corriendo cgi's donde sea en el directorio de archivos y menos aun no queremos que corran como r00t,la solucion de este problema es "El Directorio Options ExecCGI
ejemplo:agrega esta linea al /etc/apache2/apache2.conf:
Código:
AllowOverride None Options ExecCGI Order allow,deny Allow from all
Código:
# /etc/init.d/apache2 reload
Entonces si tu tienes recursos o servicios que solamente entran por medio de una red o un Ip especifico..
La solucion a este problema seria la siguiente configuracion para que apache funcione:
Ejemplo:only allow access to network 192.168.0.0.
Cambiariamos las siguientes lineas en el /etc/apache2/apache2.conf:
Código:
AllowOverride None Options ExecCGI Order allow,deny Allow from all
Código:
AllowOverride None Options ExecCGI Order Deny,Allow Deny from all Allow from 192.168.0.0/16.
Código:
# /etc/init.d/apache2 reload
Etiquetas:
Apache,
linux,
Servidor,
Software Libre,
Ubuntu
Usuarios Y Grupos En Apache--->Ubuntu 7.10 Servidor
Usuarios Y Grupos:
Sigamos Con Nuestra Configuracion De Nuestro Server En Ubuntu 7.10 Asumo Que Ya Instalaron EL server
si No Arriba En Esta Chincheta Esta El manual Echemos Manos A la Obra:
Que Vamos A Hacer?
Aseguraremos el Acceso A nuetro Servidor Y Dar Los Permisos Nesesarios A Los Archivos En El
Una De Las Cosas Que Tenemos Que Asegurar Siempre Que Apache No este Corriendo Como Root
Por Que En El Caso De Una Escalada De Privilegios O Un Hacker Ataque Nuestro Server No Tome Control De Nuestra
Cuenta Root. Ahora Veamos En Que Grupo De usuarios Apache Corre
Realizamos El Siguiente Comando
Como Podemos Ver El Usuario www-data Es Quien Esta Corriendo Apache,Como Quiera Tenemos Que Crear Un Grupo Y Usuario
Para Apache
Cambiamos User root Group root A User www-data Group www-data
Recaragamos Para Asegurarnos Que Todo Salio Bien
Ya Con Eso Nos Hemos Ocupado Que Apache Este Corriendo Con Su Grupo Y Usuarios Para Ir Fortaleciendo Nuestro Server
Sigamos Con Nuestra Configuracion De Nuestro Server En Ubuntu 7.10 Asumo Que Ya Instalaron EL server
si No Arriba En Esta Chincheta Esta El manual Echemos Manos A la Obra:
Que Vamos A Hacer?
Aseguraremos el Acceso A nuetro Servidor Y Dar Los Permisos Nesesarios A Los Archivos En El
Una De Las Cosas Que Tenemos Que Asegurar Siempre Que Apache No este Corriendo Como Root
Por Que En El Caso De Una Escalada De Privilegios O Un Hacker Ataque Nuestro Server No Tome Control De Nuestra
Cuenta Root. Ahora Veamos En Que Grupo De usuarios Apache Corre
Realizamos El Siguiente Comando
Código:
# ps auwwfx | grep apache
www-data 6216 0.0 0.3 7260 1832 ? S 17:29 0:00 \_ /usr/sbin/apache-perl
www-data 6217 0.0 0.3 7260 1832 ? S 17:29 0:00 \_ /usr/sbin/apache-perl
www-data 6218 0.0 0.3 7260 1832 ? S 17:29 0:00 \_ /usr/sbin/apache-perl
www-data 6219 0.0 0.3 7260 1832 ? S 17:29 0:00 \_ /usr/sbin/apache-perl
www-data 6224 0.0 0.3 7260 1832 ? S 17:29 0:00 \_ /usr/sbin/apache-perlt
Para Apache
Código:
# groupadd www-data
# useradd -g www-data www-data
# vi /etc/apache2/apache2.conf
Recaragamos Para Asegurarnos Que Todo Salio Bien
Código:
# /etc/init.d/apache2 reload
Ya Con Eso Nos Hemos Ocupado Que Apache Este Corriendo Con Su Grupo Y Usuarios Para Ir Fortaleciendo Nuestro Server
Servidor Apache (Apache,PHP,ProFTPd)-->Instalacion Ubuntu 7.10
Bueno Aqui A continuacion Una Guia Para Instalar Un Servidor Apache En Ubuntu 7.10.
Ideal Para Hacer Pruebas O Para Adentrarte En El Mundo De Los Webservers O Lo Que Creas.
Que Instalaremos?
Ideal Para Hacer Pruebas O Para Adentrarte En El Mundo De Los Webservers O Lo Que Creas.
Que Instalaremos?
- Apache
- PHP5
- Proftpd
Asi Tendremos Los Componentes Basicos Para Tener Nuestro Server Localmente Y Si Se Puede Configurar Para Habilitarlo Web Esto Es Una Simple Guia Para Instalarlo.
Primero Instalaremos ApacheCódigo:De Esa Forma Instalamos Apache Y todos Sus Componentes Nesesarios.apt-get install apache2 apache2-doc apache2-mpm-prefork apache2-utils libexpat1 ssl-cert
Instalamos PHP5Código:Como Podemos Ver Se Instalan Inclusive Hasta Las Librerias.apt-get install libapache2-mod-php5 php5 php5-common php5-curl php5-dev php5-gd php5-idn php-pear php5-imagick php5-imap php5-json php5-mcrypt php5-memcache php5-mhash php5-ming php5-mysql php5-ps php5-pspell php5-recode php5-snmp php5-sqlite php5-tidy php5-xmlrpc php5-xsl
Saldra La siguiente Pregunta A La Que Constestaremos
Continue installing libc-client without Maildir support?<-- Yes
Ahora Editaremos Este Archivo
/etc/apache2/mods-available/dir.conf:Código:Y Cambiaremos La Linea Del Directorio Principal:vi /etc/apache2/mods-available/dir.conf
Código:(Editado En El Archivo Obviamente)
#DirectoryIndex index.html index.cgi index.pl index.php index.xhtml
DirectoryIndex index.html index.htm index.shtml index.cgi index.php index.php3 index.pl index.xhtml
Ahora Habilitaremos Algunos Modulos De Apache (SSL, rewrite, suexec, y include:)Código:Recargaremos La Configuracion De Apachea2enmod ssl
a2enmod rewrite
a2enmod suexec
a2enmod includeCódigo:Desabilitamos PhP Globalmente/etc/init.d/apache2 force-reload
Si No Tienen Planes De Instalar ISPConfig En Este Servidor Solo Omitan Esta Parte
En La Configuracion Del ISPConfig Configuraremos los componentes basicos basados-webs-->ahi daremos los permisos de los websites que pueden correr scripts y los que no Esto Solo Trabajara Si Tenemos Desabilitado PHP Globalmente,Si No Todos Los Websites Alojados Podran Correr Scripts (PHP),Sin Importar que Configues ISPConfig
Para Desabilitar PHP Globalmente Editamos/etc/mime.typesY Comentamos Las Lineas Deapplication/x-httpd-phpCódigo:Serian:vi /etc/mime.types
Código:Editaremos/etc/apache2/mods-enabled/php5.confY Comentaremos las Siguientes Lineas En Este Archivo[...]
#application/x-httpd-php phtml pht php
#application/x-httpd-php-source phps
#application/x-httpd-php3 php3
#application/x-httpd-php3-preprocessed php3p
#application/x-httpd-php4 php4
[...]Código:Recuerden Que Siempre Para Comentar Se Usa (#) Sin Los Parentesisvi /etc/apache2/mods-enabled/php5.conf
Lineas A ComentarCódigo:Reiniciamos Apache
#AddType application/x-httpd-php .php .phtml .php3
#AddType application/x-httpd-php-source .phpsCódigo:Ahora Vamos A La Parte De ProFTPd/etc/init.d/apache2 restart
Para InstalarloCódigo:Saldra La siguiente Pregunta A La Que Constestaremosapt-get install proftpd ucf
Run proftpd from inetd or standalone?<-- standalone
Despues Abriremos/etc/proftpd/proftpd.confY CambiamosUseIPv6DeonParaoff;Si No Lo Cambiamos Recibiremos Una Advertencia Como Esta Cuando Inicies ProFTPd
Si Recibes Una Advertencia Como Esta
- IPv6 getaddrinfo 'server1.example.com' error: Name or service not known
Puedes Igual Modificar /etc/hostsY Agregarserver1.example.comA La Linea::1
De Esta Manera:Código:vi /etc/hosts
Código:O Si No Puedes Abrir/etc/proftpd/proftpd.confY CambiarUseIPv6DeonParaoff127.0.0.1 localhost.localdomain localhost
192.168.0.100 server1.example.com server1
# The following lines are desirable for IPv6 capable hosts
::1 ip6-localhost ip6-loopback server1.example.com
fe00::0 ip6-localnet
ff00::0 ip6-mcastprefix
ff02::1 ip6-allnodes
ff02::2 ip6-allrouters
ff02::3 ip6-allhostsCódigo:vi /etc/proftpd/proftpd.conf
Código:Por Razones De Seguridad Agregaremos Las Siguientes Lineas/etc/proftpd/proftpd.conf[...]
UseIPv6 off
[...]Código:vi /etc/proftpd/proftpd.conf
Código:La ISPconfig Se Supone Que Este/etc/proftpd.confEn Vez De/etc/proftpd/proftpd.conf,Crearemos Una Referencia Pueden Obviar este Paso Si No Van Instalar ISPconfig[...]
DefaultRoot ~
IdentLookups off
ServerIdent on "FTP Server ready."
[...]Código:Reiniciamos ProFTPdln -s /etc/proftpd/proftpd.conf /etc/proftpd.conf
Código:Y Ya Tienen Su Servidor Casero Con Ubuntu Instalado.Recuerden Que No Esta Totalmente Configurado Ya Les Pondre La Manera De Asegurarlo Y cosas/etc/init.d/proftpd restart
Que Es ISPconfig?
ISPConfig es un gestor de hosting para la administración de ISPs. Gestiona sus servidores Webs, servidores de email, BIND DNS, proftpd + vsftpd Server, bases de datos MySQL. Spamssassin, y cuotas en discos de manera fácil, desde una interface Web, pudiendo a su vez gestionarse desde los administradores, revendedores y clientes.
Espero Que Esto Le Sirva De Guia Para Montar Su Servidor Casero Con Ubuntu Como S.O
Suscribirse a:
Entradas (Atom)