Não deixe de conferir as postagens antigas
nas sessões ao lado!!! --->


Mostrando postagens com marcador Segurança. Mostrar todas as postagens
Mostrando postagens com marcador Segurança. Mostrar todas as postagens

sábado, 31 de maio de 2014

XSS War Game

Fiquei sabendo de um site bem bacana para prática de XSS, pelo que eu pude homologar me pareceu bem bacana. Segue abaixo:

https://xss-game.appspot.com

Enjoy!

quinta-feira, 10 de abril de 2014

Vulnerabilidade no OpenSSL (CVE-2014-0160)

Uma vulnerabilidade no OpenSSL foi publicada essa semana e vem abalando o mundo da segurança da informação pela sua criticidade e facilidade de exploração. Muita informação confidencial foi vazada por meio dessa falha, onde podemos citar credenciais de acesso a websites, webmails, certificados privados de webservers, emails, etc...

Quer saber se teu website HTTPS está vulnerável? Use o site abaixo:


Bom, o jeito é por a mão na massa, fazer update do OpenSSL para versão corrigida, trocar alguns certificados (revogar e instalar um novo) e credenciais envolvidas... :)

Mais informações:

quarta-feira, 13 de março de 2013

Lançamento Kali Linux

Hoje a Offensive Security anunciou o lançamento da distribuição Kali Linux. Ela é uma distro voltada para pentest, e será sucessora do tão famoso BackTrack. A Kali é baseada em Debian e promete ser mais madura, segura e mais preparada para lado coorporativo.

Documentação:

Download:

Agora é fazer download e iniciar as validações... :)

Is Nuts!!!

quinta-feira, 24 de maio de 2012

Procurando por Hosts Zombies

NOTA: Lembre-se que você não deve realizar um scan em qualquer computador ou rede remota sem autorização. Essa pequena dica é destinada a fins acadêmicos.

Quando você pretende utilizar a técnica Idle Scan para fazer analise de um host remoto, você precisa de um host zombie. Certo?

Siga essa pequena dica para encontrar hosts zombies para utilizar no seu Idle Scan.

Abra o metasploit com o comando msfconsole.

Utilize o modulo ipidseq com o seguinte comando:

use auxiliary/scanner/ip/ipidseq

Forneça um range para analise de possíveis hosts zombie configurando o parametro RHOSTS, ex:

set RHOSTS 192.168.254.0/29
Foi utilizado CIDR 29 para procura em somente 8 IPs.

Execute o comando run para inicio da procura por hosts zombie, conforme exeplo abaixo:


Você só poderá utilizar os Hosts que tiver sequence class como Incremental!, caso seja All zeros, tente aumentar faixa de IP para tentar outros hosts.

Enjoy!
Is Nuts!!!

sexta-feira, 4 de maio de 2012

XSS - Cross Site Scripting


A Clavis tem iniciativa de desenvolver mensalmente webminar sobre segurança da informação.

No mês de abril o assunto foi XSS (Cross Site Scripting), aonde foi mostrado três tipos de ataques, que no caso foram: Stored, Reflected e DOM Based.


Links sobre o assunto:

http://cwe.mitre.org/data/definitions/79.html

terça-feira, 24 de março de 2009

Denial of Service no squid3 - DSA-1732-1

Foi descoberto uma vulnerabilidade no squid3 que foi publicada no dia 03/03/09, em que o servidor Proxy/Cache não consegue lidar com algumas solicitações HTTP.

Um ataque com êxito nesta vulnerabilidade permite que atacantes remotos façam com que o serviço do squid caia, ou negue o acesso de usuários legítimos.

Versões afetadas:

Squid Web Proxy Cache 3.1 4
Squid Web Proxy Cache 3.0
Squid Web Proxy Cache 3.1
Squid Web Proxy Cache 3.0.STABLE7
Squid Web Proxy Cache 3.0.STABLE6
Squid Web Proxy Cache 3.0.STABLE5
Squid Web Proxy Cache 3.0.STABLE4
Squid Web Proxy Cache 3.0.STABLE3
Squid Web Proxy Cache 3.0.STABLE2
Squid Web Proxy Cache 3.0.STABLE12
Squid Web Proxy Cache 3.0.STABLE1
Squid Web Proxy Cache 2.7.STABLE5
Squid Web Proxy Cache 2.7

Para se prevenir desta vulnerabilidade caso voce use o Debian ou um de seus derivados, é só atualizar o seu squid, com o apt-get ou aptitude.

Fonte:
http://www.debian.org/security/2009/dsa-1732
http://www.securityfocus.com/bid/33604/info
 
BlogBlogs.Com.Br