Mostrando entradas con la etiqueta Pentesting. Mostrar todas las entradas
Mostrando entradas con la etiqueta Pentesting. Mostrar todas las entradas

17 may 2014

GRAMPUS, PERFECTO PARA FORENSES Y PENTESTERS


Ya está disponible la versión beta de GRAMPUS, una herramienta escrita en Python dirigida a los pentesters y a los analistas forenses. GRAMPUS se utiliza para extraer/analizar y editar/eliminar metadatos de documentos de oficina, documentos Open Office, pdf, aplicaciones, imágenes, archivos de audio/vídeo, archivos comprimidos, etc. Grampus incluye hacking con Google y Shodan para encontrar documentos públicos en un sitio web y permite descargar y analizar los documentos encontrados.



Repositorio en Bitbucket, AQUÍ.
Descargas, AQUÍ.
Source, AQUÍ.
Twitter, IR.

Guías de usuario: 

ESPAÑOL, AQUÍ.
INGLES, AQUÍ.


17 dic 2013

FARADAY, NUEVA HERRAMIENTA PARA EL PENTEST DEL FUTURO


Acaban de presentar la Release Beta de la herramienta Open Source Faraday. Ésta herramienta para pentesters, está orientada hacia el nuevo concepto IPE, (Integrated Penetration-Test Environment) bajo sistemax Linux.


Faraday tiene como objetivo principal el volver a utilizar las herramientas disponibles en la comunidad para tomar ventajas de ellas de una manera multiusuario.


Han construido un sistema de plugins, donde toda la I/O de la terminal se interpreta, si tenemos un plugin para el comando, la salida es procesado y agregado a una base de conocimientos de una manera transparente.


Su idea era construir una herramienta que ayude desde la perspectiva de un pentester sin cambiar su forma de trabajar, añadiendo el soporte para la colaboración de usuarios múltiples, en proyectos de pruebas de seguridad.


Está desarrollado con un conjunto especializado de funcionalidades que ayudan a los usuarios a mejorar su propio trabajo añadiendo la indexación y el análisis de los datos generados durante el trabajo en una auditoría de seguridad.

Caracterísiticas:

  • +40 Plugins (Metasploit, Amap, Arachini, Dnsenum, Medusa, Nmap, Nessus, w3af, Zap and More!).
  • Collaborative support.
  • Information Highlighting.
  • Knowledge Filtering.
  • Information Dashboard.
  • Conflict Detection.
  • Support for multiple Workspaces.
  • IntelliSense Support.
  • Easy Plugin Development.
  • XMLRPC, XML and Regex Parsers.

Comparación de versiones y precios:



Lo podéis descargar desde:

Su web: http://www.faradaysec.com.
Su repositorio en GitHub: https://github.com/infobyte/faraday.


20 sept 2013

GOLISMERO 2.0 BETA 2


Esta ya disponible la beta 2 de GoLismero 2.0. Para quién no sepa que es y que hace GoLismero, puede encontrar más info AQUÍ. GoLismero 2.0 es un framework opensource para realizar auditorías de seguridad y pentesting creada por Daniel García García a.k.a. cr0hn.

Según su autor, "GoLISMERO es un spider web capaz de detectar vulnerabilidades y formatear los resultados de forma muy útil cuando se afronta una auditoría web.".


En esta versión podemos encontrar muchos cambios como son (citamos literalmente):


- Integration with Nmap.
- Added IP address geolocation support.
- Added 22 new vulnerability types to the data model.
- Now vulnerabilities may be categorized using the following standards:
    + Bugtraq ID
    + CERT Advisory
    + CAPEC
    + CVE
    + CWE
    + OSVDB
    + Secunia Advisory
    + Security Tracker ID
    + CERT Vulnerability Note
    + ISS X-Force ID
- Added NIST CPE database.
- Added reStructured Text output format.
- Improvements to the command line UI and text reports, including Bash autocompletion support.
- Many improvements and internal refactoring that won't show :)
- Bugfixes!

Descargas, AQUÍ.
Documentación, AQUÍ.
Twitter, AQUÍ.
Entrada muy interesante de SBD, AQUÍ.

Nota: Para ejecutar GoLismero necesitamos tener Python 2.7.X, o superior instalado, si no es así, podéis descargar la última versión, AQUÍ.


8 ago 2013

BLACKLIGHT 2013 R2 YA DISPONIBLE



Desde BlackBag Technologies, Inc., nos descubren la última versión de BlackLight 2013 R2 que incluye una mayor búsqueda de datos y la velocidad de procesamiento y la asignación de pruebas avanzadas y funciones de análisis.



BlackLight 2013 R2 también incluye nuevos análisis de datos GPS y funciones de mapeo, incluyendo procesamiento de mapas y análisis de datos de "Apple Maps", y soporte mejorado del formato de archivo de Google Earth.


Requisítos:

Operating System Specification:

Mac OS X Snow Leopard (10.6.0) or higher and Windows XP (SP3) or higher.

Compatibility:
  1. BlackLight runs on Intel based systems only
  2. BlackLight requires the following additional software:
  3. iTunes 11.0.1 or newer
  4. QuickTime 7.6.9 or higher
Minimum Requirements:
  1. 2.8 GHz Intel Core 2 Duo
  2. 4 GB 1067 MHz DDR3 RAM
  3. 500 MB Disk Space (Installation Only)
  4. 1024 x 768 or higher screen resolution
Optimum Requirements:
  1. 2.2 GHz Quad-Core Intel i7 or better
  2. 16 GB 1333 MHz DDR3 RAM
  3. 500 MB Disk Space (Installation Only)
  4. 1680 x 1050 or higher screen resolution

Más info, AQUÍ.



17 jul 2013

WEB FOR PENTESTER II



Desde pentesterlab.com nos ofrecen una segunda parte del tutorial,  "Web for Pentester" (INFO).




Aprenderemos a:

  • Inyecciones SQL.
  • Problemas de autenticación.
  • Problemas de Captcha.
  • Problemas de autorización.
  • Ataques de asignación de masas, "Mass Assignment attacks".
  • Problemas de Aleatoriedad.
  • InyeccionesMongoDB.



Los requisitos que se exigen son:


  1. Un ordenador con un software de virtualización.
  2. Una comprensión básica de HTTP.
  3. Capacidad de escribir pequeños scripts.



Las instrucciones del ejercicio en formato pdf, AQUÍ.


Descargas necesarias:

  • 32 Bits, (353M, MD5: 048a318b9f4f496bc632e4b89f57832f), DESCARGAR.
  • 64 Bits, (353M, MD5: cdac30aeede82da7bdc7444c9f4d8d5c), DESCARGAR.


Podemos encontrar la PRIMERA parte de este tutorial, AQUÍ.

Más prácticas interesantes en: Exercises.



16 jun 2013

FROM SQL INJECTION TO SHELL II




Desde pentesterlab.com nos ofrecen una segunda parte del tutorial sobre SQL Injection (INFO).




Aprenderemos a:


  • Blind SQL injection exploitation using time-based exploitation, (Explotación por inyección de SQL a ciegas usando explotación basada en el tiempo).
  • Ejecución de código usando una Shell web PHP.

Los requisitos que se exigen son:
  1. Un ordenador con software de virtualización.
  2. Buen conocimiento de SQL.
  3. Buen conocimiento de HTTP.
  4. Conocimiento básico de PHP.

Las instrucciones del ejercicio en formato pdf, AQUÍ.

Descargas necesarias:

  • 32 Bits, (170MB, MD5: 8434d28a36562b2a2f94b4753036df7f), DESCARGAR.
  • 64 Bits, (173Mb, MD5: f39875aeba47ac77ea0410e7bb1b5fa9), DESCARGAR.


Podemos encontrar la PRIMERA parte de este tutorial, AQUÍ.

Más prácticas interesantes en: Exercises.


15 jun 2013

CREA TU PROPIO WINDOWS XP "VULNERABLE" PARA "PENTESTING" CON VULNINJECTOR



Si estáis interesados en entornos para practicar "Pentesting" (INFO), os recomendamos que visitéis Vulnhub.




Podéis además utilizar el programa "VulnInjector" para crear vuestro propio Windows XP Vulnerable. Lo podéis descargar AQUÍ.


Los requisitos que se necesitan son:


  • Para arrancar "VulnInjector":
  1. Entorno Preinstalado Windows.
  2. Tener instalado .NET framework 4 o superior. DESCARGA.

  • Para crear nuestro Windows XP Vulnerable:
  1. Disco de instalación de Windows o un archivo de Imagen.
  2. Licencia válida de Windows XP.

Cómo usarlo:

  1. Asegúrese de que tiene dot NET Framework 4 o superior pre-instalado.
  2. Descargue y ejecute el archivo de instalación.
  3. Seleccionar dónde poner los archivos de instalación de Windows que desea utilizar para la "fuente". Para ello, pulse el icono del CD y seleccione una letra de unidad física o localizar un archivo de imagen.
  4. Se puede solicitar un Service Pack. Comprueba cual se requiere, descargua una copia local y selecciónalo cuando se solicite.
  5. Dirá "válid", si coincide con los requisitos de destino.
  6. Escriba la clave del producto.
  7. Pulse 'Generar imagen (. ISO) ", una vez que está habilitado.
  8. Una vez terminado, cierra VulnInjector. La imagen puede ser grabada en un CD / DVD para ser utilizada en una máquina física o cargada en una máquina virtual. ( recomendable utilizar una máquina virtual).
  9. Asegúrate de que arranque Windows desde la unidad de CD / DVD.
  10. Si el disco duro está vacío, Windows se iniciará automáticamente la instalación. Alternativamente, cuando se solicite, presiona cualquier tecla para iniciar la instalación. Esta es la única interacción necesaria para la instalación.
  11. Espere a que la instalación de Windows se complete. Windows reiniciará automáticamente.
  12. Cuando su total, debería ver la pantalla de inicio de sesión, sin embargo, no debería haber ningún usuario en la lista.
  13. Si estás utilizando una máquina virtual, se recomienda crear una instantánea en este momento.


Bobby:



Scream:



Más info: AQUÍ.