Founder of MalwareIntelligence, a site dedicated to research on all matters relating to anti-malware security, criminology computing and information security in general, always from a perspective closely related to the field of intelligence.

martes, 27 de marzo de 2007

RFIDIOt

No hace mucho hablamos en Kriptópolis de Adam Laurie, el experto que ayudó al Daily Mail a clonar un pasaporte británico RFID sin siquiera sacarlo del sobre.

Ahora Adam ha creado RFIDIOt.org, el sitio desde el que pone a nuestra disposición su particular "caja de herramientas" a la hora de reventar tarjetas y dispositivos RFID...

Se trata de una biblioteca Open Source, escrita en Python, cuyos aplicaciones son muy amplias y sus resultados espectaculares.

A modo de ejemplo, basta con echar un vistazo al impresionante grado de detalle que Adam obtiene al leer mediante sus propias utilidades el chip espía de un pasaporte británico.

Ver más

lunes, 26 de marzo de 2007

HOTMAIL AUN ES VULNERABLE (DEMO)
Luego de 3 días de publicado un grave fallo de XSS en el servicio hotmail (ahora live) de Microsoft, millones se usuarios aun siguen siendo vulnerables. No me voy a extender sobre los motivos por los cuales Microsoft no soluciona este problema, sencillamente porque no lo sé. Lo que si voy a hacer es pegar un par de pantallas en donde puede verse que el agujero sigue existiendo y por el cual pueden robarse las cookie de cualquier usuario de este servicio.

Robar estas cookies equivale a decir que un usuario podrá ingresar en la cuenta de otro sin validación previa de usuario/contraseña. También vale aclarar que los scripts para realizar este ataque son públicos y no lleva más de 5 minutos realizar un intento con éxito.

Como primer paso se crean los scripts en PHP y js (se pueden descargar de varios lugares). Aqui puede verse parte de uno de ellos en donde se aprecia el XSS en el sitio msn.com:
Luego se crea un correo engañoso para que la víctima haga click:

Cuando la víctima recibe el correo y hace el click, se ejecutan los scripts mencionados y las cookies del usuario legan al atacante. Desde este momento este último podrá ingresar a la cuenta de la víctima utilizando estos datos:



De más está decir que este engaño puede perfeccionarse mucho más para que sea absolutamente creíble.Si Ud. todavía es usuario de este servicio, el consejo es: piense primero, luego NO haga click.

Ver más

domingo, 25 de marzo de 2007

90 DIAS DE WINDOWS VISTA Y SUS VULNERABILIDADES

El 28 de febrero se cumplieron 90 días del lanzamiento de Windows Vista.En diciembre se hizo público la primera vulnerabilidad y en febrero se lanzó el primer Boletín de Seguridad que lo mencionaba.
Puede descargarse el reporte completo desde aquí

Fuente
Mas Información

Ver más

EXPLOIT PARA HOTMAIL PONE EN PELIGRO LA CLAVE DE MILLONES DE USUARIOS
Un exploit que explota un fallo de Hotmail pone en peligro la clave de millones de usuarios.

Recientemente se ha hecho publico en algunos foros un exploit que se aprovecha de una vulnerabilidad de Hotmail y donde este fallo hace que se puedan apoderar de la cookies de sesión de un usuario de Hotmail para obtener la clave.

Con cuatro ficheros configurados de forma personalizada puede usted conseguir la claves de un usuario de Hotmail con solo enviarle un enlace preparado para este objetivo, es lo único que hace falta para secuestrar la sesión de un usuario de Hotmail.
Fichero usados:
Cookies robadas:

Modificación:

Enlace trampa:



Se recomienda a los usuarios de Hotmail que durante unos días si reciben un correo electrónico con algún enlace sean prudentes antes de pulsar sobre el mismo, puede que le secuestre su sesión y con esto le pueden cambiar la clave, ver sus correos electrónico, su libreta de direcciones, resumiendo todo aquello que pueda afectar a su privacidad e identidad.

Fuente

Ver más

viernes, 23 de marzo de 2007

FireCAT: LAS EXTENSIONES QUE TRANSFORMAN A FIREFOX EN UNA HERRAMIENTA DE HACKING ETICO
Nota de Segu-Info: las herramientas mencionadas en este artículo pueden ser descargadas desde aquí.

En Security Database recopilaron a pincipios de año todas las extensiones que permiten utilizar Firefox como un útil instrumento para la auditoría de aplicaciones.

Un mes después, y en la misma línea, han hecho lo propio con aquellas extensiones que convierten a Firefox en una herramienta que puede ayudar en los test de penetración u otras actividades del llamado "hacking ético"...

Incluso han creado un mapa (pdf) que muestra todas las relaciones entre estas útiles extensiones de una forma mucho más gráfica.

Fuente

Ver más