Carna botnet y una de las imágenes más bonitas que verán.

Hace poco un amigo me recomendó el podcast darknetdiaries y es tan bueno que lo estoy empezando a escuchar desde los primeros capítulos. En 2012 (cuando escanear todo el internet desde un lugar era inpensable). Una persona hizo una botnet para escanear. Lo logro...

The Most Telling Cyber Security Statistics in 2019 | By Nick G.

The Most Telling Cyber Security Statistics in 2019 Cybersecurity is often seen as one of those big problems that only large entities like banks, tech companies, and governments have to worry about. In reality, a lot more people should be concerned with cybersecurity...

Como mostrarle a los clientes que XSS es un problema real. BeEF

Hace poco escribí un artículo donde les decía que muchos de los web pentest que hago tienen algun tipo de XSS. Igual les decía que es una vulnerablidad muy dificil de explicar y que normalmente los clientes no le dan la importancia que deberían. Ahora bien como...

Cross-site scripting (XSS) en español

Cuando empece a trabajar como pentester siempre me imagine que esto ya estaba casi resuelto y las vulnerabilidades que me encontraria serían super complejas PEEEEROOOOO les puedo decir que en casi todos nuestros clientes encontramamos al menos unos de estos. XSS es...

TheHarvester

TheHarvester es una herramienta simple que se usa para obtener emails, nombres, subdomains, IPs, y URL de manera activa y pasiva. Esta instalado por default en kali, es open source y gratis. Qué más le puedes pedir a la vida? ja. theharvester -d [sitio.com] -b [where...

Rubber ducky

DELAY 500 GUI r DELAY 500 STRING notepad DELAY 500 ENTER DELAY 750 ENTER DELAY 200 ENTER DELAY 200 ENTER STRING Im hacking you DELAY 1000 ENTER DELAY 200 ENTER STRING Ric ENTER DELAY 1000 ENTER STRING Imagine you could plug in a seemingly innocent USB drive, ENTER...

Etherpad (Local google docs)

Cuando trabajas con un cliente, o cuando ya lograste hackear una computadora muchas veces tienes que pasar información de un equipo a otro puedes hacer un servidor y pasarte la información pero muchas veces un pad es más sencillo. Cuando no importa la información...

Phishing E-mail CIA cosas bien hechas pero FALSO

*Hoy un amigo me mando esto preguntándome que hacer* Esto claramente es falso pero esta muy bien hecho. ¿Cómo se que es falso? El tema… ja CIA te va a contactar para decirte que te va a arrestar pero no lo hará porque tienes dinero y puedes pagar? ja El email...

Honeypots para niños grandes

Hace unos meses escribí que hay honeypots (o trampas para hackers) que se pueden activar cuando determinada actividad suceda. Por ejemplo cuando abran un archivo de word o cuando sigan un link. Pero en la vida real igual hay unos sistemas completos que simulan estar...

Warrant Canarys. “No estamos intervenidos por el gobierno”

Hoy aprendí de Warrant Canarys En términos sencillos es una forma de avisar si alguien que te esta prestando un servicio fue intervenido por el gobierno. Algo así como poner la imagen que esta abajo: Si desaparece preocúpate. La idea es que cuando te interviene el...

Honeypots fácil y sencillos

Un Honeypot es una trampa para atacantes y hay muchas formas de hacerlo. Haré dos posts de estos un honeypot que es propiamente un sistema que atrae atacantes y este post es para hacer archivos o links que te den una alerta cuando alguien los abra. Hay muchos tipos y...

Hacking Microsoft Remote desktops en Español

Esta semana me tocó hacer un pentest de un sistema de remote desktops. Un sistema de remote desktops tiene la finalidad de darle acceso a un usuario para usar aplicaciones predefinidas en una computadora remota. Como ejemplo digamos que alguien en una universidad...