Crackeando passwords de los *.zip

 

La utilidad de este programa es mas bien simple, se basa en atackes con diccionario o con fuerza bruta para obtener la clave de un archivo .zip . Es muy parecido en uso y funcion a crark, asi que si habeis usado este no nos estrañara mucho la forma de usarlo.

Para compilarlo desde los repositorios seria:

sudo apt-get install fcrackzip

o lo podemos descargar y compilar desde AQUI .

Y ahora intentare detallar el modo de uso y las opciones disponibles que nos ofrece este programa:

fcrackzip [-bDBchVvplum2] [--brute-force] [--dictionary] [--benchmark] [--charset characterset] [--help] [--validate] [--verbose] [--init-password string/path] [--length min-max] [--use-unzip] [--method name] [--modulo r/m] file…

Opciones:

-H , -help : Imprime el numero de version y (con suerte) algunas ideas utiles -V , -verbose : hace el programa mas detallado.
-B , -brute-force : Utiliza la fuerza bruta con los parametros que detallemos. -D , -dictionary : leera un diccionario seleccionado por nosotros el cual solo puede contener una palabra por linea.
-C ,
-charset -charset-set-specification : selecciona los caracteres a usar en un ataque de fuerza bruta

- a - incluira todas las letras en minusculas [abc...]

- A - incluira todas las letras en mayusculas [ABC...]

- 1 - usara solamente numeros [ 1234567890 ]
- ! - usara solo caracteres especiale
s [ !:$%&/()=?[]+*~# ]
- : - tendra en cuenta los caracteres que especifiquemos siempre y cuando no sean binarios null (al menos bajo unix).

Por ejemplo, a1: $% selecciona los caracteres en minúsculas, dígitos, el dólar y el signo de porcentaje

- P , -init-password string - permite seleccionar el inicio de la contraseña (en el caso en que lo sepamos) tanto en modo de fuerza bruta como en modo de diccionario.
- L , -length min[-max] : Indicamos la longitud de la contraseña o desde cuantos cararteres tiene que empezar y en cuantos terminar.
- U , --use-unzip : esta opcion intenta descomprimir el archivo al encontrar la contraseña para evitar falsos positivos.
- M , --method name : Usa el metodo numero "nombre" en lugar del metodo predeterminado, puedes usar --help para ver los metodos disponibles.
- 2 , --modulo r/m : calcula solo el r/m de la clave. - B , --benchmark : poner una pequeña referencia.
- V , --validate : hacer comprobaciones sobre el archivo.

Unos ejemplos:fcrackzip-ca-p sample.zip aaaaaa
-
selecciona la longitud y que use los carateres en minusculas
fcrackzip --method cpmask --charset A --init AAAA test.ppm
- comprueba test.pmm para cuatro caracteres. -TP fcrackzip -D -p passwords.txt sample.zip verifica cada contraseña que se encuentre en el archivo password.txt

Este programa promete ser rapido pero no especifica que equipo minimo hace falta para ello asi que espero que os valla bien.



“Hackers” proporcionan recetas antipiratería

Uno de los grupos más grandes de Santiago de Chile:- Un selecto grupo de "hackers" de todo el mundo, reunidos estos días en Santiago para demostrarle al mundo que no todos son unos malvados, han decidido alertar a la sociedad de los peligros que acechan en internet.
Se trata de la II edición de la "8.8 Computer Security Conference", que congrega a expertos de diversos países, con el objetivo de crear conciencia de esos peligros entre empresas y usuarios de la red.
El nombre de este foro, que celebró su primera edición en noviembre de 2011, se inspiró "en los 8.8 grados del terremoto que en febrero de 2010 destruyó gran parte del centro y sur de Chile", explica a Efe Gabriel Berger, creador de la iniciativa.
"Creíamos ser un país seguro en el aspecto sísmico, pero pasó lo de 2010. Con la seguridad informática sucede lo mismo", añade Berger.
La idea era crear un foro que se alejara de las típicas reuniones comerciales y de gestión. Y lo han logrado.
En esas conferencias "te pintan un mundo terrorífico; te cuentan que te van a 'hackear' y a robar toda la información (...). Después te dicen- 'Y si compras esta caja, se solucionan todos los problemas'. Pero no es así", asegura.
Los temas que se abordan en este cónclave están orientados a la seguridad y eso rompe el estereotipo de que todos los "hackers" son malos, explican los organizadores.
El término "hacker" "está mal usado", asegura el suizo Fabien Spychiger, uno de los impulsores del encuentro. Un 'hacker' es un investigador. "Los hay buenos y malos", puntualiza Gabriel Bergel.
Esta imagen ha provocado que muchas empresas no trabajen con ellos, razón por la cual, según Bergel, "están muy atrasadas" y "tienen una sensación de seguridad que es falsa".
"Decir que los 'hackers' no existen, que no hay ciberterrorismo, venta de troyanos o espionaje industrial es desconocer la realidad", proclama.
"Lamentablemente si uno adopta esta teoría, se ancla en el pasado y probablemente algo le va a pasar en el futuro", añade.
La realidad es que muchos "hackers" trabajan para consultoras y gobiernos, aunque también los hay al servicio de las organizaciones criminales. "Son muchos y es muy rentable", admite Fabien.
"Hacen más plata con el robo de dinero en internet que con la droga", asegura.
El helvético habla, por ejemplo, de la "Deep Web" (web profunda), un asunto que se analizará en una de las charlas.
"No es la internet que nosotros conocemos, es otra. Se venden números de tarjetas de crédito, troyanos, pornografía infantil y es casi imposible de rastrear. La policía no tiene nada que hacer porque toda la navegación es anónima", señala a Efe.
Es tan escalofriante que se pueden comprar armas, drogas e, incluso contratar a un sicario por $2,000 (unos 1,500 euros) para que mate a alguien. Un mundo que parece salido de Hollywood pero que es real.
Además, la cita aborda, este jueves y viernes, asuntos más conocidos de la informática, como la nube o los dispositivos móviles en los que el peligro también acecha.
Actualmente, "el cuarenta por ciento de las empresas chilenas ha migrado a la nube y más del sesenta por ciento no ha implementado ningún control", según Bergel.
En este ámbito, el italiano Marco Balduzzi hablará hoy de los puntos vulnerables de "Amazon Cloud", la nube más popular en el mundo.
"La charla se llama Satan Cloud, así que imagínate lo que ha encontrado", comenta el organizador de "8.8".
Tras la aparición del cine, la televisión y los ordenadores, ahora es el turno de la llamada "cuarta pantalla"- los teléfonos inteligentes.
"Estamos todo el día conectados y manejamos la misma información que en un computador, pero en el ordenador tenemos un montón de controles. En este tipo de pantallas la misma información sin protección. Hay mucha vulnerabilidad", advierte Bergel.
"Muchas de las fallas de internet proceden de las personas", explica Spychiger. "Somos el punto débil. Hay que crear hábitos. No prestas el cepillo de dientes porque es personal, sin embargo sí prestas la contraseña que también es personal", precisa.
Los problemas ocasionados por las redes sociales con la publicación de datos personales son de fácil solución. Igual que tener una contraseña segura, advierten.
Spychiger y Bergel coinciden en que es un tema generacional y de educación. "Seguramente nuestros nietos estén concienciados", asevera el primero. "Uno debe involucrarle a su hijo el hábito de las contraseñas, la computación de manera segura", subraya el segundo.

Punto.pe confirma ciberataques

Punto.pe confirma ciberataques por claves de usuarios

La empresa, encargada de gestionar los dominios ‘.pe’ en internet, aseguró que la información hackeada no permite acceder a las cuentas de los usuarios.

(Internet)
Luego que anoche el grupo de ‘ciberactivistas’ Lulzec publicara un listado con las que serían las contraseñas de diferentes dominios de internet con la terminación ‘.pe’, Punto.pe, la empresa encargada de brindar este servicio aseguró hoy que la seguridad de sus usuarios está garantizada.

Así, la empresa reconoció que “hace unos meses sufrió una serie de ataques cibernéticos que buscaron vulnerar la seguridad de los dominios así como la información de los usuarios”, sin embargo, aseguraron que ninguna de las claves publicadas en internet “sirve para ingresar al panel de control de los usuarios de dominios del .pe.”
“Como medida inmediata se forzó el cambio inmediato de todas las contraseñas para evitar posibles ingresos indebidos. Los dominios .pe, pese a estos continuos ataques, estuvieron siempre operativos y resguardados”, informaron.

Tutoriales Creación de Exploits (PDF Español)


Hace poco Ivinson de cracklatinos Tradujo los tutoriales de "Exploit writing" de corelanc0d3r; donde se enseña a como crear nuestros porpios exploits, el proceso de detectar un posible problema hasta crear nuestro exploit y como usar la información de una vulnerabilidad para hacer nuestro propio exploit. Hizo un gran trabajo que podemos ver en estos 12 tutoriales en pdf que les dejo a continuación:

Creación de Exploits 1: Desbordamiento de Stack por corelanc0d3r traducido por Ivinson
Formato: PDF
Páginas: 42
Tamaño: 681 KB

Creación de Exploits 2: Desbordamiento de Stack  por corelanc0d3r traducido por Ivinson
Formato: PDF
Páginas: 36
Tamaño: 467 KB

Creación de Exploits  3: SEH  por corelanc0d3r traducido por Ivinson
Formato: PDF
Páginas: 36
Tamaño: 643 KB

Creación de Exploits 3b: SEH  por corelanc0d3r traducido por Ivinson
Formato: PDF
Páginas: 11
Tamaño: 114 KB

Creación de Exploits 4: De Exploit a Metasploit por corelanc0d3r traducido por Ivinson
Formato: PDF
Páginas: 15
Tamaño: 73 KB

Creación de Exploits 5:  Acelerar el Proceso con Plugins y módulos por corelanc0d3r traducido por Ivinson
Formato: PDF
Páginas: 29
Tamaño: 326 KB

Exploits Evitando SEHOP por SYSDREAM IT Security Services traducido por Ivinson
Formato: PDF
Páginas: 12
Tamaño: 192 KB

Creación de Exploits 6: Cookies del Stack SafeSEH, SEHOP, HW DEP y ASLR  por corelanc0d3r traducido por Ivinson
Formato: PDF
Páginas: 107
Web del autor/traductor: http://crackingvenezolano.blogspot.com/