english

Friday, 25.05.07

Usando Firefox como framework para pen-testing



En mi nuevo trabajo, y durante los últimos meses, he venido realizando baterías de pruebas de intrusión de un nuevo tipo, para mí: auditorias de aplicación web.

Una de los problemas ante los que se enfrenta cualquier profesional que quiere realizar una evaluación de la seguridad es el conjunto de herramientas que existen para realizar pruebas específicas. ¿Se os ha ocurrido alguna vez pensar en como repetir 10000 veces una misma operación de loguearse y cerrar la sesión en una aplicación pero con un parámetro cambiado para hacer fuzzing? O ¿Como tener 4 proxys diferentes y cambiar entre ellos rápidamente, según el análisis, captura o modificación de los datos que queremos realizar? Vía un consejo de un colega de E&Y (muchas gracias, César), acabé echando un vistazo a la página de extensiones de Firefox. Y, para mi sopresa, existen un montón de herramientas de ayuda al programador que permiten realizar un montón de comprobaciones de debugging de código, pero que también sirven para un pen-testing. Al final, resulta que Firefox se puede "tunear" y convertirlo en un framework muy, muy completo para realizar pruebas de intrusión. Por si a alguien le pueden servir de ayuda, he hecho una lista de las extensiones más interesantes, y también de unas cuantas utilidades más que, aunque no sean extensiones para Firefox, pueden ayudar mucho a la hora de realizar pentest de aplicaciones web.

[read more]

jopi - pencil 19:51:37 - seguridad - pencil permalink - Comments: 2 [28.05.07 12:19]

Tuesday, 15.05.07

Guia de pruebas Owasp v2.0 traducida


Bien está lo que bien acaba. Y es que ayer, por fin, terminó un largo trabajo de colaboración, coordinación y revisión. Los últimos meses he estado llevando a cabo, junto con varias personas de la lista de distribución de owasp-es, la traducción al español de la versión 2 de la "Owasp Testing guide v2.0" (podéis ver el proceso de traducción en http://wiki.seriousworks.net) .



El proyecto OWASP (Open Web Application Security Project) es una comunidad abierta de colaboración entre profesionales y expertos en la seguridad de aplicaciones Web. Entre sus muchos proyectos se incluye la Guía de pruebas, un manual de referencia con vulnerabilidades, contramedidas y una completa metodología para la revisión y evaluación del estado de seguridad de nuestras aplicaciones.

A la espera de que salga publicada oficialmente en la página del OWASP, podéis descargar aquí la versión para imprimir:

- versión en .doc - firma MD5 / SHA1
- versión en .pdf - firma MD5 / SHA1
jopi - pencil 13:44:14 - seguridad - pencil permalink - Comment: 1 [18.05.07 18:51]

Tuesday, 20.03.07

Openvas is back

Una buena noticia en el mundo de la seguridad, más todavía para los adeptos a la filosofía Open Source y full disclosure. El proyecto Openvas resurge de sus cenizas:



Resumiendo:

Página web: http://www.openvas.org
Canal IRC: #openvas, en irc.oftc.net
Planet: http://planet.openvas.org

[read more]

jopi - pencil 16:46:59 - seguridad - pencil permalink - Comment: 1 [10.04.07 04:33]
Invalid query: insert into nucleus_httplog (XDATE,XTIME,XADDR,XAGENT,XPATH,XREFERER,XDNS) values ('081119','15:39:38','38.103.63.59','ccbot/1.0 (+http://w','/english.php/blog/english.php/category/security','','38.103.63.59')

Error: Can't open file: 'nucleus_httplog.MYI' (errno: 145)