Pages

Ads 468x60px

martes, 22 de abril de 2014

¿Conoces Gr2Dest?




Hoy vengo a hablaros de un grupo joven (aún no llegan al año de vida) de seguridad y hacking ético, son gr2dest y tienen una web que es una pasada de chula en la que cuelgan sesiones que van sacando en Hangout y dejan también en su canal de youtube.
He de decir que la primera vez que vi uno de sus vídeos quede bastante impresionado por la currada en la intro (ademas del buen contenido).

Hace unas semanas contactaron conmigo para que diese una charla en una de sus sesiones de Hangout y tras pensármelo entre 4 y 5 segundos, les dije que si. Así que si queréis ver la charla, será el Lunes 28 de Abril a las 20:00h (hora Española).

Os voy a dejar una intro que me han pasado ellos, pero no sin antes dar las gracias públicamente por pensar en mi para dar una charla. Gracias chicos.

lunes, 21 de abril de 2014

Bypassing básico de filtros XSS III




Ya hemos visto una primera parte y una segunda parte en esto del bypass básico XSS en aplicaciones web. 
Habíamos visto como modificar el valor maxlength para ampliarlo en las webs que no podíamos poner mas de X caracteres y así saltarnos ese filtrado. 
También vimos como jugando con mayúsculas y minúsculas podíamos evadir otro tipo de filtros. Bien, pues vamos a ir mas allá.

Supongamos que tenemos (en nuestro laboratorio) una web en la que mediante filtros no nos deja emplear la palabra script, ni tampoco los caracteres " "(comillas dobles),' ' (comillas simples) < > (mayor y menor qué). En principio pensareis que estamos bien jo... fastidiados ya que si no podemos llegar a escribir el típico <SCRIPT>alert(“XSS”);</SCRIPT>, que precisamente contiene todo lo que mediante filtros nos están quitando, no podemos hacer nada.

viernes, 18 de abril de 2014

El Libro de la Semana III




Ya tenemos aquí el tercer libro. Esta vez se trata de Network Security in Virtualized Data Centers For Dummies en que nos hablan de asegurar la integridad y el control del hypervisor, permitir las aplicaciones en el centro de datos virtualizado de forma segura y como aplicar un enfoque por fases para la seguridad del data center.


jueves, 17 de abril de 2014

III ZampaCON




Bueno, después de la chapa que me habéis dando algunos con el tema de la zampa que coincidía con el partido de no se que equipos de no se que deporte, he decidido cambiarla para el DÍA 14 DE JUNIO.

Por favor confirmar si venís para poder reservar.

El sitio va a ser el mismo que en la segunda. en la cervecería Alba en Getafe.

Cervecería Alba a unos 15 minutos andando de la renfe de Getafe Centro, linea C4.
C/ Ramón Rubial, 4, 28904 Getafe.





                                             





Recordad que el evento es gratuito (solo hay que pagar lo que se consuma o coma) y puede asistir cualquier persona, sea o no del mundo de la informática.

Bueno, espero que todos veáis los anuncios que he creado, que luego me dicen que no lo han visto o que no he avisado. Esta vez, no será por avisos xD.

La "lista de confirmados:

-@TrinityMadrid
-@n0ipr0cs  +1
-@kontrol0
-@madrikeka
-@kioardetroya
-@CharlieSec
-@NN2ed_s4ur0n
-@pedri77
-@BabianoMarisa
-@Agux_
-@insonusvita
-@diegodonos

Y el que suscribe :D +1
Igual se me olvida alguien. Algunos están aún sin confirmar




Roberto García (@1GbDeInfo)


miércoles, 16 de abril de 2014

Bypassing básico de filtros XSS II



Si el otro día empezamos con esto del bypass básico XSS en aplicaciones web (y viendo que ha tenido buena acogida) hoy vamos a seguir con otra técnica de evasión de filtros muy sencilla.

Bien, supongamos que tenemos que insertar el código habitual de siempre:


  1. <script>alert('XSS')</script>

Pero ahora nos encontramos una web (en nuestro laboratorio, por supuesto) que tiene implementado un filtro para el comando script con la función str_replace() de PHP de la siguiente manera:

martes, 15 de abril de 2014

Lab 3 Ipv6 configuración de tecnologías de transición. 1ª parte


Hola a todos, como continuación de las entradas de mi amigo Roberto (@1gbdeinfo) , al cual he de pedirle disculpas por el retraso, presentamos este lab que cubre parte de las tecnologías de transición de ipv4 a ipv6 como son la llamada Dual stack, los túneles ipv6 sobre ipv4 e 6to4, en la siguiente entrada de este post trataremos las tecnologías de transición NAT-pt y NAT64, y a partir de esta entrada iremos subiendo el nivel, y tratando de complicarnos la vida… eso si ruego tengáis paciencia puesto que no tengo tiempo para nada… en fin, al lio
Dual stack (doble pila)
Ya sabéis que vamos directamente a la práctica, fijaos la captura…

Creative Commons Licence
1Gb De informacion by Roberto García Amoriz is licensed under a Creative Commons Attribution-NonCommercial 3.0 Unported License.
Based on a work at http://www.1gbdeinformacion.com/.
Permissions beyond the scope of this license may be available at http://www.1gbdeinformacion.com/.

Perfil profesional en Linkedin

 
Blogger Templates