Menú

Mostrar Mensajes

Esta sección te permite ver todos los mensajes escritos por este usuario. Ten en cuenta que sólo puedes ver los mensajes escritos en zonas a las que tienes acceso en este momento.

Mostrar Mensajes Menú

Mensajes - jpmo4

#51
Hacking / QRCode Attack Vector
18 Abril 2012, 03:23 AM
Hola compis, encontre un muy buen material para echarle un vistazo. No es de mi Autoria, solo copie y pegue lo de la Web PentestLab. Gracias al amigo @netbiosX.

Espero les sea de utilidad

In nowadays QR codes are almost everywhere.You can see them in every product,in concert tickets even in advertisements on the streets.The main purpose of these QR Codes is to be used for marketing purposes or for people who would like to know more information about a specific product or service.However this wide use of QR codes can be an extra advantage for hackers and ethical penetration testers.Hackers they can use this QR codes in order to attack unsuspicious users and penetration testers can include this type of attack in their social engineering engagements.In this article we will examine this type of attack.

If you are conducting a penetration test and you want to include this type of attack the implementation is a very easy process.Of course there are many ways and combinations that you can try with this attack vector but in this article we will see how we can use the QR code to harvest credentials.The first thing that you will need is the fake website.So we will use the Social Engineering Toolkit to create that.Of course from the menu we will select the option 2 which is the Website Attack Vectors.

Seleccionar Website Attack Vector

We need to harvest credentials so from the next menu we will choose the Credential Harvester Attack Method.

Seleccionamos Credential Harvester Attack

We will select from the existing templates to clone Facebook.

Seleccionamos el Template de Facebook

So we are cloning the website and then we are ready to wait for users that would insert their credentials.



Now its time to focus on the creation of the QR Code that would redirect the users to our fake website.There are many websites available on the Internet that allows you to create QR Codes but the Social Engineering Toolkit can also generate a QR Code for us.The process is very easy we just selecting the option 9 which is the QRCode Generator Attack Vector.

Seleccionamos QRCode Generator Attack Vector

SET will ask for a URL that will redirect the users that will scan this QR Code.We will use as the URL our IP address because we have set up the listener in this address.


There are many ways that you can deliver a QR Code to users but lets say that you want to send it via emails into your client's employee's.The way that you will introduce this QR Code to the employee's it's up to the penetration tester but lets say that you found a new Facebook application that requires to scan this in order to win some points.The unsuspicious users when will open their mails will see an image that will look like this:

QR Malicioso

The users that will scan this QR Code with their mobiles phones they will redirected to the fake website which in our case is Facebook.If they put their credentials then it will appear to your system.

Obteniendo Credenciales

Conclusion:

Curiosity is the biggest problem here.Many people would scan an unknown QR code with their mobile phones just because they want to know more.In many cases malicious users are using this type of attack in order to deliver malicious links not only for harvesting credentials but also for delivering malware and viruses to the mobile phones of the unsuspicious users.

We can say that the QR codes are in way the carriers that are storing the malicious links.It is an image that you don't know what it contains and you cannot decode it unless you have a scan reader.There are ways also that an attacker could modify a valid QR Code in order to redirect traffic to a malicious website.Users cannot verify of course that the QR Code has modified so they will probably think that the link is valid.Because of the format of that attack QR Codes can create a huge risk for any user.


Como dije, solo copie y pegue el tuto de netbiosX, se que esta en Ingles,pero es muy facil entender lo que aqui se esta haciendo.

Salu2 compis



#52
Cita de: xman6 en 16 Abril 2012, 21:01 PM
si las clases fueran grabadas en forma de video o tutoriales pdf ;yo del curso que soy fan es de este compañero que hace el curso de backtrack5 --

            http://www.backtrack5.omhe.org/

yo creo que nos complicamos mucho la vida :-\ ,bastaria para tener un sitio para poder descargar los videos o pdf (o lo que fuese)de las clases y luego nos bastaria con tener un subforo y chat para poder abordar los temas de discusion de las clases.Lo  que si seria importante es comenzar por confecionar un repertorio o lista de temas a tratar ,para ver un poco la evergadura del project. ;-)

Entiendo tu punto, pero creeme que el proyecto de Hector, lo esta llevando el solo, por eso las demoras de las Clases. Siempre estamos en contacto con Hector via TW o Correo y por el momento esta parado la continuidad de esas clases. Ademas esto es un proyecto colaborativo, no es de uno solo compi. Salu2
#53
Compis, los tiempos del Curso es algo para que nos pongamos de acuerdo, es decir, los tiempos de cada uno son muy distintos. Las clases se daran, eso no hay duda, pero (en lo personal) puedo iniciar una clase, pero no me puedo compremeter a decir en "2 Dias sale la segunda Parte", por ejemplo. No quiero comprometerme a un plazo de tiempo especifico y dejarlos a todos esperando, no. Y seria injusto. Es por eso que vallamos organizandonos. Salu2
#54
Cita de: dimitrix en 16 Abril 2012, 18:07 PM
Si nadie se muestra voluntario, en 3 días diré quienes serán 'las cabezas' que lleven el curso...

xDD jejejeje..
#55
Hola compi. deseas obtener el pass de Windows? Monta BT en modo Live y corres la tool. Creo que esa es tu pregunta. Salu2
#56
No eh tenido tiempo de echar un ojo a los servicios de Clases Online, habria que ver el limite de partiicipantes en linea que permiten, lo que no me gustaria que sea limitado, por que la idea es que participemos todos je. Los feed se harian aqui en un Post para ello? que proponen compis. Gracias. Salu2
#57
Hola compi @xman6 lo de personalizar una distro no es mala idea, pero creo que tomaria tiempo largo hacerlo y el ponernos de acuerdo por las tools y demas lo haria mas largo jeje, es mi opinion.

Sera Backtrack? jeje...Salu2
#58
Cita de: m0rf en 12 Abril 2012, 19:26 PM
El consenso es el mejor dirigente que podemos tener.

Por cierto jpm04, tienes ya una lista con temáticas que va a tratar el curso? Esta primera clase que hablas suena como a que ya has preparado algo.

Aun no, no quiero, no queremos (usuarios), que sea algo improvisado jejejeje. Salu2
#59
Gracias a los que se van sumando. Lo de los Laboratorios me parece que a medida que avance todo esto nos vamos a ir organizando en cuanto a eso.  Creo yo, que aunque aqui, en este post no sean muy optimistas, las cosas cambiaran cuando este la Primera Clase.

Salu2  compis.
#60
Cita de: m0rf en 10 Abril 2012, 01:38 AM
Yo me ofrezco para enseñar lo que sepa y aprender lo que no.

La cosa seria organizarnos un poco.

Espero a ver que dice el que lo ha ideado.

Saludos.

Todo lo que puedas aportar es bienvenido compi. Salu2

Cita de: dimitrix en 10 Abril 2012, 02:16 AM
A mi me parece genial. Yo podría ceder servidores virtuales para pruebas :-)

Muy gentil de tu parte compi. Muchas gracias.



Compis, aunque yo inicie el tema, no quiere decir que Soy el "Profe" jejejeje, no, los que tenemos un poquito mas de conocimiento en esta rama, deberiamos de coordinar los puntos de cada tema a tratar. No se si les parece, como guia el PDF de ECC y hacerlo un poco mas al lenguaje comun, mas detallado, tenico y no tan tecnico..Digo...Seguimos escuchando ideas...

Salu2