Mostrando entradas con la etiqueta Python. Mostrar todas las entradas
Mostrando entradas con la etiqueta Python. Mostrar todas las entradas

martes, 18 de agosto de 2015

SPARTA: HERRAMIENTA DE PENTESTING


Image


Sparta, es una herramienta que habilita en forma simplificada los ensayos de penetración 
de infraestructura de red en fases de exploración y enumeración. Desarrollada en Python 
facilita los test de seguridad permitiendo ahorrar tiempo en función de sus 
características de las cuales se destacan:   


-   Cualquier herramienta que se puede ejecutar desde un terminal puede ejecutarse desde     Sparta.


-   Configuración del menú contextual para cada servicio y asimismo, configurar lo que      
    se ejecute en los servicios descubiertos

Image

-   Ejecución de un script o herramienta en un servicio mediante un clic de ratón.
-   Planificar tareas automatizadas para los servicios (por ejemplo: ejecutar nikto en 
    cada servicio HTTP, o sslscan en cada servicio ssl.).
-   Ejecución de nmap desde SPARTA
-   Credenciales predeterminadas de verificación para los servicios más comunes, 
    pudiéndose, también,  configurar para que se ejecute  automáticamente.
-   Identificar la reutilización de contraseñas en la infraestructura de la prueba. 
    Si alguno de los nombres de usuario / contraseñas se encuentran por Hydra se 
    almacenan en listas de palabras internas que luego pueden ser utilizados en 
    otros objetivos en la misma red.

Image


En definitiva, se puede obtener una cobertura completa alcanzando rápidos resultados.

Descarga:
Código: Bash

1| git clone https://github.com/secforce/sparta.git

Instalación: 

Se recomienda en Kali-linux, debido a que ya tiene la mayor parte de las herramientas instaladas.


Kali Linux:
Código: Bash

1| apt-get install python-elixir

Sin embargo puede usarse en otras distribuciones basadas en Debian, como por ejemplo, Ubuntu.


Ubuntu:
Código: Bash

1| apt-get install python-elixir python-qt4

En este último caso, se tendrán que instalar las herramientas mínimas de funcionalidad 

(nmap; hydra, cutycapt).


VIDEO: 







viernes, 14 de agosto de 2015

WifiPhisher: herramienta de ataques contra redes WI-FI

Wifiphisher, es señalada como herramienta de seguridad que realiza ataques phishing, rápidos y automatizados  contra redes seguras de Wi-Fi. El objetivo es obtener  credenciales de portales cautivos  o contraseñas de la víctima, mediante la técnica ‘Evil Twin’  en estrecha combinación con la ingeniería social, y a diferencia de otros métodos, no incluye fuerza bruta alguna.



Image


En palabras de su desarrollador George Chatzisofroniou: “It's a social engineering attack that does not use brute forcing in contrast to other methods. It's an easy way to get WPA passwords"


Image


WiFiPhisher, crea un falso punto de acceso enmascarando al legítimo y dirige un ataque de denegación de servicio (DoS) contra el AP auténtico con el fin que los usuarios se desconecten. Cuando la víctima intenta reconectar, wifiphisher responderá con un AP falso, que solicita confirmar  la pass simulando una actualización del firmware del router.


Image


La herramienta que trabaja bajo Kali Linux está disponible en: 

https://github.com/sophron/wifiphisher

martes, 30 de junio de 2015

HULK, una herramienta para atacar servidores web

En la mayoría de los casos, las herramientas para realizar atauqes DoS comparten un problema... 
crean patrones repetibles, demasiado fáciles de predecir y, por lo tanto, que permiten mitigar sus efectos. 


Image


HULK (Http Unbearable Load King) es una sencilla herramienta DoS escrita en Python cuyo principal
objetivo es generar peticiones únicas para evitar/evadir motores de caché e incidir directamente
en la carga del servidor. Las principales técnicas que utiliza son las siguientes:

- Ofuscación del origen: cada petición del cliente se envía con un agente de usuario distinto
seleccionado aleatoriamente de una lista.

- Falsificación de referencias: el referer que incluye la petición está ofuscado y apunta hacia
el mismo servidor objetivo u otros sitios web conocidos.

- Adhesión: utiliza comandos estándar HTTP para tratar de hacer que el servidor mantenga las
conexiones abiertas mediante el uso de Keep-Alive con una ventana de tiempo variable.

- no-cache: se solicita al servidor HTTP no-cache para obtener una página única.

- Transformación de URL única: para evitar la caché y otras herramientas de optimización,
se utilizan nombres de parámetros y valores aleatoriamente en cada petición, lo que hace
que cada petición sea única y que el servidor tenga que procesarla en cada caso.

Resultados

El autor Barry Shteiman comenta que ha realizado pruebas contra un servidor web con 4GB de RAM
y Microsoft IIS7 y fue capaz de tirarlo en menos de un minuto, lanzando todas las peticiones
desde un único host.

En las siguientes imágenes se puede ver la herramienta en acción donde, en la primera (#1), se ejecuta contra una URL y a continuación comienza a generar una carga de solicitudes únicas y las envía hacia el servidor objetivo (host de la URL) y, en segundo lugar (#2), podemos ver que el servidor en algún momento empieza a dejar de responder ya que ha agotado su fondo de recursos.


Image

Image


nota: el parámetro opcional "safe" significa matar el proceso cuando los hilos consigan un error 500.


Descarga


Fichero : hulk.py( fichero zip)

Esta herramienta está pensada para propósitos educativos solamente y no debe ser utilizada para ninguna actividad maliciosa.

Fuente: HULK, Web Server DoS Tool | SECTORIX | UNDERC0DE | HACKPLAYERS