Mostrando entradas con la etiqueta suite. Mostrar todas las entradas
Mostrando entradas con la etiqueta suite. Mostrar todas las entradas

lunes, 17 de septiembre de 2018

Usando Burp con TOR

Buenas amigos esto es algo fácil de hacer así que espero hacerlo por pasos y si agregar unas cuantas imágenes.


1.- descargamos TOR: https://www.torproject.org/
2.- abrimos el navegador de tor vamos a opciones>proxy de red>Configuración... Verificamos el HOST SOCK en mi caso esta así: IP: 127.0.0.1 PUERTO: 9150

3.- ahora abro mozilla firefox e ingreso lo siguiente:

4.- Me dirijo a Burp>User options>SOCKS Proxy>Ingreso proxy:
IP: 127.0.0.1 PORT: 9150

Seleccionamos la opción: Use SOCKS Proxy y tambien Do DNS Lookups over Sock Proxy.


5.- Ingreso a Mi firefox y hago peticiones por ejemplo https://www.cual-es-mi-ip.net/:


Listo tenemos configurado TOR para usar con BURP.


miércoles, 19 de octubre de 2016

HSTS Seguir usando con Burp Suite

Les comparto algo que me paso hace poco al querer intentar realizar un ataque por fuerza bruta a una pagina que incluia HSTS (Seguridad de transporte HTTP estricta). 

Me salia algo como esto:



Primero antes que anda comenzare definiendo lo que es HSTS:

Es un mecanismo de politica de seguridad web segun la cual un servidor web declara a los agentes de usuario compatibles (por ejemplo, un Navegador web, en este caso Burp Suite) que deben interactuar con ellos solamente mediante conexiones HTTP seguras (es decir, en capas HTTP sobre TLS/SSL). La politica HSTS es comunicada por el servidor al agente de usuario a traves de un campo de la cabecera HTTP de respuesta denominado "Strict-Transport-Security". La politica HSTS especifica un periodo de tiempo durante el cual el agente de usuario debera acceder al servidor solo de forma segura.

Para poder usarlo con Burp Suite lo que tendriamos que hacer es usar un navegador que no soporte en este caso la tecnologia HSTS, o jugar con el user-agent... Les recomiendo el plugin User Agent Switcher para firefox y chrome.

Segun wikipedia estos son los navegadores que soportan HSTS:


  • Google Chrome admite HSTS partir de la versión 4.0.211.0.21
  • HSTS está incluido en Firefox 4.22 Con Firefox 17, Mozilla da una lista de sitios web que soportan HSTS.23
  • Opera 1224

Ahora y lo mas importante para poder usar HSTS en Burp suite es instalar el certificado CA (el cual no debe ser compartido, ni prestado), las instrucciones para instalar el certificado de burp suite en Firefox estan en la pagina oficial de Burp suite pero igual se los muestro:

https://support.portswigger.net/customer/portal/articles/1783087-installing-burp-s-ca-certificate-in-firefox

Con el proxy de burp suite configurado en firefox realizas los siguientes pasos:

1.- Ingresar a http://burp/
2.- Dar click en CA certificate
3.- Guardar el certificado
4.- Vamos a preferencias/opciones o about:preferences 
5.- Luego en Avanzado>Certificados>Ver Certificados
7.- Importar
8.- Agregamos el certificado de Burp suite y ahora podemos usarlo!
 

martes, 13 de enero de 2015

[Poc] Ataque por fuerza bruta

Buenas aunque este ataque ya es demasiado viejo y existen muchos maneras de seguridad para ello, hoy en dia todavia sigue vigente, por lo cual veremos un poco sobre un ataque por fuerza bruta en una aplicacion web por metodo POST.

En criptografia, se denomina ataque de fuerza bruta a la forma de recuperar una clave probando todas las combinaciones posibles hasta encontrar aquella que permite el acceso.

Voy a hacer este tutorial en forma de pasos para que sea comprensible y ademas agradezco a Cesar (http://alguienenlafisi.blogspot.mx/) por sus recomendaciones.

1.- Vamos a encontrar la web a la cual le podemos realizar Ataques por fuerza bruta (seran las cuales no tengan proteccion como captcha o algun otro tipo de proteccion).

2.- Vamos a capturar los campos (en este caso por metodo POST) con el BURP SUITE (no importa si es la version gratuita que ofrece)

3.- Configuramos la pasarela (proxy) del navegador y burp suite...


En este caso yo estoy configurando la proxy del burp suite en la ip local y el puerto 2300, pero por defecto viene en el puerto 8080.


Aqui se muestra como configuramos en el navegador la proxy para que capture la peticion con el burp suite.

4.- Lo siguiente a hacer es enviar nuestra peticion a intruder de burp suite, de manera que podamos manejar a nuestro antojo los campos a vulnerar...



En este caso esta es nuestra pagina de administracion ni siquiera cuenta con captcha. Lo que haremos es con una lista configurarla de manera que arroje las peticiones con diferente contraseña o usuario, o ambos, o que intente el mismo usuario diferentes contraseñas, o varios usuarios y varias contraseñas :P.

El Ataque por fuerza bruta es bastante tardado, pero al final puede darte el resultado que deseas.



Enviamos la pagina a intruder, si te das cuenta lo que esta marcado en rojo son los campos que enviamos (aqui nos muestran las cabeceras que son enviadas en la peticion).

5.- Lo siguiente es elegir los campos que queremos que arrojen nuestra lista de usuarios o contraseñas (diccionarios) de esta manera para realizar el ataque.



En la imagen anterior podemos ver los campos seleccionados son username y password, para seleccionar el valor solo hacemos click en el boton Add$ y si queremos remover alguno hacemos click en el boton clear$.

Hay algunos tipos de ataques, el mas comun es Sniper (el cual solo permite 1 campo), pero en este caso utilizaremos battering ram el cual lanza la misma lista de palabras (diccionario) en los dos campos, en caso de que necesite lanzar dos listas de palabras diferentes en los dos campos utilizariamos cluster Bomb.

6.- Por ultimo configuraremos nuestra lista de palabras (diccionario):



Si le damos en load (Cargar...) nos cargara nuestra lista de palabras en este caso estoy utilizando la que me recomendo mi amigo Cesar (http://www.whatsmypass.com/the-top-500-worst-passwords-of-all-time).

Agregado el 28/05/2015: el burp suite en su version pro te da algunas opciones de payloads mejoradas, como es generarte los caracter usando brute forcer por ejemplo:



Lo siguiente es ir al menu intruder>Start Attack.


Por ultimo vemos cual es la respuesta que nos arroje diferente, en Status (Codigos HTTP) y en Length (Tamaño de la pagina arrojada).

En caso de que ninguna de nuestras palabras de diccionario puedan coincidir podemos usar lo que me recomendo Cesar, que seria usar CEWL (http://digi.ninja/projects/cewl.php) que esta creado en ruby, con el proposito de generar una lista de palabras (diccionario) a partir de la pagina web. Un ejemplo:



Con esto la lista seria generada, existen este tipo de ataques de fuerza bruta a diferentes servicios, tambien para ello podemos contar con otro tipo de utilidades tales como es xHydra (https://www.thc.org/thc-hydra/).



Un buen sitio que les puedo recomendar para encontrar una gran lista de contraseñas es: http://weakpass.com/

Aqui finaliza este tutorial que intenta ser un tipo de ayuda para todos, agradesco mucho a Cesar por haberme ayudado. Saludos!