viernes, 31 de enero de 2020

ASTRA: REST API penetration testing



by @raulrenales

Como ya sabéis, llevamos un tiempo profundizando en el análisis de APIs desde el punto de vista del pentesting y la auditoria. Iniciamos el camino con un post en el que resumíamos herramientas interesantes para esta tarea, poco a poco vamos haciendo review de las mismas. Hoy le toca el turno a ASTRA REST API Tool.

martes, 28 de enero de 2020

Vooki – Rest API Scanner



By @raulrenales & @db3rn4l

Pues seguimos trabajando con herramientas de análisis de APIs, como ya sabéis el objetivo es crear un pequeño arsenal y que vayamos probando una a una para ver que tal funcionan. Hoy presentamos Vooki, un scanner con dos sabores, aplicaciones web y APIs.

El escáner de aplicaciones REST de Vooki es una herramienta automatizada para escanear y detectar vulnerabilidades en la API REST. Nuestra herramienta ayuda a descubrir las vulnerabilidades con facilidad, es muy fácil y efectivo e incluye funciones para importar los datos de Postman.

OWASP API Security Top 10



By @raulrenales&@db3rn4l

Desde hace tiempo mi compañero David Bernal y yo estamos recopilando información sobre análisis y auditoria de APIs, iniciamos el camino haciendo un post en este blog con un pequeño listado que iremos editando para ampliarlo y mejorarlo. En este artículo vamos a repasar el Top 10 de vulnerabilidades en APIs. La información esta extraída de OWASP que publico su primera lista el pasado 31 de diciembre de 2019.

miércoles, 25 de diciembre de 2019

Viewstate without MAC Signature



by @raulrenales


Si sois usuarios de ZAP y últimamente habéis trabajado en el pentest de aplicaciones web basada en .NET es muy probable que os hayáis topado con esta vulnerabilidad, Viewstate without MAC Signature. En este post vamos a intentar hablar sobre ella y sobre las opciones de explotación que esta vulnerabilidad tiene, intentando aprender un poco como funciona el concepto de viewstate.

viernes, 22 de noviembre de 2019

Arsenal de herramientas para auditar la seguridad de tu API



By @raulrenales & @db3rn4l

En las últimas fechas mi compañero David (@db3rn4l) estamos trabajando con diferentes APIs auditando su seguridad, en este sentido creamos este post para tener un arsenal de herramientas que nos permitan trabajar en las auditorias de este tipo.

domingo, 10 de noviembre de 2019

HoneyCON 2019


Por quinto año consecutivo se celebró el Congreso de Seguridad Informática Ciudad de Guadalajara, que tras una dura semana de trabajo cerró con un nuevo récord de participación, dejando a Guadalajara como referente de la Ciberseguridad por unos días.

lunes, 17 de junio de 2019

WRITEUP - JASYP19 - Challenges - Cuantas contraseñas - 1v4n

Descripción


Fecha de liberación: 26 de abril de 2019
Autor: Inter_ferencias (https://twitter.com/inter_ferencias  ) y #HackingDesdeCero (https://twitter.com/hashtag/hackingdesdecero)
Dificultad: Bajo-Medio

Objetivo


Formato de flag: JASYP{flag}



Herramientas utilizadas


John the Ripper 1.9.0-jumbo-1 http://www.openwall.com/john/


Resumen:


Descargamos a través del link en la parte inferior izquierda de la pantalla el archivo llamado
NewDatabase.kdbx (411d3c16328957a8d107da30392fcd4a) y pasamos a realizar un análisis preliminar:


root@1v4n:~/CTF/JASYPCTF2019/forensic/cuantascontra# file NewDatabase.kdbx
NewDatabase.kdbx: Keepass password database 2.x KDBX
root@1v4n:~/CTF/JASYPCTF2019/forensic/cuantascontra# md5sum NewDatabase.kdbx
411d3c16328957a8d107da30392fcd4a  NewDatabase.kdbx
root@1v4n:~/CTF/JASYPCTF2019/forensic/cuantascontra# keepass2 NewDatabase.kdbx





Rompimos la contraseña con JtR para abrir la contraseña de la Base de datos de contraseñas de
Keepass (https://keepass.info/)


keepass2john NewDatabase.kdbx > Crack.hash && john -format=keepass Crack.hash >
output && john --show Crack.hash  > output && cat output

NewDatabase:admin
1 password hash cracked, 0 left





Y ahí está la flag es: JASYP{32d32c45d8a5141612c6db7313e83486}
Encontró : Hola caracola
(hash = 32d32c45d8a5141612c6db7313e83486)






Autor: 1v4n a.k.a. @1r0Dm448O
Twitter: https://twitter.com/1r0Dm48O