lunes, enero 21, 2013

FOCA Intruder: Usando FOCA + Burp Intruder

En este post se pretende explicar cómo obtener un informe inicial de las vulnerabilidades más genéricas que son detectadas de manera eficiente tanto por FOCA como por Burp Suite. Es decir, cómo comenzar la auditoría de seguridad de las webs de una empresa utilizando la fuerza combinada de descubrimiento de objetivos y vulnerabilidades más comunes de FOCA, junto con el módulo Intruder de Burp. Lo que nosotros en Informática64 llamamos FOCA Intruder.

En esta ocasión, a diferencia de cómo so contamos que podía ser utilizado el Spider de Burp para alimentar FOCA en los trucos de Hacking FOCA,  ahora vamos a utilizar FOCA para alimentar el módulo de Burp Intruder.  Estos son los requisitos mínimos de hardware y software para montar este escenario:
- FOCA: en cualquiera de sus versiones Free o Profesional, pero si vas a hacer una auditoría de seguridad profesional, FOCA PRO va a descubrir más vulnerabilidades y de forma más rápida. 
- Burp Suite: preferentemente la versión profesional debido a las penalizaciones de rendimiento existentes en la versión Free. Si vas a hacerlo profesional, cómprate esta herramienta.
- Memoria RAM: Al menos entre 4 y 8 GB, en función del tamaño del dominio, sería lo óptimo. FOCA tiende a requerir grandes cantidades de memoria en función de los resultados obtenidos y Burp Suite se vuelve inestable cuando el historial de navegación crece demasiado si no se le ha preasignado al menos 2 GB al arrancar (en línea de comandos utilizar el parámetro -Xmx2g). 
- Conexión de red: Un buen ancho de banda para las pruebas, que de lo contrario te vas a eternizar si el dominio es grande.
Una vez se dispone de los recursos necesarios llega el momento de configurar FOCA y Burp. Para ello nuestra querida FOCA debe ser configurada para que realice todas las pruebas de manera automática y, más importante aún, para que redireccione todas las pruebas a través de la dirección IP de escucha del proxy local de Burp. También es conveniente usar el USER-Agent de un bot de Google, por aquello de encontrar cosas especiales en las web si el administrador del sitio ha hecho cloaking.

Figura 1: Configuración de Proxy y User-Agent en FOCA

Una vez configurada FOCA, llega el turno de meterle mano a Burp, que en primer lugar debe estar en modo agresivo con el objetivo de obtener los mejores resultados, para ello hay que configurar 4 aspectos principalmente:

1. Especificar en el Scope el dominio auditar de la manera más genérica posible, es decir, añadiendo el elemento especificando solamente el dominio de la web con o sin extensión.

Figura 2: Configuración del dominio objetivo en Burp

2. En las opciones de Proxy Listeners, debe estar correctamente configurada la dirección IP y el puerto de escucha.

Figura 3: Configuración del listener del Proxy en Burp

3. En las opciones del Spider hay que configurarlo para que realice el proceso de manera automática sobre los elementos definidos en el Scope.

Figura 4: Configuración del Spider

4. Por último, en las opciones de Live Active Scanning hay que configurar tanto el modo pasivo como el activo de manera automática en los elementos definidos en el Scope.

Figura 5: Configuración del escáner en vivo

Tras configurar ambos programas llega el momento de empezar la pre-auditoría. Para ello basta con pulsar los botones “Start”, en Network, y “Search All”, en Metadata, de la FOCA o lanzar el Network Discovery en FOCA. Después hay que esperar los resultados para pasar a realizar la auditoría manual de lo que vaya siendo sospechoso.

De manera adicional, y como fase de mantenimiento, se recomienda limpiar con cierta frecuencia el Historial del Proxy y revisar que el escáner activo está funcionando con normalidad. En caso contrario será necesario indicarle a Burp que analice de manera activa cada uno de los subdominios detectados por FOCA, que aparecerán listados en “Site Map”, en la pestaña de Target.

Por supuesto, para hacer una auditoría de seguridad de una empresa hay que hacer mucho más trabajo, pero usar FOCA Intruder de principio hace que haya mucho trabajo automatizado de inicio, y nos va a ayudar a enfocar - nunca mejor dicho - el resto de la auditoría.

Autor:  José Miguel "Binario", consultor de Informática64

domingo, enero 20, 2013

Tiras de Deili Electrónico: 29 a 32

Como cada cuatro semanas, más o menos, os traigo la recopilación de las Tiras de prensa de Deili Electrónico que publicamos semanalmente, gracias a la colaboración de Ediciones Babylon - con los que además publicaremos el nuevo comic de Cálico Electrónico.


Las tiras anteriores las podéis ver en los siguientes posts o en la web de Deili Electrónico:
Además, hemos recuperado del baúl de los recuerdos uno de los productos de merchandising de Calico Elecrónico que más gustó a la gente: La Baraja Aspañola con los personajes de tu serie favorita.

Figura 1: El de Oros y Alarico, el Rey de Bastos "o lo que sea"

Para que te puedas enterar de todo esto con facilidad, recuerda que tienes una aplicación de Cálico Electrónico para Windows Phone - además de la que ya hizo un fan para Android - donde podrás saber cuándo hemos publicado una nueva tira de comic de Deili Elecrónico o un nuevo capítulo de Cálico Electrónico. Estamos trabajando para que tengas también una aplicación para Windows 8 y otra para dispositivos iOS.

Figura 2: App de Cálico Electrónico en Windows Phone 8

Si eres fan del mayor superjiro del mundo y te quieres enterar de todas las novedades ya sabes que también puedes seguir la actividad del gordito en su cuenta oficial Twitter, en su página fan de Facebook, en Tuenti, a través de Google+ o suscribirte al Canal Oficial Youtube Cálico Electrónico.

Saludos Malignos!

Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares