Warning: Cannot modify header information - headers already sent by (output started at /home/lacoun/public_html/wp-config.php:1) in /home/lacoun/public_html/wp-includes/feed-rss2.php on line 8
La Covacha Underground http://www.lcu.com.ar Seguridad y Hacking Thu, 27 Nov 2008 01:53:40 +0000 en hourly 1 http://wordpress.org/?v=3.0.4 Estamos en facebook! http://www.lcu.com.ar/estamos-en-facebook.php http://www.lcu.com.ar/estamos-en-facebook.php#comments Thu, 27 Nov 2008 01:53:40 +0000 http://www.lcu.com.ar/estamos-en-facebook.php ¿Querés revivir viejos tiempos?

Unite al grupo!

]]>
http://www.lcu.com.ar/estamos-en-facebook.php/feed 0
Nuevo sitio 2.0 local en Argentina… http://www.lcu.com.ar/nuevo-sitio-20-local-en-argentina.php http://www.lcu.com.ar/nuevo-sitio-20-local-en-argentina.php#comments Sat, 03 Nov 2007 15:47:17 +0000 http://www.lcu.com.ar/nuevo-sitio-20-local-en-argentina.php Está por salir un nuevo sitio 2.0 en argentina, de momento no sabemos de qué se trata exactamente, pero se comenta que va a ser algo totalmente innovador.

Lo linkeamos para obtener invitaciones y cuentas full gratis en su lanzamiento :-)

]]>
http://www.lcu.com.ar/nuevo-sitio-20-local-en-argentina.php/feed 0
La ignorancia en los medios http://www.lcu.com.ar/la-ignorancia-en-los-medios.php http://www.lcu.com.ar/la-ignorancia-en-los-medios.php#comments Wed, 29 Nov 2006 15:00:16 +0000 http://www.lcu.com.ar/la-ignorancia-en-los-medios.php El 90% de las veces que una nota periodística sobre seguridad informática o hacking sale a la luz en Argentina, se lo hace por personas que no investigaron sobre el tema en cuestión.

Un claro ejemplo de esto es la noticia publicada en InfoBAE, copypasteo textual:

La página de Internet Shimpinomori.net impulsó un extraño desafío: el primero que logre hackear una página Web que crearon, se llevará una consola Play Station 3 de regalo.

Según consigna la página española 20 minutos, compraron una PlayStation 3, le instalaron el sistema operativo Linux y, a través de ella, pusieron en marcha una página web en la que anuncian que el primero capaz de ’hackearla’ se llevará la consola como premio.

El concurso durará hasta enero y está abierto a ’hackers’ de todo el mundo. Las reglas son sencillas: no apelar a trabajos de hackeo “sucio”. Es decir, no recurrir a MS-DOS ni aprovecharse para realizar ataques indiscriminados a otras máquinas que no sean la PS3 objeto del concurso.

Para demostrar el ’hackeo’, el ganador debe sustituir la fotografía del niño con la PS3 que aparece en la Web por otra cualquiera, además de enviar un mensaje a un foro –en cualquier idioma- dispuesto especialmente para el concurso, en el que debe anunciar su victoria.

El ganador se llevará la PlayStation 3, con todos los accesorios de serie, Linux preinstalado y el disco duro reemplazado por uno de 160 GB, además de un cable HDMI (de alta definición) y el videojuego Resistance: Fall of Man.

fuente: http://infobae.com/notas/nota.php?Idx=288993&IdxSeccion=100439

Si, leiste bien…

"no recurrir a MS-DOS"

WTF!?!?!??!?!

Ahora, leamos la noticia en cualquier otro medio…

"You must do a “clean” hacking job : no DoS, "

ahora queda más claro, no? la regla era No a los ataques Denial of Service

y por otro lado…

"ni aprovecharse para realizar ataques indiscriminados a otras máquinas que no sean la PS3 objeto del concurso"

bue.. infobae debe creer que hay que atacar a la ps3……………. sabrán usar un word?

ahora leamoslo desde cualquier sitio decente de la net:

"no “dirty” attack which saturate the internet tubes. Moreover, do not attack other machines located in the same subnetwork."

o sea, no atacar otras maquinas que no sean la que posee el servidor httpd donde esta alojado el sitio 'objetivo'.

Obviamente esto no es nada "extraño" como dice infobae, sino que es un tipo de concurso bastante común, más todavía cuando lo que se busca son técnicas de marketing viral para dar a conocer un sitio.

]]>
http://www.lcu.com.ar/la-ignorancia-en-los-medios.php/feed 0
Buscamos colaboradores http://www.lcu.com.ar/buscamos-colaboradores.php http://www.lcu.com.ar/buscamos-colaboradores.php#comments Sat, 29 Apr 2006 19:39:53 +0000 http://www.lcu.com.ar/buscamos-colaboradores.php La idea es hacer un sitio web dinámico y activo.

Para eso necesitamos gente con ganas de colaborar, ser parte del staff de La Covacha Underground agregando noticias sobre seguridad / hacking / geek news / computadoras / electrónica / programación / telefonía, etc etc…

No nos importa cuantos años tengas, el color de tu piel, tu sexo, ni de que país seas, solo queremos personas que compartan con nosotros las ganas de postear material en LCU y hacerlo público a más de 3000 visitantes por día.

Posteadores activos actuales:
Fr33styl3
ZeroByte
Cyervo

¿Cómo ser parte?
1- Registrate desde aquí en LCU.
2- Envía un email a cyervo arroba gmail.com indicando tu nombre de usuario.
3- Te contestaremos avisándote que ya puedes subir noticias a LCU (obviamente serán aceptadas o no por un administrador).

Puedes enviar noticias, textos (tuyos o de otros) cuando quieras.

Saludos!

]]>
http://www.lcu.com.ar/buscamos-colaboradores.php/feed 0
Phishing; un caso práctico. http://www.lcu.com.ar/phishing-un-caso-practico.php http://www.lcu.com.ar/phishing-un-caso-practico.php#comments Fri, 17 Mar 2006 18:17:23 +0000 http://www.lcu.com.ar/phishing-un-caso-practico.php Como ustedes sabrán no nos gustan los lamm0s…
Intentaron hacer caer a un conocido en una web de phishing y les mostramos como cazar salames.

Vamos a enseñarles como denunciar una web con contenidos ilegales en internet. Y detectar a alguien que intenta robarles algo mediante phishing.

Le llega a un conocido un email con una invitacion a ver un poema de amor…

Received: from DataFull.datafull.org ([66.90.118.144]) (…)
X-AntiAbuse: This header was added to track abuse, please include it with any abuse report
X-AntiAbuse: Primary Hostname – DataFull.datafull.org
X-AntiAbuse: Original Domain – hotmail.com
X-AntiAbuse: Originator/Caller UID/GID – [99 99] / [47 12]
X-AntiAbuse: Sender Address Domain – DataFull.datafull.org
X-Source:
X-Source-Args:
X-Source-Dir:
Return-Path: nobody@DataFull.datafull.org

Ahí ya tenemos data del email.. En negrita aparece una IP.. pero es la de un servidor de la empresa datafull.org, es decir que el atacante utilizo probablemente un sistema con la función mail() de php para el envio del correo y que así no quede registrada su IP.

En el mail hay un link que al ingresar aparece una web igual al login de "hotmail"…

La url en cuestión es:

http://www.inlatin.com/by107fd.bay107.hotmail.msn.com.cgibin.hotmail.curmbox.00000000.2d0000.2d0000.2d00002d000000000001000000000000000000000000012777885554444200passport/login.php?fake=poemas&nombre=Vero&correo=Vero80@hotmail.com&retorno=rodrigogonzalez1981_20@hotmail.com&Postal=&nombre_from=Leo&correo_from=leonardinho@hotmail.com&mensaje=Te+va+a+gustar

Vamos a analizarla…

http://www.inlatin.com/ es el dominio que el lammer está utilizando para robar las claves.
by107fd.bay107.hotmail.msn.com.cgibin.hotmail.curmbox.00000000.2d0000.2d0000.2d00002d000000000001000000000000000000000000012777885554444200passport/ es una carpeta que creó para que en la barra de direcciones parezca que uno está en hotmail =P

login.php? Este es el archivo que creó el lammer… empieza a mostrar el contenido de una página igual a hotmail.

fake=poemas Esto significa que después de clickear en "iniciar sesión" nos va a dirigir a una página de poemas, probablemente tenga varias páginas… definitivamente nos dirije a: http://www.poemasdeamor.com.ar/Tarjetas.html (podemos pensar que esta web tiene algo que ver … o no.. en este caso no porque esta registrada desde el 2001, hosteada en un proveedor local, con datos verdaderos de su registrante, adsense funcionando y nada dirijido.. postales estandar para cualquiera que entra).

&nombre=Vero El nombre del destinatario de la postal.. en algun lado debería aparecer =P

&correo=Vero80@hotmail.com El email del destinatario .. (victima).

&retorno=rodrigogonzalez1981_20@hotmail.com Epa.. bueno.. .a este email va a llegar la información del usuario & pass ingresados.

&Postal= Esto está vacio.. no sabemos que significa

&nombre_from=Leo Nombre del remitente ficticio

&correo_from=leonardinho@hotmail.com Email del remitente ficticio

&mensaje=Te+va+a+gustar El mensaje que llegó por email.

Lo primero que hacemos es un whois al dueño del dominio…

http://www.whois.sc/inlatin.com

Bueno, acá lo tenemos.. dentro de esta web (inlatin.com) está el sistema de phishing… Y la web está registrada con datos falsos (nos damos cuenta en el whois) por lo que nos advertimos que seguramente no sea la web de alguien inocente… escondio los datos! algo oculta… =P

En este caso todo se trata de (talvez) un tal Alejandro Saez (alejandro_saez311@hotmail.com).

Todos los datos podrian ser falsos.

Tiene DNS's de datafull… es decir, hostea en datafull.org.
Nos interesa averiguar el teléfono de datafull porque el de inlatin.com evidentemente no existe.

http://whois.sc/datafull.org

Eehh.. un número de santiago del estero… vamos a www.nic.ar y buscamos por "datafull"… Ahora si! Hernan Arrojo es el dueño de datafull.. obtenemos su numero, llamamos, nos atiende una secretaria y nos pasa el número de datafull porque el que figura en nic es el de 4Kbezas.

Hablamos con Mariano de datafull le comentamos la situación y nos promete que en solo unos minutos la web estará dada de baja porque es evidente que los contenidos son ilegales.

Vamos a ver que pasa…. ¿cumplirá datafull? ¿O dejará que cualquiera hostee una web con contenidos ilegales?

Si quisieramos saber quien fue esta persona, no tenemos más que (abogados de por medio) comunicarnos con datafull y solicitar los datos de este cliente. Un juez puede solicitar y obtener estos datos (existen métodos rápidos mediante la ingeniería social…).

Si dicho atacante / lammer (no, no es un hacker) hizo todo (hasta el alta de su cuenta de hosting) con datos falsos y desde un locutorio… podría obtenerse la ip de dicho lugar y esperarlo en la puerta del locutorio con PFA división delitos informáticos, obtener huellas digitales del teclado / pc, saber que sitios visitó, como pagó el hosting… en algún video sin duda está.

También se podría contactar a Hotmail y solicitar los datos de acceso a las cuentas que utiliza para recibir las claves de sus victimas. Con datos de acceso me refiero IP's y datos de registro (estos ultimos seguramente serán falsos).

En fin, nadie está seguro, asique no te dejes caer.
Pensá, investigá, llevá todo al punto máximo de seguridad.
Demostrá que lo seguro no existe.
Demostrá que sos mejor que el que quiere hacerse el vivo.

Saludos y no hax0reen a gente inocente :-)

]]>
http://www.lcu.com.ar/phishing-un-caso-practico.php/feed 0
Ubuntu y una falla estúpida http://www.lcu.com.ar/ubuntu-y-una-falla-estupida.php http://www.lcu.com.ar/ubuntu-y-una-falla-estupida.php#comments Mon, 13 Mar 2006 04:00:53 +0000 http://www.lcu.com.ar/ubuntu-y-una-falla-estupida.php

There is a file that contains all the installation logs :
/var/log/installer/cdebconf/questions.dat
In this file, there is all the questions asked to the user abd all the user's answers.

So, near the end of the file, we can find the user created during the installation… and its password (not hidden).

Then, tell me if I'm wrong :
_ in the normal installation mode, the user created can get the root privileges with sudo
_ in the expert mode, there is a root account created

In both case, it's possible to get an administrator username/password.

Moreover, this file can be read by all users (contrary to the syslog).

Personally, the user I have created during the installation is the computer administrator and I had no reason (until now) to change its password after the installation. I've just created a non-administrator user after the installation.

I have researched on this forum about this file and I have found no result. On google, there isn't many results. There is just a link to the Ubuntu Wiki (but for the installation for a cluster)

I think it's risky to store an user's password in a file readable by everybody. (for example if we can login via ssh on an Ubuntu server)

I don't know what you think of this…

Fuente: http://www.ubuntuforums.org/showthread.php?t=143334

]]>
http://www.lcu.com.ar/ubuntu-y-una-falla-estupida.php/feed 0
Sql Injection en Php-Nuke 7.5 – 7.8 http://www.lcu.com.ar/sql-injection-en-php-nuke-75-78.php http://www.lcu.com.ar/sql-injection-en-php-nuke-75-78.php#comments Tue, 21 Feb 2006 21:00:35 +0000 http://www.lcu.com.ar/?p=53 Nuevo bug para Php-Nuke, originalmente publicado por Janek Vind.

Esta vez la vulnerabilidad se encuentra en el modulo "Search" de las versiones 7.5-7.8. Nuevas versiones o anteriores no son vulnerables por estar programadas de otra manera.

Bueno.. como se explota?? Muy facil… dentro del modulo Search (www.sitiovulnerable.com/modules.php?name=Search)

Se completa en el campo buscar lo siguiente (sin las comillas):
"p0hh0nsee%') UNION ALL SELECT 1,2,aid,pwd,5,6,7,8,9,10 FROM nuke_authors/* "
y si todo anda bien tendremos una lista de los admis y los hashs de sus pass.

.::Solución::.
Actualizar a la version 7.9 o modificar la parte del codigo vulnerable ( es solo una linea )

Prueben, pero no dañen… recuerden avisar al webmaster una ves encontrado el bug.

]]>
http://www.lcu.com.ar/sql-injection-en-php-nuke-75-78.php/feed 0
Phishing con winrar (y otros) http://www.lcu.com.ar/phishing-con-winrar-y-otros.php http://www.lcu.com.ar/phishing-con-winrar-y-otros.php#comments Sun, 19 Feb 2006 18:41:39 +0000 http://www.lcu.com.ar/phishing-con-winrar-y-otros.php Un claro ejemplo de que el phishing no es solamente factible para ser realizado primeramente enviando un email o haciendo que el usuario clickee en determinado link, es esta falla en el WinRar 3.51 y anteriores.

Bajá el winrar versión trial.
Abrimos el .exe con un editor hexadecimal.
Nos situamos en 0009BCC0.
Modificando esa linea podriamos alterar la pagina de compra ("purchase") de la version full de winrar, y colocar una distinta para obtener por ejemplo; datos de tarjetas de crédito.
Al enviarse este archivo modificado a una persona, si deseara comprar el programa la llevaria a la web del atacante.

Las personas se están educando contra el phishing alertandose sobre emails fraudulentos y webs desde donde no debe clickearse nunca el login hacia nustro home banking, etc…

Poco y nada se habla sobre comprar directamente programas desde el mismo software.

La seguridad va de la mano con nuestro grado de paranoia.

Esta es una nueva modalidad de phishing… imaginense nada mas con los CDs de Windows copiados… las cosas que podrian hacerse … :S

Como digo siempre, es necesario conocer para prevenirse.

]]>
http://www.lcu.com.ar/phishing-con-winrar-y-otros.php/feed 0
Bug en phpBB 2.0.19 http://www.lcu.com.ar/bug-en-phpbb-2019.php http://www.lcu.com.ar/bug-en-phpbb-2019.php#comments Fri, 27 Jan 2006 13:42:59 +0000 http://www.lcu.com.ar/bug-en-phpbb-2019.php Una fácil….

Vulnerabilidad en phpBB 2.0.19 search.php y profile.php Denial Of Service

profile.php << Registras todos los usuarios que quieras.
search.php << Buscas algo de modo que la base de datos no lo comprende, y se rompe.

Exploit y demas:

http://h4cky0u.org/viewtopic.php?t=637

Prueben, jueguen, pero no rompan!

]]>
http://www.lcu.com.ar/bug-en-phpbb-2019.php/feed 0
Microsoft publica anticipadamente su parche para WMF http://www.lcu.com.ar/parche-oficial.php http://www.lcu.com.ar/parche-oficial.php#comments Thu, 05 Jan 2006 20:54:03 +0000 http://www.lcu.com.ar/parches-no-oficiales.php MS adelantó la fecha de entrega.
Pueden encontrar más detalles sobre la vulnerabilidad y los
enlaces a la descarga directa de los parches en el boletín MS06-001:
Aquí

]]>
http://www.lcu.com.ar/parche-oficial.php/feed 0