M谩is vistos

M谩is vistos

web

Comentado por : CeMIT Cuntis domingo, 20 de novembro de 2016



Un protocolo 茅 un conxunto de normas e regras que permiten que d煤as ou m谩is entidades dun sistema de comunicaci贸n se comuniquen entre eles para transmitir informaci贸n. O protocolo especifica os aspectos como a sintaxe das mensaxes, a sincronizaci贸n, a recuperaci贸n de erros e outras especificaci贸ns.

O protocolo HTTP (Hypertext Transfer Protocol) 茅 o conxunto de regras que goberna a comunicaci贸n entre o cliente e o servidor nas distintas petici贸ns que se realizan nunha aplicaci贸n web.

脡 o principal protocolo da World Wide Web. 脡 un protocolo sen estado (stateless), xa que cada transferencia de datos 茅 unha conexi贸n diferente 谩 anterior, sen relaci贸n entre elas e orientado 谩 conexi贸n.

O protocolo DNS 茅 o conxunto de regras que goberna a traducci贸n entre direcci贸ns IP e nomes.

IP (Internet Protocol) 茅 un dos protocolos fundamentais para o funcionamento de internet xa que identifica cunha direcci贸n IP aos elementos da s煤a rede.

A mensaxe IP f贸rmase por:
                  cabeceira: Indica todo o necesario para que o paquete chegue 贸 seu destino
                  Datos: Lugar onde vai toda a informaci贸n.

Xa que as direcci贸ns son dif铆ciles de manexar, existe un sistema de traducci贸n de nomes para identificar clientes e servidores con nomes amigables.


Exemplos de direcci贸ns IPv4 (32 bits) e Ipv6 (128 bits)


comparaci贸n     m谩scaras de subrede             IPv6              FAQ IPv6   


Artigos

a seguridade nos m茅todos HTTP

¿est谩n seguras as t煤as aplicaci贸ns web?

comprobar se un servizo est谩 escoitando un porto

exploits en p谩xinas web

Path6                             protocolo IPFS

seguridade web

ga帽a di帽eiro cada vez que compras


vulnerabilidades

analizar web

reportar vulnerabilidades - Google

evaluar a calidade dun esc谩ner web

escanear vulnerabilidades web usando Uniscan

Comprobar se os scripts dunha p谩xina web son maliciosos

OWASP top 10

probas de seguridade en aplicaci贸ns web - OWASP

OWASP ZAP (inclu铆do en Kali Linux) aplicaci贸n para atopar contido malintencionado en p谩xinas web, como por exemplo alg煤n c贸digo javascript que realice algunha acci贸n maliciosa(por exemplo modificar o etc/hosts para facer pharming).
Permite un esc谩ner manual da rede ou un esc谩ner en segundo plano que actuar谩 cada vez que visites p谩xinas web.             caracter铆sticas         Tutorial                Pentesting

vulnerabilidades 0-day

Google Cloud Security Scanner

Nessus Home            esc谩ner de vulnerabilidades

Nikto - vulnerabiliades web  Gu铆a

Wapiti

WP-Scan - vulnerabilidades WordPress


Banner grabbing

O banner grabbing 茅 unha das formas de co帽ecer qu茅 infraestructura ou sistema se atopa detr谩s  dunha aplicaci贸n web ou servizo




Tests - Pr谩cticas

tunneling e pivoting

pivoting - metasploit

pivoting con meterpreter

codecademy

Hack This Site!  retos a resolver - Basic

Hack me 

OWASP WebGoat Project

PentesterLab - proxecto destinado ao aprendizaxe de t茅cnicas de intrusi贸n en diferentes plataformas e ecosistemas, con exercicios. (Exercicios online na versi贸n  PRO )

laboratorio pentest

OWASP

OWASP (Open Web Application Security Project), Proxecto aberto de seguridade de aplicaci贸ns web’) 茅 un proxecto de c贸digo aberto adicado a determinar e combatir as causas que fan que o software sexa inseguro.

OWASP Top Ten Project                    Top ten 2013                     testing guide      

auditar APP iOS

ZAP - auditar seguridad de web        pentesting con ZAP  


Inxecci贸n SQL

Inxecci贸n SQL       inxecci贸n de c贸digo                       inxecci贸ns SQL - exemplos

Inxecci贸n de c贸digo SQL                                              definici贸n e exemplos reais

Inxecci贸n SQL cega                                            ¿que son, como funcionan e c贸mo deben evitarse?

SQL injection Level 1                                                  c贸mo evitar

manual b谩sico

testing

Tutorial                                         ataques  

SQLiKB - gu铆a para realizar ataques, con exemplos pr谩cticos

Taller de Hacking Web



robots.txt

informaci贸n                       c贸mo crealo

¿c贸mo aproveitar o ficheiro para mellorar o SEO?


Ver data de 煤ltima modificaci贸n da p谩xina web

wget -S – –spider http://www.turismodecuntis.es 2>&1 | grep Mod

Tam茅n pode saberse en Firefox , pulsando co bot贸n dereito na p谩xina desexada e a opci贸n "Ver informaci贸n da p谩xina"

10 ferramentas para saber o tr谩fico das visitas web


XSS (Cross-site scripting)

¿qu茅 茅 e c贸mo funciona?                    ¿qu茅 茅? - bloquear                        Android            CSRF

inici谩ndose en XSS              comprendendo a vulnerabilidade en sitios web

ataques XSS en aplicaci贸ns web        clickjaking                                  exemplo erro

¿c贸mo evitar ataques XSS?                evitar ataques con PHP       uso de funci贸n   

prevenci贸n de ataques en aplicaci贸ns web                                             Google

seguridade no desenvolvemento de aplicaci贸ns


contramedidas

¿Qu茅 茅 a verificaci贸n en 2 pasos?

Analizar se unha web 茅 lex铆tima

detectar e comprobar sitio web                   c贸mo verificar un sitio web

compra online de forma segura - Google

ferramentas antifraude

BDD-Security - marco de probas de seguridade

Irius Risk - plataforma que analiza os riscos de seguridade nas aplicaci贸ns e prop贸n contramedidas

Os certificados dixitais e o DNI electr贸nico son dos mecanismos de identificaci贸n do usuario m谩is seguros pois te帽en unha equivalencia coa persoa f铆sica 谩 que representan. Os certificados electr贸nicos son ficheiros que levan os datos dunha persoa e son creados por unha organizaci贸n de confianza como o Corpo Nacional de Polic铆a, ou a F谩brica Nacional de Moeda e Timbre (FNMT). Constan de varios contrasinais, tanto para acceder a eles como para establecer comunicaci贸ns seguras. As tres funci贸ns principais que nos permiten realizar son:

Autenticaci贸n do usuario/a. Engade un nivel de seguridade m谩is alto 谩 hora de identificar ao usuario, de xeito que s贸 poder谩 identificarse deste xeito quen estea en posesi贸n do certificado e o contrasinal.
Sinatura dixital. Permite inserir datos a maiores nun arquivo correspondente a un documento para indicar que foi asinado polo titular do certificado.
Cifrado. Permite enviar informaci贸n de xeito seguro cifrando ou encriptando a informaci贸n empregando os contrasinais do certificado.

O DNI electr贸nico precisa dun lector hardware espec铆fico, e da presencia f铆sica do DNI para establecer a identificaci贸n. O certificado dixital neste caso at贸pase almacenado no chip que se atopa na tarxeta do DNI.
Por outra banda o certificado dixital 茅 un arquivo que se pode instalar nun navegador para utilizalo cando precisemos del. Cada vez que solicitemos o uso dun certificado amosarase unha vent谩 permitindo seleccionar dos certificados instalados, cal queremos empregar.

certificados SSL

¿qu茅 certificado SSL 茅 de confianza?


para conseguir certificados SSL: 
Lets Encrypt            utilizando Certbot e Lets Encrypt       

c贸mo conseguilo utilizando Amazon Web Services


Ferramentas

75 ferramentas de seguridade

Burp Suite       Descargar                       instaladores Firefox 

                           introducci贸n        interception

FoxyProxy - Extensi贸n para Firefox.  (Se necesitamos instalar este complemento sen conexi贸n a internet, ent贸n previamente ser铆a necesario descargar o arquivo con extensi贸n .xpi mediante o bot贸n dereito do rato "Gardar ligaz贸n como" )

Burp permite facer an谩lises de seguridade de aplicaci贸ns Web. (por defecto instalada en Kali Linux)

DVWA 茅 unha aplicaci贸n web PHP e MySQL para o entretenemento de explotaci贸n de vulnerabilidades web nunha contorna controlada e de maneira legal.
Disp贸n de distintos niveis de dificultade e varios tipos de vulnerabilidades web a explotar

Nmap 茅 unha ferramenta de c贸digo aberto para exploraci贸n de rede e auditor铆a de seguridade
              chuleta
 rastreo de portos        pentesting     exemplos     Gu铆a avanzada   scripts            exemplos
Zenmap        descargar


OpenVAS 茅 un esc谩ner de vulnerabilidades para detectar e identificar fallos de seguridade.
( apt install openvas )

Leave a Reply

Subscribe to Posts | Subscribe to Comments

- Copyright © Ciberseguridade - Devil Survivor 2 - Powered by Blogger - Designed by Johanes Djogan -