Comentado por : CeMIT Cuntis
domingo, 20 de novembro de 2016
Un protocolo 茅 un conxunto de normas e regras que permiten que d煤as ou m谩is entidades dun sistema de comunicaci贸n se comuniquen entre eles para transmitir informaci贸n. O protocolo especifica os aspectos como a sintaxe das mensaxes, a sincronizaci贸n, a recuperaci贸n de erros e outras especificaci贸ns.
O protocolo HTTP (Hypertext Transfer Protocol) 茅 o conxunto de regras que goberna a comunicaci贸n entre o cliente e o servidor nas distintas petici贸ns que se realizan nunha aplicaci贸n web.
脡 o principal protocolo da World Wide Web. 脡 un protocolo sen estado (stateless), xa que cada transferencia de datos 茅 unha conexi贸n diferente 谩 anterior, sen relaci贸n entre elas e orientado 谩 conexi贸n.
O protocolo DNS 茅 o conxunto de regras que goberna a traducci贸n entre direcci贸ns IP e nomes.
IP (Internet Protocol) 茅 un dos protocolos fundamentais para o funcionamento de internet xa que identifica cunha direcci贸n IP aos elementos da s煤a rede.
A mensaxe IP f贸rmase por:
cabeceira: Indica todo o necesario para que o paquete chegue 贸 seu destino
Datos: Lugar onde vai toda a informaci贸n.
Xa que as direcci贸ns son dif铆ciles de manexar, existe un sistema de traducci贸n de nomes para identificar clientes e servidores con nomes amigables.
Exemplos de direcci贸ns IPv4 (32 bits) e Ipv6 (128 bits)
Artigos
a seguridade nos m茅todos HTTP
¿est谩n seguras as t煤as aplicaci贸ns web?
comprobar se un servizo est谩 escoitando un porto
exploits en p谩xinas web
Path6 protocolo IPFS
seguridade web
ga帽a di帽eiro cada vez que compras
vulnerabilidades
analizar web
reportar vulnerabilidades - Google
evaluar a calidade dun esc谩ner web
escanear vulnerabilidades web usando Uniscan
Comprobar se os scripts dunha p谩xina web son maliciosos
OWASP top 10
probas de seguridade en aplicaci贸ns web - OWASP
OWASP ZAP (inclu铆do en Kali Linux) aplicaci贸n para atopar contido malintencionado en p谩xinas web, como por exemplo alg煤n c贸digo javascript que realice algunha acci贸n maliciosa(por exemplo modificar o etc/hosts para facer pharming).
Permite un esc谩ner manual da rede ou un esc谩ner en segundo plano que actuar谩 cada vez que visites p谩xinas web. caracter铆sticas Tutorial Pentesting
vulnerabilidades 0-day
Google Cloud Security Scanner
Nessus Home esc谩ner de vulnerabilidades
Nikto - vulnerabiliades web Gu铆a
Wapiti
WP-Scan - vulnerabilidades WordPress
Banner grabbing
O banner grabbing 茅 unha das formas de co帽ecer qu茅 infraestructura ou sistema se atopa detr谩s dunha aplicaci贸n web ou servizo
Tests - Pr谩cticas
tunneling e pivoting
pivoting - metasploit
pivoting con meterpreter
codecademy
Hack This Site! retos a resolver - Basic
Hack me
OWASP WebGoat Project
PentesterLab - proxecto destinado ao aprendizaxe de t茅cnicas de intrusi贸n en diferentes plataformas e ecosistemas, con exercicios. (Exercicios online na versi贸n PRO )
laboratorio pentest
OWASP
OWASP (Open Web Application Security Project), Proxecto aberto de seguridade de aplicaci贸ns web’) 茅 un proxecto de c贸digo aberto adicado a determinar e combatir as causas que fan que o software sexa inseguro.
OWASP Top Ten Project Top ten 2013 testing guide
auditar APP iOS
ZAP - auditar seguridad de web pentesting con ZAP
Inxecci贸n SQL
Inxecci贸n SQL inxecci贸n de c贸digo inxecci贸ns SQL - exemplos
Inxecci贸n de c贸digo SQL definici贸n e exemplos reais
Inxecci贸n SQL cega ¿que son, como funcionan e c贸mo deben evitarse?
SQL injection Level 1 c贸mo evitar
manual b谩sico
testing
Tutorial ataques
SQLiKB - gu铆a para realizar ataques, con exemplos pr谩cticos
Taller de Hacking Web
robots.txt
informaci贸n c贸mo crealo
¿c贸mo aproveitar o ficheiro para mellorar o SEO?
Ver data de 煤ltima modificaci贸n da p谩xina web
wget -S – –spider http://www.turismodecuntis.es 2>&1 | grep Mod
Tam茅n pode saberse en Firefox , pulsando co bot贸n dereito na p谩xina desexada e a opci贸n "Ver informaci贸n da p谩xina"
10 ferramentas para saber o tr谩fico das visitas web
XSS (Cross-site scripting)
¿qu茅 茅 e c贸mo funciona? ¿qu茅 茅? - bloquear Android CSRF
inici谩ndose en XSS comprendendo a vulnerabilidade en sitios web
ataques XSS en aplicaci贸ns web clickjaking exemplo erro
¿c贸mo evitar ataques XSS? evitar ataques con PHP uso de funci贸n
prevenci贸n de ataques en aplicaci贸ns web Google
seguridade no desenvolvemento de aplicaci贸ns
contramedidas
¿Qu茅 茅 a verificaci贸n en 2 pasos?
Analizar se unha web 茅 lex铆tima
detectar e comprobar sitio web c贸mo verificar un sitio web
compra online de forma segura - Google
ferramentas antifraude
BDD-Security - marco de probas de seguridade
Irius Risk - plataforma que analiza os riscos de seguridade nas aplicaci贸ns e prop贸n contramedidas
Os certificados dixitais e o DNI electr贸nico son dos mecanismos de identificaci贸n do usuario m谩is seguros pois te帽en unha equivalencia coa persoa f铆sica 谩 que representan. Os certificados electr贸nicos son ficheiros que levan os datos dunha persoa e son creados por unha organizaci贸n de confianza como o Corpo Nacional de Polic铆a, ou a F谩brica Nacional de Moeda e Timbre (FNMT). Constan de varios contrasinais, tanto para acceder a eles como para establecer comunicaci贸ns seguras. As tres funci贸ns principais que nos permiten realizar son:
• Autenticaci贸n do usuario/a. Engade un nivel de seguridade m谩is alto 谩 hora de identificar ao usuario, de xeito que s贸 poder谩 identificarse deste xeito quen estea en posesi贸n do certificado e o contrasinal.
• Sinatura dixital. Permite inserir datos a maiores nun arquivo correspondente a un documento para indicar que foi asinado polo titular do certificado.
• Cifrado. Permite enviar informaci贸n de xeito seguro cifrando ou encriptando a informaci贸n empregando os contrasinais do certificado.
O DNI electr贸nico precisa dun lector hardware espec铆fico, e da presencia f铆sica do DNI para establecer a identificaci贸n. O certificado dixital neste caso at贸pase almacenado no chip que se atopa na tarxeta do DNI.
Por outra banda o certificado dixital 茅 un arquivo que se pode instalar nun navegador para utilizalo cando precisemos del. Cada vez que solicitemos o uso dun certificado amosarase unha vent谩 permitindo seleccionar dos certificados instalados, cal queremos empregar.
¿qu茅 certificado SSL 茅 de confianza?
para conseguir certificados SSL:
Lets Encrypt utilizando Certbot e Lets Encrypt
c贸mo conseguilo utilizando Amazon Web Services
Ferramentas
75 ferramentas de seguridade
Burp Suite Descargar instaladores Firefox
introducci贸n interception
FoxyProxy - Extensi贸n para Firefox. (Se necesitamos instalar este complemento sen conexi贸n a internet, ent贸n previamente ser铆a necesario descargar o arquivo con extensi贸n .xpi mediante o bot贸n dereito do rato "Gardar ligaz贸n como" )
Burp permite facer an谩lises de seguridade de aplicaci贸ns Web. (por defecto instalada en Kali Linux)
Disp贸n de distintos niveis de dificultade e varios tipos de vulnerabilidades web a explotar
Nmap 茅 unha ferramenta de c贸digo aberto para exploraci贸n de rede e auditor铆a de seguridade
chuleta
rastreo de portos pentesting exemplos Gu铆a avanzada scripts exemplos
Zenmap descargar
OpenVAS 茅 un esc谩ner de vulnerabilidades para detectar e identificar fallos de seguridade.
( apt install openvas )