Flu Project

Sígueme en TwitterRSS Feeds

  • Inicio
  • Sobre Flu
    • Funcionalidades
      • XML Reader
      • Process Register
      • KeyLogger
      • Console
      • Navigation
      • Check Version
    • Vídeos
    • Retos Hacking
    • Libros
    • Herramientas de auditoría de seguridad
  • InFLUenciados
    • Referencias
    • Comunidades amigas
    • Hall of fame
    • Bloggers
  • Foro
  • Descargas
    • Anubis
    • Flu
    • LaW (Liberad a Wifi)
    • Flunym0us
  • Acerca de…
    • Aviso legal
    • GPL
  • Iniciar Sesión

Video de la ponencia “Caso de Anti-Depredadores.org” en la GuadalajaraCON 2012

18 may

Publicado por juanantonio.calles en Blog News

No hay comentarios


Buenas a todos, el mes pasado tuvo lugar la Guadalajaracon, evento en el que participó nuestro amigo David Moreno (@4v4t4r), como os comentábamos en este post.  

Acaba de publicarse la ponencia en video que impartió sobre un caso bastante interesante que llevó desde la asociación Anti-Depredadores, con la que colaboramos estrechamente. No os la perdáis.

Os dejamos con el video a continuación:

embedded by Embedded Video

Saludos!

anti-depredadores, Flu

¡Mamá, mamá, se me ha olvidado mi teléfono… y el de mis otros 25.000 amigos!

17 may

Publicado por juanantonio.calles en POC

No hay comentarios


Buenas a todos, hoy vamos a hablar de una historia basada en hechos reales pero que ha podido recibir cierto dramatismo, como los de las películas de los “States” pero a la española. Imaginaros por un momento que tenéis interés en tener todo el listado de teléfonos internos de una organización, ¿motivaciones para ello? saber por ejemplo el teléfono de alguien que no quiere ser localizado telefónicamente y solo nos deja comunicarnos con él vía email o solo nos permite llamarnos desde un número oculto (vease como ejemplo las ofertas de ADSL, que nos llaman al teléfono para ofrecernos una oferta, pero nunca nos dejan un teléfono de contacto para volver a preguntarles, aunque esto último sea un tema a tratar a parte ya que la mayoría de las veces viene motivado porque tienen bloqueadas las llamadas entrantes).

Ahora supongamos que esa organización utiliza teléfonos VOIP y tiene uno asignado a cada uno de sus miembros. Los números de los teléfonos no están publicados en Internet, así que teóricamente son imposibles de localizar… ¿o no?

Vamos a intentar probar si es posible averiguar este tipo de números de teléfono con un poco de vision, ingeniería social, algún fallo de configuración y una buena herramienta para identificarlo, pongamos como ejemplo, Anubis V1.3 [podría valernos un simple nslookup o dig, pero hay que hacer publicidad de nuestros productos ;) ]

La teoría es la siguiente, analizaremos la página web de la organización y en casi la mayoría de las ocasiones localizaremos varios números de teléfono. Supongamos que todos ellos se caracterizan porque tienen los primeros números iguales y los últimos tres o cuatro varían. Por lo que podríamos suponer que esos últimos números fuesen consecutivos dentro de un rango.

Ya sabemos que los teléfonos de esta compañía comenzarían por 91-6-NÚMERO TAPADO-XYZ (91, si se tratase de un prefijo de Madrid), ahora nos faltaría averiguar el XYZ para terminar de averiguar todos los números que queremos localizar. Recordar que al comienzo del artículo hemos dicho que se trataría de teléfonos VOIP, y quizás hasta las letras IP del “Voz sobre IP” nos sirvan para algo… :)

Si consiguiesemos obtener un listado de las direcciones IP de la organización, obtendríamos también las direcciones IP de los teléfonos VOIP, hasta aquí todo bien, y… ¿cuánto os apostáis a que estas IP tienen algo que ver con el número?

En nuestro libro La biblia del Footprinting hablamos de varias maneras de conseguir direcciones IP internas de una organización. Para el ejemplo de hoy nos bastará con aprovechar un fallo de configuración en la transferencia de zona, habilitada hacia el exterior.

Tras solicitar una transferencia de zona recibiríaos el listado entero de direcciones IP de la organización (que podría llegar a ser muy denso por cierto), y entre ellos veríamos como se encuentran algunas IP que terminan exactamente igual que los teléfonos que hemos encontrado en la página web de la organización, ¿casualidad? no creo…. 

Contrastamos así que los teléfonos VOIP se construyen con un rango fijo al comienzo y los últimos números de su dirección IP. Y conseguiríamos de esta manera tan sencilla el listado completo de teléfonos de la organización. Ideal para un ataque de SPAM de marcadores automáticos y para averiguar cualquier teléfono que nos interesase.

Todas las pruebas han sido realizadas dentro de una jaula de faraday… saludos!

Related Posts Plugin for WordPress, Blogger...
Anubis, voip
12345»102030...Última »
  • Paperblog

    Check Google Page Rank

  • Libros

  • Chat

    Entrar al Chat
    Flu Project Shell
  • Donation

  • Búsqueda

  • Último tweet

    Cargando tweets...
    ¡Sígueme en Twitter!
  • Foro: Últimos hilos

    • Re: Hola a todos
      por: espartako
      May 18, 2012, 03:53
    • Re: me presento
      por: juanantonio.calles
      May 5, 2012, 14:01
    • Comentarios recientes
    • Archivos
    • Etiquetas
    • Categorías
    • Blog News
    • Conceptos
    • Enlaces semana
    • Entrevistas
    • POC
    • Security Flu
    • Uncategorized
    • Viñetas
    analisis android anti-depredadores antivirus Apple blog cifrado conceptos DNS Entrevistas escaneo puertos Esteganografía eventos Exploiting Firesheep Flu Footprinting forense hack hacking Hijacking Humor Linux malware messenger Metasploit MITM No cON Name noticias password phising redes reto Seguridad seguridad web set spoofing sql injection SSH utilidades web wifi Windows wireshark xss
    • mayo 2012
    • abril 2012
    • marzo 2012
    • febrero 2012
    • enero 2012
    • diciembre 2011
    • noviembre 2011
    • octubre 2011
    • septiembre 2011
    • agosto 2011
    • julio 2011
    • junio 2011
    • mayo 2011
    • abril 2011
    • marzo 2011
    • febrero 2011
    • enero 2011
    • diciembre 2010
    • jlgr8: ah ok gracias juanito, tu no tienes videos donde logres hacer la practica completa pero sacando...
    • ¡Mamá, mamá, se me ha olvidado mi teléfono… y el de mis otros 25.000 amigos!: [...] Anubis [...]
  • Iniciar Sesión

    close
    Or log in with

    • Registro
    • Recuperar Contraseña
Created by Pablo Gonzalez and Juan Antonio Calles
Copyright © 2012 Flu Project info@flu-project.com
close