the queen of security

46
The Queen of Security Manuel Alén Sánchez @manualensanchez [email protected]

Upload: manuel-alen-sanchez

Post on 21-Dec-2014

79 views

Category:

Documents


2 download

DESCRIPTION

Charla sobre seguridad web

TRANSCRIPT

Page 1: The queen of security

The Queen of Security

Manuel Alén Sánchez@manualensanchez

[email protected]

Page 2: The queen of security
Page 3: The queen of security

Time Based Blind SQL

Injection

Blind LD

AP Injecti

on

LDAP Injection

Page 4: The queen of security

SQL Injection (1998)

• And 1=1• and ascii(substr(version[],1,1))>0• ‘OR 1=1;/*• */--

Page 5: The queen of security

Defacement

Page 6: The queen of security

El Bug XSS

•Búsqueda de modificar el comportamiento de la página•Código visible para el cliente•Atacante inyecta códigos inseguros en la App Web

Page 7: The queen of security

Bug Presidencia española

Page 8: The queen of security

Mi Base de Datos en Google• ext:inc

intext:mysql_connect• Permiten ver

Usuario y contraseña del Admin• Permite modificar

la base de datos

Page 9: The queen of security

Metadatos

Page 10: The queen of security

Qué son los Metadatos• Información que nos muestran otros datos sobre un

documento compartido por servidores tales como:• el usuario que ha creado el documento, • la ruta para localizarlo• el sistema operativo, software e impresoras utilizadas, • los emails por los que se ha compartido (en el caso que

se haya enviado por adjunto), los servidores y las contraseñas de donde se haya compartido el documento, en el caso de haberlo hecho

Page 11: The queen of security

¿Dónde se pueden encontrar?

• Documentos ofimáticos• Word• Excel• PowerPoint• OpenOffice

• Fotos• Vídeos

Page 12: The queen of security

Tipo de Metadatos

• Información que nos den datos sobre el documento • Información oculta. Información interna y no editable• Información Perdida. Información que se encuentra en

los documentos por errores o negligencias humanas y que desde un principio no estaban destinados a acabar allí

Page 13: The queen of security

Terminal Applications

Page 14: The queen of security

Where?

Page 15: The queen of security

RDP

Page 16: The queen of security

USING BING

Page 17: The queen of security

Secure?

Page 18: The queen of security
Page 19: The queen of security

Playing The Piano

Page 20: The queen of security

Código penal

Page 21: The queen of security

¿Esto es una medida de seguridad?

Page 22: The queen of security

¿Medidas de Seguridad?

Page 23: The queen of security

Las Paswords por defecto ¿lo son?

¿LO CUALO?

Page 24: The queen of security

Tipos de Passwords• Contraseñas por defecto• Contraseñas repetidas• Contraseñas Sencillotas• 123456• Admin• Qawsedrftg• 1q2w3e4r5t6y

• Contraseñas con un…MÉTODO INFALIBLE

Page 25: The queen of security

Fácil de encontrar en SHODAN

• Buscando lo “private” o “public”

Page 26: The queen of security

¿Hace Calor o soy yo?

Page 27: The queen of security

Tema de Contraseñas. Nivel Máster

Page 28: The queen of security
Page 29: The queen of security
Page 30: The queen of security

•Ipconfig

Page 31: The queen of security
Page 32: The queen of security
Page 33: The queen of security

Fallos• Tecnología• Jefes• Informáticos• Usuario• Sobre todo Pereza

Page 34: The queen of security

Demos: Man In The Middle

Terminal ApplicationsMetadatos

Blind SQL Injection

Page 35: The queen of security

¿Soluciones?

DALE DURO!!!!!

Page 36: The queen of security
Page 37: The queen of security

Pero…Nos olvidamos de Penny

Page 38: The queen of security

Caso “rafa1”

• NO se DIFUNDEN datos• NO me cuelo en su

wifi• NO me cuelo en su

torre de PC• NO busco sus

passwordshttp://elladomalvado.blogspot.com.es/2014/03/viendo-usuario-y-contrasena-del-senor.html

Page 39: The queen of security

La Contraseña en Google

Page 40: The queen of security
Page 41: The queen of security

La Gente no quiere PRIVACIDAD

Page 42: The queen of security

Caso “mujercita1”• Más de 900 fotos en Tuenti• Más de 200 Fotos en Facebook• Más de 500 fotos en Twitter• Más de 90 fotos en Instagram

¿Sab

e to

das la

s fo

tos

que tie

ne en

INTE

RNET?

TOTAL: 1690 Fotos

¿Yo DIFUNDO o ROBO datos?

Page 43: The queen of security

Además en Mac no hay virus

Page 44: The queen of security

Pues toma dos cazos

Page 45: The queen of security

Buscas Delincuentes, no Hackers

Page 46: The queen of security

¿Preguntas?• Manuel Alén Sánchez• [email protected][email protected]• @manualensanchez• http://elladomalvado.blogspot.com.es/