Wednesday, February 1, 2017
Chrome Web Store Adds Compatibility Information
Chrome Web Store Adds Compatibility Information
Chrome Web Store now shows if an app, extension or theme is "compatible with your device". Google also uses a small icon to reassure users that they can install the app, extension or theme and it will work on their device.

If the app is not compatible, the blue "add to Chrome" button is replaced by a red "not compatible" button, just like before. Click the "not compatible" button and youll see a message like: "This application is not supported on this computer. Installation has been disabled. The following problems are detected: This app runs only on Chrome OS".
{ Thanks, Mukil Elango. }
Available link for download
Sunday, January 8, 2017
Chrome custom tabs smooth the transition between apps and the web
Chrome custom tabs smooth the transition between apps and the web
Originally posted on the Chromium blog
Posted by Yusuf Ozuysal, Chief Tab Customizer
Android app developers face a difficult tradeoff when it comes to showing web content in their Android app. Opening links in the browser is familiar for users and easy to implement, but results in a heavy-weight transition between the app and the web. You can get more granular control by building a custom browsing experience on top of Androids WebView, but at the cost of more technical complexity and an unfamiliar browsing experience for users. A new feature in the most recent version of Chrome called custom tabs addresses this tradeoff by allowing an app to customize how Chrome looks and feels, making the transition from app to web content fast and seamless.

Chrome custom tabs allow an app to provide a fast, integrated, and familiar web experience for users. Custom tabs are optimized to load faster than WebViews and traditional methods of launching Chrome. As shown above, apps can pre-load pages in the background so they appear to load nearly instantly when the user navigates to them. Apps can also customize the look and feel of Chrome to match their app by changing the toolbar color, adjusting the transition animations, and even adding custom actions to the toolbar so users can perform app-specific actions directly from the custom tab.
Custom tabs benefit from Chromes advanced security features, including its multi-process architecture and robust permissions model. They use the same cookie jar as Chrome, allowing a familiar browsing experience while keeping users information safe. For example, if a user has signed in to a website in Chrome, they will also be signed in if they visit the same site in a custom tab. Other features that help users browse the web, like saved passwords, autofill, Tap to Search, and Sync, are also available in custom tabs.
Custom tabs are easy for developers to integrate into their app by tweaking a few parameters of their existing VIEW intents. Basic integrations require only a few extra lines of code, and a support library makes more complex integrations easy to accomplish, too. Since custom tabs is a feature of Chrome, its available on any version of Android where recent versions of Chrome are available.
Users will begin to experience custom tabs in the coming weeks in Feedly, The Guardian, Medium, Player.fm, Skyscanner, Stack Overflow, Tumblr, and Twitter, with more coming soon. To get started integrating custom tabs into your own application, check out the developer guide.
Available link for download
Hacking en Arganda Talks en la Web y Cursos Online
Hacking en Arganda Talks en la Web y Cursos Online
![]() |
| Figura 1: Hacking en Arganda del Rey, Talks en la web y Cursos Online (Abril & Mayo) |
Durante esta semana aún quedan algunas acciones, y durante las dos primeras de Mayo ya tenemos planificados algunos eventos que pueden ser de tu interés. Esta es la pequeña selección para estas dos semanas.
- 28 de Abril: Big Data y la seguridad de la información [Portugués]- 05 de Mayo: Big Data y la seguridad de la información [Español]
- 12 de Mayo: Defensa en Profundidad (Defense in Depth)
![]() |
| Figura 2: Eleven Paths Talks |
Empleo Digital [Madrid]
Este viernes participaré en un acto en la Fundación Telefónica dedicado a la búsqueda de empleo en el mundo digital. Será en el auditorio de Telefónica en Gran Vía y está enfocado a ayudar a enfocar a los jóvenes que están en búsqueda de Empleo Digital hacia las tecnologías y profesiones demandadas por las empresas tecnológicas.
![]() |
| Figura 3: Empleo Digital |
EastMadH4ck [Arganda del Rey]
![]() |
| Figura 4: EastMadH4ck |
Está dividido en dos sesiones que tendrán lugar el 30 de Abril y 7 de Mayo (ambos días son sábado). Las agendas las tienes disponibles aquí:
- Agenda 30 de Abril de EastMadHack
- Agenda 7 de Mayo de East MadHack
9 de Mayo - Seguridad en Redes: Es un curso de 8 semanas de duración y en él se entrega el libro de 0xWord de Ataques en redes de datos IPv4 & IPv6 en el que yo escribí en la parte dedicada a IPv6.
23 de Mayo - Hacking Ético Avanzado: Es un curso de 9 semanas de duración orientado a explicar técnicas avanzadas de explotación y post-explotación. En él se entrega el libro de "Pentesting con PowerShell".
Figura 5: Curso Online Universitario de Perito en Informática Forense
Y esto es todo por ahora. A mediados de Mayo os haré una actualización, porque tenemos un evento gordo en Eleven Paths para finales de Mayo, pero no os puedo dar la información aún, y además hay más cosas para finales del mes que entra que os pueden interesar.
Saludos Malignos!
Sigue Un informático en el lado del mal - Google+ RSS 0xWord

Available link for download
Friday, December 16, 2016
Hacking web Camuflaje
Hacking web Camuflaje
La idea reside, queremos revisar un volcado de una base de datos, o quizá insertar un nuevo usuario administrador. Bueno, ya puedes imaginar por donde van los tiros. Para ello, podemos bien introducir la url en nuestro programa favorito, navegador, etc. O quizá dejar que sea otro el que haga la operación por nosotros
El 31 de octubre, en el blog de Chema Alonso, se publicaba la siguiente información: Post. La gracia reside, en que fallos de este tipo existen en múltiples sitios. Pero si utilizamos una herramienta, o decidimos visitar la url, en el log de registro ¡Tacatá! Queda bien visible nuestra dirección ip.
Para comprobar si saldría nuestra dirección, o la del sistema que utilizamos a modo proxy, he utilizado este código PHP:
<?phpEl código es muy muy simplón. Recibe desde la variable Borrar, la información. Si está vacio, es decir la página en cuestión que utilizamos a modo proxy, elimina la parte peligrosa, nos muestra el campo como vacio. En cambio, si nos deja entrar hasta la cocina. Nos registra en el fichero, el texto recibido por la variable, y la dirección IP, para asegurar que nos deja hacer de proxy.
$borrar = $_GET["borrar"];
if ($borrar == "")
{
$borrar = "Vacio";
}else{
echo "¡Bien! ¡Me borraste la base de datos!<br><br>";
echo $_SERVER[REMOTE_ADDR];
}
$fp = fopen("Registro.txt","a");
fwrite($fp, $_SERVER[REMOTE_ADDR] . - . $borrar ." ");
fclose($fp);
?>
¡Ahora la parte divertida! ¡Las pruebas! (Y no son las 7 pruebas de Asterix)
La primera, demostrando inteligencia. Te dejo adivinar el motivo por el que no funciona. Me hizo gracia, y le plante la captura. No se puede ir con prisas.
Ahora sí, utilizando google translate:
Goo.gl (El acortador de url)
VirusTotal (La zona de análisis web)
Algunos de estos sitios, goo.gl, translate, muestran el resultado del ataque, en la propia pantalla, por lo que podremos saber de inmediato si ha funcionado. Tras todas estas pruebas, así es como me ha quedado el log. (Creo que virustotal, comprueba la página en google)
-Si te interesa a forma de anexo, y pruebas recomendables sobre variables de entorno y demás: RTM Essential 5. Página 22. Anonymous caso práctico. Extraído del blog: www.dragonjar.org
Available link for download
Saturday, December 10, 2016
BlackSEO Así es como los cibercriminales montan su negocio en la Web de otros BlackSEO Cibercrimen SEO
BlackSEO Así es como los cibercriminales montan su negocio en la Web de otros BlackSEO Cibercrimen SEO
![]() |
| Figura 1: BlackSEO. Así es como los cibercriminales montan su negocio en la web de otros |
Hace poco me encontré un dominio curioso. La mayor parte de los buscadores que suelo usar para las técnicas de Hacking con buscadores que describo en mi libro, haciendo caso a su fichero robots.txt, apenas decían saber nada de él:
![]() |
| Figura 2: Nada de información del dominio scriptds.com en los buscadores |
La excepción a esto, sin embargo, era el buscador qrobe.it que había decidido ignorar las recomendaciones de robots.txt.
![]() |
| Figura 3: Resultados en Qrobe.it para este dominio |
Una cosa a tener en cuenta cuando usas Qrobe es que éste genera sus respuestas de una forma mucho más dinámica que la de otros buscadores. De modo que a veces, si se recarga la página, se obtienen otras distintas:
![]() |
| Figura 4: Nuevos resultados con solo una recarga de página |
Aparecen en los ejemplos tres tipos de resultados. Para empezar, el correspondiente a la página inicial del dominio, de la que no tenemos otra información que la URL. En segundo lugar, hay otros que hacen alusión a fármacos. Y, finalmente, nos encontramos con uno que incluye el texto kodirovka.
Análisis inicial del dominio
Por si hay aquí alguien que no sepa ruso, kodirovka es una palabra de ese idioma y significa codificación. Si se usa el traductor de Google para saltarnos las barreras del idioma, puede comprobarse que es una herramienta de codificación de cadenas de caracteres para su uso en URLs.
![]() |
| Figura 5: Traducción de la página de kordirovka |
Y, dicho sea de pasada como curiosidad, este script no tiene un acabado demasiado profesional. Si se le pide que codifique algo la página muestra un mensaje de tipo warning que revela detalles sobre la plataforma sobre la que está desplegada.
![]() |
| Figura 6: Mensajes de error con filtrado de información |
Un sitio web con páginas sobre medicamentos y un URL encoder. Curioso. Pero más lo es el resultado que obtuve cuando utilicé una herramienta de análisis de SEO Congnitive SEO Explorer, para obtener más información. Tras indicarle el nombre del dominio a estudiar, hacer clic en el correspondiente botón y esperar un poco, apareció un dato curioso.
![]() |
| Figura 7: Resultó ser un dominio con buena influencia |
De manera que un dominio del que la inmensa mayoría de los buscadores no muestran más resultados que su página principal (o incluso ni eso) y que contiene lo que contiene es considerado como poseedor de una buena influencia SEO. Esto pasa ya de curioso a interesante.
Dos niveles de gestión del SEO
Cognitive SEO Explorer proporciona un gráfico de distribución de enlaces que nos indica qué páginas aportan enlaces al dominio. En este caso, el diseño del ecosistema montado para promocionar el dominio era claro. Sencillo a la par que elegante:
![]() |
| Figura 8: Gráfico de distribución de enlaces |
Como puede observarse, la arquitectura está fuertemente jerarquizada. El nodo central de la imagen se corresponde con el propio dominio. A él se conectan sus páginas, que son quienes le aportan su influencia SEO. Éstas a su vez reciben enlaces de otras, pertenecientes a otros dominios.
![]() |
| Figura 9: Segundo nivel |
Llama la atención que cada página externa (cada nodo periférico en el gráfico) aporta enlaces a una única página del dominio objeto de estudio. Algo que no siempre ocurre pero que se ve que en esta ocasión parece haber funcionado bastante bien y sobre lo que volveremos más adelante.
Análisis de los enlaces desde el exterior
A continuación del gráfico anterior, Cognitive SEO Explorer muestra una lista de las páginas externas que aportan enlaces al dominio, con indicación del destino de las mismas. El problema es que si no se tiene una suscripción de pago, esta relación tendrá una longitud máxima de 25 elementos. En cualquier caso, hay otras herramientas que pueden rellenar este hueco. Como Linkody BackLink Checker, que proporciona hasta 100 resultados, con sólo un enlace por domino de origen.
![]() |
| Figura 10: Linkody Backlink Checker |
O también European Bussiness Connect Backlink Checker, que identifica de forma clara sus orígenes:
![]() |
| Figura 11: BackLink Checker |
La información de la tabla mostrada en la imagen podría ser tratada con una hoja de cálculo para analizar ciertos extremos. Como el hecho de que muchos de los sitios que aportan (o aportaron) enlaces al dominio estudiado comparten dirección IP:
![]() |
| Figura 12: Orígenes de los enlaces |
Y algunos lo hacen también con el dominio objeto de estudio
![]() |
| Figura 13: Nslookup |
¿Es mucho suponer el pensar que todos estos sitios pueden estar relacionados, pertenecer a una misma red? ¿Que en ella cada dominio aporta enlaces a otro para darle relevancia? ¿Que el número de dominios implicados es grande?
Arquitectura multimarca
Si se piensa detenidamente, lo anterior no es tan raro. Algo similar ocurre en otros mercados, como el de los electrodomésticos: Una misma empresa (o un mismo grupo de empresas) ofrece sus productos bajo una serie de distintas marcas. De ese modo tienen más boletos en la lotería de ser elegidos por los consumidores. No es de extrañar, pues, que en el mercado de estas tiendas online de fármacos ocurra lo mismo. Para hacernos una idea, se puede partir de una de ellas, elegida al azar.
![]() |
| Figura 14: "Tienda" de medicinas. Fotos al estilo de los "Doctores del Viagra" |
En la parte superior de la página, justo al lado del mensaje en el que te invita a revisar a tu prima (cada cual sabrá lo que hace) aparecen los teléfonos de contacto. Aunque tiene pinta de texto, en realidad se trata de una imagen. Una vez determinada su URL se puede usar como criterio en la búsqueda de imágenes de Google. Se hace clic sobre el icono de la cámara que aparece en el campo de consulta, se introduce la dirección:
![]() |
| Figura 15: Buscando por imagen en Google |
![]() |
| Figura 16: Tiendas que utilizan el mismo número e contacto |
Google dice que tiene 1.500 resultados. Claro que no va a darnos tantos. Y que algunos de ellos se referirán a otras imágenes parecidas. Y que es seguro que muchos dominios aparecerán repetidos varias veces. Pero aún eliminando estas contingencias, 1.500 siguen siendo muchos resultados.
Análisis de las salidas del dominio
Otro aspecto interesante de las herramientas SEO utilizadas anteriormente, es que aportan una lista de páginas del dominio objeto de estudio. Algo que los buscadores no nos proporcionaban.
![]() |
| Figura 17: Páginas del dominio |
Todas ellas tienen un comportamiento similar. No tienen contenido propio sino que redirigen con código HTTP 301 (movido permanentemente) a páginas pertenecientes a otros dominios que parecen dedicarse a la venta de medicamentos.
![]() |
| Figura 18: Redirigido a una tienda |
Se encontraron hasta cinco dominios distintos de destino, uno de los cuales ya no existe
![]() |
| Figura 19: Dominios de salida |
Dos de ellos indican claramente en sus páginas que son sitios afiliados
![]() |
| Figura 20: Afiliados (texto sacado de dos páginas distintas) |
O sea, declaran que no tienen en realidad una farmacia propia sino que se dedican a vender los productos de otras farmacias. Se supone que a cambio de una comisión u otra contraprestación. Ocurre como con los enlaces de entrada: aquí encontramos de nuevo un modelo de dos niveles con las tiendas reales y sus afiliados
Apariencia de ¿legalidad?
Las cosas mostradas hasta aquí pueden resultar llamativas e incluso sospechosas pero poco más. Un dominio que recibe enlaces, sobre todo, de una serie de dominios externos que parecen formar parte de la misma red. Y cuyas páginas redirigen a pretendidas farmacias online.
Salvo que las farmacias operen al margen de la ley, todo parece... legal. En cuanto a si es legítimo o no, eso es algo que siempre se podrá discutir. La balanza puede comenzar a inclinarse hacia el no cuando, analizando los enlaces entrantes al dominio, nos encontramos con páginas creadas en sitios de hosting gratuitos exclusivamente para tal fin:
![]() |
| Figura 21: Páginas en sitios de hosting gratuitos |
Pero, sobre todo, se decide cuando se encuentra un caso de sitio web de un ayuntamiento al que se le han añadido contenidos de forma no autorizada:
![]() |
| Figura 22: Sitio web vulnerado |
En todo caso, éste es el único de los enlaces encontrados que parece tener un origen ilegal. Es extraño que alguien dispuesto a realizar este tipo de actividades lo haga una única vez. Que no repita. Si hasta hay ya mercado fuera de rincones oscuros de la red para vender y comprar estos servidores vulnerados.
Los donantes del PageRank
Y es que en realidad sí lo hizo. Sólo que eligió otro escenario para su actuación. Como se recordará, el dominio que estamos analizando era sólo un primer nivel en una arquitectura de dos capas. En la segunda se encontraban los dominios externos que le aportaban enlaces (y relevancia SEO).
La mayor parte de éstos tienen un modelo de comportamiento común. Presentan una única página compuesta por una única imagen que llena toda la ventana del navegador y que es en realidad un hiperenlace. No es de extrañar pues que, como se vio anteriormente, sólo puedan aportar un enlace al dominio estudiado.
Para la organización o persona que los gestiona, estos dominios de segundo nivel parecen ser los peones de una partida de ajedrez. Para empezar porque da la impresión de que no se han molestado demasiado en darles un contenido que al menos tenga buena apariencia. Por ejemplo, muchos de ellos usan la misma imagen y el nombre de la tienda que aparece en el pie de página no se corresponde con su nombre.
![]() |
| Figura 23: Discordancia |
Y también porque así lo insinúa un análisis de sus características SEO. Lo primero que llama es la estructura de los enlaces:
![]() |
| Figura 24: Estrella de la arquitectura de BlackSEO montada. ¿No es bonita? |
Un único nivel en estrella. Una obra de arte de ingeniería de BlackSEO. Y esta vez los orígenes de los enlaces son en ocasiones bastante sospechosos: sitios que Google cataloga como posiblemente vulnerados o maliciosos, páginas con contenidos extraños, posiblemente añadidos de forma ilegítima, en dominios que no tienen ninguna relación con los fármacos, etcétera.
![]() |
| Figura 25: El lado oscuro |
Bien pensado, tiene su lógica. Una vez un dominio tiene cierto peso en los buscadores, su valor económico comienza a ser relevante y útil para el SEO. Seguro que su propietario no querría perderlo. De modo que, para no echarlo a perder con problemas con Google y otros buscadores, ni con la ley, mejor que los enlaces que reciba y su apariencia sean lo más limpios posibles.
Sin embargo, un dominio creado recientemente aún tiene poco valor. Puede ser él el que reciba los enlaces ilegítimos y/o ilegales y si esto ocasiona problemas se elimina y ¡listo!. Eso sí, mientras su suerte no se haya decidido, mientras no se sepa si está destinado a desaparecer o a mayores glorias, puede ir aportando enlaces a los dominios estrella de la casa.
Y, quién sabe, quizá con el tiempo él se convierta también en uno de ellos y haya que hacerle un lavado de cara y adecentarlo un poco.
Autor: Enrique Rando, escritor del libro "Hacking con Buscadores"
Sigue Un informático en el lado del mal - Google+ RSS 0xWord

Available link for download
Friday, November 11, 2016
Cómo una web sabe tu edad idioma y sexo robando los datos de Facebook
Cómo una web sabe tu edad idioma y sexo robando los datos de Facebook
![]() |
| Figura 1: Cómo una web sabe tu edad, idioma y sexo robando los datos de Facebook |
Aunque lo voy a centrar en el caso de Facebook, este tipo de técnicas, como él explica en su trabajo de investigación disponible en el artículo "Request and Conquer: Exposing Cross-Origin Resource Size" y en la presentación que ha dado recientemente en OWASP AppSec EU, puede aplicarse a otras redes sociales como Twitter o Linkedin que permiten restringir contenido también en función de los parámetros de la persona que está visitando la red social. Vamos por partes para entender el robo de datos.
Browser-Based Timing Attacks
La técnica de robo de datos de las redes sociales remotamente se basa en utilizar una de mis técnicas favoritas para extraer información a ciegas por un side-chanel: El tiempo. Como sabéis, los side-chanels son canales paralelos que, dependiendo de la información a la que se ha accedido, permiten saber si se ha tenido éxito en una acción o no, o conocer más detalles de la información que hay detrás, como en este caso, el tamaño de las respuestas. Por ejemplo, en el caso de los ataques de Time-Based XSPA (Cross-Site Port Attack) en WordPress o Time-Based XSPA en DBKISS se utiliza el tiempo de respuesta para saber si una web tiene un determinado puerto abierto o cerrado. No se necesita tener ningún mensaje de error distinto cuando el puerto está abierto o cerrado y, simplemente con medir el tiempo de respuesta, se puede saber cómo se comportó el servidor que se intentó escanear y cuál es el estado de ese puerto.
Este tipo de ataques basados en el tiempo como side-chanel han sido y son muy populares junto a las técnicas de SQL Injection, como son los ataques de Time-Based Blind SQL Injection using Heavy Queries u otros entornos criptográficos como el caso de Lucky13 o el bug del artículo de ayer que permite enumerar usuarios en un servidor Linux usando un Time-Based info leak en OpenSSH que se produce enviando una contraseña de gran tamaño que se hashea solo cuando el usuario existe.
![]() |
| Figura 2: Ataque clásico. Se descarga el archivo y se mide el tiempo de respuesta para inferir el tamaño (si tiene acceso y se obtiene el recurso completo o si no lo tiene y se obtiene un error) |
En este caso, el investigador proponer calcular el tamaño de un recurso descargado desde una web remota usando dos trucos distintos en el navegador. Ambos se producen en dos acciones que se ejecutan en el navegador una vez que se descarga el recurso y que por tanto eliminan cualquier problema que tenga que ver con la latencia de red, la compresión de los ficheros en el servidor, el uso de servidores de caché de red, etcétera. Es decir, el recurso se descarga, se procesa por un algoritmo en el navegador y dependiendo de si el tamaño el mayor o menor, el tiempo que tardará dicho algoritmo será diferente. Midiendo ese tiempo de procesado se puede inferir el tamaño del recurso descargado.
![]() |
| Figura 3: Cache-Storing: Medición del tiempo de almacenamiento y acceso en caché |
Los algoritmos que propone el investigador Tom Van Goethem se basan en medir el tiempo de almacenamiento y lectura de la caché por un lado, y por otro en convertir el recurso en un vídeo con una función de Video Parsing.
![]() |
| Figura 4: Video-Parsing. Se mide el tiempo de conversión del recurso |
Con estos algoritmos, dados dos recursos de dos tamaños que difieren entre sí en un número de Kilobytes, con un número determinado de mediciones se podría determinar si el navegador ha descargado el recurso de mayor tamaño o el recurso de menor tamaño. ¿Cuántas mediciones y cuanto tiempo? Pues depende de los tamaños de los recursos.
![]() |
| Figura 5: Tiempo que se tarda en averiguar si es el fichero grande o pequeño en función de la diferencia en tamaño que hay entre ambos. |
En la tabla se puede ver cómo usando una combinación de los dos algoritmos, es decir, procesando el recurso en local con el algoritmo de Cache Storing y de Video Parsing, con a partir de diferencias de más de 20 kB en un par de segundos se puede saber si se ha descargado el que tiene 20 kB menos o el que tiene 20 kB más.
Robar tu edad, sexo e idioma a Facebook
Dicho esto, el siguiente paso es averiguar tu edad cuando visitas una web. Para ello se basa robar tu edad de Facebook aprovechando dos cosas:
a) que los usuarios suelen estar logados en Facebook cuando navegan por la webAsí, un atacante podría crear posts en Facebook con un tamaño que difiera en más de 20 o 30 kB con el tamaño de la respuesta que da Facebook cuando no se pueda acceder a ese recurso (porque no se cumplen las restricciones) y forzar a una web a intentar cargar esos artículos.
b) que en Facebook se pueden generar posts restringidos por idioma, edad y sexo del que visita la red social.
![]() |
| Figura 6: Limitar la visibilidad de un post en Facebook |
Con un pequeño código en el navegador se podría saber qué post es el que Facebook ha permitido visitar y por lo tanto qué edad tiene la persona que está visitando la web.
![]() |
| Figura 7: Esquema del ataque completo. |
Esto se puede hacer de igual forma, como he dejado publicado al principio, en otras redes sociales como Twitter o Linkedin que también permiten publicar artículos con restricciones lo que permitiría a cualquier página web robarte los datos usando estos trucos.
![]() |
| Figura 8: Descubrimiento de edad con carga de posts de Facebook |
El resultado es lo que veis arriba, que una web sería capaz de inferir exactamente tu edad haciendo estas mediciones. Aquí tenéis el vídeo de la conferencia en AppSec Eu donde se explica todo esto y se pueden ver las demos en real.
![]() |
| Figura 10: Respuestas de Facebook y Linkedin |
Como podéis ver, navegar por páginas webs y tener las sesiones abiertas de vuestras redes sociales no parece que sea la mejor idea, así que navega en privado y sin tener las sesiones abiertas.
Saludos Malignos!
Sigue Un informático en el lado del mal - Google+ RSS 0xWord

Available link for download





































