martes, 23 de diciembre de 2008

Google como herramienta de seguridad y prevención contra hackers

Google además de ser una excelente herramienta de búsqueda y organización de la información, también es una herramienta de Hacking, esto gracias a que Google rastrea todo tu sitio web muchas veces entra a lugares que son privados y que no están protegidos con contraseña o algunas otras veces dejamos nuestras contraseñas al descubierto, cómo el caso de este experto en seguridad que mencionan en FayerWayer: google Un experto en seguridad de la Universidad de Cambridge fue hackeado (que ironía) a partir de un bug en una versión antigua de Wordpress. Pero el hacker creo una cuenta en el sistema, y el password quedó encriptado con el algoritmo MD5 en la base de datos de Wordpress, y el experto en seguridad decidió descifrarlo. Este algoritmo funciona en base a un hash, por lo que es muy poco probable poder desencriptrar la clave, ya que hay que compararlo con un diccionario que debería tener todas las combinaciones posibles de caracteres para ir probando, y por lo tanto muuuuuuucha paciencia.

O tan simple como buscar la clave encriptada en Google. Cuando este tipo buscó el string (secuencia) de la clave encriptada (20f1aeb7819d7858684c898d1e98c1bb) dio con dos páginas. Una de un árbol genealógico sobre los Anthony, y otra de venta de una casa en que el campo del dueño tenia este string y el nombre era Anthony. Probó con Anthony, y efectivamente esa era la clave. Ya que cada conjunto de caracteres genera un string único es posible que alguien ya haya usado esa palabra, no tan solo para una clave si no que para encriptar otra información sensible que puede estar dentro del url o de la página. Y via Google, puedes encontrar donde ha sido usada y usando un poco de deducción encontrar la clave.

Para evitar esto existen herramientas que nos ayudan determinar si nuestro sitio web o blog es sensible a técnicas de Google Hacking, una de ellas se llama Wikto que se trata de un escáner de servidores y de aplicaciones web con el que podrás hacer lo siguiente:

  • Examina los enlaces que tiene el sitio para descubrir los directorios.
  • Examina las huellas del servidor Web para identificarlo.
  • Tiene un explorador basado texto para identificar vulnerabilidades del servidor web, este navegador puede identificar más de 3000 problemas potenciales de seguridad, en un servidor web
  • Busca directorios en el sitio Web basándose en una lista de los nombres de directorios que suelen tener información sensible.
  • Busca directorios y archivos sensibles en el sitio Web, usando búsquedas especiales en Google. Utiliza operadores como: “filetype“, “site“… combinándoles entre sí.
  • Realiza búsquedas en Google, utilizando la base de datos GHDB (Google Hacking Database), donde se encuentran todas las cadenas de búsqueda susceptibles de devolver información sensible.

Enlace para descargar Wikto y manual de usuario.

Enlace a un video donde puedes ver cómo acceder a cámaras de seguridad usando Google.

El presente artículo NO ha sido modificado en su contenido pero si se le han agregado enlaces para complementar la información. Eventualmente también se han agregado imágenes o modificado las existentes, y en algunos casos variado la diagramación así como prescindir de algunas o todas las imagenes originales (no siempre). También puede haberse resaltado algunos segmentos que considero importantes o interesantes a criterio personal. Para ver el artículo original por favor hacer uso del apartado Fuentes que se incluye al final de este post.

____________________________
Artículo Fuente : Cómo saber si tu sitio web es vulnerable a técnicas de hackeo usando Google
Autor / Publicado por : Carlos Leopoldo
Web Site / Blog : Carlos Leopoldo

No hay comentarios.:

Publicar un comentario

AVISO:
Muchas gracias por considerar dejar un comentario. Te pido por favor que tengas en cuenta las siguientes pautas:
1. Evita usar lenguaje prosaico u ofensivo, y mantener siempre el respeto por todos.
2. Respeta las opiniones de los demás y no cometas el error de atacarlos de manera insultante o prosaica.
3. Si no estas de acuerdo con el tema publicado, ambos sabemos que hay forma de realizar una crítica sin ofender ni agredir.
4. También queda prohibida los enlaces de promoción o publicidad descarada.
5. Finalmente te pido que no utilices abreviaturas en tus respuestas para poder mantener una armonía en la lectura de los mensajes y una mejor comprensión de la lectura.

Y como muestra de mi gratitud por tu visita y comentario, si tienes sitio web o blog y has ingresado ese dato u OpenID, agregaré tu web o blog en mi sección Blogs de amistades y/o que me gusta visitar seguido.

En caso contrario tu comentario podría ser eliminado. Aprecio mucho que consideres esta petición de mi parte. Muchas gracias por tu comprensión.

Nota: sólo los miembros de este blog pueden publicar comentarios.

Una marmota en el barrio de Lima

Historias de una cocina

El cine que compartí

El Alquimista del Diseño Web