<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Labs DragonJAR &#187; OWASP</title>
	<atom:link href="http://labs.dragonjar.org/category/owasp/feed" rel="self" type="application/rss+xml" />
	<link>http://labs.dragonjar.org</link>
	<description>Laboratorios de Seguridad Informática: Comunidad DragonJAR</description>
	<lastBuildDate>Sun, 06 Jun 2010 10:34:51 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>WebGoat, Plataforma de Pruebas de Seguridad Web &#8211; Instalación y ejecución en Linux</title>
		<link>http://labs.dragonjar.org/webgoat-plataforma-de-pruebas-de-seguridad-web-instalacion-y-ejecucion-en-linux</link>
		<comments>http://labs.dragonjar.org/webgoat-plataforma-de-pruebas-de-seguridad-web-instalacion-y-ejecucion-en-linux#comments</comments>
		<pubDate>Wed, 17 Dec 2008 02:58:15 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Seguridad Web]]></category>
		<category><![CDATA[WebGoat]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=482</guid>
		<description><![CDATA[<img src="http://img510.imageshack.us/img510/6351/owasplogo1si5.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">WebGoat es una aplicación web J2EE deliveradamente insegura, mantenida por OWASP y diseñada para enseñar lecciones de seguridad en aplicaciones Web. En cada lección, los usuarios deben demostrar su entendimiento de los problemas de seguridad al explotar la vulnerabilidad real en al aplicación WebGoat.</p>
<p style="text-align: justify;"><span id="more-482"></span>Por ejemplo, en una de las lecciones el usuario debe usar SQL injection para robar números de tarjeta de crédito ficticios. La aplicacion es un ambiente realista de enseñanza, que provee a los usuarios con pistas y código para explicar mejor la lección. (<a href="http://labs.dragonjar.org/labs-owasp-webgoat-plataforma-de-pruebas-de-seguridad-web-instalacion-en-windows" target="_blank"><strong>Más información &gt;&gt;</strong></a>)</p>
<p style="text-align: justify;">En el siguiente video tutorial veremos como llevar a cabo el proceso de instalación y ejecución de WebGoat en sistemas Linux.</p>
<p style="text-align: center;"><script type="text/javascript" src="http://es.sevenload.com/pl/8hjNXxg/445x364"></script>
<p>Link: <a href="http://es.sevenload.com/videos/8hjNXxg-WebGoat-Plataforma-de-Pruebas-de-Seguridad-Web-Instalacion-y-ejecucion-en-Linux"><img src="http://static.sevenload.com/img/sevenload.png" width="66" height="10" alt="WebGoat, Plataforma de Pruebas de Seguridad Web - Instalación y ejecución en Linux" /></a></p>
</p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/76291735/9e83ab80/WebGoat_Linux_LabsDragonJARorg.html " target="_blank"><strong>Descargar video tutorial de instalación y ejecución de WebGoat en Linux</strong></a> (<strong>Password:</strong> www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/webgoat-plataforma-de-pruebas-de-seguridad-web-instalacion-y-ejecucion-en-linux/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>WebGoat, Plataforma de Pruebas de Seguridad Web &#8211; Instalación y ejecución en Windows</title>
		<link>http://labs.dragonjar.org/labs-owasp-webgoat-plataforma-de-pruebas-de-seguridad-web-instalacion-en-windows</link>
		<comments>http://labs.dragonjar.org/labs-owasp-webgoat-plataforma-de-pruebas-de-seguridad-web-instalacion-en-windows#comments</comments>
		<pubDate>Tue, 16 Dec 2008 02:11:48 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Seguridad Web]]></category>
		<category><![CDATA[WebGoat]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=476</guid>
		<description><![CDATA[<img src="http://img510.imageshack.us/img510/6351/owasplogo1si5.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Antes de comenzar con este espectacular recurso se hace necesario hacer una pequeña descripción sobre  la plataforma WebGoat, su contenido, sus requerimientos, pero principalmente sus objetivos. Veamos:</p>
<p style="text-align: justify;"><span id="more-476"></span>WebGoat es una aplicación web J2EE deliveradamente insegura, mantenida por OWASP y diseñada para enseñar lecciones de seguridad en aplicaciones Web. En cada lección, los usuarios deben demostrar su entendimiento de los problemas de seguridad al explotar la vulnerabilidad real en al aplicación WebGoat. Por ejemplo, en una de las lecciones el usuario debe usar SQL injection para robar números de tarjeta de crédito ficticios. La aplicacion es un ambiente realista de enseñanza, que provee a los usuarios con pistas y código para explicar mejor la lección.</p>
<p style="text-align: justify;">WebGoat esta escrito en Java y por lo tanto se instala en cualquier plataforma con una máquina virtual de Java. Hay programas de instalación para Linux, OS X Tiger y Windows. Una vez instalado, el usuario puede revisar las lecciones y rastrear su progreso con el tablero electrónico. Actualmente hay mas de 30 lecciones, incluyendo las que lidian con los siguientes problemas:</p>
<ul>
<li>Secuencia de Comandos en Sitios Cruzados (Cross Site Scripting)</li>
<li> Control de acceso</li>
<li>Seguridad de Hilos</li>
<li>Manipulación de campos ocultos</li>
<li>Manipulación de parámetros</li>
<li>Testing de sesiones inseguras</li>
<li>Inyección SQL</li>
<li>Inyección de SQL con números</li>
<li>Inyección de SQL con cadenas de caracteres</li>
<li>Servicios Web</li>
<li>Autentificación fallida</li>
<li>Los peligros de los comentarios HTML</li>
</ul>
<p><a href="https://www.owasp.org/index.php/Proyecto_WebGoat_OWASP" target="_blank"><strong>Más información y descarga de WebGoat &gt;&gt;</strong></a></p>
<p>En el siguiente video tutorial veremos el proceso necesario para llevar a cabo la instalación y ejecución del entorno de pruebas de seguridad en aplicativos Web: WebGoat en entornos Windows.</p>
<p style="text-align: center;"><script src="http://es.sevenload.com/pl/2fUbwqM/445x364" type="text/javascript"></script></p>
<p>Link: <a href="http://es.sevenload.com/videos/2fUbwqM-WebGoat-Plataforma-de-Pruebas-de-Seguridad-Web-Instalacion-y-ejecucion-en-Windows"><img src="http://static.sevenload.com/img/sevenload.png" alt="WebGoat, Plataforma de Pruebas de Seguridad Web - Instalación y ejecución en Windows" width="66" height="10" /></a></p>
<p><a href="http://www.4shared.com/file/76134344/5a363f30/WebGoat_win_LabsDragonJARorg.html" target="_blank"><strong>Descargar video tutorial de instalación y ejecución de WebGoat en Windows</strong></a> (<strong>Password:</strong> www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/labs-owasp-webgoat-plataforma-de-pruebas-de-seguridad-web-instalacion-en-windows/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Labs OWASP: Fuerza bruta a directorios y archivos en el servidor Web con OWASP DirBuster</title>
		<link>http://labs.dragonjar.org/labs-owasp-fuerza-bruta-a-directorios-y-archivos-en-el-servidor-web-con-dirbuster</link>
		<comments>http://labs.dragonjar.org/labs-owasp-fuerza-bruta-a-directorios-y-archivos-en-el-servidor-web-con-dirbuster#comments</comments>
		<pubDate>Wed, 10 Dec 2008 16:51:56 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[DirBuster]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Seguridad Web]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=453</guid>
		<description><![CDATA[<img src="http://img510.imageshack.us/img510/6351/owasplogo1si5.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><strong>DirBuster</strong> es una aplicación Java multi hilo diseñada para obtener por fuerza bruta los nombres de directorios y archivos en servidores Web. A menudo ocurre que lo que ahora parece un servidor Web en una fase de instalación por defecto, no lo es, y tiene páginas y aplicaciones ocultas. DirBuster trata de encontrar estos archivos y directorios.</p>
<p style="text-align: justify;"><img class="aligncenter" title="Dirbuster" src="http://img264.imageshack.us/img264/504/dirbusterno8.jpg" alt="" width="450" height="384" /></p>
<p>Sin embargo, las herramientas de esta naturaleza a menudo son solo tan buenas como la lista de archivos y directorios con los que vienen. Un enfoque diferente fue usado para generar este proyecto. La lista fue generada desde cero, rastreando en Internet y colectando los directorios y archivos que son realmente usados por los desarrolladores, esto hace a DirBuster extremadamente efectivo encontrando esos archivos y directorios ocultos. Y como si esto no fuera suficiente, DirBuster también tiene la opción de realizar fuerza bruta, lo que no les deja lugar para esconderse a los archivos y directorios ocultos.</p>
<p style="text-align: justify;"><span id="more-453"></span><strong>Características:</strong><br />
DirBuster tiene las siguientes características:</p>
<p><strong>-</strong> Multi hilo (6000 peticiones/segundo)<br />
<strong>-</strong> Funciona con http y https<br />
<strong>-</strong> Busca directorios y archivos<br />
<strong>-</strong> Búsqueda recursiva sobre los directorios que encuentra<br />
<strong>-</strong> Escaneo basado en listas o fuerza bruta<br />
<strong>-</strong> DirBuster puede ser iniciado en cualquier directorio<br />
<strong>-</strong> Pueden ser agregadas cabeceras HTTP personalizadas<br />
<strong>-</strong> Soporte para proxy<br />
<strong>-</strong> Cambio automático entre peticiones HEAD y GET<br />
<strong>-</strong> Modo analizador de contenidos cuando los intentos fallidos regresan como 200<br />
<strong>-</strong> Puedes ser usadas extensiones de archivos personalizadas<br />
<strong>-</strong> El desempeño puede ser ajustado mientras el programa está en ejecución</p>
<p style="text-align: justify;"><a href="http://www.owasp.org/index.php/Category:OWASP_DirBuster_Project/es" target="_blank"><strong>Más información y descarga del proyecto OWASP DirBuster &gt;&gt;</strong></a></p>
<p style="text-align: justify;">En el siguiente video tutorial se muestra el procedimiento necesario para llevara cabo un test de archivos y directorios &#8220;ocultos&#8221; en el servidor Web. Este proceso es realizado haciendo uso de la herramienta OWASP Dirbuster.</p>
<p style="text-align: center;"><script src="http://en.sevenload.com/pl/khXiuRU/445x364" type="text/javascript"></script></p>
<p>Link: <a href="http://en.sevenload.com/videos/khXiuRU-Labs-OWASP-Fuerza-bruta-a-directorios-y-archivos-en-el-servidor-Web-con-OWASP-DirBuster"><img src="http://static.sevenload.com/img/sevenload.png" alt="Labs OWASP: Fuerza bruta a directorios y archivos en el servidor Web con OWASP DirBuster" width="66" height="10" /></a></p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/75356217/e6e37645/DirBuster_LabsDragonJARorg.html " target="_blank"><strong>Descargar video tutorial de test de archivos y directorios en el servidor Web con OWASP DirBuster.</strong></a> (<strong>Password:</strong> www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/labs-owasp-fuerza-bruta-a-directorios-y-archivos-en-el-servidor-web-con-dirbuster/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Labs OWASP: Directorios y archivos de configuración ocultos en el servidor, Nikto y Wikto</title>
		<link>http://labs.dragonjar.org/labs-owasp-directorios-y-archivos-de-configuracion-ocultos-en-el-servidor-nikto-y-wikto</link>
		<comments>http://labs.dragonjar.org/labs-owasp-directorios-y-archivos-de-configuracion-ocultos-en-el-servidor-nikto-y-wikto#comments</comments>
		<pubDate>Wed, 10 Dec 2008 00:25:24 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Nikto]]></category>
		<category><![CDATA[Wikto]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=449</guid>
		<description><![CDATA[<img src="http://img510.imageshack.us/img510/6351/owasplogo1si5.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Aunque la mayoría de archivos en un servidor web son gestionados directamente por el propio servidor, no es raro encontrar archivos sin referencias y/o olvidados, que pueden ser utilizados para obtener importante información sobre la infraestructura o credenciales.</p>
<p style="text-align: center;"><img class="aligncenter" title="wikto" src="http://img132.imageshack.us/img132/1455/wiktoniktocn3.jpg" alt="" width="450" height="393" /></p>
<p style="text-align: justify;">El escenario más común es la presencia de versiones anteriores renombradas de archivos modificados, archivos de inclusión que son cargados en el lenguaje de programación utilizado y pueden ser descargados en código fuente o incluso copias de seguridad manuales o automatizadas en forma de archivos comprimidos.</p>
<p style="text-align: justify;"><span id="more-449"></span>Todos estos archivos pueden brindar a la persona que hace las pruebas acceso al funcionamiento interno, puertas traseras, interfaces administrativos o incluso credenciales para conectar al interfaz administrativo o al servidor de base de datos.</p>
<p style="text-align: justify;"><strong>Nikto:</strong></p>
<p style="text-align: justify;">Nikto (Linux)/Wikto (Windows) es un escanner de servidores Web, esto quiere decir que la herramienta realiza un escaneo de directorios y archivos potencialmente sensibles sobre los servidores web. (<a href="http://www.cirt.net/nikto2" target="_blank"><strong>Más información&#8230;</strong></a>)</p>
<p style="text-align: justify;">El siguiente video tutorial muestra el procedimiento para llevara cabo un test de listado de directorios y archivos de configuración en un servidor Web, todo esto haciendo uso de la herramienta Nikto/Wikto.</p>
<p style="text-align: center;"><script src="http://en.sevenload.com/pl/Jud7ieI/445x364" type="text/javascript"></script></p>
<p>Link: <a href="http://en.sevenload.com/videos/Jud7ieI-Labs-OWASP-Directorios-y-archivos-de-configuracion-ocultos-en-el-servidor-Nikto-y-Wikto"><img src="http://static.sevenload.com/img/sevenload.png" alt="Labs OWASP: Directorios y archivos de configuración ocultos en el servidor, Nikto y Wikto" width="66" height="10" /></a></p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/75259896/c7958afe/nikto_wikto_LabsDragonJARorg.html " target="_blank"><strong>Descargar video tutorial de test de listado de directorios y archivos con Nikto/Wikto</strong></a> (<strong>Password: </strong>www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/labs-owasp-directorios-y-archivos-de-configuracion-ocultos-en-el-servidor-nikto-y-wikto/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Labs OWASP: Pruebas del receptor de escucha de la Base de Datos, Integrigy Listener Oracle</title>
		<link>http://labs.dragonjar.org/labs-owasp-pruebas-del-receptor-de-escucha-de-la-base-de-datos-integrigy-listener-oracle</link>
		<comments>http://labs.dragonjar.org/labs-owasp-pruebas-del-receptor-de-escucha-de-la-base-de-datos-integrigy-listener-oracle#comments</comments>
		<pubDate>Tue, 09 Dec 2008 22:47:38 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Listener]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Nmap]]></category>
		<category><![CDATA[Oracle]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=445</guid>
		<description><![CDATA[<img src="http://img510.imageshack.us/img510/6351/owasplogo1si5.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">El receptor de escucha de la base de datos es un demonio de red específico de las bases de datos Oracle. Este programa se encuentra a la escucha en espera de peticiones de conexión de clientes remotos. Este demonio puede ser comprometido y afectar con ello la disponibilidad de la base de datos.</p>
<p style="text-align: center;"><img class="aligncenter" title="listener" src="http://img252.imageshack.us/img252/5633/listenerzi9.jpg" alt="" width="450" height="335" /></p>
<p style="text-align: justify;">El receptor de escucha es el punto de entrada a conexiones remotas a una base de datos Oracle. Escucha peticiones de conexión y realiza la gestión acorde de las mismas. Esta comprobación es posible si la persona a cargo de las pruebas puede acceder a este servicio &#8212; la comprobación debería ser realizada desde la Intranet (la mayoría de instalaciones de Oracle no exponen este servicio a la red externa).</p>
<p style="text-align: justify;"><span id="more-445"></span>El receptor escucha en el puerto 1521 por defecto (el puerto 2483 es el nuevo puerto oficialmente registrado para el receptor TNS y el 2484 para el receptor TNS Listener usando SSL). Es una buena práctica cambiar el receptor de este puerto a un número de puerto arbitrario. Si el receptor está &#8220;apagado&#8221; el acceso remoto a la base de datos no es posible. Si este es el caso, la aplicación fallaría, creando también un ataque de denegación de servicio.</p>
<p style="text-align: justify;"><strong>Integrigy AppSentry Listener Check for the Oracle Database:</strong></p>
<p style="text-align: justify;">AppSentry Listener Security Check es una herramienta desarrollada para chequear las configuraciones de seguridad de los receptores de escucha y aplicaciones de la base de datos Oracle. (<a href="http://www.integrigy.com/security-resources/downloads/lsnrcheck-tool/" target="_blank"><strong>Más información&#8230;</strong></a>)</p>
<p style="text-align: justify;">En el siguiente video tutorial se muestra el procedimiento de descubrimiento del servicio de escucha de Oracle y la ejecución de algunas pruebas al receptor haciendo uso de la herramienta Listener Security Check.</p>
<p style="text-align: center;"><script src="http://en.sevenload.com/pl/3XCfUmz/445x364" type="text/javascript"></script></p>
<p>Link: <a href="http://en.sevenload.com/videos/3XCfUmz-Labs-OWASP-Pruebas-del-receptor-de-escucha-de-la-Base-de-Datos-Integrigy-Listener-Oracle"><img src="http://static.sevenload.com/img/sevenload.png" alt="Labs OWASP: Pruebas del receptor de escucha de la Base de Datos, Integrigy Listener Oracle" width="66" height="10" /></a></p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/75250963/4cad4703/Listener_Oracle_LabsDragonJARorg.html " target="_blank"><strong>Descargar video tutorial de pruebas al listener de Oracle</strong></a> (<strong>Password:</strong> www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/labs-owasp-pruebas-del-receptor-de-escucha-de-la-base-de-datos-integrigy-listener-oracle/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Labs OWASP: Pruebas de SSL/TLS, Nessus, OpenSSL y SSLDigger</title>
		<link>http://labs.dragonjar.org/labs-owasp-pruebas-de-ssltls-nessus-openssl-y-ssldigger</link>
		<comments>http://labs.dragonjar.org/labs-owasp-pruebas-de-ssltls-nessus-openssl-y-ssldigger#comments</comments>
		<pubDate>Tue, 09 Dec 2008 21:38:14 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Nessus]]></category>
		<category><![CDATA[OpenSSL]]></category>
		<category><![CDATA[SSL]]></category>
		<category><![CDATA[SSLDigger]]></category>
		<category><![CDATA[TLS]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=442</guid>
		<description><![CDATA[<img src="http://img510.imageshack.us/img510/6351/owasplogo1si5.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Debido a restricciones históricas de exportación de criptografía de alto nivel, algunos servidores web, tanto preexistentes como nuevos, pueden ser capaces de utilizar un soporte criptográfico débil.</p>
<p style="text-align: center;"><img class="aligncenter" title="ssl" src="http://img340.imageshack.us/img340/7629/sslxa1.jpg" alt="" width="450" height="324" /></p>
<p style="text-align: justify;">Incluso cuando se instalan y utilizan normalmente cifrados de alto nivel, una configuración errónea en la instalación del servidor podría ser usada para forzar el uso de un cifrado más débil para obtener acceso al canal de comunicación supuestamente seguro.</p>
<p style="text-align: justify;"><span id="more-442"></span><strong>Nessus:</strong></p>
<p style="text-align: justify;">Nessus es un programa de escaneo de vulnerabilidades en diversos sistemas operativos. Consiste en nessusd, el daemon Nessus, que realiza el escaneo en el sistema objetivo, y nessus, el cliente (basado en consola o gráfico) que muestra el avance y reporte de los escaneos. Desde consola nessus puede ser programado para hacer escaneos programados con cron. (<a href="http://labs.dragonjar.org/laboratorios-hacking-tecnicas-y-contramedidas-escaneo-de-vulnerabilidades-iii" target="_blank"><strong>Más información&#8230;</strong></a>)</p>
<p style="text-align: justify;"><strong>OpenSSL:</strong></p>
<p style="text-align: justify;">OpenSSL es un proyecto de software desarrollado por los miembros de la comunidad Open Source para libre descarga y está basado en SSLeay desarrollado por Eric Young y Tim Hudson. Consiste en un robusto paquete de herramientas de administración y librerías relacionadas con la criptografía, que suministran funciones criptográficas a otros paquetes como OpenSSH y navegadores web (para acceso seguro a sitios HTTPS). (<a href="http://es.wikipedia.org/wiki/OpenSSL" target="_blank"><strong>Más información&#8230;</strong></a>)</p>
<p style="text-align: justify;"><strong>SSLDigger:</strong></p>
<p style="text-align: justify;">Herramienta para auditar la seguridad en SSL, realizando pruebas de los cifrados que son soportados por un servidor. (<a href="http://www.foundstone.com/us/resources/proddesc/ssldigger.htm" target="_blank"><strong>Más información&#8230;</strong></a>)</p>
<p style="text-align: justify;">El siguiente video tutorial muestra el proceso mediante el cual es posible realizar pruebas a  distintos soportes criptográficos.</p>
<p style="text-align: center;"><script src="http://en.sevenload.com/pl/xyEUrjv/445x364" type="text/javascript"></script></p>
<p>Link: <a href="http://en.sevenload.com/videos/xyEUrjv-Labs-OWASP-Pruebas-de-SSL-TLS-Nessus-OpenSSL-y-SSLDigger"><img src="http://static.sevenload.com/img/sevenload.png" alt="Labs OWASP: Pruebas de SSL/TLS, Nessus, OpenSSL y SSLDigger" width="66" height="10" /></a></p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/75242536/dfc35f96/cifrados_web_LabsDragonJARorg.html " target="_blank"><strong>Descargar video tutorial de pruebas SSL/TLS</strong></a> (<strong>Password:</strong> www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/labs-owasp-pruebas-de-ssltls-nessus-openssl-y-ssldigger/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Labs OWASP: Técnicas de Spidering, Wget</title>
		<link>http://labs.dragonjar.org/labs-owasp-tecnicas-de-spidering-wget</link>
		<comments>http://labs.dragonjar.org/labs-owasp-tecnicas-de-spidering-wget#comments</comments>
		<pubDate>Tue, 09 Dec 2008 18:03:32 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Spidering]]></category>
		<category><![CDATA[Wget]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=440</guid>
		<description><![CDATA[<img src="http://img510.imageshack.us/img510/6351/owasplogo1si5.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Las arañas de red (N. del T. : en inglés, web spiders) son las herramientas más potentes y útiles desarrolladas en Internet, tanto para buenas como malas intenciones.</p>
<p style="text-align: center;"><img class="aligncenter" title="wget" src="http://img242.imageshack.us/img242/2065/wgetze0.jpg" alt="" width="450" height="364" /></p>
<p style="text-align: justify;">Una spider sirve para una función principalmente, el Data Mining. Una spider típica (como Google) funciona inspeccionando las páginas de un site web automatizadamente una por una, almacenando la información relevante para crear un registro de páginas, direcciones e-mail metatags, datos de formularios, información sobre las direcciones URL, enlaces, etc.</p>
<p style="text-align: justify;"><span id="more-440"></span>Después, la spider recorre los enlaces de la página, recolectando información relevante en cada una de las páginas siguientes, y así sucesivamente. Antes de que te des cuenta, la spider ha recorrido miles de enlaces y páginas registrando elementos de información y almacenándolos en una base de datos. De esta red de rutas recorridas se deriva el término &#8216;araña&#8217;, &#8216;spider&#8217;.</p>
<p style="text-align: justify;"><strong>Wget:</strong></p>
<p style="text-align: justify;">GNU Wget es una herramienta de Software Libre que permite la descarga de contenidos desde servidores web de una forma simple. Su nombre deriva de World Wide Web (w), y de «obtener» (en inglés get), esto quiere decir: obtener desde WWW. (<a href="http://es.wikipedia.org/wiki/Wget" target="_blank"><strong>Más información&#8230;</strong></a>)</p>
<p style="text-align: justify;">Actualmente soporta descargas mediante los protocolos HTTP, HTTPS y FTP.</p>
<p style="text-align: justify;">En el siguiente video tutorial se muestra el proceso de Spidering haciendo uso de la herramienta Wget.</p>
<p style="text-align: center;"><script src="http://en.sevenload.com/pl/wzZBxB2/445x364" type="text/javascript"></script></p>
<p style="text-align: center;">Link: <a href="http://en.sevenload.com/videos/wzZBxB2-Labs-OWASP-Tecnicas-de-Spidering-Wget"><img src="http://static.sevenload.com/img/sevenload.png" alt="Labs OWASP: Técnicas de Spidering, Wget" width="66" height="10" /></a></p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/75209740/58e499cb/spidering_wget_LabsDragonJARorg.html" target="_blank"><strong>Descargar video tutorial de spidering con Wget</strong></a> (<strong>Password:</strong> www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/labs-owasp-tecnicas-de-spidering-wget/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Labs OWASP: Descubrimiento de aplicaciones, Nmap</title>
		<link>http://labs.dragonjar.org/descubrimiento-de-aplicaciones-nmap</link>
		<comments>http://labs.dragonjar.org/descubrimiento-de-aplicaciones-nmap#comments</comments>
		<pubDate>Tue, 09 Dec 2008 17:32:16 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[BackTrack]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Nmap]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=437</guid>
		<description><![CDATA[<img src="http://img510.imageshack.us/img510/6351/owasplogo1si5.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Encontrar que aplicaciones específicas se encuentran instaladas en un servidor web es un elemento esencial en un test de vulnerabilidades de una aplicación web.</p>
<p style="text-align: center;"><img class="aligncenter" title="Nmap" src="http://img385.imageshack.us/img385/3139/nmapqf2.jpg" alt="" width="450" height="464" /></p>
<p style="text-align: justify;">Muchas aplicaciones tienen vulnerabilidades y estrategias de ataque conocidas, que pueden ser explotadas para conseguir control remoto o explotación de los datos de la aplicación.</p>
<p style="text-align: justify;">Además, muchas aplicaciones están a menudo mal configuradas o sin actualizar, debido a la impresión de que solo se usan &#8220;internamente&#8221;, y por tanto no representan ninguna amenaza.</p>
<p style="text-align: justify;"><span id="more-437"></span>Con la proliferación de servidores web virtuales, la tradicional relación de una dirección IP con un servidor web 1 a 1 ha ido perdiendo su significado original. No es nada raro tener múltiples sites y aplicaciones web cuyos nombres resuelvan a la misma dirección IP (este escenario no se limita a entornos de hosting, también aplica a entornos corporativos).</p>
<p style="text-align: justify;"><strong>Nmap:</strong></p>
<p style="text-align: justify;">Nmap es un programa de código abierto que sirve para efectuar rastreo de puertos TCP y UDP atribuido a Fyodor. Se usa para evaluar la seguridad de sistemas informáticos, así como para descubrir servicios o servidores en una red informática. (<a href="http://labs.dragonjar.org/herramienta-nmap" target="_blank"><strong>Más información&#8230;</strong></a>)</p>
<p style="text-align: justify;">El siguiente video tutorial muestra el proceso de descubrimiento básico de aplicaciones con Nmap.</p>
<p style="text-align: center;"><script src="http://en.sevenload.com/pl/rdbc3xU/445x364" type="text/javascript"></script></p>
<p>Link: <a href="http://en.sevenload.com/videos/rdbc3xU-Labs-OWASP-Descubrimiento-de-aplicaciones-Nmap"><img src="http://static.sevenload.com/img/sevenload.png" alt="Labs OWASP: Descubrimiento de aplicaciones, Nmap" width="66" height="10" /></a></p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/75206777/b5ce4ffd/Descubirimiento_nmap_LabsDragonJARorg.html " target="_blank"><strong>Descargar video tutorial de descubrimiento de aplicaciones con Nmap</strong></a> (<strong>Password:</strong> www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/descubrimiento-de-aplicaciones-nmap/feed</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Labs OWASP: Pruebas de firma digital de aplicaciones Web, netcat, Httprint, Live HTTP headers y Test Online</title>
		<link>http://labs.dragonjar.org/pruebas-de-firma-digital-de-aplicaciones-web-netcat-httprint-live-http-headers-y-test-online</link>
		<comments>http://labs.dragonjar.org/pruebas-de-firma-digital-de-aplicaciones-web-netcat-httprint-live-http-headers-y-test-online#comments</comments>
		<pubDate>Tue, 09 Dec 2008 16:50:33 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[BackTrack]]></category>
		<category><![CDATA[Httprint]]></category>
		<category><![CDATA[live http headers]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Netcat]]></category>
		<category><![CDATA[netcraft]]></category>
		<category><![CDATA[Seguridad Web]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=429</guid>
		<description><![CDATA[<img src="http://img510.imageshack.us/img510/6351/owasplogo1si5.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">La obtención de la firma digital de un servidor web es una tarea esencial para la persona que realiza una prueba de intrusión. Saber el tipo y versión del servidor en ejecución le permite determinar vulnerabilidades conocidas, y los exploits apropiados a usar durante la prueba.</p>
<p style="text-align: center;"><a href="http://img123.imageshack.us/img123/8757/capsfirmawebns3.jpg"><img class="aligncenter" title="httprint" src="http://img361.imageshack.us/img361/5563/httprinthe6.jpg" alt="" width="450" height="307" /></a></p>
<p style="text-align: justify;">Actualmente existen multitud de vendedores y de versiones de servidores web en el mercado. Saber el tipo exacto de servidor que estás comprobando ayuda considerablemente en el proceso de testing, y puede cambiar el curso de las pruebas. Esta información puede inferirse mediante el envío de comandos específicos al servidor web y posteriormente analizar su respuesta, ya que cada versión del software de servidor web puede responder de forma diferente a un mismo comando. Sabiendo la respuesta de cada tipo de servidor web ante comandos específicos y almacenando dicha información en una base de datos de firmas web, la persona a cargo de las pruebas de intrusión, puede enviar esos comandos al servidor web, analizar la respuesta y compararla a la base de datos de firmas conocidas.</p>
<p style="text-align: justify;"><span id="more-429"></span>La forma más básica y sencilla de identificar un servidor Web es comprobar el campo Server en la cabecera de respuesta HTTP.</p>
<p style="text-align: justify;">Encontrar que aplicaciones específicas se encuentran instaladas en un servidor web es un elemento esencial en un test de vulnerabilidades de una aplicación web. Muchas aplicaciones tienen vulnerabilidades y estrategias de ataque conocidas, que pueden ser explotadas para conseguir control remoto o explotación de los datos de la aplicación. Además, muchas aplicaciones están a menudo mal configuradas o sin actualizar, debido a la impresión de que solo se usan &#8220;internamente&#8221;, y por tanto no representan ninguna amenaza.</p>
<p style="text-align: justify;"><strong>Netcat:</strong></p>
<p style="text-align: justify;">Netcat (a menudo referida como la navaja multiusos de los hackers) es una herramienta de red bajo licencia GPL (en la versión de GNU) disponible para sistemas UNIX, Microsoft y Apple que permite a través de intérprete de comandos y con una sintaxis muy sencilla abrir puertos TCP/UDP en un HOST (quedando netcat a la escucha), asociar una shell a un puerto en concreto (para conectarse por ejemplo a MS-DOS o al intérprete bash de Linux remotamente) y forzar conexiones UDP/TCP (útil por ejemplo para realizar rastreos de puertos o realizar transferencias de archivos bit a bit entre dos equipos). (<a href="http://labs.dragonjar.org/test-de-penetracion-con-backtrack-netcat" target="_blank"><strong>Más información&#8230;</strong></a>)</p>
<p style="text-align: justify;"><strong>Httprint:</strong></p>
<p style="text-align: justify;">Httprint, de Net-Square, es un programa gratuito (no GPL) que utiliza técnicas de fuzzing para dar una estimación de la versión de servidor web que se ejecuta en un puerto. Realiza un cálculo con determinados tests pra crear una huella(fingerprint) del servidor y compararla con una base de datos de los mismos. (<a href="http://www.net-square.com/httprint/" target="_blank"><strong>Más información&#8230;</strong></a>)</p>
<p style="text-align: justify;"><strong>Netcraft:</strong></p>
<p style="text-align: justify;">Netcraft es una herramienta online para saber información sobre el host de una determinada pagina. (servidor web, nameserver, registrador, disponibilidad) (<a href="http://news.netcraft.com/" target="_blank"><strong>Más información&#8230;</strong></a>)</p>
<p style="text-align: justify;"><strong>Live HTTP headers:</strong></p>
<p style="text-align: justify;">Esta extensión para el navegador Mozilla Firefox tiene una funcionalidad muy concreta: mostrar las cabeceras HT que se cargan al navegar por Internet, y añadir además diversos datos extra interesantes. (<a href="https://addons.mozilla.org/en-US/firefox/addon/3829" target="_blank"><strong>Más información&#8230;</strong></a>)</p>
<p style="text-align: justify;">El siguiente video tutorial muestra algunos métodos utilizados para determinar la firma digital de aplicaciones web. Caso concreto el tipo y versión del servidor web haciendo uso de Netcat, Httprint, Live HTTP headers y Netcraft.</p>
<p style="text-align: center;"><script src="http://en.sevenload.com/pl/6BHIeav/445x364" type="text/javascript"></script></p>
<p>Link: <a href="http://en.sevenload.com/videos/6BHIeav-Labs-OWASP-Pruebas-de-firma-digital-de-aplicaciones-Web-netcat-Httprint-Live-HTTP-headers-y-Test-Online"><img src="http://static.sevenload.com/img/sevenload.png" alt="Labs OWASP: Pruebas de firma digital de aplicaciones Web, netcat, Httprint, Live HTTP headers y Test Online" width="66" height="10" /></a></p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/75201497/b4dce493/Identificacin_servidor_web_LabsDragonJARorg.html " target="_blank"><strong>Descargar video tutorial de pruebas de firma digital de aplicaciones Web</strong></a>. (<strong>Password: </strong>www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/pruebas-de-firma-digital-de-aplicaciones-web-netcat-httprint-live-http-headers-y-test-online/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Labs OWASP, Introducción y contenido</title>
		<link>http://labs.dragonjar.org/labs-owasp-introduccion-y-contenido</link>
		<comments>http://labs.dragonjar.org/labs-owasp-introduccion-y-contenido#comments</comments>
		<pubDate>Fri, 05 Dec 2008 21:04:07 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Seguridad Web]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=430</guid>
		<description><![CDATA[<img src="http://img510.imageshack.us/img510/6351/owasplogo1si5.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><strong>Labs OWASP</strong> nace como una nueva propuesta de laboratorios virtuales y presenciales de Labs.DragonJAR.org.</p>
<p style="text-align: justify;">De esta manera, Labs OWASP pretende llevar a cabo diferentes laboratorios (Hack Labs) sobre los diferentes recursos relacionados con los proyectos desarrollados por OWASP (Open Web Application Security Project &#8211; Proyecto de seguridad de aplicaciones Web Abiertas).</p>
<p style="text-align: center;"><img class="aligncenter" title="OWASP" src="http://img149.imageshack.us/img149/575/owasplogoet6.jpg" alt="" width="450" height="221" /></p>
<p style="text-align: justify;">OWASP cuenta con un amplio repertorio de proyectos, entre ellos destaco algunos de los que veremos en profundidad en estos laboratorios:</p>
<p style="text-align: justify;">Guía de pruebas OWASP, F.A.Q de seguridad en aplicaciones Web OWASP, WebGoat, OWASP Live CD (LABRAT), OWASP Pantera, OWASP WebScarab, OWASP DirBuster.</p>
<p style="text-align: justify;">El contenido temático de los laboratorios estará basado en el propio contenido de la Guía de pruebas de Seguridad OWASP.</p>
<p style="text-align: justify;"><span id="more-430"></span>Dejo entonces una corta definición sobre el contenido de esta Guía y la temática de la misma:</p>
<p style="text-align: justify;">El Proyecto de Pruebas OWASP ha estado en desarrollo durante muchos años. Queríamos ayudar a la gente a entender el que, porque, cuando como probar sus aplicaciones web, y no tan solo proveer con un simple listado de comprobación o una prescripción de acciones específicas que deben ser atendidas. Queríamos realizar un marco de desarrollo de pruebas a partir del cual otros pudiesen crear sus propios programas de test, o evaluar los procesos de otros. Escribir el Proyecto de Pruebas ha demostrado ser una tarea difícil. Ha sido todo un reto conseguir un cierto consenso y desarrollar el contenido apropiado, que permitiese a la gente aplicar el contenido y marco de trabajo global aquí descrito y a la vez también les permitiese trabajar dentro de su propio entorno y cultura. También ha sido un reto el cambiar el enfoque de la realización de pruebas sobre aplicaciones web de tests de penetración a las pruebas integradas en el ciclo de desarrollo del software. Muchos expertos en la industria y responsables de la seguridad del software en algunas de las mayores empresas del mundo dan validez al Marco de Pruebas, presentado como Partes 1 y 2 del Marco de Pruebas OWASP. Este marco de trabajo tiene por objetivo, más que simplemente resaltar áreas con carencias, ayudar a las organizaciones a comprobar sus aplicaciones web con el propósito de construir software fiable y seguro, aunque ciertamente lo primero se obtiene gracias a muchas de las guías y listados de comprobación del OWASP. Debido a ello, hemos hecho algunas decisiones difíciles sobre la conveniencia de algunas tecnologías y técnicas de pruebas, que entendemos por completo que no serían aceptadas por todo el mundo. Sin embargo, el proyecto OWASP es capaz de colocarse en un plano superior de autoridad y cambiar la cultura de conocimiento existente, mediante la educación y la concienciación basadas en el consenso y la experiencia, preferentemente a tomar la vía del “mínimo común denominador.”</p>
<p style="text-align: justify;">El marco de trabajo descrito en este documento pretende alentar a las personas a evaluar y tomar una medida de la seguridad a través de todo el proceso de desarrollo. Así, pueden relacionar los costes de un software inseguro al impacto que tiene en su negocio, y de este modo gestionar decisiones de negocio apropiadas (recursos) para la gestión del riesgo. El software inseguro tiene de por si sus consecuencias, pero las aplicaciones web inseguras, expuestas a millones de usuarios a través de Internet, representan una inquietud creciente. Incluso a día de hoy, la confianza de los clientes que usan la Web para realizar sus compras o cubrir sus necesidades de información está decreciendo, a medida que más y más aplicaciones web se ven expuestas a ataques. Esta introducción contempla los procesos involucrados en el testing de aplicaciones web:</p>
<ul>
<li>El alcance de qué se debe probar</li>
<li>Principios del testing</li>
<li>Explicación de las técnicas de pruebas</li>
<li>Explicación del marco de pruebas del OWASP</li>
</ul>
<p style="text-align: justify;">En la segunda parte de esta guía se cubre como comprobar cada fase del ciclo de vida del desarrollo del software, utilizando las técnicas descritas en este documento. Por ejemplo, la segunda parte cubre como realizar pruebas de vulnerabilidades específicas, como inyección SQL mediante inspección de código fuente y pruebas de intrusión.</p>
<p style="text-align: justify;"><strong>El contenido temático es el siguiente:</strong></p>
<ul>
<li>El entorno de pruebas OWASP</li>
<li>Pruebas de intrusión de aplicaciones Web</li>
<li>Descubrimiento de aplicaciones</li>
<li>Técnicas de Spidering y googling</li>
<li>Fuerza bruta</li>
<li>Saltarse el sistema de autenticación</li>
<li>HTTP Exploit</li>
<li>Cross Site Scripting</li>
<li>Inyección SQL</li>
<li>Pruebas de Oracle</li>
<li>Pruebas de MySQL</li>
<li>Pruebas de SQL Server</li>
<li>Pruebas de desbordamiento de búfer</li>
<li>Pruebas de denegación de servicio</li>
<li>Comprobación de servicios web</li>
<li>Pruebas de AJAX</li>
<li>Herramientas de comprobación</li>
<li>Vectores de fuzzing</li>
</ul>
<p>El desarrollo de los laboratorios será llevado a cabo en modo video tutorial, posiblemente incluyan algún audio que detalle un poco mas lo que se ve en pantalla.</p>
<p>Prefiero dejar un poco de lado el texto en cada post, pues la idea es que cada video tutorial sea acompañado de la lectura de la Guía Oficial y de los enlaces que publique.</p>
<p>Para terminar, enlazo algunos recursos indispensables para llevar y acompañar las diferentes publicaciones que haga en el Blog.</p>
<p><a href="http://www.4shared.com/file/19342817/58b92e87/Gua_de_Pruebas_OWASP_v20.html" target="_blank"><strong>Descargar Guía de Prubas OWASP</strong></a> (Password: www.dragonjar.org)<br />
<a href="http://www.4shared.com/file/21195205/37d4efbb/FAQSeguridadAplicacionesWebOWASP.html" target="_blank"><strong>Descargar FAQ OWASP</strong></a> (www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/labs-owasp-introduccion-y-contenido/feed</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
	</channel>
</rss>

