<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>ElPlog.com - V6.3 &#187; xss</title>
	<atom:link href="http://www.elplog.com/tag/xss/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.elplog.com</link>
	<description>El blog de ElPerro...(plog, se entiende?)</description>
	<lastBuildDate>Thu, 29 Jul 2010 03:29:11 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>La tormenta perfecta: Phishing y Twitter</title>
		<link>http://www.elplog.com/2010/03/14/la-tormenta-perfecta-phishing-y-twitter/</link>
		<comments>http://www.elplog.com/2010/03/14/la-tormenta-perfecta-phishing-y-twitter/#comments</comments>
		<pubDate>Mon, 15 Mar 2010 00:06:38 +0000</pubDate>
		<dc:creator>ElPerro</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Tutoriales]]></category>
		<category><![CDATA[consejos]]></category>
		<category><![CDATA[claves]]></category>
		<category><![CDATA[cuentas]]></category>
		<category><![CDATA[gatito]]></category>
		<category><![CDATA[hack]]></category>
		<category><![CDATA[hackeando]]></category>
		<category><![CDATA[hacker]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[hax00r]]></category>
		<category><![CDATA[hotmail]]></category>
		<category><![CDATA[informatica]]></category>
		<category><![CDATA[kiddie]]></category>
		<category><![CDATA[paypal]]></category>
		<category><![CDATA[pescando]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[script]]></category>
		<category><![CDATA[twitter]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://www.elplog.com/?p=4708</guid>
		<description><![CDATA[

Esto posiblemente ya lo hayamos comentado&#8230;De hecho si, lo hice pero no está de mas recordar una serie de consejos a la hora de hacer click a una URL en Twitter.

En el post anterior señalé que Twitter había comenzado a filtrar URL&#8217;s maliciosas con el objetivo de proteger a sus usuarios de ataques tipo XSS [...]]]></description>
			<content:encoded><![CDATA[
<!-- ALL ADSENSE ADS DISABLED -->
<p>Esto posiblemente ya lo hayamos comentado&#8230;De hecho si, <a href="http://www.elplog.com/2009/08/04/twitter-filtra-urls-maliciosas-por-fin/">lo hice</a> pero no está de mas recordar una serie de consejos a la hora de hacer click a una URL en Twitter.</p>
<p><center><img src=http://elplog.com.ar/wp-content/uploads/2010/03/gatito_hacker.jpg></center></p>
<p>En el post anterior señalé que Twitter había comenzado a filtrar URL&#8217;s maliciosas con el objetivo de proteger a sus usuarios de ataques tipo XSS o phishing. Claro que con el XSS es mas simple ya que hay una serie de cadenas comunes que podemos filtrar pero <strong>con el phishing no</strong>.</p>
<blockquote><p>Un phishing (pescando) es básicamente eso, &#8220;pescar&#8221; usuarios desprevenidos en Internet a fines de obtener datos relevantes como nombres de usuario, claves, cuentas bancarias, etc. Esto se hace mostrándole un sitio idéntico al de un banco, una página de logging de Facebook o Hotmail, etc. pero que guardará los datos ingresados en una base de datos propia del atacante y el mismo, dando un mensaje de error, derivaría a la web original para no levantar sospechas de la víctima.</p></blockquote>
<p>Twitter, el popular sistema de microbloggin tiene un sistema de acortamiento de URL. Es así que si yo ingreso la dirección de mi blog (http://elplog.com) en mi caja de texto (una especie de chatbox o de <strong>&#8220;Muro de Facebook&#8221;</strong>) en Twitter, el sistema lo va a recortar para que podamos usar los 140 caracteres que nos permite escribir y quedaría algo así: http://bit.ly/9msMIA (bien, en lugar de acortarlo, lo alargó, pero es bueno para direcciones largas&#8230;)</p>
<p>En una oportunidad recuerdo haber enviado un tweet comentando la nueva apariencia de PayPal con el siguiente texto:</p>
<blockquote><p>Che, vieron lo nuevo de PayPal? http://bit.ly/d5gKdu</p></blockquote>
<p><strong>AVISO</strong> Si ingresan al enlace, <strong>NO DEN NINGÚN DATO!</strong></p>
<p>Ese enlace en particular no fué al que redireccioné pero me sirve para aplicar el ejemplo. Recuerdo haber obtenido una gran cantidad de claves solo porque varios ingresaron creyendo que era el verdadero sitio web.<br />
Lo de arriba es un ejemplo. No recuerdo en realidad cual era el tweet ni si lo usé con Facebook o Hotmail. El asunto es que las claves que obtuve las borré de inmediato. Solo quise demostrar el punto de este post y eso fué hace mucho. Este post debería haber sido publicado hace varios meses.<br />
Repito, <strong>no ingresen ningún dato si entran al enlace que acabo de mostrar</strong>.</p>
<blockquote><p>Estas técnicas son ADORADAS por los script kiddies y por supuesto que practicadas por muchos newbies y lammers. Hay hackers que suelen utilizarla para diversos fines (a veces lo básico es lo mas efectivo)</p></blockquote>
<p><strong>Consejos</strong><br />
En el caso anterior podemos ver que el acortamiento de la URL es hecha a través de <strong>Bit.ly</strong> y lo bueno de este sistema (como el de tantos otros) es que podemos ver la información detallada del mismo, incluyendo, la URL real que se publicó.</p>
<p><strong>Por ejemplo:</strong> <a href="http://bit.ly/info/d5gKdu">http://bit.ly/info/d5gKdu</a> (a este enlace <strong>si pueden clickearle</strong> porque los llevará a una pantalla con datos de fecha, hora, y les mostrará la URL original junto a sus estadísticas)</p>
<p>Como ya dije, ese enlace no es el que yo usé, solo estoy aplicándolo para el ejemplo.</p>
<p>Esa es una forma de averiguar si la URL a la que estamos ingresando es real o simplemente un FAKE. Si está en <strong>Bit.ly</strong> solo tenemos que agregar el parámetro INFO entre la variable de acortamiento y la URL del host&#8230;O sea, en el medio&#8230;así como en el ejemplo&#8230;</p>
<p>Otra manera sería haciendo click con el botón derecho y seleccionar &#8220;Copiar Vínculo&#8221;. Lo pegamos directamente en la barra de navegación de nuestro browser (Firefox, Safari, Opera, Konkeror, Internet Explorer, etc) y presionamos ENTER sin problemas. Si es un capturador de cookies no va a tomar ninguna ya que no hicimos click desde una sesión activa.</p>
<p>Estos capturadores de cookies <strong>funcionan solamente en sitios vulnerables a ataques XSS</strong> y <strong>Twitter</strong>, que yo sepa, <strong>no lo es</strong>. Pero sirve para sembrar enlaces lo cual si es peligroso.</p>
<p>Esta técnica de reconocimiento de direcciones web (URL) nos va a servir mas bien para identificar si es un sitio fake dispuesto al phishing.</p>
<p>Así que ya saben. Si la dirección está en <strong>Bit.ly</strong>, solo tenemos que poner la palabra INFO en el medio para poder saber si es una URL real o un fake.</p>
<p><strong>URL Twitteada:</strong> http://bit.ly/9msMIA (http://elplog.com/<br />
URL descubierta: http://bit.ly/info/9msMIA (Los datos y estadísticas de ElPlog.com junto a su URL real)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.elplog.com/2010/03/14/la-tormenta-perfecta-phishing-y-twitter/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Recompensa de 500 dólares por descubrir agujeros en Chrome</title>
		<link>http://www.elplog.com/2010/02/04/recompensa-de-500-dolares-por-descubrir-agujeros-en-chrome/</link>
		<comments>http://www.elplog.com/2010/02/04/recompensa-de-500-dolares-por-descubrir-agujeros-en-chrome/#comments</comments>
		<pubDate>Thu, 04 Feb 2010 11:19:18 +0000</pubDate>
		<dc:creator>ElPerro</dc:creator>
				<category><![CDATA[Novedades]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Vulnes]]></category>
		<category><![CDATA[Webeando]]></category>
		<category><![CDATA[agujeros]]></category>
		<category><![CDATA[chrome]]></category>
		<category><![CDATA[chromiun]]></category>
		<category><![CDATA[dolares]]></category>
		<category><![CDATA[google]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[recomensa]]></category>
		<category><![CDATA[vulnerabilidad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://www.elplog.com/?p=4221</guid>
		<description><![CDATA[

Chrome, el navegador abierto de Google, está ofreciendo una recompensa económica para que informáticos externos trabajen en la búsqueda de fallos en el navegador.
Chromiun, que está detrás del nacimiento de Chrome, reconoce que la iniciativa no es original, sino que la implantó Mozilla y con considerable éxito. La recompensa comienza en los U$S 500 para [...]]]></description>
			<content:encoded><![CDATA[
<!-- ALL ADSENSE ADS DISABLED -->
<p>Chrome, el navegador abierto de Google, está ofreciendo una <strong>recompensa económica</strong> para que informáticos externos trabajen en la búsqueda de fallos en el navegador.</p>
<p>Chromiun, que está detrás del nacimiento de Chrome, reconoce que la iniciativa <strong>no es original</strong>, sino que la implantó <strong>Mozilla</strong> y con considerable éxito. La recompensa comienza en los <strong>U$S 500</strong> para fallos sencillos y llega a los <strong>U$S 1.337</strong> por los más graves. El dinero saldrá de las arcas de Google&#8230;.<strong>se podrían haber jugado un poco mas no?</strong></p>
<p>Cualquier tipo de agujero puede ser recompensado, y no sólo los de seguridad. Quedan exentos del concurso las personas que han trabajado en la escritura del código de Chrome y de Chromium Project.</p>
<p><strong>Vía:</strong> ElPaís.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.elplog.com/2010/02/04/recompensa-de-500-dolares-por-descubrir-agujeros-en-chrome/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
