pentesting con android - nipper toolkit web scan

31
Pentesting con Android NIPPER – TOOLKIT WEB SCAN

Upload: dylan-irzi

Post on 16-Apr-2017

448 views

Category:

Software


4 download

TRANSCRIPT

Page 1: Pentesting con android - Nipper Toolkit Web Scan

Pentesting con

AndroidNIPPER – TOOLKIT WEB SCAN

Page 2: Pentesting con android - Nipper Toolkit Web Scan

Quien soy yo?

Juan David Castro

Investigador de Seguridad Informática

Desarrollador Web

Experto de Marketing Digital (SEO, SEM, Social Media)

Facebook: fb.com/dylan.Irzi

Twitter: @Dylan_Irzi11

Contacto:

[email protected]

Page 3: Pentesting con android - Nipper Toolkit Web Scan

Agenda

Motivación

HackerPhone

Proyectos previos de herramientas de pentesting

La Herramienta: Nipper

CMS y sus Vulnerabilidades

Incidentes recientes

DEMO

Vectores de ataque con Nipper

Recomendaciones

Cooming Soon

Page 4: Pentesting con android - Nipper Toolkit Web Scan

Motivación

Pentesting desde Smartphone.

Falta de una herramienta Funcional

Primeramente la herramienta era privada.

Page 5: Pentesting con android - Nipper Toolkit Web Scan

Conociendo un poco…

Cuota de uso

De sistemas

operativo

(Smartphone)

Page 6: Pentesting con android - Nipper Toolkit Web Scan

Smartphone Hacking

Pwn Phone

Nexus 5Rom Basado en Android

Incluye Tools de Hacking

Page 7: Pentesting con android - Nipper Toolkit Web Scan

Teléfono Al Estilo Hollywood

Page 8: Pentesting con android - Nipper Toolkit Web Scan

Entonces previamente…

Existían diferentes herramientas:

- dSploit : Suite de pentesting de Red ( MiTM ,Port Scanner , RouterPWN )

- Shark for Root : Sniffer de Red

- DroidSheep: Sniffer de Red y Session Hijacking

- aWPScan : Escáner de vulnerabilidades de WordPress ( Not Root )

- WebSecurify : Escáner de vulnerabilidades web ( Proyecto no disponible )

- Andosid : DDoS Attack Tools

Entre otros muchos proyectos

Page 9: Pentesting con android - Nipper Toolkit Web Scan

Todos con algo en común:

Limitante ?

Problema ?

Accesibilidad ?

Page 10: Pentesting con android - Nipper Toolkit Web Scan

La Tool

Resolver

Nipper

Page 11: Pentesting con android - Nipper Toolkit Web Scan

Nipper : Toolkit Web Scan

Multiple ModulesMade in Java Not Root Access

From Pentester To Pentester, Nipper.

Page 12: Pentesting con android - Nipper Toolkit Web Scan

Nipper : Toolkit Web Scan

Listado de Módulos:

- IP Server

- CMS Detect & Version

- DNS Lookup

- Nmap ports IP SERVER

- Enumeration Users

- Enumeration Plugins

- Find Exploit Core CMS

- Find Exploit DB

- CloudFlare Resolver

- Identificación de Theme WP

- Detección de CMS Avanzado

Page 13: Pentesting con android - Nipper Toolkit Web Scan

Por que CMS?

Page 14: Pentesting con android - Nipper Toolkit Web Scan

Uso de CMS en sitios webs

Page 15: Pentesting con android - Nipper Toolkit Web Scan

Vulnerabilidades CMS

Fuente: http://es.slideshare.net/Imperva/cms-hacking-101

Page 16: Pentesting con android - Nipper Toolkit Web Scan

Especialmente WordPress

Estudio del 2015

de BuiltWith

Page 17: Pentesting con android - Nipper Toolkit Web Scan

Vulnerabilidades Frecuentes

80% 3rt Party Vulnerability

20% Core CMS

Page 18: Pentesting con android - Nipper Toolkit Web Scan

Incidentes

Page 19: Pentesting con android - Nipper Toolkit Web Scan

Incidentes de Cyber Seguridad

Page 20: Pentesting con android - Nipper Toolkit Web Scan

Enfoque de Atacantes

CMS Attack

Page 21: Pentesting con android - Nipper Toolkit Web Scan

Demo

Demo en vivo

Page 22: Pentesting con android - Nipper Toolkit Web Scan

Vectores de Ataque

3

2

1

Page 23: Pentesting con android - Nipper Toolkit Web Scan

WordPress Vulnerability

Base de datos de WPScan.

Core, Plugin y Theme

Vulnerability.

Xmlrpc Attack DoS

Page 24: Pentesting con android - Nipper Toolkit Web Scan

Brute Force CMS ( Beta )

Ataque De fuerza bruta a CMS

Anti-BruteForce Detection

Page 25: Pentesting con android - Nipper Toolkit Web Scan

Joomla Vulnerability

Database Exploit List

SQL Injection With

SQLMapChik

Page 26: Pentesting con android - Nipper Toolkit Web Scan

Drupal Vulnerability

Database Exploit List

Xmlrpc Attack DoS

Page 27: Pentesting con android - Nipper Toolkit Web Scan

Recomendaciones

Hardening CMS.

Alerta de Seguridad de su sistema de CMS.

Sistemas auto-penteting

Usar Web Application Firewall (WAF)

Page 28: Pentesting con android - Nipper Toolkit Web Scan

Cooming Soon

Incluir nuevos CMS.

Plugin para navegador Google Chrome.

Liberación de Versión para iOS.

Versión Web enlazada con App Android.

Entre otras nueva funcionalidades etc…

Page 29: Pentesting con android - Nipper Toolkit Web Scan

Dudas o Preguntas?

Page 30: Pentesting con android - Nipper Toolkit Web Scan

GRACIASHACK TO WORLD!

Page 31: Pentesting con android - Nipper Toolkit Web Scan

“”

PRESENTACION

VERSION NO FINAL

Esta presentación puede estar sujeta a cambios y modificaciones, no

representa la presentación final del evento.