Mostrando entradas con la etiqueta Correo Electrónico. Mostrar todas las entradas
Mostrando entradas con la etiqueta Correo Electrónico. Mostrar todas las entradas

HTTP Headers

Antes de ayer baje Live HTTP Headers, una extension para Firefox con la que puedo ver todos los HTTP Headers que pasan de mi ordenador al servidor. Me puse a verificar si mi correo electronico y mi contraseña eran enviados en texto plano, cuando ellos aseguran que lo envian con SSL y no se ni que cuantas cosas. Guarde los HTTP Headers a un archivo .txt. Lo abri e hice una busqueda por el archivo cuando veo que en el caso de Hotmail el HTTP Header revelaba mi correo electronico y contraseña en texto plano y con explicación. Pero en el caso de aqui de Blogger que tiene un certificado de Thawte Consulting cc que supuestamente como lo describe Firefox es para evitar el eavesdropping, cuando verifico los HTTP Headers de Blogger en el primer header se encuentra mi correo electronico en un campo llamado &Email y mi contraseña en uno llamado &Passwd. Aqui les dejo el pedazo de Hotmail que es donde se encuentra mi correo electronico y contraseña:
idsbho=1&PwdPad=IfYouAreReadingThisYouHaveTooMu&LoginOptions=3&CS=&FedState=&PPSX=PassportRN&type=11&login=*&passwd=*&NewUser=1&PPFT=*=0&i2=0 (los asteriscos tapan mi correo electronico, contraseña y numero PPFT.) Estos HTTP Headers con un succionador o sniffer como Wireshark o Ethereal se podrian interceptar y tomar todos sus datos personales.

Buscar!

Bien, hace exactamente 3 minuto he encontrado un XSS en la pagina de nuestra ultima entrada. Estaba en su campo de busqueda. Utilize el metodo <PLAINTEXT> para el ataque.

GHDB:"inurl:*"

Bien, esta vez hablaremos de cuan provechoso podria ser para ciertas personas usar el GHDB. Hace un tiempo buscaba archivos que tuvieran correos electronicos o contraseñas y buscano con el comando en Google: inurl:emails.txt encontre que esta pagina tenia literalmente con 4903 correos electronicos en una lista uno por uno la cual parace infinita. Con esta lista cualquier spammer podria encontrar un paraiso. Por culpa de portales como este tu información personal podria estar comprometida en estos momentos. Verifica quiza tu correo puede estar en esta lista. He aqui el enlace para esta lista

Forjar Correo Electrónico

Bien hoy estoy aqui para informarles que he encontrado una manera de falsificar correos electronicos hacindome pasar por una persona legitima de tal correo. El procedimiento es el siguiente:

1. Vamos a start, All Programs, Accesories y Command Prompt o win + R y escriba cmd.
2. Ahora escribe nslookup
3. Ahora set type=mx
4. Debes de poner ahora cualquier pagina ejemplo: gmail.com y toma una de las direcciones que empieza con ns
5. Ahora teclea exit
6. Teclea telnet 25 (puerto SMTP)
7. Ahora escribiras mail from:
8. Ahora escribiras rcpt to:
9. Escribe data y presiona Enter
10. Escribe Subject: y pulsa Enter dos veces
11. Escribe tu mensaje y para acabarlo tecleas punto (.) y tu mensaje sera enviado.

Para poder mandar estos correos el portal debe tener la vulnerabilidad de no tener contraseña habilitada para este puerto en el servidor.

También en vez de hacer todo este procedimiento puedes bajar ZMail llenar los blancos que te pide. Lo que incluye el portal del servidor SMTP al que lo vas a mandar. Pones tu mensaje y listo. ZMail te ofrece una lista de algunos servidores SMTP que funcionan con su programa.
ZMail Wiki