Es habitual (y deseable) tener backups en diferentes medios y dispositivos. También en la nube.
Pero se trata de tenerlo en una nube asegurada y no accesible por cualquiera. #hilo_b1h0
(hilo) 🧵
Digo lo anterior porque es "normal" que m̶u̶c̶h̶a̶s̶ 𝕒𝕝𝕘𝕦𝕟𝕒𝕤 empresas, hagan un backup de la base de datos sobre una carpeta dentro del mismo servidor en producción. 😒
⬇️
Si bien no es algo generalizado, sí que suele coincidir que las empresas que hacen esto, tampoco se preocupan mucho de la seguridad de sus servidores.
⬇️
Y aquí llega el tercero en discordia. O debería decir, "los terceros". Los "bots", "spiders" o "crawlers" que indexan los sitios web. Sí, estos que ayudan a posicionar en indexar nuestras webs al mundo. Pero también los que dejan al descubierto los secretos de muchos.
⬇️
Ya lo dije hace días. No soy el único que lo dice, pero vuelvo a insistir. Hay cosas publicadas en internet que muchas veces sus propietarios no son conscientes de ello. Están ahí ocultas, a punto para que alguien separe el grano de la paja y las encuentre. 😑
⬇️
¿Y como se separa el grano de la paja en un buscador?
Usando los dorks que nos permiten afinar la búsqueda. De hecho, no hace falta que sea muy complejo. ¿Es magia? ¿Es hacking? No!!!! es simplemente hacer la consulta adecuada.
⬇️
Ya os lo comenté hace unos días con los DNIs publicados (muchas veces sin conocimiento de sus administradores) en muchas webs.
Por cierto, siguen publicados y avisé dos veces a la empresa.😑
⬇️
Pues bien. Volvamos ahora a los backups.
Una simple búsqueda con "𝕚𝕟𝕕𝕖𝕩 𝕠𝕗 /" 𝔸ℕ𝔻 𝕓𝕒𝕔𝕜𝕦𝕡 nos puede arrojar resultados con copias de seguridad. (se puede acotar más)
⬇️
Esto nos lleva a directorios abiertos con backups. Que si, que pueden ser antiguos, pero eso no quita que puedan tener datos importantes o sensibles. 😒
⬇️
En serio, a golpe de cuatro clicks ...
😑😑😑
⬇️
¿Que quieres acotar resultados por dominios de un país? No hay problema. Añade: 𝕤𝕚𝕥𝕖:*.𝕖𝕤
⬇️
¿Que poniendo backup no te arroja muchos datos?
Bueno, piensa en clave de sistemas y prueba con otras palabras.
⬇️
Verás como aparecen otros resultados.
⬇️
Que si, que a lo mejor pueden ser backups antiguos, que bla, bla, bla, bla ....
Sigue siendo peligroso que estén ahí.
⬇️
¿No te lo crees?
Usuarios, contraseñas y direcciones de correo .... 😑
⬇️
Así que... 1) No dejes backups antiguos en producción. 2) Guarda backups en servidores seguros y que estén cifrados. 3) Revisa las carpetas de tu servidor para que no sean indexadas y deshabilita el listado de directorio.
(fin) 🔚
• • •
Missing some Tweet in this thread? You can try to
force a refresh
AVISO: Los ejemplos en Python son para mostrar como se pueden generar los hashes, pero ni de lejos es el mejor lenguaje para llevar a cabo un ataque de diccionario, por ejemplo, o cálculos masivos. Simplemente, aprovechamos la versatilidad de este lenguaje.
⬇️
Tenemos herramientas muy potentes, como hashcat, que además suele venir preinstalada en cualquier distribución de Linux dedicada al hacking o pentesting.
Para mí, esta herramienta es, de lejos, de las mejores, aunque no la única.
⬇️hashcat.net/hashcat/
Como en todos los temas técnicos, todo se puede llegar a abordar con una profundidad casi infinita, así que tomad muchas de estas explicaciones como una iniciación para entender el concepto. Tened en cuenta que en algunos casos puede haber más matices.
⬇️
He intentado simplificar la explicación de manera que su objetivo sea didáctico y no tanto académico. Por favor, si notáis alguna carencia, os agradeceré los comentarios constructivos.
⬇️
No nay nada peor que abrir el correo en Domingo y encontrarte correos de notificación de la AEAT. Y no uno solo, no. Nada menos que 5 !!!!
Que querran?
(hilo) 🧵
Abro el correo, y vaya, si que parece que tiene que ser importante, que incluso han adjuntado un archivo comprimido en un .rar
⬇️
Pero no os habréis creido que este mensaje procede realmente de la AEAT, verdad? o si?
Veamos ...
⬇️
Esta mañana recibí una factura.
Aparentemente, todo normal para Google. No lo marca como SPAM.
Para mí todo mal, por supuesto, ya que en ese dominio no espero factura, ni conozco esta empresa
(hilo) 🧵
No confiéis ciegamente en la seguridad de ningún servicio, ni Google, ni Microsoft, ni ningún otro. Siempre puede haber correos que se le escapen. Como este ...
⬇️
Aunque puede haber muchas personas que puedan estar esperando un correo, y con las prisas se confíen y pasen por alto algunas señales y descarguen la supuesta factura.
⬇️
Parece ser que no me van a llegar a tiempo los regalos de Reyes 👑👑👑 porque #Correos no me lo ha podido entregar. 😭 #hilo_b1h0#smishing#phishing
Vamos a sacarle algunos datos, en realtime.
Poca cosa, que tampoco quiero perder mucho tiempo.
(hilo) 🧵
Ante todo. Siempre que veáis un enlace acortado, desconfiad. Algunas empresas los tienen, y son legítimos, pero no es el caso de #Correos.
⬇️
Antes de cargar en el navegador (nunca se sabe) vamos a comprobar a donde dirige este enlace. Por lo que usaremos curl en la línea de comandos con el flag -i.
Como no!!!! un dominio de Rusia. 🇷🇺😒
⬇️