RSS |

Blog de Omar

Just another WordPress weblog

Advertisement

metroMientras entraba lentamente una vez más al Metropolitano de Lima durante aquella noche abarrotada de un mar de gente (o GENTES como dirían en México), un ansioso emprendimiento por escribir en mi blog me inundó, la falta de tiempo que siempre se apodera y devora mis ganas de escribir desaparecieron raudamente y atrevimiento inusual por escribir se apoderaron de mis dedos.

Tras un raudo ingreso al Metropolitano y  aplastado contra una de las puertas por una chica entradita en carnes, inicié una especie de monologo interior con mi conciencia, la misma que me reclamaba con incisivos apuntes el motivo por el cual no le dedicaba más tiempo a escribir en este mi querido y semi abandonado blog, no obstante, mi conciencia respondía con argucia ya que no estaba dispuesta a dejarse doblegar por el ímpetu que me embargaba de sobremanera en ese momento.

Mientras rebotaban decenas de ideas en mi cabeza, decidí realizar unas pequeñas cuentas (o hacer números como he escuchado por allí) sobre el tiempo que paso en el Metropolitano, veamos…. 2.5 horas diarias x 6 días semanales, me da un total de 15 horas semanales, ahora… 15 horas semanales x 48 semanas que tiene el año, eso suma un sustancioso … WTF!!! 720 horas anuales, eso quiere decir, que paso 90 días laborales en el Metropolitano, trabajo gratuitamente 03 meses en un ómnibus mugroso, repleto de gente y totalmente incomodo (y para rematar pesimamente diseñado por un ex alcalde sinvergüenza!!), que desperdicio de tiempo, se me va la vida – me dije a mi mismo.

Allí estaba yo, aún aplastado por la mofletuda chica, cuando de pronto miré mi celular y harto de revisar las últimas y calientitas novedades del Facebook, decidí encender clandestinamente algunas tools que tengo instaladas en mi aparato móvil para husmear y meter mis narices donde nadie me ha llamado,  ¿por qué? y ¿para qué? sólo para…. hacer algo más productivo que mirar el rostro anestesiado de una chica y para escribir algo más tarde en el blog acerca el poco nivel de conciencia en cuanto a seguridad de información que tienen las personas que se conectan a redes wireless muy lindamente OPEN;  algunos dirían que lo hago para joder, yo digo que lo hago para realizar un interesante estudio.

NADA DEL OTRO MUNDO…

Como ya estaba montado en el Metropolitano, decidí hacer algo de SNIFFING en la red para revisar el tráfico de aquellos incautos que se conectan a la red wireless OPEN que muy gentilmente ha decidido brindarnos el Metro de Lima, es decir, mientras el iba en el Metro y mientras este paraba en cada estación me puse a realizar algo se SESSION HIJACKING y capturar algunas cookies. Obviamente esto no tiene nada de especial y si alguien aun no tiene idea de como hacer esto manualmente sin una tool puedes revisar este POST donde realicé un videotutorial sobre este tema: AQUÍ

Como no todos los que estén leyendo este POST tengan idea de que cosa es el Metropolitano de Lima, pues son una serie de buses que se detienen a cada dos o tres cuadras no muy largas a recoger mas pasajeros y obviamente (lo que nos interesa) en cada parada cuenta con una Access Point marca CISCO que brinda internet FREE para los incautos… digo… para los eventuales pasajeros.

Aquí los resultados del SESSION HIJACKING realizado en el Metropolitano, en total obtuve 34 sesiones de Facebook vulnerables, todo esto aproximadamente en un recorrido de 50 minutos en el Metro en una hora punta del día (por eso me aplastaba la chica entradita en carnes).

image

 

image

 

image

 

Aquí les muestro un fragmento de la ruta que seguí en el Metropolitano y es que también me puse hacer algo de WARDRIVING, ahora pueden ver con más claridad donde es que se detenían para que suban más pasajeros, sólo que ya no se porque se detenían si el Metro ya estaba repleto.

ruta

CONCLUSIONES

  1. ¿Culpa del Metropolitano? Sinceramente no le veo responsabilidad, el Metro ofrece Internet gratis a las personas que usan el servicio, que quede claro que el servicio es el TRANSPORTE, el colocar internet es casi…. no se …. ¿cómo llamarlo? una monería (así dice mi Sra. madre). Aunque podrían emplear alguna técnica de mitigación de MITM en los AP Cisco, si han sido observadores los AP que adquirió el Metro son los CISCO AIRONET como la siguiente imagen, en teoría el fabricante dice que si provee protección…. pero… ver para creer!

    aironetcisco

  2. ¿A quién la echamos la culpa? Sinceramente sólo al nivel de conciencia y conocimiento que tienen las personas de usar aplicaciones mediante protocolos NO SEGUROS (HTTP) en vez de usar protocolos de envíos de información mas robustos (HTTP + SSL). También capture el tráfico con SHARK (como el Wireshark pero para Android), en la imagen muestro la cantidad de tráfico hacia los servidores de Facebook y que los mismos viajan en HTTP.

    image

    image

  3. Las sesiones capturadas fallecen cuando el usuario cierra sesión del Facebook, así que si capturé esto por la tarde de hoy…. es 99.9% probable que ninguna de las sesiones siga viva a las 2:27 am que estoy terminando de escribir este POST, la verdad (y para que no salte alguien con un comentario absurdo)… no entré a ninguna sesión de Facebook porque simplemente da mucha pereza, no era el objetivo de esta entrada y porque finalmente no me importa la vida del resto (ya tengo suficiente con la mía).

Saludos a todos espero que se hayan entretenido leyendo esto.

Popularity: 31% [?]

Si te gusto este post, asegurate de suscribirte a mi RSS feed!

Omar Palomino

Hola mi nombre es Omar Palomino. Si te gustan las noticias de mi blog, no olvides suscribirte a la página. Puedes leer más en Acerca de MI, o bien ponerte en contacto conmigo al correo: omarc320@gmail.com

More Posts - Website

Post Relacionados

SI TE GUSTO ESTE ARTICULO, COMPARTELO!


Comments

There are 7 comments for this post.

  1. x4r0r on Reply to this comment Abril 19, 2013 10:49 am

    jajajaja no te importa la vida del resto .solo la tuya buena omar jajjja aproposito Armitage1989 quiere conocer mandame tu skype

  2. Jesu on Reply to this comment Abril 21, 2013 11:16 am

    Hola, buen post , una consulta , yo recien estoy entrando al mundo de la seguridad , me gustaria saber que herramientas has utilizada para hacer un MITM en la wifi con android “sale en el grafico not spoffing any IP”, no reconosco la aplicacion , o sobre ke kernel de android corre o si es para todas las WIFI de los ekipos android, o es ke se puede montar ROGUE AP en android ????
    existe alguna herramienta para realizar “SESSION HIJACKING” en android bajo el entorno de una WIFI sin seguridad.???

    Bueno gracias por tu respuesta .

  3. César González on Reply to this comment Abril 22, 2013 2:03 pm

    Estimado palomo:

    Un gusto volver a saludarte, amigo quisiera saber que aplicación ocupas para hacer el hijacking de las persona que están en la red wifi abierta, o si tienes un tutorías que me puedas enseñar como hacer este tipo de ataques a redes wifi abiertas…

    De ante mano muchas gracias, un gusto volver a escribirte
    Espero tu respuesta

    Saludos

    César González

  4. Pulqui on Reply to this comment Mayo 1, 2013 5:17 pm

    Hola Omar te felicito por el tiempo que le dedicas a los post que realizas, ademas queria hacerte una consulta con respecto a un proyecto que tengo que presentar sobre la implementacion de una oficina de informatica forense y queria en el caso de lo posible que me oriente en la presentacion del mismo, gracias.
    PD: que opinas sobre el curso de forense CHFI

  5. Omar Palomino on Reply to this comment Junio 20, 2013 9:37 pm

    Hola Pulqui,

    Te comento que estoy pensando hace 1 semana por iniciativa de un amigo certificarme en CHFI. Consulté con unos amigos y aquí en Perú no tiene mucho peso esa certificación, parece que valoran más especializarse en una herramienta específica como EnCase, igual sería investigando que beneficios nos puede dar ese certificado.

    Saludos,

    Omar

  6. Fran on Reply to this comment Julio 14, 2013 3:12 am

    Me gustaria saber cual es la herramienta q usas en tu android y de ser podible podrias realizar un video de como tener un celular para hacer hacking
    Desde ya muchas gracias y saludos

  7. Omar Palomino on Reply to this comment Julio 20, 2013 10:08 am

    @Fran, hay muchas herramientas para hacer hacking desde el celular, para el caso del POST la tool se llama DROIDSHEEP.

    Saludos,

    Omar

Write a Comment

*

Spam Protection by WP-SpamFree