Hack x Crack - Comunidad de Seguridad informática

Seguridad Informatica => Hacking => Mensaje iniciado por: ACK en Septiembre 12, 2012, 08:35:32 am

Título: Ventajas de denunciar las fallas al administrador
Publicado por: ACK en Septiembre 12, 2012, 08:35:32 am
Hola familia, hablando con un user, me dí cuenta que muchos estań desenterados de las ventajas de denunciar al administrador del sitio su falla de seguridad, razón por la cual muchos ni siquiera se molestan en hacerlo olvidando así la existencia del sitio una vez este fue hackeada.

Son 3 puntos simples pero claves ;)

Esta seguro es la que muchos dejaran de lado, pero de todas formas voy a colocarla. El agradecimiento del administrador del sitio. Creanme que es gratificante ver como has ayudado a otra persona, al igual que te sientes bien luego de ayudar a cruzar la calle a una viejita jeje.


Te vas ganando fama como white hat, lo que luego facilita la obtención de empleo como profesioales de la seguridad, muchas veces incluso el mismo sitio al que le has denunciado la vulnerabilidad es el que te contrata.
En mi caso, por ejemplo, no me considero con los conocimientos necesarios para trabajar como profesional de la seguridad, sin embargo, no siempre será así, y el solo echo de denunciarlos me servirá mucho a la hora de conseguir trabajo en el futuro (Cuando tenga los conocimientos necesarios y empiese a buscar).


Te ayuda a conseguir nuevos desafíos :D ¿Por que? Por que una vez que el administrador corrija la falla de seguridad, puedes volver a hackearlo, pero ahora con un mayor nivel de dificultad :D

Yo considero se saca más beneficios informando al administrador del sitio que solo dejando de lado la web una vez ya te has quedado sin test que realizar jeje, sé que fue un post bastante corto pero creo muchos no lo sabían o ni siquiera se habían puesto a pensar en ello alguna vez.

Saludos familia ;)

Agregado
Desventajas:
Se pierde una porción mínima, pero una porción al fin, de tiempo para denunciar dicha pagina a su administrador

Existe la posibilidad de que el administrador no esté contento con que hayas utilizado su web como "conejillo de indias", ami nunca me ha pasado, pero a mrobles, y seguro que a muchos más, si les ha pasado
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: Krakakanok en Septiembre 12, 2012, 02:33:53 pm
Ademas de lo que has dicho Facu, tambien se puede dar el caso contrario; es decir, que el admin no haga caso al aviso del fallo que tubo y que te denuncie o cosas por el estilo.

No siempre se sacan cosas buenas de anunciar los fallos, el ego de los administradores de algunas paginas es enorme y a veces se creen grandiosos y en ese momento es cuando hay que darles un escarmiento.


Saludos.
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: franky508 en Septiembre 12, 2012, 02:37:25 pm
Ademas de lo que has dicho Facu, tambien se puede dar el caso contrario; es decir, que el admin no haga caso al aviso del fallo que tubo y que te denuncie o cosas por el estilo.

No siempre se sacan cosas buenas de anunciar los fallos, el ego de los administradores de algunas paginas es enorme y a veces se creen grandiosos y en ese momento es cuando hay que darles un escarmiento.


Saludos.


Tienes razon kraka, pero creo yo que eso es mas bien una minoría. Siempre hay este riesgo al denunciar una vulnerabilidad ;) .
Salu2
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: mrobles en Septiembre 12, 2012, 02:44:59 pm
Esto no es así en el mundo real, lo que ganaras es lo siguiente:

1º Ni te contestaran al reporte o como mucho te mandan 1 denuncia o amenaza.

2º La fama no la conseguiras asi en empresas sino en expedientes delictivos y a no ser que seas el Kevin del año lo tienes mu "chungo".

3º Normalmente no corregirán el fallo o como mucho borran la pagina o la parte afectada y ponen una plantilla
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: Nologa93 en Septiembre 12, 2012, 03:30:25 pm
Esto no es así en el mundo real, lo que ganaras es lo siguiente:

1º Ni te contestaran al reporte o como mucho te mandan 1 denuncia o amenaza.

2º La fama no la conseguiras asi en empresas sino en expedientes delictivos y a no ser que seas el Kevin del año lo tienes mu "chungo".

3º Normalmente no corregirán el fallo o como mucho borran la pagina o la parte afectada y ponen una plantilla

Cierto, recuerdo cuando encontraron una grande en Tuenti (es un mal ejemplo, si, pero es el que recuerdo ahora mismo xDD). El "hacker" envio un numero considerable de usuarios y contraseñas, sin entrar en las cuentas ni manipularlas, y lo unico que consiguio fue una denuncia, que la red social le echara la bronca a quienes se encargaban de su seguridad (que ahora no recuerdo) y una mala fama en distintas noticias

Quizas si es un sitio en desarrollo y no muy conocido, cabe la posibilidad hasta de que te den las "gracias" o los refuerzos sean neutros. Pero en un sitio grande, y aun mas con el caracter de grandes empresarios, te echaran un mal de ojo
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: franky508 en Septiembre 12, 2012, 03:32:43 pm
Eso es porque en las grandes empresas tienen el ego muy subido y no quieren que se les reconozcan los fallos, pero en empresas de tamaño pequeño no creo que pase lo mismo.


Salu2
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: JAG en Septiembre 12, 2012, 08:54:41 pm
Pues yo solo veo beneficios a reportar el fallo encontrado... como han dicho puede incluso hasta darte empleo... cosa muy importante en España xD Lo que suele ocurrir cuando te ganas una denuncia es porque descubren que has estado tocando algo que no deberías tocar a parte de descubrir el fallo, te has comunicado con ellos de forma grosera o no te has expresado bien a la hora de hacer el reporte...
Si son gente seria y les interesa la seguridad (como es el caso de las grandes empresas) solucionarán el fallo y te darán las gracias, no hay nada más gratificante que eso... a parte de la pasta jejejeje
Doy toda la razón a Facu... si no llevamos la ética dada de la mano de este foro pronto se llenará esto de malotes presumiendo de algo que han estropeado... es mi opinión.
Saludos!! ;)
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: DeRkey en Septiembre 12, 2012, 09:05:53 pm
Tu pensamiento es muy bueno, y da gusto que halla gente asi.
Pero para los "aficionados" al hacking, refiriendome a los que no tienen estudios universitarios, simplemente son autodidactas en internet, que ganan reportando una vulnerabilidad? nada, bueno si. Un "Gracias por reportar", o "No deberias tocar lo que no debes chaval" y respuestas de ese tipo.

Mi opinion es que si tu dejas la puerta de tu casa mal cerrada, porque he de ir a decirtelo o arreglarlo? de los errores se aprende. Mucha gente es muy ingenua con esas cosas y piensa: Bah! quien me va a hackear, no creo que nadie este tan aburrido...
Hace unos dias al probar una inyeccion SQL en una web consegui entrar al panel de administracion, desde ahi subir una shell y acceder a la BD.
En la BD pude ver el email del admin y su contraseña. El mismo email y contraseña eran para: Facebook, PayPal, Ebay, y una cuenta de un juego online...
Que se podia hacer con todo eso? muchas cosas. La mayoria malas.

Por eso digo que la gente en muy ingenua y cree que las cosas no pasan hasta que es demasiado tarde...
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: mrobles en Septiembre 12, 2012, 10:26:59 pm
Yo mismo he reportado fallos SQLI toitales (lo mas gordo que hay) a cientos de empresas inclusibe axe, tuenti, bbank (un banco no muy comun en españa pero si en zonas latinoamericanas) shakira, ...
Lo unico que recibi fueron un par de amolestaciones y amenazas y apenas el unico que "medio" respondio bien fue el CEO de axe y con la condicion de que no expusiera ciertas cosas
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: ACK en Septiembre 12, 2012, 11:26:07 pm
mrobles, pues yo he denunciado varios sitios y el administrador ha estado encantado, tengo email de ellos guardados... Ya lo dije, es como cuando ayudas a una viejita a cruzar la calle, hay muchos viejos que se enojan (como ese que hay en youtube que lo sacó pegandole con el bastón jaja), sin embargo, no por eso deja de ser una buena acción ni tampoco por eso habría que dejar de hacerlo... (es una analogia un tanto rara ya que el hacking no se asemeja a esto, pero sirve para el caso...)

Este ultimo comentario es solo una opinión personal.

En cuanto al post en sí, en ningún momento estoy diciendo que haya que denunciar los sitios, yo nunca dije eso, de lo contrario seria una opinión personal. Yo solo estoy nombrando ventajas y ṕrovechos que puedes obtener de hacerlo... Es como listar las ventajas de utilizar software libre, eso no significa haya que utilizarlo...

No intento convencer a nadie con esto, solo intento que vean las cosas desde un punto de vista diferente. Voy a editar el post para colocar las desventajas de hacerlo (se me acaba de ocurrir una ademas de la que ya han comentado), quiero ser lo mas objetivo posible, como ya dije, no intento convencer a nadie, solo mostrar las cosas desde un angulo diferente.

Saludos familia ;)
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: Ch05piN en Septiembre 24, 2012, 03:30:55 pm
 Ya con que hallas subido una web Shell en el servidor es una denuncia directa, además tiene que ver mucho con el ego de los admin porque hay cada uno que solo se altera y te manda un mail amenazándote y diciendo te que denunciara y pasaras varios años en la cárcel y no sabes con quien te metiste que tus días están contados y esas cosas.
Tiene mucho que ver qué tipo de bug reportar y a que pagina lo haces .
 
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: diabliyo en Octubre 14, 2012, 05:19:02 am
Es interesante esto, pero siempre creo que existe una linea muy delgada entre la buena intensión y el descontento del afectado....

Me ha sucedido que mas haya de obtener un agradecimiento del afectado puede suceder lo siguiente:

1- El administrador se hace de oidos sordos (ojos que no leen), resuelve el problema (gracias a ti notificación) y JAMAS te agradece nada. Esto suele suceder cuando el Admin es un "empleado" (muy envidioso) que si lo notifica mas arriba, no quiere le llamen la atención.

2- El administrador se siente ofendido y te amenaza con demandarte si vuelves a intentar hacer algo en contra de ellos. Pero si arregla el problema.

YO OPINO que lo recomendable es primero documentar el problema tanto en video como documento (post web o paper), después notificar al administrador, si pasan 3 días y no obtenemos respuesta del administrador de que recibió el mail o no le ha gustado la notificación, entonces lo publicamos.

Si el admin SI responde, ya sea agradeciendo o mencionando que lo arreglaría, entonces se ponen de acuerdo para que publiques la vulnerabilidad cuando el problema este resuelto.

Saludos !
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: aprendiendo1 en Octubre 26, 2012, 04:36:02 pm
tienes mucha razon eso voy hacer xD! :D
grax facu
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: storm en Enero 02, 2013, 03:26:23 pm
Yo creo que si hay que  reportar los fallos de las web. Yo personalmente hice un ataque SQL a una web de una empresa que vendía bicicletas. Fuí a la parte de contacto y le envié un hotmail con el fallo que tenía, le puse unas capturas de pantalla con lo que tenía que cambiar. Al día siguiente me llegó un mensaje del admin diciéndome que muchas gracias por colaborar y por reportar el fallo, que está bien que haya personas como yo que en vez de trastear con la página le dije el fallo. Y me preguntó si quería pertenecer a la empresa como parte de la seguridad, y le dije que no porque tengo 15 años, estoy en el instituto y no tenía tantos conocimientos. Así te ganas mas popularidad como white hat. Saludos.
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: dicano en Enero 19, 2013, 11:52:06 pm
no creo que sea bueno,mira facu yo aun soy novato pero bueno me dedico mucho a la lectura
y un dia por suerte probando cosas logre acceder a muchos ordenadores del barrio donde vivo y les informe personalmente a sus dueños y gane fue una denuncia ante la policia.
no me sucedio nada por suerte.

"justo cuando piensas que sabes demasiado,es cuando te enteras que apenas estas entendiendo"
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: ACK en Febrero 13, 2013, 03:35:31 pm
no creo que sea bueno,mira facu yo aun soy novato pero bueno me dedico mucho a la lectura
y un dia por suerte probando cosas logre acceder a muchos ordenadores del barrio donde vivo y les informe personalmente a sus dueños y gane fue una denuncia ante la policia.
no me sucedio nada por suerte.

"justo cuando piensas que sabes demasiado,es cuando te enteras que apenas estas entendiendo"


XD. ¿Pero a los vecinos? jaja. :P Más vale que no se van a preocupar por su seguridad, y cuando les digan que hackeaste sus maquinas se van a sentir observados xD. Con este post me refiería a, generalmente, paginas web y empresas ;)
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: alasis en Marzo 19, 2013, 06:14:58 pm
yo no tengo conocimientos en esto, pero si encima de que le ayudas, te amenaza ,  >:( >:( ???:@ yo lo hackeo y lo publico antes de que le de tiempo a nada, si en cambio me lo agradece, entonces no le hago ninguna pua y le ayudo  ;)
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: elpre en Marzo 19, 2013, 10:33:30 pm
Yo la verdad que no tengo ni idea de lo que te puede pasar si te denuncia el admin, aún así creo que en caso de se una empresa pequeña lo agradecería y con una grande que le den, si tan grandes son que se preocupen de revisar sus cosas. Y eso, que pued pasar si te denuncia el admin???
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: manfred1988 en Marzo 19, 2013, 11:22:03 pm
yo creo que todo depende del admin, si es uno muy egocéntrico o miedoso puede pensar que estas jugando con el y ese miedo lo puede impulsar a llegar a esos casos, yo creo que si te sientes obligado en advertir porque el servicio que ofrece es de contenido muy sensible, podría avisarle del error. siempre y cuando halla tomado todas las medias necesarias para mi seguridad.


no hay que creer que porque estas haciendo algo "bueno" el resto se lo tome bien, ya que tampoco sabemos como reaccionaríamos en el caso opuesto ;)
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: larson32 en Abril 22, 2013, 04:49:33 am
después de haber leído digamos todos los argumentos anteriores
Caigo a la razón siguiente: esta fabuloso notificar una falla en el servidor web
como quien procura primero darse a conocer como erudito en materia de redes
si bien este no debe desarreglar nada si es que piensa notificar profesionalmente
el fallo, sin embargo imaginemos que al recibir un agradecimiento del sitio vulnerable
nos inviten a formar parte, como empleados de su grupo, y que al presentaros
sea solo para aprenderos por la cola, y enjuiciarnos como instrumentos que ponen
en riesgo la seguridad en la red se imaginan, puede también ser una virtual trampa
yo digo que simplemente un escaneo indiscriminado a un router cualquiera que sea ajeno
implica un motivo de delito que perfectamente puede induciros hacia una cárcel literalmente
hablando, pues que el secretito esta en saber con quien nos estamos metiendo como ya alguien susurro arriba.

saludos
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: mcun en Abril 22, 2013, 05:50:31 pm
me parece que lo mejor es obtener el permiso del sys-admin primero .. bueno esa es la recomendación mas
repetida en libros de hacker ético.


ademas creo que hay un limite de hasta donde llegas con tu "auditoria", si encuentras una SQLI por ejemplo, no necesitas explotarla  hasta obtener la cuenta de admin, ya sabes que es muy probable que la obtengas así que con reportar la vulnerabilidad seria suficiente.










Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: Krakakanok en Abril 23, 2013, 12:21:38 pm
ademas creo que hay un limite de hasta donde llegas con tu "auditoria", si encuentras una SQLI por ejemplo, no necesitas explotarla  hasta obtener la cuenta de admin, ya sabes que es muy probable que la obtengas así que con reportar la vulnerabilidad seria suficiente.

Tienes mucha razon con eso, he escuchado por ejemplo que para demostrar que se puede subir una shell se sube un archivo pero inofensivo pero que se pueda ver como interprete el codigo.

Saludos.
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: freeze burn en Abril 13, 2014, 04:56:52 am
pues yo intente denunciar una falla al administrador de mi universidad pero no di con el y me canse de buscarlo
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: mrobles en Abril 13, 2014, 01:49:54 pm
pues yo intente denunciar una falla al administrador de mi universidad pero no di con el y me canse de buscarlo
Un admin de una administracion publica trabajando? XD normalmente usan plantillas, sino ve al despacho directamente en plan amistoso
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: 0x00 en Mayo 07, 2014, 02:36:20 am
Yo he intenta ser "white hat" pero me han dado la espalda, he informado de errores a los administradores de varias pagina web, una de ellas a un diario conocido en aca en Argentina, y en ninguna sitiacion me dieron las gracias, es mas, ni siquiera me respondieron el e-mail, pero si han solucionado el bug, asi que lo leyeron y entendieron donde estaba el error.
en sintesis creo que si se encuentra una vulnerabilidad hay que aprovecharla  :P eso saco de mi experiencia personal jajajaj
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: ksha en Mayo 07, 2014, 03:42:59 pm
les contate mi experiencia como bughunter, pentester y el poco tiempo que estuve como whitehat, la cosa es que cuando parti en esto hace como 13 años (probablemente mas), nadie tenia idea de nada y era mas facil explotar las cosas. en resumen ... reportaba a los sitios afectados, me trate de comunicar con los administradores, con los webmasters, developers, correos de bugs (aunque no en todos los sistemas lo tienen, casi ninguno). jamas recibí alguna respuesta. es por eso que deje de reportar formalmente a los afectados y la mejor opcion que tuve y tuvimos ... fue asociarme con un amigo y publicar las fallas cosas que todos la vean y generar revuelo con esto. de ahi nace el proyecto secureless.org (http://secureless.org) en donde se buscan fallas manualmente y se publican dando una breve descripcion de la falla y el poc. hay usuarios que nos han contactado para saber como corregir la falla publicada y ya tenemos mas visitas de cuando partimos y lo importan es el feedback con la gente. se aprende un monton.

saludos
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: S10RIN en Junio 04, 2014, 08:40:22 pm
Yo asistí a una charla de seguridad donde unos investigadores en unas pocas sesiones de hacking encontraron fallas de seguridad en el cifrado SSL de Triviados e incluso descubrieron una falla por la que se podía realizar inyeccion SQL. Nos dijeron que en caso de que sea una empresa grande lo mejor es contactar con el equipo de delitos telemáticos de la Guardia Civíl para que hagan de mediadores. También dijeron que si un hacker entra en un sistema de seguridad mediante una falla como una inyección SQL puede denunciar a la empresa debido a que la Política de Protección de Datos responsabiliza a los admnistradores de la protección y seguridad de los mismos. Volviendo al tema principal, coincido en que se debe avisar a los administradores debido a que es poco probable que denuncien si se gracias a quien le avisa se ahorran mucho dinero y sustos.
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: Nick en Julio 02, 2014, 02:09:41 am
Hmm lo más probable en una empresa o página web grande, es que si reportas un fallo de seguridad,
1º- lo unico que harán será borrar el fallo y olvidarse del tema.
2º- que no se molesten en darte las gracias, al contrario, acaben echándote la bronca.

En cambio, en las páginas web o empresas en desarrollo, no cabe duda de que posiblemente te dean las "gracias"... y como has dicho es la misma sensación que ayudar a una "viejita" a cruzar el paso de zebra, cierto es, que no todas las empresas en desarrollo te dan las gracias.. y eso es un fastidio, dado que a mí me ha pasado varias veces y te das cuenta de que te has esforzado para salvar el fallo de seguridad de dicha empresa, y no acabas ganando ni las "gracias",

enfin, esta es parte de mi experiencia. Saludos hermanos  ;)
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: LionSec en Julio 29, 2014, 12:44:22 am
Eso fue mi error (denunciar fallos de seguridad al admin).he acabado con una multa.
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: King of the Trojan en Julio 29, 2014, 01:19:39 am
Eso fue mi error (denunciar fallos de seguridad al admin).he acabado con una multa.
Vamos a ver, todos hablais de demandas y amenazas... c*ño usad un VPN y un email anónimo!!
Si sois de los paranoicos  que piensan que toda seguridad es poca (es asi) os vais a un cyber y ya esta!!!
Es que yo para reportar un bug no usaria mi email y no haria el ataque desde mi IP(bueno, en realidad eso lo he hechommiles de veces xD pero a mi no me da miedo que me pillen xD
Título: Re:Ventajas de denunciar las fallas al administrador
Publicado por: IX_NEVER_DIE en Agosto 07, 2014, 06:05:43 am
 Contare lo que paso en mi país Panamá
  muy cerca de donde vivo en el mismo pequeño poblado agricola dodnde esta mi casa cerka de la frontera con costarica, un muchcacho como de 19-21 años se la pasaba jugando con su pc, un día comenso a jugar con el internet y dio con las vulnerabilidades de las paginas del gobiero de panamá las primeras veces escuche que lo denunciaban y que luego corregían el error  pero fueron tantas vulnerabilidades que comenzaron a hacerle caso de los mensaje que el chico mandaba , asta el punto que hoy en día tiene una empresa de seguridad informática y brinda soporte al gobierno buscando vulnerabilidades y dando asesoramiento, cuando escuche eso pense que era una leyenda urbana o mas bien una leyenda rural xD, bueno la cosa es que ese chico visitaba un ciberg y era conocido por muchas de mis amistades.

 Todo esta en la manera en que se digan las cosas, en como hacercelas llegar, ser persistente y tener paciencia.