[Tutorial] HTML Injection by ViRtUaLhAcK

gfxgfx
 
Bienvenido(a), Visitante. Favor de ingresar o registrarse.
¿Perdiste tu email de activación?

Ingresar con nombre de usuario, contraseña y duración de la sesión
 
gfx gfx
gfx
21208 Mensajes en 4872 Temas por 20717 Usuarios - Último usuario: Orietrant Mayo 20, 2012, 01:14:58
*
gfx*InicioAyudarssBuscarCalendarioIngresarRegistrarsegfx
gfxgfx
0 Usuarios y 2 Visitantes están viendo este tema.       « anterior próximo »
Páginas: [1] Ir Abajo Imprimir
Autor Tema: [Tutorial] HTML Injection by ViRtUaLhAcK  (Leído 1862 veces)
shadinessdark
Principiantes
*
Desconectado Desconectado

Mensajes: 18


Ver Perfil WWW
[Tutorial] HTML Injection by ViRtUaLhAcK
« en: Junio 15, 2009, 21:08:17 »

 Fuente: Www.System-Black.com

HTML Injection
 
by ViRtUaLhAcK

 
 
 

 
 



 
 
1. Que es HTML Injection?
 
 
 
Bueno, supongo que sabreis que es el HTML no? Pues un lenguaje de programacion web, por supuesto.
 
 
 
Cita de: wikipedia
HTML, siglas de HyperText Markup Language (Lenguaje de Marcas de Hipertexto), es el lenguaje de marcado predominante para la construcción de páginas web. Es usado para describir la estructura y el contenido en forma de texto, así como para complementar el texto con objetos tales como imágenes. HTML se escribe en forma de "etiquetas", rodeadas por corchetes angulares (<,>). HTML también puede describir, hasta un cierto punto, la apariencia de un documento, y puede incluir un script (por ejemplo Javascript), el cual puede afectar el comportamiento de navegadores web y otros procesadores de HTML.

 
 
 
Es el lenguaje base para hacer paginas web estaticas, lo que es bastante importante.
 
 
 
Entonces el HTML Injection va de inyectar codigo HTML en otras paginas web (al igual que scripts en JS [JavaScript]), aprovechando una vulnerabilidad.
 
 
 


 
 
2. Por que ocurre esto?
 
 
 
Pues porque un descuidado admin no filtro adecuadamente las etiquetas html permitiendo este tipo de ataques.
 
 
 
 
 
2.1. Por donde se ataca?
 
 
 
Pues al ser inyectar code html lo normal es por un campo de texto, casi siempre en muchos libros de visitas o tagboards hechos por aficionados a la programacion.
 
 
 


 
 
3. Son todos vulnerables?
 
 
 
Pues logicamente NO. Ya he dicho que solo se produce cuando aparece el mal filtrado de las etiquetas.
 
 
 
 
 
3.1. Como encontramos una vulnerable?
 
 
 
Pues podemos usar dorks o simplemente ir probando por los libros. Entonces utilizaremos algunos dorks con nuestro amigo Google; podemos buscar cosas asi:
 
Código:

Libro de Visitas
 
allinurl:guestbook.php
 
allinurl:libro-visitas.php
 
allinurl:visitas.php
 
etc.
 

O buscando cosas como Codigo HTML activado...
 
 
 
Bueno, al fin entramos a una web con Libro de Visitas.
 
 
 
 
 
3.2. Como comprobamos si es vulnerable?
 
 
 
Pues directamente metiendo un code (que no haga nada malo, para que no desconfie nadie). Aqui pondremos en practica nuestros conocimientos sobre HTML.
 
 
 
Escribamos en el Libro, por ejemplo:
 
 
 
Código:
<h1>Hola

Y si nos aparece la palabra Hola muy grande es que es vulnerable.
 
 
 
Código:
<marquee>Hola</marquee>

Y si nos aparece la palabra Hola moviendose de un lado a otro es que es vulnerable.
 
 
 


 
 
4. Empecemos a divertirnos! (Y)
 
 
 
Bieen! Ahora podemos divertirnos y hacer maldades, o ser buenos y avisar al admin Roll Eyes
 
 
 
Yo casi que me decido por la primera.. Roll Eyes Grin
 
 
 
Podemos llenarle la pantalla de cosas escritas en grande, de TODO! Si tienes conocimientos sobre HTML te vas a divertir mucho, y si tienes sobre JavaScript mucho mas aun.. Wink
 
 
 
Por ejemplo escribamos:
 
Código:
<script>alert('HTML Injection by ViRtUaLhAcK')</script>

 
 
Magia! Aparecio un MsgBox con el mensaje HTML Injection by ViRtUaLhAcK!
 
 
 
Veis de que va el rollo? Grin  Cool
 
 
 
Podemos insertar imagenes, etc.. pero lo mejor:
 
 
 
 
 
Algo muy bueno tambien es montarnos un index con un deface y subirlo a una web.. e imaginemos que la URL es asi:
 
Código:
http://www.mideface.com/index.html

 
 
Entonces solo tenemos que insertar lo siguiente en el libro de visitas..
 
 
 
Código:
<META HTTP-EQUIV="refresh" CONTENT="1; url=http://www.mideface.com/index.html">

 
 
..y directamente el Libro de Visitas se nos redireccionara a nuestro index!
 
 
 
 
 
Y bueno, a partir de aqui haced lo que mas os guste!

 
 



 
 
Espero que os haya gustado este simple tutorial, comunidad!! Cheesy
 
 
 
Saludos!! =)
En línea
Pasta Flora
User Nuevo
*
Desconectado Desconectado

Mensajes: 2


Ver Perfil
Re: [Tutorial] HTML Injection by ViRtUaLhAcK
« Respuesta #1 en: Junio 17, 2009, 17:21:56 »

jajajaj idolo agregame por favor cs.gonzaa@hotmail.com
En línea
leo_19
Super Usuario
***
Desconectado Desconectado

Mensajes: 348


M@GO DE 0z


Ver Perfil
Re: [Tutorial] HTML Injection by ViRtUaLhAcK
« Respuesta #2 en: Junio 17, 2009, 17:53:57 »

esto me suena a que ya lo vi en orto lado... Lips Sealed

aunque es muy pero muy escazo el txt esta bien

saludos Wink
En línea

ConfusedMind
Administrator
*****
Desconectado Desconectado

Mensajes: 1.027


Just do it


Ver Perfil WWW
Re: [Tutorial] HTML Injection by ViRtUaLhAcK
« Respuesta #3 en: Junio 17, 2009, 22:23:17 »

Me parece que las fuentes no son las reales... estos textos y otros que posteaste fueron previamente posteados hace tiempo diria ya, por otras personas, y son bastantes precarios ya.
Habria que tener un poco mas de etica.

En línea

shadinessdark
Principiantes
*
Desconectado Desconectado

Mensajes: 18


Ver Perfil WWW
Re: [Tutorial] HTML Injection by ViRtUaLhAcK
« Respuesta #4 en: Junio 18, 2009, 19:33:25 »

Bueno como se pueden fijar el tutorial no es mió. En realidad de sql injection leí solamente en Portalhacker así que no sabría de quien es pero ya venia con este autor el que es html injection si lo he leido el resto no idiea Grin ya le preguntare a virtualhack o que aclare el jeje saludos
En línea
netpatan
Administrator
*****
Desconectado Desconectado

Mensajes: 1.095


http://debianargentina.blogspot.com/


Ver Perfil WWW
Re: [Tutorial] HTML Injection by ViRtUaLhAcK
« Respuesta #5 en: Junio 18, 2009, 19:54:20 »

shadinessdark: la idea es que si no es tuyo y lo sacas de alguna web lo pones nada mas. El tutorial es bastante basico, pero esta bueno ya que a los user's mas noveles les bienen bien, igual que la publicacion de la revista.
Fijese pana usted sabe de que le hablo, ademas no estaria mal que incursionaran con algo de Linux no?

Saludos desde el sur del continente.

                                                                            Net Cool

ienvenidos al Universo Debian

PD: ya se que no es este Leny pero me caen genial los simpson
En línea

Debian Squeeze, una maravilla...vio?
Si queres aprender date una vuelta:

http://debianargentina.blogspot.com/
leo_19
Super Usuario
***
Desconectado Desconectado

Mensajes: 348


M@GO DE 0z


Ver Perfil
Re: [Tutorial] HTML Injection by ViRtUaLhAcK
« Respuesta #6 en: Junio 19, 2009, 00:34:10 »



PD: ya se que no es este Leny pero me caen genial los simpson


si ese es Lenny!!
jaja

--------------------------------------------------------
si obviamente que vos no fuiste el creador, pero el txt esta bueno, bien basico y bueno entretenido por las imagenes y demas.... porque las podrias haber omitido para ahorrarte tiempo pero no lo hiciste, asi que hay que reconocer que fue un buen copy and paste, osea, esta bien echo

saludos Wink
« Última modificación: Junio 19, 2009, 00:35:43 por leo_19 » En línea

shadinessdark
Principiantes
*
Desconectado Desconectado

Mensajes: 18


Ver Perfil WWW
Re: [Tutorial] HTML Injection by ViRtUaLhAcK
« Respuesta #7 en: Junio 22, 2009, 17:12:56 »

shadinessdark: la idea es que si no es tuyo y lo sacas de alguna web lo pones nada mas. El tutorial es bastante basico, pero esta bueno ya que a los user's mas noveles les bienen bien, igual que la publicacion de la revista.
Fijese pana usted sabe de que le hablo, ademas no estaria mal que incursionaran con algo de Linux no?

Saludos desde el sur del continente.

                                                                            Net Cool

ienvenidos al Universo Debian

PD: ya se que no es este Leny pero me caen genial los simpson


Lo puse porque el me dijo! Jejeje ya que es de la familia Cheesy bueno saludos
En línea
Miusi
Principiantes
*
Desconectado Desconectado

Mensajes: 12

Comela pelotin.


Ver Perfil
Re: [Tutorial] HTML Injection by ViRtUaLhAcK
« Respuesta #8 en: Septiembre 08, 2009, 11:00:36 »

Me parece o creo no deberian hacer COPY & PASTE! ..
no me gusta esto de html injection ¿Que logras?  <h1>Ohhh HHACKED!!!</h1> ? ni siquiera te lo permiten en zone-h >.<


mira agarra un fotolog


ejemplo www.fotolog.com/cumbio/"><h1>Ehh cumbio te gua a cagar a tiro</h1> Smiley  "XSS" Real..

hagamos un taller de SQL, RFI, LFI, Blind, Tongue así dejan el copy.. !

saludos..
En línea

Seni seviyorum ...
herkes aynı hayatta kendini bişey sanma ne kadr çok bilirsen okdr bela başa sen bilirsin aslında aklımdan geçenleri..
aron_marcos
HdL Beta
***
Desconectado Desconectado

Mensajes: 653



Ver Perfil
Re: [Tutorial] HTML Injection by ViRtUaLhAcK
« Respuesta #9 en: Septiembre 08, 2009, 13:50:22 »

Si tenes ganas de empezar un taller o de hacer algun curso sobre SQL, RFI, LFI, Blind, etc, nada mas tenes q hacerlo y ya, eso si trata de "terminar" por q muchas veces aca se empieza y no se terminan  Undecided

salu2

pd. ojo q no digo q no se terminan por falta de ganas del autor. a veces no hay tiempo  Wink
En línea
f4ked
User Nuevo
*
Desconectado Desconectado

Mensajes: 1


Ver Perfil
Re: [Tutorial] HTML Injection by ViRtUaLhAcK
« Respuesta #10 en: Diciembre 02, 2009, 09:56:30 »

Holaa soy nuevo !!

Sobre este tema de injection HTML, tengo una pequeña duda.... Embarrassed

Me pierdo en el paso de insertar el code?¿?¿ ai me pierdo jajajaj

por lo del lenguaje html no tengo problema, lo domino bien.

GRACIAS de antemano.
En línea
gfx
Páginas: [1] Ir Arriba Imprimir 
gfx
Ir a:  
gfx
Powered by SMF 1.1.16 | SMF © 2006, Simple Machines
HDL Group hackers

gfx