17.6.09

Como ver links ocultos en foros smf

no tengo idea d smf asi q esto va a ser bien basico... je

hace unas semanas me di cuenta d este fallo (o mala configuracion, xq no c bien lo q es) y no le hice mucho caso pensando q era conocido, pero hablando x ahi me di cuenta q parece q no mucha gente lo sabe y me decidi a publicarlo.

todos nos encontramos alguna vez con el famoso:

Necesitas ser usuario para ver los enlaces Crear Usuario o Hacer Sesion

o tal vez:

You are not allowed to view links. Register or Login

q los admins suelen poner en sus foros para generar mas altas d usuario, obligandolos a tener 1 cuenta para ver el contenido, y asi parecer 1 comunidad gigante, cuando muchas d estas en realidad tienen unos pocos cientos d users activos y el resto son miles d "fantasmas" q solo entran a descargar warez o porno.

es cierto q no es demasiada molestia hacerse 1 user, sobre todo si no pide confirmacion d correo, y si la pide tenemos alternativas como:

http://www.10minutemail.com

q nos permiten usar 1 cuenta falsa q c autodestruye a los 10mins. pero... a veces estamos buscando algo y resulta molesto andar dandose d alta en 10 lugares distintos para q despues los links no sirvan, tener q ir a otro lado a hacer la misma historia y perderse todo el dia creando cuentas q despues no usamos jamas...

como dije antes no tengo idea d smf asi q estuve preguntando x ahi y me explicaron q la funcion se realiza x medio d 1 mod, ya q no existe en el sistema (si en vbulletin), el mas popular al parecer es reglinks:

http://custom.simplemachines.org/mods/index.php?mod=342

no tengo idea si el problema es del mod, d todos los mods q hacen esto, o d mala configuracion x parte del admin, pero la falla c encuentra en la mayoria d los foros smf x lo q estuve viendo... vamos al grano... je


Ver los links ocultos

c van a reir cuando vean lo facil q es... casi hasta me da verguenza hacer 1 entrada con esto... :P

abran la pag del tema donde esta el link oculto y presionen el boton "imprimir" o "printpage"... miren bien... si si, el link ya no esta oculto XD

algun admin mas inteligente q los demas seguramente habra hecho desaparecer el boton, pero no asi la funcion "printpage" x lo q solo tendriamos q injectarla en la url.

x ej supongamos q tenemos:

foro.xxxxxxx.com/index.php/topic,1234.0

deberiamos agregarle el "action=printpage". quedaria asi:

foro.xxxxxxx.com/index.php?action=printage;topic=1234.0

y produce el mismo resultado q el boton. en unos pocos foros no funciona x lo q vi... y en vbulletin no funciona directamente.

tambien es visible en el source d la pagina en algunos bajo el tag "visibility:hidden" pero en otros no. sin importar esto ultimo el printpage funciona en ambos.

es todo lo q tengo x ahora... el "como" pero no el "xq". si alguien q lea esto tiene idea le agradeceria q aclare 1 poco el tema... y al q no le interesa "el xq", simplemente usenlo mientras funcione y evitense d andar creando tanto usuario fantasma ;)

2.6.09

Facebook, Hi5 y las redes sociales... virus, bugs y criminales "no tan virtuales."

Fuck!! Es q no le importa a la gente q todos esten viendo su intimidad? Conocen el concepto d “privacidad”? Leyeron (o vieron aunque sea) 1984? Saben adonde nos va a terminar llevando esto?? Mmm... no me lo quiero ni imaginar xq asusta. xD

Hoy dia es muy facil encontrar datos d personas simplemente xq ellos los ponen a la vista d todos. Cualquiera con conocimientos minimos puede ponerse a buscar gente y averiguar cosas sobre ellos con la unica herramienta d 1 conexión a internet. Esto no seria tan malo si vivieramos en 1 mundo perfecto donde todos son buenos y nadie quiere sacar provecho del otro, robar, matar, y violar todas las p... leyes, mandamientos o lo q sea, pero el caso es q no vivimos en 1 mundo asi y no c entiende como es posible q no abran los ojos.

La masividad d internet llevo a estas cosas, antes c cuidaba mucho mas la privacidad en la red, para empezar xq el usuario medio tenia 1 nivel mucho mas alto que hoy, ademas d q habia mas conciencia del problema y mas ganas d educar a la gente sobre como comportarse en su vida virtual. Siempre me acuerdo d 1 comercial d los 90´s en el q habia 2 perros chateando (irc x supuesto... je) y 1 le decia al otro “en internet nadie sabe q somos perros”. 1 imagen muy significativa x cierto, q tal vez hoy parezca mas obvia pero en realidad los hechos demuestran q no lo es tanto para muchos.

En esa epoca no tan lejana, poco mas d 10 años, el user leia mas los msgs q le entregaba el sistema o el mismo browser, en lugar d presionar “aceptar” a cualquier virus q anda x ahí como pasa hoy, pero el tema tambien esta en q a muchos les interesa justamente q la gente sea como es, para q? para tenerla bajo control x supuesto... je



Gusanos, phishing, malware y otros bichos...

Empecemos con el tema d los virus... hay 1 flia d gusanos (boface) hecho específicamente para la red facebook. No es gran cosa ni obra d 1 genio del codigo, pero debido a la masividad d la red y a los pocos conocimientos en gral d sus users c calculan los infectados en millones.

Según datos d panda activescan, 1 herramienta gratuita d scanneo online, c calcula q en los ultimos meses un 1% d las pcs q paso x ahí esta infectado con alguna d las variantes de boface. Se dice q hay 200 millones d users en facebook... solo hay q hacer cuentas para ver lo gordo y grande q esta el gusano ;)

La ultima versión llamada boface.bj c descarga en la pc x los medios habituales y entra en accion cuando el user d la pc infectada c loguea en su cuenta. Manda links a su “red d amigos” con 1 supuesto video d youtube (en realidad la url dice yuotube... jeje) q al querer ejecutar pide la descarga d 1 reproductor q en realidad es 1 d esos falsos antivirus q lanzan ventanas todo el tiempo pidiendo q lo compren... y lo peor es q muchos lo terminan comprando...

Esto x supuesto no es cosa d “hackers”. Hasta me acuerdo d haber visto 1 herramienta x ahí q automatizaba la creación d la pag falsa... “fake youtube” o algo asi c llamaba. La verdad q no me acuerdo xq lo vi d pasada y hace bastante tiempo. Cualquier niño puede armar 1 phisher similar con esto.

Otro peligro es justamente el phishing, no voy a ponerme a explicar la tecnica, pero ademas d tambien haber herramientas para crear los fakes, son muy faciles d hacer a mano, solo descargar la pagina original, apuntar el action a 1 simple php d no mas d 10 lineas, guardar user/pass y redireccionar a la pag verdadera. Con esto c obtienen mas passes y con ellos mas victimas para la infeccion o lo q sea.

X supuesto q ya no es el hecho d la infeccion xq si, sino con fines economicos y a veces no tan “inofensivos” como vendernos 1 falso anti-algo. Es bien sabido (y sino enterense) q los criminales del mundo real (vulgares ladrones o secuestradores) usan estas redes para obtener info d sus victimas como costumbres, modo d vida, nivel socioeconomico, relaciones, etc... la vieja y siempre valida “ingenieria social” a la orden del dia...

Muchos diran mi perfil es privado, blah blah blah, etc. Y eso seria aunque sea una ayuda si en verdad estas redes fueran seguras, pero x ej hay 1 bug en facebook hace ya meses q nadie parece parchar (vaya a saber xq) con el cual c pueden ver los albumes privados d quien queramos.



Ver fotos sin permiso en facebook

Este bug, q en realidad no es 1 bug sino 1 falta d atención x parte d la gente d facebook, es muy facil d explotar, cualquiera q pueda hacer copy/paste esta capacitado... je. Lo voy a explicar xq en realidad es algo bastante lamer, pero me parece 1 verguenza q nadie c preocupe x arreglarlo en tanto tiempo, sobre todo teniendo en cuenta la amenaza a la seguridad y privacidad d los users d la red en cuestion. Tal vez cuando hasta el ultimo d los internautas sepa ya como hacerlo c decidan a parcharlo... :/

Los pasos serian los siguientes:

1. abrir nuestra cuenta d facebook. O hacerse 1 cualquiera x supuesto ;)

2. entrar a: http://developers.facebook.com/tools.php

3. en el menu desplegable “metodo” seleccionar “fql.query”

4. completar el campo “query” con:

SELECT location, link
FROM album
WHERE owner=xxxxxxxxxx

Donde xxxxxxxxxx es el id del usuario del q queremos ver sus albumes sin estar agregados.

El query nos devuelve en el cuadro d la derecha 1 serie d datos entre los cuales c encuentran las urls d los albumes. Algo parecido a esto:

<album>
<location/>
<link> http://www.facebook.com/album.php?aid=xxxxx& amp; id=xxxxxxxxxx </link>
</album>

Tomamos el link y le sacamos el “amp;”, con lo q quedaria asi:

http://www.facebook.com/album.php?aid=xxxxx&id=xxxxxxxxxx

Ponganlo en el navegador y... bingo!!! Ya estan juackeando gente... xD

Al dia d hoy esto sigue funcionando después d meses, hasta el propio creador d facebook fue victima del bug y sus fotos privadas estan dando vueltas x toda la red. Ademas d q... x supuesto cualquier criminal q sepa apretar 2 botones tambien esta viendo info privada del q quiere para saber q le puede robar o como lo puede engañar.

C siguen sintiendo seguros? No les importa? Solo googleen 1 poco para buscar info sobre criminales usando facebook para obtener datos d sus victimas... c van a asustar.

La privacidad es algo muy importante y q hay q guardar muy bien, 1 mundo donde la vida d cada persona c puede encontrar en 1 base d datos publica no es nada seguro ya q la información es poder, poder para controlar a los demas, y el q tenga control sobre la bd tiene control d 1 forma u otra sobre esas personas ya q conoce su vida y todo lo q hace... la vieja historia del “big brother” pero real y en versión sXXI.