La moral en mexico
Para hacer “felices” a los del Comité Administrativo, él decide contratarlo a usted y le da un plazo de 5 días para realizar el trabajo, pues como se mencionó él no cree que la empresa sea vulnerable a cualquier intento de acceso no autorizado.
Su tarea es analizar solo un servidor en el cual se aloja una página Web que ofrece información de …ver más…
Yo sugerí que además de esto podría generarse dicho listado de usuarios realizando combinaciones de primera/s letras de nombre con apellido. Por lo tanto obtendríamos un listado bastante amplio de usuarios. Por ejemplo (primera letra de nombre+apellido / primeras dos letras de nombre+apellido / nombre / apellido: admin adam adams adamsa bob banter banterb chad coffee coffeec aadams bbanter ccoffee adadams bobanter chcoffee etc… Continúo sugiriendo lo siguiente: Si obtamos en este momento por un ataque de fuerza bruta a alguno de los servicios disponibles (por ejemplo ssh) nos arriesgamos a ocupar un periodo de tiempo considerable. ¿Cómo optimizar este tiempo? Enumeración de usuarios por medio del servicio SMTP. Este sería de la siguiente manera: Usando el comando VRFY (No sirve)
220 slax.example.net ESMTP Sendmail 8.13.7/8.13.7; Sat, 7 Nov 2009
20:29:11 GMT
HELO
501 5.0.0 HELO requires domain address
HELO x
250 slax.example.net Hello [192.168.1.2], pleased to meet you
VRFY root
252 2.5.2 Cannot VRFY user; try RCPT to attempt delivery (or try finger) —- Usando el comando RCPT TO (Si sirve (Y)) 220 slax.example.net ESMTP Sendmail 8.13.7/8.13.7; Sat, 7 Nov 2009
20:34:53 GMT
HELO
501 5.0.0 HELO requires domain address
HELO x
250 slax.example.net