🍪 COOKIE HIJACKING - ¿En qué Consiste el Robo de Cookies de Sesión?

Поделиться
HTML-код
  • Опубликовано: 5 фев 2025
  • Tutorial donde veremos el funcionamiento de la vulnerabilidad XSS en aquellos casos donde el atributo httpOnly se encuentre desactivo en la web, lo cual permite que un atacante pueda realizar un cookie hijacking y capturar la cookie de sesión de algún usuario.
    Se trata de una vulnerabilidad crítica donde se ve la importancia de contar con buenas medidas de protección para evitar ataques XSS y además tener habilitado el atributo httpOnly.
    Para este tutorial vamos a utilizar el siguiente laboratorio con la siguiente guía:
    www.curiosidad...
    Y el laboratorio:
    skf.gitbook.io...
    #hackingetico #ciberseguridad #informatica
    🎫 Promociones Sponsor Raiola Networks:
    gestiondecuent...
    👨‍💻 Enlace de la Academia El Rincón del Hacker: elrincondelhac...
    🎓 Curso Preparación eJPT y Hacking desde 0: elrincondelhac...
    🎓 Curso de Linux y Bash Scripting: elrincondelhac...
    🎓 Curso de Docker: elrincondelhac...
    🎓 Curso de Python Aplicado a la CIberseguridad: elrincondelhac...
    🐋 Nuestra Plataforma para Practicar Hacking Ético: dockerlabs.es
    🔴 Canal de Twitch: / elpinguinodemario
    😺 Servidor de Discord: / discord
    💬 Canal de Telegram: t.me/elpinguin...
    🐦 Cuenta de X: / pinguinodemario
    💪 Apoyar: / @elpinguinodemario
    🐧 Canal Secundario: / @elpinguinodemariolive
    ⚠️ ATENCIÓN: Este vídeo ha sido creado exclusivamente con fines educativos, todas las demostraciones son realizadas dentro de entornos controlados que han sido creados para realizar estas pruebas sin afectar a nadie. En ningún momento se fomenta el uso inadecuado de estas técnicas.

Комментарии • 30

  • @ElPinguinoDeMario
    @ElPinguinoDeMario  6 месяцев назад +1

    🚀 Aprende ciberseguridad y hacking ético desde cero con nuestra academia El Rincón del Hacker!! elrincondelhacker.es
    🎓 Curso Preparación eJPT: elrincondelhacker.es/courses/preparacion-certificacion-ejptv2/
    🎓 Curso de Linux y Bash Scripting: elrincondelhacker.es/courses/curso-de-linux-y-bash-scripting/
    🎓 Curso de Docker: elrincondelhacker.es/courses/curso-de-docker/
    🎓 Curso de Python: elrincondelhacker.es/courses/curso-de-python-aplicado-a-la-ciberseguridad/
    Hosting que recomiendo: raiolanetworks.com/landing/hosting-elpinguinodemario/

  • @JaviLópez-x8t
    @JaviLópez-x8t 6 месяцев назад +9

    Joder pensaba q no me ibas a hacer ni caso me hace mucha ilusión esto estoy seguro q tu canal llegará a mucho ❤

  • @CuriosidadesDeHackers
    @CuriosidadesDeHackers 6 месяцев назад +1

    Gran vídeo y gran explicación, muchas gracias por la mención y me alegra que te haya gustado el artículo. 🤩🤩👏🏽👏🏽Un abrazo

  • @oneygonsalez9502
    @oneygonsalez9502 6 месяцев назад +1

    Estaba esperando un vídeo como este de robo de cookies y no lo encontraba hasta que llegaste tu❤❤❤

  • @romeoteni8461
    @romeoteni8461 6 месяцев назад

    Grande M eres el mejor en la explicacion saludos desde guatemala.

  • @Eternal.N1ght
    @Eternal.N1ght 6 месяцев назад

    Muy buen video mario 20/10 justo era un tema que estaba estudiando y me quedo muy claro gracias maquina 🫶🏻

  • @florentinobajo
    @florentinobajo 6 месяцев назад

    Gracias por grabar un video sobre este tema majo.
    +1

  • @bryancordova14
    @bryancordova14 6 месяцев назад

    Buen video mi brother 🙌😎😁

  • @diegodejesus9668
    @diegodejesus9668 6 месяцев назад

    Hay un ejemplo muy bueno en uno de los videos de S4vitar en la resolución de la maquina EarlyAcces, justo ayer estaba viendo su video y con esto me quedo mucho más claro el concepto jeje

  • @centusec
    @centusec 6 месяцев назад

    Muy buena info, yo hice algo así pero subiendo a un host con una api, es un poco mas complejo pero relativamene hace lo mismo.
    💯

  • @henkosec
    @henkosec 6 месяцев назад

    Que buena Mario!!

  • @victormanuelhernandez2438
    @victormanuelhernandez2438 6 месяцев назад

    Buen video bro

  • @marketing-media-buyer
    @marketing-media-buyer 6 месяцев назад +1

    Hola Mario, un saludo. hace un tiempo tuve el siguiete caso: Trabajaba como webmaster de un sitio web importante en Mexico y teniamos un problema recurrente de ralentizacion del servidor por un monton de peticiones al sitio web, degenerando en la caida. uno de los tecnicos localizo un problema identificando los sitios web vecinos (webs de n0p0r) como se puede hacer eso, identificar el servidor en el que esta el sitio web asi como los vecinos con los que compartirmos hosting? e sposible que los sitios web vecino afecten el rendimiento de otro? un saludo, y muchas gracias

  • @alfonsodevcastaneda3758
    @alfonsodevcastaneda3758 6 месяцев назад +1

    Hace tiempo había estudiado éste concepto, pero la verdad que si uso ya está algo obsoleto, escazs webs llegan a tener esa vulnerabilidad además de que tienes que usmear bastante para saber cuál es la cookie real con acceso a la cuenta

    • @Stivenholguin-h4q
      @Stivenholguin-h4q 6 месяцев назад

      Con una simple ingeniera social se podrían sacar miles de cuentas. entonces no lo veo tan obsoleto del todo

    • @alfonsodevcastaneda3758
      @alfonsodevcastaneda3758 6 месяцев назад

      @@Stivenholguin-h4q teóricamente; pero al menos en mi experiencia actualmente muchos adolescentes desconfían de sitios falsos miran en la URL , además la autenticación en redes sociales está protegida de xsx

    • @alfonsodevcastaneda3758
      @alfonsodevcastaneda3758 6 месяцев назад

      @@Stivenholguin-h4q bueno "ingeniería social " podría considerarse punto de partida de cualquier atacke algo muy general, pero no me parece el hijacking un método muy efectivo

  • @Albex1315Rinden
    @Albex1315Rinden 4 месяца назад

    Puedes enseñar como hacen los ciberdelincuentes para tomar el control de tu celular con tan solo presionar un enlace

  • @damianmaidana6094
    @damianmaidana6094 3 месяца назад

    pregunto! si uno pone datos en paginas dudosas. es imposible q te roben tus datos?
    el thor es seguro?

  • @keviin410
    @keviin410 6 месяцев назад

    Mario que opinas del antivirus de windows?

  • @Adol670
    @Adol670 6 месяцев назад

    HOLA ESTA MUY BUENO, QUIERO PEDIRTE SI PODES SUBIR UN VIDEO DE COMO DEBANEARSE DE UNA PAGINA, GRACIAS

  • @lueyo31
    @lueyo31 6 месяцев назад

    sabes como protegerse de esos ataques en linux? al no tener antivirus que se podría usar para bloquearlos?

  • @elbrayan_507
    @elbrayan_507 6 месяцев назад

    Mario, ahora que hiciste este video que justo iba a pedirte que lo hicieras, creo que es hora de hacer uno sobre el blind xss ya que con este video nos quedó claro el robo de cookies.
    Lo que si me gustaría a mi comprender es el código 😢 porque no entiendo como es que funciona el código, osea, al llenar un formulario, el script se ejecuta desde el servidor me imagino, y entonces está enviando las cookies a mi otro servidor http (python3)
    Pero eso de new image.. bla bla bla :( aun no lo comprendo
    Osea? Estás creando una imagen y la estas enviando a tu mismo servidor, o estas tomando una imagen que ya está en tu servidor y le estas agregando la cookies?
    Pero como eso no es posible (de agregarle cookies a una imagen [no entremos en detalles de metadatos] ) lo único que hace el python3 script que podría hacerle igual con netcat, seria escuchar todo lo que está tratando de hacer el servidor victima, que en ese caso seria tratar de enviar unas cookies y agregarlas a una imagen que existe en mi server (si es el caso que está creando ) o creando una imagen y luego de crearlo, intentar meter las cookies a esa imagen (en dado caso que sea creando una imagen)
    Espero poder explicarme bien 😢

  • @jesusguerrero8987
    @jesusguerrero8987 6 месяцев назад

    Primer comentario ❤

  • @lussor1
    @lussor1 6 месяцев назад

    Los navegadores deberían proteger la lectura de cookies desde programas de terceros

  • @jeremyjancel6533
    @jeremyjancel6533 5 месяцев назад

    Nd más falta k hakeen a Raiola y se haga una súper filtración 😭😭

  • @jonathanmeza4141
    @jonathanmeza4141 6 месяцев назад

    Deberías censurar el script de python. No me parece muy ético exponerlo, ahí está básicamente cómo hacerlo cambiando algunos valores y agregando una que otra validación muy simple. Pero dar este tipo de ideas es propagar el riesgo. Tú dices que lo haces con fines educativos, pero decir eso no es garantía de que quienes los aprendan sean personas de confianza.

    • @MiguelGonzalez-kc6so
      @MiguelGonzalez-kc6so 6 месяцев назад

      Llora

    • @lussor1
      @lussor1 6 месяцев назад

      Me da que nunca has visto lo que hay en github, con miles de estrellas