SlideShare una empresa de Scribd logo
Skipfish
mauropm@gmail.com
¿Qué es Skipfish?
●   Un sistema automático para escanear vulnerabilidades en
    sitios web.
●   Es rápido: Puede hacer 500+ requests por segundo a
    sitios web, 2000+ en sitios dentro de tu lan/wan y 7000+
    requests en máquinas locales.
●   Fácil de usar: usa heuristicas para reconocer patterns que
    uno pueda atacar, genera diccionarios automáticos –
    aprende--, analisis probabilistico para pegarle en varios
    lados en sitios complejos.
●   Analisis varios de seguridad.
Más detalles...
●   Skipfish aplica diversas heuristicas para poder
    identificar problemas comunes como:
    ●   SQL Injection
    ●   XML/XPath injection
    ●   HTTP PUT
    ●   Sintaxis sql en post/get.
    ●   Integer overflow...
Etica
●   Skipfish es una herramienta de gran poder.
●   Con un gran poder, viene una gran
    responsabilidad: usa skipfish unicamente para
    tus propios sitios web para hacer analisis de
    seguridad.
●   Ten cuidado en no aplicar eso en un servidor de
    producción, podría literalmente tirarlo.
●   De nuevo: solo usa esta herramienta en tus
    propios sitios
Para probarlo...
●   Baja el último código desde:
    http://code.google.com/p/skipfish
●   Desempaqueta:
    ●   tar xzvf skipfish-1.55b.tgz
    ●   cd skipfish-1.55b
    ●   Make
    ●   Listo!
Ejecutando el programa
●   Para correr el programa:

    ./skipfish -o output http://www.example.com
●   Y a esperar.
●   Veamos una prueba...
Recomendaciones
●   Es importante que en cualquier sitio web que
    creen, revisen al menos con una herramienta
    como esta la seguridad de su sitio: tal vez
    apuntara a cosas obvias que podrian ser
    facilmente arreglables.
●   Compartan estas ideas básicas con sus
    colegas desarrolladores: ellos lo agradeceran.
    Especialmente si se trata de un sitio bastante
    expuesto.
Ligas
●   Skipfish - http://code.google.com/p/skipfish
●   Docs skipfish -
    http://code.google.com/p/skipfish/wiki/SkipfishDoc
●   Presentación -
    http://www.slideshare.net/mauropm
●   Preguntas o comentarios -
            mauropm@gmail.com

Más contenido relacionado

PDF
PDF
Madrid-GUG - ¡Micronaut en acción!
PDF
Uso de tecnologías modernas en joomla
PDF
Joomla como plataforma de eCommerce - Joomla Day La Rioja 2016
PDF
No instales software pirata en tu empresa, usa software libre
PDF
Introducción a Athento Platform
PDF
Introduccción a la programación en Joomla!
PDF
Java mission control para monitoreo, administración y profilig de aplicacion...
Madrid-GUG - ¡Micronaut en acción!
Uso de tecnologías modernas en joomla
Joomla como plataforma de eCommerce - Joomla Day La Rioja 2016
No instales software pirata en tu empresa, usa software libre
Introducción a Athento Platform
Introduccción a la programación en Joomla!
Java mission control para monitoreo, administración y profilig de aplicacion...

La actualidad más candente (20)

PDF
Java mission control para monitoreo, administración y profilig de aplicacione...
PDF
Mejorando la productividad en proyectos java EE con CI y CD - OTN 2015
PDF
Introducción a la programación para joomla
ODP
Grails barcamp 2013
PDF
FirebugNext ¿Qué se viene en la nueva versión de Firebug?
ODP
Vaadin y Grails Barcamp 2013
PDF
Grails en SG08
PDF
Administración de la calidad del software a través del análisis estático de c...
PPTX
Redefiniendo el MVC con Grails
ODP
Seminario Grails
PDF
Groovy y Grails, y la pastilla roja
KEY
Grails: Aumenta tu productividad en tus aplicaciones web Java
ODP
Taller Grails
PDF
Introducción a CoffeeScript
PDF
"Al rico" PHP
PPTX
Tech Meetup: How to solve 2 common problems in Android & iOS
PDF
Ecuador jug 2017 -incrementando la productividad de proyectos java ee con c...
Java mission control para monitoreo, administración y profilig de aplicacione...
Mejorando la productividad en proyectos java EE con CI y CD - OTN 2015
Introducción a la programación para joomla
Grails barcamp 2013
FirebugNext ¿Qué se viene en la nueva versión de Firebug?
Vaadin y Grails Barcamp 2013
Grails en SG08
Administración de la calidad del software a través del análisis estático de c...
Redefiniendo el MVC con Grails
Seminario Grails
Groovy y Grails, y la pastilla roja
Grails: Aumenta tu productividad en tus aplicaciones web Java
Taller Grails
Introducción a CoffeeScript
"Al rico" PHP
Tech Meetup: How to solve 2 common problems in Android & iOS
Ecuador jug 2017 -incrementando la productividad de proyectos java ee con c...
Publicidad

Destacado (8)

PPT
Presentación ppt
PPTX
Universidad catolica tecnologica del cibao
DOCX
Mrinal CBI
PPT
PPT
Ap Redacao SmS Iec Puc
PPS
Cachorros
PPS
Quem Eu S
PPS
Quem Eu S
Presentación ppt
Universidad catolica tecnologica del cibao
Mrinal CBI
Ap Redacao SmS Iec Puc
Cachorros
Quem Eu S
Quem Eu S
Publicidad

Similar a Skipfish (20)

DOCX
Editor Bluefish
PPTX
Métodos vulnerabilidad activos
PDF
Hacking ético [Pentest]
PPTX
Skipfish web application security scanner
PPT
Escaner de vulnerabilidades - Skipfish
PPTX
CPMX5 - Hacking like a boss por Roberto Salgado
PDF
Episodio de pentesting
PPTX
Skipfish web application security scanner
PPTX
Skipfish web application security scanner
PPT
Skipfish web application security scanner
PDF
Índice del libro: "Python para pentesters" [2ª Edición] de 0xWord
PDF
Taller Kali Linux3: Rastreando Informacion y Objetivos -HackMadrid ene13
PDF
Scripting para Pentesters v1.0
DOCX
Trabajo de seguridad informatica 1
PPT
Maitaining access
PPTX
Web crawlers
PPTX
Web crawlers
PPTX
Web crawlers
PPTX
Web crawlers
PPTX
Web crawlers
Editor Bluefish
Métodos vulnerabilidad activos
Hacking ético [Pentest]
Skipfish web application security scanner
Escaner de vulnerabilidades - Skipfish
CPMX5 - Hacking like a boss por Roberto Salgado
Episodio de pentesting
Skipfish web application security scanner
Skipfish web application security scanner
Skipfish web application security scanner
Índice del libro: "Python para pentesters" [2ª Edición] de 0xWord
Taller Kali Linux3: Rastreando Informacion y Objetivos -HackMadrid ene13
Scripting para Pentesters v1.0
Trabajo de seguridad informatica 1
Maitaining access
Web crawlers
Web crawlers
Web crawlers
Web crawlers
Web crawlers

Más de Mauro Parra-Miranda (20)

PDF
Configuraciones inseguras
PPTX
Cloudevel - Microsoft Azure - 101
PDF
¿Cómo crear un dream team de ciberseguridad?
PPTX
Startuplie - un ejercicio de sinceridad en español
PDF
Usando azure para escalar tu producto
PPTX
AWS Summit Mexico City 2018 - Usando Elastic Beanstalk
PDF
Fractura Sismo
PDF
Del startup al negocio, the missing manual
PDF
AppHack GDL 2013
PDF
Cómo crear un dream team técnico - CPMX4 - 2013
PDF
NodeJS @ ACS
PDF
Alloy Preview
PDF
Programando Windows Phone con Phonegap
PDF
Mercado de Móviles: Una visión global
PDF
Economía de las Apps
PDF
PDF
Frameworks iOS
PDF
Desarrollando Apps móviles con Titanium Studio
PDF
Desarrollando Apps móviles con Titanium Studio
Configuraciones inseguras
Cloudevel - Microsoft Azure - 101
¿Cómo crear un dream team de ciberseguridad?
Startuplie - un ejercicio de sinceridad en español
Usando azure para escalar tu producto
AWS Summit Mexico City 2018 - Usando Elastic Beanstalk
Fractura Sismo
Del startup al negocio, the missing manual
AppHack GDL 2013
Cómo crear un dream team técnico - CPMX4 - 2013
NodeJS @ ACS
Alloy Preview
Programando Windows Phone con Phonegap
Mercado de Móviles: Una visión global
Economía de las Apps
Frameworks iOS
Desarrollando Apps móviles con Titanium Studio
Desarrollando Apps móviles con Titanium Studio

Último (20)

PDF
Estrategia de apoyo tecnología miguel angel solis
PPTX
RAP02 - TECNICO SISTEMAS TELEINFORMATICOS.pptx
PPTX
Propuesta BKP servidores con Acronis1.pptx
PDF
Plantilla para Diseño de Narrativas Transmedia.pdf
PPTX
COMO AYUDAN LAS TIC EN LA EDUCACION SUPERIOR.pptx
PPT
Que son las redes de computadores y sus partes
PPTX
Power Point Nicolás Carrasco (disertación Roblox).pptx
PDF
5.1 Pinch y Bijker en libro Actos, actores y artefactos de Bunch Thomas (coor...
PDF
Diapositiva proyecto de vida, materia catedra
PPTX
sa-cs-82-powerpoint-hardware-y-software_ver_4.pptx
PPT
introduccion a las_web en el 2025_mejoras.ppt
PPTX
Presentación de Redes de Datos modelo osi
PDF
CyberOps Associate - Cisco Networking Academy
PPTX
IA de Cine - Como MuleSoft y los Agentes estan redefiniendo la realidad
PDF
Influencia-del-uso-de-redes-sociales.pdf
PDF
programa-de-estudios-2011-guc3ada-para-el-maestro-secundarias-tecnicas-tecnol...
PPTX
Presentación PASANTIAS AuditorioOO..pptx
PPTX
historia_web de la creacion de un navegador_presentacion.pptx
PPTX
Sesion 1 de microsoft power point - Clase 1
DOCX
Zarate Quispe Alex aldayir aplicaciones de internet .docx
Estrategia de apoyo tecnología miguel angel solis
RAP02 - TECNICO SISTEMAS TELEINFORMATICOS.pptx
Propuesta BKP servidores con Acronis1.pptx
Plantilla para Diseño de Narrativas Transmedia.pdf
COMO AYUDAN LAS TIC EN LA EDUCACION SUPERIOR.pptx
Que son las redes de computadores y sus partes
Power Point Nicolás Carrasco (disertación Roblox).pptx
5.1 Pinch y Bijker en libro Actos, actores y artefactos de Bunch Thomas (coor...
Diapositiva proyecto de vida, materia catedra
sa-cs-82-powerpoint-hardware-y-software_ver_4.pptx
introduccion a las_web en el 2025_mejoras.ppt
Presentación de Redes de Datos modelo osi
CyberOps Associate - Cisco Networking Academy
IA de Cine - Como MuleSoft y los Agentes estan redefiniendo la realidad
Influencia-del-uso-de-redes-sociales.pdf
programa-de-estudios-2011-guc3ada-para-el-maestro-secundarias-tecnicas-tecnol...
Presentación PASANTIAS AuditorioOO..pptx
historia_web de la creacion de un navegador_presentacion.pptx
Sesion 1 de microsoft power point - Clase 1
Zarate Quispe Alex aldayir aplicaciones de internet .docx

Skipfish

  • 2. ¿Qué es Skipfish? ● Un sistema automático para escanear vulnerabilidades en sitios web. ● Es rápido: Puede hacer 500+ requests por segundo a sitios web, 2000+ en sitios dentro de tu lan/wan y 7000+ requests en máquinas locales. ● Fácil de usar: usa heuristicas para reconocer patterns que uno pueda atacar, genera diccionarios automáticos – aprende--, analisis probabilistico para pegarle en varios lados en sitios complejos. ● Analisis varios de seguridad.
  • 3. Más detalles... ● Skipfish aplica diversas heuristicas para poder identificar problemas comunes como: ● SQL Injection ● XML/XPath injection ● HTTP PUT ● Sintaxis sql en post/get. ● Integer overflow...
  • 4. Etica ● Skipfish es una herramienta de gran poder. ● Con un gran poder, viene una gran responsabilidad: usa skipfish unicamente para tus propios sitios web para hacer analisis de seguridad. ● Ten cuidado en no aplicar eso en un servidor de producción, podría literalmente tirarlo. ● De nuevo: solo usa esta herramienta en tus propios sitios
  • 5. Para probarlo... ● Baja el último código desde: http://code.google.com/p/skipfish ● Desempaqueta: ● tar xzvf skipfish-1.55b.tgz ● cd skipfish-1.55b ● Make ● Listo!
  • 6. Ejecutando el programa ● Para correr el programa: ./skipfish -o output http://www.example.com ● Y a esperar. ● Veamos una prueba...
  • 7. Recomendaciones ● Es importante que en cualquier sitio web que creen, revisen al menos con una herramienta como esta la seguridad de su sitio: tal vez apuntara a cosas obvias que podrian ser facilmente arreglables. ● Compartan estas ideas básicas con sus colegas desarrolladores: ellos lo agradeceran. Especialmente si se trata de un sitio bastante expuesto.
  • 8. Ligas ● Skipfish - http://code.google.com/p/skipfish ● Docs skipfish - http://code.google.com/p/skipfish/wiki/SkipfishDoc ● Presentación - http://www.slideshare.net/mauropm ● Preguntas o comentarios - mauropm@gmail.com