- Wagner Elias – Think Security First - http://wagnerelias.com -

Web Scraping and Password Cracking

Posted By Elias Wagner On 14 14UTC October, 2007 @ 11:20 pm In Security Assessment | 1 Comment

Web scraping [1] é uma técnica que consiste em capturar dados, informações de forma automatizada em sites na internet. Alguém lembra do script criado por Kevin Poulsen [2] para procurar profiles de pessoas que poderiam ser pedófilos? Esse é um bom exemplo de web scraping.

A técnica de web scraping é geralmente executada utilizando linguagens de script (python, bash, perl, etc...). Utilizando expressões regulares [3] é possível capturar dados em sites web facilmente.

Mas o que tem a ver web scraping com password cracking? Todo mundo sabe que além de uma boa ferramenta de ataque de dicionário é importantíssimo uma boa wordlist (lista de palavras). É ai que entra o web scraping, na criação desta wordlist.

Também não é novidade que geralmente os usuários comuns criam senhas associando coisas de seu cotidiano. Pensando nesta características, já pensou o estrago que podemos fazer se criarmos nossos dicionários com base nas informações que as pessoas disponibilizam em sites de redes sociais (orkut, myspace, 1grau, etc...)?

Se você reclama que as wordlists disponiveis na internet são na sua maioria em inglês e não existe wordlist em português, vou dar uma dica! A maioria esmagadora de usuários do orkut são Brasileiros.

Não conhece muitos sites de redes sociais? O wikipedia dá uma forcinha [4]!

Quer procurar dados sobre uma pessoa especifica? A ferramenta evolution [5] da Paterva dá uma forcinha!

Conhece o NGrep [6]? NGrep é um sniffer que acumula a característica do Grep do Unix (utilizado para encontrar padrões de texto em fluxos de caracteres). Ele também pode ser uma mão na roda para criar sua wordlist.


1 Comment (Open | Close)

1 Comment To "Web Scraping and Password Cracking"

#1 Pingback By Web Scraping | Security Hub On 15 15UTC October, 2007 @ 9:32 am

[...] texto é bastante interessante e com certeza vale a pena dar uma lida. Leia o post “Web Scraping and Password Cracking” no blog Think Security First. Comentários: (0) [...]

[7] [7]

Article printed from Wagner Elias – Think Security First: http://wagnerelias.com

URL to article: http://wagnerelias.com/2007/10/14/web-scraping-and-password-cracking/

URLs in this post:

[1] Web scraping: http://en.wikipedia.org/wiki/Web_scraping

[2] script criado por Kevin Poulsen: http://anchisesbr.blogspot.com/2006/10/segurana-tarados-e-pedfilos-em-sites.html

[3] expressões regulares: http://www.regular-expressions.info/

[4] dá uma forcinha: http://pt.wikipedia.org/wiki/Lista_de_redes_sociais

[5] evolution: http://wagnerelias.com/2007/08/10/information-gathering/

[6] NGrep: http://blog.pedroaugusto.eti.br/2007/09/28/ngrep-sniffer-com-caracteristicas-do-grep/

[7] : #

Copyright © 2007 Wagner Elias - Think Security First | BCP, BIA, DRP, Security Assessment, Risk Assessment, Security Developer. All rights reserved.