Darmowy udział w normalnie płatnym szkoleniu:

"Dlaczego hackowanie aplikacji webowych jest proste? (i jak jemu zapobiec)" - Sekurak

11.06.2021r. - 15:00

Kod:
piatek-hackowanie
Link do szkolenia:
https://sklep.sekurak.pl/event/view?id=73

Znalezione tutaj:
https://www.pepper.pl/promocje/dlaczego-hackowanie-aplikacji-webowych-jest-proste-sekurak-405377
#itsecurity #internet #rozdajo #hacking #ciekawostki

8

USA planują serię ataków hakerskich na Rosję i się z tym nie kryjąwolnemedia.net

Za pośrednictwem „New York Timesa” administracja Bidena podała informację o planowanej serii ataków hakerskich przeciwko Rosji. Celem jest sprowokowanie prezydenta i służb wywiadowczych Rosji do reakcji. Działania hakerskie mają być wymierzone wyłącznie przeciwko Rosji.
https://wolnemedia.net/sloneczne-wichry/
#hacking

10

Phishing – metoda oszustwa, w której przestępca podszywa się pod inną osobę lub instytucję w celu wyłudzenia poufnych informacji (np. danych logowania, danych karty kredytowej), zainfekowania komputera szkodliwym oprogramowaniem czy też nakłonienia ofiary do określonych działań. Jest to rodzaj ataku opartego na inżynierii społecznej. Phishing jest bardzo prostym rodzajem ataku cybernetycznego. Nie wymaga szukania luk w zabezpieczeniach, ani posiadania zaawansowanej wiedzy technicznej. Phishing bazuje na najsłabszym ogniwie ochrony sieci komputerowej, czyli błędach użytkownika. Twórcy fałszywych informacji podszywają się pod realnie istniejące instytucje, nakłaniając użytkownika do udzielenia osobistych informacji. (Wiki) #hacking #ciekawostki

5

Najnowszy Wordpress ma błąd pozwalający (pod pewnymi warunkami) na przejęcie konta admina/redaktora.


Źródło: https://twitter.com/Sekurak/status/1355084215507890177
#itsecurity #wordpress #programowanie #hacking

6

- bądź maluchem robiącu gu gu
- wciskaj losowe przyciski jednocześnie na klawiaturze fizycznej i na klawiaturze wirtualnej
- zhakuj linuxa
https://github.com/linuxmint/cinnamon-screensaver/issues/354
#heheszki #linux #linuxmint #hacking

11

Ujawniono właśnie najciekawszy atak roku 2020. Grube ofiary, bardzo sprytna technikazaufanatrzeciastrona.pl

Takie incydenty są jak letnia olimpiada – zdarzają się raz na kilka lat i dostarczają mnóstwo emocji obserwatorom, a wiele wysiłku uczestnikom. Tym razem medale jednak dostaną najprawdopodobniej funkcjonariusze rosyjskiego wywiadu wojskowego.
https://zaufanatrzeciastrona.pl/post/ujawniono-wlasnie-najciekawszy-atak-roku-2020-grube-ofiary-bardzo-sprytna-technika/
#technologia #hacking #wywiad #wojsko #bezpieczenstwo #rosja

12

Została wydana nowa wersja Kali Linux 2020.4.linuxiarze.pl

Kali Linux to specjalistyczna dystrybucja Linuksa służąca do przeprowadzania testów bezpieczeństwa i łamania zabezpieczeń. System zbudowany jest na dystrybucji Debian GNU/Linux i oferuje model ciągły (rolling release).
#bezpieczenstwo #cyberbezpieczenstwo #komputery #informatyka #hacking #siecikomputerowe

7

O co chodziło z krytyczną podatnością na Lurkerze?youtube.com

Hej :),

Odnośnie wpisu @Thanos z piątku - https://www.lurker.pl/post/i3pP9PUPR, chciałbym Wam w ramach ciekawostki opisać co znalazłem na Lurkerze, jaki ten typ błędu niesie z sobą konsekwencje, oraz jak go znalazłem. Jeśli jesteś osobą nietechniczną - myślę że tag #hacking przykuje uwagę, a osoby z #IT zapraszam na mini writeup jak doszedłem do błedu.

Zaczynając od tego co znalazłem - był do błąd Cross Site Scripting, w skrócie XSS. W praktyce oznacza to wstryknięcie na strone dowolnego kodu Javascript. Niesie to za sobą wiele różnych możliwości (a dla użytkownika końcowego takiego jak Ty - konsewencje :P).

Wyobraź sobie że wchodzisz na mikroblog Lurkera. Pewien haker dodał specjalnie przygotowany komentarz który sprawia że Twoja przeglądarka zaczyna kopać kryptowaluty. Albo po wejściu na mikroblog przejmuje Twoje konto. Albo atakuje przeglądarkę i przejmuje całą kontrolę nad komputerem. Gdyby taki błąd został znaleziony w systemie bankowym, istniała by szansa że straciłbyś wszystkie swoje pieniądze (skrajny przypadek z wielu względów, ale jak najbardziej możliwy)

Ciekawostka: duże firmy jak Facebook czy Google płacą za znalezienie takich błędów, ostatnio mignął mi nagłówek że Fb zapłaciło 20 000$ za tego typu błąd!

Jak widzisz, niesie to za sobą poważne konsewencje dla użytkowników końcowych, dlatego poszedł emergency patch w piątek w wieczór.

A jak ten film to pokazuje, mało kto tak robi https://www.youtube.com/watch?v=R0WFk52dusw

Postaram się teraz opisać jak ten błąd znalazłem.

Lurker oferuje możliwość dodawania komentarzy, a w nich różnych tagów bb-code. Podczas oglądania tagu [image] do wrzucania obrazków zastanawiałem się co ja mam tam wkleić? URL do obrazka? A może sam obrazek zakodowany w base64? Wybrałem tą drugą opcje:



I obrazek się załadował:



Dalej, dla uproszczenia postanowiłem skrócić dane (tutaj na screenie zmienił sie mimetype, ale w image/jpeg było dokładnie ten sam efekt)



W rezultacie dostaliśmy pusty post, bez żadnej treści. Uznałem to za interesujące.



Dalej, postanowiłem trochę pofuzować zobaczyć co się stanie. Dodałem ">" na koniec ciągu znaków.


Co dało wynik:


Widząc tą ikonke wiedziałem że jestem na dobrej drodze i XSS jest możliwy.
Szybka inspekcja w źródło pokazała takie coś:


Z tą wiedzą jesteśmy w stanie przygotować pełnoprawny, działający payload XSS.


Co daje taki spreparowany "obrazek"?




Nic innego jak XSSa Tutaj widzicie tylko niewinne okienko, ale uwierzcie, można z tym robić cuda

Jescze tylko screen źródła dla ciekwych:


I to w sumie tyle Dajcie znać czy coś zrozumieiście, bo czasami mam wrażenie że wszystko chaotycznie opisuje A w razie pytań - pytajcie
Na sam koniec - szacuneczek dla @Thanos za szybką reakcję i ogarnięcie tematu (w piątek wieczorem!)

25

Google ostrzega przed poważną luką Bluetooth „BleedingTooth” w jądrze Linuksazdnet.com

Intel zaleca aktualizację do jądra Linuksa 5.9, aby złagodzić poważną lukę znalezioną przez Google w stosie Bluetooth Linuksa.
#cyberbezpieczenstwo #intel #bluetooth #hacking #google #linux

8