kliMaster

kliMaster

Пикабушник
user9128765 ждёт новые посты
поставил 793 плюса и 163 минуса
отредактировал 1 пост
проголосовал за 1 редактирование
Награды:
5 лет на Пикабу
64К рейтинг 769 подписчиков 71 подписка 298 постов 107 в горячем

Справочник для пентестера.

Внимание! Информация, представленная на данной странице или доступная с данной веб-ссылки, размещена исключительно в ознакомительных целях и не представляет собой консультацию или совет.

Справочник для пентестера. Rtfm, Человек, Пентест
Red Team Field Manual (RTFM) представляет собой справочник на 100 страниц для пентестера — обо всем понемногу на платформах Windows, Cisco IOS, также затрагивающий различные сценарии в Powershell, Python и Scapy, и упоминающий несколько удобных Linux-команд.

Документ в формате .pdf

https://drive.google.com/open?id=0Bw1tpOoY9MYrOFpyak5EdEhKRj...

Показать полностью 1

Удаленная история просмотров в Safari еще год хранится в iCloud.

Удаленная история просмотров в Safari еще год хранится в iCloud. Securitylab, История браузера, Icloud, Safari
Исследователям удалось получить из iCloud данные о дате и времени посещения сайтов за последний год.


История просмотров в браузере Safari сохраняется в iCloud даже после того, как пользователь ее удалил. В некоторых случаях она хранится в облаке более одного года, сообщает глава московской компании Elcomsoft Владимир Каталов в своем блоге в четверг, 9 февраля.

Исследователям удалось извлечь из iCloud удаленную пользователями историю просмотров, в том числе точное время и дату посещения сайтов, а также время, когда история была удалена. Пользователи могут настроить iCloud таким образом, чтобы история просмотров сохранялась в облаке и была доступна с любого подключенного устройства. Тем не менее, после ее удаления данные не стираются из iCloud, а только становятся недоступными для просмотра.


По словам Каталова, хранение удаленной истории просмотров в браузере в случае необходимости может очень помочь при расследованиях преступлений. Однако знала ли Apple, что iCloud не удаляет записи о просмотренных сайтах, неизвестно.


Apple никак не прокомментировала публикацию Каталова, однако после ее выхода сразу же начала удалять старые записи о просмотрах. По мнению эксперта, компания, скорее всего, просто перенесла их на другие серверы, сделав недоступной извне. В настоящее время получить доступ можно только к истории за последние две недели.

Удаленная история просмотров в Safari еще год хранится в iCloud. Securitylab, История браузера, Icloud, Safari
Показать полностью 1

В феврале Google начнет блокировать JavaScript-вложения в Gmail.

В феврале Google начнет блокировать JavaScript-вложения в Gmail. Google, Почта, Блокировка, Скрипт

SVG-файлы могут стать альтернативным методом распространения вредоносного ПО.


Внедрение макросов в документы Word - один из популярных способов инфицирования компьютеров вредоносным ПО. В последнее время злоумышленники все чаще используют файлы формата .js, запускающие JavaScript в основном для загрузки вредоносного ПО с подконтрольных преступникам сайтов. В целях обеспечения безопасности с 13 февраля нынешнего года Google начнет блокировать js-файлы, пересылаемые во вложениях на адреса Gmail.


Одним из альтернативных решений для злоумышленников могут стать файлы в формате .svg, поскольку они также могут исполнять код JavaScript. По умолчанию в Windows SVG-файлы запускаются в Internet Explorer, который является «золотой серединой» для исполнения вредоносных скриптов JavaScript.


В 2016 году эксперты в области кибербезопасности уже наблюдали атаки с использованием SVG-файлов. К примеру, в минувшем ноябре пользователи соцсети Facebook столкнулись с кампанией, в ходе которой злоумышленники распространяли вредоносное ПО под видом изображений в формате .svg. При открытии изображений жертвы перенаправлялись на клон YouTube, предлагавший загрузить вредоносное расширение Google Chrome для просмотра видео. После установки расширения компьютеры некоторых пользователей оказались инфицированы вымогателем Locky.


В конце января нынешнего года исследователи из компании Trustwave обнаружили спам-кампанию, в ходе которой злоумышленники рассылали электронные письма с ZIP-архивом, содержащим SVG-файлы со встроенным JavaScript-кодом. При открытии такого изображения на компьютер жертвы загружался исполняемый файл, который, в свою очередь, устанавливал банковский троян Ursnif.

Показать полностью

Производитель "умных" телевизоров оштрафован на $2,2 млн за шпионаж.

Производитель "умных" телевизоров оштрафован на $2,2 млн за шпионаж. Шпионаж, Смарт ТВ, Vizio

Федеральная торговая комиссия США (US Federal Trade Commission, FTC) оштрафовала одного из крупнейших мировых производителей смарт-телевизоров Vizio на $2,2 млн за шпионаж за своими клиентами. Как выяснилось, компания использовала функцию Smart Interactivity в своих телевизорах для сбора данных о пользователях без из ведома и согласия. Полученную информацию Vizio продавала сторонним компаниям.



Согласно пресс-релизу FTC, Vizio установила отслеживающее ПО в 11 млн "умных" телевизоров и использовала его для сбора данных о поведении пользователей, об их IP-адресах, ближайших точках доступа и ZIP-кодах. Производитель также собирал данные о дате, времени и канале, на котором транслировались просмотренные пользователем ТВ-шоу, просматривались они в реальном времени или в записи и т.д. Собранные сведения Vizio продавала сторонним компаниям, которые использовали информацию для показа таргетинговой рекламы.


Vizio согласилась выплатить штраф, удалить все собранные данные и прекратить несанкционированное отслеживание, а также получать предварительное согласие пользователей на сбор каких-либо данных.

Производитель "умных" телевизоров оштрафован на $2,2 млн за шпионаж. Шпионаж, Смарт ТВ, Vizio
Показать полностью 1

Внимание! Мошенники подделывают сайты страховщиков для продажи полисов ОСАГО.

Внимание! Мошенники подделывают сайты страховщиков для продажи полисов ОСАГО. Мошенничество, ОСАГО
Пользователи заходят на поддельный сайт, оплачивают полис, однако взамен ничего не получают.

На прошлой неделе в Рунете активизировались мошенники, создающие «клоны» сайтов страховых компаний для продажи электронных полисов ОСАГО. Об этом сообщает ТАСС со ссылкой на заместителя исполнительного директора Российского союза автостраховщиков (РСА) Сергея Ефремова.

Как пояснил Ефремов, чаще всего преступники создают сайты, имитирующие легитимные ресурсы известных брендов, таких как «Росгосстрах», ВСК и РЕСО. Подделки сделаны весьма искусно и действительно визуально очень похожи на настоящие. Кроме того, стали появляться сайты посредников, перепродающих полисы различных компаний. Напомним, российское законодательство запрещает посредничество в сфере электронного ОСАГО.


Ничего не подозревающие пользователи заходят на поддельный сайт, оплачивают полис, однако взамен ничего не получают. Представители «Росгосстраха» и ВСК признали наличие проблемы. По их словам, адреса мошеннических ресурсов очень похожи на настоящие или содержат слово osago. В большинстве случаев сайты зарегистрированы на анонимных лиц.


Как сообщили в «Росгосстрахе», иногда мошенники присылают оплатившему полис покупателю PDF-документы, скопированные с настоящих бланков электронных полисов ОСАГО. На них даже стоят подписи и печати, однако такие полисы отсутствуют в базах данных страховщиков и являются недействительными. Страховые компании не несут ответственности по таким полисам, а в ГИБДД подобные документы будут приравнены к отсутствию полиса.

Показать полностью

Обход премодерации и игнор-листа.

Добрый вечерочек, сегодня в нашем сообществе "Информационная безопасность " был размещен пост #comment_81074066

Который каким то образом обошел премодерацию. Как выяснилось автор поста оставил просьбу

moderator, добавьте пожалуйста в сообщество "Информационная безопасность"

Далее я вызвал сапорта

а я гадаю, как он обошел премодерацию. @SupportCommunity, уважаемый сапорт, прошу вас донести до стафа модераторов, чтобы данные просьбы с размещением постов в нашем сообществе, направлялись администратору или модераторам сообщества. Спасибо.

Ответ:

Модераторы переносят посты по просьбе авторов, а если они после такой просьбы будут изучать сообщество, смотреть, есть ли в нем премодерация, спрашивать администратора, можно ли перенести, то процесс очень сильно затянется, отнимет у всех много времени, возникнет путаница.

Думаю, лучше, если пост не соответствует тематике сообщества, администраторам самим принимать решение после переноса - оставлять ли его в сообществе, удалять или переносить обратно :)
Можно звать меня, разберемся вместе.

Мои доводы:

просто такие посты призраки не отображаются в таблице премодерации это раз. И два вы говорите, что модератору некогда изучать сообщество доскональна, могу ошибаться, но что мешает человеку который в игнор листе сообщества запостить пост таким образом? Или нарушить правила сообщества если они касаются требований к оформлению постов. И того мы получаем - премодерация -игнорлист.

Ответ:

Здесь нужно поднимать вопрос не по работе модераторов, а по техническим нюансам переноса. Допустим, если в сообществе премодерация, то при переносе пост должен уходить именно на премодерацию.
Но в таком случае, при отклонении с премодерации, будет несправедливо удалять пост в корзину, так как он уже существует, имеет рейтинг и комментарии.


Если вам не сложно, оформите, пожалуйста, разъясняющий пост с примерам для admin в этом сообществе http://pikabu.ru/community/feature_request

Полностью поддерживаю идею сапорта, о доработке механизма, а именно чтобы после просьбы переноса, переносимый пост оказывался в премодерации сообщества, если она имеет место быть.

Показать полностью

Обзор инцидентов безопасности за прошлую неделю. с 30 января по 5 февраля 2017 года.

Краткий обзор главных событий в мире ИБ за период с 30 января по 5 февраля 2017 года.

На прошлой неделе киберпреступники заставили ИБ-экспертов изрядно попотеть. Заметно участились хакерские атаки на правительственные учреждения и устройства «Интернета вещей» (IoT), а на черном рынке регулярно появляются похищенные конфиденциальные данные. Предлагаем ознакомиться с кратким обзором инцидентов безопасности за период с 30 января по 5 февраля 2017 года.


На прошлой неделе заголовки СМИ пестрели сообщениями о хакерских атаках, носящих политический характер. К примеру, всплыла информация о попытке взлома компьютерной системы Министерства иностранных дел Польши. Инцидент имел место в декабре 2016 года, а ответственность за него лежит предположительно на хакерах из РФ.


От действий киберпреступников пострадал МИД Чехии. Неизвестные взломали электронную почту десятков сотрудников министерства и похитили переписку, в том числе секретную информацию, касающуюся союзников государства.


Среди прочих, об атаках хакеров сообщили власти Норвегии. Среди жертв злоумышленников оказались Министерство иностранных дел, Служба безопасности полиции (Politiets sikkerhetstjeneste, PST), армия и т.д. По мнению PST, ответственность за инциденты лежит на группировке APT 29, предположительно связанной с правительством РФ.


Эксперты Cisco Talos сообщили о новой кампании по кибершпионажу против стран-участниц НАТО. По данным исследователей, начало операции относится к концу декабря 2016 года, а сами атаки носят разведывательный характер.


Помимо стран НАТО, кибершпионские группировки атакуют правительственные организации на Среднем Востоке. Исследователи Palo Alto обнаружили вредоносную кампанию DustySky, проводимую хакерской группировкой Gaza Cybergang. Помимо средневосточных стран, ее жертвами также являются организации в Европе и США.


Щедрый подарок хакерскому сообществу сделал неизвестный киберпреступник, ранее взломавший сервер израильской компании Cellebrite. На прошлой неделе хакер выложил в открытый доступ инструменты для взлома устройств под управлением Android, iOS и BlackBerry. По словам ИБ-эксперта Джонатана Здзиарски (Jonathan Zdziarski), связанные с iOS-устройствами коды очень напоминают джейлбрейки, бесплатно выпускаемые энтузиастами.


Большой резонанс на прошлой неделе вызвала публикация эксплоита для уязвимости нулевого дня в протоколе SMB, позволяющей вызвать отказ в обслуживании ОС Windows и потенциально выполнить произвольный код с привилегиями ядра. Вероятно, это тот самый эксплоит, ранее похищенный хакерами из Shadow Brokers у связанной с АНБ группы Equation Group.


На прошлой неделе стало известно о масштабной утечке данных поклонников Xbox и PSP. В Сеть утекла персональная информация 2,5 млн пользователей пиратских сайтов Xbox360ISO.com и PSPISO.com, в том числе электронные и IP-адреса, а также логины и пароли, хэшированные с помощью MD5. Инцидент произошел еще в 2015 году, однако сообщения о нем появились только сейчас.


IoT-устройства продолжают находиться в центре внимания ИБ-экспертов. Как стало известно, в начале зимнего сезона злоумышленники с помощью вымогательского ПО заблокировали систему электронных замков в одном из отелей в австрийских Альпах. Администрации отеля пришлось выполнить требования киберпреступников, чтобы возобновить работу в штатном режиме.

Показать полностью

Hack.me: Ещё одна площадка для оттачивания навыков в области ИБ.

Hack.me: Ещё одна площадка для оттачивания навыков в области ИБ. Информационная безопасность, Ctf, Онлайн

Всем доброго времени суток, знакомьтесь с hack.me. На котором содержится не мало интересных площадок для взлома, на различные темы.  Как пишет автор, это не типичный CTF, тут вместо флагов, нас просят проверить CMS сайта на безопасность, а заодно узнать следующее:



Имя администратора сайта


Название БД


Список таблиц


Список всех файлов в корневой директории CMS


Лицензионный ключ


Содержимое очень секретного файла

Подробный разбор заданий для ЛЛ https://habrahabr.ru/post/320694/

Показать полностью
Отличная работа, все прочитано!