KirSecurity
55 subscribers
13 photos
1 video
18 links
Канал об ИБ и немного ИТ

Для связи лично:
@k_zzanuda
Download Telegram
Наш агент уже работает в поле, собираем мерч, возможно зацепим знания 🥷
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Вот и закончился первый день PHD 2 ❗️

✔️ Впечатления положительные. Рад что команда позитивов работает над своими ошибками, каждый раз выбирает локации всё более масштабн

Но в некоторые моменты всё ещё не пробиться послушать интересные доклады без очереди, приходить надо за целый доклад до нужного.
Также у стендов вендоров бывают часпик, что не протолкнутся, пора видимо вводить бота или метрику на сайт с нагруженностью локаций.
Please open Telegram to view this post
VIEW IN TELEGRAM
Позитивы представили на PHD в этом году новые "коробочные" решения 😁
🤣4
Пост Лукацкого
А еще недавно под моим именем кто-то пытался участвовать в онлайн-мероприятии и писать всякие гадости в чате
Я думаю в нашей стране почти нет людей кто не слышал бы про Алексея, поэтому подражание ему очевидно 🤒

Но вот про гадости, думаю многие поддержат, хотя у PT эта оболочка более удобная и сам SIEM более стабильный чем у других некоторых отечественных продуктов (ИМХО) 📌
Please open Telegram to view this post
VIEW IN TELEGRAM
Для больших или более фундаментальных статей завёл себе не так давно аккаунт на Habr 🖥
Дождался приглашения и теперь смогу радовать вас и себя статьями чуть большего и удобного формата, чем в телеге 👀

Не буду больше тянуть, прочитать "статью" можно ▶️ тут ◀️

P.S. за идею и поиск материала к статье спасибо моему коллеге @witherun
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4
Сегодня поделюсь набором давно известных платформ для тренировки разного уровня сложности 📊
Эти платформы рекомендую, потому что они были опробованы лично 🔝

🟢 Начальный уровень:

Wargames - хорошее и интересное начало, легко можно нагуглить решение, если где-то застрял, но и если уже шаришь, можно приятно позалипать. В основном уклон на работу с Linux и базовыми утилитами.

RootMe - сервис, дающий возможность решать различные задачи на любой вкус и сложности. Категории стеганография, криптография, веб, программирование и многое другое. На сайте есть форум, который может подсказать в каком направлении искать решение, если нет идей.
(Русский язык на платформе есть, но заметно, что это был авто-перевод, язык нужно выбрать самостоятельно)

🟡 Легкий уровень:

Hacker Test - простой квест, нужно немного базового знания Web и умения копаться в инспекторе браузера, иногда немного стеганографии в картинках и анализ JavaScript, но решения так же легко гуглятся, если застряли.

🔴 Средний и высокий:

BlueTeamLabs Online (BTLO) - по названию уже можно догадаться, что здесь основное направление - это Blue Team. Много задач на анализ логов, форензика. Есть виртуальные машины, на которых развернуты полноценные SIEM-системы для анализа событий в рамках задач, но самое интересное, к сожалению, платное.
‼️Ресурс заблокировал для посещения из РФ, но мы же знаем как это решить? 📱

HackTheBox (HTB) - без преувеличения лучшая площадка для отработки навыков пентеста, а так же решения задач как на CTF. Самое крутое, что основной контент - это полноценные виртуальные машины, которые не надо самостоятельно разворачивать, всего лишь подключиться к VPN сети и всё готово.
Есть задачи и простого уровня, но в основном площадка нацелена на тех кто уже хоть немного шарит. Решения гуглятся не всегда, потому что политика площадки запрещает их выкладывать в открытом доступе.
Есть платный контент, но и без него есть чем заняться, при том надолго.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍21
SecAtor
Она позволяет злоумышленнику пересчитывать и извлекать хэши паролей для всех локальных учетных записей, включая учетную запись, используемую для подключения к Active Directory. Слабые пароли также могут быть скомпрометированы.
На днях вышла новая CVE-2024-24919, но многие каналы, видимо на основе популярных PoC, постоянно говорят только про пароли на CheckPoint'ах.
На самом же деле там можно считать любой локальный файл на сервере, так что ключи тоже не спасали.

В сети уже много ресурсов, где есть результаты сканеров с уязвимыми ресурсами 🔴

Вендор уже выпустил пачти безопасности, так что, если у вас CheckPoint, то обновится стоило ещё вчера❗️

Для тех, кому интересно больше технических нюансов этой уязвимости, ознакомится можно на английском языке - тут 🌐
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2👨‍💻1
Про блокировку Docker Hub обмусолили наверное уже везде, но наконец-то начали попадаться статьи о том, как решить эту проблему боли ⚙️

Как и ожидалось, самое простое решение это зеркала, но выбирайте их с умом.
Не забывайте про атаки на цепочки поставок. Проверяйте добросовестность тех, у кого заимствуете ⚠️
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🌚1
KirSecurity
Про блокировку Docker Hub обмусолили наверное уже везде, но наконец-то начали попадаться статьи о том, как решить эту проблему боли ⚙️ Как и ожидалось, самое простое решение это зеркала, но выбирайте их с умом. Не забывайте про атаки на цепочки поставок.…
Не так уж и долго проблема оставалась актуальной ℹ️
На данный момент Docker Hub работает без зеркал или proxy/VPN 🔄

На самом деле, в уведомлении на сайте Docker Hub о блокировке ресурса, были перечислены страны под санкциями (в этом списке не было РФ) и Республика Крым, полной блокировки всех IP из Российской Федерации видимо и не предполагалось 🙂

Также huecker.io, в качестве подтверждения, что блокировки больше нет, сообщили - проект будет жив только до 14 июня 🗣️

P.S. лично у себя проверил, сервис доступен, образы отдает 👀

#Docker #DockerHub #блокировка
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5👏1
Резбез
Video
Да-да, это я подходил к Александру с тем что выступление вдохновило 🔼
Создал канал еще до поездки на PHD, но многое подчерпнул из выступления, спасибо за доклад 👋

На самом деле это уже не первый опыт создания сообщества в моей жизни, но первый опыт был закрытый "для своих" 🍸

Выступление Александра можно посмотреть здесь.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3👏2😎21🗿1
ТАСС и Ведомости выложили новости про обсуждение Роскомнадзора с мобильными операторами на тему блокировки всех звонков из-за границы по-умолчанию 🔐

По моему мнению, данное решение далеко от настоящих проблем с мошенниками 🥷
Звонки из-за рубежа обычно поступают не напрямую, а с подменного номера с кодом страны +7, либо через популярные мессенджеры ⚠️

А вам звонят мошенники напрямую с иностранных номеров? 😎
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🤔2🔥1
KirSecurity
Время занимательной статистики 📊
Как часто вы меняете пароли? 🛡
Я искренне надеюсь, что большинство действительно меняют пароли как и проголосовали, и вот почему 💬

1️⃣ Не везде добросовестно реализована двухфакторная авторизация. При определенных обстоятельствах злоумышленники могут просто перебрать код из смс, а вы не успеете этого понять.

2️⃣ Длина пароля != сложность его перебора.
Не забывайте, что составить действительно сложный пароль - это не пользоваться осмысленными сочетаниями букв и символов, а использовать спецсимволы, и как бы не было смешно, но иероглифы и символы кириллицы, также могут усложнить перебор вашего пароля.

3️⃣ Менять пароли после их "слива" нужно.
Даже если вы поменяли его на новый недавно, также это не отменяет необходимости периодической смены паролей. Информация об утечках может быть к моменту публикации устаревшей, либо мы вообще можем не узнать про неё.

🛡Где проверить свои данные в утечках?

@Data1eaks - популярный канал-агрегатор с информацией по утечкам 😄

haveibeenpwned.com - популярный сервис в мире по сбору информации из утечек, можно подписаться даже на рассылку, чтобы получить письмо, когда ваш e-mail попадет в их базу 😎

Eye Of God - на этот сервис намерено не оставлю ссылку, почти все знают этого бота, и даже он выдаёт при поиске "предположительные" пароли по номеру телефона и почте 👁

Пользуетесь ли вы сервисами для отслеживания "сливов" своих данных
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔2🔥1👨‍💻1
🆕 Недавно вышла очередная CVE на PHP (CVE-2024-4577)
На самом деле реализация настолько зависит от конфигурации ОС и XAMPP, что встретить такое в интернете будет сложно 💎

Пока компании рекламируют как же силён их WAF перед этой CVE, я предлагаю почитать мой перевод статьи от watchTowr и просто обновить PHP ☄️
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3👏1
Forwarded from SHADOW:Group
This media is not supported in your browser
VIEW IN TELEGRAM
⌨️ Обход WAF через большое количество символов

Ранее я уже рассказывал о том, что для HTTP-запросов, содержащих тело запроса (например, POST, PUT, PATCH и т.д.), часто можно обойти WAF, просто добавив мусорные данные в начало запроса. Когда запрос дополняется этими ненужными данными, WAF обработает до X КБ запроса и проанализирует его, но все, что превышает пределы WAF, пройдет мимо.

На недавнем NahamCon вышел целый доклад на эту тему с подробным разбором и необходимыми значениями X КБ для обхода различных популярных WAF. Видео доклада, описание и расширение для вставки мусорных данных в Burp представлено по ссылкам ниже.

Ссылка на видео
Ссылка на GitHub

#web #waf #bypass
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🦄2🙈1
CISOCLUB - кибербезопасность и ИТ
Алексей Новиков настоятельно рекомендовал российским организациям, столкнувшимся с вымогательством со стороны киберпреступников, не вести никаких переговоров с хакерами, не перечислять денежные выкупы и не идти ни на какие уступки.
У коллег из CISOCLUB вышел пост про выкуп и переговоры, и тут видимо, надо учесть контекст, что описывается ситуация, когда уже всё пошифровали 📌

💡Потому что с формулировкой "не вести никаких переговоров" я лично не согласен.

На PHD точно слышал от товарищей из Kaspersky про кейсы, когда на переговорах просто потянули время, но это был шантаж до шифрования всей инфраструктуры.
Это считаю хорошим приёмом, который надо не забывать в стрессовой ситуации, может быть полезен даже после шифрования ℹ️
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🤔2🗿1
KirSecurity
Сегодня поделюсь набором давно известных платформ для тренировки разного уровня сложности 📊 Эти платформы рекомендую, потому что они были опробованы лично 🔝 🟢 Начальный уровень: Wargames - хорошее и интересное начало, легко можно нагуглить решение, если…
Ранее я уже упоминал про Hack The Box, но описал лишь основное её направление - это взлом машин для отработок навыков пентеста 🟢

Однако, если вы из синей команды, вам нравится смотреть логи и собирать информацию о злоумышленниках, то там уже давно найдется занятие и для вас 💡

Для тех кто не знал, на HTB есть раздел "Sherlocks" 😉
(Его название уже наталкивает на мысль, что же там за задачи)

Доступные категории: DFIR, SOC, Malware Analysis, Threat Intelligence и не только ℹ️
Рекомендую попробовать ✔️
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥2👏1
KirSecurity
Я искренне надеюсь, что большинство действительно меняют пароли как и проголосовали, и вот почему 💬 1️⃣ Не везде добросовестно реализована двухфакторная авторизация. При определенных обстоятельствах злоумышленники могут просто перебрать код из смс, а вы не…
У коллег появился пост с несколькими интересными ресурсами по проверке ваших данных в утечках, которые я ранее не указал, а именно:
Firefox Monitor
DeHashed
Российский сайт от НКЦКИ

Приятно удивило существование данного ресурса у НКЦКИ, совсем о нём забыл 🛡
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🤔1
Forwarded from SecAtor
Миллионы серверов OpenSSH потенциально уязвимы для удаленного выполнения кода без аутентификации из-за уязвимости regreSSHion.

Уязвимость отслеживается как CVE-2024-6387 и была обнаружена исследованиями Qualys, которые ее уже приравняли по критичности к Log4Shell 2021 года.

Исследователи выяснили, что процесс сервера OpenSSH «sshd» подвержен состоянию гонки обработчиков сигналов, что позволяет выполнять неаутентифицированный удаленный код с привилегиями root.

Ошибка затрагивает системы Linux на базе glibc, по Windows и macOS - пока еще неясно.

Конечным результатом использования regreSSHion является полная компрометация системы, открывающая злоумышленникам RCE с наивысшими привилегиями, обходить средства безопасности, выполнять кражу данных и даже поддерживать постоянный доступ.

OpenSSH,
разработанный для реализации защищенного канала по сети в архитектуре клиент-сервер, широко используется предприятиями для удаленного управления серверами и безопасной передачи данных.

По данным Qualys, поиск Shodan и Censys выдает более 14 миллионов потенциально уязвимых экземпляров OpenSSH, которые доступны напрямую из Интернета.

Собственные данные Qualys показывают, что около 700 000 систем, подключенных к Интернету, могут быть уязвимы.

Ресерчеры полагают, что CVE-2024-6387 представляет собой регресс ранее исправленной уязвимости CVE-2006-5051 и вновь появилась в октябре 2020 года как часть выпуска OpenSSH 8.5p1.

Уязвимость затрагивает версии 8.5p1-9.7p1, включая до 4.4p1 (если они не имеют исправлений для CVE-2006-5051 и CVE-2008-4109).

При этом OpenBSD не подвержены уязвимости, поскольку они имеют механизм безопасности.

Qualys
поделилась техническими подробностями regreSSHion, но не публикует PoC для предотвращения вредоносной эксплуатации.

Вместо этого, компания предоставила IoC для обнаружения потенциальных атак.
🔥1🤔1
Хотите удалить информацию о себе из разных web-сервисов, но не знаете как и не хотите тратить время на поиск правильных ссылок для удаления? Вот вам сервис justdelete.me для этого! 🗑 Российских сервисов там я не нашел, но западных в избытке. И если вы решили патриотично махнуть рукой иностранцам и не оставлять им свои персданные, то вперед. Правда, надо сразу сказать, что у некоторых сервисов такой возможности нет вообще, а у некоторых удаление является непростой процедурой. Но дорогу осилит идущий... 🚶‍♂️
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥1