Forwarded from Hat Security (AmĂ©rico JĂșnior)
PRIVACIDADE, temos?
A pesquisa da minha vida, muitas respostas além de te mostrar verdades ocultas mostra a realidade da nossa privacidade.
https://www.amazon.com.br/dp/B08L87K8SV
A pesquisa da minha vida, muitas respostas além de te mostrar verdades ocultas mostra a realidade da nossa privacidade.
https://www.amazon.com.br/dp/B08L87K8SV
Amazon
PRIVACIDADE, temos?
A pesquisa da minha vida, muitas respostas alĂ©m de te mostrar verdades ocultas mostra a realidade da nossa privacidade. 9 tĂłpicos com coisas que vocĂȘ nem imagina... Realmente temos privacidade ? descubra.
Quer ganhar dinheiro com Hacking ?
Nos Ășltimos tempos, ganhar dinheiro com hacking tem se tornado comum, atravĂ©s de Pentests e Bug Bounty, entĂŁo se vocĂȘ deseja ganhar dinheiro com hacking precisa escolher um dos dois, ou focar nos dois.
O Thiago Prado é amante de tecnologia e hacking desde criança, com 13 anos começou a programar e se apaixonou pelo tema, aos 15 entrou no mundo do hacking e aos 16 anos jå fazia bug bounty em plataformas como a hackerone e a bugcrowd, ele escreveu um livro que vai preparar-te para os Bug Bounties, este livro aborda o funcionamento das aplicaçÔes web e as vulnerabilidades mais comuns nelas, tendo em conta o conceito, funcionamento técnico e a exploração.
VocĂȘ pode encontrar este livro no link abaixo por apenas 15 R$:
https://bit.ly/3eJWG6l
đ@RubyOfSec
Nos Ășltimos tempos, ganhar dinheiro com hacking tem se tornado comum, atravĂ©s de Pentests e Bug Bounty, entĂŁo se vocĂȘ deseja ganhar dinheiro com hacking precisa escolher um dos dois, ou focar nos dois.
O Thiago Prado é amante de tecnologia e hacking desde criança, com 13 anos começou a programar e se apaixonou pelo tema, aos 15 entrou no mundo do hacking e aos 16 anos jå fazia bug bounty em plataformas como a hackerone e a bugcrowd, ele escreveu um livro que vai preparar-te para os Bug Bounties, este livro aborda o funcionamento das aplicaçÔes web e as vulnerabilidades mais comuns nelas, tendo em conta o conceito, funcionamento técnico e a exploração.
VocĂȘ pode encontrar este livro no link abaixo por apenas 15 R$:
https://bit.ly/3eJWG6l
đ@RubyOfSec
ReconNote
đ@RubyOfSec
Framework de automação em testes de segurança nos aplicativos web que reconsidera o alvo para vĂĄrios ativos para maximizar a superfĂcie de ataque para profissionais de segurança e bug hunters.https://github.com/0xdekster/ReconNote
Leva a entrada do usuĂĄrio como um nome de domĂnio e maximiza a ĂĄrea de superfĂcie de ataque listando os ativos do domĂnio como:
- SubdomĂnios de - Amass, findomain, subfinder e subdomĂnios resolvĂveis usando shuffledns
- Capturas de tela
- Port Scan
- Arquivos JS
- CĂłdigos de status Httpx de subdomĂnios
- Caminhos de arquivo / dir do Dirsearch por difusĂŁo
đ@RubyOfSec
GitHub
GitHub - 0xdekster/ReconNote: Web Application Security Automation Framework which recons the target for various assets to maximizeâŠ
Web Application Security Automation Framework which recons the target for various assets to maximize the attack surface for security professionals & bug-hunters - 0xdekster/ReconNote
Como atacar o macOS com uma macro maliciosa
đ@RubyOfSec
Muitos usuårios de computador macOS ainda estão confiantes de que suas måquinas não precisam de proteção. Pior ainda, os administradores de sistema em empresas onde os funcionårios trabalham com hardware Apple costumam ter a mesma opinião.
Na conferĂȘncia Black Hat USA 2020, o pesquisador Patrick Wardle tentou desiludir o pĂșblico desse equĂvoco apresentando sua anĂĄlise de malware para macOS e construindo uma cadeia de exploit para assumir o controle de um computador Apple.
Fonte: Kasperskyđ@RubyOfSec
www.kaspersky.com.br
Como atacar o macOS com uma macro maliciosa
O pesquisador Patrick Wardle demonstrou como uma cadeia de exploits pode ser usada com sucesso para atacar o macOS Catalina.
Forwarded from Hat Security (AmĂ©rico JĂșnior)
"Clique aqui e ganhe um Iphone", "ParabĂ©ns, vocĂȘ ganhou R$ 5.000 por ser o milĂ©simo visitante" e assim vai! Essas sĂŁo as frases que vocĂȘ mais vĂȘ/via em anĂșncios pela internet a fora.
Quer saber o que pode estar rolando por trĂĄs desse anĂșncio?
Escrevi um artigo explicando um pouco sobre ClickJacking (Sequestro de Clique). Se nĂŁo quiser ler, repassa pro/pra coleguinha â€ïž
Link: https://medium.com/@0x53/ataques-web-clickjacking-solu%C3%A7%C3%A3o-fd0743e6a303
Quer saber o que pode estar rolando por trĂĄs desse anĂșncio?
Escrevi um artigo explicando um pouco sobre ClickJacking (Sequestro de Clique). Se nĂŁo quiser ler, repassa pro/pra coleguinha â€ïž
Link: https://medium.com/@0x53/ataques-web-clickjacking-solu%C3%A7%C3%A3o-fd0743e6a303
Medium
Ataques WebâââClickJacking + Solução
OlĂĄ meus amigos tudo bem com vocĂȘs?! Bom espero que sim.
PF jĂĄ identificou hacker que invadiu sistema do STJ, diz Bolsonaro
đ@RubyOfSec
Fonte: CorreioBraziliense
Outros dois sistemas oficiais foram atingidos nesta quinta-feira: do MinistĂ©rio da SaĂșde e da Secretaria de Economia do Distrito Federal
Invasores criptografaram todo o acervo de processos do tribunal e tiraram do ar o sistema digital da Corte, que estĂĄ com os trabalhos suspensos.
O ataque cibernĂ©tico ao Superior Tribunal de Justiça (STJ) pode ser o mais grave jĂĄ dirigido contra uma instituição de Estado do Brasil. Na tarde desta quinta-feira (5/11), o site O Bastidor publicou que o hacker responsĂĄvel por invadir o sistema do STJ criptografou todo o acervo de processos do tribunal, alĂ©m de ter bloqueado o acesso Ă s caixas de e-mail de ministros. Backups de dados da corte tambĂ©m foram criptografados. đ@RubyOfSec
Fonte: CorreioBraziliense
Correio Braziliense
Ataque de hackers ao STJ Ă© o mais grave da histĂłria no paĂs
Invasores criptografaram todo o acervo de processos do tribunal e tiraram do ar o sistema digital da Corte, que estĂĄ com os trabalhos suspensos.
Forwarded from Cyber ExploitMe
Graphql Pentesting
Writeups Labs And Resources.
https://blog.usejournal.com/graphql-bug-to-steal-anyones-address-fc34f0374417
https://labs.detectify.com/2018/03/14/graphql-abuse/
https://medium.com/@the.bilal.rizwan/graphql-common-vulnerabilities-how-to-exploit-them-464f9fdce696
https://www.bugcrowd.com/resources/webinars/rest-in-peace-abusing-graphql-to-attack-underlying-infrastructure/
https://medium.com/@localh0t/discovering-graphql-endpoints-and-sqli-vulnerabilities-5d39f26cea2e
https://medium.com/@ghostlulzhacks/api-hacking-graphql-7b2866ba1cf2
https://medium.com/bugbountywriteup/time-based-blind-sql-injection-in-graphql-39a25a1dfb3c
https://medium.com/bugbountywriteup/graphql-introspection-leads-to-sensitive-data-disclosure-714f1d9d9d4a
https://medium.com/bugbountywriteup/graphql-idor-leads-to-information-disclosure-175eb560170d
https://lab.wallarm.com/graphql-batching-attack/?fbclid=IwAR0Wt4EbuE_wtTPEKqWSSdkgpjI-4p6xMHQczPOtJrSlP5Q1BShKLnx4yx4
https://www.howtographql.com/graphql-js/1-getting-started/
https://hasura.io/learn/graphql/intro-graphql/introduction/
https://graphql.org/learn/
labs:
https://github.com/david3107/graphql-security-labs
Awesome list of GraphQL & Relay:
https://github.com/chentsulin/awesome-graphql
GraphQL injection:
https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/GraphQL Injection
Graphql practicing:
GraphiQL - https://metaphysics-production.artsy.net/
GraphQL Playground : https://api.graphql.jobs/
HackerOne GraphQL ctf (BugDB ctf):
https://www.hackerone.com/blog/graphql-week-hacker101-capture-flag-challenges
BugDB v1 - https://ctf.hacker101.com/ctf/launch/18
BugDB v2 - https://ctf.hacker101.com/ctf/launch/19
BugDB v3 - https://ctf.hacker101.com/ctf/launch/20
A collective list of public GraphQL APIs:
https://github.com/APIs-guru/graphql-apis
Youtube videos:
https://www.youtube.com/watch?v=yCUQBc2rY9Y&t=1401s
https://www.youtube.com/watch?v=OQCgmftU-Og&list=WL&index=6&t=64s
https://youtu.be/JKdrzgeihqE
https://youtu.be/NPDp7GHmMa0
https://youtu.be/Wao-ChTRMaM
https://youtu.be/OQCgmftU-Og
https://youtu.be/xzX0jtc5uM4
Writeups Labs And Resources.
https://blog.usejournal.com/graphql-bug-to-steal-anyones-address-fc34f0374417
https://labs.detectify.com/2018/03/14/graphql-abuse/
https://medium.com/@the.bilal.rizwan/graphql-common-vulnerabilities-how-to-exploit-them-464f9fdce696
https://www.bugcrowd.com/resources/webinars/rest-in-peace-abusing-graphql-to-attack-underlying-infrastructure/
https://medium.com/@localh0t/discovering-graphql-endpoints-and-sqli-vulnerabilities-5d39f26cea2e
https://medium.com/@ghostlulzhacks/api-hacking-graphql-7b2866ba1cf2
https://medium.com/bugbountywriteup/time-based-blind-sql-injection-in-graphql-39a25a1dfb3c
https://medium.com/bugbountywriteup/graphql-introspection-leads-to-sensitive-data-disclosure-714f1d9d9d4a
https://medium.com/bugbountywriteup/graphql-idor-leads-to-information-disclosure-175eb560170d
https://lab.wallarm.com/graphql-batching-attack/?fbclid=IwAR0Wt4EbuE_wtTPEKqWSSdkgpjI-4p6xMHQczPOtJrSlP5Q1BShKLnx4yx4
https://www.howtographql.com/graphql-js/1-getting-started/
https://hasura.io/learn/graphql/intro-graphql/introduction/
https://graphql.org/learn/
labs:
https://github.com/david3107/graphql-security-labs
Awesome list of GraphQL & Relay:
https://github.com/chentsulin/awesome-graphql
GraphQL injection:
https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/GraphQL Injection
Graphql practicing:
GraphiQL - https://metaphysics-production.artsy.net/
GraphQL Playground : https://api.graphql.jobs/
HackerOne GraphQL ctf (BugDB ctf):
https://www.hackerone.com/blog/graphql-week-hacker101-capture-flag-challenges
BugDB v1 - https://ctf.hacker101.com/ctf/launch/18
BugDB v2 - https://ctf.hacker101.com/ctf/launch/19
BugDB v3 - https://ctf.hacker101.com/ctf/launch/20
A collective list of public GraphQL APIs:
https://github.com/APIs-guru/graphql-apis
Youtube videos:
https://www.youtube.com/watch?v=yCUQBc2rY9Y&t=1401s
https://www.youtube.com/watch?v=OQCgmftU-Og&list=WL&index=6&t=64s
https://youtu.be/JKdrzgeihqE
https://youtu.be/NPDp7GHmMa0
https://youtu.be/Wao-ChTRMaM
https://youtu.be/OQCgmftU-Og
https://youtu.be/xzX0jtc5uM4
Medium
Graphql Abuse to Steal Anyoneâs Address
Introduction
Um guia do Pentester para HTTP Request Smuggling
Fonte: Cobalt
O contrabando de solicitaçÔes HTTP Ă© uma tĂ©cnica de ataque conduzida interferindo no processamento de solicitaçÔes entre os servidores front-end e back-end. O invasor explora a vulnerabilidade, modificando a solicitação para incluir outra solicitação no corpo da primeira solicitação. Isso Ă© feito abusando dos cabeçalhos Content-Length e Transfer-Encoding. Depois que o ataque Ă© bem-sucedido, a segunda solicitação no corpo da primeira Ă© contrabandeada e processada.đ@RubyOfSec
Fonte: Cobalt
Bug Hunters Brasil
Ă uma comunidade brasileira totalmente focada em Bug Hunting, entĂŁo se vocĂȘ quer ingressar em Bug Bounty Hunting, esta comunidade vai ajudar muito no seu desenvolvimento.
Ănicos canais de comunicação oficiais sĂŁo os seguintes:
- Servidor do Discord: https://discord.com/invite/GA7zFdEDWX
- a pĂĄgina https://bughuntersbr.github.io/ e o perfil correspondente no GitHub (https://github.com/bughuntersbr);
- o perfil @bughuntersbr no Twitter (https://twitter.com/bughuntersbr).
Ă uma comunidade brasileira totalmente focada em Bug Hunting, entĂŁo se vocĂȘ quer ingressar em Bug Bounty Hunting, esta comunidade vai ajudar muito no seu desenvolvimento.
Ănicos canais de comunicação oficiais sĂŁo os seguintes:
- Servidor do Discord: https://discord.com/invite/GA7zFdEDWX
- a pĂĄgina https://bughuntersbr.github.io/ e o perfil correspondente no GitHub (https://github.com/bughuntersbr);
- o perfil @bughuntersbr no Twitter (https://twitter.com/bughuntersbr).
Discord
Discord - A New Way to Chat with Friends & Communities
Discord is the easiest way to communicate over voice, video, and text. Chat, hang out, and stay close with your friends and communities.
Ola, to preparando algo, vai ser interessante e vejo que pouca gente da comunidade comentou ou reportou
spoiler:
spoiler:
Ferramenta NMAP e Suas Funcionalidades
Fonte: HackerDepressivo
Quando falamos sobre a fase de coleta de informaçÔes em um pentest ou atĂ© mesmo em um CTF, sempre lembramos dessa ferramenta chamada nmap, ferramenta que vem instalada por padrĂŁo no Kali Linux, tanto a sua versĂŁo grĂĄfica o Zenmap e a versĂŁo de linha de comando.đ@RubyOfSec
Fonte: HackerDepressivo
Forwarded from Hat Security (AmĂ©rico JĂșnior)
Técnicas de Enumeração de Usuårio em Ambientes WordPress
Quando falamos em efetuar ataques em ambientes que contĂ©m um CMS WordPress geralmente lembramos da ferramenta WPScan, ferramenta voltada para analise do ambiente WordPress e trazendo as possĂveis vulnerabilidades, efetuando enumeraçÔes de plug-ins, usuĂĄrios e entre outros, tanto de maneira passiva quanto agressiva.
Continue lendo: https://gabrieldkgh.medium.com/t%C3%A9cnicas-de-enumera%C3%A7%C3%A3o-de-usu%C3%A1rio-em-ambientes-wordpress-ef9cc10d5250
@hatsecurity
Quando falamos em efetuar ataques em ambientes que contĂ©m um CMS WordPress geralmente lembramos da ferramenta WPScan, ferramenta voltada para analise do ambiente WordPress e trazendo as possĂveis vulnerabilidades, efetuando enumeraçÔes de plug-ins, usuĂĄrios e entre outros, tanto de maneira passiva quanto agressiva.
Continue lendo: https://gabrieldkgh.medium.com/t%C3%A9cnicas-de-enumera%C3%A7%C3%A3o-de-usu%C3%A1rio-em-ambientes-wordpress-ef9cc10d5250
@hatsecurity
Medium
Técnicas de Enumeração de Usuårio em Ambientes WordPress
Quando falamos em efetuar ataques em ambientes que contĂ©m um CMS WordPress geralmente lembramos da ferramenta WPScan, ferramenta voltadaâŠ
Quer aprender, sobre vulnerabilidades web e ainda ter a chance de fazer uma renda extra com isto? EntĂŁo adquira jĂĄ este ebook por um investimento de apenas R$19,99 https://bit.ly/3eJWG6l
Forwarded from Hat Security (AmĂ©rico JĂșnior)
An0nCyber â Hacktivismo â Caixa
âo governo usa dinheiro pĂșblico e nossos websites que eram pra ser "confiĂĄveis", sĂŁo fraudados todos os dias ...
acompanhe nossa didĂĄtica junto ao vazamento, agradecimento aos fĂŁs e parceiros envolvidos,
liberdade a zambrius ontem, hoje e sempre !â
Um dos grupos hacktivista brasileiros mais fervorosos em suas bandeiras publicou em site de compartilhamento de texto um detalhado manifesto que apresenta denĂșncia sobre falhas em sistemas de pagamento de AuxĂlio Emergencial.âo governo usa dinheiro pĂșblico e nossos websites que eram pra ser "confiĂĄveis", sĂŁo fraudados todos os dias ...
acompanhe nossa didĂĄtica junto ao vazamento, agradecimento aos fĂŁs e parceiros envolvidos,
liberdade a zambrius ontem, hoje e sempre !â
No manifesto foi possĂvel observar mais de 700 linhas que sugerem que dados pessoais de beneficiĂĄrios dos programas de auxĂlio fossem potencialmente ou de fato fraudados:
đ@RubyOfSec
Fonte: DefCon-Labwww.defcon-lab.org
An0nCyber â Hacktivismo â Caixa
Instagram Bruteforce Tool
Este programa irĂĄ aplicar força bruta em qualquer conta do Instagram que vocĂȘ enviar. Basta fornecer um destino, uma lista de senhas e um modo e, em seguida, pressionar enter e esquecer. NĂŁo precisa se preocupar com o anonimato ao usar este programa, sua maior prioridade Ă© o seu anonimato, ele sĂł ataca quando sua identidade estĂĄ oculta.https://github.com/Bitwise-01/Instagram-
đ@RubyOfSecGitHub
GitHub - Bitwise-01/Instagram-: Bruteforce attack for Instagram.
Bruteforce attack for Instagram. . Contribute to Bitwise-01/Instagram- development by creating an account on GitHub.
CHINESES APRESENTAM PRIMEIRA REDE QUĂNTICA 'IMPOSSĂVEL DE HACKEAR'
Fonte: GLOBO
Uma equipe de cientistas chineses apresentou a primeira rede de comunicação quĂąntica integrada ao longo de dois mil quilĂŽmetros entre Pequim e Xangai, com auxĂlio do satĂ©lite quĂąntico Micius, lançado em Ăłrbita em 2016, conectando observatĂłrios astronĂŽmicos que possuem 2.600 quilĂŽmetros entre si.
A novidade foi publicada na revista Nature, uma das mais prestigiadas do mundo no campo cientĂfico. Segundo os autores do artigo, a rede quĂąntica dispĂ”e de 4.600 quilĂŽmetros de comprimento.
đ@RubyOfSecFonte: GLOBO
O GLOBO
Ăpoca
Grandes reportagens sobre os principais acontecimentos do Brasil e do mundo.