Хакер | Этичный хакинг с Михаилом Тарасовым (Timcore)
1.65K subscribers
1.2K photos
54 videos
85 files
3.66K links
Обучение:

- Pentesting
- Социальная инженерия
- Проникновение
- Защита
- Работа с эксплойтами
- Аудит безопасности Обратная связь: @timcore1
Download Telegram
Обзор инцидентов безопасности за период с 11 по 17 марта 2019 года

Коротко о главных событиях минувшей недели.

Прошедшая неделя ознаменовалась сразу несколькими сообщениями об утечках данных. В частности, некорректно сконфигурированные учетные записи в облачном сервисе Box.com стали причиной утечки конфиденциальных данных и деловой документации десятков крупных компаний, в том числе Amadeus, Apple, Herbalife, Schneider Electric, телеканала Discovery и даже самой Box. Проблема состояла в том, что владельцы учетных записей Box Enterprise не выставили в настройках обмена ссылками на файлы/папки параметр «People in your company», в результате все новые ссылки, которые по идее должны быть скрытыми, оказались в публичном доступе.

В открытом доступе в Сети была обнаружена незащищенная база данных Elasticsearch с профилями порядка 33 млн соискателей работы, проживающих в Китае. БД размером 57 ГБ включала имена пользователей, сведения о половой принадлежности, семейном положении и возрасте, домашние адреса, города проживания, телефонные номера, а также данные об образовании, предыдущих местах работы и зарплате. Владельца базы данных установить не удалось.

В открытом доступе также оказались базы данных крупного интернет-магазина Gearbest, специализирующегося на продаже электроники, бытовой техники, товаров для дома и прочей продукции. БД включали 1,5 млн записей с конфиденциальными данными клиентов ресурса, в том числе имена покупателей, их электронные и почтовые адреса, номера телефонов, сведения о приобретенных товарах, платежные данные, IP-адреса, паспортные данные и пароли. Кто угодно мог авторизоваться в БД и получить возможность вносить изменения в персональную информацию и даже сменить пароль.

Неизвестные с компрометировали правительственный сайт Пакистана и заразили его кейлоггером и JavaScript-фреймворком Scanbox для сбора данных пользователей, проверяющих статус своего заявления на получение пакистанского гражданства. Администрация ресурса не отреагировала на сообщение исследователей о заражении, в настоящее время сайт продолжается оставаться скомпрометированным.

Китайская киберпреступная группировка Winnti Group взломала одну игровую платформу и сети двух азиатских производителей компьютерных игр и внедрила в их продукцию бэкдор. Первые два продукта – это игра Infestation от тайваньского разработчика Electronics Extreme и игровая платформа Garena. Название третьей игры неизвестно. Winnti Group внедрила вредоносный код в главный исполняемый файл продуктов. Вредонос запускается для выполнения в памяти ПК и в процессе выполнения защищен шифрованием. Сама игра/игровая платформа при этом работает как ни в чем не бывало. То есть, злоумышленники модифицировали не исходный код продукта, а только конфигурацию сборки.

Государственные ведомства в Китае подверглись атакам с использованием вымогательского ПО GandCrab. Программа-вымогатель распространялась по электронной почте. Атаки начались 11 марта нынешнего года. В настоящее время неизвестно, кто является организатором атак, но, судя по некоторым признаками, кампания может быть делом рук киберпреступников из КНДР.

Специалисты обнаружили вредоносную операцию, целью которой являлось заражение PoS-терминалов заведений гостинично-ресторанного бизнеса и сферы развлечений вредоносным ПО DMSniff, предназначенным для кражи данных кредитных карт посетителей. Количество и названия пострадавших предприятий не раскрываются. Вредоносная кампания все еще активна.

На минувшей неделе стало известно о двух вредоносных кампаниях, направленных на владельцев мобильных устройств на базе Android. В рамках первой, получившей название Simbad, злоумышленники инфицировали устройства одноименным вредоносом, предназначенным для показа рекламы. Во втором случае преступники собирали контактные данные с устройств без ведома владельцев, используя для этой цели вредоносные приложения, общее число загрузок которых превысило 111 млн.

Источник: https://www.securitylab.ru/news/498379.php
Здравствуйте, дорогие друзья. Меня зовут Михаил Тарасов aka Timcore. Я являюсь основателем, генеральным директором и идейным вдохновителем проекта: Школа программирования и хакинга «Timcore».

Мне нравится сфера IT, в частности программирование и хакинг. Этим я занимаюсь в повседневности и это то, что мне нравится, видимо поэтому простое увлечение переросло в компанию.

В данной школе Вы можете найти как бесплатные, так и платные видеокурсы по разным направлениям, будь то языки программирования, либо направления в хакинге.

В школе есть очное онлайн обучение по хакингу, которое проводится пока дистанционно.

Я надеюсь, что Вы найдете что-то полезное и интересное для себя в сфере образования. Собственно, эту цель я поставил для себя изначально.

Также, если у Вас есть коммерческое предложение по поводу развития данного проекта или партнерства, а также если есть желание попробовать себя в преподавательской деятельности, то жду Ваши предложения в ЛС вконтакте, а также на почту: mikhailtarasov2016@yandex.ru.

Надеюсь Вам будет полезен данный проект и Вы прокачаете свои знания в разных сферах.

Желаю всем успехов в образовательной деятельности.

Искренне Ваш, Михаил Тарасов (Timcore).

https://vk.com/school_timcore
В арсенале Mirai появилось 11 новых эксплоитов

Новая версия Mirai атакует корпоративные решения для презентаций WePresent WiPG-1000 и панели LG SuperSign.

Специалисты компании Palo Alto Networks обнаружили новый ботнет Mirai, атакующий два нехарактерных для данного вредоноса класса устройств – «умные» телевизоры и беспроводные системы презентаций.

Судя по всему, разработчики нового варианта Mirai вложили немало сил в апгрейд старых версий вредоносного ПО. В частности, в арсенале свежей версии насчитывается 27 эксплоитов, 11 из которых совершенно новые. Данные вредоносные коды предназначены для взлома смарт-устройств и сетевого оборудования.

Кроме того, операторы ботнета расширили встроенный список дефолтных учетных данных, добавив четыре новых комбинации логин/пароль. Новая ботсеть действует по принципу предыдущих версий ботнетов Mirai, сканируя интернет на предмет IoT-устройств с открытыми Telnet-портами и используя перечень учетных данных для перехвата управления гаджетами. Инфицированные боты также ищут определенные типы устройств и при их нахождении применяют один из 27 эксплоитов.

До настоящего ботнеты Mirai атаковали маршрутизаторы, камеры видеонаблюдения, модемы и контроллеры, а также в редких случаях смарт-телевизоры, смартфоны и корпоративные серверы Linux и Apache Struts. Теперь к этому списку добавились решения для презентаций WePresent WiPG-1000 и панели LG SuperSign, причем для каждого продукта имеется отдельный эксплоит. Оба эксплоита в течение нескольких месяцев были доступны в Сети, однако в атаках замечены впервые.

Источник: https://www.securitylab.ru/news/498402.php
Channel name was changed to «Этичный хакинг с Михаилом Тарасовым (Timcore)»
Киберпреступники скооперировались для распространения банковских троянов

Специалисты заметили новую тенденцию на киберпреступной сцене.

На сегодняшний день банковские трояны считаются одной из основных угроз для пользователей и организаций. Только в 2018 году специалисты зафиксировали порядка 900 тыс. атак с использованием данного вида вредоносного ПО. Zeus, Redaman, BackSwap, Emotet, Gozi и Ramnit – только некоторые из наиболее «знаменитых» семейств. До недавнего времени между организаторами вредоносных кампаний велась конкурентная борьба, однако эксперты команды IBM X-Force заметили новую тенденцию – киберпреступные группировки начали объединять усилия для распространения банковских троянов.

Одним из примеров такого сотрудничества являются трояны Trickbot и IcedID, наряду с Gozi и Ramnit вошедшие в число наиболее активных в 2018 году. Trickbot, автором которого предположительно является русскоязычная группировка, в основном использовался в атаках на банки и финансовые организации, однако в минувшем году его операторы расширили поле деятельности, включив в список атакуемых объектов различные сайты электронной коммерции и криптовалютные биржи.

По словам исследователей, в мае 2018 года Trickbot начал загружать троян IcedID, ранее распространявшийся с помощью трояна Emotet. Спустя три месяца IcedID претерпел некоторые изменения и функционально стал напоминать Trickbot. В частности, разработчики модифицировали бинарный файл, уменьшив его в размерах, и добавили возможность загружать плагины по требованию. Хотя вирусописатели иногда заимствуют наработки друг у друга, в данном случае изменения не случайны и указывают на сотрудничество между группировками, отметили исследователи.

Троян Gozi – еще один ключевой игрок на киберпреступной сцене. Первые версии вредоноса были обнаружены еще в 2007 году, а утечка его исходного кода в 2010 году привела к появлению различных троянов, активных по сей день. На сегодняшний день существуют две основные версии вредоноса - Gozi v.2 и Gozi v.3. Первая в основном используется в атаках на крупные финансовые компании, а вторая – на банки в Австралии и Новой Зеландии.

По данным специалистов, операторы Gozi сотрудничают с операторами вредоносного ПО URLZone. В рамках прошлогодней кампании последний загружал трояны Cutwail и Gozi, использовавшиеся для формирования ботнета, создания бэкдоров и кражи информации.

Операторы трояна Ramnit также не брезгуют сотрудничеством с другими группировками. Ramnit активен с 2010 года и изначально представлял собой червь для заражения ПК, сетей и съемных накопителей, однако со временем эволюционировал в модульный банковский троян, который сейчас распространяется с помощью наборов эксплоитов Angler и RIG.

В 2015 году правоохранительные органы отключили ботнет Ramnit, однако спустя три года троян вернулся на киберпреступную сцену, причем с «партнером» - вредоносным ПО Ngioweb, действующим в качестве прокси-сервиса. В ходе вредоносной кампании всего за два месяца троянами оказались заражены порядка 100 тыс. устройств. По мнению экспертов, целью кратковременного сотрудничества между операторами вредоносов являлось создание ботнета по размеру аналогичного печально известному Gameover Zeus.

Источник: https://www.securitylab.ru/news/498415.php
Бесплатный курс «Анонимность в сети»

Предоставляю Вашему вниманию бесплатный видеокурс «Анонимность в сети».
Анонимность в сети интернет - довольно животрепещущий вопрос для некоторых пользователей. Здесь я постараюсь ответить на многие вопросы, которые касаются базовой анонимности, как анонимизировать свой трафик с помощью различных инструментов для анонимности и многое другое. Будут рассмотрены различные способы анонимизации пользователя, такие широкоизвестные как Tor Browser, прокси-сервера, vpn и многое другое.

Операционные системы, которые используются в курсе: Windows 8, 10: Kali Linux, Parrot Security OS, OS Whonix, OS Tails.

Хочу отметить, что я продолжаю снимать видо для данного круса, поэтому сохраните себе плейлист на канале YouTube, а также альбом в школе вк.

Плейлист на канале YouTube | Анонимность в сети: https://www.youtube.com/playlist?list=PLtShq-THkmvM2cYcOGMSA0YVqTwTxa-HR

Плейлист в Школе программирования и хакинга «Timcore»: https://vk.com/videos-80056907?section=album_7
Предоставляю Вашему вниманию бесплатный видеокурс «OS Whonix».

Whonix - это операционная система, заточенная на анонимность и состоящая из двух взаимодействующих между собой систем. Состав: Whonix Gateway и Whonix Workstation.

Бесплатный курс «OS Whonix»

В рамках данного видеокурса я рассказываю, что такое OS Whonix, а также устанавливаю и настраиваю данную OS для анонимной работы.

Курс имеет логическое продолжение в виде софта, который будет установлен в данную систему, а также реализации различных цепочек анонимности.

Будет интересно, а пока смотрите что есть...

Плейлист на YouTube OS Whonix: https://www.youtube.com/playlist?list=PLtShq-THkmvNIMs9DBCCNMLmx1s8EetUi

Плейлист в Школе программирования и хакинга «Timcore»: https://vk.com/videos-80056907?section=album_8
Группировка Carbanak вернулась с новыми инструментами атак

Несмотря на аресты, оставшиеся участники Carbanak по-прежнему активны и продолжают совершенствовать свои инструменты и методы атак.

Печально известная группировка Carbanak (она же Fin7) возобновила деятельность и добавила в свой арсенал абсолютно новое вредоносное ПО и инструменты администрирования. В августе минувшего года американские правоохранители арестовали троих высокопоставленных участников группировки, действовавших под прикрытием на первый взгляд легитимной компании Combi Security. Однако, несмотря на аресты, оставшиеся участники Carbanak по-прежнему сохраняют активность и продолжают совершенствовать свои инструменты и методы атак.

Для заражения систем вредоносным ПО группировка использует один из наиболее распространенных методов – фишинг. Согласно отчету компании Flashpoint, описывающему подробности недавних кампаний Carbanak, одно из фишинговых писем содержало ранее нигде не встречавшееся вредоносное ПО, получившее название SQLRat. Троян способен загружать и исполнять SQL скрипты на зараженных системах. Троян не оставляет артефакты, как обычное вредоносное ПО, поэтому отследить и проанализировать его довольно сложно. Скрипт подключается к контролируемой Carbanak базе данных Microsoft и исполняет контент различных таблиц, в том числе записывает на диск загрузчик Tinymet Meterpreter.

Бэкдор DNSbot- еще один новый вредонос, появившийся в активе Carbanak. Он использует DNS-трафик для передачи команд и данных с инфицированной системы. Программа также может переключаться между зашифрованными каналами (включая HTTPS и SSL). Также группировка обзавелась новой написанной на PHP панелью управления скриптами под названием Astra, используемой для отправки вредоносного кода на скомпрометированные компьютеры.

Источник: https://www.securitylab.ru/news/498424.php
Бесплатный курс «OS Kodachi»

Предоставляю Вашему вниманию бесплатный курс «OS Kodachi».

Kodachi позиционирует себя на рынке как разработка класса anti-forensic, которая способствует усложнению проведения криминалистической оценки таких элементов, как накопитель, оперативная память. Она базируется преимущественно на Debian.

Плейлист OS Kodachi на канале YouTube: https://www.youtube.com/playlist?list=PLtShq-THkmvNmUu4sWdg1sRLPtDQp_K4T

Плейлист в школе программирования и этичного хакинга «Timcore»: https://vk.com/videos-80056907?section=album_9
Бесплатный курс «Шифрование»

Предоставляю Вашему вниманию бесплатный курс «Шифрование».

В нем я познакомлю Вас с некоторыми методами шифрования паролей данных, сообщений и файлов. Разумеется это не окончательная версия курса, так как еще планируется записывать видео.

Операционные системы, которые были использованы на протяжении курса: Kali Linux, Windows 8, Parrot Security OS.

Плейлист на канале YouTube Шифрование | Encrypt: https://www.youtube.com/playlist?list=PLtShq-THkmvOXMpkxsydNMhhxHZuRUhAD

Плейлист в школе программирования и этичного хакинга «Timcore»: https://vk.com/videos-80056907?section=album_10