Хакер | Этичный хакинг с Михаилом Тарасовым (Timcore)
1.65K subscribers
1.2K photos
54 videos
85 files
3.66K links
Обучение:

- Pentesting
- Социальная инженерия
- Проникновение
- Защита
- Работа с эксплойтами
- Аудит безопасности Обратная связь: @timcore1
Download Telegram
Киберпреступники скооперировались для распространения банковских троянов

Специалисты заметили новую тенденцию на киберпреступной сцене.

На сегодняшний день банковские трояны считаются одной из основных угроз для пользователей и организаций. Только в 2018 году специалисты зафиксировали порядка 900 тыс. атак с использованием данного вида вредоносного ПО. Zeus, Redaman, BackSwap, Emotet, Gozi и Ramnit – только некоторые из наиболее «знаменитых» семейств. До недавнего времени между организаторами вредоносных кампаний велась конкурентная борьба, однако эксперты команды IBM X-Force заметили новую тенденцию – киберпреступные группировки начали объединять усилия для распространения банковских троянов.

Одним из примеров такого сотрудничества являются трояны Trickbot и IcedID, наряду с Gozi и Ramnit вошедшие в число наиболее активных в 2018 году. Trickbot, автором которого предположительно является русскоязычная группировка, в основном использовался в атаках на банки и финансовые организации, однако в минувшем году его операторы расширили поле деятельности, включив в список атакуемых объектов различные сайты электронной коммерции и криптовалютные биржи.

По словам исследователей, в мае 2018 года Trickbot начал загружать троян IcedID, ранее распространявшийся с помощью трояна Emotet. Спустя три месяца IcedID претерпел некоторые изменения и функционально стал напоминать Trickbot. В частности, разработчики модифицировали бинарный файл, уменьшив его в размерах, и добавили возможность загружать плагины по требованию. Хотя вирусописатели иногда заимствуют наработки друг у друга, в данном случае изменения не случайны и указывают на сотрудничество между группировками, отметили исследователи.

Троян Gozi – еще один ключевой игрок на киберпреступной сцене. Первые версии вредоноса были обнаружены еще в 2007 году, а утечка его исходного кода в 2010 году привела к появлению различных троянов, активных по сей день. На сегодняшний день существуют две основные версии вредоноса - Gozi v.2 и Gozi v.3. Первая в основном используется в атаках на крупные финансовые компании, а вторая – на банки в Австралии и Новой Зеландии.

По данным специалистов, операторы Gozi сотрудничают с операторами вредоносного ПО URLZone. В рамках прошлогодней кампании последний загружал трояны Cutwail и Gozi, использовавшиеся для формирования ботнета, создания бэкдоров и кражи информации.

Операторы трояна Ramnit также не брезгуют сотрудничеством с другими группировками. Ramnit активен с 2010 года и изначально представлял собой червь для заражения ПК, сетей и съемных накопителей, однако со временем эволюционировал в модульный банковский троян, который сейчас распространяется с помощью наборов эксплоитов Angler и RIG.

В 2015 году правоохранительные органы отключили ботнет Ramnit, однако спустя три года троян вернулся на киберпреступную сцену, причем с «партнером» - вредоносным ПО Ngioweb, действующим в качестве прокси-сервиса. В ходе вредоносной кампании всего за два месяца троянами оказались заражены порядка 100 тыс. устройств. По мнению экспертов, целью кратковременного сотрудничества между операторами вредоносов являлось создание ботнета по размеру аналогичного печально известному Gameover Zeus.

Источник: https://www.securitylab.ru/news/498415.php
Бесплатный курс «Анонимность в сети»

Предоставляю Вашему вниманию бесплатный видеокурс «Анонимность в сети».
Анонимность в сети интернет - довольно животрепещущий вопрос для некоторых пользователей. Здесь я постараюсь ответить на многие вопросы, которые касаются базовой анонимности, как анонимизировать свой трафик с помощью различных инструментов для анонимности и многое другое. Будут рассмотрены различные способы анонимизации пользователя, такие широкоизвестные как Tor Browser, прокси-сервера, vpn и многое другое.

Операционные системы, которые используются в курсе: Windows 8, 10: Kali Linux, Parrot Security OS, OS Whonix, OS Tails.

Хочу отметить, что я продолжаю снимать видо для данного круса, поэтому сохраните себе плейлист на канале YouTube, а также альбом в школе вк.

Плейлист на канале YouTube | Анонимность в сети: https://www.youtube.com/playlist?list=PLtShq-THkmvM2cYcOGMSA0YVqTwTxa-HR

Плейлист в Школе программирования и хакинга «Timcore»: https://vk.com/videos-80056907?section=album_7
Предоставляю Вашему вниманию бесплатный видеокурс «OS Whonix».

Whonix - это операционная система, заточенная на анонимность и состоящая из двух взаимодействующих между собой систем. Состав: Whonix Gateway и Whonix Workstation.

Бесплатный курс «OS Whonix»

В рамках данного видеокурса я рассказываю, что такое OS Whonix, а также устанавливаю и настраиваю данную OS для анонимной работы.

Курс имеет логическое продолжение в виде софта, который будет установлен в данную систему, а также реализации различных цепочек анонимности.

Будет интересно, а пока смотрите что есть...

Плейлист на YouTube OS Whonix: https://www.youtube.com/playlist?list=PLtShq-THkmvNIMs9DBCCNMLmx1s8EetUi

Плейлист в Школе программирования и хакинга «Timcore»: https://vk.com/videos-80056907?section=album_8
Группировка Carbanak вернулась с новыми инструментами атак

Несмотря на аресты, оставшиеся участники Carbanak по-прежнему активны и продолжают совершенствовать свои инструменты и методы атак.

Печально известная группировка Carbanak (она же Fin7) возобновила деятельность и добавила в свой арсенал абсолютно новое вредоносное ПО и инструменты администрирования. В августе минувшего года американские правоохранители арестовали троих высокопоставленных участников группировки, действовавших под прикрытием на первый взгляд легитимной компании Combi Security. Однако, несмотря на аресты, оставшиеся участники Carbanak по-прежнему сохраняют активность и продолжают совершенствовать свои инструменты и методы атак.

Для заражения систем вредоносным ПО группировка использует один из наиболее распространенных методов – фишинг. Согласно отчету компании Flashpoint, описывающему подробности недавних кампаний Carbanak, одно из фишинговых писем содержало ранее нигде не встречавшееся вредоносное ПО, получившее название SQLRat. Троян способен загружать и исполнять SQL скрипты на зараженных системах. Троян не оставляет артефакты, как обычное вредоносное ПО, поэтому отследить и проанализировать его довольно сложно. Скрипт подключается к контролируемой Carbanak базе данных Microsoft и исполняет контент различных таблиц, в том числе записывает на диск загрузчик Tinymet Meterpreter.

Бэкдор DNSbot- еще один новый вредонос, появившийся в активе Carbanak. Он использует DNS-трафик для передачи команд и данных с инфицированной системы. Программа также может переключаться между зашифрованными каналами (включая HTTPS и SSL). Также группировка обзавелась новой написанной на PHP панелью управления скриптами под названием Astra, используемой для отправки вредоносного кода на скомпрометированные компьютеры.

Источник: https://www.securitylab.ru/news/498424.php
Бесплатный курс «OS Kodachi»

Предоставляю Вашему вниманию бесплатный курс «OS Kodachi».

Kodachi позиционирует себя на рынке как разработка класса anti-forensic, которая способствует усложнению проведения криминалистической оценки таких элементов, как накопитель, оперативная память. Она базируется преимущественно на Debian.

Плейлист OS Kodachi на канале YouTube: https://www.youtube.com/playlist?list=PLtShq-THkmvNmUu4sWdg1sRLPtDQp_K4T

Плейлист в школе программирования и этичного хакинга «Timcore»: https://vk.com/videos-80056907?section=album_9
Бесплатный курс «Шифрование»

Предоставляю Вашему вниманию бесплатный курс «Шифрование».

В нем я познакомлю Вас с некоторыми методами шифрования паролей данных, сообщений и файлов. Разумеется это не окончательная версия курса, так как еще планируется записывать видео.

Операционные системы, которые были использованы на протяжении курса: Kali Linux, Windows 8, Parrot Security OS.

Плейлист на канале YouTube Шифрование | Encrypt: https://www.youtube.com/playlist?list=PLtShq-THkmvOXMpkxsydNMhhxHZuRUhAD

Плейлист в школе программирования и этичного хакинга «Timcore»: https://vk.com/videos-80056907?section=album_10
Шведский телесериал, основанный на экранизациях трилогии Стига Ларссона «Миллениум» о детективе-журналисте Микаэле Блумквисте и девушке-хакере Лисбет Саландер.

Название: Миллениум
Оригинальное название: Millennium
Год выпуска: 2010 https://vk.com/hacker_timcore?w=wall-44038255_3618
«Дочка» РКН заказала разработку системы контроля за поисковиками и VPN

Система должна отслеживать, как поисковики, VPN-сервисы и пр. выполняют требования закона о блокировке запрещенной информации.

ФГУП «Главный радиочастотный центр» (ГРЧЦ), подведомственный Роскомнадзору, разместил на сайте госзакупок заказ на создание автоматизированной системы по контролю за блокировкой запрещенных в РФ ресурсов.

Система должна отслеживать, как поисковики, VPN-сервисы, прокси-сервисы и анонимайзеры выполняют требования закона о блокировке запрещенной информации. Согласно тексту закупки, новая система должна снизить нагрузку на сотрудников радиочастнотного центра, которые сейчас занимаются такой проверкой.

Как указывается в документах, стоимость контракта составляет 25 млн рублей. Итоги закупки планируется подвести 8 апреля 2019 года, а система проверки должна быть разработана к декабрю текущего года.

Напомним, ранее сообщалось, что Роскомнадзор обзаведется новой технологией блокировок DPI, позволяющей проверять содержимое сетевых пакетов и фильтровать их по заданным критериям.

Источник: https://www.securitylab.ru/news/498448.php
Бесплатный курс «Терминал | Terminal». Операционные системы, которые использованы на протяжении всего курса: Kali Linux, Parrot Security OS. Иными словами рассматриваются дистрибутивы семейства Linux.

Терминал Linux - универсальный инструмент, способный сделать с системой что угодно. Конечно, подавляющее большинство пользователей терминал открывают очень редко. Но если вы хотите почувствовать себя гуру Linux, Вам стоит ознакомиться с терминалом поближе.

Плейлист на канале YouTube - Терминал | Terninal: https://www.youtube.com/playlist?list=PLtShq-THkmvOm3f7sHSBgsq_Ch02AUmDB

Плейлист в школе программирования и этичного хакинга «Timcore»: https://vk.com/videos-80056907?section=album_1
Предоставляю Вашему вниманию бесплатный курс «Parrot Security OS».

Parrot Security OS - это дистрибутив Linux, основанный на Debian и предназначенный для пентестеров и специалистов по информационной безопасности.

Parrot Security OS является альтернативой Kali Linux. Он достаточно прост в освоении и подходит как для новичков, так и для профессионалов.

Плейлист на канале YouTube - Parrot Security OS: https://www.youtube.com/playlist?list=PLtShq-THkmvOf4yYdBsTBl15ulmSTE1dQ

Плейлист в школе программирования и этичного хакинга «Timcore»: https://vk.com/videos-80056907?section=album_12
#quote «Лень и отсутствие мотивации - это первый признак того, что Вы заняты не своим делом.» © Михаил Тарасов (Timcore)
Обзор инцидентов безопасности за период с 18 по 24 марта 2019 года

Коротко о главных событиях прошедшей недели.

Минувшая неделя ознаменовалась очередным скандалом, связанным с компанией Facebook. Как оказалось, владелец одноименной соцсети хранил пароли сотен миллионов пользователей на внутреннем сервере в незашифрованном виде. В результате доступ к данной информации могли получать тысячи сотрудников Facebook. На данный момент неясно, как долго данные хранились в открытом виде, но некоторые из них датируются 2012 годом. Как заверили в компании, сейчас проблема уже решена.

Уязвимости в программном обеспечении для системы управления контентом WordPress продолжают оставаться одним из наиболее популярных у киберпреступников средств взлома сайтов, работающих под управлением данной CMS. К примеру, злоумышленники активно эксплуатируют уязвимости нулевого дня в плагинах Easy WP SMTP и Social Warfare. В первом случае уязвимость используют как минимум две киберпреступные группировки для создания на сайтах учетных записей администратора, служащих в качестве бэкдоров, и перенаправления трафика со взломанных ресурсов.

Злоумышленники не устают совершенствовать свои инструменты и техники. В частности, печально известная группировка Carbanak (она же Fin7) возобновила деятельность и добавила в свой арсенал абсолютно новое вредоносное ПО и инструменты администрирования. Новыми эксплоитами вооружилась и APT-группа OceanLotus, также известная как APT32, SeaLotus, APT-C-00 и Cobalt Kitty. Теперь группировка использует эксплоиты для уязвимости в Microsoft Office (CVE-2017-11882), находящиеся в открытом доступе и приспособленные под ее фишинговые атаки.

Свыше 100 тыс. репозиториев на портале GitHub допускают утечку токенов API и криптографических ключей, выяснилось в ходе исследования специалистов из Университета штата Северная Каролина. В общей сложности команда выявила порядка 576 тыс. токенов API и криптографических ключей, причем более 200 тыс. из них были уникальными. Исследователи также обнаружили более 7 тыс. RSA-ключей в конфигурационных файлах OpenVPN.

Смартфоны модели Nokia 7 Plus уличили в отправке данных в Китай. Как оказалось, устройства отправляли информацию (сведения о геопозиции, номер SIM-карты и серийный номер) на сервер китайской государственной телекоммуникационной компании China Telecom. Представители компании HMD Global, которая сейчас производит телефоны под брендом Nokia, пояснили, что проблема связана с ошибкой в программном обеспечении, которая в настоящее время уже устранена.

В начале прошедшей недели один из крупнейших мировых производителей алюминия Norsk Hydro подвергся кибератаке, повлекшей за собой сбой в работе производственных объектов. Часть рабочих процессов на производстве были переведены в ручной режим, некоторые другие процессы – приостановлены. По имеющимся данным, в атаках использовалось вымогательское ПО LockerGoga. Атака не поставила под угрозу безопасность сотрудников.

В Южной Корее арестована группа злоумышленников по обвинению в скрытой съемке 1,6 тыс. постояльцев отелей и продаже видеоматериала интимного характера в интернете. Обвиняемые установили мини-камеры в номерах 30 отелей в 10 различных городах Южной Кореи и размещали отснятые материалы на созданном ими сайте, естественно, не бесплатно.

Источник: https://www.securitylab.ru/news/498481.php
Злоумышленники внедрили бэкдор в утилиту ASUS Live Update (Обновлено)

Вредоносная версия утилиты была подписана украденным сертификатом и распространялась с официального сервера ASUS.

Специалисты «Лаборатории Касперского» предупредили о новой вредоносной кампании, нацеленной на пользователей компьютеров ASUS. Киберпреступная группировка ShadowHammer взломала утилиту ASUS Live Update для доставки обновлений BIOS, UEFI и ПО на лэптопы и стационарные компьютеры ASUS, внедрила в нее бэкдор и распространяла через официальные каналы.

Злоумышленники брали старые версии утилиты и внедряли в них вредоносный код, используя украденные цифровые сертификаты, применявшиеся ASUS для подписи легитимных файлов. Для того чтобы вредоносная версия не вызывала никаких подозрений, киберпреступники сделали ее размер точно таким же, как у оригинала. Поскольку модифицированная ASUS Live Update была подписана легитимным сертификатом и хранилась на официальном сервере ASUS, она долгое время оставалась незамеченной.

Сколько раз вредоносная версия программы была загружена пользователями, в «Лаборатории Касперского» не уточняют. По их данным, ASUS Live Update с бэкдором установили более 57 тыс. пользователей продуктов ЛК. Общее число заражений может достигать миллиона, считают эксперты.

Судя по вшитым в различные версии утилиты хэшам, по-настоящему киберпреступников интересовали только 600 определенных MAC-адресов. После запуска на зараженном устройстве вредонос проверял, есть ли его MAC-адрес в списке. В случае наличия адреса на систему загружался еще один вредоносный модуль. Если адрес в списке не значился, утилита не проявляла никакой активности, поэтому атака долгое время оставалась необнаруженной.

Атаки на цепочку поставок являются одним из самых опасных и эффективных векторов заражения, предупреждают специалисты «Лаборатории Касперского». Напомним, в сентябре 2017 года злоумышленники внедрили бэкдор в CCleaner от компании Avast. Вредоносную версию утилиты загрузили несколько миллионов пользователей.

Обновлено: Во вторник, 26 марта, компания Asus выпустила обновление, призванное защитить пользователей от кибератак через модифицированную версию утилиты. По данным производителя, вредоносное приложение было установлено лишь на «небольшое число устройств».

Источник: https://www.securitylab.ru/news/498504.php