Хакер | Этичный хакинг с Михаилом Тарасовым (Timcore)
1.65K subscribers
1.2K photos
54 videos
85 files
3.66K links
Обучение:

- Pentesting
- Социальная инженерия
- Проникновение
- Защита
- Работа с эксплойтами
- Аудит безопасности Обратная связь: @timcore1
Download Telegram
Бесплатный курс «Терминал | Terminal». Операционные системы, которые использованы на протяжении всего курса: Kali Linux, Parrot Security OS. Иными словами рассматриваются дистрибутивы семейства Linux.

Терминал Linux - универсальный инструмент, способный сделать с системой что угодно. Конечно, подавляющее большинство пользователей терминал открывают очень редко. Но если вы хотите почувствовать себя гуру Linux, Вам стоит ознакомиться с терминалом поближе.

Плейлист на канале YouTube - Терминал | Terninal: https://www.youtube.com/playlist?list=PLtShq-THkmvOm3f7sHSBgsq_Ch02AUmDB

Плейлист в школе программирования и этичного хакинга «Timcore»: https://vk.com/videos-80056907?section=album_1
Предоставляю Вашему вниманию бесплатный курс «Parrot Security OS».

Parrot Security OS - это дистрибутив Linux, основанный на Debian и предназначенный для пентестеров и специалистов по информационной безопасности.

Parrot Security OS является альтернативой Kali Linux. Он достаточно прост в освоении и подходит как для новичков, так и для профессионалов.

Плейлист на канале YouTube - Parrot Security OS: https://www.youtube.com/playlist?list=PLtShq-THkmvOf4yYdBsTBl15ulmSTE1dQ

Плейлист в школе программирования и этичного хакинга «Timcore»: https://vk.com/videos-80056907?section=album_12
#quote «Лень и отсутствие мотивации - это первый признак того, что Вы заняты не своим делом.» © Михаил Тарасов (Timcore)
Обзор инцидентов безопасности за период с 18 по 24 марта 2019 года

Коротко о главных событиях прошедшей недели.

Минувшая неделя ознаменовалась очередным скандалом, связанным с компанией Facebook. Как оказалось, владелец одноименной соцсети хранил пароли сотен миллионов пользователей на внутреннем сервере в незашифрованном виде. В результате доступ к данной информации могли получать тысячи сотрудников Facebook. На данный момент неясно, как долго данные хранились в открытом виде, но некоторые из них датируются 2012 годом. Как заверили в компании, сейчас проблема уже решена.

Уязвимости в программном обеспечении для системы управления контентом WordPress продолжают оставаться одним из наиболее популярных у киберпреступников средств взлома сайтов, работающих под управлением данной CMS. К примеру, злоумышленники активно эксплуатируют уязвимости нулевого дня в плагинах Easy WP SMTP и Social Warfare. В первом случае уязвимость используют как минимум две киберпреступные группировки для создания на сайтах учетных записей администратора, служащих в качестве бэкдоров, и перенаправления трафика со взломанных ресурсов.

Злоумышленники не устают совершенствовать свои инструменты и техники. В частности, печально известная группировка Carbanak (она же Fin7) возобновила деятельность и добавила в свой арсенал абсолютно новое вредоносное ПО и инструменты администрирования. Новыми эксплоитами вооружилась и APT-группа OceanLotus, также известная как APT32, SeaLotus, APT-C-00 и Cobalt Kitty. Теперь группировка использует эксплоиты для уязвимости в Microsoft Office (CVE-2017-11882), находящиеся в открытом доступе и приспособленные под ее фишинговые атаки.

Свыше 100 тыс. репозиториев на портале GitHub допускают утечку токенов API и криптографических ключей, выяснилось в ходе исследования специалистов из Университета штата Северная Каролина. В общей сложности команда выявила порядка 576 тыс. токенов API и криптографических ключей, причем более 200 тыс. из них были уникальными. Исследователи также обнаружили более 7 тыс. RSA-ключей в конфигурационных файлах OpenVPN.

Смартфоны модели Nokia 7 Plus уличили в отправке данных в Китай. Как оказалось, устройства отправляли информацию (сведения о геопозиции, номер SIM-карты и серийный номер) на сервер китайской государственной телекоммуникационной компании China Telecom. Представители компании HMD Global, которая сейчас производит телефоны под брендом Nokia, пояснили, что проблема связана с ошибкой в программном обеспечении, которая в настоящее время уже устранена.

В начале прошедшей недели один из крупнейших мировых производителей алюминия Norsk Hydro подвергся кибератаке, повлекшей за собой сбой в работе производственных объектов. Часть рабочих процессов на производстве были переведены в ручной режим, некоторые другие процессы – приостановлены. По имеющимся данным, в атаках использовалось вымогательское ПО LockerGoga. Атака не поставила под угрозу безопасность сотрудников.

В Южной Корее арестована группа злоумышленников по обвинению в скрытой съемке 1,6 тыс. постояльцев отелей и продаже видеоматериала интимного характера в интернете. Обвиняемые установили мини-камеры в номерах 30 отелей в 10 различных городах Южной Кореи и размещали отснятые материалы на созданном ими сайте, естественно, не бесплатно.

Источник: https://www.securitylab.ru/news/498481.php
Злоумышленники внедрили бэкдор в утилиту ASUS Live Update (Обновлено)

Вредоносная версия утилиты была подписана украденным сертификатом и распространялась с официального сервера ASUS.

Специалисты «Лаборатории Касперского» предупредили о новой вредоносной кампании, нацеленной на пользователей компьютеров ASUS. Киберпреступная группировка ShadowHammer взломала утилиту ASUS Live Update для доставки обновлений BIOS, UEFI и ПО на лэптопы и стационарные компьютеры ASUS, внедрила в нее бэкдор и распространяла через официальные каналы.

Злоумышленники брали старые версии утилиты и внедряли в них вредоносный код, используя украденные цифровые сертификаты, применявшиеся ASUS для подписи легитимных файлов. Для того чтобы вредоносная версия не вызывала никаких подозрений, киберпреступники сделали ее размер точно таким же, как у оригинала. Поскольку модифицированная ASUS Live Update была подписана легитимным сертификатом и хранилась на официальном сервере ASUS, она долгое время оставалась незамеченной.

Сколько раз вредоносная версия программы была загружена пользователями, в «Лаборатории Касперского» не уточняют. По их данным, ASUS Live Update с бэкдором установили более 57 тыс. пользователей продуктов ЛК. Общее число заражений может достигать миллиона, считают эксперты.

Судя по вшитым в различные версии утилиты хэшам, по-настоящему киберпреступников интересовали только 600 определенных MAC-адресов. После запуска на зараженном устройстве вредонос проверял, есть ли его MAC-адрес в списке. В случае наличия адреса на систему загружался еще один вредоносный модуль. Если адрес в списке не значился, утилита не проявляла никакой активности, поэтому атака долгое время оставалась необнаруженной.

Атаки на цепочку поставок являются одним из самых опасных и эффективных векторов заражения, предупреждают специалисты «Лаборатории Касперского». Напомним, в сентябре 2017 года злоумышленники внедрили бэкдор в CCleaner от компании Avast. Вредоносную версию утилиты загрузили несколько миллионов пользователей.

Обновлено: Во вторник, 26 марта, компания Asus выпустила обновление, призванное защитить пользователей от кибератак через модифицированную версию утилиты. По данным производителя, вредоносное приложение было установлено лишь на «небольшое число устройств».

Источник: https://www.securitylab.ru/news/498504.php
Предоставляю Вашему вниманию бесплатный видеокурс «Linux».

Линукс - семейство Unix-подобных операционных систем на базе ядра Linux, включающих тот или иной набор утилит и программ проекта GNU, и, возможно, другие компоненты. Как и ядро Linux, системы на его основе как правило создаются и распространяются в соответствии с моделью разработки свободного и открытого программного обеспечения. Linux-системы распространяются в основном бесплатно в виде различных дистрибутивов — в форме, готовой для установки и удобной для сопровождения и обновлений, — и имеющих свой набор системных и прикладных компонентов, как свободных, так возможно и собственнических.

Хочу сразу обратить Ваше внимание на то, что данный курс незавершенный и я планирую записывать видеоролики по этой тематике.

Плейлист на канале YouTube - Linux: https://www.youtube.com/playlist?list=PLtShq-THkmvOBlbYO6tLiRG-molBeumbM

Плейлист в школе программирования и этичного хакинга «Timcore»: https://vk.com/videos-80056907?section=album_13
Предоставляю Вашему вниманию бесплатный видеокурс «Оболочка Bash».

Bash (от англ. Bourne again shell) - — усовершенствованная и модернизированная вариация командной оболочки Bourne shell. Одна из наиболее популярных современных разновидностей командной оболочки UNIX. Особенно популярна в среде Linux, где она часто используется в качестве предустановленной командной оболочки.

Данный курс планирую дополнять новыми уроками, так что будет интересно.

Плейлист на канале YouTube - Оболочка Bash: https://www.youtube.com/playlist?list=PLtShq-THkmvMR9lDpOfsShwT2MPmiU6Ah

Плейлист в школе программирования и этичного хакинга «Timcore»: https://vk.com/videos-80056907?section=album_14
Предоставляю Вашему вниманию бесплатный видеокурс «Крэкерство. Основы».

Крэкерство (англ. cracking) - исследование программ с целью обнаружить уязвимости в защите. В принципе, можно считать крэкерство младшим братом Реверсинга, так как специалист в этой области, называемый крэкером должен владеть серьезными техническими знаниями и навыками, как: знание работы компьютера и процессора, знание высокоуровневых языков программирования и ассемблера, навыки отладки программ, способности к анализу.

Крэкерство полезно тем, что оно дает сильный опыт работы с компьютером. Ты хорошо начинаешь понимать, как внутри все работает. Для тебя не остается белых пятен. Получаешь большую уверенность, на грани самоуверенности, при работе с компьютером.

Курс имеет логическое продолжение и я планирую дополнять его новыми материалами.

Плейлист на канале YouTube - Крэкерство: https://www.youtube.com/playlist?list=PLtShq-THkmvNBJsc9_eVlvm1lA_0eOkVg
Европарламент усилил защиту авторских прав в интернете

Европейский парламент одобрил ряд документов по защите авторских прав и прав потребителей цифровых продуктов.

Во вторник, 26 марта, Европейский парламент одобрил поправки к закону о защите авторских прав, а также директивы, призванные защитить покупателей цифровых продуктов.

В частности, Европарламент принял поправки, касающиеся авторского права в условиях цифрового рынка. Технологические компании наподобие YouTube, Facebook и Google News отныне должны выплачивать роялти музыкантам, исполнителям, авторам и журналистам. Выручкой за использованные чужие фрагменты (снипеттов) также придется делиться с авторами. Исключение составят только стартапы и малые платформы. Гиперссылки и тексты, публикуемые на некоммерческих сайтах и в энциклопедиях (например, в Википедии) также освобождаются от выплат.

Еще одна директива обеспечивает защиту покупателей приложений, игр, музыки, облачных сервисов или социальных платформ на случай непредоставления продавцом обещанного товара или предоставления бракованного. Согласно закону, теперь, если исправить брак невозможно, покупатель имеет право в течение 14 дней потребовать полного возмещения потраченных средств. Если брак проявляется в течение года с момента покупки, автоматически считается, что он возник в процессе производства, и покупателю не нужно это доказывать.

Для одноразовой покупки срок гарантии не должен быть меньше, чем два года. Постоянным покупателям подрядчик должен гарантировать обслуживание на весь период действия договора.

Вторая директива касается продажи электронных товаров (будь то компьютеры, бытовые приборы или игрушки) online и оffline. Согласно документу, продавец должен нести ответственность за бракованный товар в течение двух лет со дня получения его покупателем. Однако страны-участницы ЕС, в которых гарантийный срок по закону превышает два года, могут продлить его в соответствии со своим законодательством.

Источник: https://www.securitylab.ru/news/498517.php
Предоставляю Вашему вниманию бесплатный курс «Социальная инженерия».

Социальная инженерия - это методы психологической манипуляции человеком, направленные на то, чтобы заставить жертву выполнить определенные действия в пользу атакующего.

Плейлист на канале YouTube - Социальная инженерия: https://www.youtube.com/playlist?list=PLtShq-THkmvPKQPx8AIN6BsqCuyABFfuh

Плейлист в школе программирования и этичного хакинга «Timcore»: https://vk.com/videos-80056907?section=album_16
Предоставляю Вашему вниманию бесплатный курс «Nmap для начинающих».
Данный курс имеет логическое продолжение в виде дополнительных видеоуроков.

Nmap (Network Mapper) - это мощный сетевой инструмент, который работает для сканирования портов. Nmap используется для сопоставления сети и сканирования портов, что позволяет сетевым администраторам находить хосты и службы в компьютерных сетях и проводить аудит существующих сетей.

Используя этот инструмент, мы можем видеть, какие хосты активны и широко используются сетевыми администраторами и пентестерами (но также и злонамеренными хакерами).

Плейлист на канале YouTube - Nmap для начинающих: https://www.youtube.com/playlist?list=PLtShq-THkmvPeZS6Sx1NbVfM0FAp20F9A

Плейлист в школе программирования и этичного хакинга «Timcore»: https://vk.com/videos-80056907?section=album_17
LockerGoga: Что известно о вымогателе на сегодняшний день

LockerGoga больше напоминает вайпер, чем обычное вымогательское ПО.

Появившееся недавно вымогательское ПО LockerGoga вызвало настоящую панику среди промышленных компаний. На прошлой неделе жертвой вредоноса стал один из мировых лидеров по производству алюминия норвежская компания Norsk Hydro, потерявшая в результате атаки порядка $40 млн.

Исследователи безопасности сбились с ног, в поисках ответа на вопросы откуда взялся мистический вымогатель, каким образом он инфицирует систему, и кто стоит за атаками? Тем не менее, в настоящее время о LockerGoga известно очень мало. Единственно, в чем сходятся исследователи, – операторы вымогателя постоянно добавляют в него новые возможности, а их целью является причинение максимального финансового ущерба.

Впервые о LockerGoga стало известно в январе нынешнего года, когда он атаковал французскую компанию Altran Technologies. С тех пор появилось несколько вариантов вредоноса, использовавшихся в атаках на Norsk Hydro, а также на две американские химические компании Hexicon и Momentive . Специалисты команды Unit 42 компании Palo Alto Networks выявили 31 образец вредоносного ПО, схожий с оригинальным LockerGoga по коду и функционалу.

В попытке разобраться в происхождении названия LockerGoga исследователи из Unit 42 изучили код вымогателя, атаковавшего Altran Technologies, и не нашли там ни одной строки с упоминанием LockerGoga. Очевидно, название было взято из директории исходного кода X:\work\Projects\LockerGoga\cl-src-last\cryptopp\src\rijndael_simd.cpp для SHA-256 bdf36127817413f625d2625d3133760af724d6ad2410bea7297ddc116abc268f, обнаруженной командой MalwareHunterTeam. Эта строка также фигурирует в связи с более ранним вариантом вымогательского ПО, идентифицируемого Symantec как Ransom.GoGalocker.

Большинство исследователей сходятся во мнении, что LockerGoga не является сложной программой. В настоящее время у вымогателя отсутствует функционал червя, то есть, он не может распространяться по сети самостоятельно. Специалисты Unit 42 обнаружили перемещение LockerGoga по сети по протоколу SMB, однако злоумышленники просто копировали и вставляли его вручную от одного компьютера к другому.

Оригинальный LockerGoga написан на языке программирования C++ с использованием доступных библиотек Boost, Cryptopp и regex. Для успешного выполнения на атакуемой системе вредоносу требуются права администратора, однако исследователи до сих пор не могут понять этот механизм.

После выполнения вымогатель шифрует все файлы на компьютере и подключенных к нему внешних накопителях, а на экране появляется уведомление с требованием выкупа и электронным адресом. Не шифруются файлы с расширениями .dll, .lnk, .sys, .locked, файлы в директориях Microsoft\Windows\burn, файлы dat и log, файлы, начинающиеся с ntsuser или usrclass, а также файл readme-now.txt.

Источник: https://www.securitylab.ru/news/498534.php
Предоставляю Вашему вниманию бесплатный курс «SQL-инъекция».
Данный курс имеет логическое продолжение в виде новых видеоуроков.

Внедрение SQL-кода (англ. SQL injection) — один из распространённых способов взлома сайтов и программ, работающих с базами данных, основанный на внедрении в запрос произвольного SQL-кода.

Внедрение SQL, в зависимости от типа используемой СУБД и условий внедрения, может дать возможность атакующему выполнить произвольный запрос к базе данных (например, прочитать содержимое любых таблиц, удалить, изменить или добавить данные), получить возможность чтения и/или записи локальных файлов и выполнения произвольных команд на атакуемом сервере.

Атака типа внедрения SQL может быть возможна из-за некорректной обработки входных данных, используемых в SQL-запросах.

Разработчик прикладных программ, работающих с базами данных, должен знать о таких уязвимостях и принимать меры противодействия внедрению SQL.

https://www.youtube.com/playlist?list=PLtShq-THkmvP1-deEmTzJi95JpWWJNzDJ
Предоставляю Вашему вниманию бесплатный курс «Burp Suite».
Данный видеокурс имеет логическое продолжение в виде новых видеоуроков.

Burp Suite - это интегрированная платформа, предназначенная для проведения атак на веб-приложения. BS включает в себя разнообразные утилиты с специально спроектированными интерфейсами, позволяющими улучшить и ускорить процесс атаки. Все эти инструменты основываются на мощном фреймворке, который позволяет им перехватывать и показывать пользователю HTTP-сообщения, работать с аутентификацией, прокси-серверами и производить логирование различных данных.

Плейлист на канале YouTube - Burp Suite: https://www.youtube.com/playlist?list=PLtShq-THkmvPgbixB1SFZLXaH-sTS9Tmh

Плейлист в школе программирования и этичного хакинга «Timcore»: https://vk.com/videos-80056907?section=album_19