Хакер | Этичный хакинг с Михаилом Тарасовым (Timcore)
1.65K subscribers
1.2K photos
54 videos
85 files
3.66K links
Обучение:

- Pentesting
- Социальная инженерия
- Проникновение
- Защита
- Работа с эксплойтами
- Аудит безопасности Обратная связь: @timcore1
Download Telegram
Предоставляю Вашему вниманию бесплатный видеокурс «Инструменты Kali Linux».
Он не завершен и имеет логическое продолжение в виде новых видеороликов.

В данном курсе приведены некоторые инструменты Kali Linux. На самом деле их около двух тысяч, по данным сайта https://kali.tools/. Я постараюсь рассказать более просто об основных, ну и по-возможности, обо всех инструментах Kali Linux.

Плейлист на канале YouTube - Инструменты Kali Linux: https://www.youtube.com/playlist?list=PLtShq-THkmvM2lFmIFnzxAgTFJsCQJ7WQ

Плейлист в школе программирования и этичного хакинга «Timcore»: https://vk.com/videos-80056907?section=album_20
Предоставляю Вашему вниманию бесплатный курс «Заработок для хакера. Хакинг как бизнес».
Данный курс является логически незавершенным и предполагается запись видеороликов.

В рамках этого курса я хотел бы рассмотреть основные источники дохода Белого Хакера (White Hat) на примере подкастов и своих размышлений, а также точных статистических данных по тем или иным вопросам.

В целом заработок можно разделить на четыре направления:
- Аудит безопасности
- Преподавательская деятельность (обучение хакингу)
- Творческая деятельность (блог, ютуб-канал, книга и прочее)
- Bug Bounty

Плейлист на канале YouTube - Заработок для хакера. Хакинг как бизнес: https://www.youtube.com/playlist?list=PLtShq-THkmvOy1J4Gvd7Pr3chmfVbzCYx

Плейлист в школе программирования и этичного хакинга «Timcore»: https://vk.com/videos-80056907?section=album_21
Types of hackers are differentiated mainly by their skillsets and their motives.

- Grey hat. Hackers who illegally breach networks without malicious intent or motive.
- Red hat. Vigilante hackers who use agressive methods to stop black hat hackers.
- Black hat. Criminals who illegally inifilitrate systems for personal gain.
- Green hat. Amateur hackers with a desire to learn and hack professionally.
- Blue hat. Amateur hackers without a desire to learn, looking for revenge.

Это для меня новая терминология, которую до сегодняшнего момента я не встречал, а именно не было информации про красных, зеленых, голубых шляп.
Обзор инцидентов безопасности с 25 по 31 марта 2019 года

Коротко о главных событиях прошедшей недели.

Одним из самых резонансных событий минувшей недели стало известие о новой вредоносной кампании, направленной на пользователей устройств ASUS. Киберпреступная группировка ShadowHammer взломала утилиту ASUS Live Update для доставки обновлений BIOS, UEFI и ПО на лэптопы и стационарные компьютеры ASUS, внедрила в нее бэкдор и распространяла через официальные каналы. По данным специалистов «Лаборатории Касперского», вредоносную версию ASUS Live Update установили 57 тыс. пользователей, однако эксперты считают, что число пострадавших может достигать 1 млн.

Более чем 500 взломанных web-сайтов, работающих на популярных платформах Wordpress и Joomla, распространяют различное вредоносное ПО, в том числе вымогатель Shade (другое название Troldesh), бэкдоры, фишинговые ссылки и другой вредоносный контент. В настоящее время неясно, кто является организатором атак. Для своих целей организаторы кампании задействуют скрытые служебные папки на сайтах, использующих защищенное HTTPS-соединение.

Специалисты Symantec опубликовали подробности о деятельности иранской киберпреступной группировки Elfin (она же APT33), в последние три года активно атакующей организации в Саудовской Аравии, США и других странах с целью кибершпионажа. В недавних атаках, зафиксированных в феврале текущего года, группировка пыталась эксплуатировать известную уязвимость в утилите WinRAR (CVE-2018-20250), позволяющую устанавливать файлы и выполнять код на системе.

Неизвестные киберпреступники внедрили вредоносное ПО во внутреннюю сеть министерства обороны Испании с целью хищения секретной информации о высокотехнологичных военных разработках. Вредонос был обнаружен в начале марта 2019 года, до этого он находился в сети в течение нескольких месяцев. Пока испанские власти не смогли идентифицировать организаторов атаки, однако, по их мнению, ее техническая сложность указывает на причастность проправительственной киберпреступной группировки.

Французские правоохранители арестовали группу злоумышленников по обвинению в краже более чем 120 тыс. л горючего с ряда автозаправок сети Total в окрестностях Парижа. С помощью приобретенного в интернете устройства преступники разблокировали колонки, на которых был установлен дефолтный PIN-код и сливали огромные объемы топлива, а затем продавали его в соцсетях. Таким образом они заработали примерно €150 тыс.

Роскомнадзор потребовал от VPN-сервисов подключиться к Федеральной государственной информационной системе (ФГИС), содержащей списки запрещенных в России сайтов. Письма с требованием были отправлены десяти VPN-сервисам: NordVPN, Hide My Ass!, Hola VPN, Openvpn, VyprVPN, ExpressVPN, TorGuard, IPVanish, Kaspersky Secure Connection и VPN Unlimited. На подключение к ФГИС сервисам отводится 30 дней, в противном случае им может грозить блокировка.

Администрация крупнейшей торговой площадки Dream Market объявила о прекращении работы платформы. Закрытие намечено на 30 апреля текущего года. С чем связано такое решение, представители сервиса не пояснили.

Сингапурская криптовалютная биржа DragonEx подверглась кибератаке, в результате которой неизвестные похитили денежные средства со счетов как пользователей, так и самой компании. По сообщению представителей биржи, преступникам удалось украсть порядка $7 млн в различной криптовалюте.

Источник: https://www.securitylab.ru/news/498579.php
Предоставляю Вашему вниманию бесплатный курс «Английский язык для Хакеров».
Данный курс является незавершенным и имеет логическое продолжение.

Английский просто необходим в повседневной деятельности программиста и хакера. И начинать учить его стоит уже сегодня, затрачивая минимум 20 минут в день, что неминуемо приведет к изменениям в лучшую сторону.

На мой взгляд, для программиста и хакера важна основа в виде чтения технической литературы и документации, так как в большинстве своем, читать все это удобнее и более продуктивнее именно на английском языке.

Ну а если постараться, то можно и разговорный язык наверстывать, о чем я также постараюсь осветить в виде некоторых сервисов и способов изучения.

Плейлист на канале YouTube - Английский язык | English Language: https://www.youtube.com/playlist?list=PLtShq-THkmvN1cY-1bQYaRMGbhN0HpQuX

Плейлист в школе программирования и этичного хакинга «Timcore»:
https://vk.com/videos-80056907?section=album_22
Предоставляю Вашему вниманию бесплатный курс «Слепая десятипальцевая печать». Он является незавершенным и имеет логическое продолжение.

При повседневной работе с компьютером или ноутбуком очень важно иметь навык слепой десятипальцевой печати, тем более если Вы программист или хакер. Это экономит кучу времени и работа превращается в ощутимую легкость.

Плейлист на канале YouTube - Слепая десятипальцевая печать:
https://www.youtube.com/playlist?list=PLtShq-THkmvPAhZdHNJo6-8Fs466EnWTn

Плейлист в школе программирования и этичного хакинга «Timcore»:
https://vk.com/videos-80056907?section=album_23
Данные более 540 млн пользователей Facebook оказались в открытом доступе

В этот раз источником утечки стал не сам техногигант, а сторонние разработчики приложений для Facebook.

Свыше полумиллиарда записей с данными пользователей соцсети Facebook хранились в открытом доступе на облачных серверах Amazon S3. В этот раз источником утечки стал не сам техногигант, а сторонние разработчики приложений для Facebook - мексиканская медиакомпания Cultura Colectiva и приложение «At the pool».

Согласно сообщению специалистов компании UpGuard, обнаруживших утечку, БД объемом 146 ГБ, принадлежавшая Cultura Colectiva, содержала более чем 540 млн записей с данными пользователей Facebook, включая комментарии, предпочтения, логины, идентификаторы пользователя и пр. В базе данных «At the pool» хранились имена, пароли в текстовом виде, электронные адреса 22 тыс. пользователей, а также информация о друзьях, лайках, группах и пр.

Как полагают исследователи, найденные в БД пароли относились к уже несуществующему приложению «At the pool», а не к учетным записям в Facebook, но, учитывая привычку многих пользователей устанавливать одни и те же пароли в разных сервисах, не исключено, что некоторые из них использовались для доступа к соцсети.

В настоящее время неизвестно, как долго информация находилась в открытом доступе. Базы данных были закрыты 3 апреля после обращения Upguard, Facebook и СМИ в Amazon.

В минувшем месяце Facebook уличили в хранении паролей сотен миллионов пользователей соцсети на собственном сервере в незашифрованном виде, а совсем недавно выяснилось, что в некоторых случаях компания запрашивала пароль к электронной почте при регистрации новых пользователей.

Источник: https://www.securitylab.ru/news/498621.php
Positive Technologies: преступники могут получить доступ к информации клиентов в каждом онлайн-банке

Эксперты оценили уровень защищенности онлайн-банков в 2018 году.

Эксперты компании оценили уровень защищенности онлайн-банков в 2018 году и выяснили, что 54% из обследованных систем позволяют злоумышленникам похитить денежные средства, а угрозе несанкционированного доступа к личным данным и банковской тайне подвержены все онлайн-банки. По данным проведенного анализа, большинство изученных онлайн-банков содержат критически опасные уязвимости. В результате работ по оценке защищенности онлайн-банков в каждой исследованной системе были обнаружены уязвимости, которые могут привести к серьезным последствиям.

Угроза несанкционированного доступа к информации клиентов и банковской тайне, например к выпискам по счету или платежным поручениям других пользователей, оказалась актуальной для каждого исследованного онлайн-банка, а в отдельных случаях уязвимости позволяли развивать атаку на ресурсы корпоративной сети банка. Исследования Positive Technologies показывают, что данные входят в ТОП наиболее популярных для продажи в дарквебе продуктов. При этом непосредственно на долю учетных данных и данных банковских карт приходится более 80% в общем объеме продающихся данных. Средняя стоимость данных одного пользователя онлайн-банка составляет 22 долл. США.

В ходе анализа в 77% обследованных онлайн-банков были обнаружены недостатки реализации механизмов двухфакторной аутентификации. По словам аналитика Positive Technologies Яны Авезовой, в некоторых онлайн-банках одноразовые пароли для критически важных действий (например, для аутентификации) не применяются или имеют слишком большой срок действия. Эксперты связывают это с тем, что банки стремятся найти баланс между безопасностью и удобством использования.

«Отказ даже от части мер безопасности в пользу удобства повышает риск совершения мошеннических операций. Если нет необходимости подтверждать операцию с помощью одноразового пароля, злоумышленнику больше не требуется доступ к мобильному телефону жертвы, а слишком большой срок действия пароля повышает шанс его успешного подбора, поскольку при отсутствии ограничений на подбор одноразовый пароль из четырех символов можно подобрать за считаные минуты», — отметил руководитель группы исследования безопасности банковских систем Positive Technologies Ярослав Бабин.

Сравнительный анализ показал, что изученные готовые решения, предлагаемые вендорами, содержат в три раза меньше уязвимостей, чем системы, разработанные банками самостоятельно. А вот количество уязвимостей в продуктивных и тестовых системах сравнялось: согласно статистике, в 2018 году оба эти типа систем в большинстве случаев содержат как минимум одну критически опасную уязвимость. Эксперты связывают это с тем, что разработчики, единожды протестировав систему на безопасность, склонны откладывать повторный анализ защищенности после внесения изменений в программный код, что неминуемо приводит к накоплению уязвимостей, и со временем их число становится сопоставимо с тем, которое было обнаружено при первичной проверке.

Главной позитивной тенденцией в безопасности финансовых онлайн-приложений в 2018 году стало сокращение доли уязвимостей высокого уровня риска в общем числе всех выявленных недостатков. По данным специалистов Positive Technologies, доля критически опасных уязвимостей снизилась вдвое по сравнению с предыдущим годом. Однако в целом уровень защищенности онлайн-банков остается низким.

Источник: https://www.securitylab.ru/news/498647.php