Предоставляю Вашему вниманию бесплатный курс «Английский язык для Хакеров».
Данный курс является незавершенным и имеет логическое продолжение.
Английский просто необходим в повседневной деятельности программиста и хакера. И начинать учить его стоит уже сегодня, затрачивая минимум 20 минут в день, что неминуемо приведет к изменениям в лучшую сторону.
На мой взгляд, для программиста и хакера важна основа в виде чтения технической литературы и документации, так как в большинстве своем, читать все это удобнее и более продуктивнее именно на английском языке.
Ну а если постараться, то можно и разговорный язык наверстывать, о чем я также постараюсь осветить в виде некоторых сервисов и способов изучения.
Плейлист на канале YouTube - Английский язык | English Language: https://www.youtube.com/playlist?list=PLtShq-THkmvN1cY-1bQYaRMGbhN0HpQuX
Плейлист в школе программирования и этичного хакинга «Timcore»:
https://vk.com/videos-80056907?section=album_22
Данный курс является незавершенным и имеет логическое продолжение.
Английский просто необходим в повседневной деятельности программиста и хакера. И начинать учить его стоит уже сегодня, затрачивая минимум 20 минут в день, что неминуемо приведет к изменениям в лучшую сторону.
На мой взгляд, для программиста и хакера важна основа в виде чтения технической литературы и документации, так как в большинстве своем, читать все это удобнее и более продуктивнее именно на английском языке.
Ну а если постараться, то можно и разговорный язык наверстывать, о чем я также постараюсь осветить в виде некоторых сервисов и способов изучения.
Плейлист на канале YouTube - Английский язык | English Language: https://www.youtube.com/playlist?list=PLtShq-THkmvN1cY-1bQYaRMGbhN0HpQuX
Плейлист в школе программирования и этичного хакинга «Timcore»:
https://vk.com/videos-80056907?section=album_22
Предоставляю Вашему вниманию бесплатный курс «Слепая десятипальцевая печать». Он является незавершенным и имеет логическое продолжение.
При повседневной работе с компьютером или ноутбуком очень важно иметь навык слепой десятипальцевой печати, тем более если Вы программист или хакер. Это экономит кучу времени и работа превращается в ощутимую легкость.
Плейлист на канале YouTube - Слепая десятипальцевая печать:
https://www.youtube.com/playlist?list=PLtShq-THkmvPAhZdHNJo6-8Fs466EnWTn
Плейлист в школе программирования и этичного хакинга «Timcore»:
https://vk.com/videos-80056907?section=album_23
При повседневной работе с компьютером или ноутбуком очень важно иметь навык слепой десятипальцевой печати, тем более если Вы программист или хакер. Это экономит кучу времени и работа превращается в ощутимую легкость.
Плейлист на канале YouTube - Слепая десятипальцевая печать:
https://www.youtube.com/playlist?list=PLtShq-THkmvPAhZdHNJo6-8Fs466EnWTn
Плейлист в школе программирования и этичного хакинга «Timcore»:
https://vk.com/videos-80056907?section=album_23
Данные более 540 млн пользователей Facebook оказались в открытом доступе
В этот раз источником утечки стал не сам техногигант, а сторонние разработчики приложений для Facebook.
Свыше полумиллиарда записей с данными пользователей соцсети Facebook хранились в открытом доступе на облачных серверах Amazon S3. В этот раз источником утечки стал не сам техногигант, а сторонние разработчики приложений для Facebook - мексиканская медиакомпания Cultura Colectiva и приложение «At the pool».
Согласно сообщению специалистов компании UpGuard, обнаруживших утечку, БД объемом 146 ГБ, принадлежавшая Cultura Colectiva, содержала более чем 540 млн записей с данными пользователей Facebook, включая комментарии, предпочтения, логины, идентификаторы пользователя и пр. В базе данных «At the pool» хранились имена, пароли в текстовом виде, электронные адреса 22 тыс. пользователей, а также информация о друзьях, лайках, группах и пр.
Как полагают исследователи, найденные в БД пароли относились к уже несуществующему приложению «At the pool», а не к учетным записям в Facebook, но, учитывая привычку многих пользователей устанавливать одни и те же пароли в разных сервисах, не исключено, что некоторые из них использовались для доступа к соцсети.
В настоящее время неизвестно, как долго информация находилась в открытом доступе. Базы данных были закрыты 3 апреля после обращения Upguard, Facebook и СМИ в Amazon.
В минувшем месяце Facebook уличили в хранении паролей сотен миллионов пользователей соцсети на собственном сервере в незашифрованном виде, а совсем недавно выяснилось, что в некоторых случаях компания запрашивала пароль к электронной почте при регистрации новых пользователей.
Источник: https://www.securitylab.ru/news/498621.php
В этот раз источником утечки стал не сам техногигант, а сторонние разработчики приложений для Facebook.
Свыше полумиллиарда записей с данными пользователей соцсети Facebook хранились в открытом доступе на облачных серверах Amazon S3. В этот раз источником утечки стал не сам техногигант, а сторонние разработчики приложений для Facebook - мексиканская медиакомпания Cultura Colectiva и приложение «At the pool».
Согласно сообщению специалистов компании UpGuard, обнаруживших утечку, БД объемом 146 ГБ, принадлежавшая Cultura Colectiva, содержала более чем 540 млн записей с данными пользователей Facebook, включая комментарии, предпочтения, логины, идентификаторы пользователя и пр. В базе данных «At the pool» хранились имена, пароли в текстовом виде, электронные адреса 22 тыс. пользователей, а также информация о друзьях, лайках, группах и пр.
Как полагают исследователи, найденные в БД пароли относились к уже несуществующему приложению «At the pool», а не к учетным записям в Facebook, но, учитывая привычку многих пользователей устанавливать одни и те же пароли в разных сервисах, не исключено, что некоторые из них использовались для доступа к соцсети.
В настоящее время неизвестно, как долго информация находилась в открытом доступе. Базы данных были закрыты 3 апреля после обращения Upguard, Facebook и СМИ в Amazon.
В минувшем месяце Facebook уличили в хранении паролей сотен миллионов пользователей соцсети на собственном сервере в незашифрованном виде, а совсем недавно выяснилось, что в некоторых случаях компания запрашивала пароль к электронной почте при регистрации новых пользователей.
Источник: https://www.securitylab.ru/news/498621.php
SecurityLab.ru
Данные более 540 млн пользователей Facebook оказались в открытом доступе
В этот раз источником утечки стал не сам техногигант, а сторонние разработчики приложений для Facebook.
Positive Technologies: преступники могут получить доступ к информации клиентов в каждом онлайн-банке
Эксперты оценили уровень защищенности онлайн-банков в 2018 году.
Эксперты компании оценили уровень защищенности онлайн-банков в 2018 году и выяснили, что 54% из обследованных систем позволяют злоумышленникам похитить денежные средства, а угрозе несанкционированного доступа к личным данным и банковской тайне подвержены все онлайн-банки. По данным проведенного анализа, большинство изученных онлайн-банков содержат критически опасные уязвимости. В результате работ по оценке защищенности онлайн-банков в каждой исследованной системе были обнаружены уязвимости, которые могут привести к серьезным последствиям.
Угроза несанкционированного доступа к информации клиентов и банковской тайне, например к выпискам по счету или платежным поручениям других пользователей, оказалась актуальной для каждого исследованного онлайн-банка, а в отдельных случаях уязвимости позволяли развивать атаку на ресурсы корпоративной сети банка. Исследования Positive Technologies показывают, что данные входят в ТОП наиболее популярных для продажи в дарквебе продуктов. При этом непосредственно на долю учетных данных и данных банковских карт приходится более 80% в общем объеме продающихся данных. Средняя стоимость данных одного пользователя онлайн-банка составляет 22 долл. США.
В ходе анализа в 77% обследованных онлайн-банков были обнаружены недостатки реализации механизмов двухфакторной аутентификации. По словам аналитика Positive Technologies Яны Авезовой, в некоторых онлайн-банках одноразовые пароли для критически важных действий (например, для аутентификации) не применяются или имеют слишком большой срок действия. Эксперты связывают это с тем, что банки стремятся найти баланс между безопасностью и удобством использования.
«Отказ даже от части мер безопасности в пользу удобства повышает риск совершения мошеннических операций. Если нет необходимости подтверждать операцию с помощью одноразового пароля, злоумышленнику больше не требуется доступ к мобильному телефону жертвы, а слишком большой срок действия пароля повышает шанс его успешного подбора, поскольку при отсутствии ограничений на подбор одноразовый пароль из четырех символов можно подобрать за считаные минуты», — отметил руководитель группы исследования безопасности банковских систем Positive Technologies Ярослав Бабин.
Сравнительный анализ показал, что изученные готовые решения, предлагаемые вендорами, содержат в три раза меньше уязвимостей, чем системы, разработанные банками самостоятельно. А вот количество уязвимостей в продуктивных и тестовых системах сравнялось: согласно статистике, в 2018 году оба эти типа систем в большинстве случаев содержат как минимум одну критически опасную уязвимость. Эксперты связывают это с тем, что разработчики, единожды протестировав систему на безопасность, склонны откладывать повторный анализ защищенности после внесения изменений в программный код, что неминуемо приводит к накоплению уязвимостей, и со временем их число становится сопоставимо с тем, которое было обнаружено при первичной проверке.
Главной позитивной тенденцией в безопасности финансовых онлайн-приложений в 2018 году стало сокращение доли уязвимостей высокого уровня риска в общем числе всех выявленных недостатков. По данным специалистов Positive Technologies, доля критически опасных уязвимостей снизилась вдвое по сравнению с предыдущим годом. Однако в целом уровень защищенности онлайн-банков остается низким.
Источник: https://www.securitylab.ru/news/498647.php
Эксперты оценили уровень защищенности онлайн-банков в 2018 году.
Эксперты компании оценили уровень защищенности онлайн-банков в 2018 году и выяснили, что 54% из обследованных систем позволяют злоумышленникам похитить денежные средства, а угрозе несанкционированного доступа к личным данным и банковской тайне подвержены все онлайн-банки. По данным проведенного анализа, большинство изученных онлайн-банков содержат критически опасные уязвимости. В результате работ по оценке защищенности онлайн-банков в каждой исследованной системе были обнаружены уязвимости, которые могут привести к серьезным последствиям.
Угроза несанкционированного доступа к информации клиентов и банковской тайне, например к выпискам по счету или платежным поручениям других пользователей, оказалась актуальной для каждого исследованного онлайн-банка, а в отдельных случаях уязвимости позволяли развивать атаку на ресурсы корпоративной сети банка. Исследования Positive Technologies показывают, что данные входят в ТОП наиболее популярных для продажи в дарквебе продуктов. При этом непосредственно на долю учетных данных и данных банковских карт приходится более 80% в общем объеме продающихся данных. Средняя стоимость данных одного пользователя онлайн-банка составляет 22 долл. США.
В ходе анализа в 77% обследованных онлайн-банков были обнаружены недостатки реализации механизмов двухфакторной аутентификации. По словам аналитика Positive Technologies Яны Авезовой, в некоторых онлайн-банках одноразовые пароли для критически важных действий (например, для аутентификации) не применяются или имеют слишком большой срок действия. Эксперты связывают это с тем, что банки стремятся найти баланс между безопасностью и удобством использования.
«Отказ даже от части мер безопасности в пользу удобства повышает риск совершения мошеннических операций. Если нет необходимости подтверждать операцию с помощью одноразового пароля, злоумышленнику больше не требуется доступ к мобильному телефону жертвы, а слишком большой срок действия пароля повышает шанс его успешного подбора, поскольку при отсутствии ограничений на подбор одноразовый пароль из четырех символов можно подобрать за считаные минуты», — отметил руководитель группы исследования безопасности банковских систем Positive Technologies Ярослав Бабин.
Сравнительный анализ показал, что изученные готовые решения, предлагаемые вендорами, содержат в три раза меньше уязвимостей, чем системы, разработанные банками самостоятельно. А вот количество уязвимостей в продуктивных и тестовых системах сравнялось: согласно статистике, в 2018 году оба эти типа систем в большинстве случаев содержат как минимум одну критически опасную уязвимость. Эксперты связывают это с тем, что разработчики, единожды протестировав систему на безопасность, склонны откладывать повторный анализ защищенности после внесения изменений в программный код, что неминуемо приводит к накоплению уязвимостей, и со временем их число становится сопоставимо с тем, которое было обнаружено при первичной проверке.
Главной позитивной тенденцией в безопасности финансовых онлайн-приложений в 2018 году стало сокращение доли уязвимостей высокого уровня риска в общем числе всех выявленных недостатков. По данным специалистов Positive Technologies, доля критически опасных уязвимостей снизилась вдвое по сравнению с предыдущим годом. Однако в целом уровень защищенности онлайн-банков остается низким.
Источник: https://www.securitylab.ru/news/498647.php
SecurityLab.ru
Positive Technologies: преступники могут получить доступ к информации клиентов в каждом онлайн-банке
Эксперты оценили уровень защищенности онлайн-банков в 2018 году.
Прошел курс, который висит на Udemy по взлому Wi-Fi. Тема для меня не новая и особо продвинутых техник Вы не увидите в нем, но базовые вещи присутствуют.
После оконочания Вы получите навыки проникновения в сети WiFi и тестирования их на безопасность.
Курс будет интересен тем, кто всегда мечтал "Взломать соседский WIFI", начинающим пентестерам и хакерам.
Общая продолжительность: 2,5 часа.
По стоимости: 19,799 рублей, но Udemy всегда предлагает скидку 94%, т.е итоговая стоимость 1,100 рублей.
Ссылка на курс: https://www.udemy.com/wifi-2018/
Этичный хакинг | Взлом Wifi - Новый взгляд 2018
Часть первая. Получаем доступ к сети.
После окончания, мы получим навыки проникновения в сети WiFi и тестирования их на безопасность
Requirements (требования):
- ПК с Kali Linux или Parrot Security OS на борту
- Приемлимый Wifi адаптер (об этом в видео)
- Минимальные знания Linux Os на уровне пользователя
Взгляд конца 2018 года. Никаких не работающих методов!
Course content:
Введение:
1. Приветствие. - 2:28
Правильная настройка роутера:
2. Настройка роутера. - 20:19
3. Прошивки роутеров. - 08:25
Арсенал "Этичного WIFI пентестера".
4. Арсенал для вардрайвера. - 17:10
Zero Level. Osint
5. А вдруг пароль от точки доступа уже есть? - 6:16
Routerscan, взлом из WAN.Пуллы адресов.
6. Сканирование и взлом. Routerscan. - 10:01
7. Взлом Wifi через RS подбором WPS|Pixie dust. - 08:42
Linux Hacking.
8. Airgeddon знакомство. - 09:25
9. Атака на WEP используя Airgeddon. - 05:44
10. Denial of Service Airgeddon. - 07:35
11. Airgeddon handshake capture. - 08:09
12. Airgeddon handshake bruteforce. - 03:49
13. Создание своих собственных словарей через утилиту CRUNCH. - 03:30
14. Взлом пароля используя GPU и hashcat. - 09:29
15. Online сервисы взлома паролей. - 05:56
16. Evil Twin атака используя Fluxion. - 09:51
17. Wifi Slax - Дистрибутив для тестирования беспроводных сетей. - 07:14
Bye!
18. Спасибо за внимание! Увидимся в следующей части посвященной пост эксплуатации! - 01:57
После оконочания Вы получите навыки проникновения в сети WiFi и тестирования их на безопасность.
Курс будет интересен тем, кто всегда мечтал "Взломать соседский WIFI", начинающим пентестерам и хакерам.
Общая продолжительность: 2,5 часа.
По стоимости: 19,799 рублей, но Udemy всегда предлагает скидку 94%, т.е итоговая стоимость 1,100 рублей.
Ссылка на курс: https://www.udemy.com/wifi-2018/
Этичный хакинг | Взлом Wifi - Новый взгляд 2018
Часть первая. Получаем доступ к сети.
После окончания, мы получим навыки проникновения в сети WiFi и тестирования их на безопасность
Requirements (требования):
- ПК с Kali Linux или Parrot Security OS на борту
- Приемлимый Wifi адаптер (об этом в видео)
- Минимальные знания Linux Os на уровне пользователя
Взгляд конца 2018 года. Никаких не работающих методов!
Course content:
Введение:
1. Приветствие. - 2:28
Правильная настройка роутера:
2. Настройка роутера. - 20:19
3. Прошивки роутеров. - 08:25
Арсенал "Этичного WIFI пентестера".
4. Арсенал для вардрайвера. - 17:10
Zero Level. Osint
5. А вдруг пароль от точки доступа уже есть? - 6:16
Routerscan, взлом из WAN.Пуллы адресов.
6. Сканирование и взлом. Routerscan. - 10:01
7. Взлом Wifi через RS подбором WPS|Pixie dust. - 08:42
Linux Hacking.
8. Airgeddon знакомство. - 09:25
9. Атака на WEP используя Airgeddon. - 05:44
10. Denial of Service Airgeddon. - 07:35
11. Airgeddon handshake capture. - 08:09
12. Airgeddon handshake bruteforce. - 03:49
13. Создание своих собственных словарей через утилиту CRUNCH. - 03:30
14. Взлом пароля используя GPU и hashcat. - 09:29
15. Online сервисы взлома паролей. - 05:56
16. Evil Twin атака используя Fluxion. - 09:51
17. Wifi Slax - Дистрибутив для тестирования беспроводных сетей. - 07:14
Bye!
18. Спасибо за внимание! Увидимся в следующей части посвященной пост эксплуатации! - 01:57
Обзор инцидентов безопасности за период с 1 по 7 апреля 2019 года
Коротко о главном за минувшую неделю.
Свыше полумиллиарда записей с данными пользователей соцсети Facebook хранились в открытом доступе на облачных серверах Amazon S3. В этот раз источником утечки стал не сам техногигант, а сторонние разработчики приложений для Facebook - мексиканская медиакомпания Cultura Colectiva и приложение «At the pool». Базы данных включали различную информацию о пользователях, в том числе комментарии, предпочтения, логины, идентификаторы пользователя, имена, пароли в текстовом виде, электронные адреса, а также сведения о друзьях, лайках, группах и пр.
Крупнейшая фармацевтическая компания Германии Bayer подверглась кибератаке, предположительно осуществленной киберпреступной группировкой Winnti. Вредоносное ПО было обнаружено в сетях компании еще в начале прошлого года, однако исследователи продолжали тайно наблюдать за его активностью. Никаких свидетельств компрометации данных эксперты не выявили, однако оценка общего ущерба все еще продолжается.
Специалисты компании Bromium обнаружили более десяти серверов, используемых для распространения нескольких семейств вредоносного ПО в рамках фишинговых кампаний, вероятнее всего, связанных с ботнетом Necurs. Примечателен тот факт, что все серверы были зарегистрированы в США, поскольку злоумышленники редко выбирают эту страну для регистрации своих управляющих серверов.
Сотрудники Секретной службы США задержали гражданку Китая, пытавшуюся под ложным предлогом проникнуть на территорию принадлежащей президенту США Дональду Трампу резиденции Мар-а-Лаго в Палм Бич (штат Флорида). При обыске у женщины были изъяты четыре смартфона, ноутбук, внешний жесткий диск и USB-накопитель с вредоносной программой. Истинная цель «визита» китаянки пока неизвестна.
Великобритания обвинила Иран в кибератаках на «ключевые элементы национальной инфраструктуры». В числе пострадавших Почтовая служба, ряд органов местного самоуправления, частные компании и банки. В атаках подозревается иранское военно-политическое формирование Корпус стражей исламской революции.
Злоумышленники атакуют пользователей домашних маршрутизаторов с целью перехвата трафика и переадресации его на вредоносные сайты. За прошедшие три месяца были зафиксированы три волны атак. Список атакуемых маршрутизаторов включает модели D-Link DSL-2640B, D-Link DSL-2740R, D-Link DSL-2780B, D-Link DSL-526B, ARG-W4 ADSL, DSLink 260E, устройства Secutech и TOTOLINK. Атакующие взламывают устройства через известные уязвимости в прошивках и меняют настройки DNS-сервера. По имеющимся данным, кампания все еще активна.
Немецкий специалист Кристофер Блекман-Дрехер (Christopher Bleckmann-Dreher) написал слово «PWNED!» на картах сотен GPS-часов Vidimensio в попытке привлечь внимание производителя к уязвимостям. Исследователь обнаружил проблемы в 20 моделях часов от Vidimensio, в том числе возможность подслушивать и следить за владельцами гаджетов, а также отправлять различные команды на устройства. Блекман-Дрехер сообщил об уязвимостях производителю, однако за полтора года компания так и не исправила их. В результате исследователь решил взломать сотни часов.
Источник: https://www.securitylab.ru/news/498673.php
Коротко о главном за минувшую неделю.
Свыше полумиллиарда записей с данными пользователей соцсети Facebook хранились в открытом доступе на облачных серверах Amazon S3. В этот раз источником утечки стал не сам техногигант, а сторонние разработчики приложений для Facebook - мексиканская медиакомпания Cultura Colectiva и приложение «At the pool». Базы данных включали различную информацию о пользователях, в том числе комментарии, предпочтения, логины, идентификаторы пользователя, имена, пароли в текстовом виде, электронные адреса, а также сведения о друзьях, лайках, группах и пр.
Крупнейшая фармацевтическая компания Германии Bayer подверглась кибератаке, предположительно осуществленной киберпреступной группировкой Winnti. Вредоносное ПО было обнаружено в сетях компании еще в начале прошлого года, однако исследователи продолжали тайно наблюдать за его активностью. Никаких свидетельств компрометации данных эксперты не выявили, однако оценка общего ущерба все еще продолжается.
Специалисты компании Bromium обнаружили более десяти серверов, используемых для распространения нескольких семейств вредоносного ПО в рамках фишинговых кампаний, вероятнее всего, связанных с ботнетом Necurs. Примечателен тот факт, что все серверы были зарегистрированы в США, поскольку злоумышленники редко выбирают эту страну для регистрации своих управляющих серверов.
Сотрудники Секретной службы США задержали гражданку Китая, пытавшуюся под ложным предлогом проникнуть на территорию принадлежащей президенту США Дональду Трампу резиденции Мар-а-Лаго в Палм Бич (штат Флорида). При обыске у женщины были изъяты четыре смартфона, ноутбук, внешний жесткий диск и USB-накопитель с вредоносной программой. Истинная цель «визита» китаянки пока неизвестна.
Великобритания обвинила Иран в кибератаках на «ключевые элементы национальной инфраструктуры». В числе пострадавших Почтовая служба, ряд органов местного самоуправления, частные компании и банки. В атаках подозревается иранское военно-политическое формирование Корпус стражей исламской революции.
Злоумышленники атакуют пользователей домашних маршрутизаторов с целью перехвата трафика и переадресации его на вредоносные сайты. За прошедшие три месяца были зафиксированы три волны атак. Список атакуемых маршрутизаторов включает модели D-Link DSL-2640B, D-Link DSL-2740R, D-Link DSL-2780B, D-Link DSL-526B, ARG-W4 ADSL, DSLink 260E, устройства Secutech и TOTOLINK. Атакующие взламывают устройства через известные уязвимости в прошивках и меняют настройки DNS-сервера. По имеющимся данным, кампания все еще активна.
Немецкий специалист Кристофер Блекман-Дрехер (Christopher Bleckmann-Dreher) написал слово «PWNED!» на картах сотен GPS-часов Vidimensio в попытке привлечь внимание производителя к уязвимостям. Исследователь обнаружил проблемы в 20 моделях часов от Vidimensio, в том числе возможность подслушивать и следить за владельцами гаджетов, а также отправлять различные команды на устройства. Блекман-Дрехер сообщил об уязвимостях производителю, однако за полтора года компания так и не исправила их. В результате исследователь решил взломать сотни часов.
Источник: https://www.securitylab.ru/news/498673.php
SecurityLab.ru
Обзор инцидентов безопасности за период с 1 по 7 апреля 2019 года
Коротко о главном за минувшую неделю.