Рубрика «информационная безопасность» - 164

Линус Торвальдс одобрил внедрение функции ограничения прав суперпользователя Lockdown в версии ядра 5.4 ОС Linux - 1

На днях стало известно о том, что Линус Торвальдс одобрил добавление новой функции безопасности в ядро Linux. Она называется Lockdown и предназначена для ограничения прав суперпользователя. Появится функция в версии ядра 5.4, причем речь идет именно о «ванильном» ядре, а не дистрибутивах.

Функцию добавят под видом модуля безопасности LSM (Linux Security Module). В результате процессы, которые запущены в пространстве пользователя, будут разграничены более жестко, с кодом ядра запретят взаимодействовать даже привилегированным аккаунтам.
Читать полностью »

Россияне чаще всех оказываются жертвами «сталкерского ПО» - 1
Евгений Разумный / Ведомости

По данным «Лаборатории Касперского» с января по август более 37 000 пользователей ПО компании со всего мира столкнулись со слежкой, которая осуществлялась при помощи различного шпионского софта. Это на 35% больше, чем за аналогичный период прошлого года, причем 25% пользователей, о которых идет речь, живут в России.

По словам специалистов компании, Россия — лидер по количеству пользователями, за которыми следят при помощи spyware. В 2018 году жертв такого ПО насчитывалось около 4500 человек, в 2019 году их число удвоилось, достигнув 10 000.
Читать полностью »

image

Совсем недавно я увидел статью, где говорилось о внедрении самоуничтожающихся сообщений в мессенджере WhatsApp. Она будет иметь схожую с Telegram функциональность, но если в мессенджере Дурова удаление распространяется как на обычные сообщения (секретные чаты), также их можно использовать на фотках в обычных чатах. То есть после отправки предположим фотографии, собеседник сможет просмотреть ее ограниченное количество времени, а после, по идее, она будет удалена у обоих собеседников (желательно с сервера тоже), то в WhatsApp планируется внедрении удаления обычных сообщений(и сделано пока оно так себе).

Но, сегодня речь пойдет не о WhatsApp (ибо я им вообще не пользуюсь), а о Telegram. Сама идея самоуничтожающихся сообщений вряд ли пользуется большим спросом, но и есть те пользователи, которые пользуются ими, например, при отправке документов или же фотографий, которые можно увидеть лишь раз (кхм).

Для тех, кто ленится читать – самоуничтожающиеся сообщения в Telegram, не безопасны и не конфиденциальны. Не думайте, что если вы таким способом отправите какому-нибудь собеседнику важный документ, он его не сможет сохранить (и я сейчас не про способ быстрого скриншота или же фотографий экранов телефона, боже упаси) – для этого используйте секретные чаты. А для тех кому интересна сама реализация этих сообщений, можете продолжить чтение.Читать полностью »

image

Данная статья содержит решение заданий, направленных на эксплуатацию web-узвимостей. Здесь рассмотрим задачи, затрагивающие backup файлы, непроиндексированные директории, http заголовки, редирект и command injection.

Организационная информация

Специально для тех, кто хочет узнавать что-то новое и развиваться в любой из сфер информационной и компьютерной безопасности, я буду писать и рассказывать о следующих категориях:

  • PWN;
  • криптография (Crypto);
  • cетевые технологии (Network);
  • реверс (Reverse Engineering);
  • стеганография (Stegano);
  • поиск и эксплуатация WEB-уязвимостей.

Вдобавок к этому я поделюсь своим опытом в компьютерной криминалистике, анализе малвари и прошивок, атаках на беспроводные сети и локальные вычислительные сети, проведении пентестов и написании эксплоитов.
Читать полностью »

В интернете появился подозрительный и небезопасный сервис установки приложений Google на смартфоны Huawei - 1

Правительство США несколько месяцев назад запретило американским компаниям вести бизнес с китайской технокорпорацией Huawei. Недавно Huawei выпустила смартфон Mate 30 Pro, который оказался первым телефоном компании, оставшимся без приложений Google. Это серьезный недостаток устройства, поскольку теперь оно поставляется без экосистемы приложений Android и без таких популярных приложений, как Play Store, Gmail, Google Maps, YouTube, Chrome, Google Assistant и других.

Интернет, как обычно, придумывает свои способы, как получить приложения Google на Mate 30 Pro. «Серая» установка приложений не нова, и легко можно найти приложения на устройствах, которые обычно с ними не поставляются. Однако, как правило, методы установки приложений работают либо с помощью разблокированного загрузчика, который позволяет пользователям «перетаскивать» приложения Google в системный раздел, предназначенный только для чтения, либо на «заглушки», оставленные в системном разделе производителем устройства специально для приложений Google. На Мате 30 не работает ни один из методов.

Тем не менее, в сети появился новый метод загрузки приложений Google на Mate 30 — через веб-сайт Lzplay.net. Сайт, как пишет ArsTechnica, устанавливает шесть системных приложений в мгновение ока практически без взаимодействия с пользователем. Однако, заявляет издание, этот сайт — настоящий «кошмар безопасности для Android».
Читать полностью »

image

Специалисты вирусной лаборатории «Доктор Веб» обнаружили вредоносную копию сайта федеральной службы судебных приставов (ФССП) России. Хакеры используют сайт-подделку для заражения пользователей троянцем Trojan.DownLoader28.58809.
Читать полностью »

Кибервоенное подразделение службы государственной безопасности Узбекистана занимается, в том числе, разработкой боевых троянов и вирусов. Самую высокотехнологичную и трудоёмкую их часть — уязвимости нулевого дня — боевые хакеры покупали на открытом рынке. На основе уязвимостей пишутся эксплойты и интегрируются в собственное ПО.

Но на компьютерах разработчиков был установлен антивирус Касперского. Он, разумеется, успешно обнаруживал подозрительные куски кода и отправлял их в базу. Эффективность понесённых на покупку уязвимостей затрат не подлежит, таким образом, сомнению (сарказм).
Читать полностью »

Apple заблокировала приложение, которое помогало жителям Гонконга отслеживать активность полиции - 1

Apple запретила приложение, которое позволяло протестующим в Гонконге отслеживать действия полиции. Как пишет The Register, корпорация ссылается на то, что такая информация незаконна.

«Ваше приложение облегчает, разрешает и поощряет деятельность, которая не является законной. В частности, приложение позволяло пользователям уклоняться от правоприменения», — сообщили представители Apple создателям приложения HKmap Live непосредственно перед наложением запрета. Последние попытались возразить, заявив, что HKmap Live позволяет людям только отмечать своё местоположение, как это делают многие тысячи других, и поэтому, следуя той же логике, приложения наподобие навигатора Waze также нужно запретить.
Читать полностью »

OWASP ТОП-10 уязвимостей IoT-устройств - 1

К концу 2018 года количество подключенных IoT-устройств превысило 22 миллиарда. Из 7,6 миллиардов человек на Земле у 4 миллиардов есть доступ к интернету. Получается, что на каждого человека приходится по 5,5 устройств интернета вещей.

В среднем между временем подключения устройства IoT к сети и временем первой атаки проходит около 5 минут. Причем большая часть атак на «умные» устройства происходит автоматизированно.

Разумеется, такая печальная статистика не могла оставить равнодушными специалистов в области кибербезопасности. Международная некоммерческая организация OWASP (Open Web Application Security Project) озаботилась безопасностью интернета вещей еще в 2014 году, выпустив первую версию «OWASP Top 10 IoT». Обновленная версия «ТОП-10 уязвимостей устройств интернета вещей» с актуализированными угрозами вышла в 2018 году. Этот проект призван помочь производителям, разработчикам и потребителям понять проблемы безопасности IoT и принимать более взвешенные решения в области ИБ при создании экосистем интернета вещей.
Читать полностью »

Эта статья будет о способе взлома Instagram аккаунтов из-за неопытности их владельцев. Всё это описано лишь в ознакомительных целях.

Ключом ко взлому будет предварительное получение доступа к почте жертвы. С приходом эры двухфакторной аутентификации многие почтовые сервисы отказались от возможности восстановления аккаунта с-помощью секретного вопроса, но не все. Yandex и Rambler по-прежнему предлагают пользователям вместо номера телефона ввести ответ на секретный вопрос, это и поможет нам.

Теперь главной задачей для нас будет найти те аккаунты Instagram, к которым привязана нужная нам почта. Чтобы не пересматривать профили вручную в поисках кнопки «Контакты» или «E-mail адрес», я написал простой скрипт на Python, который собирает логины подписчиков определенного человека и каждому отправляет запрос на восстановление пароля, и в файл записывается ответ сервера:

image
Читать полностью »


https://ajax.googleapis.com/ajax/libs/jquery/3.4.1/jquery.min.js