Как стать автором
Обновить
260
0.4
Лука Сафонов @LukaSafonov

информационная опасность

Отправить сообщение

Backport уязвимость в RouterOS ставит под угрозу сотни тысяч устройств

Время на прочтение3 мин
Количество просмотров59K


Возможность удаленного даунгрейда устройств на базе RouterOS (Mikrotik) ставит под угрозу сотни тысяч сетевых устройств. Уязвимость связана с отравлением DNS-кеша Winbox протокола и позволяет загрузить устаревшую (со сбросом пароля «по-умолчанию») или модифицированную прошивку на устройство.
Всего голосов 52: ↑46 и ↓6+40
Комментарии103

Атаки и безопасность современных Windows систем

Время на прочтение1 мин
Количество просмотров19K
image

В данной статье будут представлены видеозаписи методов атак и защиты современных Windows систем: различные вектора и способы перехвата учетных записей, атаки контроллера домена, использование IPv6 и многое другое.
Всего голосов 65: ↑37 и ↓28+9
Комментарии2

OWASP API Security Top 10 RC

Время на прочтение4 мин
Количество просмотров15K
image
Этот проект предназначен для постоянно растущего числа организаций, которые внедряют потенциально чувствительные API в рамках своих программных решений. API используются для внутренних задач и для взаимодействия со сторонними сервисами. К сожалению, многие API не проходят тщательного тестирования безопасности, которое сделало бы их защищенными от атак, увеличивая ландшафт угроз для веб-приложения.

Проект безопасности OWASP API Security Top 10 предназначен подчеркнуть потенциальные риски в небезопасных API и предложить меры снижения таких рисков.
Читать дальше →
Всего голосов 39: ↑38 и ↓1+37
Комментарии1

Авторы GandCrab прекращают работу: они уверяют, что украли достаточно

Время на прочтение2 мин
Количество просмотров84K
image

В минувшую пятницу на одном из закрытых хакерских форумов появилось сообщение о закрытии RaaS (Ransomware-as-a-Service) сервиса GandCrab:
Мы лично заработали более 150 000 000 долларов за год. Эти деньги мы успешно обналичили и легализовали в различные сферы белого бизнеса как в реале, так и в интернете.
Читать дальше →
Всего голосов 118: ↑115 и ↓3+112
Комментарии183

Противостояние 2019: Jet Security Team заняла первое место в защите

Время на прочтение4 мин
Количество просмотров5.6K


Третий год подряд сильнейшие ИБ-эксперты «Инфосистемы Джет» приняли участие в The Standoff на PHDays. Наши команды Jet Security Team и Jet Antifraud Team сражались плечом к плечу: кибербитва продолжалась нон-стопом целых 28 часов! По итогам «Противостояния» наши защитники стали лучшими, не позволив нападающим «взломать» весь город!
Читать дальше →
Всего голосов 25: ↑24 и ↓1+23
Комментарии0

Слепая простота

Время на прочтение4 мин
Количество просмотров24K
image

В этой статье я расскажу о blind XSS — это довольно простая, но зачастую очень эффективная атака на веб-приложения. Эксплуатация таких векторов атак приводит к захвату админ-панелей различных сервисов, в том числе софтверных гигантов.

UPD: часть пейлоадов из статьи сработало на агрегаторах/парсерах Хабра, такие дела :)
Всего голосов 49: ↑49 и ↓0+49
Комментарии7

Удаленное выполнение произвольного кода в протоколе RDP

Время на прочтение2 мин
Количество просмотров69K


Стало известно об опасной уязвимости в протоколе RDP: корпорация Microsoft подготовила экстренный патч для уязвимости с идентификатором CVE-2019-0708, позволяющей выполнить произвольный код на целевой системе.
Читать дальше →
Всего голосов 70: ↑70 и ↓0+70
Комментарии32

Обман автоматизированных камер наблюдения

Время на прочтение2 мин
Количество просмотров20K


В последние годы возрос интерес к моделям машинного обучения, в том числе для распознавания зрительных образов и лиц. Хотя технология далека от совершенства, она уже позволяет вычислять преступников, находить профили в социальных сетях, отслеживать изменения и многое другое. Simen Thys и Wiebe Van Ranst доказали, что, внеся лишь незначительные изменения во входную информацию свёрточной нейронной сети, можно подменить конечный результат. В этой статье мы рассмотрим визуальные патчи для проведения атак на распознавание.
Всего голосов 57: ↑57 и ↓0+57
Комментарии44

Взлом WPA3: DragonBlood

Время на прочтение4 мин
Количество просмотров22K


Несмотря на то, что новый стандарт WPA3 еще толком не введен в эксплуатацию, недостатки безопасности в этом протоколе позволяют злоумышленникам взломать пароль Wi-Fi.
Читать дальше →
Всего голосов 41: ↑40 и ↓1+39
Комментарии4

OWASP Russia Meetup — запись выступлений

Время на прочтение1 мин
Количество просмотров5K
image

3 апреля при поддержке компании «Инфосистемы Джет» состоялась очередная встреча российского отделения сообщества OWASP, на которой собрались специалисты по информационной безопасности. Запись выступлений спикеров можно посмотреть в представленном ниже видеоролике.
Всего голосов 44: ↑44 и ↓0+44
Комментарии0

OWASP Russia Meetup

Время на прочтение1 мин
Количество просмотров2.7K
image

3 апреля при поддержке компании «Инфосистемы Джет» пройдёт очередная встреча российского отделения сообщества OWASP, на которой соберутся специалисты по информационной безопасности.
Читать дальше →
Всего голосов 28: ↑27 и ↓1+26
Комментарии0

10 лучших техник веб-хакинга 2018

Время на прочтение3 мин
Количество просмотров24K
image

Каждый год сообщество экспертов по веб-безопасности выбирает TOP-10 техник атак на веб-приложения. Организатором конкурса выступает компания Portswigger, разрабатывающая один из лучших инструментов для тестирования на проникновение веб-приложений — Burp Suite.

Под катом вас ждет 10 лучших инновационных техник атак на веб-приложения, отобранных со всего мира.
Всего голосов 37: ↑34 и ↓3+31
Комментарии5

F5 покупает NGINX

Время на прочтение2 мин
Количество просмотров52K
image

Компания F5 приобретает NGINX для объединения NetOps и DevOps и предоставления клиентам согласованных сервисов приложений во всех средах. Сумма сделки оценивается приблизительно в $670 млн.

Команда разработки, в том числе Игорь Сысоев и Максим Коновалов, продолжит развивать NGINX уже в составе F5.
Читать дальше →
Всего голосов 100: ↑97 и ↓3+94
Комментарии61

Wireshark 3.0.0: обзор нововведений

Время на прочтение3 мин
Количество просмотров36K
image

Wireshark Foundation выпустила финальную stable-версию популярного сетевого анализатора трафика — Wireshark 3.0.0. В новом релизе устранено несколько багов, реализована возможность анализа новых протоколов и заменен драйвер WinPcap на Npcap.

Wireshark — самый популярный в мире анализатор сетевых протоколов. Он используется для устранения неполадок, анализа, развития и обучения.
Читать дальше →
Всего голосов 58: ↑54 и ↓4+50
Комментарии33

Состоялся релиз Kali Linux 2019.1

Время на прочтение2 мин
Количество просмотров48K
image

 
Состоялся rolling-release Kali Linux 2019.1, который содержит множество обновлений: обновленные пакеты, обновленное ядро 4.19.13, обновленные инструменты, а также 5 версию знаменитого фреймворка Metasploit.


Kali Linux представляет собой дистрибутив, содержащий множество утилит для проведения тестирования на проникновение — от анализа уязвимостей веб-приложений до взлома сетей и сервисов и закрепления в системе. Ранее этот дистрибутив был известен под названием Backtrack.

Читать дальше →
Всего голосов 49: ↑45 и ↓4+41
Комментарии34

OWASP Proactive Controls: cписок обязательных требований для разработчиков ПО

Время на прочтение14 мин
Количество просмотров15K
image

Предлагаем вашему вниманию Top 10 Proactive Controls for Software developers – 10 аспектов безопасности, на которых должны сосредоточиться разработчики ПО. Данная статья содержит список техник по обеспечению безопасности, обязательных для реализации при разработке каждого нового проекта.
Читать дальше →
Всего голосов 32: ↑32 и ↓0+32
Комментарии9

Массовый взлом ВКонтакте [XSS-червь]

Время на прочтение2 мин
Количество просмотров57K

 
В функционале социальной сети Вконтакте обнаружен и успешно эксплуатировался опасный баг — хранимая XSS с функционалом сетевого червя.


В данный момент уязвимость устранена.

Читать дальше →
Всего голосов 80: ↑71 и ↓9+62
Комментарии41

SITIS CTF: как тюлень помог CTF выиграть

Время на прочтение8 мин
Количество просмотров6.2K


27 января 2019 года состоялось мероприятие SITIS CTF — соревнование по информационной безопасности для школьников и студентов техникумов. В турнире приняли участие около 80 молодых специалистов и один тюлень. Игра проводилась в офисе компании «Инфосистемы Джет», организатором заданий и технической площадки выступил молодой коллектив SITIS.

Узнать про тюленя
Всего голосов 32: ↑31 и ↓1+30
Комментарии0

Состоялся релиз Metasploit Framework 5.0

Время на прочтение3 мин
Количество просмотров15K
image
 
Metasploit Framework — это наиболее известный инструмент для создания, тестирования и использования эксплоитов. Позволяет производить эксплуатацию и постэксплуатацию уязвимостей, доставку «полезной нагрузки» (payloads) на атакуемую цель.

Metasploit Framework 5.0 — наиболее крупное обновление фреймворка с 2011 года.
Читать дальше →
Всего голосов 49: ↑47 и ↓2+45
Комментарии3

Подмена поисковой выдачи Google

Время на прочтение1 мин
Количество просмотров46K

 
Эксперт по информационной безопасности Wietze Beukema обнаружил довольно простую логическую уязвимость в формировании поисковой выдачи Google, позволяющую производить манипуляцию результатами выдачи. Несмотря на простоту уязвимости, последствия от ее применения могут быть довольно серьезными.

Читать дальше →
Всего голосов 115: ↑112 и ↓3+109
Комментарии22

Информация

В рейтинге
2 058-й
Откуда
Москва, Москва и Московская обл., Россия
Работает в
Дата рождения
Зарегистрирован
Активность

Специализация

Chief Technology Officer (CTO)
Information Security