Как стать автором
Обновить
22
0

Первое RCE я получил в 16 лет

Отправить сообщение

Охота на охотников за криптовалютой

Время на прочтение2 мин
Количество просмотров46K

При подготовке материала для своего следующего поста мне нужно было собрать базу изображений. Решением был сбор скриншотов с популярных сервисов для хранения изображений. Принцип я описывал тут. Пока я бродил как гиена по этим помойкам я нашел множество однотипных скриншотов, которые…
Читать дальше →
Всего голосов 146: ↑143 и ↓3+140
Комментарии37

Superfish: возвращение

Время на прочтение1 мин
Количество просмотров23K
В начале этого года исследователями было найдено шпионское ПО, поставляемое с ноутбуками фирмы Lenovo. Без постов по этой теме на хабре не обошлось. За это Lenovo поплатились атакой на свой сайт.

Читать дальше →
Всего голосов 28: ↑27 и ↓1+26
Комментарии28

Ошибка в коде AFNetworking позволяет перехватывать HTTPS трафик пользователей

Время на прочтение2 мин
Количество просмотров16K
В одном из самых популярных фреймворков для работы с сетью в iOS и OS X системах была найдена критическая уязвимость. Под прицелом специалистов из Minded Security оказался AFNetworking, а именно версия 2.5.1.

image
Читать дальше →
Всего голосов 24: ↑20 и ↓4+16
Комментарии3

Хакер нашел способ читать файлы на серверах Facebook

Время на прочтение1 мин
Количество просмотров74K
image


Bug Bounty программы приносят плоды различным фирмам, в том числе и крупнейшим. Чаще всего, хакеры находят достаточно простые в эксплуатации уязвимости вроде XSS и CSRF, но бывают и интересные, которые встречаются достаточно редко. Одним из таковых, является недавний пример чтения файлов на серверах Facebook, найденный Йосипом Франковичем (Josip Franjković).
Читать дальше →
Всего голосов 120: ↑109 и ↓11+98
Комментарии13

OpenVPN Access Server Desktop Client уязвим

Время на прочтение1 мин
Количество просмотров15K
image
Разработчики OpenVPN рекомендуют пользователям, которые используют клиент для рабочего стола, произвести немедленное обновление. Связано это с возможностью осуществления атаки типа CSRF, при помощи которой, злоумышленники могут получить удаленный доступ к компьютеру жертвы.
Читать дальше →
Всего голосов 22: ↑18 и ↓4+14
Комментарии5

Хакеры получили $10,000 за взлом Google

Время на прочтение1 мин
Количество просмотров41K
Команда исследователей безопасности Detectify, обнаружила серьезную уязвимость на сервере Google.
В основу для взлома легла уже давно известная уязвимость XXE (XML External Entity Processing).

image
Читать дальше →
Всего голосов 64: ↑61 и ↓3+58
Комментарии26

Официальный форум openSUSE взломан

Время на прочтение1 мин
Количество просмотров15K
image
Снова VBulletin, снова утечка данных, снова дефейс. На этот раз перед хакером с псевдонимом "H4x0r HuSsY" встал форум одного из Linux дистрибутивов, а именно официальный форум openSUSE.
Читать дальше →
Всего голосов 30: ↑25 и ↓5+20
Комментарии11

Взломан openssl.org

Время на прочтение1 мин
Количество просмотров27K
image

Несколько минут назад на главной странице официального сайта OpenSSL вместо контента высветилась надпись:

TurkGuvenligiTurkSec Was Here @turkguvenligi + we love openssl _

Как не трудно заметить, был произведен дефейс. Об этом сообщил в твиттере, судя по всему сам автор взлома, под ником Turkguvenligi.
Подробностей о методах взлома пока не сообщается. На данный момент функционал сайта восстановлен, посмотреть измененную копию можно на зоне: http://zone-h.org/mirror/id/21425720 или в веб архиве.

Обновление: в OpenSSL подтвердили факт дефейса, а также заверили, что проверка файлов не выявила каких-либо изменений.

Читать дальше →
Всего голосов 66: ↑57 и ↓9+48
Комментарии9

Удаленное выполнение кода на EBay

Время на прочтение2 мин
Количество просмотров14K
В мире информационной безопасности пока еще не всё так гладко, как хотелось бы. Примеров этому много, стоит посмотреть последние новости на тематических сайтах, как в голову приходит мысль о том, что, порой даже крупнейшие компании уделяют ИБ недостаточно внимания. В этот раз под прицел попал EBay.
image
Читать дальше →
Всего голосов 26: ↑22 и ↓4+18
Комментарии7

Полиция США поймала «подарок»

Время на прочтение2 мин
Количество просмотров80K
image
Наверняка, многие слышали или возможно даже сталкивались с такой штукой как криптолокеры. Это вредоносное ПО, которое шифрует файлы пользователя и требует выкуп за расшифровку. В России данный «подлец» живет уже давно, а вот страны Европы начали осваивать методы отправки денег за расшифровку накопленных за годы документов относительно недавно. В США сейчас идет всплеск активности, за последнюю неделю заражено уже 12 тысяч машин.
Читать дальше →
Всего голосов 120: ↑115 и ↓5+110
Комментарии89

Кража пароля от Gmail аккаунта

Время на прочтение1 мин
Количество просмотров102K
image
Позавчера, Oren Hafif, известный багхантер, обнаружил уязвимость в Gmail. Точнее говоря, не одну уязвимость, а целую цепочку, которая позволяет угнать пароль от аккаунта.
Рассмотрим реализацию
Всего голосов 159: ↑153 и ↓6+147
Комментарии51

Брутфорс атака на GitHub

Время на прочтение1 мин
Количество просмотров16K
image
19 ноября в официальном блоге GitHub появилась запись в которой было сказано о том, что были скомпрометированы некоторые учетные записи пользователей использующих слабые пароли.
Администрация призывает использовать двухфакторную авторизацию и сложные пароли.
Подробнее про атаку
Всего голосов 36: ↑33 и ↓3+30
Комментарии28

vbulletin.com взломан

Время на прочтение1 мин
Количество просмотров20K
15-го ноября на сайте поддержки vbulletin появилось предупреждение о необходимости смены пароля. Связано это с тем, что форум подвергся хакерской атаке. Не исключена утечка персональных данных, включая пароли (судя по скриншотам, могу сказать, что база утекла полностью).
image
Помимо этого
Всего голосов 42: ↑36 и ↓6+30
Комментарии17

Методы обхода ASLR в новейших Zero-Day эксплоитах

Время на прочтение6 мин
Количество просмотров8.9K
ASLR (Address Space Layout Randomization) является одним из наиболее эффективных механизмов защиты в современных операционных системах. Но данный метод не является совершенным. Многие современные APT (advanced persistent threat) уже научились использовать инновационные технологии для обхода ASLR.

Рассмотрим наиболее известные методы байпаса, которые были обнаружены за последний год:
  • Использование non-ASLR модулей
  • Изменение BSTR длина/нулевое окончание
  • Модификация объектов Array

Ниже будет подробно рассмотрена каждая из техник.
Читать дальше →
Всего голосов 19: ↑19 и ↓0+19
Комментарии4

Воруй-убивай, пиши-качай

Время на прочтение2 мин
Количество просмотров31K
В январе этого года в одном из сервисов ICQ была найдена уязвимость. Она была связана с доступом к файлам, которые когда-то пользователи передавали друг-другу. Уязвимость устранили, но такие ситуации отнюдь не уникальные.
Ниже мы рассмотрим еще один сервис, предназначенный для файлообмена между пользователями.
image
Хочу приватов
Всего голосов 66: ↑41 и ↓25+16
Комментарии19

MySQL On air. Мониторим SQL запросы

Время на прочтение4 мин
Количество просмотров39K
image
Разбираясь как работает та или иная CMS приходится использовать различные инструменты, облегчающие работу.
Наиболее интересная тема — это работа с баз(ой|ами) данных. Естественно для изучения запросов и результатов запросов нужно использовать что-то универсальное. Что-то, что будет работать стабильно как с известным движком, так и с самописной системой.
Предположим у вас оказалась система управления контентом и вам необходимо посмотреть как реализовано добавление новых пользователей или смена паролей.

Большинство инструментов позволяющих мониторить работу с БД являются платными [раз, два]. Я хотел что-то более легкое и удобное, поэтому выбрал mysql-proxy. Хотя возможности утилиты гораздо шире чем мне требуется, я опишу лишь основное. Работает как под Windows, так и под Unix системами.
Как я это использую?
Всего голосов 38: ↑33 и ↓5+28
Комментарии31

Информация

В рейтинге
Не участвует
Откуда
Бассе-Терре, Бас-Тер, Гваделупа
Зарегистрирован
Активность