CYBERDEN | Хакинг и Кибербезопасность
Ir al canal en Telegram
🔸Лайфхаки 🔸Пентест (этичный хакинг) 🔸Секреты информационной безопасности 🔸Программирование 🔸Обучение По любым вопросам: @rtdream Курс по хакингу: https://cyberden.pw/kurs Реклама: https://t.me/rtdream
Mostrar más3 596
Suscriptores
Sin datos24 horas
-187 días
-6230 días
Archivo de publicaciones
⚙️ Уклонение от обнаружения на основе ETW
Отличная статья про трассировку событий Windows (ETW), а также различные методы уклонения от обнаружения, основанные на этом механизме отслеживания и сбора событий Windows.
🔗 https://s4dbrd.com/evading-etw-based-detections/
#etw #bypass #windows
Repost from 0day Alert
Уязвимость в WhatsUp Gold: компрометация корпоративных секретов
🖥 В программном обеспечении WhatsUp Gold от компании Progress была выявлена уязвимость, позволяющая злоумышленникам выполнять произвольный код на сервере без необходимости аутентификации.
📊 Обозначенная как CVE-2024-4885, уязвимость связана с проблемой обхода пути и позволяет злоумышленникам получить полный контроль над сервером.
🫡 Компания Progress оперативно отреагировала на сообщение об уязвимости и выпустила обновление, устраняющее проблему.
#уязвимость #кибербезопасность #данныевопасности #WhatsUpGold
@ZerodayAlert
Поддержим новый канал нашего специалиста! Решение машинки Headless по ссылочке!
https://www.youtube.com/watch?v=uqZHiGjLwl4&ab_channel=4bu
😎Где практиковаться матёрому хакеру по пентесту веба?
3 июня в Академии Codeby стартует курс по программе "Тестирование веб-приложений на проникновение (WAPT)"
Это на 100% практический курс по пентесту, где вы руками попробуете реальные техники взлома. Лаборатория содержит 65 рабочих и 16 экзаменационных тасков.
🤔ЧТО ВНУТРИ КУРСА?
- эксплуатация всех актуальных типов уязвимостей, активный/пассивный фаззинг
- использование техник: SQL Injection и CMD Injection, Cross Site Scripting, PHP injection, Server Side Template injection, повышение привилегий
- разбор и практика выполнения Client-side атак (XSS, CSRF)
🤝ЧТО ВЫ ПОЛУЧИТЕ?
- практические навыки как в рабочих задачах, так и в Bug Bounty
- сертификат/удостоверение о повышении квалификации
- трудоустройство для лучших выпускников
👉Подробнее о курсе
Для записи пишите личному менеджеру @Codeby_Academy
или звоните +74994441750
Repost from Пост Лукацкого
Lockbit отвечал почти за 21% всех атак со стороны шифровальщиков 🤒 Поэтому выложенный в паблик декриптор для данного вредоноса должен помочь его жертвам. Но при условии, что жертвы не удалили все зашифрованные файлы, не сделав их бэкап. 🤒
Одной из стратегий, если вы не делали резервные копии до этого, является сделать их после и отложить ⏳ до лучших времен, когда либо технологии дешифрования станут лучше и быстрее, либо группировка будет ликвидирована и вся ее инфраструктуру попадет в руки правоохранителей 🔫
ЗЫ. Кстати, на перехваченной инфраструктуре Lockbit были найдены файлы жертв, которые уже выплатили выкуп. То есть несмотря на заверения вымогателей, что они удаляют файлы после оплаты, на самом деле это оказалось не так 🤷🏻♂️
ЗЗЫ. Правоохранители перехватили несколько криптокошельков Lockbit. Интересно, а жертвам выплаченный выкуп вернут или деньги пойдут в пользу государства, как в случае с кошельками Киви и действиями Банка России? Кстати, а в бюджет какого государства уходят средства с этих криптокошельков, если в операции "Кронос" участвовало несколько стран? 👛
XSStrike - это инструмент для тестирования на уязвимости XSS (межсайтовый скриптинг), который разработан на языке программирования Python. Он предоставляет функции для активного сканирования веб-приложений на наличие уязвимостей XSS и их эксплуатации. Вот некоторые ключевые особенности XSStrike:
🥷Активное сканирование: XSStrike предоставляет возможность проводить активное сканирование веб-приложений на наличие уязвимостей XSS. Он пытается определить уязвимые точки ввода и эксплуатировать их, чтобы проверить, может ли быть выполнен вредоносный JavaScript код на целевой странице.
🥷Поддержка разных типов XSS: XSStrike способен обнаруживать различные типы уязвимостей XSS, включая уязвимости на основе хранимых данных и уязвимости на основе нехранимых данных (DOM-based и рефлективные XSS).
🥷Анализ параметров: Инструмент анализирует параметры запросов и ответов веб-приложения, чтобы выявить потенциально уязвимые точки ввода, через которые может быть выполнен вредоносный JavaScript.
🥷Генерация эксплоитов: XSStrike может генерировать эксплоиты для обнаруженных уязвимостей, что облегчает демонстрацию и документирование уязвимостей.
🥷Интерактивный режим: Инструмент имеет интерактивный режим, который позволяет пользователям взаимодействовать с целевым веб-приложением и проверять уязвимости в реальном времени.
🥷Поддержка параметров атаки: Вы можете настраивать параметры атаки, такие как заголовки HTTP, методы HTTP, пользовательские скрипты и другие параметры, чтобы адаптировать сканирование к вашим потребностям.
🥷Отчеты: XSStrike может генерировать отчеты о результатах сканирования, включая информацию о найденных уязвимостях XSS.
XSStrike является бесплатным и открытым исходным кодом проектом, и его исходный код доступен на GitHub. Он может быть полезным инструментом для разработчиков и тестировщиков безопасности, которые хотят проверить свои веб-приложения на наличие уязвимостей XSS.
Исходный код XSStrike можно найти на GitHub по следующей ссылке:
https://github.com/s0md3v/XSStrike
Сервисы для поиска пользователей по нику
Приветствую друзья! Сегодня мы рассмотрим сервисы, позволяющие «в одном окне» провести поиск ника, в социальных сетях и крупных порталах.
1. namecheckup.com - проверка сайтов и приложений
2. Instantusername.com - проверка сайтов и приложений
3. suip.biz - osintframework онлайн, проверь 300 сервисов, работает очень медленно
4. namechk.com - проверка сайтов, приложений и доменных имен
5. sherlock (termux) (https://github.com/termux-lab/sherlock) - поиск аккаунта с этим ником
6. elody.com - поиск по сайтам, поиск аккаунтов с таким же старым ником
7. @mailsearchbot - поиск пароля, поиск по логину
8. whatsmyname.app - быстрая проверка сайтов
9. boardreader.com - поисковик по форумам, также поиск по нику
10. leakedsource.ru - поиск по базам данных.
11. Leakprobe.net - найдет адрес электронной почты и источник утечки базы данных.
12. yasni.com - автоматический поиск в Интернете.
13. social-searcher.com - найдет упоминания в социальных сетях и на сайтах
😈 Хакеры вывели из строя систему управления 18 больниц в Румынии
В Румынии как минимум 18 крупных больниц вышли из строя в результате атаки шифровальщиков на систему управления здравоохранения HIS. Известно, что используемая больницами система управления медицинской деятельностью и данными пациентов подверглась атаке на этих выходных. Теперь она работает в автономном режиме после того, как ее БД была зашифрована.
Какая именно группировка можеть быть причастна к кибератаке - не уточняется.
😈 Forensics: подборка инструментов по сбору артефактов
Артефакты – это следы информации, оставленные на цифровых устройствах или в сети, которые могут быть использованы для обнаружения преступлений, идентификации вредоносных программ, а также восстановления данных.
— Давайте пройдемся по просторам GitHub и посмотрим, какие инструменты для сбора артефактов доступны всем желающим.
1. artifactcollector — настраиваемый агент для сбора артефактов из Windows, macOS и Linux. Умеет извлекать файлы, каталоги, записи реестра, команды WMI.
2. DFIR ORC — тулкит для деликатного сбора артефактов: файловых таблиц, ветвей реестра и журналов событий из машин под управлением Windows.
3. FastIR Artifacts — кроссплатформенный сборщик артефактов с поддержкой Digital Forensics Artifact Repository.
4. UAC — использует встроенные инструменты Unix-подобных систем для автоматизации сбора артефактов.
5. ir-rescue — пара сценариев для Windows и Unix, которые собирают большой объем криминалистических данных.
Repost from Пост Лукацкого
От OnlyFans до OnlyFake… Очередной дипфейк сервис, создающий за 15 долларов фальшивые документы, удостоверяющие личность, которые проходят проверку 🛂 на криптобиржах, каршерингах и других онлайн-сервисах.
Фальшивые паспорта и водительские 🪪 создаются на фоне типа стола, ковра, столешницы и т.п. При этом в фото подставляются нужные метаданные, включая GPS. Сервис может генерить паспорта и водительские 26 стран и «выпускает» сейчас до 20 тысяч документов в сутки.
Службам безопасности онлайн-сервисов на заметку 📝
💥Самые интересные CVE за январь 2024 года
В этой подборке представлены самые интересные уязвимости за январь 2024 года:
CVE-2024-23897
CVE-2024-0402 - Оценка уязвимости по шкале CVSS 3.1 — 9.9 баллов.
CVE-2024-0204 - Оценка уязвимости по шкале CVSS 3.1 — 9.8 баллов.
CVE-2024-0230 - Оценка уязвимости по шкале CVSS 3.1 — 2.4 балла.
CVE-2024-20253 - Оценка уязвимости по шкале CVSS 3.1 — 9.9 балла.
CVE-2024-20272 - Оценка уязвимости по шкале CVSS 3.1 — 7.3 балла.
CVE-2024-21591 - Оценка уязвимости по шкале CVSS 3.1 — 9.8 баллов.
CVE-2024-0200 - Оценка уязвимости по шкале CVSS 3.1 — 9.8 баллов.
CVE-2024-0507 - Оценка уязвимости по шкале CVSS 3.1 — 8.8 баллов.
CVE-2024-21737 - Оценка уязвимости по шкале CVSS 3.1 — 9.1 балла.
CVE-2024-21672 - Оценка уязвимости по шкале CVSS 3.1 — 8.8 баллов.
CVE-2024-21673 - Оценка уязвимости по шкале CVSS 3.1 — 8.8 баллов.
CVE-2024-21674 - Оценка уязвимости по шкале CVSS 3.1 — 7.5 баллов.
CVE-2024-22197 - Оценка уязвимости по шкале CVSS 3.1 — 8.8 баллов.
CVE-2024-22198 - Оценка уязвимости по шкале CVSS 3.1 — 8.8 баллов.
Багбаунтеры, привет!
Очень полезная статья для тех, кто незнает, как взаимодействовать с вендором при найденной уязвимости:
https://www.ptsecurity.com/ru-ru/research/analytics/vulnerability-disclosure-and-researcher-vendor-interaction-experience-in-2022-2023/
P.S. PT как всегда радует своей аналитикой! 😎
🛡 Эксперты Kaspersky DFI обнаружили в даркнете почти 3000 постов об использовании чат-ботов в кибератаках
Специалисты Kaspersky Digital Footprint Intelligence (DFI) опубликовали результаты исследования того, как в даркнете обсуждается использование чат-ботов для кибератак. В 2023 году было обнаружено 2890 таких сообщений, с пиком в более 500 сообщений в апреле.
Использовать чат-боты с искусственным интеллектом злоумышленники предлагают разными способами. В частности, для генерации полиморфного вредоносного кода — ВПО, которое способно менять свой код, сохраняя базовый функционал.
Поиск информации по IP адресу и не только...
Небольшой список ресурсов, с помощью которых вы можете найти необходимую первичную информацию по IP-адресу и другим данным.
• IP Info
• Whois
• IP Void
• Robtex
• DNS Viz
• Netcraft
• Into DNS
• URL Void
• URL Scan
• DNSlytics
• Pulsedive
• Alienvault
• Synapsint
• View DNS
• IP Address
• URL Query
• Info Sniper
• IP Checking
• Central Ops
• Whoisology
• DNS History
• IP 2 Location
• Domain Help
• Digital Whois
• Domain Tools
• IP Fingerprints
• Network Tools
• Threat Jammer
• Whois Request
• DNS Dumpster
• Website Informer
• Hurricane Electric
• Moz Link Explorer
Вероятно, что некоторые ресурсы идентичны друг другу, но ведь лучше всегда иметь альтернативу в своем арсенале, не так ли?
Как некоторые из вас могут догадаться, хороший пентест начинается с «пассивного» OSINT’a! Делюсь с вами хорошим репозиторием готовых поисковых запросов Shodan (хоть мне он не особо нравится и есть инструменты получше).
Для энтузиастов и экспертов в сфере IoT Shodan – незаменимый напарник.
Этот репозиторий с поисковыми запросами для Shodan, например:
- Индустриальные контрольные системы
- Принтеры / Сканеры
- Веб-камеры
- Сервисы умного дома
Применение IoT технологий в OSINT расследованиях ограничено только вашим воображением ;)
UPD.
На нескольких теневых форумах продают учетные записи (логин/пароль) для доступа в личные кабинеты пользователей приложения для удаленного доступа и управления компьютерами «AnyDesk».
Всего продается 18,317 аккаунтов за $15 тыс. 💰
Ценность этих учетных записей для злоумышленников уже значительно снизилась, т.к. компания принудительно сбросила все пароли пользователей портала my.anydesk.com. 😎
Друзья, всем привет!
Решил записать новое видео про фильтрацию (санацию) пользовательского ввода на стороне сервера. Тема довольно актуальная (уже давно😊), так как из-за таких «недочетов» страдает бизнес, происходят утечки ПДн и так далее, вплоть до RCE! 😎 Видео, как обычно, в воскресенье, в 17.00. Будем решать CTF! 👍 P.S. Тем, кто уже эксплуатируют всякие SQLi, так же будет полезно! Также буду рад вас видеть в чате канала: @cyberden_chat
В сеть утек скриншот новой версии BurpSuite (кто обновился на 2023.12.1.3 думаю поймет в чем дело).
