Показаны сообщения с ярлыком Хабрахабр - Информационная безопасность. Показать все сообщения
Показаны сообщения с ярлыком Хабрахабр - Информационная безопасность. Показать все сообщения

воскресенье, 23 октября 2011 г.

Anonymous обрушили сервера с детской порнографией






Нет нужды напоминать уважаемой аудитории Хабра об известной хакерской группе Anonymous — они упоминались в довольно большом числе топиков; например, в контексте того, что группа смогла добраться до секретных документов НАТО и обещании «уничтожить» Facebook. Тогда характер новостей о Anonymus носил преимущественно скандальный характер, однако теперь мнение об этих хакерах придется, как минимум, изменить.



Около недели назад Anonymus обнаружили некий сайт Hidden Wiki, содержащий ссылки на сотни ресурсов с детской порнографией, которые были недоступны для поисковых машин и пользовались услугами хостера Freedom Hosting. Дальнейшие действия группы лучше всего описать их собственными словами:

Положив сервера Freedom Hosting, мы удалили более 40 сайтов с детской порнографией, среди которых был Lolita City — один из крупнейших сайтов, содержащий более 100 Гб детской порнографии. Мы продолжим обрушение не только Freedom Hosting, но и любой другой сервер, который будет замечен нами в распространении детской порнографии.


среда, 19 октября 2011 г.

Чемпионаты по программированию и не только




Рассказывая о конференциях, форумах, съездах и лан-пати, нельзя обделить вниманием хакерские и программерские чемпионаты. А ведь их немало, за призовые места там платят неплохие деньги, да и в целом участие в подобных мероприятиях — это очень полезный опыт.

суббота, 10 сентября 2011 г.

«Тайпосквоттеры» собрали 20 ГБ чужой переписки


Два исследователя из Godai Group решили поставить эксперимент и проверить, сколько приватной информации можно собрать, если регистрировать домены с опечатками и поднимать на них почтовые серверы. Оказалось, что этот приём на редкость эффективен. На 30 «фальшивых» доменах за шесть месяцев скопилось 20 ГБ писем (около 120 000), отправленных компаниям из списка Fortune 500. Примерно 1% из этих писем содержат конфиденциальную информацию — логины и пароли сотрудников, информацию по сделкам, внутренним расследованиям и т.д.



120 тысяч писем — неплохой результат, учитывая пассивность метода сбора и абсолютную секретность. За полгода никто ничего не заметил.

четверг, 1 сентября 2011 г.

Kernel.org был заражен в течение 17 дней


Начиная с 12 августа на серверах kernel.org находился троян, который записывал пароли, действия пользователей, предоставлял root-доступ и модифицировал ПО на сервере.

среда, 31 августа 2011 г.

Сокращаем произвольные ссылки сервисом G.CO






Google, недавно запустил сервис для сокращения ссылок — G.CO. Предназначен сервис для внутренних служб Google, на данный момент его поддерживает только Google Maps. Там возможно сократить длинный адрес карты. У меня сразу появилось желание поиграться с этой штукой, а точнее сократить внешний URL. О том, как мне это удалось Вы можете почитать в этой статье.



понедельник, 22 августа 2011 г.

Раскручиваем XSS на Яндексе






Здравствуйте, Хабражители!



Сегодня гулял по сети, зашел на Яндекс, чтобы посмотреть погоду в столице. Когда нажал кнопочку «другой город» Яндекс перенаправил меня сюда. Я думаю, что у каждого, кто видит такой адрес возникает желание подменить один из параметров, а точнее retpath. :) Вставил я туда стандартный
"><script>alert('xss');</script>
и залез в исходник, смотреть что фильтруется, а что нет. Вот такая строка была в исходнике.
<span onclick="return {'b\-form\-button':{name:'b\-form\-button', 'retpath': &#38&#113&#117&#111&#116&#59&#92&#38&#113&#117&#111&#116&#59&#38&#103&#116&#59&#38&#108&#116&#59&#115&#99&#114&#105&#112&#116&#38&#103&#116&#59&#97&#108&#101&#114&#116&#40&#39&#120&#115&#115&#39&#41&#38&#113&#117&#111&#116&#59}}"
Ну, думаю, скукота, — все фильтруется. Потом посмотрел внимательней и понял, что Яндекс не добавляет к URL вначале протокол, вот тут можно и поиграться. Ввел
javascript: alert('xss');
— работает! Но к сожалению, только при нажатии на кнопку «Вернуться». Можете попробовать. Уже интереснее, копаем дальше…



суббота, 20 августа 2011 г.

ВКонтакте стало доступным удаление страницы


Как и заявлял Дуров, удаление страницы теперь доступно.

Сделать это можно по адресу: vk.com/settings?act=deactivate

Да только вот почему есть галочка «рассказать друзьям»? :)

P.S. Попробуйте ставить отметки на разных пунктах.













Источник: Хабрахабр - Информационная безопасность
Оригинальная страница: ВКонтакте стало доступным удаление страницы

пятница, 19 августа 2011 г.

Ресурсы Яндекса на 17:13 MSK не отвечают


В настоящее время все известные ресурсы Яндекса не отвечают. Следим за ситуацией.









Источник: Хабрахабр - Информационная безопасность
Оригинальная страница: Ресурсы Яндекса на 17:13 MSK не отвечают

[Перевод] Постоянные неблокируемые cookie с использованием HTTP-заголовков


На прошлой неделе прогремела новость об исследовании, утверждающем, что аналитическая компания KissMetrics отслеживала пользователей на сайтах при помощи уникального значения заголовка ETag(спека). KissMetrics отрицали использование ETag и в итоге подали в суд на авторов исследования.



Использование ETag (сокрашение от 'element tag', «метка элемента») для отслеживания пользователей известен и используется в партнерских сетях с начала прошлого десятилетия. Так же известно, что и заголовок Last-Modified(spec) теоретически может использоваться для отслеживания пользователей с помощью уникального значения времени обновления.



Мне, правда, кажется, что мало кто знает, что заголовок Last-Modified может принимать в качестве значения любую строку, то есть значение не обязательно должно быть правильной датой.

пятница, 12 августа 2011 г.

[Перевод] Можно ли верить своим глазам? (Unicode в именах файлов)


Несколько дней назад один из наших пользователей прислал образец (SHA1: fbe71968d4c5399c2906b56d9feadf19a35beb97, определяется как TrojanDropper:Win32/Vundo.L). Это троян для фишинга с сайтов vk.com и vkontakte.ru, запросы на которые перенаправляются на 92.38.209.252 необычным способом.



Обычный метод перенаправления трафика — добавить запись в файл hosts, который находится в папке %SystemRoot%\system32\drivers\etc. Однако, когда мы открываем этот файл на заражённом компьютере, то там нет никаких записей для vk.com и vkontakte.ru:





вторник, 9 августа 2011 г.

Хранение паролей без их сохранения (развитие темы)


Сегодня залез в песочницу и наткнулся на статью о хранении паролей без их сохранения. Не знаю, как вам, но мне идея показалась интересной.



Мне часто приходится придумывать, запоминать и хранить множество паролей…

Но, увы, для меня использование консольной утилиты для «нахождения» нужного пароля не всегда удобно.



Для себя я сделал онлайн-аналог утилиты автора статьи. Даже сохранил с ней обратную совместимость (используется такой же алгоритм хэширования и «алфавит»).

[Ссылка] Массовое заражение интернет-магазинов на базе osCommerce и блогов WordPress


В сети зафиксировано массовое заражение интернет-магазинов, построенных на базе свободной платформы osCommerce. События развиваются достаточно интенсивно, если 24 июля используя Google было выявлено около 90 тысяч страниц, содержащих вредоносные вставки, то 31 июля пораженных страниц было уже 3.8 миллиона, а 3 августа — 6.3 миллионов.








Ссылка: http://habrahabr.ru/linker/go/125943/


Источник: Хабрахабр - Информационная безопасность
Оригинальная страница: [Ссылка] Массовое заражение интернет-магазинов на базе osCommerce и блогов WordPress

пятница, 5 августа 2011 г.

[Перевод] Bit-squatting – свежая угроза для владельцев популярных доменов


Забудьте фишинг, забудьте киберсквоттинг, забудьте тайп-сквоттинг, для всех владельцев популярных доменов теперь есть нечто новенькое, новая угроза, о которой стоит беспокоиться — бит-сквоттинг (“bit-squatting”).

Такой вывод сделал Artem Dinaburg, который выступит со своим докладом о новом исследовании на конферециях Black Hat и DEF CON, проходящих сейчас в Лас-Вегасе (Black Hat уже завершилась, прим. перев.)

Неисправное железо в интернет-серверах может обернуться целой новой категорией атак типа тайп-сквоттинга, которые могут беспокоить компании, которые уже страдают от проблем с доменными именами.

Согласно короткой сводке отчета Dinaburg’а, чипы ОЗУ иногда могут давать особые сбои из-за перегрева или радиации, что приводит к «переворачиванию бита», когда 1 превращается в 0 и наоборот.

Т.к. DNS использует ASCII, то запрос, содержащий один перевернутый бит, может вернуть пользователю совершенно другое имя.

Чтобы протестировать свою теорию, Dinaburg зарегистрировал несколько доменных имен вроде mic2osoft.com. Хотя внешне это не похоже на опечатку, тем не менее, в двоичном виде разница между ним и оригиналом всего в один бит.

Бинарный ASCII-код для цифры 2 — 00110010, а для буквы 'r' в нижнем регистре — 01110010.

Полная бинарная строчка для “microsoft”:

011011010110100101100011011100100110111101110011011011110110011001110100


и такая же для “mic2osoft” (различающийся бит выделен жирным):

011011010110100101100011001100100110111101110011011011110110011001110100


понедельник, 1 августа 2011 г.

[Перевод] И все таки оно взламывается


Предисловие переводчика:



Когда я более года назад готовил перевод на тему "Ваш автомобиль в недалеком будущем может быть запросто взломан хакерами", он был встречен волной скепсиса и обвинениями в нагнетании пустой паники, в «капитанстве» и т.п.

Недавние вести говорят, что дело все же пошло «в массы». Хоть и не первой свежести новость, но она интересна, на мой взгляд. Итак, продолжение, перевод одной записи в блоге geekosystem.com:




Свеженький пугающий факт: вашу машину могут вскрыть. И не кувалдой и ломиком, а при помощи СМС. Исследователи Don Bailey и Mathew Solnik, работающие в компании iSec Partners, нашли способ вскрывать автомобили посредством СМС, проникнув в протоколы взаимодействия, которые позволяют приложениям на смартфонах управлять сигнализацией (открывать двери, заводить двигатель). Оказалось, это не так и сложно.

воскресенье, 31 июля 2011 г.

Facebook будет платить за найденные баги по $500


Facebook присоединился к числу компаний, которые платят за найденные дыры в своих продуктах. Минимальная оплата за уязвимости на сайте Facebook составит $500 (XSS, CSRF/XSRF, инжекты), но за специфичные баги она может быть увеличена. Подробная информация находится на странице Whitehat hacking portal, там же страничка для отправки сообщения.



Специалисты из отдела безопасности Facebook говорят, что сейчас хакеры-белошляпочники обращаются к ним с репортами 30-50 раз в неделю, что позволяет выявить один-три бага. Новая программа позволит установить более тесные и дружеские отношения с хакерским сообществом. Facebook уже два года проводит для них богатые вечеринки на конференции Defcon.



В настоящее время из всех интернет-компаний награду за найденные баги предлагают Google и Mozilla. Google платит от $500 до $3133,7 за баги в браузере Chromium, а также во всех веб-сервисах: *.google.com, *.youtube.com, *.blogger.com, *.orkut.com. За полтора года действия программы выплачено уже около $300 000. Компания Mozilla платит от $500 до $3000 за уязвимости в Firefox, Thunderbird и Firefox Mobile (в том числе в бета-версиях и релиз-кандидатах). Как показывает опыт, российские разработчики являются активными участниками этих программ.









Источник: Хабрахабр - Информационная безопасность
Оригинальная страница: Facebook будет платить за найденные баги по $500

суббота, 30 июля 2011 г.

Аудит web-ресурсов и не только




Вопрос безопасности всегда будет актуальным, особенно в Сети. По этому, чтобы в один прекрасный день не получить на своем ресурсе такую картинку нужно уметь проверять на предмет уязвимостей себя самого.



Под катом — краткий обзор и типовые примеры использования бесплатных утилит, которые помогут (а точнее уже во всю помогают) хакерам, администраторам, разработчикам, тестировщикам проверить свои ресурсы конкурентов в автоматизированном режиме.



У статьи довольно низкий порог вхождения для понимания и использования, по этому, надеюсь, придется по душе многим. Раскрывается лишь базовый функционал программ.



Интересное мошенничество или как выйти сухим из воды


Столкнулся с новым для себя видом мошенничества с использованием систем webmoney и bitcoin. Хотя, теоретически, подобная схема может быть использована и в других системах расчета в сети.



В схеме присутствует 3 человека:


  1. мошенник;

  2. тот, кого собираются «кинуть»;

  3. подставное лицо (на которого вешаются все грехи).

Google сохраняет в кэше ссылки на «удаленные» и скрытые фото пользователей ВКонтакте


Здравствуй, %username%!



Череда утечек персональных данных сподвигла меня к более подробному изучению этого вопроса.



Если с robots.txt всё понятно, то как же быть с секретными GET параметрами? Холиварящие в комментариях разделились на две группы: одни утверждают, что в GET никогда и ни при каких обстоятельствах нельзя передавать конфиденциальных данных, другие, что поисковики не должны индексировать ссылки, полученные от баров и систем статистики. Думаю, что правы и те, и те, однако, существует еще один вариант: прямая ссылка была, потом исчезла. Должна ли страница удаляться из индекса? Если страница существует — да, если не существует — нет. Ответ очевиден, но не для всех российских вебмастеров.

пятница, 29 июля 2011 г.

[Из песочницы] Безопасное хранение паролей


imageИнтернет прочно вошёл в нашу жизнь. Все мы, даже совсем неблизкие к IT люди, пользуемся большим количеством самых разнообразных сервисов, начиная от почты и заканчивая социальными сетями. Практически все сервисы требуют регистрации. Но для обеспечения безопасности использовать нужно разные пароли, состоящие из многих символов. Ну большинство людей, пользующихся интернетом, знают о требованиях к безопасным паролям. Но тут возникает одна небольшая проблема: как запомнить все эти множества паролей?

среда, 27 июля 2011 г.

Утечки и законы. Кто виноват?


Уже высказано много эмоций по поводу виновности относительно недавних утечек.



Однако давайте быстренько разберемся, как на все это можно посмотреть с точки зрения закона.



Для примера возьмем случай, когда утекли именно полные паспортные данные (например, из базы РЖД), ибо под это легче всего подвести законодательную базу.