Mobile Surveillance For TRCK.pdf
4.4 MB
🕵️♂️PRC'S Use of Mobile Surveillance For
Tracking the Uyghur Population In
China and Abroad
#Surveillance #Mobile #Espionage #SE #BadBazaar
Tracking the Uyghur Population In
China and Abroad
#Surveillance #Mobile #Espionage #SE #BadBazaar
This media is not supported in your browser
VIEW IN TELEGRAM
😉Привет, да это я именно тебе. Отличного тебе времяпрепровождения на выходных и пусть все будет у тебя хорошо, даже если окружающая среда может говорить об обратном.
😉Hi, yes, it's me for you. Have a great weekend and let everything be fine for you, even if the environment may say otherwise.
😉Hi, yes, it's me for you. Have a great weekend and let everything be fine for you, even if the environment may say otherwise.
❤13👍4🥰3
Forwarded from Investigation & Forensic TOOLS
…И СНОВА ЗДРАВСТВУЙТЕ!
INVESTIGATION & FORENSIC TOOLS: REBORN
Разделы:
#software - программы для поиска, фиксации, исследования и анализа информации
#hardware - аппаратные проекты, позволяющие провести сбор, изъятие и анализ информации.
#books - книги и статьи о разведке и форензике
#slides - слайды с выступлений экспертов- практиков
#cards - пошаговые инструкции и mind-карты
#projects - различные проекты в области безопасности, аналитики и разведки
#links - ссылки на сервисы, каналы и различные источники по тематике
#events - мероприятия и анонсы по тематике
Что тут будет:
⁃ ВСЕ материалы публикуемые в канале будут тестироваться нашей командой и мы будем стараться отбирать их наиболее тщательно.
⁃ Так же будем стараться рецензировать все статьи, книги и сервисы которые вы увидите тут.
⁃ В канале появится аналитика по разным аспектам нашей тематики.
В ОБЩЕМ - УПОР ТОЛЬКО В ПРОВЕРЕННОЕ И ОПРОБОВАННОЕ НА СОБСТВЕННОЙ ШКУРЕ!
В планах:
⁃ Скорей всего, появится закрытая платная группа для консультаций
⁃ Скорей всего возродиться история со стримами (но это неточно так как предполагает затрату времени, внимания и сил)
СПАСИБО, ЧТО ВЫ С НАМИ!
INVESTIGATION & FORENSIC TOOLS: REBORN
Разделы:
#software - программы для поиска, фиксации, исследования и анализа информации
#hardware - аппаратные проекты, позволяющие провести сбор, изъятие и анализ информации.
#books - книги и статьи о разведке и форензике
#slides - слайды с выступлений экспертов- практиков
#cards - пошаговые инструкции и mind-карты
#projects - различные проекты в области безопасности, аналитики и разведки
#links - ссылки на сервисы, каналы и различные источники по тематике
#events - мероприятия и анонсы по тематике
Что тут будет:
⁃ ВСЕ материалы публикуемые в канале будут тестироваться нашей командой и мы будем стараться отбирать их наиболее тщательно.
⁃ Так же будем стараться рецензировать все статьи, книги и сервисы которые вы увидите тут.
⁃ В канале появится аналитика по разным аспектам нашей тематики.
В ОБЩЕМ - УПОР ТОЛЬКО В ПРОВЕРЕННОЕ И ОПРОБОВАННОЕ НА СОБСТВЕННОЙ ШКУРЕ!
В планах:
⁃ Скорей всего, появится закрытая платная группа для консультаций
⁃ Скорей всего возродиться история со стримами (но это неточно так как предполагает затрату времени, внимания и сил)
СПАСИБО, ЧТО ВЫ С НАМИ!
👍3👏1
Forwarded from 0•Bytes•1
Привет, мои шляпники🎩
Админ пока что пишет большой пост про вирусы и проводит исследования с тор сетью, чтобы предоставить вам полезный матерьял ✨
Но чтобы вы не скучали, я хочу предоставить вам :
Cборник интересных матерьялов по i2p🚥
Инструменты для лучшей настройки i2p
Немного известных сайтов в i2p
Довольно старая статья (2011 года) про определение настоящего ip узлов службы i2p
Про статья настройку i2p
Интересная статья про известные атаки на i2p, характеристики i2p, форензику i2p
Еще маленькая статья про форензику i2p
Видос - введение в i2p
Интересный репозиторий про тестирование атак и возможности распознавания отпечатков пальцев различных браузеров с i2p
Репозиторий с менеджером профилей браузеров для i2p
Оценка безопасности i2p
Мониторинг сети tor, i2p
Надеюсь вам будет полезно❤️
#forensics #i2p #decentralization #browsers #anonymity #attacks #network #tor
Админ пока что пишет большой пост про вирусы и проводит исследования с тор сетью, чтобы предоставить вам полезный матерьял ✨
Но чтобы вы не скучали, я хочу предоставить вам :
Cборник интересных матерьялов по i2p🚥
Инструменты для лучшей настройки i2p
Немного известных сайтов в i2p
Довольно старая статья (2011 года) про определение настоящего ip узлов службы i2p
Про статья настройку i2p
Интересная статья про известные атаки на i2p, характеристики i2p, форензику i2p
Еще маленькая статья про форензику i2p
Видос - введение в i2p
Интересный репозиторий про тестирование атак и возможности распознавания отпечатков пальцев различных браузеров с i2p
Репозиторий с менеджером профилей браузеров для i2p
Оценка безопасности i2p
Мониторинг сети tor, i2p
Надеюсь вам будет полезно❤️
#forensics #i2p #decentralization #browsers #anonymity #attacks #network #tor
👍4👎1
💥На фоне битвы Твиттера и Мастодона(сервис для создания распределенных социальных сетей, github), в последнем была найдена уязвимость, позволяющая произвести HTML инъекцию.
В ходе исследования на безопасность Мастодона, Гарет обнаружил что после включения HTML в настройках, у злоумышленника появляется возможность воспользоваться недочетами в HTML - фильтрации(посредством "
💾Как это выглядело.
На входе у нас был следующий код:
Дабы не заниматься поиском способа для байпасса CSP, было принято решение Гаретом протестировать на основе вышеуказанного кражу кредов за счет подделывания форм. После предыдущих тестов было принято решение проверить автозаполнение паролей в Chrome и что логично, все успешно происходит без взаимодействия с жертвой.
В конечном итоге, как и представлено в гифке благодаря уязвимости мы можем подделать панель инструментов под постом и получить креды жертвы безсмс и регистрации байпасса CSP. После взаимодействия Гарета и разработчиками Мастодона были выпущенны релизы(
💥Against the background of the battle between Twitter and Mastodon (a service for creating distributed social networks, github), a vulnerability was found in the latter that allows HTML injection.
During the research on the security of Mastodon, Gareth discovered that after enabling HTML in the settings, an attacker has the opportunity to take advantage of shortcomings in HTML filtering (by means of the "
💾How it looked.
At the entrance we had the following code:
In order not to search for a way to bypass CSP, it was decided by Gareth to test the theft of creds based on the above by forging forms. After the previous tests, it was decided to check the autofill of passwords in Chrome and, logically, everything happens successfully without interacting with the victim.
In the end, as presented in the gif, thanks to the vulnerability, we can fake the toolbar under the post and get the victim's creds withoutSMS and registration CSP bypass . After Gareth's interaction with the Mastodon developers, releases(
#Mastodon #security #vulnerability #expoitation #web #credentials #csp #injection
В ходе исследования на безопасность Мастодона, Гарет обнаружил что после включения HTML в настройках, у злоумышленника появляется возможность воспользоваться недочетами в HTML - фильтрации(посредством "
abbr" тега и "title" атрибута). В ходе исследования стало известно, что используя :verified:, который заменяется значком подтвержден "✅"(<img draggable="false" class="emojione custom-emoji" alt=":verified:" … >) можно вырваться из атрибута title(избавляемся от фильтра)💾Как это выглядело.
На входе у нас был следующий код:
<abbr title="<a href='https://blah'>:verified:</a><iframe src=//cia.gov/>">А на выходе(devtools):
<abbr title="<a href='https://blah</a>'><img draggable=" false" ... ><iframe src=//cia.gov/>Как можем увидеть, происходит загрузка rendered
iframe и сайта ЦРУ("креативности" хоть отбавляй) при просмотре поста в Мастодоне, все это оказалось возможным благодаря директиве frame-src, разрешающей любой HTTPS URL-адрес.Дабы не заниматься поиском способа для байпасса CSP, было принято решение Гаретом протестировать на основе вышеуказанного кражу кредов за счет подделывания форм. После предыдущих тестов было принято решение проверить автозаполнение паролей в Chrome и что логично, все успешно происходит без взаимодействия с жертвой.
В конечном итоге, как и представлено в гифке благодаря уязвимости мы можем подделать панель инструментов под постом и получить креды жертвы без
4.0.1, 3.5.5 и 3.4.10), которые закрывают эту уязвимость, а атака приведенная в статье у Гарета становится мертвой. 💥Against the background of the battle between Twitter and Mastodon (a service for creating distributed social networks, github), a vulnerability was found in the latter that allows HTML injection.
During the research on the security of Mastodon, Gareth discovered that after enabling HTML in the settings, an attacker has the opportunity to take advantage of shortcomings in HTML filtering (by means of the "
abbr" tag and the "title" attribute). During the research, it became known that using :verified:, which is replaced by the confirmed icon "✅"(<img draggable="false" class="emojione custom-emoji" alt=":verified:" ... >), you can break out of the title attribute (getting rid of the filter)💾How it looked.
At the entrance we had the following code:
<abbr title="<a href='https://blah'>:verified:</a><iframe src=//cia.gov/>">And at the output(devtools):
<abbr title="<a href='https://blah</a>'><img draggable=" false" ... ><iframe src=//cia.gov/>As we can see, the rendered
iframe and the CIA website (there is plenty of "creativity") are loaded when viewing the post in Mastodon, all this turned out to be possible thanks to the frame-src directive that allows any HTTPS URL.In order not to search for a way to bypass CSP, it was decided by Gareth to test the theft of creds based on the above by forging forms. After the previous tests, it was decided to check the autofill of passwords in Chrome and, logically, everything happens successfully without interacting with the victim.
In the end, as presented in the gif, thanks to the vulnerability, we can fake the toolbar under the post and get the victim's creds without
4.0.1, 3.5.5 & 3.4.10) were released that close this vulnerability, and the attack given in the article by Gareth becomes dead.#Mastodon #security #vulnerability #expoitation #web #credentials #csp #injection
👍1🔥1
pcspoof.pdf
1 MB
📕PCSPOOF: Compromising the Safety of Time-Triggered Ethernet
A new attack discovered by the University of Michigan and NASA exploits a trusted network technology to create unexpected and potentially catastrophic behavior(vulnerability in networks used by spacecraft, aircraft and energy generation systems). It goes after a network protocol and hardware system called time-triggered ethernet, or TTE, which greatly reduces costs in high-risk settings by allowing mission-critical devices (like flight controls and life support systems) and less important devices (like passenger WiFi or data collection) to coexist on the same network hardware. This blend of devices on a single network arose as part of a push by many industries to reduce network costs and boost efficiency.
📺YouTube video about this research
#vulnerability #security #expoitation #PacketInPacket #TTE #network #electromagnetic #spacecraft #aircraft
A new attack discovered by the University of Michigan and NASA exploits a trusted network technology to create unexpected and potentially catastrophic behavior(vulnerability in networks used by spacecraft, aircraft and energy generation systems). It goes after a network protocol and hardware system called time-triggered ethernet, or TTE, which greatly reduces costs in high-risk settings by allowing mission-critical devices (like flight controls and life support systems) and less important devices (like passenger WiFi or data collection) to coexist on the same network hardware. This blend of devices on a single network arose as part of a push by many industries to reduce network costs and boost efficiency.
📺YouTube video about this research
#vulnerability #security #expoitation #PacketInPacket #TTE #network #electromagnetic #spacecraft #aircraft
👍2
This media is not supported in your browser
VIEW IN TELEGRAM
😉Привет дорогой читатель, да именно ты. Почувствуй веяние выходными днями, они уже идут и готовы подарить тебе прекрасные эмоции и помочь отдохнуть. Также желаю, чтобы они отлично прошли без всяких неприятных инцидентов.
😉Hello dear reader, yes it is you. Feel the trend of the weekend, they are already coming and are ready to give you wonderful emotions and help you relax. I also wish that they went perfectly without any unpleasant incidents.
😉Hello dear reader, yes it is you. Feel the trend of the weekend, they are already coming and are ready to give you wonderful emotions and help you relax. I also wish that they went perfectly without any unpleasant incidents.
❤11👍2🥰1👏1