infosec
61.1K subscribers
2.57K photos
144 videos
87 files
2.35K links
Copyright: @SEAdm1n

Вакансии: @infosec_work

Информационная безопасность. Литература для ИТ специалистов. Пентест, DevOps, Администрирование.

Приобрести рекламное размещение: https://telega.in/c/it_secur

РКН: https://vk.cc/cN3VCI
Download Telegram
• Linux предоставляет широкие возможности виртуализации сети - на них строится работа виртуальных машин, контейнеров и облачных сред. В этом руководстве описаны распространенные типы виртуальных сетевых интерфейсов: чем они отличаются и как их создать.

• Материал рассчитан на читателей с базовыми знаниями сетей. Отдельно разберем интерфейсы, которые часто путают между собой. Содержание следующее:

Bridge (мост);
Bonded-интерфейс (агрегированный);
VLAN (Virtual LAN);
VXLAN (Virtual eXtensible Local Area Network);
MACVLAN;
IPVLAN;
MACVTAP/IPVTAP;
MACsec (Media Access Control Security);
VETH (Virtual Ethernet);
Netkit;
VCAN (виртуальный CAN);
VXCAN (туннель виртуального CAN);
IPOIB (IP-over-InfiniBand);
NLMON (NetLink MONitor);
Netconsole;
Dummy-интерфейс;
Blackhole-интерфейс;
IFB (Intermediate Functional Block);
netdevsim.

➡️ Читать статью [eng].
➡️ Перевод [ru].

Дополнительно ⬇️

О туннельных интерфейсах читайте в статье "An introduction to Linux virtual interfaces: Tunnels".
iximiuz labs playgrounds - интересный ресурс, который содержит набор готовых интерактивных лаб! Если нам нужно быстро "потрогать руками" что-то из Linux / контейнеров / сетей / namespaces / cgroups, но при этом не хочется поднимать виртуалку, ставить Docker, ковырять окружение, то это мастхэв.
Основы Linux: от командной строки до веб-сервера - практический курс по Linux (на основе Debian) для тех, кто только начинает путь в IT. Если вы работали только в Windows, никогда не открывали командную строку и не настраивали серверы - вы именно тот, для которого был написан данный материал.
Effective Shell - неплохой учебник по работе в командной строке Linux. От базовых операций, до мультиплексера, git'а, и vim'а.
ExplainShell - крутой сайт, который представляет интерфейс для поиска справочной информации по любой команде. Достаточно просто вбить соответствующую команду со всеми аргументами в поисковую строку - и получаете исчерпывающее объяснение, что конкретно делает каждый аргумент.

#Linux
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍30🔥12841
Т-Банк готовится к кибератакам

С июня по сентябрь проходят Кибериспытания, чтобы протестировать защищенность инфраструктуры банка. Здесь можно легально строить цепочки атак и попробовать реализовать критический сценарий: проникнуть в базу данных или найти способ украсть деньги.

За одно недопустимое событие можно получить до 12 000 000 ₽. Весь призовой фонд — 50 000 000 ₽.

Участвуйте, если умеете находить уязвимости не только в теории. Будет интересно командам Red Team, инженерам Offensive Security и участникам CTF.

Количество мест ограничено. Оставить заявку и заполнить анкету для модерации можно тут
166💊33🌭2🍌2
• Отличная статья о том, как легитимные облачные платформы помогают фишерам обходить многофакторную аутентификацию.

• Вы узнаете о механиках реальных AitM-атак (Adversary-in-the-Middle) в облачной инфраструктуре. Также материал содержит интересную статистику: какие именно платформы и домены хакеры выбирают для размещения фишинга чаще всего.

Облака как укрытия для фишеров;
Многоступенчатая AitM-атака;
Этап 1. Получение реальных контактов и обход сетевого мониторинга;
Этап 2. Инициализация прозрачного прокси;
Этап 3. Перехват сессии с подменой окна браузера;
Статистика фишинговых атак на облачных платформах.

#Фишинг
Please open Telegram to view this post
VIEW IN TELEGRAM
10👍5🔥51
• Ровно 168 лет назад, 5 августа 1858 года, была завершена укладка первого трансатлантического телеграфного кабеля. Хотя кабель впервые позволил передавать сообщения через Атлантику, передача была медленной и ненадежной. Несмотря на все недостатки, в то время этот проект считался технологическим триумфом...

Первую попытку проложить кабель осуществляли на военных кораблях HMS Agamemnon и USS Niagara. Процесс загрузки кабеля на "Ниагару" занял около 3 недель. Чтобы кабель достиг корабля, он был переброшен через опоры, закрепленные на 10 баржах между заводом и кораблем, и смотан в одну катушку высотой 12 футов и диаметром 45 футов.

• Первоначальный план был такой, что корабли должны были встретиться на середине Атлантики, но от него отказались. Новый план предполагал, что оба судна выйдут из Ирландии в сторону Ньюфаундленда: одно из них будет прокладывать кабель, а второе подключаться к концу первой длины кабеля и завершать прокладку.

• 6 августа 1857 г. корабли отчалили от острова Валеншия, расположенного у западного побережья Ирландии. Первой шла "Ниагара", а за ней "Агамемнон".

• Кабель должен был прокладываться со скоростью, соответствующей скорости корабля. Но в какой-то момент кабель стал двигаться примерно на 50% быстрее корабля. Чтобы остановить разгон кабеля, инженеры включили тормоза на машине для укладки кабеля. В этот момент "Ниагара" оказалась во впадине волны, и когда поднялась на следующий гребень, трос оборвался из-за резкого увеличения веса, вызванного его отрывом от судна.

• В итоге "Ниагара" проложила 335 миль кабеля, когда 11 августа в 3:45 утра кабель оборвался, опустившись на дно океана. У кораблей не осталось достаточного количества кабеля для продолжения работ, и экспедиция была отложена на год.

• Позже была предпринята вторая попытка. Был изготовлен новый кабель для замены потерянной в море части. Инженеры "Ниагары" перепроектировали тормоза машины, которая разматывает кабель, сделав его меньше и легче. А еще машину снабдили саморегулирующейся функцией, которая могла быстро разжиматься, чтобы предотвратить обрыв троса.

• 10 июня 1858 года "Ниагара" и "Агамемнон" в сопровождении небольшой флотилии вышли из Плимута (Англия) в точку встречи в середине Атлантического океана, как предполагал исходный план экспедиции.

• Они должны были стартовать в середине океана, соединить две половины кабеля вместе, а затем каждый корабль должен был одновременно проложить кабель в противоположных направлениях.

• Но вмешалась погода: флот попал в шторм, продолжавшийся больше недели и едва не ставший причиной гибели "Агамемнона". Наконец, 25 июня 1858 года судно достигло места встречи и на следующий день приступило к прокладке кабеля. После того, как "Агамемнон" проложил более 140 миль, кабель оборвался, и снова от попытки пришлось отказаться.

• 17 июля 1858 г. была предпринята третья попытка. Но случилась новая проблема. Из-за огромного количества железа в кабеле исказились показания компаса на "Ниагаре", и она сбилась с курса. Но, к счастью, проблема обнаружилась сразу, и другой корабль флотилии указал "Ниагаре" путь. На "Агамемноне" же было на исходе топливо, однако выручило разумное использование мощности парусов.

• "Ниагара" достигла Ньюфаундленда 5 августа, "Агамемнон" в тот же день достиг Валеншии. Кабель был проложен, но окончательно соединение было установлено 16 августа. В итоге "Ниагара" проложила 1030 морских миль кабеля, а "Агамемнон" - 1020.

Ну и вот вам интересный факт: cкорость передачи составляла всего около 0,1 слова в минуту. Королева Виктория отправила президенту Джеймсу Бьюкенену поздравление (на фото), и передача этого сообщения заняла 16 часов. В свою очередь президент написал ответное сообщение из 149 слов, которое было отправлено через 10 часов.

• В общем и целом, кабель послужил катализатором для дальнейшего развития коммуникационных технологий. Он проложил путь для развития последующих подводных кабелей, что привело к созданию глобальной сети взаимосвязанных кабелей, которые лежат в основе современной телекоммуникационной инфраструктуры. Как то так...

#Разное
4🔥4115👍12🍾72🤔1
bobdahacker выявил ряд уязвимостей на платформе tl;dv (Too Long; Didn't View) - это популярный ИИ-инструмент, который используют для записи совещаний и расшифровки встреч в Google Meet, Zoom или Teams. Удобно, если вам нужно зафиксировать договоренности и получить протокол встречи. К слову, у tl;dv 2 миллиона юзеров и куча инвесторов. А сам сервис хранит на своей стороне тонну записей разговоров и расшифровок встреч.

• После того как юзер зарегистрируется в tl;dv система аутентифицирует его с помощью JWT (Json Web Token). Этот JWT-токен позволяет войти в Firebase и получить доступ к его сервисам. Таким образом любой юзер может по api запросить данные из базы данных Firestore.

• Каждая запись из Firestore содержит электронную почту создателя встречи, идентификатор конференции, статус записи и временные метки. Также любой юзер может подключаться на активную встречу, которая идет в настоящий момент времени. Когда bobdahacker выявил эту уязвимость, то он обнаружил 1000 активных звонков и мог подключаться на каждый из них. К слову, он смог подключиться к онлайн встрече Министерства образования Малазии, где было 157 участников.

• В общем и целом, bobdahacker получил доступ к 181 тыс. записанным встречам, включая записи правительственных совещаний из разных стран, включая Бразилию, Колумбию, Перу, Мексику, США, Катар, Узбекистан, Гаити, Южную Африку, Ямайку, Гондурас, Аргентину, Таиланд, Японию и Израиль).

Забавный факт: в момент сканирования поддоменов bobdahacker обнаружил, что tl;dv называет свои микросервисы в честь итальянской пасты. Cappellini , carbonara , fusilli , pasta , penne , puttanesca-v0 и ravioli . Целый итальянский ресторан, использующий серверы Express.

Ну и классика жанра: 28 января информация об этой уязвимости была передана менеджеру tl;dv в LinkedIn и продублирована на почту техническому директору. На LinkedIn даже ответили и заявляли, что уязвимость исправят, но спустя пол года уязвимость так и не пофиксили.

• К слову, на сайте tl;dv указано, что их решение соответствует стандарту SOC2, соответствует GDPR, соответствует Закону ЕС об искусственном интеллекте, используется шифрование AES-256, есть даже видеоролик с заявлением основателя о приверженности компании. А в самом низу сайта есть строка:

Если вы обнаружили проблему конфиденциальности или безопасности, которую мы должны решить, пожалуйста, всегда сообщайте нам об этом по адресу [email protected]. Наша команда безопасности ответит в течение 24 часов...


➡️ Вероятно, что после публикации в личном блоге bobdahacker и в различных СМИ, уязвимость все таки пофиксят (но это не точно): https://bobdahacker.com/blog/tldv-hack

#Security
Please open Telegram to view this post
VIEW IN TELEGRAM
323🔥114😱21
infosec
• В США развернулась настоящая война против умных камер Flock, которые умеют отслеживать номерные знаки машин и имеют функционал распознавания лиц. • Соль в том, что данные с камер хранятся и используются полицией без ордера, что нарушает их законодателство.…
Война с умными камерами Flock продолжается... В конце июля в маленьком городе Уинона (штат Миннесота в США) было установлено 8 умных камер - спустя 24 часа все камеры были срезаны и украдены. Цена каждой такой камеры составляет 3 тыс. баксов.

• Напомню, что данные с камер хранятся и используются полицией без ордера, что нарушает законодателство США. А еще полиция США используют камеры Flock для незаконной слежки за гражданами.

• К слову, убытки за кражу камер легли на полицию города, а подозреваемых так и не нашли...

• Но это еще не все: помимо людей, которые "сражаются" с цифровым концлагерем, интерес к краже камер подогревает AI Overviews (ИИ‑обзоры) в поисковой системе Google.

• Соль в том, что Гугл рассказывает юзерам о наличии большого количества золота (1-5 грамм), меди и цинка в этих камерах. Самое забавное, что эта информация является фейком.

• Как выяснили журналисты, Google AI опирался не на техническую документацию, а на крайне сомнительные источники.

• Одним из них оказался анонимный пост в Substack с предположениями о стоимости металлов внутри камер. Другим - сгенерированная ИИ публикация в *Instagram, высмеивающая идею разбирать устройства ради золота.

• В результате шуточный интернет-мем превратился в "факт", который Google начал показывать в верхней части поисковой выдачи. Такие вот дела...

Источники [1], [2], [3].

* принадлежит компании Meta, которая признана в РФ экстремистской и запрещена!

#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
2🤣55147🔥73👏1
• Многие считают, что основоположником социальной инженерии считается Кевин Митник, который получал доступ к информации не только при помощи технических средств, но и при помощи психологических методов и приемов. Согласны вы с этим мнением, или нет, решать только вам.

• Митник родился 6 Августа 1963 года. Сегодня ему бы исполнилось 63 года, однако 16 июля 2023 Кевин скончался от тяжелой болезни... Он был самым известным хакером 90-х годов, он проникал во множественные правительственные и корпоративные системы. Ему противостояли лучшие специалисты ФБР по информационной безопасности, которые в итоге смогли достать Кевина и осудить по всей строгости закона.

• Вот некоторая хронология ранних хаков Митника:

12 лет — первые мошенничества с телефоном;
15 лет — подделка автобусных билетов;
16 лет — взлом школьной компьютерной сети и взлом радиосвязи Макдональдса;
17 лет — первое незаконное проникновение на территорию Pacific Telephone и первый условный срок;
18 лет — взлом Университета Южной калифорнии, арест;
25 лет — первый тюремный срок — 12 месяцев, запрет пользоваться телефоном;
28 лет — взлом телефона Novatel (с использованием соц. инженерии), что позволяло менять Митнику ESN.

• В 2002 году Митник основал свою собственную компанию по информационной безопасности под названием Mitnick Security Consulting LLC. Организация предоставляла услуги по тестированию на проникновение, аудиту безопасности, обучению персонала и разработке политик безопасности для различных клиентов, включая правительственные, военные и корпоративные организации.

• С момента смерти Митника на хабре публиковалась его биография, которую описали в мельчайших подробностях. Материал очень объемный и рассчитан на несколько часов времени. Если интересно, то переходите по ссылкам ниже.

Часть 1: Бурная юность тёмного гения;
Часть 2: Кондор учится летать;
Часть 3: «Фортуна повернулась ко мне задом»;
Часть 4: Самый странный повод взломать военных;
Часть 5: Призрачный номер и загадочный хакер;
Часть 6: Кошки-мышки с федералами;
Часть 7: Призрак в маске мертвеца;
Часть 8: Вконец обнаглевший подпольщик;
Часть 9: Туман Сиэтла, саспенс и чёрный вертолёт;
Часть 10: Киберсамурай выходит на охоту;
Часть 11: Глазами оскорблённого охотника;
Часть 12: В сжимающемся кольце охоты;
Часть 13: Хакер в объятиях системы;
Часть 14: Из изгоев к звёздам.

#Разное
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍3117🫡10❤‍🔥3🤔3🔥1🤡1🥱1🥴1
Вышел свежий квартальный отчет CURATOR DDoS-атаках и других киберугрозах. Несколько цифр, которые кажутся самыми показательными:

☮️13,5 млн → 2,09 млн — крупнейший ботнет квартала сократился почти в шесть раз.

☮️12 — столько DDoS-атак мощностью свыше 1 Тбит/с зафиксировано всего за три месяца.

☮️16,92% — индекс ботовости в EdTech при среднем по рынку 1,56%.

☮️−34% — настолько снизилось число BGP-перехватов год к году.

☮️180 000 — вредоносных запросов в секунду достигла бот-атака на одну из медиакомпаний.

↕️Главный вывод отчета: угрозы становятся не просто мощнее, а сложнее — меняются их масштаб, цели и механики.

🔁Полную версию отчета с разбором ключевых тенденций ищите в Telegram-канале CURATOR.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍13
• Согласно исследованию специалистов VulnCheck, маршрутизаторы, произведенные китайской компанией Zbtlink, поставляются со встроенным бэкдором.

• За два года Zbtlink опубликовали более 20 прошивок - во всех из них был зашит вредоносный код! Бэкдор запускается автоматически и устанавливает связь китайской инфраструктурой C2 каждые 35 секунд, что позволяет получить полный доступ к устройству.

• К слову, маршрутизаторы от Zbtlink продаются по всему миру под торговыми марками Zbtlink и Wiflyer. Одновременно с этим исследователи сообщают, что китайские маршрутизаторы часто маркируются под чужими брендами, поэтому кол-во зараженных устройств может быть гораздо больше...

➡️ https://www.vulncheck.com/blog/zbt-endlessdoors

#Исследование #Security
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
230😱13🤣73😢2👍1
• Журнал "Софт маркет" №25 - 1997 год.

#Разное
2🫡67😢3313👍6🤓6💔3😭2🤪1
🔑 Почему TLS ! = Безопасность.

В курсе по компьютерным сетям от Андрея Созыкина рассматриваются только основные идеи, но в случае с TLS очень важны именно технические детали. Неправильные настройки могут привести к тому, что защита не будет работать...

Как узнать, что настройки правильные? Рекомендуется начать с изучения документа Testing for Weak Transport Layer Security из OWASP Web Security Testing Guide. В этом материале подробно написано, что проверять, почему нужно обращать внимание именно на это и какие инструменты можно использовать.

В руководстве TLSRef Server-Side TLS содержится описание рекомендуемых конфигураций в двух вариантах:
современный вариант на основе TLS 1.3.
вариант для обратной совместимости с TLS 1.2.

Дополнительно TLSRef предоставляет полезный конфигуратор настроек TLS для популярных сервисов.

Также полезен OWASP Transport Layer Security Cheat Sheet, где компактно представлена наиболее важная информация по ключевым настройкам TLS.

Напомню, что бесплатный курс по изучению компьютерных сетей от Андрея Созыкина можно найти на YouTube.

• P.S. Не забывайте по мой репозиторий, в котором собрана подборка материала для изучения сетей (от курсов и книг, до шпаргалок и сообществ): https://github.com/SE-adm/Awesome-network

#Сети #Курс #TLS
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
2🔥278👍6431