Инструментарий действительно доступен на GitHub, там же описаны шаги по использованию набора эксплоитов:
https://www.anti-malware.ru/news/2018-11-08-1447/27974
https://github.com/saelo/pwn2own2018/blob/master/README.md
https://www.anti-malware.ru/news/2018-11-08-1447/27974
https://github.com/saelo/pwn2own2018/blob/master/README.md
Anti-Malware
На GitHub опубликована связка эксплойтов для компрометации ядра macOS
Исследователь в области безопасности опубликовал цепочку эксплойтов, которые используют три бага для компрометации продуктов Apple, начиная от Safari и заканчивая ядром macOS вплоть до версии 10.13.3.
Мой первый DeX сломался через неделю после покупки (физически), до второго не дошли руки :)
А ведь теперь можно будет юзать в дексе Linux от производителя:
https://www.opennet.ru/opennews/art.shtml?num=49583
А ведь теперь можно будет юзать в дексе Linux от производителя:
https://www.opennet.ru/opennews/art.shtml?num=49583
www.opennet.ru
Samsung опубликовал Linux-окружение для смартфонов и планшетов с адаптером DeX
Компания Samsung объявила о начале тестирования Linux-окружения, которое можно использовать для формирования полноценного рабочего стола при подключении смартфона к стационарному монитору, клавиатуре и мыши при помощи адаптера DeX или при подключении клавиатуры…
Ждем обновлений от производителей, интересно кто первый выпустит? По опыту OnePlus выпускает быстро, Samsung иногда вообще не выпускает или выпускает поздно, особенно для телефонов годичной и более давности... Мейзу тоже вроде патчится своевременно.. (Китайцы вообще молодцы) в общем ждемс:
https://xakep.ru/2018/11/08/android-november-upds/
https://xakep.ru/2018/11/08/android-november-upds/
XAKEP
Ноябрьский набор обновлений для Android: критические уязвимости и отказ от библиотеки Libxaac
Ноябрьское обновление для Android содержит исправления для десятков уязвимостей, включая критические RCE-баги.
Увидел свет Debian 9.6, в котором содержится 88 обновлений связанных с устранением проблем со стабильностью и почти столько же включено обновлений безопасности, новости на офф ресурсе:
https://www.debian.org/News/2018/20181
За день до этой новости увидел свет браузер IceCat, построенный на базе Firefox ESR, в котором выпилены все компоненты не соответствующие политике GNU, теперь в этом браузере по умолчанию включена поддержка TOR:
https://www.mail-archive.com/[email protected]/msg02518.html
https://www.debian.org/News/2018/20181
За день до этой новости увидел свет браузер IceCat, построенный на базе Firefox ESR, в котором выпилены все компоненты не соответствующие политике GNU, теперь в этом браузере по умолчанию включена поддержка TOR:
https://www.mail-archive.com/[email protected]/msg02518.html
Так уж повелось, что последние полтора года я занимаюсь обеспечением на соответствие стандарту PCI DSS одного платежного сервиса или иначе PCI DSS Complianc'ом (головняк еще тот, скажу я Вам), эта тема очень близка мне... Да что тут говорить она близка всем держателям платежных карт:
https://www.anti-malware.ru/news/2018-11-13-1447/28009
https://www.anti-malware.ru/news/2018-11-13-1447/28009
Anti-Malware
60 млн американских карт были скомпрометированы за последние 12 месяцев
За последние 12 месяцев были скомпрометированы около 60 миллионов американских банковских карт. Несмотря на то, что 93% скомпрометированных карт были разработаны по стандарту EMV (Europay +
Давно хочу заюзать Силениум, да руки не доходят, а тут еще libpod, владельцам блогов и Fedora (в частности) посвящается:
https://fedoramagazine.org/automate-web-browser-selenium/
https://fedoramagazine.org/automate-web-browser-selenium/
Fedora Magazine
Automate a web browser with Selenium - Fedora Magazine
In this post we will take a look at how to run a Selenium standalone container and use it together with a Python program.
Нас кормят патчами, но все не в прок. На CPU - Intel, AMD, ARM обнаружены новые дыры позволяющие выполнять спекулятивный код (продолжение линейки атак типа Meltdown)
Что интересно, представители Intel заявляют, что это никак невозможно, исследователи же говорят, что нет ничего невозможного :)
https://www.opennet.ru/opennews/art.shtml?num=49608
Что интересно, представители Intel заявляют, что это никак невозможно, исследователи же говорят, что нет ничего невозможного :)
https://www.opennet.ru/opennews/art.shtml?num=49608
www.opennet.ru
Семь новых атак на механизм спекулятивного выполнения в CPU
Группа исследователей безопасности, из которых трое (Daniel Gruss, Michael Schwarz, Moritz Lipp) участвовали в выявлении первых уязвимостей Meltdown и Spectre, опубликовали сведения о семи новых атаках, затрагивающих механизм спекулятивного выполнения инструкций…
Обнаружена уязвимость в Outlook, которая в том числе затрагивает Outlook входящий в набор Office 365. Уязвимость позволяет атакующему удаленно исполнять код.
Детали на офф сайте:
https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8524
За своевременную новость спасибо @RatLab
Детали на офф сайте:
https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8524
За своевременную новость спасибо @RatLab
Сейчас в сети гуляет информация про смартфон от гнусмас'ов с дырявым экраном (типа новая модель Samsung A8s), посмотрев на "утекшее" с завода фото, сначала даже непонятно где эта самая дырка (так и окрестили "дырявый смартфон, а не смартфон с отверстием)...
Понятно, что это вброс и все мы знаем про "секретные" или "утекшие" фото с заводов и что за этим следует, понятно что это в преддверии запуска новой маркетинговой компании, и нужна эта "дырка" будет или для шнурка или камеры или хз чего еще, а может ее вообще залатают, но блдть "дырка", Карл! Это конкретный ход, надо отдать должное :)
Одна из таких новостей:
https://www.ixbt.com/news/2018/11/18/samsung-galaxy-a8s.html
Понятно, что это вброс и все мы знаем про "секретные" или "утекшие" фото с заводов и что за этим следует, понятно что это в преддверии запуска новой маркетинговой компании, и нужна эта "дырка" будет или для шнурка или камеры или хз чего еще, а может ее вообще залатают, но блдть "дырка", Карл! Это конкретный ход, надо отдать должное :)
Одна из таких новостей:
https://www.ixbt.com/news/2018/11/18/samsung-galaxy-a8s.html
iXBT.com
«Дырявый» экран смартфона Samsung Galaxy A8s вновь позирует на фото
Компания Samsung поздно влилась в число производителей смартфонов с отверстиями для камеры в экране, поэтому сейчас такой смартфон (или хотя бы экран для него) – настоящая находка для фотошпиона.
Пакетный менеджер для Windows, меня заинтересовала работа с доставкой содержимого zip пакетов на эндпоинты, в общем посмотреть надо (тем, кто еще не смотрел)
За наводку спасибо @sysroman
https://chocolatey.org/
За наводку спасибо @sysroman
https://chocolatey.org/
Chocolatey Software
Chocolatey - The package manager for Windows
Chocolatey is software management automation for Windows that wraps installers, executables, zips, and scripts into compiled packages. Chocolatey integrates w/SCCM, Puppet, Chef, etc. Chocolatey is trusted by businesses to manage software deployments.
Осторожно - поддельные крипто-кошельки в Google Play:
https://lukasstefanko.com/2018/11/fake-cryptocurrency-wallets-found-on-play-store.html
https://lukasstefanko.com/2018/11/fake-cryptocurrency-wallets-found-on-play-store.html
Новые функции AWS позволят защитить пользовательские данные S3 бакетов:
https://www.securityweek.com/aws-adds-new-feature-preventing-data-leaks
https://www.securityweek.com/aws-adds-new-feature-preventing-data-leaks
SecurityWeek
AWS Adds New Feature for Preventing Data Leaks
Amazon announced this week that a new feature designed to prevent data leaks has been added to Amazon Web Services (AWS).
У кого форум на phpBB - обнаружена серьезная уязвимость! Если есть возможность - обновляйтесь...
Собственно PoC:
https://blog.ripstech.com/2018/phpbb3-phar-deserialization-to-remote-code-execution/
Собственно PoC:
https://blog.ripstech.com/2018/phpbb3-phar-deserialization-to-remote-code-execution/
Много, кто использует Nginx, но мало, кто использует WAF (по разным причинам), одна из причин - не везде есть возможность ставить к примеру ModSecurity из "коробки", а вот теперь при определенных условиях, это возможно :)
https://sys-adm.in/os/nix/799-linux-ustanovit-modsecurity-kak-modul-nginx-iz-rep.html
https://sys-adm.in/os/nix/799-linux-ustanovit-modsecurity-kak-modul-nginx-iz-rep.html
lab.sys-adm.in
Sys-Admin Laboratory
Open Sys-Admin BLD DNS - Focus on information for free with adblocking and implicit cybersecurity threat prevention.
Вот жеж, для пользователей DE, где юзается Gnome Keyring:
https://github.com/sungjungk/keyring_crack/blob/master/README.md
https://github.com/sungjungk/keyring_crack/blob/master/README.md
GitHub
keyring_crack/README.md at master · sungjungk/keyring_crack
Contribute to sungjungk/keyring_crack development by creating an account on GitHub.
Браузер всё больше и больше становиттся основной рабочей средой. И не удивительно, что в него встраивается различный функционал для отслеживания его работы. Вот и в 64й Firefox планируют завезти Task-Manager.
Подробнее об этом на OpenNet:
https://www.opennet.ru/opennews/art.shtml?num=49663
Подробнее об этом на OpenNet:
https://www.opennet.ru/opennews/art.shtml?num=49663
opennet.ru
В Firefox 64 появится встроенный менеджер задач
Разработчики из компании Mozilla включили в кодовую базу, на основе которой формируется релиз Firefox 64, новую реализацию интерфейса для отслеживания потребления ресурсов. Новый интерфейс заменит собой служебную страницу "about:performance" и будет напоминать…
Целый набор бесплатных курсов от Microsoft на тему безопасности и интеграции облачных сервисов Azure, всего 7 курсов:
1) Создание и управление современным сервисом почты в малом и среднем бизнесе.
2) Управление безопасностью в малом и среднем бизнесе.
3) Настройка инструментов совместной работы для малого и среднего бизнеса.
4) Управление развертыванием приложений.
5) Создание облачной инфраструктуры.
6) Резервное копирование и архивация.
7) Создание и управление веб-приложениями.
Можно записаться на любой курс, по факту обучения получить сертификат подтверждающий прохождение курсов, что сказать - неплохой плюс в карму резюме и общего развития ;)
Узнать подробности и зарегистрироваться можно по ссылке:
https://goo.gl/FbyQFu
1) Создание и управление современным сервисом почты в малом и среднем бизнесе.
2) Управление безопасностью в малом и среднем бизнесе.
3) Настройка инструментов совместной работы для малого и среднего бизнеса.
4) Управление развертыванием приложений.
5) Создание облачной инфраструктуры.
6) Резервное копирование и архивация.
7) Создание и управление веб-приложениями.
Можно записаться на любой курс, по факту обучения получить сертификат подтверждающий прохождение курсов, что сказать - неплохой плюс в карму резюме и общего развития ;)
Узнать подробности и зарегистрироваться можно по ссылке:
https://goo.gl/FbyQFu