#cybersecurity

16
124
Od lutego wraz z Niebezpiecznikiem ruszamy z kursem ataków XSS.
Zapisz się na listę oczekujących i pobierz przy okazji przykładowe nagranie
https://xss.niebezpiecznik.pl/

#pentesting #technologia #cybersecurity #security #hacking
23f0a304-6368-4708-9f4c-1a8e405c321e

Zaloguj się aby komentować

Tuż rogiem znajduje się sklep komputerowy.
Jako że posiadają w ofercie sprzęt którego szukam, i to w dobrej cenie, stwierdziłem że zamówię z odbiorem osobistym.
Zarejestrowałem się, próba logowania "nieprawidłowe hasło". Hmm? Przecież z managera kopiuj wklej.
Klikam przypomnij hasło, skrzynka pusta.
Dzień później idę do rzeczowego lokalu.

Marchew: Próbowałem przez internet ale nie działa, chcę kupić...
Sprzedawca: A jak się Pan nazywa? Marchew.
S: ul. Ogródkowa?
M: Tak.
S: (Patrzy w monitor) Ahh no takie długie hasło Pan wymyśliłeś, same literki i cyferki, tego się zapamiętać nie da...
M: Manager haseł... Trzymacie hasła w plain tekst?
S: Mamy najstarszy sklep internetowy w Polsce, chyba piętnaście lat jak nic nie ruszaliśmy, wszystko w PHP, działa. A jakie niskie koszty dzięki temu! Widzę że dziś wpłynęło kilka zamówień, więc działa. A maile to od dawna nie są wysyłane.
M: Czyli www przyjmie każde hasło przy rejestracji, a nie przyjmie go tak długiego w polu logowania?
S: Hmm.... Spróbuję się tym Pana hasłem zalogować. O... faktycznie nie działa.

xD

Zamówienie złożyłem : )

Sprzedawca (i jednocześnie właściciel) w międzyczasie oczernił konkurencję (podał wprost nazwę firmy), że mają straty, a my na czysto XXX zł w zeszłym roku! Tak właściciel podał zysk netto własnej firmy, wydaje mi się że mówił całkowicie poważnie.

Wiem że to brzmi jak pasta, ale nie jest.

#sklepy #komputery #januszex #cyberbezpieczenstwo #cybersecurity
otoczenie_sieciowe

Chyba system uczelni mojej miał kiedyś limit znaków hasła 16 znaków. Zdjęli limit ponad 15 lat temu, ale input przy zmianie hasła miał atrybut maxsize=16, a ponieważ było maskowanie to nie było widać przy wpisywaniu, że hasło ucięło. Zmieniłam hasło, ale nie szło się nim zalogować, bo wpisywałam pełne 19 znaków xD


A swoją drogą nigdy nie ustawiam zbyt skomplikowanych znaków w hasłach. Spacji też nie. Broń Boże polskie znaki. Unicode to już przestępstwo by było. Bo potem ktoś to inaczej obsłuży w dwóch miejscach i będzie problem. A tłumaczenie supportowi co jest zjebane to szkoda życia

Fletcher

@Marchew podaj link do strony

onomatopeja

@Marchew 

Dzień później idę do rzeczowego lokalu.

Raczej do rzeczonego.

Zaloguj się aby komentować

Zostań Patronem Hejto i odblokuj dodatkowe korzyści tylko dla Patronów

  • Włączona możliwość zarabiania na swoich treściach
  • Całkowity brak reklam na każdym urządzeniu
  • Oznaczenie w postaci rogala , który świadczy o Twoim wsparciu
  • Wcześniejszy dostęp, do wybranych funkcji na Hejto
Zostań Patronem
chłop sobie księgę kupił
czytać będzie

#sekurak #cyberbezpieczenstwo #cybersecurity
5a512aac-b45e-4723-9c9d-926f69ffc1d2
jajkosadzone

Zabezpieczenie jest tak dobre jak jego najslabszy element.

Przeciez obecnie 99,9% przypadkow wlamania na cudze serwery to... otrzymanie hasla od jakiegos anona czy namowienie tego anona do podania takich danych.

Zabezpieczenia dwustopniowe sa w opor bezpieczne.

NiosePrawde

Też mam, dobra książka, ale mało praktyki.

Zaloguj się aby komentować

Przecież nie podacie loginu i hasła do banku na stronie www.wni3254tg4.xyz, prawda? Tak?
Przecież zawsze patrzysz w linki przed kliknięciem, tak?
Przestępcy mają naprawdę coraz to lepsze pomysły, tutaj kilka sztuczek które mnie zaskoczyły, warto się zapoznać.

Dałbyś się nabrać? - Kacper Szurek
https://youtu.be/5uMz7wbQuU4

#cyberbezpieczenstwo #cybersecurity #phishing #bezpieczenstwo #internet
GetBetterSoon

")))))))" typowa dla ruskich emotka usmiechu

3c74ab78-bd2f-4222-9f88-b49823dbd8e7

Zaloguj się aby komentować

Korzystasz z plików .env w projektach Node.js? Istnieją co najmniej dwa powody, dla których nie warto tego robić!

Pierwszym problemem z plikiem .env jest to... że jest plikiem. Pliki .env często zawierają wrażliwe wartości np. hasła czy sekrety. Istnieje kilka sposobów na omyłkowe upublicznienie tego pliku, takie jak dołączenie go do obrazu dockerowego czy przypadkowy commit do repozytorium. Ponadto, osoba uprawniona do odczytu pliku ma dostęp do wszystkich zmiennych w nim zawartych!

Drugim problemem z plikami .env jest... wbudowane wsparcie dla nich od Node.js 20.6.0. Dotychczas, jednym ze sposobów na pracę z plikami .env była paczka dotenv. Mimo dodania wsparcia w Node prawdopodobnie w wielu projektach ta paczka pozostanie... a jest to błąd! Dalsze wsparcie dla tej paczki, w kontekście ostatnich zmian w Node.js mija się z celem, przez co szansa na naprawianie błędów (w tym błędów bezpieczeństwa) maleje.

#programowanie  #javascript  #nodejs  #bezpieczenstwo  #cybersecurity #cybersecurity #itsecurity

Sprawdź linki, by dowiedzieć się więcej:

- https://dev.to/gregorygaines/stop-using-env-files-now-kp0

- https://nodejs.org/en/blog/release/v20.6.0
Barcol

@elszczepano Czy ja dobrze zrozumiałem że jednym z argumentów przeciwko plikom dotenv jest ich natywne wsparcie przez nodejs? Świat JSa nigdy nie przestanie mnie zaskakiwać xD


Inne ekosystemy: Hej nasz framework dodał coś, do czego wcześniej używaliśmy zewnętrznej biblioteki, więc możemy z niej bezpiecznie zrezygnować.


JS: Hej nasz framework dodał coś, do czego wcześniej używaliśmy zewnętrznej biblioteki, WIĘC MUSIMY NATYCHMIAST CAŁE TO ROZWIĄZANIE WYWALIĆ Z PROJEKTU I WSADZIĆ COŚ NOWEGO I MODNEGO, NAJLEPIEJ POWSTAŁEGO W ZESZŁYM TYGODNIU


( ͡° ͜ʖ ͡°)


Natomiast co do pierwszego argumentu to też średnio się zgadzam :v nie dość że zazwyczaj konfig tam jest związany mocno z lokalnym środowiskiem (no, może ewentualnie jakieś api keye do stagingu sie pojawią), to jeszcze przecież nikt tego ręcznie nie "odznacza" ani z commita ani z dockera tylko zajmują się tym odpowiednie configi których wystarczy nie ruszać. Ktoś chyba celowo by musiał regułę z gitignore wywalić?


I to nie tak że się całkiem z tezą nie zgadzam, ot podnoszę dialog xD

Zaloguj się aby komentować

Pegasus? Predator? Oprogramowania szpiegowskie jest wiele.
Jednak są to jedynie „pudełka” i nazwy handlowe.
Wszystkie wykorzystują błędy oprogramowania, windowsów, linuxów, androidów, iPhonów, maszyn wirtualnych, luk samego hardware’u, UEFI i czego tam jeszcze…

Błędy znaleźć nie łatwo, najłatwiej je po prostu… kupić od brokera.
Brokerzy płacą całkiem ładnie! Poniżej w obrazkach przedstawiono przykładowe cennik na takich „skupach”.

Sprzedaż bugów takim brokerom jest mało etyczne, oczywistym jest że trafi do izraelskiego pegasusa a dalej wykorzystany przeciwko opozycji w wyborach… Lepiej to po prostu zgłosić do producenta oprogramowania. Ci też płacą, ale już nie tak hojnie.

Popularni brokerzy:
https://opzero.ru/en/prices
https://zerodium.com/program.html
https://www.crowdfense.com/

Ruski „op zero” ma chyba duży deficyt towaru. Podwyższyli cenę do 20 000 000 $ za kompletny zero click RCE ( ͡° ͜ʖ ͡°)

#cyberbezpieczenstwo #cybersecurity #komputery #informatyka #ciekawostki
f5f12c08-596b-452a-bb2a-b5b8d393de50
026a128d-33d4-4de5-adc8-8440cb02fd21
012d03f1-ba08-4111-9343-36d17a5f03ec
5ab7074d-3e12-4214-aa68-a561695fcbd3
061a6a08-f0e0-4a57-9ef4-61be1d8beac0
gawafe1241

@Marchew Znajdź jeden błąd, bądź ustawiony do końca życia... ¯\_( ͡° ͜ʖ ͡°)_/¯

DexterFromLab

@Marchew znaleźć taki expolit to chyba trzeba być programistom w projekcie, niechcący coś przeoczyć w releasie a potem przez przypadek sobie o tym przypomnieć za nagrodę

mordaJakZiemniaczek

RCE to w tym kontekście remote code execution?

EDIT: aaa, na końcu legenda

Zaloguj się aby komentować

Tak odnośnie #pegasus to jak się przed tym zabezpieczyć? (Teoretycznie, jako służby i politycy jakiegoś kraju)

- jakiś "hardened android" który będzie w pełni open source z dużym bug bounty i zespołem "kontrolującym wersję krajową" instalowaną na podzespołach również open source i produkowanych w kraju?
- zapłacić Apple i liczyć że nie dadzą backdoora nikomu poza USA i liczyć że USA nie upadnie ani się nie spierdoli, co tworzy z nas puppet state, ale w sumie taki w którym nie żyje się mega tragicznie?

zapraszam do dyskusji #programowanie #polityka #cybersecurity #android #iphone
cebulion

Są takie specjalne telefony które nie łączà się z siecià gsm tylko satelitarną.

Astro

@cebulion napisałeś jakieś głupoty. Łącza satelitarne nie mają jeszcze szerokiego zastosowania konsumenckiego. Druga sprawa że jeśli masz zainfekowane urządzenie to rodzaj komunikacji nie ma znaczenia.

Rollnick2

Najlepiej oryginalny Famicom z av modem, albo NES, tylko wtedy trzeba kupić przejściówkę jeśli nadal chcesz grać na 60 pinowych kartridżach (a tak na serio to nie wiem, ciężki temat i myślę że przy dzisiejszej technologii nie da się w 100% być bezpiecznym i anonimowym)

Zaloguj się aby komentować

Dawno się tak nie wystraszyłem i obsrałem zbroję, chryste panie! Nikomu tego nie życzę. ( ͠° ͟ʖ ͡°) Chcę się rano zalogować do konsoli administracyjnej Google Workspace no ok, wpisuję login, hasło, podpinam klucz sprzętowy - nie działa. Podpinam drugi klucz sprzętowy, no nie działa. Podpinam trzeci klucz sprzętowy - no nie działa, ja już w poważnym strachu. No to może skorzystam z kodów zapasowych, to na pewno zadziała - o, takiego wuja, nie działa, już jestem spanikowany i mam brązowo w gaciach... Wysłałem requesta do Google i załamałem ręce. ( ͠° ͟ʖ ͡°) Czyżby jakiś rusek ominął moje zabezpieczenia? Jak? 64 znakowe hasło, 3 klucze sprzętowe, 3 backupy, firewall sprzętowy, wszystko monitorowane w czasie rzeczywistym... ( ͠° ͟ʖ ͡°) TL:DR Safari na macOS po aktualizacji się zesrało i logowanie dopiero poszło przez Google Chrome. Naprawdę nikomu nie życzę takiego strachu i paniki jaki przed chwilą przeżyłem... ( ͠° ͟ʖ ͡°)

#cyberbezpieczenstwo #cybersecurity #linux #informatyka #komputery #gownowpis
Widziałem gdzieś wczoraj komunikat "Twoje hasło nie może być podobne do poprzedniego" i zdębiałem. Jak to podobne xD "Nie może być takie samo" - to znam, to rozumiem. Ale jak zmierzyć podobieństwo zahashowanych haseł xD Przecież to jest cały myk funkcji hashującej (oprócz tego że jest jednokierunkowa) że właśnie nawet najmniejsza zmiana inputu może powodować całkowitą zmianę outputu. Wniosek miałem jeden: dzbany przechowują niehashowaną wersję! Może jakoś zaszyfrowaną, może nawet całkiem dobrze, ale jednak odwracalnie. Już myslałem, że to jakiś prank ale popytałem znajomych i wielu spotkało się z podobną praktyką. Już taki zbulwersowany siedziałem, gdy nagle myślę "a może po prostu sprawdzę jak oni to robią xD" i słuchajcie jaki patent prosty a sprytny xD Biorą nowe hasło, i puszczają go przez jakiś tam wektor popularnych zmian, permutacje, i tego typu zabiegi. Dostają szereg "podobnych haseł" które teraz hashują i porównują z hashem zapisanym w bazie xD Jak sie zgadza, to bingo, hasło jest podobne!

[Pominę fakt że strasznie mi sie to zabezpieczenie nie podoba, opisuje tylko jak fajnie jest rozwiązane]

#programowanie #cybersecurity
tmg

Tylko jest pewien problem. Przechowują hashe Twoich poprzednich haseł. Przypuśćmy że ten ich algorytm jest słaby i coś pomija. W razie gdy ukradną im bazę można łamać wszystkie stare hashe. Po złamaniu któregoś z nich można atakować kolejne lepszym algorytmem za pomocą bazowego hasła i jeśli użytkownik miał jakiś schemat to zostaną łatwo złamane.

Macer

@Barcol to jest rak straszny i paranoja. to nie interes strony, jakie mam hasło.

redve

@Barcol przebij polityke bezpieczeństwa u mnie

hasło nie może być dłuższe niż 12 znaków xDDDD

Tutaj tak wszystko na odpierdol jest, że plain text do haseł jest nie tyle prawdopodobny, co prawie pewny, i jeszcze janusze ustawiły taki śmieszny limit na tym xD

Zaloguj się aby komentować

Taki kwiatek z rana na twarzoksiążce
#cyberbezpieczenstwo #cybersecurity #scam #phishing
Bigos userbar
c3105fb8-c5fc-4c88-b220-944b1aa913d4
Bigos

@SuperSzturmowiec Mój link już nie działa, ale kilka dni temu dostałem coś identycznego i z ciekawości wlazłem. Strona ledwo co przypominająca oryginał z adresem z dupy i jedynym elementem były pola do wpisania loginu i hasła. Oczywiście co bym nie wpisał to złe hasło, które swoją drogą nie było gwiazdkowane, zwykły textbox

monke

Też dostajecie oferty pracy z dziwnymi linkami lub linkami do czegoś wrzuconego na google docs?

30ohm

Ten portal aktualnie to sam scam / spam / syf. Tak właśnie wygląda upadek. Trzymam konto dla 4 grup, jak przychodzi powiadomienie że zostało coś dodane to 90% szans że wleciał jakiś spam. Niech zdychają za zabicie innych społeczności w sieci.

Zaloguj się aby komentować

Kolejne comiesięczny "przegląd" aktualnych kampami phisingowych i innych wyłudzeń wymierzonych w szarego kowalskiego.

W tym odcinku omówiono m.in.
- 100 najpopularniejszych haseł Polaków
- socjotechniki bazujące na emocjach
- złośliwe kody QR
- wakacyjne oszustwa z PKP Intercity i stacjami paliw
- oszustwo na SMS od dziecka
- akcję dezinformacyjną o rzekomym promieniowaniu z Ukrainy

Najsłabsze Ogniwo PL
https://www.youtube.com/watch?v=FltwMJ1PvS0

#cyberbezpieczenstwo #cybersecurity #informatyka

Zaloguj się aby komentować

Sekurak ogłasza konkurs:
Złam hash a wygrasz klucz sprzętowy.

89e0e65a842001d95fe580de0fd8fd3f0dc765bf
43108240da3d4d6a0abeaa7036753b24071758c2
0171355e6359e7ef94c622ece77f4b14e5c5a32c
81b75435176a5c99ed6aa83a16768b7e07a17156
42320d13edb9bb3a0dbe99ce34755dfde965f5fe
33b30e879c08451ec880976ad68c063528f798ca
38e38f8657216671d26fac36565156400d39f076
3f461a4489cea80e7aad7c30f5000413fe76e445
d5c49c3206b1c392c130907b9515ab6808cacd5b
232e72cfbc50518b72a93ccc2727a451cfdd2c17
dab1b92a5b4824139425387fc0d152ca795b6bf5
c279a4caee4184000d3dc35487d1d968738811c6

Kto pierwszy ten lepszy, dla osób które złamią przynajmniej 6 hashy będą nagrody pocieszenia
Osobiście doszedłem do etapu gdzie jestem niemal pewien że są to klucze hashe, w hashcaty nawet się nie bawię. Brak mi mocy obliczeniowej.

Więcej info:
https://sekurak.pl/zlam-sekurakowe-hasla-wygraj-klucz-yubikey-5-nfc/
http://recon.zone/hashez.txt

#sekurak #cybersecurity #informatyka
Marchew

@def

33b30e879c08451ec880976ad68c063528f798ca : startowe

3f461a4489cea80e7aad7c30f5000413fe76e445 : st@rtowe


Brakuje jeszcze dwóch do nagrody pocieszenia

def

@Marchew pewnie wystarczy słownik z najpopularniejszymi polskimi hasłami

Half_NEET_Half_Amazing

Szybciej i taniej będzie kupić se yubikeya XD

Marchew

@Half_NEET_Half_Amazing xD Idąc dalej można się zastanowić ile CO2 zostanie wyemitowane poprzez taki konkurs ( ͡° ͜ʖ ͡°)

Marchew

@Quake @Rudolf @def @Half_NEET_Half_Amazing @Gitler


No i są:


89e0e65a842001d95fe580de0fd8fd3f0dc765bf

sekuraktwitter


43108240da3d4d6a0abeaa7036753b24071758c2

sekurak


0171355e6359e7ef94c622ece77f4b14e5c5a32c

trudnydohakowaniacosiek


81b75435176a5c99ed6aa83a16768b7e07a17156

trudnehaslo


42320d13edb9bb3a0dbe99ce34755dfde965f5fe

Barbara2013!


33b30e879c08451ec880976ad68c063528f798ca

startowe


38e38f8657216671d26fac36565156400d39f076

startowe!


3f461a4489cea80e7aad7c30f5000413fe76e445

st@rtowe


d5c49c3206b1c392c130907b9515ab6808cacd5b

ciezkatosprawa


232e72cfbc50518b72a93ccc2727a451cfdd2c17

qoiwejw1


dab1b92a5b4824139425387fc0d152ca795b6bf5

Ia4wkje9


c279a4caee4184000d3dc35487d1d968738811c6

mocnehaselko


źródło:

https://twitter.com/Sekurak/status/1682406190813257728

Zaloguj się aby komentować

Uwaga frajerzy, mam ważny komunikat. ING Bank Śląski wprowadził klucze sprzętowe U2F. Teraz żaden oszust mimo że jest w stanie wyłudzić Wasz login, hasło i kody SMS a potem okraść z kasy / wziąć kredyt etc. nie jest w stanie wyłudzić / przejąć takiego kluczyka. Tym sposobem możecie się czuć mega bezpieczni bo żaden frajer nie będzie miał dostępu do waszego konta poprzez phishing.

#pieniadze #banki #gownowpis #cybersecurity #bezpieczenstwo

https://www.youtube.com/watch?v=HNgsEFds9a8&pp=ygUndXdhZ2EgZnJhamVyenkgbWFtIHdhxbxueSBrb211bmlrYXQgZ2lm&themeRefresh=1
grv

Jeśli złodziej jest w stanie wyłudzić od kogoś login, hasło i kod SMS jednocześnie, to obawiam się, że może być w stanie poprosić o zainstalowanie TeamViewer'a, zalogowanie się do banku i dotknięcie magicznej różdżki (klucza)🤷‍♂️


Tak, klucze są świetne. Ale (przez analogię do załączonej postaci) - na każdego cwaniaka znajdzie się większy cwaniak

gawafe1241

@grv zapraszam więc. W wuj zabezpieczeń a nagroda niewielka bo ledwo 1700 na koncie i to w PLN ( ͡° ͜ʖ ͡°)

Zaloguj się aby komentować