Hejto.pl
Dodaj post

Wpisz coś do wyszukania (minimum 2 znaki)

#cybersecurity

Zawodowiec

w Bezpieczeństwo

3piorunów

OSINT - pozyskiwanie informacji z wykorzystaniem map - devszczepaniak.pl

Mapy stanowią świetne źródło informacji w ramach analiz prowadzonych z wykorzystaniem metod białego wywiadu. W artykule przedstawiłem wybrane narzędzia wykorzystujące mapy i pokazałem ich możliwości. #bezpieczenstwo #cyberbezpieczenstwo #cybersecurity #osint

Osobistość

w Hydepark

2piorunów

Niestety ale nawet Windows 11 LTSC nie spełnił moich oczekiwań. Podczas uruchamiania Eksploratora Windows za każdym razem czuć „laga” przez ok. 1s zanim się on załaduje w pełni mimo 7800X3D, RTX 4080, 32 GB RAM, SSD i monitora 144Hz. ( ͡° ͜ʖ ͡°) Nawet wiem jaka jest przyczyna - MS „przepisywał” eksploratora na nowy język i obecny ma problemy nawet z monitorami 144Hz więc loguje i nie jest tak respansywny. Nie wspominam nawet o braku możliwości ukrycia ikony dźwięku na pasku zadań… wracam na Windows 10 IoT LTSC 2021 wspieranego aktualizacjami zabezpieczeń do 2031 roku 😎

Pokaż więcej komentarzy (15)

GURU

w Hydepark

12piorunów

"W najbliższych 2 tyg. będzie największa aktywność ataków cybernetycznych na Polskę kierowana z Rosji. Największa od 5 lat." powiedział Minister Cyfryzacji K. Gawkowski w Radiu Zet

- źródłem informacji o planach jest spotkanie ministrów cyfryzacji w Brukseli, na którym wicepremier był 2 dni temu
- celem ma być destabilizacja Europy przed wyborami do parlamentu
- ataki mają być 2 typów:

(1) DEZINFORMACJA
Można się spodziewać twitnięć ze zhackowanych kont polityków, fałszywych artykułów/komunikatów na zhackowanych stronach, w tym mediów. Nic czego już nie było.

Tego typu fejki (a nawet deep fejki) często łykają i puszczają dalej tzw. użyteczni idioci, bo fałszywa wiadomość podkopuje autorytet np. polityka, którego nie lubią. Ale w rzeczywistości jest to celowe wprowadzanie chaosu, por.

Rada:
uważajcie co "podajecie dalej" i weryfikujcie mocno wszystkie "szokujące" wiadomości. Nie przykładajcie ręki do planu .
Rzućcie okiem na nasze 2 bezpłatne szkolenia jak weryfikować treści i wykrywać dezinformację prostymi narzędziami:

b. Krótki filmik z 8 radami: https://www.youtube.com/watch?v=DcRM22R-DOs

(2) ATAKI NA INFRASTRUKTURĘ KRYTYCZNĄ
Tutaj pracę do odrobienia mają osoby z działów IT poszczególnych obiektów. Ostatnio opublikowano szczegółowe zalecenia dla obiektów IK, dzięki którym zmniejsza się powierzchnia ataku od strony internetu, ale Stuxnet pokazał, że atak może nadejść także ze środka.

Zwykli ludzie nie mają tu jednak nic do powiedzenia, więc jedyne co możecie zrobić, to założyć, że jakiś atak może się, niestety, powieść, co spowoduje chwilowe problemy w dostępie do energii, łączności lub wody.

Rada:
a. zadbajcie o zapasy jedzenia / wody i gotówki na kilka dni i zadbajcie o alternatywne metody łączności
Jak to zrobić?

Rzućcie okiem na 2 darmowe materiały od nas:
a. alternatywna łączność: https://www.youtube.com/watch?v=wbe_B3p9X8k
b. pełne przygotowanie na sytuacje kryzysowe:
https://niebezpiecznik.pl/post/darmowy-live-pomoc-ukrainie/

via: niebezpiecznik oczywiście

Pokaż więcej komentarzy (5)

Gruba ryba

w Cybersecurity

11piorunów

Projekt ARTEMIS

W roku 2023 CERT Polska inaugurował kolejne działania poprawiające bezpieczeństwo polskiego internetu. Jednym z zainicjowanych w tym czasie projektów był Artemis.

_W 2023 roku łącznie przeskanowano ok .50.6 tys. domen i adresów IP i ok. 251.7 tys. subdomen, odkrywając ponad 180 tys. podatności lub błędnych konfiguracji._

Skanowano strony i domeny:
szkół i placówek oświatowych, młodzieżowych, domów kultury, przedszkoli czy poradni psychologiczno-pedagogicznych, jednostek samorządu terytorialnego, wywozu śmieci, systemy obsługujące pocztę, domeny gov.pl, badanie na zlecenie Organu Właściwego ds. cyber bezpieczeństwa w sektorze zdrowia, uczelni - były to np. strony wydziałów, ale też domeny związane z konferencjami czy projektami naukowymi, banków, posłów, senatorów, prezydentów miast i partii politycznych w kontekście wyborów parlamentarnych w 2023 i samorządowych
w 2024, badanie na zlecenie Ministerstwa Infrastruktury, gazet i portali lokalnych, operatorów usług kluczowych, producentów automatyki przemysłowej.

Łącznie zgłoszono ok. 184.8 tys. podatności lub błędnych konfiguracji,
w tym ok. 11.6 tys. wiążących się z wysokim, ok. 106.8 tys. - średnim i ok. 66.3 tys. - niskim zagrożeniem.
Błędną konfigurację wykryto w ok. 65.8 tys. przeskanowanych domenach/subdomenach.

Znaleziono:
• ok. 78.7 tys. przypadków korzystania z nieaktualnego oprogramowania - stwarza to ryzyko ataku
przy użyciu znanych podatności - niektóre z nich mogą skutkować tym, że ze strony można pobrać
dane, inne pozwalają zmieniać treść strony lub np. uzyskać uprawnienia administratora,
• ok. 44.2 tys. przypadków problemów z konfiguracją SSL/TLS - stwarza to ryzyko przechwycenia ko-
munikacji użytkownika ze stroną - jeżeli dane zostaną przechwycone i pojawił się tam login i hasło,
to przestępca może je poznać i zalogować się do serwisu jako uprawniony użytkownik,
• ok. 27 tys. przypadków błędnie skonfigurowanych mechanizmów weryfikacji nadawcy poczty e-mail
- stwarza to ryzyko wysyłania fałszywych e-maili z danej domeny,
• ok. 16 tys. przypadków, gdy zasób taki, jak np. panel administracyjny czy panel logowania (np. do
bazy danych czy usługi zdalnego pulpitu) był dostępny publicznie - atak jest możliwy np. jeśli jedno
z kont ma słabe hasło albo jeśli w usłudze występują podatności,
• ok. 11.2 tys. przypadków, gdy informacje o konfiguracji serwer a, lista subdomen lub listy plików
w folderach na serwerze były dostępne publicznie - może to atakującemu ułatwić rekonesans, po-
znanie używanego oprogramowania lub nazw plików, które nie powinny być dostępne publicznie,
a w konsekwencji także umożliwić ich pobranie,
• ok. 4.5 tys. przypadków konkretnych krytycznych lub poważnych podatności umożliwiających np.
przejęcie strony lub pobranie danych z bazy danych,
• ok. 3.4 tys. przypadków, gdy wrażliwe dane, takie jak: kopie zapasowe, kod źródłowy, zrzuty bazy
danych czy dziennik zdarzeń serwera były dostępne publicznie,
• 20 przypadków, gdy domena zbliżała się do wygaśnięcia - odpowiednio wczesne powiadomienie
instytucji zmniejsza ryzyko niedostępności usługi lub przejęcia domeny przez atakującego.

Administratorzy systemów otrzymują na bieżąco informacje o wykrytych podatnościach.
Skanowanie jest automatycznie, dlatego też powyższe liczby mogą zawierać duplikaty lub odnosić się
do sytuacji, w których w rzeczywistości podatność nie występuje, ponieważ np. wykryto niepoprawnie
skonfigurowane SSL/TLS w domenie, która w praktyce nie jest używana.

https://cert.pl/uploads/docs/Raport_CP_2023.pdf

  

Lider

w Cybersecurity

28piorunów

Jak pół sekundy uratowało świat przed zagładą?

https://youtu.be/44HSTVBvAO4

  

Pokaż więcej komentarzy (4)

Fanatyk

w Hydepark

215piorunów

     

Osobistość3piorunów

Serio lektury są audiobookami? Tam chyba chodzi o czytanie a nie poznanie fabuły czy treści...

Osobistość1piorunów

@ElektrolizatorDwuczlonowy To równie dobrze można iść na film. W sumie po co umieć czytać?

Przecież treści w książkach to ostatnie miejsce bez błędów ortograficznych jakie możemy dzisiaj spotkać. Później czytasz jakiś artykuł w necie i łapiesz się za głowę co za jełop zwany dziennikarzem to pisał.

Pokaż więcej komentarzy (19)

Osobistość

w Hydepark

5piorunów

Ludzie kochani i nie kochani też. Potrzebuję zamówić na alegro zestaw 4 kamer zewnętrznych, na wifi. Weźcie doradźcie coś, ja się kurde nie znam, budżet to 1200 zł. Sorry jak tagi się nie zgadzają i z góry dzięki.
   

Gruba ryba1piorunów

Nie kupuj jakiegoś hikvision czy innego szmelcu. Laguje, aplikacja toporna i źle przetłumaczona, jak straci neta przestaje nagrywać na lokalną kartę pamięci (!).
Mam pozytywne doświadczenia z TP-Link. Są w tej samej cenie co chińczyki, a nie mają powyższych wad.

Jeśli chcesz ustawić samodzielne podążanie kamerą non-stop po tej samej trasie (to ma jakąś nazwę), zarżniesz zębatki w tanim chińczyku. Innych nie miałem okazji wypróbować.

Pokaż więcej komentarzy (4)

GURU

w Cybersecurity

4piorunów

Zhackowana amerykańska agencja odpowiedzialna za cyberbezpieczeństwo (CISA). Zaatakowali system VPN.

Atakujący wykorzystali podatności w VPN Ivanti (dawniej Pulse Secure), w ostatnim czasie było dość głośno o całej serii podatności w tym rozwiązaniu – w tym o lukach umożliwiających dość prosty, zdalny i nieautoryzowany dostęp na system operacyjny urządzenia. Mowa jest o dwóch

Fanatyk

w Hydepark

1piorunów

Obecnie mam 513 haseł/kart/loginów
 

Pokaż więcej komentarzy (6)

Gruba ryba

w Hydepark

0piorunów

Czy taki dodatek:
https://addons.mozilla.org/pl/firefox/addon/bing-search-engine-/
jest legitny?

Chyba że znacie inny sposób na dodanie BING'a jako domyślną szukajkę.

   

Pokaż więcej komentarzy (9)

Osobistość

w Hydepark

0piorunów

Zaraz dostanę pier^olca bo przychodzą mi jakieś gówno SMSy... Co robić, jak żyć? Jak tego gówna się pozbyć? Gdzie był wyciek? ( ͠° ͟ʖ ͡°) Wytrzymałem jakieś 1,5 roku na aktualnym numerze telefonu, jak tylko coś przyszło - zmieniałem numer, ale już mi się nie chce tego robić.
Jak pozbyć się tego cholerstwa?! 😡 W ciągu 2 miesięcy przyszły mi ze 2-3 takie SMS...

  

Fanatyk7piorunów

@gawafe1241 - przy tak oszałamiających liczbach spam-smsów na mięciac to polecam... ignorować :man-shrugging:

Osobistość0piorunów

@koszotorobur gorzej jeśli tego będzie więcej. Ewentualnie myślę aby podpiąć drugą kartę SIM, przenieść tam wszystkie ważniejsze usługi które opłacam i mam konto a na tej pierwszej zostawić do kontaktu z ludźmi, minus taki że musiałbym co miesiąc wydawać kolejne 30 PLN... ( ͠° ͟ʖ ͡°)

Fanatyk4piorunów

@gawafe1241 - jeszcze taka jedna rzecz - czy Ty wiesz, że nieaktywne numery po pewnym czasie wracają do puli i dostanie nowego numeru telefonu nie gwarantuje, że on nie był kiedyś przez kogoś już używany?
Do tego spam przychodzi na losowo wybrane numery (lub skrypt leci po kolei) więc zmiana numeru, nawet w przypadku gdy trafisz na taki, który nie należał wcześniej do nikogo, wcale nie gwarantuje nieotrzymywania spamu?

Osobistość1piorunów

@koszotorobur tak, wiem bo mam na tym punkcie pierdolca i tyle co się oczytałem to... 1 SMS wygląda jak pisany przez skrypt, 2 to jakiś dziwaczny z boking.com a trzeci z echo dnia głosuj na laski ze studniówki ( ͡° ͜ʖ ͡°) Obstawiam że ktoś ze znajomych dał dupy bo ja się pilnuje nadwyręż dobrze ( ͠° ͟ʖ ͡°)

Osobistość1piorunów

@koszotorobur nope, powiedziałbym że mimo wszystko nad Tobą góruję ale to już nie te lata co kiedyś ( ͡° ͜ʖ ͡°) Cytując:

Chociaż w sumie jak tak pomyśleć... 12 lat... ja trzymam w walizce na pewną godzinę lapka który ma lat 17 :stuck_out_tongue_winking_eye: ale to już ewenement i w razie pewnego zagrożenia. Taki "hakerski nielegal" co się nasiedziałem przy nim ze śrubokrętem, lutownicą i programatorem aby zminimalizować ryzyko wykrycia i pozostać jak najbardziej anonimowym bo praktycznie wybebeszyłem go w 80% 😛 LibreBoot, wy^ebanie Intel Management Engine, Linux + TOR i takie tam
Pokaż więcej komentarzy (7)

GURU

w Hydepark

7piorunów

Tadam!

  

Koneser0piorunów

@zuchtomek brałem udział w wielu bezpłatnych szkoleniach i zastanawiam sie czy zrobienie sobie takiego całego kursu ma jakieś przełożenie na możliwość pracy. Jaka jest realna wartość tej wiedzy?

GURU0piorunów

@DeltaFosBeta Pracuję już jakiś czas w jednym miejscu i to tak raczej dla utrwalenia wiedzy.
Nikt Cie podczas jednego szkolenia nie nauczy hackować czy w drugą stronę bezpieczeństwa sieci zapewnić, ale ekpię sekuraka znam nie od dziś i to spoko chłopaki - szkolenia merytoryczne, dobry kontakt z prowadzącymi.

Niestety jak się to przekłada na zmianę pracy to nie wiem - niemniej w razie czego lepiej mieć w CV niż nie mieć :grinning:

Pokaż więcej komentarzy (4)

Zawodowiec

w Bezpieczeństwo

8piorunów

Bezpieczeństwo API - devszczepaniak.pl

Temat bezpieczeństwa API to temat rzeka, o którym można by napisać książkę. Na sam początek myślę, że wystarczy artykuł. W podlinkowanym artykule przedstawiłem wybrane aspekty bezpieczeństwa API, z naciskiem na REST API oparte na protokole HTTP. W artykule zawarłem opis popularnych

Gruba ryba

w Hydepark

72piorunów

Tuż rogiem znajduje się sklep komputerowy.
Jako że posiadają w ofercie sprzęt którego szukam, i to w dobrej cenie, stwierdziłem że zamówię z odbiorem osobistym.
Zarejestrowałem się, próba logowania "nieprawidłowe hasło". Hmm? Przecież z managera kopiuj wklej.
Klikam przypomnij hasło, skrzynka pusta.
Dzień później idę do rzeczowego lokalu.

Marchew: Próbowałem przez internet ale nie działa, chcę kupić...
Sprzedawca: A jak się Pan nazywa? Marchew.
S: ul. Ogródkowa?
M: Tak.
S: (Patrzy w monitor) Ahh no takie długie hasło Pan wymyśliłeś, same literki i cyferki, tego się zapamiętać nie da...
M: Manager haseł... Trzymacie hasła w plain tekst?
S: Mamy najstarszy sklep internetowy w Polsce, chyba piętnaście lat jak nic nie ruszaliśmy, wszystko w PHP, działa. A jakie niskie koszty dzięki temu! Widzę że dziś wpłynęło kilka zamówień, więc działa. A maile to od dawna nie są wysyłane.
M: Czyli www przyjmie każde hasło przy rejestracji, a nie przyjmie go tak długiego w polu logowania?
S: Hmm.... Spróbuję się tym Pana hasłem zalogować. O... faktycznie nie działa.

xD

Zamówienie złożyłem : )

Sprzedawca (i jednocześnie właściciel) w międzyczasie oczernił konkurencję (podał wprost nazwę firmy), że mają straty, a my na czysto XXX zł w zeszłym roku! Tak właściciel podał zysk netto własnej firmy, wydaje mi się że mówił całkowicie poważnie.

Wiem że to brzmi jak pasta, ale nie jest.

    

Osobistość4piorunów

Chyba system uczelni mojej miał kiedyś limit znaków hasła 16 znaków. Zdjęli limit ponad 15 lat temu, ale input przy zmianie hasła miał atrybut maxsize=16, a ponieważ było maskowanie to nie było widać przy wpisywaniu, że hasło ucięło. Zmieniłam hasło, ale nie szło się nim zalogować, bo wpisywałam pełne 19 znaków xD

A swoją drogą nigdy nie ustawiam zbyt skomplikowanych znaków w hasłach. Spacji też nie. Broń Boże polskie znaki. Unicode to już przestępstwo by było. Bo potem ktoś to inaczej obsłuży w dwóch miejscach i będzie problem. A tłumaczenie supportowi co jest zjebane to szkoda życia

Pokaż więcej komentarzy (12)