Hejto.pl
Dodaj post

Wpisz coś do wyszukania (minimum 2 znaki)

#cybersecurity

Gruba ryba

w Bezpieczeństwo

5piorunów

Jest taki Bank, który ma bardzo restrykcyjne wymagania co do haseł. Możemy ustawić hasło o długości 8 znaków. Tak 8 znaków, nie mniej, nie więcej. System nie przyjmuje znaków specjalnych, nie przyjmuje też wielkich liter, ani małych liter. Przyjmuje jedynie cyfry, możemy ustawić hasło postaci: 135792468, które bank określa jako "silne hasło".

Do czego to hasło? Do wszystkiego :smiley:

Dobra wiadomość! Nowe H@sło 1 zastąpi również Twoje obecne Hasło Mobilne. Teraz tym samym hasłem będziesz również potwierdzać operacje w aplikacji. Mamy nadzieję, że ułatwi Ci to korzystanie z naszych usług.

No dobra, ale na pewno są dodatkowe procedury bezpieczeństwa! Tak!

Dodatkowo możesz ustawić obrazek bezpieczeństwa, który wyświetli się, gdy wpiszesz swój MilleKod. Dzięki temu wiesz, że logujesz się na stronie Banku, a nie łudząco podobnej stronie stworzonej przez przestępców.

xD W tej formie to jedynie ikona informacyjna którą my czy przestępca po prostu obejdzie poprzez jej zignorowanie.

Może lepiej wyświetlić wiele obrazów w celu wskazania tego jedynego prawdziwgo?

Można śmieszkować, ale okazuje się że bank w ten sposób broni się przed phishingiem. Klient logując się na fake stronie podając swoje dane przy obrazku nie swoim... po prostu sam się okranie. Świetny bat prawny na mniej ostrożnych w przypadku konfrontacji na drodze sądowej. Bank bezpośrednio wskazuje na rażące zaniedbania po stronie klienta.

A czy tworzenie potężnych i długich haseł czy innych zmyślnych zabezpieczeń, kiedy mamy 2FA jest tak naprawdę potrzebne? A może taka forma zabezpieczeń to po prostu racjonalne działania banku? Taki kompromis pomiędzy bezpieczeństwem a wygodą?

   

Gruba ryba1piorunów

@zuchtomek bruteforce online? Oczywiście możliwe, na moją spam pocztę próbowano się logować w szczycie po kilka tysięcy razy miesięcznie :smiley: Co do ilości kombinacji: prawidłowa wartość to: 100 000 000. Szczerze wątpię aby ktoś to brutalforcował. Ale próby wspomnianą datą urodzenia są możliwe, ale po co skoro (o ile mi wiadomo) każde konto musi posiadać 2FA w postaci appki/sms?
Norton złamany? To fałszywe informacje :smiley: Ktoś wpadł na pomysł aby stare ogólnodostępne zestawy mail:pass z gówno serwisów użyć do NortonManager i ... podziałało. Problemem było używanie hasła lubianego od lat do managera haseł.
Co do LastPass, hasła nie wyciekły, a jedynie lista witryn www do których delikwent hasło posiadał. Fakt, to już kompromitacja.
@Jezyna Trzy próby to średnia opcja, często zdarza mi się logować na nie mój ID klienta (te cyferki się mylą). Innym prawdopodobnie też :smiley: Ilość klientów zgłaszających "atak hakerski" była by zbyt obciążająca infolinię.
@vealen do końca nie rozumiem sensu częstej zmiany hasła. Kiedyś miało to sens, hasła wyciskały, bazy MD5 szybko się poddawały. Ale dziś? Sole, pieprze, Argony, bCrypty, sCrypty...

Koneser1piorunów

@zuchtomek nie no byku trochę generalizujesz i omijasz o tym czym była mowa jednoczenie trochę mówiąc nieprawdę.

Najczesciej hasła wyciekają nie przez targetowany attack, tylko przez, jak sam zgrabnie i poprawnie zauważyłeś przez leaki wszelkiej maści albo poprzez metody społeczne lub najzwyklejszy , najskuteczniejszy phishing.

Ale załóżmy że ktoś spróbuje zgadnąć hasło bezpośrednio.
To jest taka różnica, że nawet po tym znalezisku co wrzuciłeś już wiemy że w millenium mamy numeryczne hasła.
Czyli atakujący w pierwszej kolejności najpewniej sprawdzi kombinacje datowe charakterystyczne dla ofiary, urodziny itp.

Gdy już wszelkie poszlaki zawioda zostaje zgadywankę. No i tutaj już liczba znaków ratuje d⁎⁎ę.
Gdy wchodzą znaki alfabetu łacińskiego skuteczny okaże się też atak słownikowy w oparciu o najpopularniejsze hasła.
Jednak gdy to zawiedzie zostaje zawsze skuteczny ( w teorii) jednak nieefektywny bruteforce.

No i tutaj już to o czym wspomniałeś, że przy tej samej długości nie ma znaczenia złożoność hasła jest totalna bzdura

Oczywiście tak jak słusznie zauważyłeś atakujący nie wie z jakich znaków się składa hasło. Jednak ludzie to lenie więc najpewniej będzie najprostsze hasło, bez żadnych symboli, chyba że wymaga tego serwis.
Więc atak brute force w pierwszej kolejności przeskoczy podstawowym alfabetem i potem będzie zwiększać złożoność kombinacji dodając kolejne znaki, kombinacje itd.

Ale to już tylko akademickie dywagacje i pierdolenie xd

Już nie będę dywagować na temat bezpieczeństwa chmurowych menadżerów, bo to temat na inną rozmowa. Mam na myśli najprostszy menadzer z lokalna baza haseł zabezpieczony hasłem zbiorczym i do tego hashowany plikiem, który trzymamy na fizycznych pendrive'ach. Już nie będę wspominał o rozwiązaniach typu yubikey. I wtedy zagrożenie wyciekiem nie istnieje. Oczywiście, ktoś kto porywa się na takie zabezpieczenia jest świadomy że USB z bazą/kluczem musi latać z tobą na wakacje. Jednak warto imo

Ogólnie dojebales z tą złożonością i jej brakiem znaczenia. Jednak masz totalnie rację w wszechobecnym 2FA, bardzo złożone hasła są niemalże zbędne. Jednak powinniśmy unikać hasel które mogą pojawić się w słowniku i lepiej skłonic się ku kombinacjom, nawet najprostszym i do tego wspomniane 2FA.
Peace

Pokaż więcej komentarzy (10)

Zawodowiec

w Cybersecurity

128piorunów

Drodzy Hejto-ludzie, jak i inni chcialbym cos od siebie wniesc do Hejto i spolecznosci ktore sie tu buduja (mam nadzieje ze portal przezyje probe czasu).

Z zawodu i hobby pracuje w bezpieczenstwie informacji/cyberbezpieczenstwie. Wszystko InfoSec jest w moim zakresie, glownie techniczny aspekt z racji specyfiki mojej firmy bardzo duzo rzeczy przechodzi przez nasz wydzial.

Zastanawiam sie co by interesowalo ludzi z tego zakresu? Jakies newsy z aktualnymi trendami? Cos jak 100 days of code? Jestem otwarty na propozycje.

Slaby ze mnie pisarz wiec bylaby to dla mnie dobra okazja zeby sie podszkolic.

Jakims super ekspertem nie jestem (imposter syndrome mocno) ale co nieco wiem.

Moze mi sie odwidziec i caly plan moze nie wypalic, ale probowac warto.

 

Zawodowiec2piorunów

@dext3 Niby i tak ale nie do konca, sa rozne wydzialy, ECG (Education Compliance Governance) ktory zajmuje sie formalizacja ryzyka i papierologia, jest wydzial archiektury (to jest opus magnum gdzie musisz sie znac na wszystkim) i jest moj wydzial czysto techniczny gdzie zajmuje sie implementacja gotowych rozwiazan, w praktyce to roznie wyglada i moga byc rozne kategoryzacje, gdzie archiektura i implementacja moga byc jednym.
Ja jako tako pomagam z archiektura ale tez nie duzo bo to nie jest moja specjalizacja i mam braki tu i tam.
Do czego darze, brakuje ludzi fest, w wiekszosci brakuje ludzi z doswiadczeniem ale jest wiele firm ktore wezma kogos swiezszego do wyszkolenia, bo taniej, jesli masz dobre podejscie i dobre podstawy to prace by sie dalo znalezc (przynajmniej w UK).
Ja troche robilem w IT pokrewnym temacie i udalo mi sie swego czasu wbic.
Z mojej perspektywy jak jestes kumaty, umiesz czytac dokumentacje, umiesz rozwiazywac problemy, a przede wszystkim umiesz ludziom powiedziec 'NIE' w przystepnej formie to praca sie znajdzie, BAU (busniess as usual) to glownie ja odmawiajacy wszystkiego, jakie ja czasami tickety dostaje to jest masakra.
Mi na przyklad brakuje jesli chodzi o sieci, mam w wydziale geniusza architekturalnego co sie przebranzawia, gosc jest wspanialy ale przez to ze wywodzi sie z innej dziedziny nie wszystko robi jak powinien. Moglbym sie duzo rozpisywac na ten temat.

@100lem
Poswiece kilka postow na podstawy, tylko musisz sobie zdawac sprawe ze to jest dluuuga droga dla kogos kto nie robil nigdy w IT.
Jak wszystko wyjdzie (aktualnie pisze pierwszego posta i no nie powiem pisarz ze mnie slaby) to na pewno poswiece kilka postow nawet na to.

@DOgi Jezusie Chrystusie na cholere Ci task manager jako admin? Ale no z Hindusami tak czasami jest, staram sie nie byc rasistowski, wielu z nich jest naprawde za⁎⁎⁎⁎sta w tym co robia, ale z niektorymi to sie nie da dogadac. Nie lubia outsourcingu IT (a wyobrazam sobie ze dlatego masz Hindusow), jaka firma? Czyzby TCS najwieksza Indyjska firma IT?

@katarzyna-bluesky Wyborami? Pracuje w finansach jako takich, ciezko u mnie z dobrymi ludzmi i raczej malo kogo zwalniaja.

@Michumi Falcon od CrowdStrike'a, jesli chodzi o EDR to tez mozna by sie rozpisywac xd tematow jest naprawde duzo. Mamy EDR, mamy Insider Threat Monitoring, mamy PAM, mamy Endpoint Privilege Manager, jest DLP (skutecznosc DLP IMHO zalezy glownie od konfiguracji), jest access certification, jest SIEM (wolalbym XDR ale zmiany w korpo nie przychodza latwo xd), jest naprawde od groma wszystkiego, na ile byloby to skuteczne? Wszystko zalezy od atakujacego, na zwyklych ruskich/chinczykow/iranczykow/koreanczykow wystarczy co jest, jakbys jakis rzad chcial nam dane wykrasc to pewnie by nie mieli problemu xd ale nie widze czemu by mieli.
Ogolnie cala dziedzina stoi na glinianych nogach IMHO, ale to w sumie nie bylo pytaniem xd

@CyberHorns Aktualnie nie :confused: po raz pierwszy od dawna mamy caly team i nie zapowiada sie na to zeby ktos mial odchodzic w najblizszej przyszlosci.
Jesli jestes w UK na poludniu (Hampshire, Wiltshire i okolice to zawsze mozna sie spotkac, w Portmsmouth bedzie hackaton jakos niedlugo i moze bym sie wybral).
Co do pomocy to nawet nie wiem czy cos z tych moich postow, poki co jestem na wakacjach, mam energie to moge cos naskrobac, jak sie wakacje skoncza i mnie znowu praca przytloczy to moze byc roznie xd ale bede pamietal jak cos. Zapraszam na PW zawsze.

Sum0piorunów

@CyberPope na co mi task manager z podniesionymi uprawnieniami? Z powodu pewnej pozornie zwykłej funkcji: Plik -> Uruchom ( ͡° ͜ʖ ͡°)

A oficjalnie: przygotowuję się do egzaminu i apka dostawcy egzaminów wymaga admina, aby ubijać procesy. Ale niestety nie działa to zbyt dobrze i trzeba sobie ubijać je samemu. Dzięki temu, że zostawiają mi włączony taskmgr mogę sobie ubić procesy, gdy apka akurat tego zażąda.

Pokaż więcej komentarzy (29)

Specjalista

w Cybersecurity

2piorunów

Cześć, pracował ktoś z was jako Vulnerability Management Engineer/ Vulnerability Scanning Engineer dla Fujitsu w Łodzi?

Jakie wrażenia, atmosfera, szkolenia itd.? Idealnie byłoby się też dowiedzieć jakie proponują widełki i sprzęt na jakim pracują. Niedługo mam drugi etap rozmowy o pracę i z chęcią dowiem się czy warto pchać się w to dalej - gowork niestety nie ma o nich dobrej opinii.

Wielkie dzięki za wszelkie odpowiedzi! :grinning:

      

Specjalista1piorunów

@MHLDSW Były gorsze i lepsze momenty. Przedmówca nakreślił już jak wygląda to i owo. Na pewno nie jest to kołchoz jak GFT.

Pokaż więcej komentarzy (10)

Tytan

w Bezpieczeństwo

9piorunów

Dodatki Bitwardena do przeglądarek zostały już zaktualizowane, co pozwala na wykorzystanie bezpieczniejszego algorytmu iteracji hasła głównego. Można to zrobić logując się do ustawień konta na stronie Bitwarden i w zakładce bezpieczeństwo zmienić sposób iteracji z PBKDF2 na Argon2id. Domyślne ustawienia są optymalne w zakresie wydajność - bezpieczeństwo.

Więcej o nowej funkcji: https://www.ghacks.net/2023/02/03/bitwarden-password-manager-will-add-support-for-argon2-kdf-soon/ | https://www.ghacks.net/2023/02/20/bitwarden-password-manager-introduces-support-for-argon2-kdf-iterations/

     

Mocarz0piorunów

@Artur Tak poprawili, że zesrali. Zarówno w pracy jak i w domu, gdy próbuję zapisać dane logowania - pic rel

Na komórce to samo "Wystąpił błąd" i c⁎⁎j. Bitwarden stał się dla mnie nieużywalny...

Pokaż więcej komentarzy (6)

Mocarz

w Ciekawostki

10piorunów

Ciekawa strona, zawierająca zestawienie platform z “głupimi” regułami dotyczącymi haseł.

Autor witryny opisał jej zawartość następująco: “I get very annoyed when I encounter a dumb password rule in the wild. One day, I had enough and wanted to let everybody know how dumb these rules are.” Ze strony możemy między innymi dowiedzieć się o istnieniu następujących zasad:

Gwiazdor

w Hydepark

1piorunów

  

Szanowne Tomki i Tosie, poradźcie mi proszę. Zawodowo zajmuję się systemami zabezpieczenia technicznego, głównie hardware oraz konfiguracja software. Biorąc pod uwagę zmiany mające miejsce na całym świecie chciałbym poszerzyć swoje kompetencje o wiedzę z zakresu cyberbezpieczeństwa. Jest to branża niejako pokrewna i na pewno bardzo by mi pomogło zdobycie nowych umiejętności oraz przede wszystkim rozeznania w tych tematach. I tutaj gorąca prośba do Was, czy jakaś dobra dusza mogłaby wskazać gdzie rozpocząć poszukiwanie wiedzy? Jakie źródła są wiarygodne, jakie zagadnienia są warta ich zgłębiania?

Mocarz1piorunów

@Ganiu Cisco to dobra baza. Zacznij od CCNA (kursy, niekoniecznie cert), aby mieć podstawy.
A potem ich cybersec, zabawy w labie oraz wnikaj w tematy bezpieczenstwa tego czym aktualnie się zajmujesz. Czyli np. hackowanie REST jak siedzisz w kamerach, bezpieczeństwo GSM przy alarmach, etc.

Pokaż więcej komentarzy (4)

Gruba ryba

w Cybersecurity

2piorunów

Windows plz 😒

Chociaż przyznam się że nie uruchomiłem :smiley:

   

Gruba ryba1piorunów

@Half_NEET_Half_Amazing Owszem, ale to to trochę inna sytuacja. W keepass po odpowiednim zmodyfikowaniu pliku konfiguracyjnego, po następnym "zalogowaniu" wyrzuci nam wszystkie login/hasło do plaintext.txt w wybranej lokalizacji. Jeśli ktoś jeszcze korzysta z naszego komputera, może być problem. Podobnie jeśli ktoś zdalnie przejmie kontrolę nad naszym komputerem. I nie jest to bug, a ficzer :smiley:

Pokaż więcej komentarzy (3)

Inspirator

w Cybersecurity

18piorunów

HookBot w parę chwil czyści każde konto bankowe

Trojan HookBot to nowe zagrożenie, które czyha na użytkowników smartfonów z Androidem. Złośliwe oprogramowanie, wykryte w styczniu 2023 r., zaatakuje między innymi polskich użytkowników aplikacji bankowych.  CSIRT KNF, czyli Zespół Reagowania na Incydenty Bezpieczeństwa Komputerowego

Zawodowiec

w Cybersecurity

1piorunów

Co uwazacie o przejeciu infra HIVE przez NSA i Europol? 0day czy phish?

Jakie beda efekty? Odrodza sie z nowa nazwa? Zwina biznes?

Jak dlugo LE siedzieli na ich serwerach? Ponad 1.5k kluczy do dekrypcji przechwycili, takze pewnie troche tam siedzieli.

 

Pokaż więcej komentarzy (2)

Mocarz

w Cybersecurity

53piorunów

VirusTotal ocenianie bezpieczeństwa plików część 1

VirusTotal część 1 Dzisiejszy wpis dotyczyć będzie w mojej ocenie najlepszego narzędzia do szybkiej oceny plików, pod kątem zawartości złośliwego oprogramowania. Jest to część pierwsza, w której omówię wygląd programu, jak i jego podstawowe funkcje. W drugiej części skupimy się

Mocarz

w Cybersecurity

40piorunów

VirusTotal ocenianie bezpieczeństwa plików część 2

VirusTotal część 2 Ten wpis jest częścią drugą opisu działania aplikacji VirusTotal. (część 1: https://www.hejto.pl/wpis/virustotal-ocenianie-bezpieczenstwa-plikow-czesc-1). W części pierwszej skupiliśmy się na ogólnym przedstawieniu podstawowych funkcji, oraz na strukturze

Statysta

w Cybersecurity

1piorunów

Cześć,

Czy są tu jakieś osoby korzystające z komunikatora ? Jest to taka lepsza wersja Signala, komunikacja w pelnizdecentralizowana, nie ma polaczenia z nr telefonu, dodatkowo fora i blogi. A i działa też offline - np komunikacja po samym bluetooth, wifi bez dostępu do internetu itd.

Stworzyłem polskie forum na tej platformie, jeśli ktoś chce dołączyć to prosze mnie dodać:

briar://adfdtqqeyokxjmnvgdogc2blp4ndnqtnrgkytgrslask44ezloiru

Dodajcie swoj link pod wpisem to Was dodam.

Też mam dostep do innych for (tak to sie odmienia ;)? ), wiec moge pozapraszac.

Taguje tez  bo to w sumie fajna apka do komunikacji jeśli internet wysiądzie.

Link do projektu: https://briarproject.org/

 

Inspirator

w Cybersecurity

7piorunów

Wrocław. Ktoś rozkleja plakaty z takim kodem QR… „zbiór informacji o obywatelach Ukrainy”. Link prowadzi do Proton Drive…

Gdzie prowadzi QR kod? Do adresu: drive.proton[.]me (usługa storage cloudowego od Protona). Tam z kolei plik .doc: oświadczenie_o_cudzoziemcach_przebywających_w_rp.doc Czy plik jest złośliwy? Wygląda na to, że nie. Rozmawialiśmy również z CERT Polska, który zaznaczył że przynajmniej

Twórca

w Technologia

21piorunów

Wbił się do wewnętrznego panelu admina Google. Pomógł całkowity przypadek: awaria w dostawie prądu...

Ciekawa podatność, za którą Google wypłacił $13337. Jeśli wczytacie się w opis problemu, to w zasadzie… nie ma tam żadnego hackingu. Badacz zaczął od prób dobicia się (z poziomu Internetu) do pewnego adresu IP Googla, ale nieskutecznie. Na drodze stawał ekran logowania (Google

Mocarz

w Technologia

7piorunów

ktoś tutaj gra w y? Chcialby ktos pograc razem, poczytac writeupy albo wymieniac sie trickami?

Mocarz4piorunów

@Weedler Hej, dzięki za wiaodmość. Chciałbym właśnie zorganizować coś takiego, żeby móc się nawzajem motywować do nauki, ale nie mam pojęcia jak by to miało wyglądać. Chyba ta funkcja społecznosci była by najlepsza.

Pokaż więcej komentarzy (2)