Rāda ziņas ar etiķeti drošība. Rādīt visas ziņas
Rāda ziņas ar etiķeti drošība. Rādīt visas ziņas

piektdiena, 2013. gada 6. decembris

5500 Swedbank lamrīšiem naudu nevajag!

Defense.lv
Skatīt defense.lv

Kādai bankai, laikam, apnikuši normāli klienti.

5500 (aptuveni tik rindiņu ir tajā nopludinātajā sarakstā) Swedbank klientu un internetbankas lietotāju uzskata, ka parole 123456 ir OK!
Tā, acīmredzot, uzskata arī Swedbank specālisti.
Simtiem jaunu atpūtas telpu, kur ierēkt.
Es gan domāju, ka banksteriem ir dziļi pajāt un šie tik ierēc ŗŗŗŗŗ ŗŗŗŗŗ. Vi älskar dig!

Lameru saraksts

http://paste.laravel.com/1bMw/raw

Apsveicam laimētājus!

P.S. Ja tiešām ir noticis bruteforce, tad tur jābūt vēl, jo 123456 varētu būt populārākā parole.
Un 61 % lietotāju lieto vienu un to pašu paroli vairākās vietnēs. Avots ņekijs PDF: CS_PasswordSurvey_FullReport_FINAL.pdf


P.P.S. Kibernoziedznieki! Kibernoziedznieki! Kibernoziedznieki!

Neviena Swedbank PR armija neatzīs, ka patiesība, iespējams, sākās ar viņu izstrādāto cauro mobilo aplikāciju: Interesanta “funkcija” Swedbank mobilajā aplikācijā | possible.lv
Par problēmu 23. oktobrī ziņojām bankai un CERT.LV. Informācija pirmo reizi paziņota publiski 12 dienas vēlāk — 4. novembrī. Saskaņā ar atbildīgo darbinieku komentāriem, šāda mobilās aplikācijas servera uzvedība atbilst specifikācijai un netikšot mainīta.

possible.lv
Vai kibernoziedznieki nav caurās aplikācijas izstrādātāji Swedbank?

piektdiena, 2013. gada 21. jūnijs

Neuzticos CSDD mājaslapai “Līgo plānotājs”, jo tā ir nedroša!

XSS

Nezināms kantoris izveidojis CSDD mājaslapu “Līgo plānotājs”. Protams, ka ir aizdomīgi, ka daļu mājaslapas satura ielādē no kaut kāda anonīma domēna (kam whois datos neuzrādās īpašnieki), nevis no CSDD mājaslapas.

Veidotāji laikam arī uzskata, ka XSS un SQLi šai mājaslapai nav drauds.

“Līgo plānotājs” mājaslapā netiek filtrēts, kādus datus lietotājs ievada ievadlauciņos, URL adreses galā utml.
Tajā mājaslapā jebkurš interneta lietotājs var ievadīt dažādus ļauni domātus kodus, kurus izpilda pati mājaslapa, nepasargājot citus lietotājus no ļauno kodu izpildīšanās sekām.

Ieteiktu tajā mājaslapā neievadīt savus personas datus, jo tā mājaslapa nav droša un kas zina, kur jūsu dati nonāks.
Varbūt hakeru rokās?

Izskatās, ka kļūdas mājaslapā neviens arī netaisās labot.

Šeit daži maigi piemēri, kā “Līgo plānotājs” mājaslapā darbojās XSS.

Vārda lauks

BOOM!

XSS XSS XSS source Arhīvam

Saite uz bildēm: http://tinyurl.com/qc4hdj5

Iespējams, ka vēl darbojas XSS, piemēram, šeit: csdd.lv/ligoplanotajs/?view=plan&id=7185
Saite uz bildēm: https://browsershots.org/http://www.csdd.lv/ligoplanotajs/?view=plan&id=7185

Iespējams, ka vēl darbojas XSS, piemēram, šeit: csdd.lv/ligoplanotajs/?view=plan&id=48140
Saite uz bildēm: https://browsershots.org/http://www.csdd.lv/ligoplanotajs/?view=plan&id=48140

Iespējams, ka vēl darbojas XSS, piemēram, šeit: csdd.lv/ligoplanotajs/?view=plan&id=669

utml.

Nebūtu forši, ja ar uzticamu adreses sākumu tiktu iesmērēts apmēram šāds kods, kur lietotājs tiktu novirzīts uz kādu ļaunatūras lapu:

metatags

vai

String.fromCharCode

Manuprāt, cienot lietotāju, valsts mājaslapā nedrīkstētu būt pat izlecoši XSS logi ar it kā nekaitīgu tekstu.
XSS

BTW. Šaubos, kāds kaut ko vispār izlozēs:

Noteikumi?

Kaut kāda mājaslapu veidošanas nolaidība jau bija ar e-csdd.lv, kur varēja manā vieta piereģistrēties kāds cits.

Papildinformācija:

csdd.lv/ligoplanotajs/
http://en.wikipedia.org/wiki/Cross-site_scripting
http://en.wikipedia.org/wiki/SQL_injection
http://ha.ckers.org/xsscalc.html

---------------------------------
Papildināts (Fri, 21 Jun 2013 11:21:58 +0300)

Kaut ko labo :)
Tagad ir ~tā:

KO LĪGO VAKARĀ DARĪS ALERT(XSS?)? ALERT(XSS?) SVINĒS KĀ KUNGS,
BET PIE STŪRES NESĒDĪSIES!

Bilde:


Laikam izņēma script html tagu :)
Full disclosure spēks.

Nedaudz aprakstīts XSS —  Kas ir XSS uzbrukumi?.

piektdiena, 2013. gada 11. janvāris

mk.gov.lv mājaslapā esot atrasta ievainojamība

-9

Avoti:
https://twitter.com/AndrisKrislauks/status/289662465527128064
http://pastebin.com/e93fe051

Un kas tur ko brīnīties:
2147483648
Pozitīvais ir tas, ka tagad mk.gov.lv mājaslapas izstrādātājiem būs papildu darbs... nu un tur papildu prēmijas. Mēs novērsām! Mēs cīnāmies ar netaisnību!
Vai arī: A, tas jau nekas nopietns nav, un vispār - mēs tur sabāzām honeypotus.

pirmdiena, 2012. gada 22. oktobris

Paroļu “veci pliki zirgi” stulbums

1. Es vispār negribēju neko rakstīt par šo marasmu, jo

“Kāds muļķītis kaut kur Netā uzraksta, un latvju pajoliņi atkārto kā Bībeles patiesību!!”

Fakts.


2. Es pievienoju savā vordlistā osoba_tupije.txt paroles:

veci pliki zirgi
divi ausu koku podi

jo, ja tu 90% lietotāj, iespējams, ar windows domāšanu, aizmirsti savu paroli, tad šajā lapā būs.

3. Uz tādām atpakaļ pagātnē vērstām parolēm darbojas kombinēto vārdnīcu pārlase.

Vienas vārdnīcas visu vārdu kombinācijas.
Darbojas! It sevišķi skaisti ar GPU.
Zinot, ka “paroles” parasti būs no 2, 3 vai 4 vārdiem.

divi ausu koku podi = fail, jo šur tur būs par garu vai nāksies iztikt bez atdalītājsimbola.
Starp citu, oriģinālajā komiksā vārdi viens no otra netiek atdalīti ar kādu specsimbolu. 

Kāda banka:


Mans.lattelecom.lv derētu :)




Der zināt, ka “Harijs Poters un Fēniksa ordenis” nav pieci nejauši vārdi, bet gan frāze.
Arī “Rīga dimd, Rīga dimd” nav četru nejaušu vārdu kombinācija.

Vienīgais - naivais “4 graudu” “paroles” sastādītājs var cerēt, ka paroļu piemeklētajam latviešu valodas vārdnīcas ar īsiem vārdiem bez diakritiskajām zīmēm pirmajos tūkstošos nebūs izvēlēto “4 graudu” vārdu.

4.“Nomaini savu paroli uz diviem, trīs, četriem normāliem vārdiem bez garumzīmēm un speciālajiem simboliem”

Facepalm!



Labāk beidzot sāc lietot speciālos simbolus, kā, piemēram, ✜✇☥☂¶µ✖✿☋☍♉♕™ un tādā garā.

Mans mīļākais simbols ir ♥. Varbūt.

G2G special symbols in ubuntu

trešdiena, 2010. gada 17. novembris

Paroļu pseidodrošība



Akmens dažu banku, kas te vēl varētu būt, un citu restaurāciju dīķī.

Kāda man jēga no manas drošās paroles, ja man to pēc ļoti maz reižu izmantošanas liek nomainīt un es nedrīkstu nomainīt uz to pašu veco paroli? Kā tad lai es to atceros, ka ne tikai pierakstot?

Daži ticami piemēri:

Kāda man jēga 0 pārrakstīt par 8, pēc tam par B, pēc tam par 8, pēc tam par 0 un viss? Viss - 08B80 baiga kombinācija, ne?
Kāda man jēga 1 pārrakstīt par 4, pēc tam par A, pēc tam par 8, B vai 0? 14A8B.
Kāda man jēga 3 pārrakstīt par 8, pēc tam par B, pēc tam par 0? 38B0.
Kāda man jēga 7 pārrakstīt par 4, pēc tam par A, pēc tam par 0? 74A0.
Kāda man jēga 1 pārrakstīt par L, pēc tam par U, pēc tam par 0? 1LU0.

Un tādā garā.

Un galu galā - 00000000000000

trešdiena, 2010. gada 2. jūnijs

Tavi “anonīmie” komentāri internetā



Es te vēlējos ierakstīt pagarāku (pusīsu) komentāru par “Cik anonīmi ir Tavi komentāri internetā?”.

Jāsaprot tas, ka tu internetu pērc vai “aizņemies” no konkrēta ISP ((IPS) Interneta Pakalpojumu Sniedzējs), kur ir visi dati par tevi.
ISP arī iedala katram datoram vai datoriem IP adreses.

Pēc IP adreses arī var atrast, kas un ko ir komentējis.

Ja tu “aizņemies” internetu, tad tajā – “aizņemtajā” datorā paliek pēdas.
WI-Fi arī var izskaitļot (Nevajag aizmirst arī par MAC adresēm).

Blogu, delfu utml. komentāru anonīmai komentēšanai ir pieejamas bezmaksas programmas un uzstādīšanas iespējas, kuras nodrošina pietiekamu anonimitāti.

Piemēram, proxychains, TOR un citas.

Protams, ja komentāros tiks rakstīts tik ļoti slikts, ka tur iesaistīsies tiesībsargājošās organizācijas, tad lēnā garā (vai ar citādām metodēm) tik un tā tiks atklāts īstenais “anonīmais” komentētājs.

Vairākos iepriekšējos blogos esmu rakstījis, kā iespējams nodrošināt šo anonimitāti.

Daži īssavilkumi, kam būtu jāpievērš uzmanība, par anonimitātes nodrošināšanu blogu komentāros, ja tu lieto pārlūkprogrammu:

Tavas pārlūkprogrammas un apmeklējamās vietnes, bloga tavas IP adreses noteikšanas spējas.

Pārlūkprogrammas spraudņi un pielikumi, kuri kolekcionē, apstrādā, nosuta informāciju par tavu datoru (IP adrese, monitora izšķirtspēja, cookies, utml.)

JavaScript iespējas (pēc ekrāna izšķirtspējas var daudz ko izskaitļot).

Cookies un Sesijas (var saglabāt IP, gan praktiski visu, ko nosuta pārlūkprogramma uz kādu vietni. Tai skaitā sesiju ģenerētie ID).

Attēli (tagad smalki neizstāstīšu, bet ideja aptuveni šāda – bilde.jpg?tavaIPadrese+cita informācija. Hints: Izdzēšot cache, tā bilde jau tiks lejuplādēta par jaunu).

Jo krutāka pārlūkprogramma, jo grūtāk anonimizēties. (Visnedrošākās ir slēgtā koda pārlūkprogrammas: MSIE, Opera u.c.)

Dažādas nianses, piemēram, atver vietni caur http, bet tur fona tiek ielādēta bilde no ftp, ko tavs anonimitātes rīks vai proxy nespēj korekti apstrādāt. Tajā bildē var tikt ierakstīta tava IP adrese.

Servera sesijas ģenerēts JS kods, kas satur kodētu ID, ar kuru ir iespējams salīdzināt iepriekš pieglabātos sesiju ierakstus. Tas pats ar bilde?ID=tavsID

Divi tik iznāca.

Ja tu proti kontrolēt, atslēgt, dzēst, manipulēt ar augstākminētajam fiškām, tad izlasot līdz šejienei, tu esi sapratis, ka tu to visu jau zini ;)

Ar šo pietiks, jo nevēlos sevišķi bārstīties ar idejām ari pretējai pusei.

Vispār – refereri arī nav nekas labs.

Atbilde uz “Cik anonīmi ir Tavi komentāri internetā?” ir pietiekoši.

P.S. Ja tu spēj šo visu kaut kā sataisīt sev par labu, tad ir plus mīnus, bet, ja kādā no svarīgākajām vietām būs caurums, vai tiks izlaista, tad tas viss ir kaķim zem astes.
Iespējams es kaut ko arī aizmirsu pieminēt.

P.P.S. Pliks TOR negarantē anonimitāti.

Nobeigumā:
Tā anonimitātes apspriešana nu jau ir 10 gadus veca. Man vairāk interesētu sociālā inženierija un tā.
Piemēram - “Roland, vai Tev tas tetovējums no rokas tiešām pazudīs pēc diviem gadiem,?”

Un tādā garā.

Papildinoši vai izlabojoši komentāri ļoti laipni lūgti.


EOF

trešdiena, 2010. gada 14. aprīlis

Apache mazliet uzhakots

Lasīt te: apache.org incident report for 04/09/2010 : Apache Infrastructure Team.

If you are a user of the Apache hosted JIRA, Bugzilla, or Confluence, a hashed copy of your password has been compromised.


Man jau patika šis:
When this issue was opened against the Infrastructure team, several of our administators clicked on the link. This compromised their sessions, including their JIRA administrator rights.