Информац. безопасность

По данным последних исследований IT, каждые четыре секунды в компьютерную сеть компании попадает вредоносная программа и каждые 32 минуты за пределы организации уходит ценная информация. Утерянные данные могут стать источником манипуляций, поэтому так важно выстроить максимально эффективную защиту. Обеспечить информационную безопасность можно сотнями способов, сочетая разные продукты – антивирусы, межсетевые экраны, SSL-сертификаты, разграничение правд доступа, системы защиты от DDoS-атак. Важнейшей стороной информационной безопасности становится определение угроз, а это невозможно без определения объектов защиты. Только поняв, что и от чего мы защищаем, можно выстроить грамотную оборону. Сейчас актуален переход к облачным решениям, которые дают возможность быстро развёртывать системы безопасности, отдавая их управление поставщикам облачных сервисов. В этом разделе собраны актуальные материалы об информационной безопасности от построения информационной защиты до её оптимизации.

Заметка Немного о Bug Bounty, SSRF, CRLF и XSS

  • 5 687
  • 12
Привет, Codeby!
Немного о том, как были найдены пара простых уязвимостей в ходе Bug Bounty.

Я решил не соваться на , а зарегистрировался на платформе попроще и поменьше, называется , которая ориентирована на европейские компании. Выбрал цель и в первом же домене, который начал исследовать, нашел уязвимость.
Нашел , на тот момент даже не зная, что это такое.
ssrf.png

Как это получилось и почему это заслуживает интереса.

Я просто фаззил сначала директории, потом файлы, потом параметры в URL. Обычно при таком фаззинге выполняются GET-запросы. Если бы я при фаззинге выполнял только GET-запросы, то это ничего мне не дало бы. Не знаю, что меня сподвигло, но я решил пофаззить все тоже самое POST-запросами.

В том месте, где...

Статья Новая жизнь: один вечер с бытия параноика

  • 6 063
  • 8
Приветствую, достаточно непонятный режим выпуска работ имеем: то тишина месяцами, то за несколько дней выходят несколько интересностей. Но что поделать, добро пожаловать в очередной сюжетный материал, устаивайтесь поудобнее, заварите чего-нибудь попить, а мы начнем наше увлекательное путешествие в мир примитивной и образной информационной безопасности. И будьте аккуратней, там человек писал, что зачитался и чуть не угодил под автомобиль.

Дисклеймер

На самом деле я против зла и то, что я покажу вам далее, может быть,
практически применено различного рода антагонистами. Сразу предупреждаю, что я, как автор этой писанины , снимаю с себя ответственность за то с каким умыслом будет использована эта информация дальше. Виноват только и только тот, кто применяет знания, но не тот, кто ими делится. Автор лишь преследует благие цели, используя способы и пути злоумышленников, раскрывает суть преступного механизма, открывая...

Статья Мелкие вредители: история с жизни шуруповёрта

  • 4 170
  • 9
Мелкие вредители: история с жизни шуруповёрта

Весточку издалека вам шлём, друзья, видимо уже традицией стало давать начало именно так новой писанине. Будет это очередной сюжетный материал, основной проблемой которого является мелкое, но, на ряду с этим, достаточно увесистое, интернет-вредительство. Главными антагонистами в деле этом являются малый по возрастной категории контингент с таким же низкими показателями образованности и интеллекта, но колоссальным желанием вредить, коль веселит сие дело очень их.

В маниакальной жажде потешить своё эго и подняться в глазах таких же вредителей, часто их деяния не только переходят всякие грани здорового рассудка, но и черту закона. В последствии всё это окупается проблемами как для их родителей, так и для них самих.

Сегодня мы попытаемся проанализировать и понять этих субъектов, проникнув в глубины их разума, нам предстоит разобраться что же ими движет на самом...

Статья Reverse crackme для начинающих [0x03]

  • 3 709
  • 1
🖐 Приветствую всех читателей Codeby.net 🖐

Это продолжение статьи " ". В этой статье мы разберёмся, как работает метод активации , а ещё, как нам активировать его. Это последняя версия из этой серии программ.
Рекомендую , а затем читать статьи про реверс-инжиниринг. Вам будет понятнее.

1621515315860.png


Нам понадобятся:

Статья Reverse crackme для начинающих [0x02]

  • 3 781
  • 4
🖐 Приветствую всех читателей Codeby.net 🖐

Это продолжение статьи "Reverse crackme для начинающих". В этой статье мы разберёмся, как узнать верный пароль для прохождения простого .
Рекомендую , а затем читать статьи про реверс-инжиниринг. Вам будет понятнее.

1620394145110.png


Нам понадобятся:

Статья Форензика приложений компаний каршеринга

  • 4 500
  • 10
Всем хай!

Сначала думал, что получится большая статья, но сами компании каршеринга в Москве не дали мне этого сделать :)
Объясню почему; я взял 4 мобильных приложения от "большой четвёрки" каршеринговых компаний Москвы. Хотя, теперь уже не только Москвы, они постепенно расползаются по регионам.

Это Делимобиль, Яндекс драйв, BelkaCar и You Drive (теперь называется Сити Драйв).

Что хотелось выяснить - какую информацию о пользователе и маршруте поездки данные приложения хранят на смартфоне и насколько легко её вытащить.

Методика простая - установка приложений на смартфон, бронирование автомобиля, выполнение одной типовой поездки "по району" и в общем-то всё. Далее, я планировал порыться в папках приложений без снятия физического дампа - фактически на логической копии - а если ничего не найду, то тогда уже снимать физический дамп и ковыряться в нём.

Мои ставки были примерно такие: лучше всех должен быть защищён Яндекс (ну, это же ЯНДЕКС блин), затем Belka (просто у них очень...

The Standoff 2021

  • 3 371
  • 15
1621407940780.png


Первый день The Standoff прошел! Значит, что? Значит, пора поговорить о программе второго 😎

Вот что будет в эфире 19 мая:
💥 Подведем итоги первого дня кибербитвы. Узнаем, кто урвал пальму первенства — хакеры или защитники
💥 Поговорим об инсайтах и интересных фактах первого дня соревнований вместе с Владимиром Заполянским, Юлией Сорокиной и Алексеем Новиковым
💥 Проведем The Standoff Kids — секцию для детей, которым интересна информационная безопасность
💥 Мария Сигаева покажет площадку, расскажет о молодых айтишниках: кто они, чего хотят, куда стремятся
💥 Антон Куранда, CTO RBK.money и Osnova прокомментирует, как открытость максимизирует безопасность решений
💥 Узнаем, почему не стоит бояться открывать свой код

Не пропустите же такое? Подключайтесь к трансляции в 12:00 на сайте Киберполигон The Standoff

#PHDays10 #TheStandoff

Статья Современные web-уязвимости (3.Username Enumeration – SSN)

  • 6 182
  • 2
Эксклюзивно для codeby.net продолжаю публиковать перевод ресерчей по книге 2021 года от Brandon Wieser .
На этот раз эксплуатируются ошибки в форме восстановления забытого пароля.
  1. Html Injection
  2. Host Header Injection
  3. Username Enumeration – SSN
  4. Same Origin Policy и Exploiting CORS...