• 15 апреля стартует «Курс «SQL-injection Master» ©» от команды The Codeby

    За 3 месяца вы пройдете путь от начальных навыков работы с SQL-запросами к базам данных до продвинутых техник. Научитесь находить уязвимости связанные с базами данных, и внедрять произвольный SQL-код в уязвимые приложения.

    На последнюю неделю приходится экзамен, где нужно будет показать свои навыки, взломав ряд уязвимых учебных сайтов, и добыть флаги. Успешно сдавшие экзамен получат сертификат.

    Запись на курс до 25 апреля. Получить промодоступ ...

Статья Вычисление ip побочным действием софта (Android-приложения)

Всем привет! Набросаю краткий кейс по вычислению ip "жертвы". Кейс немного необычный, не тру, но очень простой по своей природе, поэтому пусть индексируется поисковиками (может кому и пригодится). Софт не относится к ИБ, это трекер, а его "побочные функции" могут пригодится:
  • получение ip жертвы;
  • модель гаджета/OS атакуемого;
  • браузер жертвы;
  • Отрицание намерения чекать ip атакуемого.
Софт называется OsMoDroid.

Как это работает, на Android-е включаем GPS, запускаем тузлу/запустить, полученную ссылку отправляем жертве, и спрашиваем "видно ли мое местоположение?" или другое подобное высказывание согласно СИ.

photo_2018-09-05_19-30-42.jpg

Атакуемый получает ссылку, решает: переходить по ней/нет (в моей практике за полгода жертва ни разу не заподозрила что дело нечистое). Если переходит, то успокаивается и ни чего не подозревает, потому что видит это (позицию атакуемого, его заряд батареи, перемещения, маршрут, проще говоря - жертва увлечена полученными данными).

Без имени.jpeg


Если атакующий начнет перемещаться, то у атакуемого будет рисоваться навигационный маршрут. Всё честно).

А по прямому назначению трекер работает, как надо
photo_2018-09-05_19-30-50.jpg


Действующую ссылку можно кидать несколько раз кому угодно, можно в один клик закрыть её, можно в один клик сгенерировать новую подобную ссылку, провернуть всё это дело через vpn и всё вот это бесплатно в данном трекере. А дальше сами знаете что: whois, p0f, nmap и другие сканеры...
Бесплатность данной функции трекера, явное отрицание намерения чекнуть ip жертвы, простота софта (без регистраци и рекламы) - побудило меня опубликовать материал о такой вот незатейливой проге на Великом Codeby.
 
F

_Fallen404_

А IP на телефоне провайдер динамику выдает? или статику? Можно же будет еще и жертве интернет вынести DoS (ом) :)
 
A

am29f010b

А IP на телефоне провайдер динамику выдает? или статику? Можно же будет еще и жертве интернет вынести DoS (ом) :)
Если посмотреть ip для операторов мобильной связи, становится ясно, что "динамика". (Теле2 пример
Снимок экрана в 2018-09-06 11-58-02.png

Вообще волшебная ссылка трекера работает не только для телефонов/айфонов, но и для обычных ПК.
 
A

am29f010b

Забыл докинуть скрин: как выглядит получение ip
photo_2018-09-06_13-46-31.jpg


Красным выделил: юзер с Opera mini перешел по ссылке.
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!