Pokazywanie postów oznaczonych etykietą Wywiad informatyczny. Pokaż wszystkie posty
Pokazywanie postów oznaczonych etykietą Wywiad informatyczny. Pokaż wszystkie posty
12 lutego 2011

Ixquick, czyli anonimowa i bezpieczna wyszukiwarka?

Czy zastanawiacie się czasem nad tym, jak wiele naszych sekretów można by poznać na podstawie samej tylko analizy naszych zapytań kierowanych do internetowych wyszukiwarek? Czy Google gromadzi naszą historię wyszukiwania? Oczywiście tak. Co więc zrobić, by w trakcie wyszukiwania mimowolnie nie zdradzać wszystkich swoich tajemnic? Można przykładowo skorzystać z pewnej anonimowej wyszukiwarki, która w dodatku może zwiększyć nasze bezpieczeństwo podczas odwiedzania poszczególnych zwracanych wyników...
28 stycznia 2011

Dlaczego nie czytamy polityk prywatności? [infografika]

Rejestrując się w ramach rozmaitych serwisów internetowych, zazwyczaj jesteśmy zmuszeni do zaakceptowania regulaminu, w tym polityki prywatności. To właśnie w tym dokumencie możemy niejednokrotnie znaleźć zapisy takie, jak informacja o tym, że dane na nasz temat mogą być swobodnie wykorzystywane, a czasem nawet sprzedawane firmom trzecim. Dlaczego więc pomimo coraz większych zagrożeń dla naszej prywatności, zazwyczaj w ogóle nie czytamy tych postanowień, a jedynie klikamy "zgadzam się"? Jak się okazuje, odpowiedź na to pytanie jest całkiem prosta...
16 stycznia 2011

Jak Przychodnia.pl (nie) dba o bezpieczeństwo użytkowników?

Serwis Przychodnia.pl reklamuje się jako Pierwsza Polska Przychodnia Internetowa, a jego misją jest ponoć wyjście na przeciw (pisownia oryginalna) potrzebom pacjentów, ułatwienie im odnalezienia podstawowych informacji z zakresu profilaktyki medycznej oraz skrócenie naszej drogi do lekarzy. Serwis ten jest całkiem popularny i m.in. umożliwia każdemu zarejestrowanie własnego użytkownika... a właściwie nie użytkownika, lecz hasła! Spójrzmy pokrótce na to, w jak kuriozalny sposób Przychodnia.pl wystawia swych użytkowników oraz ich dane personalne na realne niebezpieczeństwo.
02 stycznia 2011

Szpiegowskie boty do zadań specjalnych

Grupa RedTeam Security od pewnego czasu rozwija bardzo interesujący projekt szpiegowskiego bota do zadań specjalnych. PlugBot to miniaturowy komputer wyposażony w rozmaite przewodowe oraz bezprzewodowe interfejsy sieciowe, pozwalający intruzowi (lub pentesterowi symulującemu przebieg prawdziwego włamania) na długotrwałe utrzymanie dostępu do wewnętrznej infrastruktury informatycznej należącej do docelowej organizacji. Spójrzmy na praktyczne możliwości, potencjalne zastosowania oraz przyszłość PlugBota.
12 grudnia 2010

Anonimowi nie potrafią zadbać nawet o własną anonimowość?

Jak już wczoraj wspominałem, udział w inicjatywach takich jak zmasowane ataki na serwisy internetowe napiętnowane przez internetowych aktywistów rodem z 4chana, moim zdaniem nie jest dobrym pomysłem. Pomysłodawcy tak naprawdę przeprowadzają tego typu operacje cudzymi rękoma, za pomocą komputerów należących do poszczególnych wolontariuszy, przy czym w ogóle nie dbają o ich bezpieczeństwo i prywatność. Co jednak najciekawsze, słynni Anonimowi nie potrafią nawet zadbać o własną anonimowość...
11 grudnia 2010

Twoja pociecha zostanie aresztowana za haktywizm?

Wszyscy rodzice z pewnością zdają sobie sprawę z tego, że Internet może się okazać dla ich pociech miejscem sprzyjającym złemu wychowaniu. Ci, którzy łudzą się, że ich dzieci w globalnej pajęczynie szukają jedynie informacji na temat nowych filmów Disney'a lub nastoletnich gwiazd współczesnej poopkultury, są w błędzie. Oczywiście możemy wcielić się w rolę domowego cenzora, możemy również surfować wspólnie z dziećmi, pokazując im dobre strony internetowej edukacji. W żadnym przypadku prawdopodobnie nie uchronimy jednak najmłodszych w pełni przed nieodpowiednimi treściami. Dodatkowo warto jednak wiedzieć, że na internetowym horyzoncie pojawiło się jeszcze jedno poważne zagrożenie... a mianowicie znacznie nasilony w ostatnim czasie haktywizm.
20 listopada 2010

Nadchodzi masowe prześwietlanie internetowej działalności pracowników?

Na łamach HARD CORE SECURITY LAB już niejednokrotnie zajmowaliśmy się zagrożeniami związanymi z nieostrożnym upublicznianiem informacji na własny temat. Bardzo często internauci nawet nie zdają sobie sprawy z tego, że taka czy inna informacja zamieszczona w serwisie społecznościowym może zostać wykorzystana przez intruza. Jak się jednak okazuje, fakt upublicznienia niektórych informacji może nawet zadecydować o naszym dalszym losie. Warto więc wiedzieć, że całkiem niedawno powstała jedna z pierwszych firm wyspecjalizowanych w zbieraniu wszelkich możliwych (również tych potencjalnie kompromitujących) informacji na temat kandydatów na pracowników.
13 listopada 2010

Jak stwierdzić, czy nasze hasła nie zostały już wykradzione?

Bezpieczeństwu naszych haseł nieustannie zagrażają wścibscy intruzi oraz rozmaite formy złośliwego oprogramowania. Zagrożeniem jest więc podsłuch sieciowy, ale również rozmaite sprzętowe oraz programowe keyloggery. Hasła mogą również zostać wykradzione przez rozmaite wirusy i trojany, a także z wykorzystaniem coraz popularniejszych ataków phishingowych. Najgorsze jest jednak to, że jakakolwiek nie byłaby przyczyna utraty wyłącznej kontroli nad własnym hasłem (czyli kontem w danej usłudze), najczęściej nie zdajemy sobie z tego w ogóle sprawy. Natomiast nie  wiedząc o zagrożeniu, żyjemy w nieświadomości i nie możemy w żaden sposób zareagować. Okazuje się jednak, że czasem w zaskakująco prosty sposób możemy odkryć fakt udanego ataku na nasze poświadczenia.
03 listopada 2010

Administratorzy przemysłowych systemów IT nie dbają o bezpieczeństwo?

O SHODAN hackingu, czyli wykorzystaniu jednej z pierwszych wyszukiwarek serwerów oraz urządzeń sieciowych w celu szybkiego odnajdowania systemów potencjalnie podatnych na znane rodzaje ataków, pisałem już kilkukrotnie. Uważni czytelnicy wiedzą już więc, że za pomocą tej usługi sieciowej możemy przykładowo odnaleźć publicznie widoczne interfejsy webowe dysków NAS, czy też zupełnie niezabezpieczone urządzenia sieciowe Cisco. Dziś natomiast zajmiemy się kwestią jeszcze bardziej niepokojącą, czyli potencjalnym wykorzystaniem SHODANA do przeprowadzenia skutecznych ataków na ważne instalacje informatyki przemysłowej...
02 listopada 2010

Historia pewnego włamania, oczywiście z morałem

Czytelnicy HARD CORE SECURITY LAB na pewno tak skutecznie zabezpieczają swe serwery, stacje robocze, a nawet podręczne elektroniczne gadżety, że z pewnością nie mogą zbyt często oglądać prawdziwego włamywacza w trakcie skutecznego penetrowania jakiegoś systemu. Dla wszystkich zainteresowanych dokładnym przebiegiem przykładowego włamania na serwer Linuksowy, mam więc małą niespodziankę. Oto historia pewnego autentycznego włamania.
29 października 2010

SHODAN hacking, czyli prawdziwy raj dla włamywaczy?

SHODAN Computer Search Engine, czyli jedna z pierwszych wyszukiwarek serwerów oraz urządzeń sieciowych pracujących w ramach globalnej pajęczyny, od początku swego istnienia wzbudza spore emocje. Projekt ten bardzo intensywnie się rozwija, stale poszerzając dostępne opcje wyszukiwania oraz sukcesywnie indeksując informacje zebrane w trakcie przeczesywania kolejnych zakresów adresów IP. Informacje dostępne w ramach tej usługi mogą się stać prawdziwym rajem dla włamywaczy poszukujących bezbronnych celów. Spójrzmy na kilka niepokojących przykładów...
27 października 2010

Wirtualne żółte karteczki mogą zdradzać nasze sekrety!

Każdy z nas pewnie już nieraz widział w filmie kryminalnym scenę, w której błyskotliwemu detektywowi udaje się zgromadzić bardzo cenne informacje na podstawie śladów pozostawionych przez podejrzanego na bloczku karteczek służących do sporządzania podręcznych notatek. Oczywiście jest to możliwe dzięki śladom odciśniętym na kolejnych kartkach w trakcie pisania na karteczce znajdującej się na wierzchu takiego bloczka. Warto jednak wiedzieć, że coraz popularniejsze wirtualne żółte karteczki przylepiane na naszych komputerowych pulpitach, również mogą się stać źródłem wycieku naszych prywatnych informacji!
13 października 2010

Umarł Incognito, niech żyje Amnesic!

Incognito to dystrybucja Linuxa typu LiveCD. Jest to system zaprojektowany z myślą o bezpiecznym i anonimowym korzystaniu z zasobów globalnej pajęczyny. Wszystkie aplikacje sieciowe zawarte w tej dystrybucji, takie jak przeglądarki WWW, klienty pocztowe, programy IM, itp., natychmiast po uruchomieniu systemu są już specjalnie skonfigurowane. Każde połączenie wychodzące jest anonimizowane z wykorzystaniem sieci Tor. Niestety, jakiś czas temu na stronie domowej projektu pojawiła się informacja o śmierci Incognito. Wszystkie osoby zainteresowane tego typu dystrybucjami chciałbym jednak uspokoić i zachęcić do zainteresowania się duchowym spadkobiercą Incognito, czyli projektem T(A)ILS.
10 października 2010

Nadchodzi nowa era Google hackingu?

Google hackingowi, czyli metodom wykorzystania najpopularniejszej wyszukiwarki do odnajdowania rozmaitych podatności w sieciach i systemach komputerowych oraz lokalizowania newralgicznych danych wyciekających z korporacyjnych oraz prywatnych zasobów informatycznych, poświeciłem już do tej pory sporo uwagi. Pomimo tego, że w ostatnim czasie przytaczałem dość interesujące metody pozwalające na zdalne przechwytywanie dokumentów ze skanerów sieciowych, masowe zbieranie adresów e-mailowych, czy też odnalezienie mnóstwa metadanych należących do wybranej organizacji, to jednak temat Google hackingu został w ostatnim czasie nieco zapomniany i zepchnięty na drugi plan. Okazuje się jednak, że na tym polu ciągle trwają prace badaczy, którzy w ostatnim czasie utworzyli nawet nowy projekt poświęcony w całości tej interesującej tematyce.
06 października 2010

Kolejny przypadek uwięzienia za odmowę ujawnienia hasła

W Wielkiej Brytanii zapadł właśnie kolejny wyrok w sprawie osoby oskarżonej o odmowę ujawnienia klucza szyfrującego. 19-letni Oliver Drage z Liverpoolu został skazany na szesnastotygodniowy pobyt w zakładzie dla młodocianych przestępców. Wszystko przez to, że chłopak odmówił ujawnienia 50 znakowego hasła pozwalającego na rozszyfrowanie danych zgromadzonych na jego komputerze. Wygląda na to, że wielkimi krokami nadchodzą państwa prawa 2.0.
05 października 2010

Oto program, który jest w stanie odgadnąć twoje hasła!

Pomimo tego, że codziennie rozwijane są coraz to nowe metody i narzędzia służące do przeprowadzania niezwykle wyrafinowanych ataków na sieci oraz systemy informatyczne, to jednak jednym z największych zagrożeń pozostają niezmiennie słownikowe ataki na hasła użytkowników oraz administratorów poszczególnych usług. Tego typu ataki są również nieustannie rozwijane. Oczywiście w tym przypadku kluczowe jest skonstruowanie odpowiednio skutecznych słowników potencjalnych haseł. Można oczywiście skorzystać z publikowanych w Internecie słowników haseł najczęściej używanych, można również samodzielnie utworzyć słownik na podstawie posiadanej na temat docelowej osoby wiedzy. Okazuje się jednak, że czasem wystarczy tylko skorzystać z programu, który jest w stanie... odgadnąć interesujące nas hasła. Spójrzmy na praktyczny przykład.
04 października 2010

BlackJack, czyli elektroniczny szpieg na USB

Przedsiębiorstwo Harris, znane przede wszystkim z produkcji elektronicznych gadżetów oraz systemów komunikacyjnych przeznaczonych dla rozmaitych amerykańskich agencji rządowych, zaprezentowało niedawno bardzo interesujące urządzenie o rozbudzającej wyobraźnię nazwie BlackJack. Spójrzmy pokrótce na to, co wg zapewnień producenta potrafi ten elektroniczny szpieg atakujący wybrane cele za pośrednictwem starego dobrego portu USB...
30 września 2010

Ile na temat bezpieczeństwa powie nam skaner sieciowy?

Rozmaite skanery sieciowe stanowią nieocenioną pomoc dla każdego administratora sieci i systemów komputerowych. Dzięki tego typu narzędziom jesteśmy bowiem w stanie bardzo szybko rozeznać się w wielu aspektach nawet setek lub tysięcy zarządzanych przez nas stacji roboczych, serwerów oraz najrozmaitszych urządzeń sieciowych. Skanery sieciowe mogą oczywiście być również źródłem bardzo cennych informacji na temat bezpieczeństwa. Spójrzmy więc na praktyczny przykład takiego zastosowania.
24 września 2010

Odwieczny problem: niewidoczny, czy niedostępny?

Zapraszam do zapoznania się z kolejnym wpisem biorącym udział w Urodzinowym Konkursie HCSL, zorganizowanym przez serwis HARD CORE SECURITY LAB oraz firmę Securitum. Autorem poniższego opracowania jest Krystian Domagalski (użytkownik Gmaila: eddson65).

Nie jest żadną tajemnicą, że mechanizmy bezpieczeństwa stosowane w popularnym komunikatorze Gadu-Gadu, wielokrotnie budziły już poważne wątpliwości. Skądinąd wiemy również, że naruszanie bezpieczeństwa oraz prywatności użytkowników GG, jest dla wielu internautów tematem bardzo interesującym. Wiele emocji budził zawsze przykładowo temat potencjalnej możliwości rozróżnienia użytkowników niedostępnych, od tych jedynie ukrywających się (niewidocznych). Zobaczmy w jak prosty sposób można tego dokonać w najnowszej wersji komunikatora.
15 września 2010

Pracownik Google wykradał prywatne dane użytkowników!

Chyba nikt nie ma już wątpliwości co do tego, że firma Google gromadzi na temat swych użytkowników ogromne ilości informacji. Pomimo głośnych wpadek, takich jak przypadki gromadzenia informacji przechwyconych z prywatnych sieci bezprzewodowych, nadal wszyscy chcemy wierzyć, że internetowy gigant w należyty sposób chroni informacje i sekrety, które mu powierzamy na co dzień korzystając z jego rozlicznych usług. Tymczasem na jaw wyszyły informacje o pracowniku firmy Google, który szpiegował swych znajomych, uzyskują dostęp do używanych przez nich usług Google.