Size: a a a

ANTICHAT Channel

2019 December 03
ANTICHAT Channel
Mozilla удалила расширения Avast и AVG с сайта дополнений Firefox из-за опасений, что они отслеживали действия пользователя во время просмотра веб-страниц...

Не без причины, один из исследователей обнародовал сей факт (факт слежки этими аддонами за пользователями) в своем блоге, собственно PoC:

https://palant.de/2019/10/28/avast-online-security-and-avast-secure-browser-are-spying-on-you/
источник
ANTICHAT Channel
тут пишут про какието ужасы в андроидных телефонах, когда вредоносное ПО, маскирующееся под легитимные приложения, могут работать на полностью пропатченном андроиде и подслушивать микрофон, снимать фото, записывать телефонные разговоры и тд. Все это происходит благодаря сбору различных прав на телефоне, и это наталкивает меня на мысль, что компания, которая разводит этот шум, несколько преувеличивает масштабы катастрофы. Проблема в первую очередь заключается в том, что в рамках функциональности многозадачности вредоносные приложения могут рисовать свой контент поверх легитимных приложений, и прикидываться ими. А приложения, эту уязвимость использующие, уже были в Google Play, и после информирования, Google их выпилила. Сами вредоносные приложения в GP не водятся, но могут быть подгружены на телефон какими-то приложениями, которые доступны в GP. Уязвимость пока не исправлена Google

https://promon.co/security-news/strandhogg/
источник
ANTICHAT Channel
https://hackerone.com/reports/745324
Участники  античата продолжают радовать новыми достижениями в BugBounty. 😉  Читайте свежий  отчет ,как был заломан #hackerone из-за невнимательности сотрудника.
источник
ANTICHAT Channel
[Из песочницы] Анонимны ли бесплатные мессенджеры?
https://habr.com/ru/post/478560/?utm_campaign=478560&utm_source=habrahabr&utm_medium=rss
источник
ANTICHAT Channel
Flipper Zero — пацанский мультитул-тамагочи для пентестера
https://habr.com/ru/post/477440/?utm_campaign=477440&utm_source=habrahabr&utm_medium=rss
источник
ANTICHAT Channel
Watch "Finding main() in Stripped Binary - bin 0x2C" on YouTube
https://youtu.be/N1US3c6CpSw
источник
2019 December 04
ANTICHAT Channel
источник
ANTICHAT Channel
Hashashin: A Fuzzy Matching Tool for Binary Ninja https://github.com/riverloopsec/hashashin #reverse #binaryninja #dukeBarman
источник
ANTICHAT Channel
источник
ANTICHAT Channel
источник
ANTICHAT Channel
Как всматриваться в хакера, пока хакер всматривается в тебя
https://habr.com/ru/post/475278/?utm_campaign=475278&utm_source=habrahabr&utm_medium=rss
источник
ANTICHAT Channel
Как злоумышленники могут читать вашу переписку в Telegram. И как им в этом помешать
https://habr.com/ru/post/478670/?utm_campaign=478670&utm_source=habrahabr&utm_medium=rss
источник
ANTICHAT Channel
Отравленные документы. Как использовать самые опасные баги в Microsoft Office за последнее время
источник
ANTICHAT Channel
Вредоносные Python-библиотеки воровали ключи SSH и GPG
https://xakep.ru/2019/12/04/bad-pypi-libraries/
источник
ANTICHAT Channel
Пишет Сергей Белов: "И на старуху бывает проруха" - как-то я сам попадал в такую ситуацию. И в такой же ситуации недавно оказался HackerOne (H1).

В H1 самое ценное - это сообщенные уязвимости компаниям, которые хостят у них свои багбаунти программы. И раньше уже были ошибки, которые позволяли хотя бы частично получить доступ к этим данным и эти уязвимости им сообщали через их же багбаунти программу. И все это были "обычные" технические проблемы, но вот недавно случилось довольно необычное.

В H1 есть режим аутсорса, когда:
1) Они запускают багбаунти программу
2) Их специалисты разбирают репорты и занимаются развитием программы
3) Заказчик только получает уязвимости

Так вот в шаге 2 произошел сбой. Специалист H1 получил уязвимость от исследователя, не смог воспроизвести и (!) отправил свои шаги для воспроизведения обратно исследователю. Скопировав запросы "copy as curl" из браузера и подставив в тикет. А там - все куки == сессия. Исследователь подставил их в свой браузер и попал в аккаунт специалиста H1, в котором он имел доступы до тикетов программ, в которых он работал.

И эта история -  поучительная. Как крупная компания разруливает такие сложные ситуации:

1) Заплатили $20к, несмотря, что по факту что это была человеческая ошибка. Т.е. не стали приравнивать к соц инженерии, что всегда запрещено правилами
2) Очень угловой случай, так как исследователь, вместо того, чтобы просто проверить доступ, еще потыкал админку и посмотрел репорты чужих программ. Такое бывает, эйфория. H1 посмотрели, что натыкал немного и простили, но сказали - что за постэксплойтинг вообще-то бан на всей площадке и больше так никогда делать не надо. С точки зрения правил - решение спорное, но это всегда частные случаи, сами с таким сталкиваемся
3) Сделаны правильные выводы: что проблема в т.ч. техническая, что можно даже регулярками мониторить, что в тикет не подставляются сенсетивные данные, как можно захарденить сессии и т.п.
4) Из непонятного: пишут, что будут привязывать сессию к устройству. Технически из браузера этого сделать нельзя, видимо будут обязывать ставить расширения всем своим сотрудникам или подобное
5) Из забавного: забанят использование аккаунтов из некоторых стран для своих специалистов (сам исследователь - с античата, в нашей программе - топ 11). Довольно странное решение, тем более о нем вообще писать, что будут его делать :)

А вот и сам детальный разбор - https://hackerone.com/reports/745324
Оригинальный пост: https://m.facebook.com/story.php?story_fbid=10206856685733779&id=1775876441
источник
ANTICHAT Channel
Accusoft ImageGear уязвимость выполнения кода, сам не юзал, но видел проекты с использованием этой библиотеки (либа для работы с изображениями), собственно суть:

https://blog.talosintelligence.com/2019/12/vulnerability-spotlight-accusoft-PNG-dec-19.html
источник
ANTICHAT Channel
источник
ANTICHAT Channel
Критический RCE-баг во встроенном сервере GoAhead
https://threatpost.ru/cisco-talos-researchers-help-patch-critical-vuln-in-goahead-web-server/34969/
источник
ANTICHAT Channel
Такие дни, что некогда объяснять!

1. похоже, что айфон отсылает в Apple некоторую информацию о местоположении ближайших баз WiFi и станций мобильной связи, даже если выключить это в настройках. Этим занимается системный сервис, отправляет данные в анонимном и зашифрованном виде, поэтому Эпол считает, что "это норма", но осадочек же остается
https://krebsonsecurity.com/2019/12/the-iphone-11-pros-location-data-puzzler/

в качестве бонуса — страница Apple о конфиденциальности
https://www.apple.com/ru/privacy/
источник
ANTICHAT Channel
Безопасность СмартТВ — дело важное, даже ФБР рассказывает, что нужно делать по этому поводу и как обезопаситься от этого гаджета, и встроенных в телевизоры микрофонов, камер и проч.
https://www.fbi.gov/contact-us/field-offices/portland/news/press-releases/tech-tuesdaysmart-tvs/layout_view
источник