Size: a a a

ANTICHAT Channel

2019 December 18
ANTICHAT Channel
Запасливый пингвин. Программы для резервного копирования в Linux
источник
ANTICHAT Channel
#Burp

С тех пор, как Burp официально релизнул 2.x ветку, где добавил динамический анализ JS кода, многие стали жаловаться на большое потребление оперативной памяти и медленную скорость сканирования. Ну а как же иначе, ведь Burp 2.x теперь тащит с собой целый headless chrome через который и гоняет анализ JS.

Но не стоит отчаиваться, эти "тяжёлые" (и честно говоря, мало полезные) проверки можно отключить через настройки сканирования. Для этого в меню new scan, возникающем при запуске active scan необходимо перейти во вкладку Scan Configuration, создать новую конфигурацию кнопкой New и выпадающем меню JavaScript Analysis отключить галочки по вкусу. Обязательно стоит отключить dynamic analysis techniques, за что ваша оперативная память скажет вам спасибо, но я лично отключаю их всех, если не преследую какой-то конкретной цели по анализу JS.

P.S. Если вы только что открыли для себя существования меню настроек сканирования, то рекомендую задержаться в нём и посмотреть внимательно на предоставляемые им возможност
источник
ANTICHAT Channel
Не успел Intel rapid остыть и тут подоспели...

Aser / Asus снабжают ноутбуки уязвимым ПО. Непонятно то ли это ошибки программеров, то ли закладки от вендоров :)

Собственно Acer Quick Access и Asus ATK содержат уязвимости позволяющие поднять привилегии в системе по максимуму... Так то:

https://safebreach.com/Post/Acer-Quick-Access-DLL-Search-Order-Hijacking-and-Potential-Abuses-CVE-2019-18670
источник
ANTICHAT Channel
источник
ANTICHAT Channel
источник
ANTICHAT Channel
источник
ANTICHAT Channel
Преступление и наказание:

Давненько я писал тут про сервис Unroll.me — сервис по отписыванию от рассылок, который, сюрприз!, выгребал и анализировал пользовательскую почту без того, чтобы надлежащим образом пользователей об этом проинформировать. и вообще говорил, что они не такие.
https://t.me/alexmakus/1102

Теперь же компания достигла соглашения с Федеральной Комиссией по Торговле о том, что "были неправы, обманывали пользователей". В качестве наказания компания должна будет удалить всю собранную почту, а также ей "запрещено неверно информировать пользователей о сборе и применении пользовательской информации". В общем, как обычно, просто дали по рукам
https://www.ftc.gov/news-events/press-releases/2019/08/operator-email-management-service-settles-ftc-allegations-it
Telegram
Информация опасносте
2. у "скандала" про Uber и Apple, о котором я писал вчера, обнаружилось интересное ответвление. Еще в оригинальной статье упоминалось, что Uber пользовался услугами компании Slice Intelligence, которой принадлежит сервис unroll.me. Сервис придуман для якобы управления вашими почтовыми подписками, суть его такова: вы подключаете к сервису свой почтовый ящик, сервис сканирует почту, обнаруживает там письма, которые приходят к вам по подписке, показывает список всех этих подписок, и позволяет от них отписываться. Звучит удобно, конечно, но есть, как обычно, парочка нюансов. Во-первых, оказалось, что Unroll.me продавал Уберу информацию о поездках на Lyft (конкурент Убера), так как в рамках сканирования почты у Unroll.me была возможность обнаружить чеки за поездки, которые приходили пользователям на почту. Конечно, там все было анонимизировано, как утверждают Убер и Unroll.me, но черт его знает, что там на самом деле было. Вторая часть — это информация о самой Unroll.me, о ней рассказал сотрудник компании, которая…
источник
ANTICHAT Channel
во-первых, это красиво... аналоговая очередь за цифровыми паролями!

https://twitter.com/svblxyz/status/1206948966442708992
источник
ANTICHAT Channel
Watch "File Path Race Condition & How To Prevent It - bin 0x31" on YouTube
https://youtu.be/5g137gsB9Wk
источник
ANTICHAT Channel
Количество дней с последнего инцидента со смартчасами-трекерами для детей:
0

Виной всему — облачный сервис, который использует большое количество производителей таких трекеров, и где хранится информация о местоположении детей, а также аудиозаписи переговоров между родителями и детьми. Трекеры, как правило, строятся на одной платформе, и потом продаются под разными брендами, но ходят в один и тот же клаудный сервис. А сам этот сервис позволяет удаленно мониторить пользовательские устройства, в том числе и тем, кому это не положено.  

https://www.pentestpartners.com/security-blog/kids-tracker-watches-cloudpets-exploiting-athletes-and-hijacking-reality-tv/?=pen-test-partners
источник
ANTICHAT Channel
Undocumented Catalina file access change (🔥 Score: 107+ in 1 hour)

Link: https://readhacker.news/s/4eihy
Comments: https://readhacker.news/c/4eihy
источник
2019 December 19
ANTICHAT Channel
MS рассказывает что такое фишинг, какова его эволюция, что такое “человек по середине” и тп…

Но между нами говоря, фишинговые письма людям приходят при этом даже как бы от внутренних пользователей компании или как бы от официальный тех поддержки…

Как бы там ни было, от знатоков фишинга из MS статья на тему эволюции фишинга в природе:

https://www.microsoft.com/security/blog/2019/12/11/the-quiet-evolution-of-phishing/
источник
ANTICHAT Channel
A Deep Dive Into Samsung's TrustZone (Part 2) https://blog.quarkslab.com/a-deep-dive-into-samsungs-trustzone-part-2.html #reverse #android #dukeBarman
источник
ANTICHAT Channel
r2con2019 - Windows Malware Analysis with r2 for Beginner https://www.youtube.com/watch?v=DnZLy_sq-nY #reverse #malware #radare2 #r2con #dukeBarman
источник
ANTICHAT Channel
источник
ANTICHAT Channel
Разработчики ASUS и Acer исправили опасные ошибки в своем ПО
https://threatpost.ru/asus-acer-fix-dangerous-vulns/35062/
источник
ANTICHAT Channel
Концепция целенаправленных атак вымогателей проста:

‣ получить доступ к корпоративной сети ‣ получить доступ ко всему, что можно ‣ зашифровать данные (чем больше, тем лучше) ‣ запросить единовременную выплату, для восстановления доступа к зашифрованным данным ‣ получить прибыль

До "сегодняшнего дня", теперь к этой парадигме прибавилось:

‣ удержание в заложниках с угрозами публикации данные жертвы, если оплата за расшифровку не будет получена

Что интересно, теперь злоумышленники или их ПО прежде чем донести до жертвы сей мессадж, проводят какое-то время в инфраструктуре, собирают данные и тп..

Собственно рассказ о нескольких подобных инцидентах (имеющих место) от Cisco ресечеров:

https://blog.talosintelligence.com/2019/12/IR-Lessons-Maze.html
источник
ANTICHAT Channel
📲 23 декабря пройдут учения по изоляции Рунета. Планируют проверить возможность перехвата трафика, раскрытие информации об абоненте и блокировки услуг связи для абонентов.

Учения не должны спровоцировать перебои в работе нашего интернета
источник
ANTICHAT Channel
источник
ANTICHAT Channel
Так, хорошие новости: Фейсбук наконец-то прекратит использовать номер телефона, который добавляли пользователи для 2ФА, для рекомендаций среди друзей (то, что они с самого начала не должны были бы делать). Плохие новости — это то, что пользователям, номер которых Фейсбук уже использует для рекомендаций, надо номер удалить и потом передобавить. Ну или просто удалить, что, конечно, лучше.
https://www.reuters.com/article/us-facebook-privacy-idUSKBN1YN26Q
источник