Свежие публикации

Здесь собраны все публикуемые пикабушниками посты без отбора. Самые интересные попадут в Горячее.

29 Октября 2024
22

Ливанский куш, взлом банка с последствиями

Автор текста: Antxak

Эта статья про физическое проникновение в один из банков Ливана. Легальный проект, с неожиданной концовкой, который выполнял один из самых известных специалистов по физическому тестированию на проникновение Jason E. Street! Вся история — это набор фактов, смешанный с его личными комментариями с выступлений, интервью и общения в кулуарах. Поэтому подробности на личной совести эксперта, но я предлагаю ему поверить! Уж слишком громкая вышла история :)

Если вам интересно как проверяли физическую безопасность банка с помощью социальной инженерии, добро пожаловать под кат!

❯ А что за проекты такие?

Проекты по физическому проникновению на территорию заказчика — одни из самых веселых проектов! Автор этих строк, делал несколько подобных проектов, поэтому знает о чем говорит. Jason E. Street же очень известный эксперт индустрии, который провел в десятки раз больше подобных проектов.

Обычно основная цель — или получение доступа к компьютерам в офисе заказчика, или организовать удаленное подключение к сети организации. Для последнего чаще всего используют закамуфлированный мини-пк, например, Raspberry Pi с модемом и сим картой. Ограничения на подобных проектах, по крайней мере в РФ просты:

  1. Не показывать никаких документов. Ведь их подделка карается УК РФ, а показывать настоящие — противоречит сути мероприятия.

  2. Не оказывать сопротивления охране. Обычно с собой всегда есть договор на работы или авторизационное письмо (LOA). В письме/договоре указано, что человек проводит легальные работы и бить/сдавать в полицию его не нужно, а нужно связаться с руководством компании заказчика.

Именно в подобных условиях действовал и наш главный герой. Однако цель его была немного иная — не проверить возможность получить доступ, а научить сотрудников! Поэтому он рассчитывал быть пойманным к концу проекта.

❯ Первый проект

Ливан. Эта страна, которая сейчас не вылазит из сводок новостей, но на момент проведения проекта была гораздо более спокойной и тихой. Джейсон уже выполнял там один проект в банке и тогда он:

  • Выдал себя за сотрудника головного офиса и спокойно гулял по трем отделениям.

  • В одном отделении получил от менеджера его личный логин и пароль, а также вынес все документы, которые захотел.

  • В двух выполнил «вредоносный» код на машинах менеджеров и одного управляющего.

  • Из третьего и вовсе вынес компьютер!

Тогда хакера никто не остановил.

❯ Очень быстрое начало

Нынешний же проект проводили через пару лет в 2021 году в другом банке Бейрута, первое отделение которого было успешно взломано с самого утра. Но обиженный управляющий, который почувствовал себя дураком, решил взять противодействие в свои руки. Он лично обзвонил все крупные отделения банка и предупредил об ожидаемом визите «взломщика». Конечно же, это было не спортивно, но Джейсон решил, что поедет в небольшое отделение, в котором скорее всего его не ждут. И его действительно там не ждали!

В Бейруте надписи как правило на арабском и французском языках, которые хакер не знал. Поэтому на проект к нему был приставлен сопровождающий из местных, который и отлично говорил на трех языках, и показывал дорогу. К тому же именно этот сопровождающий должен был не дать арестовать хакера! Сопровождающий — живое доказательство легальности проекта. Но в тот день Джейсон очень торопился, потому что перед проектом выпил целую 1,5 литровую бутылку диетической пепси! Сопровождающий указал ему направление и сказал «Банк вон там в конце улицы, я приду через пару минут после тебя». По дороге Джейсон старательно искал туалет, но многие вывески он прочитать не мог, а знакомого значка WC нигде не увидел. В итоге на последней крупице силы воли забежал в офис банка в конце улицы и по указателям на второй этаж в туалет. После облегчения хакер осмотрел отделение сверху и спланировал свою показательную атаку.

Документы использовать нельзя, но поддельные письма? Бейджи? Можно! Это де юре не документы. Поэтому Джейсон достал свой фейковый бейджик «Майкрософт». Его цели были три:

  1. Выполнить любой код на машинах сотрудников и показать им это.

  2. Вынести компьютер из отделения.

  3. Если его задержат, проверить, поверят ли его поддельному «авторизационному письму» и дадут ли ему уйти.

Для первой задачи он использовал Rubber Duck — известный инструмент легальных хакеров, который выглядит как флешка, но выполняет код. Компьютер определяет эту «флешку» как клавиатуру, которая начинает нажимать горячие клавиши и набирать команды. Именно так код выполняется. Да прям на виду у менеджера.

Все что делал код из Rubber Duck Джейсона — выводил надпись что «Эй, этого не должно было случиться!». Джейсон показывал это менеджеру и переходил к следующему, хотя для фиксации успеха достаточно одного взломанного ПК.

Уже на третьем взломанном компьютере им стали интересоваться, спросили кто он и откуда. Джейсон повторил свою легенду, что он из Майкрософт, показал пальцем на бейдж. И объяснил, что здесь он проводит аудит из-за слияния компаний, и пока это не публичная информация. Показал на своем IPad поддельное письмо, чтобы вызвать большее доверие. Почему на планшете? Почему-то с экрана выглядит доверительнее, чем распечатанное. Письмо было составлено очень грамотно, от имени CFO банка, которая к тому же являлась и дочерью владельца банка! Куда уж респектабельнее? Но ему не поверили и попросили поговорить с управляющим. Где же промах?

В кабинете управляющего Джейсон перешел к цели №3 — побегу. Его задача с помощью этого поддельного письма на планшете убедить управляющего его отпустить. Он ожидал два успешных исхода:

1. Управляющий письму верит, и он проиграл.
2. Управляющий не верит, просит дополнительные документы. Тогда Джейсон предлагает принести их из машины и не возвращается в банк.

В теории может быть и один неудачный исход, Джейсону не верят и его не отпускают «за документами». Тогда за него вступается сопровождающий и все объясняет, а управляющего ждет похвала. Кстати, а где сопровождающий?

❯ Не та дверь

Четвертый исход Джейсон не мог даже предположить. Управляющий внимательно смотрит его документы и говорит грустным, но очень строгим голосом: «Все понятно, но это письмо для банка по соседству. Так что ты делал с нашими компьютерами?!».

Эти два банка используют одинаковые корпоративные цвета. Вывески Джейсон привык не смотреть, ведь они чаще всего не на английском. Ну и помните, он ОЧЕНЬ торопился, а в этом здании два банка расположенных через стенку. Джейсон просто зашел не в ту дверь, и он взломал банк на что не имел никакого разрешения! Что он мог ответить управляющему после такого? «Это прискорбно» Хакер был настолько ошарашен, что не придумал ничего лучше.

В комнате управляющего его усадили в кресло и вокруг него шесть человек очень активно и сердито говорили по арабски. В качестве оправдания Джейсон решил показать что он делал, что ничего плохого не произошло. Он подключил свой Rubber Duck к компьютеру управляющего, и на экране появилось привычное окно блокнота с надписью. Но это произвело не то впечатление, фактически он только что взломал еще один ПК, увеличил себе срок и лица окружающих стали еще мрачнее. Последним аргументом, который, казалось бы, они не услышали, было «Погуглите меня, я известен такими вещами!».

К этому моменту сопровождающий уже давно был в банке напротив, он сначала подумал, что Джейсон уже зашел в кабинет управляющего и все ему объясняет. Но время шло, его подопечный не появлялся и он решил спросить, не заходил ли он сюда. После отрицательного ответа, он начал искать Джейсона и нашел. Аргументы сопровождающего уже были услышаны, но и они не играли большой роли. Все что им могли предложить — проехать в головной офис банка, где разберутся, что в целом было лучше чем вызов полиции.

Спасло Джейсона то, что код на его Rubber Duck не был по настоящему вредоносным, и состава преступления тут не было. К тому же, к счастью, он не успел выполнить пункт №2 и не вынес компьютер из отделения!

Все его нарушения были:

  1. Проникновение на закрытую территорию.

  2. Ложь сотрудникам банка.

Джейсон повторно объяснил ситуацию начальнику охраны, подробно рассказал что он делал и почему у него это вышло, что не так делали сотрудники и отвечал на множество вопросов, стараясь быть как можно более милым.

После четырех часов проведенных в кабинете начальника охраны, руководители банков договорились разделить расходы между собой и уладить ситуацию. Из соображений безопасности сразу после ухода Джейсона все компьютеры менеджеров и управляющего по ошибке взломанного филиала были очищены. Все-таки банки — высококонкурентная среда. Но главное, что инспектировать еще и безопасность тюрем Ливана не пришлось.

Написано специально для Timeweb Cloud и читателей Пикабу. Больше интересных статей и новостей в нашем блоге на Хабре и телеграм-канале.

Хочешь стать автором (или уже состоявшийся автор) и есть, чем интересным поделиться в рамках наших блогов (за вознаграждение) — пиши сюда.

Облачные сервисы Timeweb Cloud — это реферальная ссылка, которая может помочь поддержать авторские проекты.

Показать полностью 1
5

Вопрос к знатокам жк

Добрый день. Прошу совета у знатоков.
У моей мамы в доме находится коммунальный люк,из него очень сильно пахнет( несёт так что дыхание сбивается). Раньше ситуация была лучше,в последний месяц всё стало намного хуже.
Я уже обращалась в УК ,водоканал,жилищнаую инспекцию,писала на гос услуги,жк гис. Пыталась звонить на телевидение...там такие истории не нужны. Водоканал утверждает что мастера приходят ( мне сказали что он приходил в 23 30), но это не помогает.
Подскажите как решить эту проблему.
За ранее благодарю тех кто поможет дельным советом.

1759

Ответ Аноним в «Расстались из-за котлетки с пюрешкой…»37

После операции забирает меня мой принц, живем на 5 этаже без лифта, у меня дикая слабость, выходя из машины спрашиваю - еда дома есть, хлеб? Мне работать завтра, хоть бутеры думаю сделаю.

- все есть, пойдем. Иду по подъезду, медленно придерживаясь за стеночку, чтоб не пиздануться в обморок, одышка, все такое. Захожу домой, смотрю, а там не то, что хлеба, там вообще холодос пустой. Психанула, говорю, блин, ты мог бы хоть хлеба купить, что я есть то завтра буду? (Он в магаз один почти не ходил, ежедневные покупки были на мне).

А он.. разорался. Агрессивно хлопнул дверью и ушел играть в игру.

А на следующий день мне до жути захотелось булочек. Вот знаете, что аж скулы сводит от желания? А принц мой сидит за компом, со мной не разговаривает, о самочувствии не интересуется, любил он наказывать игнором. Еще и гостей позвал, видимо, чтоб мне тишина не мешала отдыхать. И вот представила я себя в максимально уязвимом состоянии - с ребенком месячным на руках, еще и с проблемами со здоровьем. Вроде не одна в квартире, а по факту - тотальное одиночество и беспомощность.Таблеток купить некому) И подумала, что жить я так не хочу. Все то хорошее, что было - все перечеркнулось в один момент. Грустила я конечно еще очень долго из-за внезапного разрыва, но простить равнодушие у меня не получилось. До сих пор хз как человек, убаюкивающий и жалеющий меня во время сильных болей при пмс пару лет назад, стал черствым сухарем.

И самое смешное - если б он хотя бы просто извинился, я бы его простила, скорей всего. А он даже не понял, что было не так.

Если ты себя узнал - напомни, что за игра была?

Показать полностью
3

Мир книг | Иар Эльтеррус | Белый крейсер

Мир книг | Иар Эльтеррус | Белый крейсер

Мир книг | Иар Эльтеррус | Белый крейсер

Здравствуйте. Меня зовут Артур Сайбулаев и в данной статье я предоставлю вам краткое описание литературнойго романа "Белый крейсер", написанного рукой российского писателя-фантаста Игоря Тертишного, издавшего данный роман под творческим псевдонимом Иар Эльтеррус.

Описание:

Долг превыше всего - это знает каждый, кто давал присягу служения Родине. Но что, если ты внезапно оказался в далеком будущем? Что, если на тебя свалилась величайшая ответственность, к которой ты не готов? Что тогда делать? Как поступить? Но ведь Родина и в будущем остается Родиной! А значит, нужно следовать присяге. Капитан Красной армии Алексей Коршунов, никак не ожидая того, из окопа в 1943 году переместился на борт Белого Крейсера, флагмана флота Росской Империи. Искин Белого Крейсера признал его своим капитаном. Но тот, кого искин признавал капитаном, одновременно становился новым императором Росса. И далее все зависело только от него, от его решимости и силы, поскольку император не имеет права быть слабым, иначе погубит страну. Вот и пришлось советскому офицеру взвалить на себя неподъемную ношу и тянуть ее, сцепив зубы. Ведь у императора есть только долг, больше ничего - или он не император, а пустышка! И ещё: несмотря на всю фантастичность самого литературного произведения, в нем красной линией прослеживаются параллели с теми событиями, что происходят сегодня в реальном мире. Впрочем, вы и сами поймете это после того, как прослушаете данное литературное произведение до конца.

Ссылки на источники:
1. Слушать аудиокнигу в Одноклассниках: http://ok.ru/video/7943177767505

Показать полностью
0

Severance / Разделение, 17 января 2025

Второй сезон еще одного топ сериала 👍

В компании существует технология, которая позволяет «разделить» личность при трудоустройстве. Когда вы приходите и уходите с работы, ваше сознание переключается. Таким образом, одна часть вас всегда будет работать, а другая — всегда отдыхать.

В сериале очень интересно показана тема «саморабства» и конфликт персонажей с самими же собой. Именно «отдыхающая» часть решает, будет ли всё продолжаться, и её всё устраивает.

А вы бы согласились работать в таких условиях?

Severance / Разделение, 17 января 2025

Как купить игру в EA store (рф и рб)

Столкнулся я значится с проблемой. Тут игру почти даром по скидке отдают Battlefield 3 Premium Edition. Сама игра у меня есть. А вот у друга нету. Ну и решили мы что он купит и мы с ним закусимся в схватке. А не тут то было. При оплате просит либо Кашелёк EA либо Paypal и больше никак. Вспоминаю что можно же картой по старинке (а ниможна!) . Карту РФ и РБ тоже не прописать в аккаунт потому что ругается )))

Тут я сел думать и вот что у меня вышло, игру кстати купили Сами мы из РБ.
Инструкция такая:

Идём на сайте EA.com в личный кабинет и лезем в настройки профиля.Меняем регион на польшу. язык можно оставить русский.

Вот как на картинке.

Вот как на картинке.

Далее нам теперь надо добавить нашу карту оплаты. Нужна обязательно виза. Я использовал виртуалку приорбанк. Отлично подходит. Предположим я белорус который живёт в польше но ещё не стал поляком))) прикинемся шлангами)
В левом меню переходим в Payment metods или способы оплаты. (если там была карта удаляем старое) и жмакаем добавить способ оплаты.

Тут уже пруф моя виртуалка

Тут уже пруф моя виртуалка

ТЕПЕРЬ ОЧЕНЬ ВНИМАТЕЛЬНО )))))
По дефолту заполняем данные нашей виртуалки приор А вот страну намеренно снова ставим Польша (если выбрать РФ или РБ будет ошибка добавления карты)

Всё как на скрине!

Всё как на скрине!

ТАк половина пути пройдена карта добавлена теперь мы можем ею платить )))
НО есть один подвох... сами страницы с играми на сайте при включении сайта на русский язык не отобразятся. Поэтому сам сайт втыкаем на English. А что бы была возможность нажать кнопку КУПИТЬ нам надо ещё притвориться шлангом, для этого юзаем любой ВПН!!!!!
И в зависимости от ВПН будет такая и цена.
Я вот юзал такой ВПН:

Какой попался такой и юзал всё равно он мне на один раз был нужен.

Какой попался такой и юзал всё равно он мне на один раз был нужен.

Там я воткнул францию, потому что польши нету старался воткнуть что то ближе к польше.
После чего обновляем страничку с игрой и видим заветное КУПИТЬ за 5,99 евро. Да по курсу вышло чуть дороже скидки но всё же это не полная стоимость игры ))))) скажем так скидка вышла не 80% а где то 75% меня и друга устроило)

Теперь такой нюанс если у вас что то не покупается или не нажимается то вы где то просрали инструкцию.
Или сайт не перекинули на инглиш или ВПН не воткнули или что либо ещё...

После покупки вы получите такое уведомление на сайте

ДА сайт включен на английский а мой браузер сам любит переводить страницы )

ДА сайт включен на английский а мой браузер сам любит переводить страницы )

Ну и на последок скрины которые скинул друг )

Письмо на почту....

Письмо на почту....

Результат в библиотеке его игр через приложение EA STORE

Результат в библиотеке его игр через приложение EA STORE

Дополнения которые входят в пак.

Дополнения которые входят в пак.

А вот сколько она по скидке стоит сейчас это в 2 раза меньше чем 6 евро. но всё равно даже 6 евро дёшево.

Изначально.

Изначально.

ВСЕ действия производим не через приложение!!! а через сайт ea.com

Удачи в покупках. Надеюсь мой пост поможет кому нибудь урвать игрулю которая сейчас на акции Хелоуин!.

Показать полностью 9
Мои подписки
Подписывайтесь на интересные вам теги, сообщества, авторов, волны постов — и читайте свои любимые темы в этой ленте.
Чтобы добавить подписку, нужно авторизоваться.

Отличная работа, все прочитано! Выберите