Горячее
Лучшее
Свежее
Подписки
Сообщества
Блоги
Эксперты
#Круги добра
Войти
Забыли пароль?
или продолжите с
Создать аккаунт
Я хочу получать рассылки с лучшими постами за неделю
или
Восстановление пароля
Восстановление пароля
Получить код в Telegram
Войти с Яндекс ID Войти через VK ID
Создавая аккаунт, я соглашаюсь с правилами Пикабу и даю согласие на обработку персональных данных.
ПромокодыРаботаКурсыРекламаИгрыПополнение Steam
Пикабу Игры +1000 бесплатных онлайн игр 2121 год. Технологии шагнули далеко за пределы самых смелых ожиданий, но за большим прогрессом стоит великая жертва...

Far Orion: Новые миры

Ролевые, Мультиплеер, Мидкорные

Играть

Топ прошлой недели

  • SpongeGod SpongeGod 1 пост
  • Uncleyogurt007 Uncleyogurt007 9 постов
  • ZaTaS ZaTaS 3 поста
Посмотреть весь топ

Лучшие посты недели

Рассылка Пикабу: отправляем самые рейтинговые материалы за 7 дней 🔥

Нажимая кнопку «Подписаться на рассылку», я соглашаюсь с Правилами Пикабу и даю согласие на обработку персональных данных.

Спасибо, что подписались!
Пожалуйста, проверьте почту 😊

Помощь Кодекс Пикабу Команда Пикабу Моб. приложение
Правила соцсети О рекомендациях О компании
Промокоды Биг Гик Промокоды Lamoda Промокоды МВидео Промокоды Яндекс Директ Промокоды Отелло Промокоды Aroma Butik Промокоды Яндекс Путешествия Постила Футбол сегодня
0 просмотренных постов скрыто
kimpa
4 года назад

Вопрос по обучению⁠⁠

Привет, Пикабу. Недавно прошёл тесты на проф ориентацию, посмотрел варианты и решил стать пентестером, естественно появился вопрос: в какой ВУЗ и на какой факультет идти. Если тут есть те, кто в теме буду признателен, если посоветуете что-нибудь.

[моё] IT Пентест Обучение Универ Выбор Помощь Текст
21
30
HUNY
HUNY
4 года назад

Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности⁠⁠

Привет Пикабу!

Нет, цель этой статьи не поиграть в "Мамкины Хакеры" и взломать WiFi соседа ))), а показать, что операционная система Linux не настолько сложная, если её начать изучать последовательно. Особенно это важно тем, у кого свой "Умный дом" это не только лампочка от Xiaomi, а целая система...

Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности Kali linux, Linux, Virtualbox, Компьютер, Сервер, Умный дом, Home Assistant, Пентест, Инструкция, Мануалы, Длиннопост

Почему не начать изучение Linux с UBUNTU, как делают многие? Ну, наверно хотя бы потому, что в HELP-ах UBUNTU я не встречал таких дружественных, пошаговых и элементарных описаний для новичков и "чайников", как встретил на сайте Kali - kali.training. Посмотрите этот пример сами:

Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности Kali linux, Linux, Virtualbox, Компьютер, Сервер, Умный дом, Home Assistant, Пентест, Инструкция, Мануалы, Длиннопост

По мне, так всё написано более чем доступным "русским языком". Ах да, забыл упомянуть, что  сайт полностью на английском языке, но знания его вам особо не понадобятся. Ну как, базовых знаний, типа "London is the capital of ...." будет достаточно на первом этапе, а терминологией овладеете со временем. Для того что бы читать пошаговые инструкции на русском, просто открываем этот сайт в браузере Google Chrome и включаем встроенный переводчик:

Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности Kali linux, Linux, Virtualbox, Компьютер, Сервер, Умный дом, Home Assistant, Пентест, Инструкция, Мануалы, Длиннопост

Прежде чем приступить к установке Kali Linux, обязательно прочитайте введение и первую главу здесь - kali.training, где Вы узнаете много интересного об этой операционной системе практически "из первых уст", и у Вас не будет повода задавать глупые вопросы и писать не разумные комментарии под этим постом... ;-)

Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности Kali linux, Linux, Virtualbox, Компьютер, Сервер, Умный дом, Home Assistant, Пентест, Инструкция, Мануалы, Длиннопост

Почему я остановил свой выбор операционной системы для Умного дома (Home Assistant) на Kali Linux?  Причины собственно две. Первая - это то, что Умный дом по сути в финальной стадии должен быть автономным и требовать от пользователя по его обслуживанию минимум действий связанных с его безопасностью и без перебойной работой.

Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности Kali linux, Linux, Virtualbox, Компьютер, Сервер, Умный дом, Home Assistant, Пентест, Инструкция, Мануалы, Длиннопост

Это ещё одна причина, почему я остановил свой выбор на этой системе умного дома, наряду с тем, что эта система ставит на первое место локальный контроль и конфиденциальность! Всё это обеспечить нам помогает Supervisor, а его стабильная работа гарантируется только в двух операционных системах. Это собственно и есть вторая причина:

Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности Kali linux, Linux, Virtualbox, Компьютер, Сервер, Умный дом, Home Assistant, Пентест, Инструкция, Мануалы, Длиннопост
Да, можно поставить чистый Debian на свой домашний сервер и это будет лучший оптимальный вариант. Но я свой "сервер" буду использовать и как обычный ПК, т.к. ресурсы позволяют. Точнее наоборот, у меня для этих целей есть NETTOP имеющий на борту 4-х ядерный Intel Celeron - 2 GHz, два SSD 120 и 500 Gb и оперативки 8 Gb (Всё это обошлось мне (если поискать) за 4+4+2=10 т.р., что всего на 20-30% дороже обычной Raspberry Pi 4 b c китая). Ресурсов под Home Assistant + несколько других запущенных сервисов и ПК для изучения ОС Linux, более чем достаточно.
Поэтому я решил совместить Умный дом с мониторингом (тестированием) его безопасности и лучший выбор по моему для этого - Kali Linux. Вы же можете ограничится ОС Debian, ибо все мои  дальнейшие примеры и интеграции  Home Assistant  будут так же повторяемы на ОС Debian, с незначительными исключениями так же на UBUNTU и Raspberry.
Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности Kali linux, Linux, Virtualbox, Компьютер, Сервер, Умный дом, Home Assistant, Пентест, Инструкция, Мануалы, Длиннопост

После такого лирического отступления ))) приступим наконец к установке Kali Linux:


Предлагаю новичкам сначала посмотреть ОС Kali Linux (что это за зверь такой) на домашней виртуальной машине  Oracle VM VirtualBox. Попробовать систему, установить тот же  Home Assistant, а уже потом принимать решение о покупке  простенького ПК или сервера для своего Умного дома.

Отличие моего примера установки в VirtualBox от установки на обычный ПК будет лишь в том, что потребуется дополнительно из образа сделать "загрузочную флешку" и немного настроить BIOS ("uefi и legacy" + загрузка с флешки). К счастью, как это сделать - легко "гуглиться" ;-)


Итак,

1) Скачиваем последний образ системы Kali Linux с официального сайта;

2) И скачиваем и устанавливаем последнюю версию VirtualBox с официального сайта.

Запускаем VirtualBox и нажимаем "Создать".

Подробная инструкция по VirtualBox находится (например) здесь.

Переходим в "Экспертный режим" )))

- В открывшемся окне вводим "Kali Linux", "Тип" и "Версия" ОС определится автоматически (если нет, выбираем, как на фото ниже);

- Указываем объём оперативной памяти (минимальные требования системы - 2 Гб);

- Выбираем "Создать новый виртуальный жёсткий диск" и жмём "Далее";

- Выделяем объём памяти под систему. Рекомендуемый объём 20 Гб (и желательно конечно иметь SSD для этих целей);

- Указываем тип "VDI", формат "Динамический" и жмём "Создать".

Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности Kali linux, Linux, Virtualbox, Компьютер, Сервер, Умный дом, Home Assistant, Пентест, Инструкция, Мануалы, Длиннопост
Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности Kali linux, Linux, Virtualbox, Компьютер, Сервер, Умный дом, Home Assistant, Пентест, Инструкция, Мануалы, Длиннопост
Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности Kali linux, Linux, Virtualbox, Компьютер, Сервер, Умный дом, Home Assistant, Пентест, Инструкция, Мануалы, Длиннопост
Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности Kali linux, Linux, Virtualbox, Компьютер, Сервер, Умный дом, Home Assistant, Пентест, Инструкция, Мануалы, Длиннопост
Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности Kali linux, Linux, Virtualbox, Компьютер, Сервер, Умный дом, Home Assistant, Пентест, Инструкция, Мануалы, Длиннопост

Настройки можно не менять, но если вы считаете себя экспертом, то читаем (например) здесь, что там и для чего... ;-)

Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности Kali linux, Linux, Virtualbox, Компьютер, Сервер, Умный дом, Home Assistant, Пентест, Инструкция, Мануалы, Длиннопост

Далее нажимаем "Запустить" установку системы.

Выбираем наш скачанный ранее образ системы Kali Linux.

"Выбрать" и "Продолжить"

Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности Kali linux, Linux, Virtualbox, Компьютер, Сервер, Умный дом, Home Assistant, Пентест, Инструкция, Мануалы, Длиннопост
Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности Kali linux, Linux, Virtualbox, Компьютер, Сервер, Умный дом, Home Assistant, Пентест, Инструкция, Мануалы, Длиннопост
Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности Kali linux, Linux, Virtualbox, Компьютер, Сервер, Умный дом, Home Assistant, Пентест, Инструкция, Мануалы, Длиннопост
Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности Kali linux, Linux, Virtualbox, Компьютер, Сервер, Умный дом, Home Assistant, Пентест, Инструкция, Мануалы, Длиннопост
Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности Kali linux, Linux, Virtualbox, Компьютер, Сервер, Умный дом, Home Assistant, Пентест, Инструкция, Мануалы, Длиннопост

Выбираем пока самый простой вариант установки "Graphical instal".

Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности Kali linux, Linux, Virtualbox, Компьютер, Сервер, Умный дом, Home Assistant, Пентест, Инструкция, Мануалы, Длиннопост

Далее следуют несколько простых шагов установки по выбору языка, раскладки клавиатуры, "имя компьютера", логина и пароля для входа в систему... Если у вас будут затруднения на этом этапе, то рекомендую обратиться к этой официальной инструкции включив в браузере переводчик, как я написал выше. Там так просто и доступно написано, что "копипастить" всю инструкцию я посчитал лишним, покажу лишь пример этапа "Разбиение на разделы" (как это делаю я):

- Выбираю метод распределения пространства жёсткого диска по логическим томам -  LVM ( размер которых можно легко менять, в отличие от разделов, а это нам пригодится на реальной машине)

- Выбираю отдельные разделы для /home и /var /tmp  Это позволит, если кратко - "Мухи отдельно, котлеты отдельно". Ключевое - это не нужно будет думать о переносить данных пользователей на другие носители в случае переустановки системы. Как это повышает безопасность системы от различных атак, уязвимостей  и т.п. подробно говорится в курсе kali.training.

- Шифрование системы - вещь крайне полезная и нужная, но на этапе обучения и тестирования (пока на машине нет важных, конфиденциальных или возможно компрометирующих файлов) можно от неё отказаться. Мы переустановим систему с шифрованием на финальном этапе запуска умного дома, ибо лазить в неё часто нам уже не потребуется.

Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности Kali linux, Linux, Virtualbox, Компьютер, Сервер, Умный дом, Home Assistant, Пентест, Инструкция, Мануалы, Длиннопост
Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности Kali linux, Linux, Virtualbox, Компьютер, Сервер, Умный дом, Home Assistant, Пентест, Инструкция, Мануалы, Длиннопост
Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности Kali linux, Linux, Virtualbox, Компьютер, Сервер, Умный дом, Home Assistant, Пентест, Инструкция, Мануалы, Длиннопост
Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности Kali linux, Linux, Virtualbox, Компьютер, Сервер, Умный дом, Home Assistant, Пентест, Инструкция, Мануалы, Длиннопост

На этапе выбора программного обеспечения рекомендуется оставить предложенные Метапакеты Kali, т.е. ничего не менять, а просто "Продолжит".

Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности Kali linux, Linux, Virtualbox, Компьютер, Сервер, Умный дом, Home Assistant, Пентест, Инструкция, Мануалы, Длиннопост

Далее, после установки загрузчика GRUB, вам будет предложено перегрузить систему (в случае установки на реальную машину нужно будет извлечь установочную флешку). И вы попадаете в свеже установленную систему, где вас впереди  ждёт много интересного:

Установка Kali Linux (VirtualBox / PC / Server). Операционная система для Умного дома (Home Assistant) и тестирования его безопасности Kali linux, Linux, Virtualbox, Компьютер, Сервер, Умный дом, Home Assistant, Пентест, Инструкция, Мануалы, Длиннопост
На этом у меня закончился лимит добавления фото в этот пост и почти исчерпан лимит на добавление текстовых блоков, а это знак переходить к его завершению... )))

Ну далее в принципе идёт настройка системы под себя, установка необходимых вам программ и знакомство с особенностями Kali Linux, в том числе инструментами тестирования на безопасность...


Как я уже писал ранее, весь базовый багаж знаний доступно и понятно изложен в официальном курсе Kali Linux. В заключении этого курса будет рассмотрено, что  именно означает «безопасность» при работе с информационными системами. Конфиденциальность, целостность и доступность являются основными элементами, на которых вы будете сосредоточены при обеспечении безопасности своей системы после прохождения этого курса ;-)


Удачи Вам в освоении! На этом у меня всё.


Всем пока и "бобра"! ;-)

Показать полностью 24
[моё] Kali linux Linux Virtualbox Компьютер Сервер Умный дом Home Assistant Пентест Инструкция Мануалы Длиннопост
8
Salicalate
Salicalate
5 лет назад

Kali + VPN + Whonix + Whonix + VPN???⁠⁠

Уважаемые, подскажите есть ли смысл такое настраивать? Прошу аргументировать позицию.

Kali + VPN + Whonix + Whonix + VPN??? Kali linux, Анонимность, Пентест, Хакеры, Русские хакеры, Whonix, VPN, Информационная безопасность
Показать полностью 1
[моё] Kali linux Анонимность Пентест Хакеры Русские хакеры Whonix VPN Информационная безопасность
15
16
KaiTak
KaiTak
5 лет назад

Цифровые пропуска в Москве: и все-таки, профанация⁠⁠

Первый пост на эту тему заминусили – судя по комментариям – свидетели секты строгой самоизоляции, верноподданные государственники и прочая обеспокоенная общественность ну да и пинус с ними, не для них все это затевалось.


Собственно, если кому интересно для чего – исключительно для «пентеста» (проверки на уязвимость) системы выдачи электронных пропусков, который она с треском провалила. Не был, не выходил, не перемещался с недозволенными целями на недозволенные расстояния, поддерживал курс партии, а если и колебался – то только вместе с ним! Чего и вам советую – здоровее будете.

Цифровые пропуска в Москве: и все-таки, профанация Пропускной режим, Профанация, Госуслуги, Пентест, Длиннопост

Конечно, полноценная проверка требовала многих тестов с разными вариантами, но за полноценную мне никто не платил, а как разминку для ума, я выбрал просто наиболее жесткий вариант – многоразовый пропуск для поездок на работу. Заказал, получил, никто и не проверил: существует ли такой работодатель, нужны ли ему мои услуги в это нелегкое время, работаю ли я у него… (спойлер: нет, нет и нет).


Исходные данные: полная учетка на московских «Госуслугах» (почти любой желающий может, не выходя из дома, создать ее за 15 минут), достоверные ФИО, постоянная регистрация в Москве, недостоверные название организации и ее ИНН. Вернее, как недостоверные: такая организация с таким ИНН реально существовала, но была ликвидирована несколько лет назад, о чем внесена соответствующая запись в ЕГРЮЛ.


Проверил ли кто-то эти данные? За две недели – никто, пропуск все это время действовал. Откуда я это знаю? Во-первых, на почту приходит уведомление, если пропуск аннулировали. Во-вторых, его действительность можно было проверить на сайте московских госуслуг. В-третьих, 30 апреля для чистоты эксперимента не поленился подойти к полицейским с просьбой проверить пропуск: удивились, проверили, подтвердили, что он действует. Сегодня пробил пропуск через сайт – его еще и продлили автоматом на 4 дня…


Что особенно интересно, данные о транспортной карте я в пропуск не вносил. Во-первых, мне не надо, во-вторых, ищите дурака. Вот серьезно, зачем кому-то знать номер моей транспортной карты? Отследить «целевой» характер моих перемещений во время карантина по ним невозможно: никто кроме меня и работодателя не знает, откуда и куда я должен ездить по работе. А вот провести анализ перемещений пользователя карты, причем и ретроспективный тоже – как два пальца. И тут легким движением руки, подписывающей незаконные постановления, под видом имитации борьбы с распространением заразы безымянная транспортная карта становится именной, привязанной к конкретному ФИО.


Кому и зачем это понадобилось – кровавой гэбне или жуликами-маркетологам – этого я не знаю, но есть о чем задуматься. Впрочем, лишить излишне любопытных граждан доступа к информации о моих прошлых и будущих перемещениях проще простого: на время карантина покупается еще одна транспортная карта, которая после его снятия сдается обратно в кассы Мосгортранса. Лососните тунца, любители big data.


Что в сухом осадке? Любой желающий мог не заморачиваться, как я, а просто найти организацию из перечня тех, кому разрешено работать во время карантина, зайти на ее сайт, найти там ее официальное наименование и ИНН, указать их в заявке на многоразовый пропуск, гулять по Москве и области, не боясь санкций, и разносить чуму коронавирус. Profit (или нет, в случае летального исхода)!


Ах да, еще в сухом осадке бюджетное бабло, списанное на разработку и поддержание пропускной системы, которую способен обойти даже школьник, но кто считает деньги в условиях чрезвычайной ситуации? Это даже как-то неприлично, не говоря уже о том, что непатриотично…

Показать полностью 1
[моё] Пропускной режим Профанация Госуслуги Пентест Длиннопост
22
451
Cloud4Y
Cloud4Y
5 лет назад
Информационная безопасность IT

Как мама хакера проникла в тюрьму и заразила компьютер начальника⁠⁠

Как мама хакера проникла в тюрьму и заразила компьютер начальника Тюрьма, Хакеры, Текст, Пентест, Информационная безопасность, Мама, Длиннопост

На что вы готовы ради успешного завершения проекта? Не спать ночами, отправить семью в отпуск, чтобы они вас не отвлекали, литрами пить кофе и энергетики? Есть варианты и покруче. Cloud4Y хочет поделиться удивительной историей аналитика по вопросам кибербезопасности. Джон Стрэнд, получивший контракт на проверку системы защиты исправительных учреждений, выбрал человека, который идеально подходил на роль пентестера: собственную мать.


Джон Стрэнд специализируется на проникновении в различные системы и оценке их защищённости. Его услугами пользуются различные организации, желающие выявить слабые места в собственной защите до того, как эти дыры в безопасности будут обнаружены хакерами. Как правило, Стрэнд сам выполняет задачи на проникновение или подключает одного из своих опытных коллег из Black Hills Information Security. Но в июле 2014 года, готовясь к ручному тестированию в исправительном учреждении в Южной Дакоте, он принял весьма неожиданное решение. На выполнение задания он послал свою маму.


Идея ввязаться в такую авантюру принадлежит самой Рите Стрэнд. Примерно за год до событий, когда ей было 58 лет, она стала финансовым директором Black Hills, а до этого примерно три десятка лет работала в сфере общественного питания. Имея столь внушительный профессиональный опыт, Рита была уверена, что сможет выдать себя за инспектора здравоохранения, чтобы проникнуть в тюрьму. Всё что требовалось, так это поддельное удостоверение и правильный шаблон поведения.


«Однажды она подошла ко мне и сказала: «Ты знаешь, я хочу куда-нибудь проникнуть», — рассказывает Странд — «Как я мог отказать ей?».


Пентест — это не так просто, как кажется. Специалисты по тестированию на проникновение всегда говорят, что благодаря одному лишь уверенному виду можно добиться невероятных результатов, но пустить новичка в исправительное учреждение штата – это пугающий эксперимент. И хотя обычно нанятым пентестерам разрешено проникать в системы клиента, в случае их поимки могут возникнуть проблемы. Два пентестера, которые проникли в здание суда штата Айова в рамках заключённого ранее договора, провели 12 часов в тюрьме после того, как были пойманы. Потом был суд, долгие разбирательства, и лишь недавно всё закончилось. Благополучно для парней, хотя нервы им помотали изрядно.


Задача Риты Стрэнд была осложнена отсутствием технических знаний. Профессиональный пентестер может оценить цифровую безопасность организации в режиме реального времени, и сразу установить backdoor, который соответствует найденным в конкретной сети уязвимостям. Рита же могла изобразить надменного инспектора здравоохранения, но она совсем не была хакером.


Как проходил пентест

Как мама хакера проникла в тюрьму и заразила компьютер начальника Тюрьма, Хакеры, Текст, Пентест, Информационная безопасность, Мама, Длиннопост

Чтобы помочь Рите попасть внутрь, ей сделали поддельные документы, визитку и бейдж «руководителя» с контактной информацией Джона. Предполагалось, что после проникновения внутрь Рита сфотографирует точки доступа учреждения и физические средства безопасности. Вместо того, чтобы заставлять женщину в возрасте взламывать какие-либо компьютеры, Джон снабдил маму так называемыми «Rubber Duckies»: вредоносными флешками, которые она могла подключить к любому устройству. Флэшки устанавливали связь с её коллегами из Black Hills и открывали им доступ к тюремным системам. Затем они дистанционно выполняли другие компьютерные операции, пока Рита продолжала действовать внутри.


«Большинству людей, которые занимаются пентестом впервые, очень некомфортно», — рассказал Стрэнд. «Но Рита была готова к работе. Кибербезопасность в тюрьме имеет решающее значение по очевидным причинам. Если кто-то может проникнуть в тюрьму и захватить компьютерные системы, вывести кого-то из тюрьмы будет действительно просто».

Утром в день пентеста Стрэнд с коллегами собрались в кафе возле тюрьмы. Пока готовился их заказ, ребята собрали рабочую систему с ноутбуками, мобильными точками доступа и другим оборудованием. И когда все было готово, Рита поехала в тюрьму.


«Когда она вышла, я подумал, что это была очень плохая идея» — вспоминает Стрэнд. «У неё нет опыта проникновения, нет опыта взлома ИТ. Я сказал: «Мама, если всё станет плохо, тебе нужно взять телефон и немедленно позвонить мне».


Пентестеры обычно стараются проводить на объекте как можно меньше времени, чтобы избежать лишнего внимания и подозрений. Но после 45 минут ожидания Рита так и не появилась.


«Когда прошло около часа, я начал паниковать», — улыбается Джон Стрэнд. «Я корил себя за то, что должен был это предусмотреть, пока мы ехали в одной машине, а сейчас я сижу в глуши в кафе, и у меня нет возможности добраться до неё».


Внезапно ноутбуки Black Hills начали подавать сигналы активности. Рита сделала это! Установленные ею USB-закладки создавали так называемые веб-оболочки, которые давали команде в кафе доступ к различным компьютерам и серверам внутри тюрьмы. Стрэнд вспоминает, что один из коллег кричал: «Твоя мама в порядке!».


На самом деле Рита вообще не встретила никакого сопротивления внутри тюрьмы. Она сказала охранникам на входе, что проводит внеплановую медицинскую инспекцию, и они не только пропустили ее, но и оставили у неё мобильный телефон, с помощью которого она записала всю процедуру проникновения на объект. На тюремной кухне она проверила температуру в холодильниках и морозильниках, сделала вид, что проверяет наличие бактерий на прилавках и полках, искала просроченные продукты и делала фотографии.


Также Рита попросила осмотреть рабочие зоны сотрудников и зоны отдыха, сетевой операционный центр тюрьмы и даже серверную комнату — всё это якобы для проверки на наличие насекомых, уровня влажности и заплесневелости. И никто ей не отказал. Ей даже разрешили бродить по тюрьме в одиночку, дав предостаточно времени для того, чтобы сделать кучу фотографий и установить USB-закладки везде, где только можно.


В конце «инспекции» директор тюрьмы попросил Риту посетить его кабинет и дать рекомендации, как учреждение может улучшить организацию питания. Благодаря большому опыту в сфере питания женщина рассказала о некоторых проблемах. Затем она передала ему специально подготовленную флешку и сообщила, что у инспекции есть полезный контрольный список вопросов для самооценки и что он может использовать его для устранения текущих проблем. На флешке лежал Word-файл, заражённый вредоносным макросом. Когда начальник тюрьмы открыл его, он дал Black Hills доступ к своему компьютеру.


«Мы были просто ошарашены», — говорит Стрэнд. «Это был ошеломительный успех. Представителям кибербезопасности теперь есть что сказать о фундаментальных недостатках и слабостях действующей системы. Даже если кто-то уверяет, что он инспектор здравоохранения или кто-то ещё, необходимо лучше проверять информацию. Нельзя слепо верить тому, что говорят».


Что в итоге

Знающие эту историю другие пентестеры считают, что пусть успех Риты и является в большей степени удачным стечением обстоятельств, но ситуация в целом хорошо отражает их повседневный опыт.


«Результат применения небольшой лжи и физических аспектов может быть невероятным. Мы выполняем похожие работы всё время и редко оказываемся разоблачёнными», — соглашается Дэвид Кеннеди, основатель ещё одной фирмы по тестированию на проникновения, TrustedSec. «Если вы утверждаете, что являетесь инспектором, аудитором, авторитетным лицом, то вам всё позволено».


Рита больше никогда не участвовала в тестах на проникновение. А Джон Стрэнд и сейчас отказывается говорить, в какую тюрьму проникала его мать. Уверяет, что сейчас она уже закрыта. Но усилия команды оказали существенное влияние на организацию безопасности, говорит Стрэнд. И в шутку добавляет: «Я также думаю, что благодаря нашему тесту уровень здравоохранения в организации был повышен».

Показать полностью 1
Тюрьма Хакеры Текст Пентест Информационная безопасность Мама Длиннопост
42
6449
ddma
ddma
6 лет назад

Безопасники и пентестеры⁠⁠

CiSO - директор по информационной безопасности

Pentester - тот, который выполняет оценку безопасности ИТ систем, путем моделирования атак хакера

Пентест Иб Профессиональный юмор Видео Информационная безопасность
198
Yariks123
6 лет назад

Выведение пк из строя програмным методом⁠⁠

Отпишите в комментариях ваши мысли по этому поводу.

Вирусология Пентест Информационная безопасность Компьютер Вирус Программирование Текст
28
Hoal
Hoal
7 лет назад

Будет интересно пентестерам⁠⁠

Loki



Описание Loki


Loki - это сканер для обнаружения признаков взлома.


Выявление взлома основано на четырех методах обнаружения:


Имена файлов (соответствие регулярному выражению полного пути файла);


Проверка правилами Yara (поиск на соответствие сигнатурам Yara по содержимому файлов и памяти процессов);


Проверка хешей (сравнение просканированных файлов с хешами (MD5, SHA1, SHA256) известных вредоносных файлов);


Проверка обратной связи C2 (сравнивает конечные точки технологического соединения с C2 IOC).


Дополнительные проверки:


Проверка файловой системы Regin (через —reginfs)


Проверка аномалии процесса


Сканирование распакованных SWF


Проверка дампа SAM


Проверка DoublePulsar — пытается выявить бэкдор DoublePulsar oна порту 445/tcp и 3389/tcp



Обновление


В пакет включён отдельный инструмент для обновления, который называется loki-upgrader.exe или loki-upgrader.py.



Эта программа позволяет обновлять скомпилированный loki.exe для Windows и источники сигнатур.


При запуске loki.exe —update будет создан новый процесс upgrader и завершение основной программы LOKI, чтобы заменить loki.exe на более новый файл, который в противном случае был бы заблокирован.


Определённые пользователем исключения


LOKI поддерживает заданные пользователем исключения, указанные в файле "excludes.cfg" из папки "./config". Каждая строка представляет регулярное выражение, которое во время обхода директорий применяется к полному пути файла. Таким образом вы можете исключить конкретные директории независимо от имени диска, где они размещены, расширения файлов в конкретных папках и все файлы и директории, которые принадлежат продуктам, чувствительным к антивирусным сканированиям.



Примеры запуска Loki


Просканировать всю систему на наличие признаков взлома, результаты сканирования сохранить в файл (-l loki-report.txt):



sudo python2 loki.py -l loki-report.txt



Установка Loki



Установка в Kali Linux


Должна быть установлена YARA, которая по умолчанию уже имеется в Kali Linux.



sudo pip2 install psutil netaddr pylzma colorama


git clone https://github.com/Neo23x0/Loki


cd Loki/


python2 loki-upgrader.py


python2 loki.py -h


Установка в Linux Mint, Ubuntu



sudo apt-get install yara python-yara python-pip python-setuptools python-dev git


sudo pip2 install —upgrade pip


sudo pip2 install -U setuptools


sudo pip2 install psutil netaddr pylzma colorama


git clone https://github.com/Neo23x0/Loki


cd Loki/


python2 loki-upgrader.py


python2 loki.py -h



Установка в BlackArch



sudo pacman -S yara python2-pip python2-yara


sudo pip2 install psutil netaddr pylzma colorama


git clone https://github.com/Neo23x0/Loki


cd Loki/


python2 loki-upgrader.py


python2 loki.py -h



Установка Loki в Windows


Скачайте последний выпуск программы с официальной страницы релизов. Распакуйте архив. Программа не требует установки, достаточно распаковать скаченный архив. Для запуска откройте командную строку: нажмите Win+x и выберите «Командная строка (администратор)». Начните с обновления программы и сигнатур, для этого перетащите в открывшееся окно командной строки файл loki-upgrader.exe, нажмите ENTER и дождитесь завершения процесса.


После этого перетащите в командную строку файл loki.exe и нажмите ENTER — начнётся сканирование всего компьютера.


Информация об установке в другие операционные системы будет добавлена позже.



https://github.com/Neo23x0/Loki

Будет интересно пентестерам Пентест, Длиннопост, Github, Хакеры, Текст
Показать полностью 1
[моё] Пентест Длиннопост Github Хакеры Текст
15
Посты не найдены
О нас
О Пикабу Контакты Реклама Сообщить об ошибке Сообщить о нарушении законодательства Отзывы и предложения Новости Пикабу Мобильное приложение RSS
Информация
Помощь Кодекс Пикабу Команда Пикабу Конфиденциальность Правила соцсети О рекомендациях О компании
Наши проекты
Блоги Работа Промокоды Игры Курсы
Партнёры
Промокоды Биг Гик Промокоды Lamoda Промокоды Мвидео Промокоды Яндекс Директ Промокоды Отелло Промокоды Aroma Butik Промокоды Яндекс Путешествия Постила Футбол сегодня
На информационном ресурсе Pikabu.ru применяются рекомендательные технологии