Czy wiesz, że połączenie z serwerem po RDP może być niebezpieczne?
Zobacz jak wygląda ten atak ⬇️
https://youtu.be/tdMt-ui0osg
Posts
Zastanawiasz się, czy branża security to coś dla Ciebie?
Sprawdź jak wygląda testowanie bezpieczeństwa aplikacji webowych.
Razem z moją drobną pomocą rozwiąż kilka ćwiczeń praktycznych.
Zapisz się już dzisiaj na darmową kohortę ⬇️
https://webinar.szurek.tv/webinar/kohorta
Lista konferencji o bezpieczeństwie na 2025 ⬇️
https://blog.szurek.tv/post/konferencje-o-bezpieczenstwie-2025/
Zbiór promocji na black friday.
https://github.com/kacperszurek/blackfriday/
Chcesz rozpocząć swoją przygodę z security, ale nie wiesz, od czego zacząć?
Naucz się, jak testować bezpieczeństwo aplikacji webowych.
Poznaj popularne podatności i przetestuj je w praktyce.
Mój nowy kurs - 15 godzin filmów i ponad 140 lekcji ⬇️
https://sklep.szurek.tv/od-0-do-pentestera-podstawy
Czy wiesz, że w adresie przed znakiem @ można podać tekst?
Wartości rozdzielone : zostaną potraktowane jako login i hasło.
Można tak ominąć zabezpieczenia, jeśli weryfikujesz tylko koniec adresu.
Te i inne metody poznasz na szkoleniu Bezpieczny Programista.
https://sklep.szurek.tv/bezpieczny-programista?utm_campaign=mastodon
Zapraszam na mój kolejny webinar.
Można się zapisać za darmo. Można też sypnąć jakimś drobniakiem.
Lubisz moje materiały? Od dzisiaj możesz kupić mój kurs w moim sklepie: https://sklep.szurek.tv/
Adblock jako dodatkowa warstwa ochrony? Moje przemyślenia na ten temat: https://blog.szurek.tv/post/adblock-jako-dodatkowa-warstwa-ochrony/
iOS 16.3 wprowadził funkcje zaawansowanej ochrony danych iCloud.
Jej uruchomienie jest banalnie proste.
Jeśli cenisz swoją prywatność to bardzo ważna funkcja!
https://blog.szurek.tv/post/jak-wlaczyc-zaawansowana-ochrone-danych-icloud/
@LukaszD@pol.social Tak to będzie to. Ogólnie takie funkcje nazywane są "key derivation function". "PBKDF2" to jedna z nich ;)
TL;DR: Sprawdź ilu iteracji PBKDF2 używa Twój menadżer haseł.
Jeżeli mniej niż 100000 - rozważ zmianę tego parametru.
Jest ona prosta a znacząco wpływa na bezpieczeństwo.
Po co? Im większa liczba iteracji PBKDF2 - tym potencjalny atak wolniejszy. ⬇️
W przypadku Bitwardena sprawdzisz to przez interfejs webowy.
W prawym górnym rogu kliknij w ikonkę ze swoimi inicjałami.
• Wybierz Account settings
• Przejdź do menu Security
• Wybierz zakładkę Keys
• Interesuje Cię KDF iterations
• Po zmianie wciśnij guzik Change KDF
W bardzo dużym uproszczeniu Bitwarden bierze Twoje hasło główne i liczy z niego wartość PBKDF2.
Im więcej iteracji wybierzesz tym dłużej te obliczenia trwają.
Załóżmy, że wyciekła zaszyfrowana baza menadżera haseł.
Potencjalny atakujący sprawdza wszystkie wyrazy ze słownika po kolei - bo zakłada, że użyłeś kiepskiego hasła.
Dla każdego z nich generuje wartość PBKDF2.
Im większa liczba iteracji tym generowanie i atak trwają dłużej.
To tylko skrót. Więcej informacji znajdziesz na moim blogu: https://blog.szurek.tv/post/pbkdf2-czyli-jak-spowolnic-atakujacych/
Jak zdenerwować legalnych użytkowników?
Dodając system DRM do zakupionego produktu.
• Kocia kuweta z tagami RFID
• Blokady starych urządzeń za rabat
• Śrubki bezpieczeństwa
• Inteligentna wyciskarka soków
• Kody dostępu w podręcznikach
https://youtu.be/5JUTni4kgfA
2FA to nie jest magiczne zaklęcie, które sprawia, że na konta nie da się włamać.
Dobitnie pokazuje to niedawny atak na CircleCI:
• Konta pracowników były zabezpieczone przez 2FA.
• Na komputerze uruchomiono złośliwe oprogramowanie.
• Malware wykradł ciasteczka użytkownika.
"Wykradł ciasteczka" - co to znaczy? Zazwyczaj gdy logujesz się na stronie - po podaniu prawidłowego loginu i hasła serwer zwraca ciasteczko. Później, gdy przechodzisz na inną podstronę przeglądarka automatycznie wysyła to ciasteczko. Serwer weryfikuje dane i wie, że to Ty.
Podobnie działa to jeśli używasz 2FA. Po zalogowaniu nie musisz już podawać kodu gdy zmieniasz podstronę. Serwer ufa swoim ciasteczkom. Wie, że weryfikował Twoje dane i nie musi pytać o nie ponownie. Bezpieczny dostęp opiera się na losowej wartości przechowywanej w ciasteczku.
Jeśli ktoś pozna zawartość Twojego ciasteczka z sesją może wykorzystać go do zalogowania się na Twoje konto. Wystarczy, że w swojej przeglądarce przejdzie do zakładki `pliki cookie`, zmieni ich wartość i odświeży stronę. W realnym ataku te wszystkie czynności się automatyzuje.
Przestępcy mogą korzystać z programu ChromeCookiesView. Pozwala on pobrać wszystkie ciasteczka naraz i zapisać w jednym pliku a jego użycie jest banalnie proste. Nie trzeba czekać aż podasz swój login i hasło. Wszystkie dane potrzebne do zalogowania są już w ciasteczku.
Niektóre ciasteczka są ważne nawet kilkadziesiąt dni. Pojawiły się nielegalne sklepy z ciasteczkami dla złodziei. Istnieją grupy, które specjalizują się w kradzieży danych dostępowych. Zbierają wszystkie pozyskane informacje i wystawiają na sprzedaż w specjalnym sklepie.
To tylko skrót artykułu. Więcej znajdziesz na moim nowym blogu: https://blog.szurek.tv/post/jak-wygladaja-ataki-na-firmy-uzywajace-2fa/
Premiera kursu security awareness "Cyfrowe Zagrożenia".
Jest bezpłatny dla firm i instytucji publicznych. Wystarczy, że Twój szef/osoba z HR/teamleader wyśle maila na: kontakt@szurek.tv
5h video, 40 rozdziałów - dla każdego, kto pracuje przy komputerze.
https://vod.szurek.tv/kurs?utm_source=mastodon&utm_medium=post&utm_campaign=premiera
Zebrałem obecne "promocje" na black friday/black week.
Na razie nie ma tego za wiele.