Новый софт   
  
  rss :  про сайт :  стартовой :  избранное :  скачать файлы :  опросы   
  фото приколы :  видео и ссылки :  телефоны и смартфоны :  новости :  безопасность :  обзоры программ :  наука и технологии :  все интересное 
 Новый софт - Ошибки и исправления

Методы продвижения партнерской программы

Угроза 9c951267, часть 2

   

Из первых рук про 9c951267

Прошел день с того времени, как я сделал попытку убедить людей, что в сети нужно очень тщательно выбирать, кому доверять свои данные (пафосно звучит, правда?)

О том, что же было и что из этого получилось, дальше.


Сайт bestpersons был выбран, конечно, не случайно, но он просто идеален в качестве наглядного пособия по тому, как не нужно делать безопасные сайты. О начале издевательств над ним можно почитать здесь: Сервис хранения паролей и раздачи их всем желающим.

Из-за туманных комментариев владельцев сайта, не утрудивших себя описанием того, что случилось с их сайтом и даже не уведомивших своих пользователей о том, что им нужно сделать (сменить все пароли, которые совпадали с паролем на bestpersons, удалить свой аккаунт ;) ) даже крупные интернет-издания не смогли понять, что же произошло. Ни rian.ru, ни Roem.ru, ни Securitylab не дали реальной версии событий.

 
читать дальше (463 cлова) Послать комментарий
комментариев (0)

Угроза 9c951267, часть 1

   

Сервис хранения паролей и раздачи их всем желающим

Недавно нашел интересный сервис - он позволял оставлять на нем свои пароли от разных сайтов и, при желании, постить при желании на все эти сайты сразу из одного интерфейса.

Я сам таким не пользуюсь и плохо понимаю зачем такие сайты нужны, но мне стало интересно, насколько же защищены пароли пользователей на этих сайтах?

Полазив по сервису, нашёл парочку дырок с XSS-уязвимостью. Но на каком сайте их не бывает? Даже на хабре вон не все еще закрыли (хотя хабр и не хранит чужие пароли, ему простительно).

Еще больше я был удивлен, когда узнал, что сменить пароль пользователя и любую его информацию на этом сервисе можно обладая всего лишь его кукой. Такой простой вещи, как ограничение сессий по IP там нет, не говоря уже о требовании ввести пароль при смене критичных данных. А это уже совсем непростительно, даже на хабре такого неуважения к безопасности нет.

Но это не самое смешное. Случайно я обнаружил, что если сменить свой емейл в профиле, то система радостно отправляет на новый емейл незашифрованный пароль пользователя. Это уже ни в какие ворота. Мало того, что даже хранить незашифрованный пароль пользователя нельзя, но отсылать его по почте в открытом виде кому попало...

Все это мне стало настолько интересно, что я решил узнать, что же может добиться хакер на этом сайте?

Написав небольшой скриптик и применив немного психологии (чтобы заставить людей зайти на мой профиль, на котором был этот скрипт), я получил в открытом виде пароли около 400 пользователей сервиса. Учитывая, что 80 и больше процентов людей используют один и тот же пароль на нескольких сайтах (а иногда и на почте), а список сайтов, на которых зарегистрирован пользователь, можно найти прямо в его профиле (это основная "фишка" того сервиса, о котором идет речь), то получается просто рай для злоумышленников.

Написав совсем немного кода на JS можно получить доступ к паролю человека, постить от его имени в другие его блоги (если он настроил эту "фичу" на сервисе), при удаче (или неосторожности пользователя) получить доступ к его аккаунтам на других сайтах.

Что же это за замечательный сервис?
Это bestpersons.ru, программисты которого с гордостью писали о найденных XSS на самом Jaiku! UPD: уже не гордятся :(

Удачи тем, кто использует сервисы, "объединяющие сайты".

з.ы. а еще они предоставляют OpenID ;)

продолжение истории

(с)habrahabr.ru

 
Послать комментарий
комментариев (0)

Баги в играх

   

Всякие-разные баги, да и просто забавные ситуации в играх.

 
Послать комментарий
комментариев (0)

Троян с гарантией

   

Вредоносное программное обеспечение достаточно давно превратилось в товар, производитель которого наделяет клиента определенными гарантиями.

Однако распространители «супер-трояна», известного под именем Limbo 2, пошли дальше других. Продавая вредоносное приложение за достаточно высокую сумму, хакеры обещают возвратить клиенту потраченную сумму, в случае если вредоносное ПО будет обнаружено.

Новый троян умеет оперативно реагировать на «опасность» и оставаться вне досягаемости для современных систем защиты. Будучи обнаруженным троян автоматически создает свою новую вариацию и снова оказывается невидимым. При этом в процессе превращения приложение не утрачивает своей исходной функциональности.

При проникновении в систему вирус-оборотень действует намного изощреннее, чем обычный «кейлоггер». Этот троян не только сохраняет и передает вводимые пользователем данные, но и подменяет главные страницы открываемых сайтов. Кроме того, Limbo 2 может собирать и пересылать своему хозяину самые разные данные, включая номера кредитных карт, адреса электронной почты, имена пользователей и пароли для входа в систему, а также любую другую персональную информацию, обнаруженную на жестком диске ПК.

securitylab.ru
 
Послать комментарий
комментариев (0)

Пользователи "ВКонтакте" подверглись вирусной атаке

   

"Лаборатория Касперского", выявила очередную атаку злоумышленников на социальную сеть "ВКонтакте". Через интерфейс социальной сети ее пользователи получали спам-сообщения, содержащие в себе ссылку на зараженные веб-сайты.

В сообщениях, которые получали пользователи, предлагалось посетить новый недорогой порносайт или пообщаться в порночате. Там же помещалась ссылка на сервер, перенаправляющий пользователей на различные сайты с видеороликами нецензурного содержания. Для их просмотра требовалась установка дополнительного кодека, под видом которого на компьютер пользователя загружалась троянская программа Trojan.Win32.Crypt.ey. Она устанавливает в систему вредоносный объект BHO (Browser Helper Object), который начинает действовать вместе с запуском браузера и позволяет злоумышленнику контролировать заражённый компьютер.

Таким образом, троянская программа начинает рассылать подобные спам-сообщения всем людям из контактного листа, если владелец зараженного компьютера является пользователем сервиса "ВКонтакте". Тот факт, что письмо, полученное от знакомого человека, вызывает к себе доверие, повышает шансы злоумышленников на успешную атаку. Эксперты "Лаборатории Касперского" отмечают также, что на заражённом ПК пять первых результатов поисковых запросов, осуществлённых с помощью ресурсов Yandex.ru, Google.com, Rambler.ru, Live.com, MSN.com и Yahoo.com, подменяются ссылкой на порносайт.

По данным "Лаборатории Касперского", подобным образом было похищено около 4000 аккаунтов пользователей "ВКонтакте", с которых впоследствии осуществлялась отправка новых спам-сообщений. Есть также данные, что вредоносные сайты, на которые направляют пользователей "ВКонтакте" в спам-сообщениях, посещают более 22 000 пользователей ежедневно.

"Лаборатория Касперского" сообщила, что сигнатура троянской программы Trojan.Win32.Crypt.ey была добавлена в антивирусные базы 17 июля 2008 года. Информация для обезвреживания вредоносной библиотеки BHO была добавлена 14 июля 2008 года.

securitylab.ru
 
Послать комментарий
комментариев (0)

По адресу @gmail.com можно узнать имя человека

   

Специалисты по безопасности рассказывают об интересной уязвимости в системе защиты Google, которая позволяет узнать настоящее имя и фамилию человека, под которыми он открыл Google Account. Для этого достаточно знать всего лишь его адрес электронной почты.

Делается это так: в «Календаре» в меню «Добавить» выбираете «Добавить календарь друга», затем на вкладке «Календари друзей» вводите его адрес, жмёте кнопку «Добавить» и «Сохранить». Когда вы потом вернётесь в это меню, там уже будет указано имя и фамилия искомого человека (если у него есть календарь). Так хакеры-экспериментаторы вычислили, кто скрывается за адресом admin@gmail.com (см. скриншот).



habrahabr.ru
 
Послать комментарий
комментариев (0)

Людей принимают за идиотов

   

Бродя по просторам vkontakte.ru решил заглянуть в раздел «Приложения». То, чем пользуются все, смотреть не захотел, а сразу полез в раздел «Новое популярное». На 11 странице (и слава богам что так далеко) обнаружилось нечто странное.


А именно «Vkontakte Messenger». В описании сказано:

«Бесплатная отправка смс сообщений с подменной номера отправителя! Отправка сообщений с подменной номера на операторы: Мегафон(Нижний Новгород), Теле2, НСС, МТС(НН), Сити ;) .
Внимание!
Прежде чем вы воспользуетесь услугой подмены номера, вы обязаны авторизоваться»

В целом — приложение меня напугало =) Сами смотрите:



большой скрин по катом
 
читать дальше (105 cлова) Послать комментарий
комментариев (0)

Уязвимость в популярной кофе-машине позволяет изменять крепкость напитка

   

Австралийский эксперт по безопасности Крейг Райт (Craig Wright) обнаружил уязвимости в своей кофе-машине Jura F90 за 2’000 долларов. Бреши в системе безопасности этого кофе-автомата позволяют злоумышленникам не только захватить контроль над компьютером хозяина машины, но и ослабить крепость готового напитка.

Роскошный швейцарский кофе-автомат Jura F90 является одной из немногих моделей в своем классе, предлагающих возможность подключения к Интернету. Специальная программа Internet Connection, входящая в комплект поставки, обеспечивает удаленное управление и дистанционную диагностику неисправностей машины. Несмотря на свою высокую даже для высококлассных кофе-машин цену, автомат Jura F90, как выяснилось, может принести своему владельцу серьезные неприятности.

В частности, Крейг Райт выяснил, что программа подключения кофе-машины к Интернету уязвима к атакам на переполнение буфера, что в принципе может открыть доступ не только к самой кофе-машине, но и компьютеру ее владельца. По его словам, вряд ли атаки на кофе-машины станут повсеместными, потому что владельцы таких машин, как правило, хорошо понимают принципы сетевой безопасности и помещают подобные устройства под защиту брандмауэра. Тем не менее, серьезность угрозы не стоит недооценивать. По мере того, как все больше бытовой техники будет подключено к Интернету, может настать день, когда с помощью функции удаленного включения электрической или микроволновой печи злоумышленники смогут поджечь чей-то дом – и все из-за уязвимостей в программном обеспечении

securitylab.ru
 
Послать комментарий
комментариев (0)
RedTram
 Копирайт © 2010 Новый софт
 Все торговые марки и копирайты на этой странице являются собственностью соответствующих хозяев.
 Для связи с администрацией сайта, телефон в Киеве 5927467, ICQ 5714034
 Новый софт - Скачать программы, exe файлы, бизнес новости, скачать игры, технологии взлома и защиты, qip, icq
Работает на Geeklog 
Страница создана за 0.37 секунд