Jövőbenéző
2008.05.29. 18:10 | buherator | Szólj hozzá!
Címkék: tv rtl klub house of hackers
Comcast deface
2008.05.29. 13:32 | buherator | Szólj hozzá!
Hackerek ma reggel feltörték a Comcast nevű, amerikai internet szolgálató oldalát - mindenki ismeri és szereti ugye? Az oldalon egy üzenetet is elhelyeztek, és a Comcast DNS rekordját is megváltoztatták. A főoldalra a következő üzenetet írták: “KRYOGENIKS EBK and DEFIANT RoXed COMCAST”.
A Comcast volt az egyik olyan szolgáltató aki próbálta tagadni hogy korlátozza a felhasználók bittorrent forgalmát, sőt alkalmazottait is arra bíztatta, hogy ha valaki érdeklődik a korlátozás miatt, akkor tegyenek úgy, mintha nem is tudnának róla. Ezek és további negatív magatartás vezethetett oda, hogy bizonyos csoportok feltörjék és defaceljék a Comcast oldalát. Talán ezzel is jelezve, hogy nagyon rossz irányba tartanak.
Címkék: incidens deface comcast
Sárga jelzés: tömeges SQL injection és Flash exploit!
2008.05.28. 11:23 | buherator | 2 komment
Ja, és persze ez is Kínából jön...
Címkék: kína flash sql injection 0day
A TASZ az online megfigyelés ellen
2008.05.28. 11:12 | buherator | Szólj hozzá!
"A TASZ az Alkotmánybírósághoz fordul a hatályban lévő telefonos és internetes adatmegőrzési szabályok miatt. Az indítvánnyal érintett témában szerda délután a TÁP Színház művészei tartanak figyelemfelhívó utcai előadást a Moszkva téren.
Álláspontunk szerint az elektronikus hírközlésről szóló törvény számos rendelkezése korlátozza szükségtelenül és aránytalanul a személyes adataink védelméhez való alkotmányos jogot. A törvény telefon- és internetszolgáltatók számára kötelezővé teszi, hogy a vezetékes, a mobil-, valamint az internetes kommunikáció valamennyi forgalmi adatát rögzítsék. A forgalmi adatok segítségével pontosan nyomon lehet követni, hogy telefonon ki kivel, milyen időpontban, mennyi ideig vagy milyen gyakran érintkezik. Ezen adatokból a polgárok kapcsolatai jól feltérképezhetők, a kommunikáció gyakoriságából következtetni lehet a kapcsolatok intenzitására, a kommunikáció időpontjából következtetni lehet a kapcsolatok minőségére és a résztvevő felek életmódjára, szokásaira. A forgalmi adatok körébe tartoznak a mobiltelefonok földrajzi helyzetét jelző adatok is, amelyek városi környezetben nagy pontossággal mutatják a telefonhasználók tartózkodási helyét."
A téma - talán nem véletlenül - nagyon is aktuális: A Spiegel szombati száma arról számolt be, hogy Németország legnagyobb telekommunikációs szolgáltatója, a Deutsche Telekom a gyanú szerint megsértette a telekommunikáció bizalmasságáról szóló törvényt, és a csorbította a sajtószabadság alkotmányos jogát, mikor az általa rögzített telefonbeszélgetéseket elemzésnek vetette alá abból a célból, hogy fényt derítsen rá, melyik alkalmazott szivárogtatott ki információkat a sajtónak. A helyzetet súlyosbítja, hogy a feladatot egy külső tanácsadó cégre bízták, akik ezáltal ki tudja milyen bizalmas információkhoz férhettek hozzá. Szép dolog tehát a törvényi szabályozás, de a Nagy Testvért ez sokszor nem tartja vissza, és bár erre az esetre fény derült, ki tudja, hány hasonló "leskelődés" maradt eddig észrevétlen?
A TÁP Színház témábavágó előadását ma 16:00-tól tekinthetitek meg a moszkva téren. A teljes idézett cikk a TASZ oldalán olvasható + itt az Indexes változat is.
Frissítés: Most látom, hogy Bruce Schneier is most posztolt egyet a mobiltelefonok nyomonkövetéséről.
Címkék: privacy szabadság lehallgatás deutsche telekom tasz
BRB
2008.05.26. 13:49 | buherator | Szólj hozzá!
Címkék: buherablog
Az on-line backupok biztonsága
2008.05.23. 16:10 | buherator | 8 komment
Logikusnak tűnik, hogy fontos munkáinkat, levelezésünket,
Címkék: backup kriptográfia man in the middle
Magyar-Angol hash-kikereső tábla
2008.05.22. 19:45 | buherator | 3 komment
Címkék: kriptográfia hohh.org
Phlashing
2008.05.22. 13:56 | buherator | 1 komment
Egyre inkább hajlamosak vagyunk róla megfeledkezni, de egyre jobban körbevesznek minket a különböző, mindennapi használati tárgyakba épített beágyazott számítógépek. Ilyen rendszerek buherálásával viszonylag kevesen foglalkoznak, talán éppen ezért a gyártók nem helyeznek akkora hangsúlyt az ilyen termékek biztonsági tesztelésére. Persze ezeknek a vezérlő számítógépeknek a lelkét is valamilyen szofter - a firmware - hajtja, a kibocsátó cég pedig szeret lehetőséget biztosítani saját maga számára ennek a szoftvernek a frissítésére arra az esetre, ha pl. egy későn kiderülő hardver hibát kellene szoftveresen orvosolni. A frissítés sok esetben külső hálózatról is történhet, ennek ellenére a frimware frissítéshez sokszor nincs szükség autentikációra.
Smith ennek a rossz gyakorlatnak a veszélyeire akar rámutatni. Ki is fejlesztette a PhlashDance (mennyire jó! :) névre keresztelt fuzzert, amely véletlenszerű adatokkal bombázza a beágyazott rendszereket majd a kapott válaszokból igyekszik kimutatni a különböző biztonsági réseket.
Egy ilyen, a hardver maradandó működésképtelenségét okozó támadás Smith szerint felérhet egy DDoS akcióval, ráadásul nem igényel annyi erőforrást, ami nagyon vonzó lehet a rossz fiúk számára. HD Moore, és a Hack a Day bloggerei viszont úgy gondolják, hogy az eszköz tönkretételével szemben sokkal hasznosabb lehet egy profitorientált támadó számára, ha hátsó kaput csempész a szoftverbe, melyen keresztül pl. lehallgathatja az azon átmenő adatokat. Egy biztos: a beágyazott rendszerek gyártóinak felül kell vizsgálniuk eddigi termékeiket, és a jövőben több figyelmet kell fordítaniuk az eszközök védelmére.
Címkék: hardver firmware dos phlashing pdos eusecwest
Az állam és az egyház szétválasztása
2008.05.21. 20:58 | buherator | Szólj hozzá!
Irán egyébként a legaktívabb bloggerországokhoz tartozik, így kissé nehéznek ígérkezik a nép szájának befogása...
Az Inquirer cikke alapján.
Címkék: vallás irán szabadság
Kódfuttatást lehetővé tevő hiba a Foxit Readerben
2008.05.20. 19:46 | buherator | 2 komment
Címkék: bug foxit reader
A Magyar Hackerek Háza
2008.05.20. 15:06 | buherator | 13 komment
Informatus bejegyezte a hohh.org (House of Hungarian Hackers) domaint, melyet felajánlott a közösség céljaira. A fő felhasználási területen még gondolkozunk, de már akadt néhány projekt (mint ez is), melyek valószínűleg ezen a tartományon fognak helyet kapni.
Persze az egész közösség hiteltelenné válna, ha a tagok nem esnének neki a portálmotor hackelésének. Külön öröm számomra, hogy a legérdekesebb hibákat eddig a hazai fórum keretein belül láthattam, Raavenkroft tollából.
Szóval csak ajánlani tudom a csatlakozást azoknak, akik eddig még csak külső szemlélői voltak a történéseknek!
Címkék: közösség bug house of hackers ning
Csaló a HackerSafe élén?
2008.05.20. 14:17 | buherator | Szólj hozzá!
* A HackerSafe tanúsítványt - természetesen tisztes fizettség fejében - azok a weboldalak kaphatják meg, amelyek sikerrel teljesítenek egy rendszeresen végzett automatizált biztonsági tesztet. A tanúsítási eljárást sok bírálat érte, mivel a XSS-re lehetőséget adó hibákat a teszt során egyszerűen nem veszik figyelembe, holott egy ilyen sebezhetőség igen komoly fenyegetést jelenthet, pl. hitelkártya információkkal dolgozó weboldalak esetén.
Címkék: xss mcaffee hackersafe
Vöröskereszt
2008.05.20. 10:17 | buherator | 5 komment
Címkék: kína incidens vöröskereszt
Deface csapat bukott le
2008.05.19. 09:53 | buherator | Szólj hozzá!
Címkék: hírek bukta deface d.o.m
Redmond is elkapta
2008.05.17. 17:03 | buherator | 5 komment
Már néhányszor mondtam, de nem lehet eléggé hangsúlyozni: senki sincs biztonságban!
Címkék: microsoft incidens malware sql injection
Internet Explorer 0day Cross-Zone Scripting
2008.05.17. 16:31 | buherator | Szólj hozzá!
Címkék: bug internet explorer 0day xzs
Debian OpenSSL, második rész
2008.05.16. 13:26 | buherator | 2 komment
A probléma
Ez gyakorlatilag azt jelenti, hogy összes kulcsod (RSA, DSA, akármi), amit ezeken a rendszereken generáltál ezen időszak alatt, komprommitált. És az összes DSA kulcsod is komprommitáltnak tekintendő, függetlenül attól, hogy hol és mikor generáltad, ha egy rossz rendszeren aláírtál vagy autentikáltál vele. Lásd a Wikipedia DSA szócikkét: ha k ismert, akkor x (a titkos kulcs) kiszámítható s-ből.
Címkék: bug debian ubuntu openssl openssh kurt roeckx
Debian OpenSSL első rész
2008.05.16. 12:41 | buherator | Szólj hozzá!
A hiba
2008. május 13-án a Debian projekt bejelentette, hogy Luciano Bello egy érdekes hibát talált az általuk terjesztett OpenSSL csomagban. A kérdéses hibát a következő kódrészlet eltávolítása okozta az md_rand.c-ből
MD_Update(&m,buf,j);
[ .. ]
MD_Update(&m,buf,j); /* purify complains */
Címkék: bug debian ubuntu openssl openssh
Tömeges phpBB fertőzés
2008.05.13. 19:24 | buherator | 1 komment
Címkék: trojan phpbb
Megosztott cikkek
2008.05.13. 19:09 | buherator | 4 komment
Címkék: google reader debian solaris buherablog
Amerika is botnetet akar
2008.05.13. 15:43 | buherator | Szólj hozzá!
Williamson ezredes ugyanakkor elismerte, hogy egy ilyen rendszer használata komoly nemzetközi jogi vitákat eredményezhet, ugyanis az Államokra potenciálisan veszélyes zombiseregek tagjai sokszor szövetséges országokban vannak, az pedig elég rosszul veszi ki magát, ha le kell lőni a legjobb spanok gépeit.
Én azt mondanám Williamson úrnak, hogy hagyja a dolgot a titkosszolgálatokra: van egy olyan gyanúm, hogy ha nem is működik, már rég óta bevethető állapotban van egy-két furfangos féreg, természetesen az antivírus gyártók szemhunyásával támogatva. Persze biztos én vagyok a paranoid összeesküvésgyártó :)
Címkék: politika worm botnet
6 millió chilei személy adatai online
2008.05.12. 18:06 | buherator | 1 komment
Címkék: chile incidens
Egy tinédzser botmester emlékiratai
2008.05.12. 17:49 | buherator | Szólj hozzá!
Címkék: botnet
Spamelj a Google-lel!
2008.05.12. 15:09 | buherator | 2 komment
A csapat értesítette a Google-t a problémáról, és addig nem kívánnak további információt kiadni a hibáról, amíg nem kapnak megfelelő visszajelzést a cégtől. Annyit azonban elárultak, hogy a hiba kihasználásához több számítógépre, valamint az SMTP és a HTTP protokollon keresztüli kommunikációra is szükség van.
Címkék: spam gmail phishing
ZF04 - odacsaptak
2008.05.11. 18:15 | buherator | 2 komment
Személy szerint nem fáj a szívem túlzottan egyik formációért sem: a cDc "munkái" az utóbbi időben jóval bármelyik wannabe hacker klub találmányainak színvonala alatt maradtak, az Anonymous féle önfényezéstől meg alapjáraton rosszul vagyok, nem beszélve az undorító akcióikról. Így talán mindkét csapat észbekap egy kicsit...
De a megdőlt rendszerek sora itt még nem ért véget: elesett a g00nz.net, a BlackCode és még néhány IT-biztonsági cég is. A zine nagyon hosszú, eddig csak szemezgetni volt időm belőle, de mindenkinek ajánlom, hogy nézzen bele: érdekes visszaidézni a régi szép (?) időket, amikor még nem a pénz mozgatta a szakmát, hanem a becsvágy.