🌐 Пробиваем страницу в ВКНебольшая подборка сервисов для поиска информации
VK, которыми пользуются профессионалы в сфере
OSINT-Разведки.
⏺ Узнать ID страницы — этот уникальный идентификатор пригодится вам в дальнейшем.
⏺ InfoApp — генерирует ссылки на новостную ленту цели, ее упоминания, собирает комментарии от лица цели, сортирует записи со стены по типам.
⏺ Тут Найдут — архив страниц ВК, может найтись реальная фамилия, дата рождения, информация об уже удаленной странице.
⏺ Поиск друзей закрытого аккаунта — после перехода по ссылке нужно будет заменить XXX на ID искомой страницы.
⏺ 220vk.com — Огромный комбайн для работы с ВК, от поиска закрытых друзей до мониторинга активности.
💬 OSINT OSINT Chat OSINT Group OSINT Cloud 💬
🇷🇺📱📞 Russian authorities will hit anonymous mobile number services.
Services for issuing virtual mobile numbers (DEF numbers) will begin to be blocked in Russia from September 1, 2024.
❌The corresponding resolution appeals to the government, which has recognized anonymous numbers as a security threat in the field of communications and the Internet.
С Днём Космических Войск!!!
🚀🚀🚀🚀🚀🚀🚀🚀🚀🚀🚀🚀🚀🚀🚀🚀🚀🚀🚀🚀🚀
Ежегодно 4 октября отмечается День Космических войск — рода войск в составе ВКС ВС России.
Праздник установлен Указом президента РФ № 549 от 31 мая 2006 года и приурочен к дню запуска первого искусственного спутника Земли, открывшего летопись космонавтики.
4 октября 1957 года военными специалистами с космодрома Байконур был запущен первый в мире искусственный спутник Земли, который успешно выполнил все задачи и «пропикал» на весь мир.
День Космических войск — это праздник тех, кто посвятил себя работе над созданием космических аппаратов, кто готовит и осуществляет запуски наших спутников, наращивая их группировку. В период СВО это особенно важно.
Поздравляем всех причастных и помним огромную историю Космических войск СССР и России.
Подборка OSINT/Anti-privacy инструментов на GitHub
1. https://github.com/sherlock-project/sherlock — комплексный инструмент, не нуждается в представлении
2. https://github.com/lorenzoromani1983/wayback-keyword-search — инструмент для скачивания информации из интернет архива и поиска по ней
3. https://github.com/FluxionNetwork/fluxion — тулза для проведения MiTM атак
4. https://github.com/mandiant/capa — обнаруживает возможности исполняемых файлов
5. https://github.com/gitleaks/gitleaks — проверяет утечки данных из git репозиториев
6. https://github.com/snooppr/snoop — софт для поиска по никнейму
7. https://github.com/elcuervo/tangalanga — сканер Zoom конференций
8. https://github.com/v1s1t0r1sh3r3/airgeddon — софт для Linux, сканер Wi-Fi сетей
9. https://github.com/bellingcat/octosuite — OSINT фреймворк для GitHub аккаунтов
10. https://github.com/ThoughtfulDev/EagleEye — поиск по фото и никнейму
💬 OSINT OSINT Chat OSINT Group OSINT Cloud 💬
Open Source Intelligence Methods and Tools (перевод - Владислав Тарасов aka Rupert Merdok)
Читать полностью…Недовольный участник «партнерской программы» вымогателя Conti слил в сеть руководства и технические мануалы, используемые хакерами для обучения своих «партнеров». Документы рассказывают, как получить доступ к чужой сети, осуществить боковое перемещение, расширить доступ, а затем похитить данные перед шифрованием.
Читать полностью…Paramount раскрывает утечку данных после инцидента с безопасностью.
Paramount Pictures представляет: «100 жертв — 1 хакер», криминальная драма об атаке на медиагиганта
Американский гигант сферы развлечений Paramount Global признался в утечке, ставшей следствием взлома и проникновения в сети корпорации киберпреступников. Согласно сообщениям, атакующие утащили и персональные данные.
В уведомлениях для пострадавших, подписанных вице-президентом студии Nickelodeon Animation Брайаном Кином, говорится, что системы Paramount были взломаны в период с мая по июнь 2023 года.
Компания сразу же попыталась установить масштабы и последствия произошедшего. «Как показало расследование, персональная информация могла включать ваше имя, дату рождения, номер социального страхования или другой идентификационный номер, выданный государством», — говорится в письме, которое адресовано жертвам.
«Расследование показало, что скомпрометированные данные могут включать имена, даты рождения, номера социального страхования, водительские удостоверения и паспорта. Помимо этого, в руки третьих лиц попали все сведения, связывающие вас с Paramount», — сказано в письме, которое ушло затронутым пользователям.
💬 OSINT OSINT Chat OSINT Group OSINT Cloud 💬
📘Black Hat Bash
Bash Scripting for Hackers and Pentesters
🙎♂️Author:Dolev Farhi, Nick Aleks
🏛Published: William Pollock, No Starch Press
📆Year: 2023 Early Access
ISBN: ISBN 13: 978-1-7185-0374-8 (print)
ISBN 13: 978-1-7185-0375-5 (ebook)
📑Formats:PDF
🗞Pages: 136
Delve into the world of offensive cybersecurity as you master Bash, a fundamental language for expert penetration testers. Unleash its potential as a portable toolset applicable across various operating systems like Linux and MacOS.
This comprehensive guide takes you from Bash scripting novice to skilled penetration tester, equipping you with the knowledge to write reusable and powerful Bash scripts. Learn the Living off the Land approach to navigate restricted networks, achieve penetration testing objectives with limited resources, and automate offensive security tasks. Loaded with hands-on exercises following the MITRE ATT&CK framework, this reference-style book ensures practical learning for any engagement. Equip yourself to conquer complex security challenges and become a proficient offensive security practitioner, all through the power of Black Hat Bash.
💬 OSINT OSINT Chat OSINT Group OSINT Cloud 💬
♨️ Telegram всё дальше от конфиденциальности - данные пользователей Telegram в продаже
Обновлена рекламная платформа и теперь реклама будет показываться на основе личных данных пользователя, таких как интересы и местоположение с точностью до ближайшего города.
— То есть геоданные наши Дуров уже продал.
Рекламодатель сможет ограничить показ рекламы на основе данных о местоположении, которое определяется Telegram по IP-адресу пользователя.
Ранее рекламодатели могли настраивать показ рекламы только по публичным данным, основываясь на тематику.
Новые изменения позволяют чаще показывать более подходящую рекламу, то есть вы начнёте видеть рекламу на какую-то тематику в других несвязанных каналах.
Такой подход используется во многих компаниях, пример - Google.
Рекламодатель сможет косвенно определить вашу принадлежность к целой группе пользователей, но только если вы перейдёте по рекламной ссылке. Если рекламу проигнорировать, никакие данные не передадутся.
В Telegram стал доступен ретаргетинг. Загружаете файл с номерами телефонов, Telegram у себя составляет список для прогона рекламы (вам не отдаёт) и вы можете крутить по ним рекламу. Чем больше в вашей базе информации об этих пользователях, тем более назойливой и ситуативной её можно сделать.
Фишка в том, что если делать список таргетинга на одного человека (номер телефона) и получить от него клик, то можно сделать целую связку номеров (в комплекте с кучей известных вам данных) \\ профиль Telegram.
— То есть Дуров ради денег сделал новую дырку в безопасности.
Теперь правило простое: кликаешь на рекламу? Палишь сразу кучу своих персональных данных.
Идеологию проекта тупо перевернули. Дуров ещё менее года назад заявлял, что Telegram не будет таргетировать рекламу на основе персональных данных. Сейчас же Telegram собирается отображать рекламу даже в крупных приватных каналах. «Опять наебал».
Telegram до тупой b2b-продажи данных юзеров по примеру Facebook по сути остался один шаг.
ODCrawler
Поисковая система, которая ищет по открытым каталогам. Ссылки автоматически собираются со всего интернета.
🗺ODCrawler
💬 OSINT OSINT Chat OSINT Group OSINT Cloud 💬
𝘽𝙊𝘼𝙍𝘿-𝙍𝙀𝘼𝘿𝙀𝙍
🌎 Поисковая система, которая позволяет пользователю искать в Интернете сообщения и доски объявлений, дискуссионные форумы и другие социальные сети.
•фильтры по домену, дате, языку, времени и типу;
ChatGPT на рыбалке. Выманиваем пароль при помощи QR-кода и чат-бота
ChatGPT сейчас разве что в котлеты не кладут. В этой статье мы расскажем, как в проекте по социальной инженерии с помощью форка библиотеки для Gophish рассылать QR-коды вместо обычных ссылок, чтобы вытащить сотрудников из защищенного рабочего окружения на личные девайсы. В качестве catchy-сценария рассылки мы рассмотрим «Telegram-бот IT-поддержки с ChatGPT» и на самом деле используем эту нейросеть для генерации кода бота, а также подключим интеграцию с API OpenAI для общения с пользователями.
Pentest Award
В августе 2023 года прошла церемония награждения Pentest Award — премии для специалистов по тестированию на проникновение, которую учредила компания Awillix. Мы публикуем лучшие работы из каждой номинации. Эта статья заняла первое место в номинации «Ловись, рыбка», посвященной фишингу.
Авторы
⏺Идея, сценарии: Сергей Лукиных, @IBcrew
⏺Инфраструктура, домены, почта, Gophish: Илья Георгиевский, @igeorgievsky
⏺Код для QR и чат‑бота: Дмитрий Марюшкин, @dmarushkin
ЗАДАЧА
На входе задача — сделать проект по социальной инженерии в крупной финансовой организации с целью повышения осведомленности сотрудников в области информационной безопасности.
Известно, что у сотрудников заказчика корпоративный Outlook, антиспам и Chrome как дефолтный браузер. А также повышенный уровень социальной ответственности и боевой готовности — как у ИБ‑подразделения, так и у рядовых служащих.
Из привычных инструментов будем использовать опенсорсный фреймворк Gophish. Попытаемся вытянуть пользователя по ссылке на внешний ресурс с доменом, похожим на корпоративный, и формой логина, а потом попросить ввести учетные данные.
ПРОБЛЕМЫ
Что может пойти не так с рассылкой:
💬Антиспам может срезать письмам баллы за некачественно настроенный почтовый домен (DKIM, Dmark, вот это всё), недавно зарегистрированный домен, подозрительные хедеры (привет, дефолтный X-Mailer: gophish) и обилие ссылок в письме (ссылка на форму авторизации с RID-меткой и ссылка на картинку в письме, по числу загрузок которой измеряется процент открытия писем).
💬Chrome на рабочих хостах пользователей при переходе по ссылкам из писем на свежий домен может с большой вероятностью показать красную простыню, что явно уменьшит конверсию из перешедших по ссылкам в тех, кто ввел пароль.
С настройкой почтового домена, временем после регистрации домена и хедерами все относительно просто: при желании можно настроить и затюнить, а ссылку на картинку вообще убрать — корпоративный Outlook все равно ее не отобразит в письме от внешнего отправителя.
Но как уйти от внешней ссылки на форму в письме и внезапной паранойи браузера?
РЕШЕНИЕ
Почему бы нам не увести пользователя из защищенного рабочего окружения на фишинговый ресурс, открытый на личном девайсе, предложив ему в письме QR-код?
Тут мы, кажется, убиваем сразу двух зайцев: и антиспам немного расслабится, так как у него нет понижающего score фактора с внешними ссылками в письме, и браузер на личном телефоне не склонен, в отличие от десктопной версии Chrome, так паниковать при виде нового домена.
Но как вставить QR в письмо? Это же тоже картинка, и корпоративный Outlook пожрет ее в сообщениях от внешнего отправителя так же, как картинку Gophish.
Тот же Яндекс рассылает QR-ссылки на чеки, сверстанные при помощи слоев (div).
Второй вариант — сделать QR-код из символов Unicode.
ChatGPT на рыбалке. Выманиваем пароль при помощи QR-кода и чат-бота
🇷🇺📱📞Власти России ударят по сервисам анонимных мобильных номеров
Сервисы по выдаче виртуальных мобильных номеров (DEF-номеров) начнут блокировать в России с 1 сентября 2024 года.
❌Соответствующее постановление утвердило правительство, признавшее анонимные номера угрозой безопасности в сфере связи и интернета.
🎠Поиск сведений о домене
Criminal IP — это сервис, который позволяет выполнять поиск по разнообразным данным, таким как веб-сайт, сертификат, эксплойт и прочее.
Стоит отметить, что данный сервис осуществляет достаточно подробный поиск по доменному имени.
🚫WhatsApp может быть заблокирован на территории РФ.
♻️WhatsApp запускает каналы (как у телеги) в 150 странах. В ближайшие месяцы авторы каналов смогут публиковать тексты, фотки, видосы, опросы и стикеры.
🗣Пока неизвестно, входит ли РФ в список 150 стран, но глава комитета Госдумы по информполитике Александр Хинштейн заявил:
«Если WhatsApp, действительно, запустит информационные русскоязычные каналы, то станет средством массового распространения информации и будет правильным — пересмотреть отношение к этому мессенджеру, вплоть до его блокировки».
💬 OSINT OSINT Chat OSINT Group OSINT Cloud 💬
Xakep №292. Июль 2023
Xakep #292. Flipper Zero
Flipper Zero — хакерский «мультитул», созданный командой российских разработчиков. В 2021 году проект собрал почти 5 миллионов долларов на «Кикстартере», потом сообщество с интересом следило за перипетиями производства. Теперь устройство наконец доступно, и мы протестировали его, а также изучили альтернативные прошивки и кастомные подключаемые модули. Тем временем Даня Шеповалов взял интервью у создателя Flipper Павла Жовнера, и тот неожиданно для всех сделал важный анонс.Содержание:
Xakep №291. Июнь 2023
Xakep #291. Positive Hack Days 12
В конце мая в парке Горького прошел двенадцатый форум по информационной безопасности Positive Hack Days. От «Хакера» на нем был не только стенд, но и трое репортеров. В рубрике Cover Story рассказываем, как прошел ивент, делимся списком самых интересных докладов и публикуем комментарии победителей кибербитвы Standoff.Содержание:
•Самые распространенные уязвимости
•Основные методы взлома
•Схемы и документация веб-приложений, к которым нет прямого доступа
•Кастомизированные эксплойты, преодолевающие популярные схемы защиты
•Способы защиты приложений от хакерских атак
•Лучшие практики внедрения безопасного кода в жизненный цикл разработки
•Советы и рекомендации для улучшения уровня безопасности веб-приложений
Table of contents
▫️Chapter 1. Bash Basics
▫️Chapter 2. Advanced Bash Concepts
▫️Chapter 3. Setting Up a Hacking Lab
▫️Chapter 4. Reconnaissance
▫️Chapter 5. Vulnerability Scanning and Fuzzing
▫️Chapter 6. Gaining a Web Shell
▫️Chapter 7. Reverse Shells
▫️Chapter 8. Local Information Gathering
▫️Chapter 9. Privilege Escalation
▫️Chapter 10. Persistence
▫️Chapter 11. Network Probing and Lateral Movement
▫️Chapter 12. Defense Evasion
▫️Chapter 13. Exfiltration and Counter-Forensics
The chapters in red are included in this Early Access PDF.
💬 OSINT OSINT Chat OSINT Group OSINT Cloud 💬
Встречайте тьму с ясностью ❗️
Venator Red - OSINT Браузер для иследования DarkNet 🎧
1) 💩 500 Инструментов для поиска информации в Darknet'e и о пользователях darknet'a
2) 💩 150 .onion сайтов, где собраны актуальные ссылки на всё необходимое
3) Актуальные инструменты для исследования 💩 Криптовалютных транзакций, 💩 onion-ресурсов и конечно же утечек 💩
4) 💩 Преднастроенный конфиг torrc, для избежания подключения к недоверенным серверам
5) 💩 Расширения для комфортной работы не только в DarkNet, но и в ClearNet
🔥 СКАЧАТЬ БРАУЗЕР 🔥
🖤 ВИДЕО ОБЗОР 🖤
https://youtu.be/cNLsUjqstyY
#news Ожидаемая судьба постигла хостинг Anonfiles: он объявил о закрытии. Причину назвали тоже прозаичную: не справились с абьюзом площадки под нелегальный контент. После недавнего их отключения прокси-провайдером, владельцы сайта решили не больше не возиться с чисткой анонимных авгиевых конюшен.
Anonfiles делал ставку на анонимность юзеров, и быстро стал одной из наиболее популярных площадок для постинга краденных данных, материалов под копирайтом и прочего нелегального. В то же время сам хостинг часто ловили на распространении в рекламе малвари, скамов с техподдержкой и подозрительных расширений. За пару лет на хостинге засветились инфостилеры, ботнеты и рансомварь в рекламных предложениях. Теперь владельцы ищут покупателя на свой домен, вероятно, пожелающих запустить свой собственный рассадник вредоноса для анонимов.
@tomhunter
Сервис discord.io официально признал факт взлома и утечку данных 760 тыс. зарегистрированных пользователей, про которую мы вчера написали первыми. 😎
Читать полностью…Xakep №290. Май 2023
Xakep #290. Киберфон
С точки зрения хакера, мобильный телефон — удобнейшее средство для компьютерных атак, особенно атак околофизического доступа, которые выполняются по радиоканалу. В этом номере мы поговорим о том, как превратить обычный мобильник на Android в могучее оружие хакера.Содержание:
Подборка OSINT/Anti-privacy инструментов на GitHub
1️⃣ https://github.com/sherlock-project/sherlock — комплексный инструмент, не нуждается в представлении
2️⃣ https://github.com/lorenzoromani1983/wayback-keyword-search — инструмент для скачивания информации из интернет архива и поиска по ней
3️⃣ https://github.com/FluxionNetwork/fluxion — тулза для проведения MiTM атак
4️⃣ https://github.com/mandiant/capa — обнаруживает возможности исполняемых файлов
5️⃣ https://github.com/gitleaks/gitleaks — проверяет утечки данных из git репозиториев
6️⃣ https://github.com/snooppr/snoop — софт для поиска по никнейму
7️⃣ https://github.com/elcuervo/tangalanga — сканер Zoom конференций
8️⃣ https://github.com/v1s1t0r1sh3r3/airgeddon — софт для Linux, сканер Wi-Fi сетей
9️⃣ https://github.com/bellingcat/octosuite — OSINT фреймворк для GitHub аккаунтов
🔟 https://github.com/ThoughtfulDev/EagleEye — поиск по фото и никнейму
Информация предоставлена исключительно для ознакомительных целей!
😉👍 Подписывайтесь на @irozysk