- Поиск кандидатов (лонглистинг)
- Обогащение данных о кандидатах (отбор, вовлечение)
- Поиск контактной информации (приближение)
- Картирование рынка (картирование талантов)
- Поиск информации о конкретных компаниях (картирование рынка)
Мы можем разбить общедоступные данные на несколько слоев:
▪️ Собственные данные социальных сетей (это то, что источники талантов используют чаще всего)
▪️Другие цифровые данные, размещенные за пределами социальных сетей (изображения, карты, резюме и т. д.)
▪️ Глубокие данные (например, данные из частных профилей в социальных сетях или из запрещенных каталогов в robots.txt)
▪️ Утечка данных (например, утечка Apollo — утечка или очистка баз данных различных сервисов, таких как LinkedIn, Clubhouse и т. д.)
▪️Данные даркнета (данные доступны для поиска только в доменах .onion)
▪️ Киберданные за пределами Интернета (например, сети GSM)
💬 OSINT OSINT Chat OSINT Group OSINT Cloud 💬
#news Занятные новости из Китая. Финансируемый правительством институт заявляет, что нашёл способ дешифровать логи от фичи AirDrop у Apple. Что позволит определять телефонные номера и почтовые ящики тех, кто делится контентом.
У Китая долгая история борьбы за цензуру всего и вся. Поэтому жители Цифровой Поднебесной переключились на AirDrop для передачи изображений при блокировке связи. Так, в Гонконге в 2019-м фичу использовали для распространения протестных плакатов и прочего крамольного. Большой верный друг партия Китай Apple уже ограничивала работу фичи на телефонах для китайского рынка, чтобы им не ограничили продажи. Но этого партии показалось мало. Собственно, и способ дешифровки у института запросили после большого скандала: кто-то рассылал «неправомерные» комментарии в метро Пекина. Теперь не поотправляешь — а то ведь и на метро ездить запретят.
@tomhunter
Xakep №296. Вирусы против Windows Ноябрь 2023
Xakep #296
В этом номере мы поговорим об актуальных приемах, которые позволяют вредоносному коду обходить защиту и повышать привилегии в Windows. Изучим инструменты, используемые вирмейкерами для обхода антивирусов и EDR, разберем уязвимость в локальной аутентификации Windows, посмотрим, как работает абьюз сессий методом GIUDA, напишем «злой отладчик» и научимся извлекать учетные данные в обход LSASS.
Подросток из Lapsus$ признан опасным и бессрочно помещен в охраняемую больницу
https://xakep.ru/2023/12/22/arion-kurtaj-lapsuss/
Google патчит восьмую 0-day уязвимость в Chrome в этом году
https://xakep.ru/2023/12/21/chrome-8th-0day/
Ломаем дескрипторы! Как злоупотреблять хендлами в Windows
https://xakep.ru/2023/12/21/windows-handle-hacks/
Xakep № 295.Октябрь 2023
Xakep # 295.Приемы рыбалкиБольшая часть заражений малварью происходит из-за того, что пользователь сам запустил вредоносный файл. Именно в этом и заключается основная задача злоумышленников, использующих социальную инженерию. В этом номере мы посмотрим, какие технические уловки и хитрости они применяют при фишинге.
Содержание:
🟢Познаём тонкости установки хардверных брейк-пойнтов в Windows
🟢Пишем на ассемблере свой реверс-шелл для устройств на ARM
🟢Извлекаем из Windows информацию для криминалистического анализа
🟢Делаем свою систему зеркалирования трафика
🟢Собираем Pwnagotchi — хакерский «Тамагочи», который питается сетями Wi-Fi
🟢 Проходим 4 машины с Hack The Box
💬 OSINT OSINT Chat OSINT Group OSINT Cloud 💬
Взломать всё. Как сильные мира сего используют уязвимости систем в своих интересах, Брюс Шнайер, 2023
Классический образ хакера – это специалист ИТ высочайшего класса, который знает несколько языков программирования, разбирается в устройстве систем безопасности и в два счета подберет пароль к вашему почтовому ящику. Он изучает системы для того, чтобы найти в них уязвимости и заставить работать в своих интересах. Однако взламывать можно не только компьютеры, но и социальные системы: от налогового законодательства до финансовых рынков и политики.
В своей книге легендарный криптограф, специалист по кибербезопасности и преподаватель Гарварда Брюс Шнайер рассказывает о том, как могущественные, но неизвестные публике хакеры помогают богатым и влиятельным людям становиться еще богаче и манипулировать сознанием людей. Кроме того, он приводит огромное количество примеров хаков социальных систем.
Для кого
Для тех, кто хочет лучше понимать, как богатые и влиятельные люди меняют правила под себя и управляют общественным сознанием.
© 2023 by Bruce Schneier
© Издание на русском языке, перевод, оформление. ООО «Альпина Паблишер», 2023
Xakep №294. Сентябрь 2023
Xakep #294. Pentest Award
В августе 2023 года прошла церемония награждения Pentest Award — премии для специалистов по тестированию на проникновение. В этом номере мы опубликуем лучшие работы из номинаций «Пробив», «Fuck the Logic» и Bypass. Тебя ждет 11 райтапов на самые разные темы: от пентеста «Вконтакте» до написания бэкшелла на Haskell.Содержание:
Xakep №293. Август 2023
Xakep #293. MikroTik Nightmare
Устройства MikroTik можно часто встретить в корпоративных сетях, однако конфиги в большинстве случаев оставляют желать лучшего и открывают возможность для целого ряда атак. В этом номере мы рассмотрим основы безопасности RouterOS, расскажем, как работают основные атаки и как настроить защиту от них, при этом не навредив нормальной работе сети.Содержание:
ChatGPT на рыбалке. Выманиваем пароль при помощи QR-кода и чат-бота
ChatGPT сейчас разве что в котлеты не кладут. В этой статье мы расскажем, как в проекте по социальной инженерии с помощью форка библиотеки для Gophish рассылать QR-коды вместо обычных ссылок, чтобы вытащить сотрудников из защищенного рабочего окружения на личные девайсы. В качестве catchy-сценария рассылки мы рассмотрим «Telegram-бот IT-поддержки с ChatGPT» и на самом деле используем эту нейросеть для генерации кода бота, а также подключим интеграцию с API OpenAI для общения с пользователями.
Pentest Award
В августе 2023 года прошла церемония награждения Pentest Award — премии для специалистов по тестированию на проникновение, которую учредила компания Awillix. Мы публикуем лучшие работы из каждой номинации. Эта статья заняла первое место в номинации «Ловись, рыбка», посвященной фишингу.
Авторы
⏺Идея, сценарии: Сергей Лукиных, @IBcrew
⏺Инфраструктура, домены, почта, Gophish: Илья Георгиевский, @igeorgievsky
⏺Код для QR и чат‑бота: Дмитрий Марюшкин, @dmarushkin
ЗАДАЧА
На входе задача — сделать проект по социальной инженерии в крупной финансовой организации с целью повышения осведомленности сотрудников в области информационной безопасности.
Известно, что у сотрудников заказчика корпоративный Outlook, антиспам и Chrome как дефолтный браузер. А также повышенный уровень социальной ответственности и боевой готовности — как у ИБ‑подразделения, так и у рядовых служащих.
Из привычных инструментов будем использовать опенсорсный фреймворк Gophish. Попытаемся вытянуть пользователя по ссылке на внешний ресурс с доменом, похожим на корпоративный, и формой логина, а потом попросить ввести учетные данные.
ПРОБЛЕМЫ
Что может пойти не так с рассылкой:
💬Антиспам может срезать письмам баллы за некачественно настроенный почтовый домен (DKIM, Dmark, вот это всё), недавно зарегистрированный домен, подозрительные хедеры (привет, дефолтный X-Mailer: gophish) и обилие ссылок в письме (ссылка на форму авторизации с RID-меткой и ссылка на картинку в письме, по числу загрузок которой измеряется процент открытия писем).
💬Chrome на рабочих хостах пользователей при переходе по ссылкам из писем на свежий домен может с большой вероятностью показать красную простыню, что явно уменьшит конверсию из перешедших по ссылкам в тех, кто ввел пароль.
С настройкой почтового домена, временем после регистрации домена и хедерами все относительно просто: при желании можно настроить и затюнить, а ссылку на картинку вообще убрать — корпоративный Outlook все равно ее не отобразит в письме от внешнего отправителя.
Но как уйти от внешней ссылки на форму в письме и внезапной паранойи браузера?
РЕШЕНИЕ
Почему бы нам не увести пользователя из защищенного рабочего окружения на фишинговый ресурс, открытый на личном девайсе, предложив ему в письме QR-код?
Тут мы, кажется, убиваем сразу двух зайцев: и антиспам немного расслабится, так как у него нет понижающего score фактора с внешними ссылками в письме, и браузер на личном телефоне не склонен, в отличие от десктопной версии Chrome, так паниковать при виде нового домена.
Но как вставить QR в письмо? Это же тоже картинка, и корпоративный Outlook пожрет ее в сообщениях от внешнего отправителя так же, как картинку Gophish.
Тот же Яндекс рассылает QR-ссылки на чеки, сверстанные при помощи слоев (div).
Второй вариант — сделать QR-код из символов Unicode.
ChatGPT на рыбалке. Выманиваем пароль при помощи QR-кода и чат-бота
🇷🇺📱📞Власти России ударят по сервисам анонимных мобильных номеров
Сервисы по выдаче виртуальных мобильных номеров (DEF-номеров) начнут блокировать в России с 1 сентября 2024 года.
❌Соответствующее постановление утвердило правительство, признавшее анонимные номера угрозой безопасности в сфере связи и интернета.
🎠Поиск сведений о домене
Criminal IP — это сервис, который позволяет выполнять поиск по разнообразным данным, таким как веб-сайт, сертификат, эксплойт и прочее.
Стоит отметить, что данный сервис осуществляет достаточно подробный поиск по доменному имени.
🚫WhatsApp может быть заблокирован на территории РФ.
♻️WhatsApp запускает каналы (как у телеги) в 150 странах. В ближайшие месяцы авторы каналов смогут публиковать тексты, фотки, видосы, опросы и стикеры.
🗣Пока неизвестно, входит ли РФ в список 150 стран, но глава комитета Госдумы по информполитике Александр Хинштейн заявил:
«Если WhatsApp, действительно, запустит информационные русскоязычные каналы, то станет средством массового распространения информации и будет правильным — пересмотреть отношение к этому мессенджеру, вплоть до его блокировки».
💬 OSINT OSINT Chat OSINT Group OSINT Cloud 💬
Building an OSINT Super Machine for People and Organization Surveillance
Создание OSINT Супер-Машины
для наблюдения за людьми и организациями
Автор:José Kadlec
OSINT (Open-Source Intelligence) methods has been already commonly adopted by the talent sourcing community. And it’s logical. OSINT is a methodology for collecting and analyzing data from publicly available sources. So, it is safe to say that every LinkedIn search query is OSINT as well and therefore every sourcer or a recruiter uses that on everyday basis.
The twist is that with OSINT you can go way deeper and challenge what we usually understand as the publicly available data.
There are several reasons why you can utilize the OSINT methods in the process of recruitment.
To name a few we should definitely include:
- Searching for candidates (longlisting)
- Data enrichment on candidates (screening, engagement)
- Searching for contact information (approaching)
- Mapping the market (talent mapping)
- Discovering information about specific companies (market mapping)
We can break down the publicly available data into several layers:
▪️ Native social media data (that’s what talent sourcers use the most)
▪️ Other digital data placed off the social media networks (images, maps, resumes, etc.)
▪️ Deep data (e.g. data from the privates social media profiles or from disallowed directories in robots.txt)
▪️ Leaked data (e.g. Apollo leak - leaked or scraped databases of various services such as LinkedIn, Clubhouse, etc.)
▪️ Dark web data (data searchable on .onion domains only)
▪️ Cyber data beyond Internet (e.g. GSM networks)
💬 OSINT OSINT Chat OSINT Group OSINT Cloud 💬
Сегодня 26 декабря отмечается День войсковой противовоздушной обороны (ПВО).📡
С Праздником! 🤝
Атака Terrapin ослабляет защиту SSH-соединений
https://xakep.ru/2023/12/21/terrapin/
Власти Казахстана экстрадируют Никиту Кислицина в Россию
https://xakep.ru/2023/12/21/nikitoz-extradition/
📲 Поиск анкет ВКонтакте. Найти всю информацию о любом человеке
VKanketa.
из социальной сети ВКонтакте поможет сервис
Надёт максимум персональной информации
на любого пользователя в социальной сети ВКонтакте.
⏺Узнать когда и с какого устройства последний раз пользователь заходил в соцсеть.
▫️Узнать дату регистрации анкеты или сообщества ВКонтакте.
⏺Собрать список (id) всех друзей любого пользователя ВКонтакте.
▫️Просмотр всех скрытых фотографий и видеофайлов пользователя.
⏺Узнать все аккаунты пользователя в других социальных сетях.
▫️Учебные заведения и работа.
⏺Узнать дату рождения пользователя.
▫️Узнать домен анкеты ВКонтакте по id или наоборот.
⏺Узнать номер телефона анкеты.
▫️Узнать все персональные настройки анкеты любого пользователя ВКонтакте.
⏺Узнать сколько всего у пользователя (друзей, подписчиков, фотографий, видеозаписей, аудиозаписей и сообществ).
▫️Узнать семейное положение пользователя и многое другое.
➡️ VKanketa
💬 OSINT OSINT Chat OSINT Group OSINT Cloud 💬
🌐 Пробиваем страницу в ВКНебольшая подборка сервисов для поиска информации
VK, которыми пользуются профессионалы в сфере
OSINT-Разведки.
⏺ Узнать ID страницы — этот уникальный идентификатор пригодится вам в дальнейшем.
⏺ InfoApp — генерирует ссылки на новостную ленту цели, ее упоминания, собирает комментарии от лица цели, сортирует записи со стены по типам.
⏺ Тут Найдут — архив страниц ВК, может найтись реальная фамилия, дата рождения, информация об уже удаленной странице.
⏺ Поиск друзей закрытого аккаунта — после перехода по ссылке нужно будет заменить XXX на ID искомой страницы.
⏺ 220vk.com — Огромный комбайн для работы с ВК, от поиска закрытых друзей до мониторинга активности.
💬 OSINT OSINT Chat OSINT Group OSINT Cloud 💬
🇷🇺📱📞 Russian authorities will hit anonymous mobile number services.
Services for issuing virtual mobile numbers (DEF numbers) will begin to be blocked in Russia from September 1, 2024.
❌The corresponding resolution appeals to the government, which has recognized anonymous numbers as a security threat in the field of communications and the Internet.
С Днём Космических Войск!!!
🚀🚀🚀🚀🚀🚀🚀🚀🚀🚀🚀🚀🚀🚀🚀🚀🚀🚀🚀🚀🚀
Ежегодно 4 октября отмечается День Космических войск — рода войск в составе ВКС ВС России.
Праздник установлен Указом президента РФ № 549 от 31 мая 2006 года и приурочен к дню запуска первого искусственного спутника Земли, открывшего летопись космонавтики.
4 октября 1957 года военными специалистами с космодрома Байконур был запущен первый в мире искусственный спутник Земли, который успешно выполнил все задачи и «пропикал» на весь мир.
День Космических войск — это праздник тех, кто посвятил себя работе над созданием космических аппаратов, кто готовит и осуществляет запуски наших спутников, наращивая их группировку. В период СВО это особенно важно.
Поздравляем всех причастных и помним огромную историю Космических войск СССР и России.
Подборка OSINT/Anti-privacy инструментов на GitHub
1. https://github.com/sherlock-project/sherlock — комплексный инструмент, не нуждается в представлении
2. https://github.com/lorenzoromani1983/wayback-keyword-search — инструмент для скачивания информации из интернет архива и поиска по ней
3. https://github.com/FluxionNetwork/fluxion — тулза для проведения MiTM атак
4. https://github.com/mandiant/capa — обнаруживает возможности исполняемых файлов
5. https://github.com/gitleaks/gitleaks — проверяет утечки данных из git репозиториев
6. https://github.com/snooppr/snoop — софт для поиска по никнейму
7. https://github.com/elcuervo/tangalanga — сканер Zoom конференций
8. https://github.com/v1s1t0r1sh3r3/airgeddon — софт для Linux, сканер Wi-Fi сетей
9. https://github.com/bellingcat/octosuite — OSINT фреймворк для GitHub аккаунтов
10. https://github.com/ThoughtfulDev/EagleEye — поиск по фото и никнейму
💬 OSINT OSINT Chat OSINT Group OSINT Cloud 💬