Wykop.pl Wykop.pl
  • Główna
  • Wykopalisko382
  • Mikroblog
  • Zaloguj się
  • Zarejestruj się
  • Wykop.pl
  • Ciekawostki

    Ciekawostki
  • Informacje

    Informacje
  • Rozrywka

    Rozrywka
  • Sport

    Sport
  • Motoryzacja

    Motoryzacja
  • Technologia

    Technologia
  • Ukraina

    Ukraina
  • Gospodarka

    Gospodarka
  • Podróże

    Podróże

Dostosuj Wykop do siebie

Wybierz treści, które Cię interesują
i zapisz jako Własną kategorię.

KacperSzurek
KacperSzurek

KacperSzurek

Dołączył 5 lat i 4 mies. temu
  • Obserwuj
  • Akcje 1792
  • Znaleziska 180
  • Mikroblog 1612
  • Obserwujący 782
  • Obserwowane 38
KacperSzurek
KacperSzurek
KacperSzurek 15.01.2020, 04:34:05
  • 502
Praktycznie każdy z nas posiada w mieszkaniu router.
Na jakie elementy powinniśmy zwrócić uwagę z punktu widzenia bezpieczeństwa? #od0dopentestera
- wyłącz opcję WPS,
- używaj WPA2 z AES z odpowiednio długim i skomplikowanym hasłem,
- wyłącz UPnP jeżeli go nie potrzebujesz,
- urządzenia IOT podłącz do odseparowanej sieci gościa,
- sprawdź otwarte porty w zakładce port forwarding,
- o ile nie zarządzasz urządzeniem zdalnie wyłącz logowanie do panelu admina
KacperSzurek - Praktycznie każdy z nas posiada w mieszkaniu router.
Na jakie element...
  • mateusz-zahorski
  • konto usunięte
  • AgentGecko
  • tunowy
  • HeavyFuel
  • +497 innych
  • 76
Atreyu
Atreyu
Atreyu
15.01.2020, 04:49:07
  • 76
- używaj WPA2 z AES z odpowiednio długim i skomplikowanym hasłem,

- sprawdź listę aktualnie podłączonych urządzeń.


@KacperSzurek: w 95% wystarczy to ( ͡° ͜ʖ ͡°)
  • d1verse
  • PanHagrid
  • Kajtosz
  • Niesamowite_Ziarenko_Smaku
  • zajete1
  • +71 innych
cefalotos
cefalotos
cefalotos
15.01.2020, 06:20:18
  • 74
@LazyInitializationException: Access point ktory robi NAT i portforwarding? Do tego UPnP? Ciekawe. Oczywiscie ze to na foto to router.
  • konto usunięte
  • some_ONE
  • Gumaa
  • blackphoenix
  • ztegochlebamakiniebedzie
  • +69 innych
KacperSzurek
KacperSzurek
KacperSzurek 13.01.2020, 04:12:55
  • 24
Co to jest red teaming? Czym różni się od testu penetracyjnego?
Na te i inne pytania odpowiada Marcin Ludwiszewski - szef zespołu "Cyber" w Deloitte. #od0dopentestera
Zajmuje się testami ofensywnymi, obroną przed atakami oraz definiowaniem długoterminowych planów strategicznych w obrębie cyberbezpieczeństwa.
W rozmowie opowiada o ciekawych sytuacjach ze swojej pracy i używanych narzędziach.
Poruszamy aspekty prawne oraz kwestie finansowe red teamingu.
Dowiesz się na czym polega wstępne rozpoznanie oraz jak najmniejszym
KacperSzurek - Co to jest red teaming? Czym różni się od testu penetracyjnego?
Na te...
  • konto usunięte
  • mateusz-zahorski
  • konto usunięte
  • mix3d
  • Just666
  • +19 innych
  • 8
W.....i
W.....i
konto usunięte 13.01.2020, 07:41:45
  • 2
@KacperSzurek: de toilette
  • qhardyq
  • konto usunięte
d0xy
d0xy
d0xy
13.01.2020, 09:10:36
  • 2
Dobrze, ze z nim nie pracuje. Wywoluje u mnie wymioty.
  • vorio
  • davoid
KacperSzurek
KacperSzurek
KacperSzurek 18.12.2019, 07:51:37
  • 38
Błędy typu SQL Injection pozwalają na wykonanie nieautoryzowanych zapytań do naszej bazy danych.
Ale co jeszcze można uzyskać za ich pomocą? #od0dopentestera
MariaDB pozwala na zainstalowanie dodatkowych funkcji, tak zwany User-Defined Functions.
Nas interesuje taka, która umożliwia wykonanie kodu na serwerze poprzez zapytanie SQL.
Najpierw sprawdzamy wersje systemu operacyjnego oraz lokalizacje katalogu z rozszerzeniami:

SHOW GLOBAL VARIABLES LIKE '%version%';
SHOW VARIABLES LIKE 'plugin_dir';

Teraz tworzymy nową tabele i kopiujemy do niej
KacperSzurek - Błędy typu SQL Injection pozwalają na wykonanie nieautoryzowanych zapy...
  • Chmurus_cumulus
  • elpredatoro
  • sztefen_muller
  • RJ45
  • walezbani
  • +33 innych
  • 4
KacperSzurek
KacperSzurek
KacperSzurek 18.12.2019, 07:58:15
  • 0
KacperSzurek
KacperSzurek
KacperSzurek 18.12.2019, 07:58:19
  • 0
KacperSzurek
KacperSzurek
KacperSzurek 12.12.2019, 08:45:34
  • 27
Używasz komunikatora Signal ale nie wiesz co to kod zabezpieczenia?
Dostałeś kiedyś komunikat o zmianie numeru bezpieczeństwa i nie wiesz o co chodzi?
Aby nasza komunikacja była prywatna musi być zaszyfrowana.
W dużym skrócie potrzebujemy do tego klucza publicznego i prywatnego.
Problem w tym, że każdy z nas może w dowolnej chwili wygenerować nowy, unikalny klucz.
Jak zatem powiązać osobę po drugiej stronie z jej kluczem aby mieć pewność, że rozmawiamy z
KacperSzurek - Używasz komunikatora Signal ale nie wiesz co to kod zabezpieczenia?
D...
  • onionspirit
  • szczeppan
  • konto usunięte
  • H4v3n
  • konto usunięte
  • +22 innych
  • 4
KacperSzurek
KacperSzurek
KacperSzurek 12.12.2019, 08:47:03
  • 1
Wołam zainteresowanych (155) z listy od0dopentestera
Możesz zapisać/wypisać się klikając na nazwę listy.

! @KacperSzurek @Mashe @UrimTumim @porque @NERP @Smevios @Jakplus @Pioneer95 @ThatPart @szczeppan @Zielarz25 @press2210 @Dorrek @hiroszi @jerekp @Dyktus @bovver91 @Campell @ghostd @heow @Bakanany @arais_siara @Pies_Benek @HeinzDundersztyc @johnyboy @MojeTrzecieKonto @Deflaut @cytawek @dziki_bak @balor @elpredatoro @notoniewiem @czechu @arba @Wroneczek @xDRpl @umiarkowany_ekstremista @bartex121 @madox @Ravciu @brudny @luznoluzno @phund @int @sebekk23 @Melisandre @kintoro @Narrorek @Lizbona @nick230
  • konto usunięte
KacperSzurek
KacperSzurek
KacperSzurek 12.12.2019, 08:47:10
  • 0
KacperSzurek
KacperSzurek
KacperSzurek 28.11.2019, 07:03:15
  • 22
Jeżeli jesteś #programista15k i używasz #aws to wiesz jak wiele usług jest tam dostępnych. #od0dopentestera
Gdy serwer EC2 musi mieć dostęp do S3 - gdzieś należy przechowywać klucze API.
Zamiast wpisywać je na sztywno do kodu aplikacji - stosuje się EC2 Instance Metadata Service.
Problem pojawia się, gdy użytkownik może podać adres domeny, z której pobieramy i wyświetlamy treść.
W taki sposób może pobrać dane z Metadata Service.
Taki atak
KacperSzurek - Jeżeli jesteś #programista15k i używasz #AWS to wiesz jak wiele usług ...
  • yupitr
  • filip_k
  • kafapre
  • Ilythiiri
  • Komp15
  • +17 innych
  • 4
KacperSzurek
KacperSzurek
KacperSzurek 28.11.2019, 07:06:04
  • 0
KacperSzurek
KacperSzurek
KacperSzurek 28.11.2019, 07:06:05
  • 1
  • konto usunięte
KacperSzurek
KacperSzurek
KacperSzurek 20.11.2019, 04:12:15
  • 50
Jak wygląda praca osoby zajmującej się bezpieczeństwem w banku? #od0dopentestera
Adam Lange pracuje jako VP Head of Cyber Threat Hunting w Standard Chartered Bank.
W wywiadzie opowiada na czym polega threat hunting i co jest najtrudniejsze w tej pracy.
Posłuchasz o metodach działania przestępców oraz dlaczego pakiet Office tak często używany jest do ataków na firmy.
Adam tłumaczy co to jest phishing i gdzie możemy zgłosić złośliwą witrynę.
Rozmawiamy także
KacperSzurek - Jak wygląda praca osoby zajmującej się bezpieczeństwem w banku? #od0do...
  • konto usunięte
  • robekk1978
  • mecenas-codringher
  • Replica
  • dziekuje
  • +45 innych
  • 8
KacperSzurek
KacperSzurek
KacperSzurek 20.11.2019, 04:18:04
  • 1
  • konto usunięte
nobrainer
nobrainer
nobrainer
20.11.2019, 06:59:21
  • 1
@KacperSzurek: Czyli nowy minister finansów Kosiński, kłamał, ze Polska bezgotówkowa jest całkowicie bezpiecznym pomysłem dla Polaków. Nikt nie będzie w stanie okraść Polaków
  • BananowaKochanka
KacperSzurek
KacperSzurek
KacperSzurek 14.11.2019, 04:13:46
  • 54
Kilka lat temu The Guardian zapytał osoby profesjonalnie zajmujące się bezpieczeństwem, jakich rad udzielają swoim dzieciom aby uchronić je, przed zagrożeniami znajdującymi się w Internecie.
Czy te odpowiedzi dalej są aktualne? #od0dopentestera
1. Jeżeli nie zrobił byś czegoś twarzą w twarz – nie rób tego w Internecie.
Tryb prywatny w przeglądarce nie zapewnia anonimowości.
Wiadomości na zaszyfrowanych komunikatorach są tajne – chyba, że ktoś przekaże je policji.
Cyberprzemoc to wyśmiewanie z wykorzystaniem
KacperSzurek - Kilka lat temu The Guardian zapytał osoby profesjonalnie zajmujące się...
  • Yossarian82
  • konto usunięte
  • polzwed
  • kimeRb
  • Chol
  • +49 innych
  • 9
WhiteRower
WhiteRower
WhiteRower
14.11.2019, 06:37:59 via Android
  • 8
@KacperSzurek moja mama znała lepiej mapę Tibii od niektórych tibijczyków. XD
  • kaczka192
  • Yezoosh
  • januszdoe
  • konto usunięte
  • nabalama
  • +3 innych
Lils
Lils
Lils
14.11.2019, 09:47:45
  • 13
@KacperSzurek:

Zablokowałeś Facebooka? A czy nie zapomniałeś o narzędziach Google?

Google Docs bowiem może zostać wykorzystany jako interaktywny czat.


Co to jest za rada w ogóle xD Blokowanie mediów społecznościowych i narzędzi? Może zablokujcie od razu internet xD Aż mnie trzęsie od takich głupot.

To samo PEGI. Te rady są dla dzieci czy rodziców? Bo we wpisie jest o dzieciach, a dwa ostatnie punkty są skierowane do rodziców. Jeśli do dzieci,
  • briskmann
  • hurrdurr221
  • Patrykm
  • Leszcz_Bagienny
  • betty1234
  • +8 innych
KacperSzurek
KacperSzurek
KacperSzurek 05.11.2019, 04:11:53
  • 34
Większość z nas korzysta z Google, Gmaila czy też Chrome'a.
Od bezpieczeństwa tych narzędzi zależy bezpieczeństwo naszych danych. #od0dopentestera
Krzysztof Kotowicz to osoba, która o możliwościach ataków na serwisy internetowe wie wiele - pracuje jako Senior Software Engineer w Google.
W wywiadzie opowiada co to jest XSS i jak przekonać biznes do zainteresowania się tematami związanymi z zabezpieczeniem stron.
Dowiesz się jak działa Trusted Types a także jak wygląda praca podczas
KacperSzurek - Większość z nas korzysta z Google, Gmaila czy też Chrome'a.
Od bezpie...
  • polzwed
  • mateusz-zahorski
  • H4v3n
  • l_Grela_l
  • greenomnom
  • +29 innych
  • 10
jalop
jalop
jalop
05.11.2019, 07:06:58 via Wykop Mobilny (Android)
  • 4
@KacperSzurek: ile zarabia senior w gogle?
  • event15
  • tttomasz
  • Wybredny_Marian
  • deryt
iamtehwin
iamtehwin
iamtehwin
05.11.2019, 08:36:10 via Wykop Mobilny (Android)
  • 7
@jalop: tyle za ile jesteś w stanie sprzedać swoje osobiste poglądy i godność, w imię różnorodności i wywyższania kobiet, facetów o innym kolorze skóry niż biały i lgbtqwerty
  • BananowaKochanka
  • benetti
  • krajzega
  • Cybek-Marian
  • Nighthuntero
  • +2 innych
KacperSzurek
KacperSzurek
KacperSzurek 15.10.2019, 05:50:39
  • 28
W pracy #od0dopentestera potrzebujemy narzędzia, które rejestruje i ponownie wykonuje żądania http.
Jednym z nich jest Repeater z pakietu Burp.
Teoretycznie to prosty mechanizm. Po lewej treść żądania a po prawej odpowiedź serwera.
Ale istnieje trochę opcji, których mogłeś nie znać.

1. Żądania przechowywane są w ponumerowanych zakładkach.
Można zmienić ich nazwę klikając na daną zakładkę dwa razy.
2. W rogu zakładki, znajduje się przycisk „X” zamykający naszą pracę.
W najnowszej wersji
KacperSzurek - W pracy #od0dopentestera potrzebujemy narzędzia, które rejestruje i po...
  • madox
  • arais_siara
  • Komp15
  • Dbzdur
  • MMCyrus
  • +23 innych
  • 8
KacperSzurek
KacperSzurek
KacperSzurek 15.10.2019, 05:59:16
  • 3
@Komp15: Pracuje nad pewną nową serią w ramach podcastu.
Jeżeli wszystko pójdzie dobrze, nowości powinny pojawić się w najbliższych tygodniach
  • Komp15
  • event15
  • VaultDweller
event15
event15
event15
15.10.2019, 06:26:07
  • 1
@KacperSzurek: podcasty zawsze mocno na propsie :)
  • KacperSzurek
KacperSzurek
KacperSzurek
KacperSzurek 08.10.2019, 05:52:40
  • 198
Burp Suite to jedno z głównych narzędzi #od0dopentestera
Działa ono jak serwer proxy – czyli wszystko co wysyłamy i odbieramy w przeglądarce jest zapisywane również tam.
Takie dane można następnie filtrować i wybierać interesujące nas żądania.
One to mogą być przesłane do modułu repeater.
Tam można je dowolnie modyfikować – czyli dodawać lub usuwać parametry, nagłówki i ciasteczka.
Większość pracy pentestera to umiejętne manipulowanie wszystkimi parametrami i obserwowanie odpowiedzi serwera.
Sporo z
KacperSzurek - Burp Suite to jedno z głównych narzędzi #od0dopentestera
Działa ono j...
  • l_Grela_l
  • kmhh
  • arais_siara
  • Dbzdur
  • brudny
  • +193 innych
  • 24
orle
orle
orle
08.10.2019, 10:38:21
  • 18
Masz pytanie na temat security?


@KacperSzurek: Jasne.
Security to very szeroki topic, w którym każdemu beginnersowi pojawia się dużo questionsów i zanswerowanie ich w social mediach jest bardzo well widziane przez community, bo może zaimpovementować knowledge i zgainować trochę nowych skillsów przydatnych w usual taskach albo większych czelenżach uzgadnianych na meetingach z coworkerami przy aprobacie managementu.
  • takijakislogin
  • ufo99
  • joannadeli
  • donfallo
  • satariel2562
  • +13 innych
orle
orle
orle
08.10.2019, 12:00:27
  • 8
@MrFisherman:

w branży IT dominuje jezyk angielski czy tego chcesz czy nie i łatwiej powiedzieć security albo np spring security niż bezpieczeńtwo danych.


To prawda, dominuje.
Jednak specjaliści IT dzielą się na:
1) tych, którzy anglicyzmów używają umiejętnie i
2) tych, którzy anglicyzmów używają bezmyślnie kalecząc składnię języka polskiego.

Ja bardzo szanuję tych pierwszych. Ci drudzy często wykazują się ignorancją, bezmyślnością, lenistwem, a swoje inwalidztwo językowe próbują nieporadnie przykrywać poprzez głoszenie
  • tmsnoo
  • magmanex
  • reniu_maly
  • Gizmo_R
  • Oo-oO
  • +3 innych
KacperSzurek
KacperSzurek
KacperSzurek 04.10.2019, 03:58:37
  • 46
OWASP Top 10 – czyli co każdy programista o bezpieczeństwie wiedzieć powinien #od0dopentestera
Niedostateczne logowanie i monitorowanie to ostatni z punktów na liście.
Ale jak to? Przecież brak logowania to nie jest błąd sam w sobie.
Przecież jeżeli nic nie logujemy, to też nic nie może zostać wykradzione.
A co w przypadku gdy ktoś włamie się do naszej aplikacji?
Jeżeli nie posiadamy logów, to nawet jeżeli wykryjemy włamanie, dalej nie wiemy kiedy
KacperSzurek - OWASP Top 10 – czyli co każdy programista o bezpieczeństwie wiedzieć p...
  • incredible_innocent
  • PiersiowkaPelnaZiol
  • siwersss
  • kafapre
  • SynGromu
  • +41 innych
  • 4
KacperSzurek
KacperSzurek
KacperSzurek 04.10.2019, 04:00:04
  • 0
PiersiowkaPelnaZiol
PiersiowkaPelnaZiol
PiersiowkaPelnaZiol
04.10.2019, 04:11:10
  • 0
@KacperSzurek: nie śpisz?
KacperSzurek
KacperSzurek
KacperSzurek 26.09.2019, 05:21:44
  • 64
Jeżeli pracujesz w firmie programistycznej to w którymś momencie tworzenia nowej aplikacji należy sprawdzić jej bezpieczeństwo. #od0dopentestera
Gdy brak wewnętrznego zespołu zajmującego się tym tematem, zatrudnia się zewnętrzny podmiot do przeprowadzenia testu penetracyjnego.
Umowa zawiera ramy czasowe oraz zakres pentestu – czyli to co będzie testowane.
Uogólniając: płacimy za spędzony czas a nie za znalezione błędy.
Innym podejściem do tematu jest Bug Bounty.

Tutaj wyrażamy zgodę na testowanie naszej aplikacji szerszej grupie
KacperSzurek - Jeżeli pracujesz w firmie programistycznej to w którymś momencie tworz...
  • inquis1t0r
  • greenomnom
  • kasperziom
  • c__j
  • a231
  • +59 innych
  • 5
orle
orle
orle
26.09.2019, 13:54:28
  • 7
Masz pytanie na temat security? Zadaj je na grupie


@KacperSzurek: Jasne.
Security to very szeroki topic, w którym każdemu beginnersowi pojawia się dużo questionsów i zanswerowanie ich w social mediach jest bardzo well widziane przez community, bo może zaimpovementować knowledge i zgainować trochę nowych skillsów przydatnych w usual taskach albo większych czelenżach uzgadnianych na meetingach z coworkerami przy aprobacie managementu.
  • blackphoenix
  • MAti_gca
  • TylkoTakiNeek
  • cieplik
  • konto usunięte
  • +2 innych
blackphoenix
blackphoenix
blackphoenix
26.09.2019, 14:36:42
  • 4
@orle: zapominałeś o pozytywnym wpływie na kejpiaje i coroczną ocenę goalsów.
  • orle
  • konto usunięte
  • cieplik
  • rentiever

661

Więcej filmów dla ambitnych programistów!

Więcej filmów dla ambitnych programistów!

Od kilku miesięcy rozwijamy Przeprogramowanych - kanał na youtube dla programistów. Publikujemy nowe filmy codziennie od poniedziałku do soboty. 3 programistów, 3 różne spojrzenia, jeden cel: dzielenie się wiedzą. Mój wkład w polski świat IT już znacie (overment). Teraz sami oceńcie drugi projekt.

overment
z
youtube.com
dodany: 21.09.2019, 09:12:07
  • 177
  • #
    technologia
  • #
    programowanie
  • #
    naukaprogramowania
  • #
    programista15k
  • #
    javascript
  • #
    webdev
KacperSzurek
KacperSzurek
KacperSzurek 22.09.2019, 12:21:44
  • 2
@fifny_szczun: Może zainteresuje Cię mój kanał, w którym poruszam kwestie bezpieczeństwa w programowaniu.
KacperSzurek
KacperSzurek
KacperSzurek 17.09.2019, 06:01:30
  • 28
Na jakie metody oszustw można natknąć się przeglądając oferty na popularnych portalach ogłoszeniowych?
Kim jest słup oraz jak można nim zostać? #od0dopentestera

Otrzymałeś email o domniemanym spadku po królu w Nigerii.
Aby go odebrać wystarczy tylko uiścić drobną opłatę manipulacyjną.
Te wiadomości specjalnie wyglądają tak źle.
Jeżeli potencjalna ofiara uwierzy w tak nierealistyczne wizje już na samym początku, istnieje spora szansa, że da się ją przekonać jeszcze do innych rzeczy.

Ktoś
KacperSzurek - Na jakie metody oszustw można natknąć się przeglądając oferty na popul...
  • konto usunięte
  • Elpie
  • scriptkitty
  • czolgistka93
  • konto usunięte
  • +23 innych
  • 8
KacperSzurek
KacperSzurek
KacperSzurek 17.09.2019, 07:40:09
  • 1
@zmudeg: Nie jestem prawnikiem więc nie chce się wypowiadać.
Olgierd Rudak opisuje podobny przypadek z prawnego punktu widzenia.
  • konto usunięte
JuneJohn
JuneJohn
JuneJohn
17.09.2019, 08:27:25
  • 2
@zmudeg: Art. 405 KC bezpodstawne wzbogacenie
  • konto usunięte
  • Vuko__Drakkainen
KacperSzurek
KacperSzurek
KacperSzurek 11.09.2019, 05:34:48
  • 75
Poszukiwanie błędów typu DOM Based XSS polega na odnajdywaniu takich miejsc w skrypcie strony, które pobierają dane od użytkownika, a następnie przekazują je do potencjalnie niebezpiecznych miejsc w stylu innerHTML bez odpowiedniej weryfikacji. #od0dopentestera
Jednym z obecnie stosowanych rozwiązań, jest zamiana problematycznych funkcji na ich bezpieczniejsze odpowiedniki.
I tak zamiast innerHTML można użyć innerText.
Problem w tym, że taka zmiana nie zawsze jest możliwa.

Postanowiono zatem monitorować potencjalnie niebezpieczne miejsca.
Zmieniono
KacperSzurek - Poszukiwanie błędów typu DOM Based XSS polega na odnajdywaniu takich m...
  • konto usunięte
  • Oxo_Rq
  • Destylator_bigosu
  • greenomnom
  • 3denos
  • +70 innych
  • 6
KacperSzurek
KacperSzurek
KacperSzurek 11.09.2019, 05:36:02
  • 1
Wołam zainteresowanych (128) z listy od0dopentestera
Możesz zapisać/wypisać się klikając na nazwę listy.

! @KacperSzurek @Mashe @UrimTumim @porque @NERP @Smevios @Jakplus @Pioneer95 @ThatPart @szczeppan @Zielarz25 @press2210 @Dorrek @hiroszi @jerekp @Dyktus @bovver91 @Campell @ghostd @heow @Bakanany @arais_siara @Pies_Benek @HeinzDundersztyc @johnyboy @MojeTrzecieKonto @Deflaut @cytawek @dziki_bak @balor @elpredatoro @notoniewiem @czechu @arba @Wroneczek @xDRpl @umiarkowany_ekstremista @bartex121 @madox @porbono @Ravciu @brudny @luznoluzno @phund @int @sebekk23 @Melisandre @kintoro @Narrorek @Lizbona
  • rentiever
smieszek321
smieszek321
smieszek321
11.09.2019, 20:37:10
  • 0
@KacperSzurek: Hej, spoko filmik. Miałbym kilka zastrzeżeń ale dosyć fajnie wyjaśnione nawet dla laików.
KacperSzurek
KacperSzurek
KacperSzurek 04.09.2019, 02:48:29
  • 54
Jak rozpocząć przygodę z programami Bug Bounty? #od0dopentestera
1. Znajdź firmę, która pozwala na poszukiwanie błędów. Możesz skorzystać z agregatorów lub użyć Google
2. Sprawdź zakres (scope). Dzięki temu dowiesz się jakie domeny można testować.
3. Gwiazdka użyta w nazwie domeny oznacza, że firma pozwala na atakowanie wszystkich subdomen, które odnajdziesz.
Tutaj przydatny jest certificate transparency log gdzie zapisane są wszystkie prawidłowo wygenerowane certyfikaty SSL.
To pozwala na poznanie subdomen używanych
KacperSzurek - Jak rozpocząć przygodę z programami Bug Bounty? #od0dopentestera
1. Z...
  • For_Emma
  • bjauy
  • greenomnom
  • Malinozaur
  • Marcowy_Kot
  • +49 innych
  • 6
Booty_Gurl
Booty_Gurl
Booty_Gurl
04.09.2019, 02:58:15
  • 3
@KacperSzurek: czemu nie śpisz Kacprze?
  • konto usunięte
  • Init0
  • kasperziom
bb-8
bb-8
bb-8
04.09.2019, 15:26:00
  • 0
@Booty_Gurl: a może już wstał? ( ͡° ͜ʖ ͡°)
KacperSzurek
KacperSzurek
KacperSzurek 28.08.2019, 03:00:02
  • 82
Certyfikat SSL sprawia, że ruch pomiędzy naszą przeglądarką a serwerem jest szyfrowany – czyli nasz operator internetowy nie wie, co przesyłamy.
Ale co w przypadku, gdy ten certyfikat wygasł i nie jest ważny?
Czy możemy bezpiecznie zaakceptować wyjątek bezpieczeństwa? #od0dopentestera

Aby połączenie było szyfrowane każdy serwer musi posiadać swój unikalny klucz.
Ten klucz musi być jakoś powiązany z nazwą domeny.
Tylko, że każdy może wygenerować swój klucz i stwierdzić, że należy on
KacperSzurek - Certyfikat SSL sprawia, że ruch pomiędzy naszą przeglądarką a serwerem...
  • konto usunięte
  • c__j
  • konto usunięte
  • greenomnom
  • Ulysses_31
  • +77 innych
  • 6
henk
henk
henk
28.08.2019, 09:41:29
  • 3
@KacperSzurek: wiem, że to materiał "popularnonaukowy" ale mówisz, że tylko serwer docelowy może odczytać, to co do niego wysyłamy. A nie jest to do końca prawdą, bo to, co wysyłamy może odczytać każdy, kto posiada klucz prywatny, a często w internecie właściciel serwera intencjonalnie dzieli się swoim kluczem prywatnym z innymi podmiotami, i te podmioty także mogą (i robią to) odczytać ruch.
  • KacperSzurek
  • Sierpik21
  • konto usunięte
KacperSzurek
KacperSzurek
KacperSzurek 01.09.2019, 19:16:36
  • 1
@Texit: Tworze materiały różnej długości. Chociażby seria od 0 do pentestera, gdzie filmy trwają około 6 minut.
Niestety, nie wszystko da się wytłumaczyć w takim czasie.
Niektóre treści tworzone są jako podcast – stąd ich nieco dłuższa forma.
Jeżeli dla kogoś to za długo zawsze może przeczytać transkrypcję do wideo bądź też przeskoczyć do interesującego wątku przy użyciu sygnatur czasowych w opisach pod filmem.
Mocno skrócone wersje publikuje również na
  • Texit
KacperSzurek
KacperSzurek
KacperSzurek 23.08.2019, 05:23:58
  • 354
Każde pole w tabeli MySQL ma określony typ.
Dla varchar możemy zdefiniować maksymalną długość przechowywanego tekstu.
Ale co w przypadku, gdy użytkownik prześle dłuższy ciąg? #od0dopentestera

W przypadku konstrukcji INSERT dane zostaną automatycznie przycięte do maksymalnej długości danego pola.
To nic odkrywczego, ale mało kto wie, że standardowo baza ignoruje spacje na końcu wyrazu:

SELECT * FROM users WHERE login = "admin "

Dostaniemy takie same wyniki jak dla zapytania bez białych
KacperSzurek - Każde pole w tabeli MySQL ma określony typ.
Dla varchar możemy zdefin...
  • Jannanananna
  • Dexoc
  • imlmpe
  • Corpus
  • konto usunięte
  • +349 innych
  • 41
m.....2
m.....2
konto usunięte 23.08.2019, 06:05:27
  • 43
@LegoCiemnyLas: Więc to MySQL jest dziwnym wyjątkiem, autoignorowanie spacji to wg mnie duża głupota w zastosowaniu baz danych.

@diogene a MySQL to co?
  • LegoCiemnyLas
  • neufrin
  • qbawolny
  • deryt
  • konto usunięte
  • +38 innych
scriptkitty
scriptkitty
scriptkitty
23.08.2019, 06:52:06
  • 36
a MySQL to co?


@morti92: MySQL to wyrób bazodanopodobny
  • MikelThief
  • zavalita
  • konto usunięte
  • plushy
  • Widur
  • +31 innych
KacperSzurek
KacperSzurek
KacperSzurek 16.08.2019, 03:03:12
  • 54
WordPress to najpopularniejszy system blogowy w Internecie.
Średnio już co 3 strona korzysta właśnie z niego.
Jednak przez te lata wokół tego narzędzia narosło wiele mitów.
Czy #wordpress jest bezpieczny?
O tym w dzisiejszym #od0dopentestera

Spróbujmy prześledzić liczbę podatności.
Wykorzystamy do tego celu stronę WPScan Vulnerability Database.
Ostatni znany błąd w samym silniku pochodzi z marca 2019 roku.
Jest oznaczony jako atak XSS przy użyciu komentarza.
Tylko, że aby go wykorzystać,
KacperSzurek - WordPress to najpopularniejszy system blogowy w Internecie.
Średnio j...
  • konto usunięte
  • konto usunięte
  • Freakz
  • brudny
  • konto usunięte
  • +49 innych
  • 16
zwierzak40
zwierzak40
zwierzak40
16.08.2019, 04:53:26
  • 12
@RETROWIRUS: To jest chyba tak, że osoby pracujące z Wordpressem zdają sobie sprawę że nie jest z nim (z rdzeniem) tak źle, z kolei osobom przekonanym o dziurawym Wordpressie nie ma szans na przetłumaczenie. To trochę jak z wiecznie przekonanymi że PHP wygląda dziś tak samo jak w wersji 4.x.
  • kafapre
  • xgre
  • s3v3n
  • dobrze-zbudowany-grubas
  • schriker
  • +7 innych
PaulStanley
PaulStanley
PaulStanley
16.08.2019, 06:59:11
  • 10
@KacperSzurek: wordpress to gówno, change my mind
  • sebusik
  • uwielbiamnalesniki
  • morazz
  • Saladrael
  • Flypho
  • +5 innych
KacperSzurek
KacperSzurek
KacperSzurek 08.08.2019, 03:01:27
  • 100
W serii #od0dopentestera opowiadam głównie o atakach na strony internetowe.
Ale przecież większość firm posiada swoje fizyczne biura.
Nic zatem nie stoi na przeszkodzie aby potencjalny atakujący spróbował dostać się do biurowca i zaatakować firmę właśnie tam.
Jak może wyglądać takie kontrolowanie włamanie?

Pierwsza przeszkoda to bramki kontroli dostępu.
Jak je obejść? Spróbuj skłamać, że jesteś umówiony na rozmowę kwalifikacyjną.
Możesz również przyjść o kulach albo na wózku inwalidzkim.
Podszywanie się pod
KacperSzurek - W serii #od0dopentestera opowiadam głównie o atakach na strony interne...
  • dart22
  • Dutch
  • Dbzdur
  • imlmpe
  • JoannitaPL
  • +95 innych
  • 8
KacperSzurek
KacperSzurek
KacperSzurek 08.08.2019, 03:03:02
  • 4
Wołam zainteresowanych (115) z listy od0dopentestera
Możesz zapisać/wypisać się klikając na nazwę listy.

! @KacperSzurek @Mashe @UrimTumim @porque @NERP @Smevios @Jakplus @Pioneer95 @ThatPart @szczeppan @Zielarz25 @press2210 @Dorrek @hiroszi @jerekp @Dyktus @bovver91 @Campell @ghostd @heow @Bakanany @arais_siara @Pies_Benek @HeinzDundersztyc @johnyboy @MojeTrzecieKonto @Deflaut @cytawek @dziki_bak @balor @elpredatoro @notoniewiem @czechu @arba @Wroneczek @xDRpl @umiarkowany_ekstremista @bartex121 @madox @porbono @Ravciu @brudny @luznoluzno @phund @int @sebekk23 @Melisandre @kintoro @Narrorek @Lizbona
  • nie_bede
  • Filemoon
  • Paayor
  • astrax
el_loco_crooliko
el_loco_crooliko
el_loco_crooliko
08.08.2019, 03:09:11
  • 71
@KacperSzurek: kilka lat temu robiłem projekt w banku. Raczej standardowe zabezpieczenia, karta dostępu, kontrola czy nie wnosisz/wynosisz jakiegoś komputera (trzeba było mieć wtedy papier).
Aż projekt się skończył i została mi powierzona funkcja wyniesienia naszego sprzętu (kilka komputerów). Więc wziąłem platformę, zapakowałem na nią komputery i wyjechałem z biurowca. Dwa razy z pełną platformą. Bez jakiejkolwiek kontroli. Strażnik mi jeszcze bramkę przytrzymał.
  • anonim1133
  • konik_polanowy
  • PiersiowkaPelnaZiol
  • adekad
  • scriptkitty
  • +66 innych
  • <
  • 1
  • 2
  • 3
  • 4
  • 5
  • 6
  • 7
  • 8
  • 9
  • Strona 5 z 9
  • >

Kacper Szurek

  • https://youtube.com/c/kacperszurek
  • https://blog.szurek.tv/
  • twitter

Osiągnięcia

  • VIP
    od 07.12.2021

    VIP
  • Ekshibicjonista
    od 21.09.2018

    Ekshibicjonista
  • Rocznica
    od 17.09.2023

    Rocznica
  • Gadżeciarz
    od 03.10.2018

    Gadżeciarz
  • Mikroblogger
    od 11.02.2019

    Mikroblogger

Autorskie tagi

  • #od0dopentestera

Wykop © 2005-2024

  • Nowy Wykop
  • O nas
  • Reklama
  • FAQ
  • Kontakt
  • Regulamin
  • Polityka prywatności i cookies
  • Hity
  • Ranking
  • Osiągnięcia
  • więcej

RSS

  • Wykopane
  • Wykopalisko
  • Komentowane
  • Ustawienia prywatności

Wykop.pl