Wykop.pl Wykop.pl
  • Główna
  • Wykopalisko275
  • Hity
  • Mikroblog
  • Zaloguj się
  • Zarejestruj się
Zaloguj się

Popularne tagi

  • #ciekawostki
  • #informacje
  • #technologia
  • #polska
  • #swiat
  • #motoryzacja
  • #podroze
  • #heheszki
  • #sport

Wykop

  • Ranking
  • Osiągnięcia
  • FAQ
  • O nas
  • Kontakt
  • Reklama
  • Regulamin
KacperSzurek

KacperSzurek

Dołączył 7 lat i 2 mies. temu
  • Obserwuj
  • Akcje 1794
  • Znaleziska 180
  • Mikroblog 1614
  • Obserwujący 757
  • Obserwowane 38

584

Jak zacząć naukę bezpieczeństwa IT?

Jak zacząć naukę bezpieczeństwa IT?

Około 300 autorskich artykułów od Sekuraka w zakresie bezpieczeństwa w IT.

Migfirefox
z
sekurak.pl
dodany: 24.10.2018, 11:30:40
  • 49
  • #
    technologia
  • #
    zainteresowania
  • #
    ciekawostki
  • #
    it
  • #
    bezpieczenstwo
  • #
    security
KacperSzurek
KacperSzurek 25.10.2018, 12:59:12
  • 0
@getin: Można korzystać z WP jako generatora statycznej treści używając dla przykładu tego rozszerzenia.
KacperSzurek
KacperSzurek 25.10.2018, 04:24:10
  • 151
Często korzystając z serwisów internetowych spotykamy się przekierowaniami.
Jeżeli część zasobów witryny dostępna jest tylko dla zalogowanych użytkowników - po przejściu na taką podstronę jako niezalogowana osoba jesteśmy, przekierowywani do formularza logowania.
W adresie URL możemy dostrzec parametry nazwane redirect czy też next, wskazujące na podstronę, która ma się wyświetlić po zalogowaniu.

Dzisiaj w #od0dopentestera, krótki przykład w #java symulujący tą
KacperSzurek - Często korzystając z serwisów internetowych spotykamy się przekierowan...
  • 15
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

KacperSzurek
KacperSzurek
Autor
25.10.2018, 04:27:02
  • 4
Wołam przez MirkoListy plusujących ten wpis (186)

Sponsor: Grupa Facebookowa z promocjami z chińskich sklepów

Nie chcesz być wołany/a jako plusujący/a? Włącz blokadę na https://mirkolisty.pvu.pl/call lub odezwij się do @IrvinTalvanen
  • Odpowiedz
M.....k
M.....k
konto usunięte 25.10.2018, 06:32:52
  • 10
@KacperSzurek:

Wykorzystanie Open Redirecta to phishingu jest tak absurdalnie naciąganym i nierealistycznym przypadkiem, że wielu ekspertów od bezpieczeństwa nie uważa tego za bład. Na przykład Google na stronach Bug Bounty wprost stwierdza, że dla nich nie jest to błąd i nie przyjmują zgłoszeń z Open Redirectami.

Open Redirect może być jedynie przydatny przy połączeniu z innymi blędami jak np. zostało opisane to tutaj.
  • Odpowiedz
KacperSzurek
KacperSzurek 22.10.2018, 13:13:39
  • 13
#ciekawostki o #security - #podcast Szurkogadanie
W tym odcinku:
- metody ataków na systemy bezkluczykowe w samochodach,
- dlaczego radio bluetooth może być niebezpieczne,
- jak oszukać automaty na napoje używając wirtualnych portfeli NFC,
- oraz jak dzieci hackują komputery rodziców.
KacperSzurek - #ciekawostki o #security - #podcast Szurkogadanie
W tym odcinku:
- m...
  • 4
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

W.....e
W.....e
konto usunięte 22.10.2018, 13:20:24
  • 1

Komentarz usunięty przez moderatora

KacperSzurek
KacperSzurek
Autor
23.10.2018, 13:06:35
  • 1
@Timidek: https://anchor.fm/s/53a893c/podcast/rss
  • Odpowiedz
KacperSzurek
KacperSzurek 18.10.2018, 11:23:19
  • 7
Funkcji assert używamy głównie podczas debugowania kodu – aby sprawdzić, czy wyrażenie jest prawdziwe.
Tym razem w #od0dopentestera o tym, dlaczego przekazywanie parametrów od użytkownika do tej konstrukcji w #php jest niebezpieczne.
Film jest nieco dłuższy niż zazwyczaj ponieważ rozwiązuje w nim zadanie Baby PHP z Hack.lu CTF 2018.

Oprócz funkcji assert() dowiesz się tam również:
- o nietypowym użyciu
KacperSzurek - Funkcji assert używamy głównie podczas debugowania kodu – aby sprawdzi...
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

KacperSzurek
KacperSzurek 16.10.2018, 03:17:18
  • 51
Czy eksportowanie plików CSV ze strony internetowej może być niebezpieczne?
Dzisiaj w #od0dopentestera o CSV Injection czyli wykonaniu kodu przy użyciu Excela.

Każdy arkusz kalkulacyjny posiada wbudowane funkcje, które upraszczają prowadzenie rachunkowości.
Oprócz matematycznych operacji możemy dla przykładu stworzyć odnośnik do strony internetowej:

=HIPERŁĄCZE("[https://szurek.pl](https://szurek.pl)";
KacperSzurek - Czy eksportowanie plików CSV ze strony internetowej może być niebezpie...
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Uri_
Uri_
16.10.2018, 04:38:15
  • 3
@KacperSzurek:we współczesnych excelach domyślny mechanizm importu zewnętrznych danych to powerquery i z tego co widzę tam to nie działa

natomiast informacja ciekawa
  • Odpowiedz
MichasQGP
MichasQGP
16.10.2018, 14:46:39
  • 0
@KacperSzurek: quality content! Oby takich więcej. Dzięki
  • Odpowiedz
KacperSzurek
KacperSzurek 15.10.2018, 03:18:24
  • 14
Najciekawsze newsy o bezpieczeństwie – #podcast Szurkogadanie.

Dzisiaj o:
- jak firmy próbują usunąć kompromitujące dla siebie materiały przy pomocy fałszywych wezwań DMCA,
- co to są honey-tokeny i jak przy ich pomocy wykryć włamanie do naszej infrastruktury,
- dlaczego warto wyłączyć pocztę głosową u naszego operatora – o przejmowaniu kont WhatsApp,
KacperSzurek - Najciekawsze newsy o bezpieczeństwie – #podcast Szurkogadanie.

Dzis...
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

wacek_1984
wacek_1984
15.10.2018, 04:47:06
  • 1
@KacperSzurek: PodcastAddict wyszukuje to jako oddzielne podcasty, jak to spiąć w jeden?
  • Odpowiedz
wacek_1984
wacek_1984
15.10.2018, 04:48:37
  • 1
@KacperSzurek: sam sobie odpowiem, trzeba wyszukiwać jako Szurek i się spina ᕦ(òóˇ)ᕤ
  • Odpowiedz
KacperSzurek
KacperSzurek 10.10.2018, 06:39:13
  • 30
Sporo programistów #python wie, aby nie używać pickle na danych od użytkownika ponieważ podczas ich deserializacji może dojść do ataku object injection i wykonania złośliwego kodu.
Ale co z innymi formatami? Czy również są niebezpieczne?
W kolejny odcinku #od0dopentestera o plikach yaml.

import yaml
with open("test.yaml", "r") as
KacperSzurek - Sporo programistów #python wie, aby nie używać pickle na danych od uży...
  • 1
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

L.....a
L.....a
konto usunięte 10.10.2018, 16:25:30
  • 1
@KacperSzurek: + i sub za quality content:3
  • Odpowiedz
KacperSzurek
KacperSzurek 09.10.2018, 03:11:53
  • 26
Każdy #programista15k przynajmniej raz w swoim życiu spotkał się z terminem XSS - czyli wykonaniem kodu #javascript w przeglądarce.
Ale czy można przeprowadzić taki atak bez użycia tagu html?
O tym w dzisiejszym odcinku #od0dopentestera

< ?php
$s = str_replace('<', '<', $ _GET['s']);
KacperSzurek - Każdy #programista15k przynajmniej raz w swoim życiu spotkał się z ter...
  • 7
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

veranoo
veranoo
veranoo
09.10.2018, 07:34:12
  • 2
@KacperSzurek: php + angular ( ͡° ͜ʖ ͡°)
  • Odpowiedz
idiot
idiot
idiot
09.10.2018, 09:32:30
  • 4
Ale API nie powinno wiedzieć nic o kliencie i na odwrót.


@veranoo: Ale oczywiście, pełna zgoda. Nie zrozumiałem o co dokładnie ci chodziło, stąd prośba o rozwinięcie tematu.
  • Odpowiedz
KacperSzurek
KacperSzurek 08.10.2018, 12:16:46
  • 11
Nowości ze świata bezpieczeństwa komputerowego w formie #podcast - Szurkogadanie
W tym odcinku:
- phising na użytkowników Steam przy pomocy fałszywego obrazka logowania – czyli o ataku picture in picture
- do czego nie używać serwisu Trello – o wyciekach danych z publicznie dostępnych tablic
- czy menadżery haseł na Androida są bezpieczne – jak aplikacje z fałszywym identyfikatorem mogą wykraść nasze hasła
- dlaczego Facebook zresetował tokeny dostępowe 50 milionom użytkowników – o błędzie
KacperSzurek - Nowości ze świata bezpieczeństwa komputerowego w formie #podcast - Szu...
  • 6
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

KacperSzurek
KacperSzurek
Autor
08.10.2018, 13:19:46
  • 3
@Cesarz_Polski: podcast jest oparty na weekendowej lekturze z3s - informację o tym znajdziesz na samym początku materiału oraz w opisie filmu na yt. Kawałki kodu natomiast to kompilacja różnych typów błędów na które można się napotkać podczas pentestu aplikacji webowych.
  • Odpowiedz
Vittel
Vittel
08.10.2018, 21:25:14
  • 1
@KacperSzurek: fajne, rob dalej, milo mi bedzie jak zawolasz na kolejny
  • Odpowiedz
KacperSzurek
KacperSzurek 04.10.2018, 03:18:08
  • 193
Generowanie wartości losowych w komputerze nie jest tak proste jak rzut kostką w rzeczywistości.
Dlaczego więc nie warto używać Random w #java ? #od0dopentestera

Każdy szanujący się serwis posiada funkcjonalność resetowania hasła.
Użytkownik podaje na stronie swój adres email powiązany z kontem.
W tym momencie serwer sprawdza czy taki użytkownik istnieje w bazie danych.
KacperSzurek - Generowanie wartości losowych w komputerze nie jest tak proste jak rzu...
  • 27
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Bruno_
Bruno_
04.10.2018, 04:55:38 via Android
  • 68
@KacperSzurek az sie klasyk przypomnial (。◕‿‿◕。)

Jak stworzyć idealny generator znaków losowych?
Posadzić żółtodzioba przed VIMem i kazać mu z niego wyjść.
  • Odpowiedz
login-jest-zajety
login-jest-zajety
04.10.2018, 05:35:58
  • 88
@KacperSzurek: @Bruno_: ciekawostka - jak Cloudflare generuje liczby losowe? używa do tego lamp lava, w skrócie - filmują je i później z klatek tworzą ciągi losowych bajtów używanych później do generowania par kluczy prywatny-publiczny
login-jest-zajety - @KacperSzurek: @Bruno_: ciekawostka - jak Cloudflare generuje lic...
  • Odpowiedz
KacperSzurek
KacperSzurek 03.10.2018, 03:15:07
  • 26
W czasach spaghetti code warstwa aplikacji przeplatała się z warstwą widoku czyniąc kod trudnym do utrzymania.
Obecnie używamy zaawansowanych silników szablonów np. Jinja2.
Można powiedzieć, że silniki te same w sobie są swego rodzaju językami programowania.
Umożliwiają bowiem dostęp do wielu potencjalnie niebezpiecznych czynności.
Dzisiaj w #od0dopentestera o SSTI czyli Server-Side Template Injection.

imie
KacperSzurek - W czasach spaghetti code warstwa aplikacji przeplatała się z warstwą w...
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

KacperSzurek
KacperSzurek 02.10.2018, 03:20:43
  • 19
Dzisiaj w #od0dopentestera różnica pomiędzy escapeshellcmd oraz escapeshellarg.
Wywoływanie systemowych komend z poziomu #php brzmi jak proszenie się o kłopoty:

$komenda = 'wget --directory-prefix=..\temp '.$url;
system(escapeshellcmd($komenda));

Ten kod umożliwia pobranie treści dowolnej strony internetowej do katalogu
KacperSzurek - Dzisiaj w #od0dopentestera różnica pomiędzy escapeshellcmd oraz escape...
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

KacperSzurek
KacperSzurek 01.10.2018, 12:33:11
  • 9
Jak co tydzień w #od0dopentestera #podcast Szurkogadanie – czyli przegląd najciekawszych informacji z branży bezpieczeństwa.
W tym odcinku:
- jeżeli używasz ekranu dotykowego i #windows Twoje hasła i prywatne wiadomości mogły zostać zapisane do pliku waitlist.dat aby usprawnić rozpoznawanie tekstu pisanego

- atak na serwer www przy użyciu funkcji eksportu do PDF – opowieść o tym dlaczego warto monitorować zewnętrzne biblioteki używane w naszym oprogramowaniu

-
KacperSzurek - Jak co tydzień w #od0dopentestera #podcast Szurkogadanie – czyli przeg...
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

KacperSzurek
KacperSzurek 27.09.2018, 04:04:24
  • 40
Tym razem w #od0dopentestera pod lupę weźmiemy #php

Czasami potrzebujemy umożliwić użytkownikowi pobranie plików z serwera.
Może on pobrać wszystkie pliki z konkretnego katalogu oprócz jednego - nazwanego u nas sekret.txt
$plik = basename((string) $ _GET['plik']);
if (stristr($plik, 'sekret.txt') === false) {
KacperSzurek - Tym razem w #od0dopentestera pod lupę weźmiemy #php

Czasami potrzeb...
  • 17
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

zakopiak
zakopiak
zakopiak
27.09.2018, 06:21:55
  • 19
Gdzie zatem znajduje się dzisiejszy błąd?


platformie #windows


@KacperSzurek: Błąd, to programowanie na Windowsie.
  • Odpowiedz
progreso
progreso
27.09.2018, 06:23:05
  • 12
Treść przeznaczona dla osób powyżej 18 roku życia...
  • Odpowiedz
KacperSzurek
KacperSzurek 26.09.2018, 12:08:40
  • 30
Kolejna porcja błędów programistycznych #od0dopentestera
Dzisiaj nietypowo, nie będziemy bowiem przyglądać się konkretnemu językowi #programowanie a komendzie unzip z #linux

Czasami wymagania biznesowe sprawiają, że musimy dodać obsługę archiwów do naszego serwisu internetowego.
Mogą to być pliki zip, rar czy też tar.
Załóżmy, że prowadzimy serwis, w którym można
KacperSzurek - Kolejna porcja błędów programistycznych #od0dopentestera
Dzisiaj niet...
  • 10
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

KacperSzurek
KacperSzurek
Autor
26.09.2018, 13:13:07
  • 3
@MacDada: Nie do końca. Symlink może bowiem wskazywać na Twój tajny obrazek do którego nie mam dostępu, np. /home/user/tajny_obrazek.png (zakładam tutaj oczywiście, że serwer WWW ma uprawnienia do tego pliku no i musze znać jego nazwę).

Wtedy to po wypakowaniu i sprawdzeniu czy plik jest obrazkiem – jeśli dalej podążasz za dowiązaniami symbolicznymi – wyświetlisz swój plik użytkownikowi.

Dodatkowo sprawdzenie czy plik jest tylko obrazkiem i czy nie zawiera niczego złego nie
  • Odpowiedz
dejwis
dejwis
26.09.2018, 16:34:20
  • 1
@KacperSzurek: fajny, kontent, dziekuje Pan Kacper( ͡° ͜ʖ ͡°)
  • Odpowiedz
KacperSzurek
KacperSzurek 25.09.2018, 12:39:57
  • 36
Cześć!

Dzisiaj w #od0dopentestera o tym jak odczytać tajne dane z serwera #java przy pomocy plików XML.

public static void main(String[] args) {
try {
KacperSzurek - Cześć!

Dzisiaj w #od0dopentestera o tym jak odczytać tajne dane z s...
  • 3
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

B.....y
B.....y
konto usunięte 25.09.2018, 12:43:11
  • 4
xxe na owasp.org
  • Odpowiedz
KacperSzurek
KacperSzurek
Autor
25.09.2018, 16:30:43
  • 1
@Blurope: Tak, będzie więcej materiałów o Javie.
  • Odpowiedz
KacperSzurek
KacperSzurek 24.09.2018, 07:50:29
  • 13
W dzisiejszym odcinku #od0dopentestera #podcast Szurkogadanie – czyli o bezpieczeństwie dla wszystkich.

W tym odcinku dowiesz się jak przestępcy używają serwisu Technet #microsoft do prób wyłudzeń na suport techniczny a także dlaczego usypianie firmowego komputera z tajnymi danymi nie jest najlepszym pomysłem z powodu ataku Cold Boot.
Opowiadam również co to jest Rubber ducky – czyli wirtualna klawiatura używana podczas pentestów oraz co zmieniło się w najnowszym Safari
KacperSzurek - W dzisiejszym odcinku #od0dopentestera #podcast Szurkogadanie – czyli ...
  • 3
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

KacperSzurek
KacperSzurek
Autor
24.09.2018, 13:44:32
  • 2
@TheDudee: Podcast dostępny jest również na https://anchor.fm/kacperszurek/ co oznacza ze można go słuchać na Spotify, Apple Podcasts, Google Podcasts, Stitcher i kilku innych serwisach.
  • Odpowiedz
Cesarz_Polski
Cesarz_Polski
28.09.2018, 19:35:32 via iOS
  • 0

Komentarz usunięty przez autora

KacperSzurek
KacperSzurek 22.09.2018, 07:32:00
  • 22
Cześć!
Kontynuujemy naszą podróż w cyklu #od0dopentestera dzisiaj język #ruby

Czasami w naszych firmach nie możemy wejść na niektóre strony ponieważ są one zablokowane na firewallu.
Dlatego też stworzymy naszą własną bramkę proxy.

class
KacperSzurek - Cześć!
Kontynuujemy naszą podróż w cyklu #od0dopentestera dzisiaj jęz...
  • 6
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

KacperSzurek
KacperSzurek
Autor
22.09.2018, 08:20:07
  • 1
@yggdrasil: ssrf najlepiej jakąś zewnętrzną biblioteką, np: ssrf_filter
Trzeba tam bowiem pamiętać o przekierowaniach, które również mogą być niebezpieczne.
Regexpy powinny dać radę o ile używamy \A\z do zaznaczania początku i końca tekstu zamiast ^$
"|dir;\n[https://wykop.pl](https://wykop.pl)" =~ /^http/ działa bowiem bez problemów
Więcej: tu, tu i tu.
  • Odpowiedz
KacperSzurek
KacperSzurek
Autor
24.09.2018, 08:13:37
  • 0
@CondomPack: Mirkolisty na pewno się pojawią jak tylko przestane być zielonką.
  • Odpowiedz
KacperSzurek
KacperSzurek 21.09.2018, 06:03:39
  • 58
Cześć!
W dzisiejszym odcinku #od0dopentestera zaczniemy od języka #python

Co złego może być w 2 linijkach:

imie = input("Twoje imie:")
KacperSzurek - Cześć!
W dzisiejszym odcinku #od0dopentestera zaczniemy od języka #py...
  • 8
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Razi91
Razi91
21.09.2018, 06:21:14
  • 6
@KacperSzurek: Poza tutorialami jeszcze nigdzie nie widziałem praktycznego wykorzystania funkcji input w Pythonie.
  • Odpowiedz
Mifari
Mifari
21.09.2018, 21:07:40
  • 0
@KacperSzurek: dej teraz coś z pythona 3 (。◕‿‿◕。)
  • Odpowiedz
KacperSzurek
KacperSzurek 20.09.2018, 06:48:30
  • 29
Cześć. Ostatnio są tutaj popularne różnego rodzaju bootcampy. Ja jednak chciałbym zainteresować #programista15k a w szczególności programistów #javascript którzy posiadają już pewną wiedzę z #programowanie i chcieli by poszerzyć swoje umiejętności z #bezpieczenstwo aby tworzyć bezpieczny kod.

Na początek 4 popularne błędy w paczkach NPM do #nodejs

W tym filmie zobaczysz dlaczego łączenie fs.readfile z req.url nie jest najlepszym pomysłem oraz dowiesz
KacperSzurek - Cześć. Ostatnio są tutaj popularne różnego rodzaju bootcampy. Ja jedna...

źródło: comment_Kv7fcEHFiRdqvUVVb9OgSj39lB0HmRFa.jpg

Pobierz
  • 8
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

KacperSzurek
KacperSzurek
Autor
20.09.2018, 07:18:44
  • 5
@tt_2: Nie musisz być programistą aby zostać pentesterem ponieważ w tej pracy człowiek styka się z różnymi językami programowania i ciężko być ekspertem w każdym z nich. Aczkolwiek warto znać przynajmniej jeden język chociażby po to aby tworzyć własne skrypty oraz dogłębnie zrozumieć na czym polega dana podatność.
Typy podatności są standardowe i podobne w każdym języku. Jeśli zrozumiesz na czym polega dany błąd – będziesz w stanie znaleźć go
  • Odpowiedz
Just666
Just666
20.09.2018, 07:46:57
  • 3
@KacperSzurek: Zapowiada się ciekawy kanał, obyś trzymał tak dalej. Wykład też ciekawy miałeś.
  • Odpowiedz
  • <
  • 1
  • 6
  • 7
  • 8
  • 9
  • Strona 9 z 9
  • >

Kacper Szurek

  • https://youtube.com/c/kacperszurek
  • https://blog.szurek.tv/
  • X (dawny Twitter)

Osiągnięcia

  • VIP
    od 07.12.2021

    VIP
  • Ekshibicjonista
    od 21.09.2018

    Ekshibicjonista
  • Rocznica
    od 17.09.2024

    Rocznica
  • Gadżeciarz
    od 03.10.2018

    Gadżeciarz
  • Mikroblogger
    od 11.02.2019

    Mikroblogger

Autorskie tagi

  • #od0dopentestera

Wykop © 2005-2025

  • O nas
  • Reklama
  • FAQ
  • Kontakt
  • Regulamin
  • Polityka prywatności i cookies
  • Hity
  • Ranking
  • Osiągnięcia
  • Changelog
  • więcej

RSS

  • Wykopane
  • Wykopalisko
  • Komentowane
  • Ustawienia prywatności

Regulamin

Reklama

Kontakt

O nas

FAQ

Osiągnięcia

Ranking