Mostrando postagens com marcador Hacker. Mostrar todas as postagens
Mostrando postagens com marcador Hacker. Mostrar todas as postagens

quarta-feira, 24 de setembro de 2014

Vídeo: O cibercrime cotidiano -- e o que você pode fazer contra

Autor: James Lyne

Vídeo: O cibercrime cotidiano -- e o que você pode fazer contra

Duração: 00:17:26

Link: https://www.ted.com/talks/james_lyne_everyday_cybercrime_and_what_you_can_do_about_it

Porque assistir: São 17 minutos onde James exibe de forma clara e divertida o quanto nossas informações estão expostas e quão fácil é invadir uma rede desprotegida. Entenda os riscos envolvidos no geotagging de fotos, o perigo de dispositivos mal configurados e o volume enorme de informações que você pode estar fornecendo sem se dar conta. James ainda fala da profissionalização do cybercrime e da dificuldade em punir quadrilhas bem organizadas do crime digital.

https://www.ted.com/talks/james_lyne_everyday_cybercrime_and_what_you_can_do_about_it

 t+

Cristiano
"A grandeza não consiste em receber honras, mas em merecê-las." - Aristóteles

segunda-feira, 15 de setembro de 2014

Livro indicado: The Art of Deception



Livro: The Art of Deception – Controlling the Human Element of Security
Autor: Kevin D. Mitnick, William L. Simon e Steve Wozniak
Editora: Wiley
Edição: 1º
Data: 04 de Outubro de 2002
ISBN-10:
0471237124
ISBN-13: 978-0471237129
Porque ler: Kevin Mitnick é sem dúvida um dos crackers mais “famosos” que se tem conhecimento e você certamente encontrará infindáveis notícias sobre seus ataques e sobre sua fantástica captura na década de 90 (sendo que todas contarão uma história ligeiramente diferente sobre como ele foi capturado =)). Suas ações inspiraram filmes como “War Games” (invasão ao supercomputador do NORAD) e “Takedown” (invasão ao computador do pesquisador Tsutomo Shimomura, ao qual se dá o crédito por capturar Mitnick). Neste livro, Mitnick, hoje dono de uma empresa de segurança, a Mitnick Security, aborda exaustivamente o elo mais fraco da segurança da informação: o fator humano! Numa aula generosa de engenharia social, Mitcnick explora, caso após caso, maneiras diversificadas de obter informações sobre uma determinada vítima, explorando diversos fatores psicológicos da natureza humana. Da vontade de ajudar às ameaças, são diversos exemplos de como obter informações sensíveis sobre uma pessoa/empresa através da engenharia social. Por muitas vezes, teremos a impressão de ser “mais do mesmo”, mas é preciso lembrar-se de que o livro é de 2002 e certamente Mitnick foi um dos pioneiros no uso dessa técnica com tamanha destreza.
Link: http://www.amazon.com/The-Art-Deception-Controlling-Security/dp/0471237124
Capa do distinto:

No livro Mitnick ainda aborda políticas que as empresas devem estipular para poderem se proteger como política de classificação da informação, política de divulgação de informações, política de administração de telefones,  de help desks, de administração de computadores, entre outras. O autor ainda dá dicas de como identificar ataques de engenharia social. Apesar de não ser lá um livro tão bem escrito, vale a leitura pela aula detalhada de Social engineering  do livro. 

t+

Cristiano
"A grandeza não consiste em receber honras, mas em merecê-las." - Aristóteles

quarta-feira, 15 de janeiro de 2014

Conheça o Hackmageddon

Alguns alunos me perguntam frequentemente sobre fontes seguras de informações sobre ataques na Internet. Um dos canais que costumo sugerir é o blog do Hackmageddon, mantido por Paolo Passeri. Apesar de a informação não ser totalmente acurada, afinal são computados apenas os ataques que foram descobertos, que apareceram na mídia ou que foram enviadas para o sr. Paolo, ainda assim é uma boa fonte de informação para entender a sistemática dos ataques. 

O autor organiza em gráficos simples as estatísticas diárias de ataques, bem como sua distribuição por países, pelas motivações (cyber espionagem, cyber crime, hacktivismo, etc), por tipos de ataques (defacement, SQL Injection, DDoS, etc) e pelos tipos de empresas atingidas. Essa seção do blog chamada de Cyber Attack Statistics. As estatísticas de dezembro de 2013 podem ser acessadas através desse link: http://hackmageddon.com/2013-cyber-attacks-statistics/
Em outra seção do blog, o autor mostra mensalmente uma tabela detalhada onde pode ser visto a data do ataque, os autores (se conhecidos), o alvo, a descrição do ataque, o tipo de ataque, a categoria e o país onde aconteceu o incidente. Essa tabela é atualizada mensalmente e encontra-se na seção Cyber Attack Timelines. A de dezembro de 2013 pode ser vista aqui: http://hackmageddon.com/2014/01/12/16-31-december-2013-cyber-attacks-timeline/

Como o próprio autor comenta, a amostra não pode ser exaustiva, mas ainda assim fornece um bom panorama sobre como anda o cenário da cyber (in)segurança. O autor pode ser seguido em: @paulsparrows

 #ficaadica
t+

Cristiano
"A grandeza não consiste em receber honras, mas em merecê-las." - Aristóteles

segunda-feira, 7 de outubro de 2013

Livro Indicado: We are Anonymous - Inside the Hacker World of LulzSec, Anonymous, and the Global Cyber Insurgency

Continuando os posts sobre "Livros indicados", segue outra obra.

Livro: We are Anonymous - Inside the Hacker World of LulzSec, Anonymous, and the Global Cyber Insurgency
Autor: Parmy Olson
Editora: Little, Brown and Company
Edição: 1º
Data: 05 de junho de 2012
Porque ler: A autora através de entrevistas (pessoalmente, através de e-mails e em canais de IRC com os participantes), conta de maneira bem fácil a origem dos grupos "Anonymous" e "LulzSec", citando curiosidades, incluindo aqui questões sobre o temperamento dos envolvidos e como foram capturados (segundo algumas opiniões de maneira bastante questionável; alguns hackers que usaram as mesmas ferramentas pegaram alguns anos de prisão, gerando um debate de até onde os agentes da lei podem ir já que cometeram as mesmas infrações).
Link: http://www.amazon.com/We-Are-Anonymous-LulzSec-Insurgency/dp/B00EBFJ5SI
Capa do distinto:


Se você por ventura ler o livro, acredito que como eu, ficará tentado em dar um "rosto" aos personagens (aliás, contradizendo em absoluto a ideia do anonimato no qual o grupo se baseou). Portanto se você se sentir tentado a conhecer estes "personagens" na vida real, segue uma foto deles abaixo. Na imagem vemos acima os principais líderes do grupo: tFlow e Topiary (que conforme o livro relata, era a principal voz do grupo, quem fazia as declarações para a imprensa); abaixo: Kayla e Ryan (que segundo o livro, não fazia parte da "cúpula" mas participava de ataques quando solicitado; tinha uma botnet com 1,3 milhões de computadores e foi um dos responsáveis pelo grande "poder de fogo" de alguns ataques, entre eles a CIA e o Pentágono americano). A imagem maior é de Sabu, que após ser capturado, virou informante do FBI para reduzir sua pena. Fonte das imagens: aqui e aqui.




Fique sabendo do livro através do POASEC e decidi lê-lo após recomendações de que seria uma boa obra. Não me arrependi, realmente dá vontade de ler as mais de 450 páginas o mais rápido possível a medida que os fatos vão acontecendo. O trabalho de pesquisa da autora foi fantástico, incluindo como o grupo surgiu, trechos de conversas nos canais de IRC, ferramentas utilizadas para os ataques como o Tor (para navegar anonimamente), o LOIC (para DDoS) e o Havij (para SQL Injection). 

Apesar disso, não é ma obra de objetivo técnico, sendo que indico para qualquer um que queira se aprofundar em como surgiu o movimento, seus objetivos, seus feitos e mesmo seus diversos conflitos internos.

t+

Cristiano
"A grandeza não consiste em receber honras, mas em merecê-las." - Aristóteles 

sexta-feira, 19 de dezembro de 2008

Sobre ataques na informática: os atacantes

Realizar um ataque a um computador não é uma tarefa muito fácil, desde que o usuário do computador alvo tenha uma postura segura, esteja antenado nas novidades mantendo seus programas com as últimas correções de segurança, viva isolado numa ilha onde só ele tenha acesso ao seu próprio computador, e mesmo assim faça uma varredura de malwares toda vez que desconectar-se da Internet. Ok, ok, realizar um ataque é uma tarefa difícil, mas que em 80% dos casos têm como facilitador a má orientação ou inabilidade do usuário em utilizar o computador. Outros 19,9% tem como facilitador os furos e bugs dos sistemas, e podemos juntar a isso cerca de 0,1% de fatalidade ;o)

Mas voltemos ao foco. A idéia aqui não era falar mal do usuário, pelo contrário, este blog foi feito pensando nele. Vamos falar aqui das pessoas que realizam ataques a computadores alheios bem como suas motivações. Podemos dividi-las em diversos grupos que não se limitam necessariamente aos listados abaixo:

Hackers: sim, palavrinha mágica popularizada pela mídia e que faz tremer os ouvidos. Mas façamos as devidas correções. O hacker, é um especialista. Airton Senna era um hacker das pistas, conhecia os atalhos, inovava, sabia tudo e mais um pouco sobre a profissão que exercia. E esta é na minha opinião a melhor definição para o hacker: um especialista. Ele conhece as ferramentas a fundo, explora recursos, descobre vulnerabilidades, mas não utiliza seu conhecimento para fazer mal ou tirar proveito de alguém. Se descobre uma falha num sistema, alerta a comunidade para que estas falhas sejam corrigidas e um número cada vez menor de pessoas seja atingido por ela. Pense: você não gostaria de que alguém lhe alertasse de que aquela fechadura ultra moderna que você comprou por R$300,00 pode ser aberta com um clips e 5 minutos de persistência? Pois é, eu também adoraria saber disso. Portanto não confunda, o hacker é o mocinho da história. O cara que você deve temer é o cracker.

Crackers: estes sim, possuem conhecimento semelhante ao dos hackers, porém usam este conhecimento para fazer coisas, digamos, nem tão nobres assim. ;o) Quando você ouve falar sobre ataques virtuais para obter ganho financeiro, tirar um web-site do ar, etc, um cracker foi o autor da lambança.

Script Kidies: este é o cara que, como diz o nome, só executa scripts. Ele até pode ter um conhecimento elevado, mas que não desenvolve suas próprias ferramentas, apenas segue as "receitas de bolo" de terceiros (o que não significa que não possam criar grande estrago também). É comum nessa categoria, ocorrerem muitos ataques "acidentais" devido à falta de domínio do script kid sobre alguma ferramenta.

Administradores de má indole: quer alguém melhor para estragar seu carro do que o seu mecânico? É por isso que geralmente procuramos nos "fidelizar" com esse profissional e não deixar outros mecânicos fuçarem nosso carro não é? Com o administrador de redes/sistemas/sites/whatever funciona da mesma maneira. Quem melhor para conhecer e burlar um ambiente computacional do que a pessoa responsável por mantê-lo? É preciso ter muito cuidado na escolha dos profissionais responsáveis pelo ambiente computacional, pois conforme empresas de segurança bem conceituadas no mercado como Network Associates e cia, mais de 85% dos ataques digitais partem de dentro das empresas.

Prestadores de serviços
: provavelmente você já deve ter ouvido aquela historinha da menina bonita que levou seu computador para manutenção e teve suas fotos pessoais espalhadas pela Internet não é? Pois é, e isso acontece sim. Infelizmente, não dá para confiar em todos e os prestadores de serviço, também podem ser uma ameaça ao seu computador, logo, é preciso ter cuidado. Ferramentas como criptografia de dados protegidas com senhas fortes, firewalls pessoais, anti-malwares e deleção segura de arquivos são sempre bem vindas e são uma mão na roda quando o PC vai para a manutenção.

Curiosos e bisbilhoteiros: Estes são mais ou menos como os script kidies, porém eles não tem idéia alguma do que estão fazendo e podem gerar grande transtorno. São os caras que certa vez "ouviram falar" sobre tal ferramenta e clicaram no botão vermelho sem nem imaginar as consequencias desse ato.

Quanto as motivações, um ataque pode ser realizado por "n" motivos (incluindo "insanidade"): ;o)

- vingança (pessoal / profissional / amorosa / booling);
- diversão;
- notoriedade (impressionar terceiros);
- espionagem;
- investigação policial (ou mesmo investigações ilegais);
Related Posts Plugin for WordPress, Blogger...