Showing posts with label Dale Meredith. Show all posts
Showing posts with label Dale Meredith. Show all posts

Monday, March 20, 2017

As redes sociais são minas de ouro para cyber criminosos

21 de abril de 2010 às 11:04

Artigo de ZDNet:

"A Symantec lançou seu mais recente relatório sobre o Internet Security Threat Report volume XV. Aqui estão algumas de suas descobertas:

- Dado o potencial de ganho monetário ao comprometer a propriedade intelectual corporativa, os cibercriminosos voltaram sua atenção para as empresas. O relatório descobriu que os atacantes estão alavancando a abundância de informações pessoais abertamente disponíveis em sites de redes sociais para sintetizar socialmente engenharia ataques sobre indivíduos-chave dentro de empresas-alvo.

- Os kits de ferramentas de ataque à cibercriminalidade reduziram a barreira à entrada de novos cibercriminosos, tornando mais fácil para os atacantes não qualificados comprometer computadores e roubar informações. Um tal toolkit chamado Zeot (Zbot), que pode ser comprado para tão pouco quanto $ 700, automatiza o processo de criação de malware personalizado capaz de roubar informações pessoais. Usando kits como o Zeus, os atacantes criaram literalmente milhões de novas variantes de código malicioso em um esforço para evitar a detecção por software de segurança.

- 2009 viu o crescimento dramático no número de ataques baseados na Web direcionados a usuarios de PDF; Isso representou 49% dos ataques observados na Web. Este é um aumento considerável em relação aos 11% reportados em 2008.

- Em 2009, a Symantec identificou mais de 240 milhões de novos programas maliciosos, um aumento de 100% em relação a 2008.

- 75 por cento das empresas inquiridas sofreram alguma forma de cyber-ataque em 2009.

- Estima-se que o Downadup estava em mais de 6,5 milhões de computadores em todo o mundo no final de 2009. Até agora, as máquinas ainda infectadas com o Downadup / Conficker não foram utilizadas para qualquer atividade criminosa significativa, mas a ameaça continua viável.

SEJA CONSCIENTE DO QUE VOCÊ ESTÁ EXPOSTANDO! 
Superdata



Social networks are GOLDMINE for cybercriminals
April 21, 2010 at 11:04am

Article from ZDNet:

“Symantec released its latest Internet Security Threat Report volume XV. Here are some of its findings:

- Given the potential for monetary gain from compromised corporate intellectual property (IP), cybercriminals have turned their attention toward enterprises. The report found that attackers are leveraging the abundance of personal information openly available on social networking sites to synthesize socially engineered attacks on key individuals within targeted companies.

- Cybercrime attack toolkits have lowered the bar to entry for new cybercriminals, making it easy for unskilled attackers to compromise computers and steal information. One such toolkit calledZeus (Zbot), which can be purchased for as little as $700, automates the process of creating customized malware capable of stealing personal information. Using kits like Zeus, attackers created literally millions of new malicious code variants in an effort to evade detection by security software.

- 2009 saw dramatic growth in the number of Web-based attacks targeted at PDF viewers; this accounted for 49 percent of observed Web-based attacks. This is a sizeable increase from the 11 percent reported in 2008.

- In 2009, Symantec identified more than 240 million distinct new malicious programs, a 100 percent increase over 2008.

- 75 percent of enterprises surveyed experienced some form of cyber-attack in 2009.

- It was estimated that Downadup was on more than 6.5 million PCs worldwide at the end of 2009. Thus far, machines still infected with Downadup/Conficker have not been utilized for any significant criminal activity, but the threat remains a viable one.”

BE AWARE OF WHAT YOU ARE EXPOSING! :-)


-SuperDale

Friday, March 10, 2017

Comprimento - password - o que é importante!

Agora eu disse que a complexidade não é tudo, está no comprimento. Agora em primeiro lugar faça-me um favor, vou incluir este programa na seção de download de arquivos deste curso. Eu não quero que você vá para ou ficar enganado em ir para um site e novamente, oh homem eu vou te machucar, você não vá para um site que diz digite a sua senha e vamos dizer-lhe como seguro isto é. Porque adivinha? Já não é seguro. Então o que eu vou fazer é que vou mostrar a você quanto tempo leva para atacar a força bruta uma senha. Agora, em primeiro lugar, nunca, nunca, nunca usar palavras reais, porque eles são o que nós nos referimos como dicionários lá fora. E nós vamos falar sobre esses aqui em um segundo justo, mas basicamente é exatamente o que parece. Ele contém um monte de palavras e oh homem eu tenho toneladas de dicionários para assuntos diferentes. Mas, por exemplo, digamos que você sabe que eu gosto de batman, então vamos colocar aqui batmanrules. Ok, se eu tentar fazer isso, se eu tentar atacar a força bruta isso, ele só vai levar cerca de cinco minutos para quebrar esta senha em um ataque de força bruta, porque é palavras reais. Na verdade, se eu não fosse tão longo, se fosse apenas batman, adivinhe, sim, é instantâneo, porque isso vai estar em um dicionário em algum lugar. A mesma coisa com, vamos ver, meu sobrenome. Meredith, sim, é instantânea. Então, um que eu tento ensinar em usuários e novamente eu faço um monte de palestras baseadas na comunidade e em seminários onde eu tento passar, porque este é um animal de estimação tão peeve para mim, como criar senhas complexas, mas ainda torná-los fáceis Lembre-se para o usuário final. E vamos enfrentá-lo, às vezes você é o usuário final. Bem, é assim que eu faço. Vamos usar uma sintaxe que usamos diariamente agora. Bem, o que você quer dizer com Dale? Deixe-me te mostrar. Você vê que eu estou usando uma sintaxe de nomeação DNS, mas por causa do comprimento e caracteres especiais dos períodos adivinhem? Esta senha leva um pouco mais de tempo para ataque de força bruta. E espero que a minha política tem me mudar a minha senha antes de muitos anos se passa, certo? Então, ele não tem necessariamente de seguir uma sintaxe DNS real, na verdade, eu não, talvez eu vou fazer M porque é um de cabeça para baixo W. Ou talvez eu vou jogar em uma capital lá, MMM.ilovecrafstmantools. Com como queiras. Eu não me importo, ele não tem que ser um site real novamente, pode ser qualquer coisa que você quer. Eu amo, a matéria de fato vamos fazer ilovecraftsman.tools. Este é extremamente longo e eu penso que nós temos que atravessar o continuum do espaço de tempo ou pelo menos começar nosso DeLorean até 88 milhas por a hora, para ir adiante a tempo antes que este esteja começando rachado, pelo menos através da força bruta. Agora, só para provar o ponto aqui, novamente está no comprimento e eu vou te mostrar assistir. Se eu apenas fizer a obscuridade, que está indo ser um relativamente rápido, porque é uma palavra real. Vou começar a adicionar alguns personagens. Kni, vamos ver o que eu sou, que são três personagens, lá vamos nós, estamos a 11 segundos. Vamos acrescentar um g, ah ah, cinco minutos. H, duas horas, T, dois dias, observe o que acontece no., Esses caracteres especiais são dourados, na verdade, vamos adicionar um espaço e ir com. Então, novamente, é no comprimento, bem como os caracteres especiais. Quero dizer, se apenas de volta isso para cima, então não há, se eu deixar o com aqui, você vai notar que leva um tempo, mas não enquanto esse personagem especial. Agora, novamente, vou preferir isso, isso só é baseado fora da força bruta atacando uma senha. Significando eu vou tentar todas as combinações possíveis. E novamente para provar o ponto, na medida em que está no comprimento, se eu voltar aqui e fazer um 3dark em vez de um E novamente não é tempo suficiente os caracteres especiais não são tempo suficiente. Novamente o comprimento mais os caracteres especiais não me dá o suficiente, mesmo se eu fizer isso. É porque o comprimento é muito curto e vamos falar sobre isso aqui em apenas alguns minutos. Então, se eu continuar com isso, vamos fazer um capital K, I, ou Kn, calcular que um, lá vamos nós, 16 horas. Ver em vez de um eu vamos fazer o número 1 64 dias você vê o que está acontecendo? A outra questão que temos é que as pessoas usam a mesma senha repetidamente e mais, grande erro.

Famous Phrases from Dale Meredith







Wednesday, March 8, 2017

Ferramentas de Varredura de Vulnerabilidade



Então, Dale, como eu escolho um scanner de vulnerabilidade? Bem, existem literalmente centenas e centenas de pessoas por aí. Há tantas opções, tão pouco tempo, e tenho certeza que todos vão ter sua própria preferência. Se você está procurando seu primeiro escâner de vulnerabilidade, aqui estão algumas coisas que você pode querer levar em consideração. Em primeiro lugar, quantas vezes eles atualizam seu banco de dados, bem como seus plugins? Novamente, voltamos a essa afirmação de que os scanners de vulnerabilidade só sabem o que sabem. Portanto, ele não pode identificar a vulnerabilidade se seu plug-in não estiver disponível ou não tiver sido atualizado para uma nova vulnerabilidade. Assim, um fornecedor respeitável pode produzir atualizações e novos plugins diariamente, semanalmente, você escolhe. Quão seguro você se sente? Também eu estaria procurando scanners com esse recurso de atualização automática para que eu não tenho que se preocupar em baixá-los todos os dias. Pode ser apenas uma tarefa programada que ocorre. Também queremos dar uma olhada na qualidade versus precisão, porque se um scanner de vulnerabilidades encontrar uma vulnerabilidade, a questão está correta, encontrei 300 vulnerabilidades. Bem, quantos eram precisos? Significando que não eram falsos positivos. A precisão com que as vulnerabilidades críticas são identificadas é muito mais importante do que o número de vulnerabilidades verificadas porque a mesma vulnerabilidade poderia ser contada mais de uma vez pelo mesmo scanner. Você também vai querer olhar para a qualidade das opções de relatórios que estão disponíveis para você. Assim, um bom scanner de vulnerabilidades deve ter um mecanismo de relatório que deve lhe dar informações muito claras e concisas sobre como corrigir alguns dos problemas que você descobriu. Quando um administrador precisa executar exames de acompanhamento após fazer a varredura inicial ou se houver Alterações de configuração ou fazer comparações entre os resultados de uma verificação anterior e a verificação atual. Um scanner que tem uma ótima opção de relatório ou recurso com um banco de dados backend realmente agradável pode tornar sua vida muito mais fácil. Outra coisa que você pode querer considerar e que seria o processo de implantação. Então, se você colocar o scanner na frente do firewall ou atrás do firewall, ele vai, obviamente, ter um efeito sobre os resultados que você recebe. A varredura da rede interna do lado de fora do firewall só irá detectar se os serviços estão disponíveis para o usuário externo ou invasor, mas não olhará as vulnerabilidades de dentro do lado interno da rede. Isso não será visível para você por causa da proteção que o firewall fornece. Por outro lado, a digitalização das máquinas em sua DMZ de dentro pode não fornecer uma imagem completa de sua segurança, de modo a fim de obter uma imagem completa de sua segurança, certifique-se de fazer a sua varredura externa e internamente. Agora, quanto a intervalos de portas? Agora nós sabemos já que as portas abertas poderiam implicar que nós temos um ponto fraco da segurança em algum lugar ea varredura da porta é uma daquelas técnicas básicas do reconhecimento que nós damos uma olhada mais cedo. Assim, sabendo que é isso que os atacantes usarão, parte da varredura de vulnerabilidades deve incluir varredura de portas. Agora há alguns scanners de vulnerabilidade por aí que só realmente verificar as primeiras 15.000 portas, mas lembre-se, há mais de 65.000, portanto, certifique-se de verificar para descobrir quantas portas são digitalizadas nas configurações padrão. Muitas vezes você pode substituir essas alterações alterando as opções de configuração do scanner de vulnerabilidades. Você também vai querer passar e definir sua linha de base. O que a linha de base vai configurar para você, o que significa que você vai passar e você vai ter uma avaliação inicial do seu ambiente, então você tentar corrigir os problemas que você encontrar e, em seguida, acompanhar com uma reavaliação ou outra verificação. Agora, a fim de determinar novamente se você consertar as coisas, você tem que ter algo para compará-lo e isso é o que a linha de base é. Por isso, é realmente uma boa prática manter logs de arquivamento de todos os seus exames e comparar os resultados mais recentes com as linhas de base e, novamente, muitos dos scanners de vulnerabilidade por aí farão isso por você. Isto é o que você deve estar procurando novamente. Então, falamos sobre as práticas pós-digitalização, o que eu faço depois? Quando você obtém seus relatórios, é obviamente importante interpretar corretamente os resultados de digitalização para que você não esteja identificando vulnerabilidades que não estão realmente lá. Você também deve passar por e definir prioridades sobre as diferentes vulnerabilidades que você está descobrindo. Obviamente, uma vulnerabilidade em um servidor que é exposto totalmente à internet teria uma prioridade mais alta, em seguida, por exemplo, a máquina de Billy Bob para baixo no mailroom. Agora também é importante observar aqui que quando você recebe os service packs ou Patch Tuesday da Microsoft ou de qualquer outro fornecedor de software, a qualquer momento em que você aplicar novos patches, você deve executar novos exames imediatamente. Certifique-se de que o seu banco de dados foi atualizado, mas volte a pesquisar depois que esses patches foram aplicados. 

Como funciona a varredura de vulnerabilidades



Então, a pergunta é: como é que uma varredura de vulnerabilidade realmente funciona? Agora, antes de falar sobre como eles realmente funcionam, queremos observar as limitações porque existem algumas desvantagens definitivas. A primeira é que o julgamento humano é realmente necessário. Esses scanners de vulnerabilidade só podem relatar as vulnerabilidades encontradas de acordo com os plugins instalados dentro do banco de dados. Eles não são projetados para determinar necessariamente se o resultado é um falso negativo ou um falso positivo, por isso sempre temos que ter alguém, nós humanos, envolvido para analisar os dados e analisá-lo após a digitalização concluída. É também uma nota que é estritamente instantânea. Um scanner de vulnerabilidades só olha para um sistema específico em um momento específico, portanto, você não pode apenas fazer uma varredura de vulnerabilidade e dizer que estou seguro, estou bem aqui! Nah, você tem que fazer isso continuamente. À medida que surgem novas vulnerabilidades ou se as pessoas estão fazendo alterações nas configurações, podemos realmente acabar introduzindo novos buracos de segurança. E outra limitação é que só sabe o que sabe. Um scanner de vulnerabilidades foi projetado para descobrir apenas as vulnerabilidades de que está ciente. Não é projetado para identificar outras ameaças de segurança, por isso é importante que você mantenha este menino ruim atualizado e quando eu digo atualizado, vou mostrar-lhe um site aqui em apenas alguns minutos que mostra todas as vulnerabilidades.