Εμφάνιση αναρτήσεων με ετικέτα wireless. Εμφάνιση όλων των αναρτήσεων
Εμφάνιση αναρτήσεων με ετικέτα wireless. Εμφάνιση όλων των αναρτήσεων

9 Απριλίου 2011

ΣΥΝΔΡΟΜΗΤΕΣ OTENET ΠΡΟΣΟΧΗ

Ένα ακόμη μήνυμα - απάτη (phising) πέρασε από τους σέρβερς της otenet και πλημμυρίζει τους χρήστες που έχουν e-mail στην εταιρεία. Πρόκειται για πολύ κακογραμμένο μήνυμα (με αυτόματη μετάφραση) που λέει:

Αγαπητέ Otenet.gr συνδρομητή,

Επαλήθευση λογαριασμού σας απαιτήσεις. Δεν θα είστε σε θέση να συνδεθείτε στο λογαριασμό σας εφόσον δεν υφίστανται επαλήθευση είναι η τέταρτη ληφθούν.
Για να προχωρήσετε σε έλεγχο, κάντε κλικ στοhttps://www.otenet.gr/onlineservice/ της να ελέγξει το ταχύτερο δυνατό.
Αυτό το ηλεκτρονικό μήνυμα υπόκειται σε υποχρεωτική παρακολούθηση, παράλειψη συμμόρφωσης θα οδηγούσε σε αναστολή του λογαριασμό.
Χαιρετισμοί,
Otenet.gr Admin
Ελλάδα
Φυσικά κάνοντας κλικ στη διεύθυνση που εμφανίζεται ως https://www.otenet.gr/onlineservice/
μεταφέρεστε (redirect) στη διέυθυνση http://redir.netcentrum.cz/?noaudit&url=http%3A%2F%2Fwww%2Eotenetgr%2Ebeesimple%2Eco%2Euk%2Fotenet%2Dlogin%2Ephp
η οποία επίσης κάνει redirect στη διεύθυνση
www.otenetgr.beesimple.co.uk/otenet-login.php
η οποία σας οδηγεί τελικά στο
http://credit-news.org/
που είναι διαφημιστικό σάιτ δανείων !
Από όλη τη διδικασία βεβαίως, οι απατεώνες επιβεβαιώνουν ότι η διεύθυνση e-mail σας είναι ενεργή και αντιστοιχεί στη συγκεκριμένη ip σας.
Μακρυά λοιπόν κι όπως πάντα, πριν κάνετε κλικ σε μια διεύθυνση, περάστε το "ποντίκι" από πάνω για να δείτε, πού πραγματικά σας οδηγεί.
Και φυσικά έχετε πάντα υπόψη σας, ότι οι εταιρείες και οι τράπεζες δεν στέλνουν ποτέ e-mail για να σας ζητήσουν κωδικούς !

15 Μαρτίου 2011

Η ΑΡΠΑΧΤΗ ΤΗΣ GOOGLE



Η Google παραδέχθηκε πως εν τελεί όντως έχουν συλλεχθεί και δεδομένα -με την μέθοδο του packet sniffing- από ανοιχτά ασύρματα δίκτυα Wi-Fi και δεν έχουν καταγραφεί μόνο οι θέσεις τους, τα ονόματα τους (SSID) και οι φυσικές διευθύνσεις τους (MAC address), όπως ψευδώς ισχυρίζονταν έως τώρα. Πρόκειται για την αποκάλυψη που είχε γίνει πριν περίπου 15 μέρες σύμφωνα με την οποία η Google καταγράφει στοιχεία από ασύρματα Wi-Fi ιδιωτών μέσω της συλλογής δεδομένων του Street View προκειμένου να υποστηρίζει υπηρεσίες γεω-εντοπισμού στο Google Maps και στον Chrome.

Στα τέλη Απριλίου η Google είχε διαβεβαιώσει τις αρμόδιες ευρωπαϊκές αρχές και την κοινή γνώμη πως δεν καταγράφει κανένα απολύτως δεδομένο που μεταφέρεται από τα ασύρματα δίκτυα που καταγράφονται στο Street View.

Με την χθεσινή ανακοίνωση η εταιρεία ουσιαστικά παραδέχεται πως έως τώρα συνέλεγε και δεδομένα από τα ανοιχτά ασύρματα δίκτυα τα οποία ήταν στην ακτίνα λήψης του αυτοκινήτου του Street View. Mε απλά λόγια η Google μπορούσε να δει και να καταγράψει το email που έστελνε κάποιος μέσα από ένα ξεκλείδωτο ασύρματο δίκτυο.
Σύμφωνα με την επίσημη ανακοίνωση υπολογίζεται πως έχουν συλλεχθεί πάνω από 600Gbytes δεδομένων σε 30 χώρες ανά τον κόσμο.

Στο blog post αναφέρεται πως η συλλογή των δεδομένων γίνονταν κατά λάθος και πως τα δεδομένα αυτά δεν χρησιμοποιήθηκαν σε κάποιες από τις υπηρεσίες της Googe. Η καταγραφή από τα αυτοκίνητα του Street View έχει προσωρινά παγώσει και η εταιρεία υπόσχεται να σβήσει τα δεδομένα που συνελέγησαν. Πριν όμως το πράξει αυτό θα ζητήσει από ανεξάρτητες αρχές να διερευνήσουν τι δεδομένα συγκεντρώθηκαν, πως χρησιμοποιήθηκαν και κυρίως να πιστοποιήσουν πως ότι συγκεντρώθηκε έχει διαγραφεί. Επίσης από την άλλη εβδομάδα θα ξεκινήσει η εφαρμογή κρυπτογράφησης SSL (Secure Socket Layer) και στην μηχανή αναζήτησης.

Όλα αυτά ξεκίνησαν από έρευνα της Αρχής Προστασίας Προσωπικών Δεδομένων της Γερμανίας η οποία τον τελευταίο μήνα ερευνά το ζήτημα.
Η Ginger McCall σύμβουλος στο Electronic Privacy Information Center (EPIC) χαρακτηρίζει την συλλογή δεδομένων από τα ανοιχτά ασύρματα δίκτυα ως "παραβίαση της εμπιστοσύνης των καταναλωτών" και αμφισβητεί τον ισχυρισμό της Google σχετικά με την "κατά λάθος" ενέργεια αυτή της εταιρείας.

"Ο κόσμος χρειάζεται μία εξήγηση από την Google για ποιόν λόγο το έκανε αυτό", δήλωσε στο The Register.

"Είναι δύσκολο να πιστέψουμε πως κάτι τέτοιο έγινε κατά λάθος."

"Τα γεγονότα αυτά πετάνε πίσω στα μούτρα της Google τον ισχυρισμό της πως ο κόσμος πρέπει να τους εμπιστεύεται."

Η εξήγηση της Google για το πως ακριβώς γίνονταν η συλλογή των δεδομένων από τα ανοιχτά ασύρματα δίκτυα, παρά τις περί αντιθέτου διαβεβαιώσεις της στις 27 Απριλίου, έχει ως εξής:

"To 2006 ένας μηχανικός, εργαζόμενος σε ένα πειραματικό πρόγραμμα για Wi-Fi δίκτυα, έγραψε ένα κομμάτι κώδικα το οποίο συνέλεγε όλες τις κατηγορίες δεδομένων από ένα ανοιχτό ασύρματο δίκτυο.

Έναν χρόνο αργότερα η ομάδα μας που δουλεύει πάνω σε ασύρματα και κινητά δίκτυα ξεκίνησε το πρόγραμμα για την συλλογή από το αυτοκίνητο του Street View βασικών δεδομένων ασύρματων δικτύων, όπως το όνομα (SSID) και την φυσική διεύθυνση (MAC). Στην φάση αυτή εντάχθηκε το κομμάτι του παραπάνω κώδικα, αν και οι επικεφαλής του προγράμματος δεν το ήθελαν και δεν είχαν πρόθεση να χρησιμοποιήσουν τα μεταφερόμενα δεδομένα από τα ανοιχτά δίκτυα."

Υπάρχουν σοβαρά ερωτήματα σχετικά με το κατά πόσον η Google παραβίασε την σχετική με την παρακολούθηση τηλεπικοινωνιών νομοθεσία των Η.Π.Α. Η ομοσπονδιακή νομοθεσία ποινικοποιεί τέτοιες ενέργειες μόνο αν υπάρχει πρόθεση για παρακολούθηση, κάτι στο οποίο τα αμερικάνικα δικαστήρια είναι πολύ τυπικά ως προς την εφαρμογή του νόμου.

Η Jennifer Granick, νομική σύμβουλος στο Electronic Freedom Foundation δήλωσε στο The Register:

"Aν η Google ισχυριστεί πως ότι συνέβη, συνέβη από ατύχημα τότε ίσως μπορεί να γλυτώσουν την επιβολή κυρώσεων σχετικά με την νομοθεσία περί παρακολούθησης."

"Αν η έρευνα επιβεβαιώσει τους ισχυρισμούς της τότε δεν θα έχουν πρόθεση για ποινικά κολάσιμες πράξεις. Αυτό δεν αποκλείει την συνέχιση της έρευνας για ποινικά αξιόποινες πράξεις."

Στην Ευρώπη η νομοθεσία είναι πιο αυστηρή στο συγκεκριμένο ζήτημα.

Η Ginger McCall σημειώνει πως οι εξελίξεις αυτές υπονομεύουν την εμπιστοσύνη των χρηστών προς την Google, κάτι που και η ίδια η Google αντιλαμβάνεται.

"Η διατήρηση μιας σχέσης εμπιστοσύνης με τους πολίτες είναι κάτι εξαιρετικά κρίσιμο για αυτό που κάνουμε, και σε αυτήν την περίπτωση αποτύχαμε", δήλώνει η εταιρεία.

Όπως προαναφέρθηκε, η Google δηλώνει πως θα αναθέσει σε τρίτες ανεξάρτητες αρχές την διαδικασία επόπτευσης διαγραφής των δεδομένων που έχουν συλλεχθεί, προκειμένου να πιστοποιηθεί πως όντως έχουν σβηστεί καταλλήλως. Επίσης ανακοίνωσε πως θα επανεξετάσει τις εσωτερικές διαδικασίες της προκειμένου να είναι βέβαιη πως οι έλεγχοι στο μέλλον θα είναι αρκετά ισχυροί για να εντοπίσουν παρόμοια προβλήματα στο μέλλον.

Ανεξάρτητα από τις παραπάνω εξελίξεις, η εταιρεία θα προσφέρει υπηρεσίες κωδικοποίησης SSL στις υπηρεσίες της μηχανής αναζήτησης. Από τον Ιούλιο του 2008 η Google προσφέρει προστασία https (αρχικά ως επιλογή - από τις αρχές του χρόνου είναι προκαθορισμένη ρύθμιση) στην υπηρεσία ηλεκτρονικού ταχυδρομείου Gmail.

"Τα γεγονότα αυτά υπογραμμίζουν τον τρόπο με τον οποίο είναι προσβάσιμα όλα εκείνα τα ανοιχτά, χωρίς κωδικό ασύρματα δίκτυα", γράφει στο blog post η Google.

"Στις αρχές του 2010, προσθέσαμε κρυπτογράφηση σε όλους τους χρήστες Gmail και από την επόμενη εβδομάδα θα προσφέρουμε κρυπτογραφημένη έκδοση της αναζήτησης στο Google."

H εταιρεία προσφέρει προστασία SSL, ως επιλογή, και στις υπηρεσίες Calendar, Docs και Sites ενώ πού πρόσφατα προχώρησε σε ίδια κίνηση στις υπηρεσίες Google Web History και Google Bookmarks.

link: Πηγές: The Register, BBC, Cnet

14 Μαρτίου 2011

ΚΡΥΦΟ ΑΣΥΡΜΑΤΟ ΔΙΚΤΥΟ



Η μέθοδος (deauth=deauthenticate) απαιτεί να υπάρχει ήδη συνδεδεμένος κάποιος άλλος (client) στο δίκτυο.

Πετάμε το ήδη συνδεδεμένο χρήστη, δηλώνουμε την mac address του για δική μας και συνδεόμαστε στο router.
Έτσι μας εμφανίζει την κρυφή ονομασία του δικτύου. 

Σε αυτό το βίντεο το κρυφό δίκτυο εμφανιζόταν ως "length:5" Είχε δηλαδή 5 χαρακτήρες για ονομασία.
Στο τέλος βλέπουμε πως ονομαζόταν PRIVE.


Για windows και περισσότερα βίντεο
Gr33k BackTrack Forum

Διέδωσε το όσο είναι ακόμα νωρίς..

FIRESHEEP & ΚΛΟΠΗ ΚΩΔΙΚΩΝ

Πόσο ανασφαλές είναι το Internet σήμερα; Τόσο ώστε, κάποιος που βρίσκεται στο ίδιο δίκτυο WiFi με εσάς, να μπορεί να κλέψει όλους τους κωδικούς σας για social networks μέσω του... browser του!

Ο τρόπος με τον οποίο λειτουργούν τα περισσότερα sites είναι ανασφαλής με τα σημερινά δεδομένα. Για να το αποδείξει, ο Eric Butler δημιούργησε ένα add-on για τον Firefox που μπορεί να κλέψει όλους τους κωδικούς social networks μέσω απλής σύνδεσης WiFi! Όπως ο ίδιος εξηγεί, το βασικότερο πρόβλημα εντοπίζεται στην απουσία κρυπτογράφησης σε όλη την "έκταση" της "διαδικασίας επικοινωνίας του χρήστη με τα sites".

Τα περισσότερα sites χρησιμοποιούν απλά το πρωτόκολλο HTTP για την επικοινωνία τους με τον browser του χρήστη. Σε αυτό, όμως, (συνήθως) δεν εφαρμόζεται κάποιου είδους κρυπτογράφηση. Αντίθετα, κάποια "ασφαλή" sites, αξιοποιούν τα πρωτόκολλα HTTPS και SLL. Ακόμη και έτσι, όμως, η ίδια η "υποδομή του Internet", εννοώντας όλες τις τεχνολογίες και εφαρμογές που χρησιμοποιούνται τόσο από πλευράς των sites όσο και των χρηστών, δεν προστάζει κρυπτογράφηση σε άλλους τομείς πλην της ίδιας της "γραμμής επικοινωνίας" ανάμεσα στον browser και ένα site. Έτσι, πρόσθετα αρχεία με πιθανότατα ευαίσθητα στοιχεία παραμένουν εκτεθειμένα σε αδιάκριτα βλέμματα. "Πρόσθετα αρχεία" όπως, για παράδειγμα, τα cookies που αποθηκεύει ο browser στο δίσκο, όπου συναντώνται από απλές επιλογές για ένα site (π.χ. "τι χρώμα προτιμά στις σελίδες του ο χρήστης") μέχρι, για δες, τους κωδικούς που έχει σε αυτό!

(Αν)ασφάλεια... στην πράξη!

Αυτό ακριβώς εκμεταλλεύεται το Firesheep, ένα νέο add-on για τον Firefox, το οποίο δεν δημιουργήθηκε για κακόβουλους σκοπούς, αλλά για να τραβήξει την προσοχή σε αυτό το πολύ σημαντικό πρόβλημα. Πώς το κάνει αυτό; Δείχνοντας στην πράξη πόσο... αστείο είναι το να υποκλέψει κανείς κωδικούς που "κυκλοφορούν ελεύθερα" σε μια τυπική σύνδεση προς το Internet.


Κατόπιν της εγκατάστασης του, ο χρήστης μπορεί να συνδεθεί σε ένα δημόσιο δίκτυο WiFi. Το add-on και ο Firefox αναλαμβάνουν την σύλληψη όλων των δεδομένων που "ταξιδεύουν" μέσω του δικτύου WiFi, την "αποκρυπτογράφηση" τους (ουσιαστικά, την "αφαίρεση πρόσθετων πληροφοριών", αφού δεν μιλάμε για πραγματικά κρυπτογραφημένα δεδομένα) και την διατήρηση μόνο των... passwords των άλλων χρηστών προς διάφορα sites και δίκτυα! Στη συνέχεια, ο χρήστης μπορεί με ένα διπλό κλικ σε έναν από τους λογαριασμούς που του έχουν... "αποκαλυφθεί" μέσω του Firesheep να συνδεθεί στο site όπου αυτοί αντιστοιχούν, σαν να ήταν ο χρήστης που τους είχε δημιουργήσει! Φαίνεται απίθανο; Ας το δούμε πιο απλά.


Βρίσκεστε μαζί με ένα φίλο σας σε ένα Internet Cafe, και έχετε και οι δυο από ένα laptop. Ο ένας (ας πούμε... εσείς!) "μπαίνει" στο Facebook για να ελέγξει τα updates του. Ο άλλος (ο... πονηρός φίλος), τρέχει τον Firefox με το Firesheep και, ω, του θαύματος, βλέπει στην οθόνη του τα στοιχεία με τα οποία μπήκατε στο Facebook (τα οποία "βούτηξε από τον... αέρα" ο συνδυασμός Firefox-Firesheep για αυτόν). Απομενει, όταν εσείς "βγείτε" από το Facebook, να επιλέξει αυτός το λογαριασμό σας, να "μπεί" στο διάσημο κοινωνικό δίκτυο με αυτόν και να αποκτήσει πρόσβαση σε όλα τα στοιχεία σας. Τόσο απλά.


Φταίει το... σύστημα
Φυσικά, παρά το ότι η χρήση του μπορεί να έχει άσχημα αποτελέσματα και κακόβουλους σκοπούς, ο δημιουργός του έχει απόλυτο δίκιο όταν εξηγεί πως "Τα websites έχουν ευθύνη απέναντι στους χρήστες που βασίζονται στις υπηρεσίες τους. Αφού αγνοούν αυτή την ευθύνη εδώ και πάρα πολύ καιρό, τώρα ήρθε η ώρα να αρχίσουμε όλοι να απαιτούμε ένα ασφαλέστερο web. Ελπίζω με το Firesheep οι χρήστες να κερδίσουν". Το πρόβλημα δεν εντοπίζεται στον Firefox, το Firesheep ή κάποιο άλλο... "μαγικό εργαλείο hacking", αλλά στο ότι το ίδιο το web έχει προβλήματα ασφαλείας, που καθιστούν δυνατά φαινόμενα όπως αυτά. Η λύση δεν είναι να αγνοούμε τα υπαρκτά προβλήματα, αλλά να βρούμε τρόπους επίλυσης τους.


Στο ενδιάμεσο, βέβαια, αρκετοί μάλλον θα δουν updates σε Twitter και Facebook που οι ίδιοι δεν "ανέβασαν" ποτέ, εικόνες τους να εξαφανίζονται από το Flickr κ.λπ

BACKTRACK LINUX RSS

BackTrack Linux News

HackersWorld RSS

---- ((( Hacker's World ))) ----

EXPLOIT-DB RSS

Exploit-DB updates Feeds

METASPLOIT RSS

Metasploit Feeds

g0tmi1k RSS

Gotmilk Feeds

Offensive Security RSS

Offensive Security Feeds

Security Focus RSS

Security Focus Feeds

h-secutity RSS

The H Security

Wired How-To Wiki RSS

Wired How-To Wiki

Geekword RSS

Geekword
Ping blog