شبح سرگردان، لینوکس را ترساند- رخنه‌ی GHOST

سلام

آسیب پذیری «شبح» یا «GHOST» نام رخنه ی جدیدی است که توسط  کوالایز و در ۷ بهمن ۱۳۹۳ (۲۷ ژانویه) کشف شد و به این ترتیب به لیست نام‌های HeartBleed و Shellshock و POODLE این اسم رو هم باید اضافه کنیم. کلا این چند وقته لینوکس روی شانس نبوده...

این مطلب از دو مقاله‌ی کوالایز و ترندمیکروـه که کار ترجمه‌ی اون توسط یکی از حرفه‌ای‌ترین آدم‌های کشورمون به اسم «تمدن» انجام شده. لطفا احترام بگذارید wink

آسیب پذیری «شبح» یک ضعف جدی در لینوکسه که به خاطر وجود کتابخانه ی glibc به وجود میاد. این رخنه به هکر اجازه میده که از راه دور، کنترل کامل سیستم قربانی رو بدون داشتن هیچ دانش قبلی در خصوص سیستم و اعتبارسنجی‌های اون به دست بگیره. این رخنه با نام CVE-2015-0235 شناخته میشه. (این اولین CVE-2015 جدی و باحاله!!)

ghost vuln in linux

امنیت وای‌فای‌های عمومی و ماجرای هک دختر۷ ساله در ۱۰ دقیقه

سلام

شاید اگر تا دو سه سال پیش در مورد wi-fiهای عمومی صحبت می کردیم؛ ذهن‌مون می رفت خارج از کشور و تجربه‌ای از اون نداشتیم. اما توی این چند وقته این موضوع بیشتر به چشم می خوره. البته درسته که هرجایی توی خیابون نمی تونیم به اینترنت وصل شیم اما در محیط‌هایی مثل کافی‌شاپ‌ها، رستوران‌ها، هتل‌ها، کتابخانه‌ها و... اینترنت عمومی عرضه میشه. حتی چند وقت پیش روی شیشه‌ی یک «قهوه‌خونه» دیدم که زده بود: Wi-Fi رایگان!! و از همه مهتر خیلی از دانشجویانی که در دانشگاه از طریق وایرلس به اینترنت وصل میشن...

اما خیلی از افراد خطر وایرلس های عمومی رو جدی نمی گیره و هرجایی که می بینند زده اینترنت رایگان صرفا به فکر این هستند که سریع وصل شن و دانلود کنند!

public wifi security

امنیت وای‌فای های عمومی

اگر استفاده‌ی شما از وای‌فای‌های عمومی صرفا دانلوده که هیچ! اما اگر وقتی به اون ها وصل می شین دوست دارید ایمیل‌تون رو هم چک کنید یا وارد حساب توییتر بشید یا حتی پرداخت اینترنتی داشته باشید اوضاع کمی متفاوت می شه. هکینگ و کرک شبکه های وایرلس جزو ساده‌ترین کارهاست. چون پکت‌های شبکه به صورت عمومی در فضا پخش می شه و فقط کافیه که بتونید اون رو کرک کنید. ساده تر از اون هم اینه که شما یک پنیر مفتی رو در تله موش قرار بدید و خودتون این وسط نقش یک انسان نیکوکار که دوست داره به بقیه اینترنت رایگان بده رو بازی کنید و ...

عبور یک سیارک کوه‌پیکر از نزدیکی زمین

سلام

موضوع از این قراره که امروز یعنی ۶ بهمن ۱۳۹۳ (۲۶ ژانویه) یک سیارک بزرگ که اندازه ی یک کوهه از نزدیکی زمین عبور خواهد کرد. البته ناسا گفته که جای هیچ گونه نگرانی‌ای وجود نداره و همه چی امنه.

اسم این سیارک 2004 BL86 ـه. فاصله ی این سیارک تا زمین حدود ۱.۲ میلیون کیلومتره و این فاصله حدود سه برابر فاصله ایه که ماه در ساعت ۱۱:۱۹صبح تا زمین داره. (در فواصل نجومی این اندازه، نزدیک به حساب میاد)

سایز این سیاره حدود نیم کیلومتره (احتمالا قطرش مدنظره) و تا سال ۲۰۲۷ هیچ سیاره ای به این بزرگی و به این نزدیکی از کنار زمین رد نخواهد شد.

Mountain-sized asteroid to fly by Earth Monday

بدافزاری که باعث خودکشی یک نوجوان ۱۷ساله شد

سلام

وقتی این خبر رو خوندم به شدت بُهتم زد و متاثر شدم و برای همین ترجمه‌اش کردم تا شما هم ببینید که چطوری شیادی‌هایی که صرفا در فضای وب صورت می گیره ممکن باعث خودکشی یک نوجوان ۱۷ ساله در دنیای واقعی بشه.
این خودکشی به دلیل یک بدافزار باج خواهی (Ransomware malware) صورت گرفته و این گونه بدافزارها برای دومین بار باعث خودکشی یک انسان شدند. شاید باور این موضوع سخت باشه اما حقیقت داره...

police-ransomware-suicide

نوجوان ۱۷ ساله ای به اسم «جوزف ادوارد» یک ایمیل جعلی از پلیس دریافت می کنه که به دلیل استفاده از سایت های غیرقانونی تحت پیگرد پلیس قرار گرفته و برای اینکه پلیس از دنبال کردن اون خودداری کنه کافیه که ۱۰۰ پوند پرداخت کنه. به وسیله ی این ایمیل، این بدافزار قاتل، روی لپ تاپ جوزف نصب می شه و زمانی که لپ تاپش بازبوده اون رو قفل می کنه.
جوزف دارای ناتوانی‌های روحی و توهماتی هم بوده و به همین دلیل وقتی این ایمیل رو می بینه فکر می کنه که واقعیه و واقعا پلیس شهرشون دنبال اونه.
در نهایت جوزف که از این اتهام به شدت ناراحت بوده خودش رو در خونه‌شون دار می زنه و خودکشی می کنه. مادر اون جسدش رو پیدا می کنه و ...

Mouse-Box یک کامپیوتر کامل و البته بدون مانیتور

سلام

اولین کامپیوتری که ساخته شد و هیچ غلطی هم نمی کرد (!) اندازه ی یک استادیوم ورزشی بود اما الان این ماوس به معنای کامل یک کامپیوتره و برای راه اندازی فقط نیاز به یک مانیتور داره:

mous-box introduction

WhatsApp: «مردم! به خدا این مال ما نیست!»

سلام

Whatsapp Banned Users For 24-Hours, who are using WhatsApp PLUS App

توضیح بیشتر عنوان: این مطلب در مورد انتشار نسخه ی WhatsApp Plus و قطع دسترسی کاربران WhatsApp به مدت ۲۴ ساعت و در تاریخ ۱ بهمن ۱۳۹۳ (۲۱ ژانویه ۲۰۱۵) است.

whatsapp banned users for 24 hours

انگلستان استفاده از برنامه های «رمزنگاری» را غیرقانونی می کند

سلام

UK Prime Minister wants to Ban Encrypted Messaging Apps

اوایل هفته ی پیش یعنی در ۲۲ دیماه (۱۲ ژانویه) و بعد از اتفاقاتی که در فرانسه افتاد، دیوید کامرون در یک سخنرانی عمومی اعلام کرد که: در صورت عدم همکاری سرویس های رمزکننده ی آنلاین جهت ایجاد یک دسترسی غیرمجاز یا همون در پشتی (backdoor) برای دولت، این سرویس ها رو می بنده و فیلتر می کنه. سرویس هایی مثل: Snapchat, CryptoCat, WhatsApp و iMessage از اپل.

./images/uk prime minister cryptograpy apps

در واقع انگلستان قصد داره هر نوع ارتباطی که به وسیله ی پلیس اون‌ها قابل شنود نیست رو غیر قانونی اعلام کنه.

تفاوت «تست نفوذپذیری» و «ارزیابی آسیب پذیری» از منظر کارفرما

سلام

When to Get a Penetration Test vs. A Vulnerability Assessment

خیلی از شرکت ها دوست دارند که به عنوان اولین اقدام امنیتی از «تست نفوذ پذیری» یا «penetration testing» استفاده کنند. بعضی ها فقط در حد رویا می مونند و حاضر نیستند پولی واسش خرج کنند. اما وقتی یک شرکت در فضای مجازی بزرگ میشه مجبوره که این کار رو انجام بده. برای همین تست نفوذ از نگاه خیلی ها جالبه و اگر مشتری اون رو داشته باشید به راحتی میشه از اون پول درآورد.

مشکل اینه که در اکثر موارد شرکت ها، پول‌ زیادی رو به خاطر تست نفوذ هدر می دهند و این در حالیه که انواع دیگه ای از اقدمات امنیتی هم وجود داره که اون‌ها ازش غافل اند. این موردی که در این مطلب آوردم می تونه به عنوان بهترین انتخاب برای شما (به عنوان یک شرکت) باشه.

pentest vs vuln ass

انواع ارزیابی های امنیتی یا Security Assessment
جدای از اینکه خیلی ها فقط اسم «تست نفوذ پذیری» به گوش‌شون خورده و فقط از اون استفاده می کنند، انواع دیگری از ارزیابی های امنیتی هم وجود داره:

اسکاتلند، کامنت‌های توهین‌آمیز در شبکه‌های اجتماعی رو پیگیری می‌کنه

سلام

monito 2

در ۶ ماه مارس ۲۰۱۲، شش سرباز انگلیسی بر اثر یک انفجار در کنار جاده، کشته شدند. و دیوید کامرون به عنوان نخست وزیر وقت، اون روز رو در کشور عزای عمومی اعلام کرد. «احمد اظهر» بعد از دو روز و با دیدن عکس‌العمل ها رفت توی فیس‌بوک و نوشت که: تا الان افغانی های بی گناه زیادی به دست سربازهای انگلیسی کشته شدند و هیچ کس هم در مورد اون ها صحبتی نکرده و به همین دلیل سربازهای انگلیسی که در افغانستان هستند رو گناهکار دونسته و گفته بود که اون ها مستحق مرگ بودند و در واقع از قبل به جهنم رفتند...

تحلیل لاگ‌فایل‌ها در حملات تحت وب: سطح مبتدی

سلام

در آخرین روز از سال ۲۰۱۴ میلادی سایت infosecinstitute مطلبی رو با عنوان «تحلیل لاگ‌فایل‌ها در حملات تحت وب: سطح مبتدی» منتشر کرد که به نظر من زیادی توضیح داده بود و شاید حوصله ی خیلی ها نکشه همه‌اش رو بخونند. یه جورایی خلاصه‌اش کردم.

در این آموزش قرار لاگ‌فایل های آپاچی سرور رو به منظور کشف بعضی از حملاتی که به وب اپلیکیشن ها میشه؛ چک کنیم.

beginnerApacheLogAnalysis1

صفحه‌ها