Posted by: milos_rs
07-28-2023, 10:54 PM
Forum: Vesti, zanimljivosti i razno
- Replies (10)

Obaveštenje o sprovođenju javne rasprave o Nacrtu zakona o informacionoj bezbednosti

Hoćemo neki kolektivni komentar kao zajednica?

Quote:Inicijative, predlozi, sugestije i komentari dostavljaju se Ministarstvu informisanja i telekomunikacija, putem elektronske pošte, od početka javne rasprave, a najkasnije do 30. avgusta 2023. godine, na adresu: [email protected] ili pisanim putem na adresu Ministarstvo informisanja i telekomunikacija, Nemanjina 22-26, 11000 Beograd.

Nacrt ZIB 2023- za javnu raspravu https://mit.gov.rs/extfile/sr/2357/Nacrt...pravu.docx

Obrazloženje ZIB https://mit.gov.rs/extfile/sr/2360/%D0%9...%D0%91.DOC



Posted by: milos_rs
07-26-2023, 11:16 PM
Forum: Inicijative
- Replies (1)

nemam reči

https://www.youtube.com/watch?v=c_XRE2oy_lA

ima i starija reklama u istom stilu https://www.youtube.com/watch?v=z2pkeVw68bQ

sad uzeh da čitam Safe Net – Uslovi korišćenja i vidim ovo:

Quote:YETTEL ne može preuzeti nikakvu odgovornost ako su rezultati oštećenja ili neželjene veb lokacije dostupni na zaštićenom uređaju uprkos instaliranom i ažuriranom softveru na zaštićenom uređaju. YETTEL isključuje bilo kakvu odgovornost - npr. za štetu u vidu gubitka podataka ili bilo kakve izgubljene dobiti ili naknadne štete - u meri u kojoj je to dozvoljeno zakonom. YETTEL ne snosi odgovornost za štetu nastalu nezakonitim korišćenjem njegovih usluga ili usluga koje krše uslove korisničkog ugovora. YETTEL ne snosi odgovornost ako je izvršenje usluge delimično ograničeno ili nemoguće zbog više sile. Konkretno, nestanak struje i prisustvo malvera (npr. virusni napadi) se smatraju višom silom.

Štitimo od hakera ali jebiga hakeri su viša sila te ne možemo biti odgovorni ako vas ipak hakuju



Posted by: maxxa
07-26-2023, 02:47 AM
Forum: Vesti, zanimljivosti i razno
- Replies (2)

Zaista tako nekako glasi opis vesti Big Grin  evo TW linka, a evo i linka do insajdera.

   

Po ovom opisu meni pada napamet sto kombinacija, custom hwd, potpuni haos i mr Robot akcije, medjutim u textu kada vidim da se radi o polaganju testova, malo mi se menja slika Smile
Dakle umesto custom hwd-a je verovatno u pitanju povezivanje drugog racunara na isti monitor na kojem je i racunar za polaganje pa menja source slike, i naravno wireless misa koji je vezan na istu tu masinu... Tako nekako, m?



Posted by: maxxa
07-26-2023, 02:20 AM
Forum: Phishing / Scam / Spam kampanje
- Replies (1)

From: JKP Naplata prevozne usluge Beograd <[email protected]>

Code:
ARC-Authentication-Results: i=1; mx.google.com;       spf=pass (google.com: domain of [email protected] designates 109.94.103.6 as permitted sender) [email protected] Return-Path: <[email protected]> Received: from relay04.comtradecloud.com (relay04.comtradecloud.com. [109.94.103.6])         by mx.google.com with ESMTPS id d14-20020a170906c20e00b00991f1a1c99csi8993497ejz.360.2023.07.14.06.40.20

Sve je regulare, 109.94.103.6 je Comtrade kao sto i pise, nema naznaka da je fake, zato m dalje brine da je prica kao sa eid.gov.rs kada je bio kompromitovan nalog na serveru.

Sama mail adresa nema losu reputaciju, ali zato prilog PISMO.PDF ima detekcije da je amliciozan.

https://www.virustotal.com/gui/file/eb17...1d1cbd8006
   

Prvi je skrenuo paznju nas dobri Student iz HKLBGD na TW: https://twitter.com/Studentbgd/status/16...6967936000
   

Naravno, postoji uvek mogucnost da je false positive.
Yomi mi failuje, pokusacu sutra jos neki sandbox pa kacim rezultate.

Na kraju, ako je ovo i validan email, namerno poslat - da li je realno da samo dobijem(o) mail od gradonacelnika, odnosno sa ovakvim subject-om, sa neke adreseza naplatu bg prevoza, npr ja nisam ostavio svoj email za ovu namenu... Tako da je u najmanju ruku spam.



Posted by: hightech
07-17-2023, 10:43 PM
Forum: Vesti, zanimljivosti i razno
- No Replies

Policija je pronašla krivca za prošlonedeljni masovni upad u lične podatke ljudi na visokim položajima u Nemačkoj. Dvadesetogodišnjak je priznao da je pratio i prikupljao podatke političara, novinara i slavnih ličnosti. Dvadesetogodišnji Nemac je priznao da je krivac za ogromno „curenje“ podataka nemačkih političara, novinara i slavnih ličnosti. Taj događaj je prošle nedelje uznemirio politički državni vrh. U petak je policija temeljno pretresla njegovu kuću, pošto je mladić, kako je naveo državni tužilac, priznao skoro sve optužbe i otkrio nove informacije koje se tiču prekršaja za koji se sumnja da je počinio. Praćenje i prikupljanje podataka bilo je obavljano preko društvene mreže „Tviter“ u obliku adventističkog kalendara događaja sve do Božića, da bi ceo proces bio primećen tek prošle nedelje ...

Detaljnije:

https://raf.edu.rs/citaliste/najnoviji-i...-nemackoj/



Posted by: milos_rs
07-13-2023, 11:04 AM
Forum: Neadekvatno zaštićeni resursi
- Replies (2)

Izvor https://reddit.com/r/koderi/comments/14x...grad_plus/


Quote:Još par zanimljivosti: ticketing.rs tj. zeljkomtest.ticketing.rs nema firewall, kao bazu koristi MySQL 5.6.49-89.0-log, ima neki API na http://ticketing.rs:7000, a ima i NFSv4 share koji se može montirati bez restrikcija. Doduše, tu nema ništa interesantno, osim toga što je world-writeable pa se možda može zloupotrebiti za DoS



Posted by: milos_rs
07-12-2023, 03:07 PM
Forum: Phishing / Scam / Spam kampanje
- No Replies

Ništa novo, samo jedan koji nisam ranije video. Sajt isti ko i za ostale patika scam sajtove koji isprazne pare sa kartice kad se unese za "plaćanje"

vivobarefootsrbija[.]com has address 196.242.16.138



Posted by: milos_rs
07-12-2023, 12:48 PM
Forum: Phishing / Scam / Spam kampanje
- Replies (5)

https://twitter.com/protivdictature/stat...3568352257

Videh ovaj tvit i prvo što mi palo na pamet je kako ovo liči na profesionalnu i ciljanu phishing kampanju, onakve kakve smo videli da rade NSO Pegasus, Intellexa (bivši Cytrox) Predator i drugi. Dakle ovaj skrinšot je važan:

   

Pre nego nastavim, ovo je sve zasnovano na spekulaciji, jer opipljivih dokaza nemam. Pročitajte prvo šta sam pisao na twitteru https://twitter.com/milos_rs_/status/167...5235463169

ovde će biti neki dodatni tehnički detalji...

Kada sam probao da odem na domen 09.07 uveče, video sam da ne radi, u DNS-u sam proverio da uopšte ne postoji A-record za domen. Onda sam pokušao preko gugla da nešto saznam i našao ostale domene koje sam spomenuo na twitteru.

E sad, istorijski sam našao da je domen dnevnidogadjaji[.]com bio usmeren na Cloudflare:

   

izgleda da je neko u brzini i panici kada je onaj twitter nalog objavio skrinšot, pod pretpostavkom da link nije kliknut, sklonio A rekorde odmah, a posle, 10/07 je domen usmeren na parking stranicu domen registratora, tj:

Code:
dnevnidogadjaji.com has address 162.255.119.26 dnevnidogadjaji.com mail is handled by 20 eforward5.registrar-servers.com. dnevnidogadjaji.com mail is handled by 15 eforward4.registrar-servers.com. dnevnidogadjaji.com mail is handled by 10 eforward1.registrar-servers.com. dnevnidogadjaji.com mail is handled by 10 eforward2.registrar-servers.com. dnevnidogadjaji.com mail is handled by 10 eforward3.registrar-servers.com.

ovo je česta taktika korišćena u visoko cilijanim napadima, gde se domen aktivira samo da se odradi phishing kampanja i onda da se uklone tragovi da bi se otežao posao istraživačima, kao i da se domen skloni sa vidika dok ne traje kampanja, otežavajući otkrivanje. Uglavnom sada je domen usmeren na parking stranicu od namecheap registra, kao što je i allfilebox.com, mislim da za ova dva domena mogu reći da su gotovo sigurno povezana jer je DNS i ostalo previše sličan, za ostale ne mogu biti toliko siguran ali mislim da su sumnje opravdane.

Za druge domene koji možda nisu povezani sa ovom kampanjom ali su možda povezani sa špijunskim softverom koji je upotrebljen, je malo drugačija situacija:

Code:
opinionnews.org has address 172.67.201.54 opinionnews.org has address 104.21.85.24 opinionnews.org has IPv6 address 2606:4700:3035::ac43:c936 opinionnews.org has IPv6 address 2606:4700:3032::6815:5518 allfilebox.com has address 192.64.119.170 allfilebox.com mail is handled by 20 eforward5.registrar-servers.com. allfilebox.com mail is handled by 15 eforward4.registrar-servers.com. allfilebox.com mail is handled by 10 eforward1.registrar-servers.com. allfilebox.com mail is handled by 10 eforward2.registrar-servers.com. allfilebox.com mail is handled by 10 eforward3.registrar-servers.com. domainsloading.com has address 172.67.180.182 domainsloading.com has address 104.21.18.65 domainsloading.com has IPv6 address 2606:4700:3032::6815:1241 domainsloading.com has IPv6 address 2606:4700:3036::ac43:b4b6

Vidimo cloudflare i na ovima, kao što je bio i na onom prvobitnom, i vidimo imena domena koja su tematski slična i pogodna za phishing.

Datumi registracije domena su šareni, moguće je takođe da su ovi domeni registrovani prvobitno od nekih domain squattera pa da su otkupljeni, to bi možda i objasnilo zašto sam našao u google kešu kao i internet arhivi tragove stranica sa besmislenim tekstovima, pogodnim za SEO. To mi je još jedna teorija o domenima.

    dnevnidogadjaji.com Creation Date: 2021-10-04T10:48:28.00Z
    opinionnews.org Creation Date: 2022-03-21T12:37:44Z
    allfilebox.com Creation Date: 2022-04-05T11:48:12.00Z
    cvonlinedata.net Creation Date: 2021-11-09T12:34:59Z
    message-medical.com Creation Date: 2022-02-15T11:04:21Z

Gledao sam i na crt.sh gde se vidi da svi domeni prate nekako sličan tok kod kog su izdavača sertifikata vadili sertifikat, više izdavača je promenjeno tokom godina, otprilike u istim trenucima za neke od ovih domena.

Uglavnom, mislim da su mi sumnje opravdane, ali teško je bilo šta dokazati, kad bi znali šta se desilo nakon kliktanja na onaj link, gde je preusmereno, koji dropper je korišćen, detalji C2, imali bi nešto, ovako samo mogu da spekulišem.



Posted by: iznogud
07-11-2023, 04:58 PM
Forum: Društvene mreže i socijalni inženjering
- Replies (2)

funkcionise samo preko mobilnog.
u pitanju je telefon koji nije nigde koriscen i jos se koristi anon tab tako da nije rec o nekom kolacicu koji je ranije prihvacen
dakle, ukoliko se ode na sajt direktno.rs postoji deo za reklame na kojima je moguce videti mnogobrojne rekame koje promovisu razne vidove zaradu.
Nije u pitanju zelja za srozavanjem bilo kojih drugih niti ovih novina, vec cisto ukazivanje paznje na moguce phishing napade na lakoverne korisnike.


Primer URL stranice

hxxp:// clck.mgid (.) com/ghits/16627369/i/57567208/0/pp/1/1?h=ate6wanonf-Zq7sSvFL4XdiPe7nYGj7CMqTr4v0vJ3x4kqIvEw14qv0Ef2t-1VBKTgYsZXxGx7Yb3RsqhY8fKw**&rid=87758f0f-1ff2-11ee-a213-e43d1a2a04aa&tt=Direct&att=3&cpm=1&abd=1&prid=1&ct=1&st=120&h2=nhRyoMfBvrUyLVdXBdHUkQ49wqwO0oAzllWpDGwQU2g*&ce=DIV.mctitle&crst=1689083707&gdprApplies=0&iv=11&k=1234315fcffYlFOgYufYlFPAd3ffMjI0*DI2OA==f!fY:fXfd!ffMTY5LjQzMzM0OTYwOTM3NXw4Ni4yNjY2NzAyMjcwNTA3OA==ffKZ6JbBffQf.faHR0cHM6Ly9kaXJla3Ruby5ycy92ZXN0a$9kcnVzdHZvLWktZWtvbm9taWphLzQ3ODkxM$9wcm90ZXN0a$1zcmJpamEtcHJvdGl2LW5hc2lsamEtY2FzbmktcG9saWNhamNpLW1pbGVua292aWMtbWl0aWMta2F0YXJpbmEtcGV0cm92aWMuaHRtbA==fff*fMjI0*DY3ODh8MTk2*DY3NTM=fMQ==fcf!fyfODZ8MTY5*DE5NXwyMzI=f0*fNWfYlFO_qhf!fTW96aWxsY$81LjAgKExpbnV4OyBBbmRyb2lkIDEwOyBLK$BBcHBsZVdlYktpdC81MzcuMzYgKEtIVE1MLCBsaWtlIEdlY2tvK$BDaHJvbWUvMTE0LjAuMC4wIE1vYmlsZ$BTYWZhcmkvNTM3LjM2ffCfTGludXggYXJtdjgxfMTIwfMHwxNg==fMzg1*Dg1NA==fd2lmaXw0Z3wwf!f!fQfL-APU+f*f*(.xBjR;&mp4=1&muid=n6b15hXHgHT6&similar=16666577&ts=&tt=Direct&wrst=1689083707

Primer jedne od stranica nakon preusmerenja

hxxps://like-a-pro (.) wiki/bitcoin_revolution_rs_c_r/?utm_term=9b08e82d7b982e76dd94ffbde97c8eb7.1689084158&rtkcid=64ad5fd25ae17e0001dafbc4&rtkcmpid=64633c09fde2b50001264af3



Posted by: 1van
07-11-2023, 02:14 PM
Forum: Vesti, zanimljivosti i razno
- Replies (4)

Quote:Topor Live, Telegram kanal sa preko 3.9M pratilaca, izvestio je 14.06.2023. da će u narednih 48 sata REvil, Anonymous Sudan i Killnet “srušiti” čitav evropski bankarski sistem.

Najavljeni napad se, međutim, nije desio. Ipak, u ovom tekstu analiziraju se faktori koji utiču na uspešnost sajber napada u situaciji kada se napad unapred najavljuje, kao što je ovde bio slučaj.

Ceo tekst: https://cybercrime.rs/2023/07/11/onda-ka...-eu-banke/