Posted by: 1van
03-28-2023, 03:47 PM
Forum: Kompromitovani resursi
- No Replies

Izgleda da je (bio) kompromitovan optimuspharm.rs. IP: 5.79.124.130, zemlja Holandija, provajder: LeaseWeb Netherlands B.V..

VirusTotal: https://www.virustotal.com/gui/url/190bf...?nocache=1
Sucuri: https://sitecheck.sucuri.net/results/htt...uspharm.rs
AbuseIPDB: https://www.abuseipdb.com/check/5.79.124.130

[Image: attachment.php?aid=805]




Posted by: 1van
03-28-2023, 11:21 AM
Forum: Vesti, zanimljivosti i razno
- No Replies

Quote:Drugi DFC Policy Brief, autora mr Jakše Backovića, analizira bezbjednosne propuste korisnika prilikom korišćenja interneta i društvenih mreža. Posebna pažnja je usmjerena na zamke kojima su izloženi građani Crne Gore u sajber prostoru, te opasnosti po njihove lične podatke.  U dokumentu se navodi kako zloupotreba ličnih podataka može rezultirati sajber incidentom, koji ultimativno predstavlja prijetnju po ličnost korisnika, funkcionalnost njegove radne okoline ili eventualni finansijski gubitak. Opisani su različiti incidenti (BEC/CEO prevare; ransomver napadi; ucjene seksualnim sadržajem; prevare prilikom onlajn kupovine itd.) i predloženi su adekvatni načini postupanja. Kao izrazito efikasne mjere zaštite ličnosti i ličnih podataka prilikom korišćenja interneta i društvenih mreža izdvojene su sljedeće: edukacija korisnika interneta; prevencija sajber incidenata kroz uspostavljanje releventnih SOP-ova, dodatne mjere zaštite uređaja korišćenjem antivirus i antimalver programa kao i redovno ažuriranje korisničkog sistema.

Ceo dokument: https://dfcme.me/wp-content/uploads/DFC_...ief_02.pdf.



Posted by: Petar
03-28-2023, 12:41 AM
Forum: Alati, servisi i tutorijali
- No Replies

Pozdrav,

Pokušaću ukratko da objasnim šta su pravila za detekcije i gde se i kako sve primenjuju.
Verujem da će nekome ovo biti zanimljivo i/ili korisno, kao i da će privući pažnju ljudi zainteresovanih da se bave Cybersecurity-jem.

Ok, dakle ovako, u početku beše ideja da bi se neki od napada na mreži ili sistemu mogli otkriti pomoću pravila. To je jednostavno.
Dalje, kada imamo određena pravila u nekom formatu koja opisuju fajl ili događaj možemo koristiti softver koji ce učitati pravila i koristi ista da skenira fajlove (fajl sistem, logove, pakete na mreži itd.)
Pa tako postoje sledeća osnovna pravila:

  • YARA - pravila za skeniranje fajlova na sistemu. Na ovaj način u osnovi rade antivirusi, koji danas osim ovih pravila imaju mnoge druge sisteme detekcija. Na primer ClamAV antivirus podržava i Yara pravila za detekcije u skeniranju.
  • Snort - pravila za skeniranje paketa na mreži. Koriste se za uočavanje raznih tipova napda preko mreže kao što su skeniranje portova, ping, Xmas scan preko Nmap-a, SQL injection, DoS napada.... Veoma koristan mehanizam za zaštitu svoje mreze i može se koristit u dva moda IDS (samo pasivna detekcija) ili IPS detekcija sa reakcijom suzbijanja otkrivenog napada. Postoje alternative poput Suricata pravila (https://suricata.io/) i Zeek/Bro pravila.
  • Sigma - pravila za skeniranje logova. Veoma korisno kada treba da uočite da li je do napda već došlo i šta je napdač pokušao ili uradio. Ima primene u SIEM rešenjima. Ukoliko recimo imate web server ili mejl server, skeniranjem logova sa Sigma pravilima možete otkriti napade iako ne postoji security rešenje za baš taj servis i tip logova.

Pored navedenih postoje dodatna pravila za različite tektekcije i mapiranja, kao što su:
  • Mitre ATT&CK - je matrica koja mapira i klasifikuje poznate tehnike napda. Može se kombinovati sa drugim alatima kako bi dala sliku ranjivosti preko načina upada u sistem. Predstavlja delom i tzv. kill-chain samog napda tj. vrši klasifikaciju korišćenih konkretnih metoda za svaki deo napada od prikupljanja informacija do ekploitacije. Može se recimo kombinovati sa Sysmon-om, i preko alata Zircolite mapirati svi zabeleženi logovi u Mitre matricu.
  • Ossec - HIDS sistem za detekciju upada u sistem iz logova takođe ima svoja pravila.
  • Elastic - SIEM za dektekciju upada u sistem iz logova takođe ima svoja pravila.

Svi navedeni projekti i softveri su iskljućivo otvorenog koda, a predstavlaju samo deo security tehnologija dostupnih na raspolaganju plavim timovima (blue team - defensive) za dektciju upada u sisteme.



Posted by: 1van
03-27-2023, 11:04 PM
Forum: Privatnost
- No Replies

Ne, nije šala, servisni centar grada Beograda traži lične podatke putem Tvitera kako bi verifikovala prijave.

Izvor: https://twitter.com/prijavi_problem/stat...4449082369, arhivirano: https://archive.ph/GRycp.

[Image: attachment.php?aid=800]



Posted by: Miloš.Todorović
03-27-2023, 04:24 PM
Forum: O Vama
- Replies (3)

Poštovani,

Moje ime je Miloš Todorović, rođen sam 1974. godine u Beogradu gde sam diplomirao na Pravnom fakultetu Univerziteta u Beogradu i položio pravosudni ispit. Radio sam i u javnom i u privatnom sektoru, organizacijama civilnog društva i advokatskoj kancelariji. 

2018. godine sam sa kolegama osnovao firmu GDPro DATA PROTECTION DOO koja se bavi zaštitom podataka o ličnosti i informacionom bezbednošću. Naravno, kao pravnik, zadužen sam za pravna pitanja, a o tehničkim imam bazično znanje u meri u kojoj je potrebno tehnička mera bude podvedena pod pravnu normu određenog pravnog subjekta. Iz ovoga se nameće pitanje da li DPO (lice za zaštitu podataka o ličnosti) treba da bude pravnik ili IT-evac, pa je moj odgovor i jedno i drugo.

Nadam se da vam na ovom forumu mogu biti od koristi za pravna pitanja, kao i da ću imati prilike da prenesem iskustva iz prakse.



Posted by: 1van
03-27-2023, 12:59 PM
Forum: DoS / DDoS / dostupnost
- Replies (5)

Veb sajt apr.gov.rs je nedostupan. Kažu bili su pod sajber napadom. Izvor: https://twitter.com/milos_rs_/status/164...4106501121, arhivirano: https://archive.ph/zmrSA.

[Image: attachment.php?aid=795]

Link za originalnu vest: https://apr.gov.rs/%D0%B2%D0%B5%D1%81%D1...ewsId=3614, arhivirano: https://archive.ph/2GKTV.



Posted by: 1van
03-27-2023, 12:49 PM
Forum: Neadekvatno zaštićeni resursi
- No Replies

Veb sajt Limundo.com prikazuje grešku sa detaljima putanje na servere. Izvor: https://twitter.com/milos_rs_/status/163...1274195968, arhivirano: https://archive.ph/UzV60.

[Image: attachment.php?aid=794]

Možda ne izgleda kao veliki problem, ali prikazivanje grešaka korisnicima nije preporučljivo. Ove greške mogu da sadrže na primer osetijive podatke sesija. U ovom slučaju imamo pravu putanju na serveru koja može biti zloupotrebljena ukoliko se otkriju neki drugi propusti na ovom serveru/aplikaciji (ili može da se iskoristi baš za testiranje da li postoje neke ranjivosti).



Posted by: 1van
03-27-2023, 12:19 PM
Forum: DoS / DDoS / dostupnost
- Replies (2)

Veb server na kome je hostovan mup.gov.rs / 212.200.132.164 je nedostupan. Nije do DNS, nema ni Ping. Da li neko ima više informacije?

[Image: attachment.php?aid=793]

Usput, ovo smo propustili da vidimo pre, napadi sa MUP adresa ka svetu, godina 2021:
https://www.abuseipdb.com/check/212.200.132.81
https://www.abuseipdb.com/check/212.200.132.164



Posted by: Petar
03-26-2023, 02:17 AM
Forum: Honeypots
- No Replies

U nastavku su info o napadima iz Srbije na server u Srbiji (predvidjen za to) u toku prve nedelje od podizanja servera:

Schneider Electric DMS NS LLC Novi Sad (AS 198273)
        IP                      br napada
    91.233.24.128      1
    91.233.24.201      1
    91.233.24.250      1
    91.233.24.6          1
    91.233.24.79        1
   
Drustvo za telekomunikacije Orion telekom doo Beograd, Gandijeva 76a (AS 9125)
        IP                      br napada
    77.105.29.203      3149
    77.105.51.100      443
    77.105.51.239      88
    188.255.172.54    1
    77.105.63.124      1
   
    Suricata IDS detekcije:
    ET MALWARE Possible Linux.Mirai Login Attempt (888888)  - 12 (broj detekcija)
    ET MALWARE Possible Linux.Mirai Login Attempt (666666)  - 9 (broj detekcija)
    ET MALWARE Possible Linux.Mirai Login Attempt (service) - 8 (broj detekcija)
    ET MALWARE Possible Linux.Mirai Login Attempt (ubnt) - 8 (breoj detekcija)
    ET MALWARE Possible Linux.Mirai Login Attempt (7ujMko0admin) - 7 (breoj detekcija)
    ET MALWARE Possible Linux.Mirai Login Attempt (54321) - 5 (breoj detekcija)
   
Vip mobile d.o.o. (AS 44143)
        IP                     broj napada
    77.243.24.147      13

TELEKOM SRBIJA a.d. (AS 8400)
        IP                      broj napada
    109.93.109.67      1
    109.93.131.71      1
    109.93.202.49      1
    178.220.205.42    1
    178.221.199.107  1
    79.101.186.82      1
    91.150.75.47        1
    93.86.194.53        1
    93.87.128.125      1
    93.87.186.88        1

Serbia BroadBand-Srpske Kablovske mreze d.o.o. (AS 31042)
        IP                       broj napada
    178.149.255.21     1
    24.135.126.92       1
    24.135.192.86       1
    46.240.239.30       1
    94.189.153.27       1
    94.189.209.78       1
   
Akademska mreza Republike Srbije - AMRES (AS 13092)
        IP                        broj napada
    147.91.193.123      1
    147.91.229.126      1
    147.91.86.125        1
   
Jotel d.o.o. (AS 197423)
        IP                        broj napada
    109.106.229.165    2
   
YUnet International d.o.o. (AS 8771)
        IP                          broj napada
    213.240.38.62          1
   
Invitech ICT Services Kft. (AS 12301)
        IP                      broj napada
    185.31.33.94        1
   
University of Nis (AS 13303)
        IP                      broj napda
    160.99.125.69      1