Hakovani web sajt hotel-jezero.ba:
![[Image: Screenshot-2022-10-15-at-17-30-10-Hacked...y-Root.png]](https://i.postimg.cc/Mpty6Y6m/Screenshot-2022-10-15-at-17-30-10-Hacked-by-Filthy-Root.png)
IP adresa (185.61.154.58) na kojoj se nalazi web sajt se spominje i u Crypto Scam porukama: https://cryptoexchangescam.github.io/Sca...taset.html
Ako želite da vidite kako se kombinuju lažni profili na mrežama, koji koriste popularne teme za prikupljanje pratilaca, da bi onda diskreditovali nekog drugog, ovde je opisan jedan veoma zanimljiv primer: https://twitter.com/MilosBudimir/status/...4385367040.
Arhivirano: https://archive.ph/ngdmQ.
Inače, u celoj ovoj priči ima još povezanih profila koje koriste pomenuti manipulatori, ali o tome ćemo neki drugi put
Ako ste primetili da je neki web sajt ili servis kompromitovan, prvi korak je obavestiti CERT. CERT je skraćeno od "Computer Emergency Response Team" ili na našem jeziku "Centar za bezbednost informaciono-komunikacionih sistema". Više o CERT-ovima biće opisano u nekoj narednoj poruci.
Uzeći u obzir da većina nas ovde ima loša iskustva sa državnim CERT-om (a privatnih kao ni da nema), tj. da ne odgovaraju ili ne reaguje na prijavljene incidente, predlažem da preuzmete sledeće korake kako bi našli relevantne odgovorne osobe, i poslali im poruku:
- Kontakt strana web sajta je uvek dobar početak ali ne zaboravite da i ona može biti kompromitovana, tj. da su podaci lažni ili da podaci neće stići do pravog vlasnika
- Pronađi i kontaktiraj hosting kompaniju. Ovo je najlakše uraditi gledanjem zapisa na WHOIS servisu. Ukoliko nema podataka za određeni domen, probajte sa IP adresom web sajta. Ako WHOIS servis nema podatke probajte npr. MAXMIND.
- Pronađi i kontaktiraj kompaniju gde je registrovan domen. Pristup je isti kao i za hosting kompaniju, pogledaj WHOIS.
- Pronađi i kontaktiraj kompaniju koja drži DNS zone. Pristup je isti kao i za hosting kompaniju, pogledaj WHOIS za IP adrese DNS servera.
- Kontaktiraj CERT u matičnoj zemlji odakle potiče napad.
- U slučaju Phishing/Scam napada pogledaj koji server je korišćen za slanje poruke pa ponovi korake iznad.
Većinu ovih podataka možete da pronađete koristeći samo dva servisa:
- https://intodns.com/bezbedanbalkan.net
- https://whois.domaintools.com/bezbedanbalkan.net
A kontakt e-mail bi za svakog navedenog provajdera trebao biti [email protected], [email protected], [email protected]. Svakako pogledajte i njihove kontakt strane.
Ovde možete videti jedan zanimljivi slučaj rešavanja incidenta (uklanjanje malicioznog sadržaja) uz pomoć društvenih mreža: https://security-net.biz/shared/cert/jed...rbija.html.
Pisanje eksploita prostim jezikom 
Quote:OpenAI’s API provides access to GPT-3, which performs a wide variety of natural language tasks, and Codex, which translates natural language to code.
Problemi su opisani ovde:
- https://simonwillison.net/2022/Sep/16/pr...solutions/
- https://simonwillison.net/2022/Sep/12/prompt-injection/
Quote:The more I think about these prompt injection attacks against GPT-3, the more my amusement turns to genuine concern.
I know how to beat XSS, and SQL injection, and so many other exploits.
I have no idea how to reliably beat prompt injection!
As a security-minded engineer this really bothers me. I’m excited about the potential of building cool things against large language models.
But I want to be confident that I can secure them before I commit to shipping any software that uses this technology.
A big problem here is provability. Language models like GPT-3 are the ultimate black boxes. It doesn’t matter how many automated tests I write, I can never be 100% certain that a user won’t come up with some grammatical construct I hadn’t predicted that will subvert my defenses.
Quote:If I had a protection against XSS or SQL injection that worked for 99% of cases it would be only be a matter of time before someone figured out an exploit that snuck through.
And with prompt injection anyone who can construct a sentence in some human language (not even limited to English) is a potential attacker / vulnerability researcher!
Another reason to worry: let’s say you carefully construct a prompt that you believe to be 100% secure against prompt injection attacks (and again, I’m not at all sure that’s possible.)
What happens if you want to run it against a new version of the language model you are using?
Every time you upgrade your language model you effectively have to start from scratch on those mitigations—because who knows if that new model will have subtle new ways of interpreting prompts that open up brand new holes?
Sertifikat za ciframedia, valjda nisu znali kako drugačije da se izreklamiraju ko je radio sajt.
![[Image: uap02.png]](https://i.postimg.cc/V5NZWDrZ/uap02.png)
![[Image: uap01.png]](https://i.postimg.cc/1V4WR311/uap01.png)
directory listing: http://uap.gov.rs/wp-content/uploads/
Neadekvatno zaštićeni resursi odnosno potencijalni vektori napada, nisu uklonjeni default wordpress fajlovi i putanje tipa:
http://uap.gov.rs/readme.html
http://uap.gov.rs/xmlrpc.php
http://uap.gov.rs/admin
http://uap.gov.rs/.htaccess
....
Inače je i ciframedia wordpress koji nije zaštićen kako treba, izgleda da niko ne čita dokumentaciju tog jadnog CMS-a.
Zdravo homosapiensi, (ako ima drugacijih, da se ne uvrede)
Ja sam nelebadnjak,
U sustini, radim DevOps, trudim se da malo zadjem u DevSecOps,
malo Linux, malo cloud, malo raznorazni serveri
Zanima me rakija, kulen i ostali proizvodi kucnog porekla,, pred toga, kucam Lua-u, Python, bas malko Rust i to je to
Ukoliko iko postoji da ga zanima DevSecOps, WAF, rakija, kulen, kobasice, uglavnom znate gde da me nadjete
Pozdrav!
Zanimljiv projekat okupljen oko naucnog istrazivanja tehnologije i vestacke inteligencije sa univerziteta u Ceskoj za zastitu onima kojima je potrebno u sajber prostoru.
Jedan od zanimljivih projekata je CivilSphere koji kombinuje VPN i IPS i pomaze NVO i novinarima da za njih indentifikuje maliciozni saobracaj tako sto ga rutira kroz CivilSphere VPN na cijem kraju je i IPS koji vrsi inspekciju saobracaja sa klijenata nakon dekripcije.
https://www.stratosphereips.org/
Postoji i nekolicina drugih projekata koji su isto zanimljivi koje mozete pogledati na: https://www.stratosphereips.org/aposemat
Meni je ovo bilo zanimljivo jer mi daje ideju kako i na nasim prostorima ekipa okupljena oko sajberbezbednosti koja ima i strucnog znanja moze pokrenuti slicnu inicijativu za domace (istrazivacke) (nezavisne) novinare.
10-14-2022, 05:57 PM
Forum: Seminari, predavanja, radionice, konferencije
- Replies (2)
Quote:PSSOH stands for Application of Free Software and Open Hardware. In Serbian: "Primena slobodnog softvera i otvorenog hardvera".
PSSOH is organized by University of Belgrade - School of Electrical Engineering.
All our resources are freely available online at: https://zenodo.org/communities/pssoh/.
DATE: October 15, 2022, PLACE: amfiteater 56, ETF, Belgrade
Više informacija: https://pssoh.etf.bg.ac.rs/
Pozdrav ljudi,
Neki me znaju kao sssnek, neki kao tperich, ali većina kao Tomislava. Ovde sam zahvaljujući kernel_priest-u 
Kao što wex reče, mogli ste me sresti na Balccon-u, u Tildi ili na CTF-u.
Počeo pre više godina kao tech support, proveo par godina u development-u, radio sa strane sys admin i DevOps stvari,
i na kraju godinu i nešto već provodim u cybersec-u kao analitičar, gde planiram i da ostanem 
Zovite kad nađete vremena da čuknemo neku kutiju na HTB ili napadnemo neki program na H1 ili BugCrowd-u 
Drago mi je što vas vidim u ovolikom broju i što vas ima više od 50!
Dok sam istraživao neke državne portale, naišao na ovaj portal ePijaca Srbija koji za divno čudo koristi istekli sertifikat već skoro godinu dana.
Naravno može se zaobići i pristupiti portalu i nastaviti sve uredno registraciju domaćinstva. 
