TGViewer
Channel Public Channel
paradiSEcurity

paradiSEcurity

@paradisecurity

Проблемы разработки, безопасности и жизни
Cтикеры – https://t.me/addstickers/hackerwomanParadisecurity
Есть вопросы, пиши @mother_paradisecurity_bot
Subscribers
1.96K
Photos
72
Videos
6
Links
143

Showing posts older than #109 · Back to latest

Older Posts 20 shown
Post #108 3.29K
Post #105 3.06K
Раньше я часто писал на языке C и вспомнил, что там есть такой замечательный системный вызов fork(). Ничего удивительного в том, что мы можем сделать его прямо в Android NDK. И в какой-то степени после его вызова действительно удалось сделать child-процесс (форкнутый процесс, родитель с PID 7993 на рис. 1).

Но как это часто бывает, особо ничего с этим сделать не удалось. Но вспомнился такой замечательный инструмент как forkbomb. Выглядит он примерно как на рис. 2.

Угадайте, что произойдет с девайсом? Эти две строчки позволяют полностью положить устройство (так как процессы будут создаваться вечно). Пользователю придется держать долго кнопку “выключить”, чтобы хоть как-то исправить вечную генерацию детей.

После этого у меня возник вопрос к аудитории, а какие у вас есть варианты DoS-а в Android? Сделали форму, чтобы вы могли предложить свои варианты. Самые интересные способы мы выложим сюда ;)

#angel
Post #103 2.89K
Открываешь описание, а там целая инструкция к ребенку. Люди следят за этими аккаунтами и главный герой превращается для них в куклу, какого-то искусственного персонажа. Это не правильно.

Социальные сети — очень необычное явление. Они заставляют нас дружить в одностороннем порядке с людьми, с которыми бы мы, возможно, в реальной жизни предпочли бы никогда не пересекаться. И решение о том, стоит ли в них погружаться или нет, должен принимать отдельный человек самостоятельно, а никак не кто-то за него, даже от кого этот человек всецело зависит и, тем более, без его ведома.

Мы уже говорили о безопасности личных данных, но тут все приобретает более драматичный оборот. Я стараюсь в своей инсте не светить лица других людей, потому что ведение социальных сетей - это мой выбор, а не их, а если мне все же хочется выложить фотку с кем-то, то, как правило, я спрашиваю на это разрешение, либо должна быть уверена, что человек, который присутствует на этом фото, себе там нравится. И это абсолютно отличается от того, что делают некоторые родители, строя целый бизнес на цифровой личности своего ребенка. Я не говорю, что нужно вообще перестать постить любые фотографии. Я просто думаю, что следует оставаться разумными.

Я, кстати, пишу об этом книгу, и мне стало интересно, хотели бы вы, чтобы я завела под нее отдельную рубрику и периодически постила оттуда отрывки.
Post #100 2.84K
С электронными деньгами все несколько сложнее. Конечно же, если разговор идет об особо крупных суммах, то скорее всего кто-нибудь да почешется, но без заявления тут уже точно не обойтись. Хотя, к тому моменту как вся эта бюрократическая машина начнет хоть как-то шевелиться, мошенник, которому вы отправили деньги уже успеет съездить в Тайланд и обратно, сделать себе грудь и отрастить кроличий хвостик. В этом случае, вы можете только при помощи друзей, либо ботов, заблокировать кошелек злоумышленника, подав на него многочисленные жалобы. Если вы успеете это провернуть быстро, то на душе у вас чуть-чуть потеплеет, ибо мошенник не успеет получить ваших денег и вообще всего, что там у него лежало, но и вы свои кровные назад не вернете. Стоит заметить, что если у вас есть номер телефона мошенника, следует этим тоже воспользоваться ;)
Post #99 2.38K
Клопы в сети

Существует очень много видов мошенничества. Так или иначе мы сталкиваемся с ними на разных уровнях и, к сожалению, присутствует такое странное мнение, что если тебя надули — то ты сам виноват. Вроде как нужно быть внимательнее, проверять все по десять раз и все такое. Мы сталкиваемся с мошенничеством практически ежедневно. На улице, в магазинах, в банках, ну и, конечно же, в сети. К сожалению, мы живем не в идеальном мире, и далеко не все люди стремятся к созиданию. Ох, если бы все жили по правилам, были няшными и ели лопухи — то все мы с вами были бы веганами, но, увы, я вот сейчас готовлю стейк и намерена слопать его и, о, да, я получу от этого особое удовольствие.

А вот большинство мошенников получают удовольствие от развода своих жертв и могут даже не особо-то и нуждаться в полученных таким образом средствах. Их захватывает сам процесс, вырабатываются эндорфины, встает пися, они чувствуют свою мощь и вообще какие они классные. Они не думают, что делают что-то неправильное и мерзкое, они не считают себя плохими и не страдают от мук совести. У них другая психология. Эти люди не плохие и не хорошие, с их существованием можно только смириться и попытаться научиться распознавать их издалека.

В России раскрытие преступлений именно с мелкими мошенничествами очень низкое, так что можете быть уверены — если вас кто-то развел на пару-тройку тысяч (и даже на пару десятков или даже сотню), полиция не будет ехать с мигалками к вам на помощь, а в саппорте банков и любых других сервисов, связанных с финансами (ой, да на самом деле в любых саппортах, они для того и созданы чтобы создавать иллюзию, будто бы им важно, что у вас что-то пошло не так), от вас будут пытаться отделаться выписками из законодательства и вялыми отбрыкиваниями. На самом деле никто просто не хочет работать, всем итак нормально.

Я пыталась вернуть деньги людям по переводам в банках, по счетам, в невнятных магазинах, просто наличные и, конечно же, электронные деньги. Иногда получалось, иногда нет. И тут можно сделать несколько выводов.

Сразу стоит отметить Положение ЦБ РФ №383 "О правилах осуществления перевода денежных средств" из которого следует, что отзыв платежа возможен только до фактического поступления средств на счет получателя. В Положении также установлено, что банки не вмешиваются в договорные отношения клиентов. Взаимные претензии между плательщиком и получателем решаются в установленном федеральным законом порядке без участия банков. Если перевести все это на человеческий — то у них лапки.

Так что, если вы перевели деньги на чужую банковскую карту/счет, но клиенту того же банка — вам могут вернуть деньги, но обращаться с запросом можно как можно скорее. Помимо этого, лучше сказать, что перевод был совершен по ошибке (перепутан номер телефона получателя или цифра в счете), потому что если вы заявите, что перевод был совершен в ходе мошенничества, вам скорее всего с ходу откажут.

Если вы перевели деньги на банковскую карту/счет другого банка — вам могут вернуть деньги пока транзакция не была обработана. Иногда это считанные минуты, но бывает что и целые дни, зависит от банка, так что в разных банках критическое время обращения, конечно же, будет разным.

Если вы отдали наличку — пишите заявление. А вообще, лучше в любом случае пишите заявление, лишним не будет.
Post #97 2.4K
Post #95 2.55K
Так что личные знакомства вообще играют довольно большую роль, на самом деле, даже не только когда вы только начинаете. Всегда комфортнее работать в компании единомышленников, адекватных людей. На собеседовании, даже если мучать человека шесть часов подряд, как любят делать крупные компании, сложно понять, кто сидит перед тобой. Нанимаешь человека, а потом просто не можешь с ним работать, и причины могут быть самые разнообразные. Другое дело, когда ты уже знаешь кто он и что из себя представляет, видел и слышал, что он делает и как себя ведет по отношению к другим людям. Тут даже не обязательно личное знакомство, или быть лучшими друзьями, достаточно просто знать человека.

Я знакома с нескольколькими талантливыми разработчиками, которые, увы, способны работать либо только в одиночку, либо они стравят всю вашу команду, разосрут проект и единственное, что с ними вы будете делать — это только пререкаться и спорить. Они умные люди, с ними классно затусить в баре, поболтать, поспорить о технологиях и новых решениях, но работать с ними я бы не хотела. К счастью, разработка — это не та сфера, куда можно притащить своего брата/свата, который ничего не умеет или вы понимаете, что он не может сработаться с вашей командой. Это не выгодно компании и скорее всего, ваш менеджер сожрет вас уже через месяц, возможно, сразу обоих. Вот такие дела.

Ну и напоследок продолжение опроса. Интересно сколько у нас тут человек фрилансит, и сколько работодателей)
Post #94 2.17K
Я недавно сделала опрос по поводу того, кто и как искал работу, какими сервисами для этого пользовался (правда я забыла дать выбор еще фрилансерам и работодателям, ну ничего, это мы наверстаем сейчас). И даже судя по моему небольшому опросу видно, что личные знакомства играют довольно важную роль.

Вообще, тема устройства на работу программистом (особенно самого первого устройства) довольно интересная. Когда я вела вебинары, моих учеников очень интересовало то, как они могли бы устроиться на работу, если у них нет опыта, они не уверены в своих силах и в их окружении нет ни одного разработчика. Сама я работаю программистом довольно давно, а работать я начала еще когда училась в университете и за это время писала на разных языках, фрилансила и работала по найму. Так что, думаю, опыт устройства у меня какой-никакой есть.

Итак, давайте немного пофантазируем. Представьте такую ситуацию, вы — Сережа. Сереже 27 и он повар в небольшом провинциальном городке. У Сережи есть жена и двое детей и ему нужно оплачивать коммуналку, садик, покупать на восьмое марта жене побрякушки, а по выходным сервелат, и вообще быть примерным семьянином, то бишь смиренно обеспечивать семью, делая красивые салаты в довольно приличном ресторанчике (имена и реалии изменены, но суть остается той же, примерно такую ситуацию мне описывали).

Итак, салаты Сереже уже осточертели, Сережа не молодеет, зарплата повара не особо радует и вообще в школе Сережа любил вроде как Паскаль, по информатике была твердая четыре, а изо всех дыр, способных на испускание хоть каких-то связных звуков только и слышно, что программисты — это новая раса вечно тусующихся хипстеров, которым классно-весело, им платят космические зарплаты и еще что-то там было про Илона Маска и бич лазанью. А Сережа мужик дела. Так что он увидел цель и стал к ней двигаться.

Тут два пути, Сережа мог поэкономить и купить онлайн-курсы по программированию в тайне от жены, для которой программирование это что-то из разряда вон тот парень по вызову, который чистит их компьютер от вирусов раз в два года. Либо Сережа мог обложиться талмудами, которые посоветовали по первой ссылке в поисковике добрые люди. А может, и то и другое сразу.

И вот настал тот момент икс, и курсы пройдены, и книжки прочитаны, и даже на гите есть что-то вразумительное. А вот на резюме, вывешенном на хедхантере (который кстати в моем опросе занял первое место по предоставлению рабочих мест программистам) никто не откликается, ведь опыта работы нет, профильного образования нет, сомнительные онлайн-курсы не впечатляют чертовых надменных HR. В чем же дело? Неужели Сереже предстоит и дальше делать салаты и весь год, а то и два, были потрачены впустую? А найти вакансию на junior-позицию оказалось та еще задачка.

Один из выходов из такой ситуации — митапы и конференции, где можно познакомиться с потенциальными работодателями и разработчиками, которые могут предложить войти в их команду. Постараться поучаствовать во всяких хакатонах, это позволит накопить более менее съедобных проектов на гите, которые будет не стыдно показывать.

Также можно попытаться покоммитить в опенсорсы. Правда для новичка, скорее всего, это будет непростой задачей. Но за попытки никто вам голову не откусит.

Подпишитесь на профильные каналы и чаты, задавайте вопросы, интересуетесь и общайтесь. Помимо этого крупные компании довольно часто проводят стажировки. Правда тут не сработает, если вы живете в небольшом городке. Это скорее если вы тусите в Москве, Питере или, на крайний случай, в Казани. В других городах тоже проводятся стажировки, но это нужно уже искать. А еще в таком случае вам придется заручиться поддержкой вашей семьи, если она у вас есть, конечно же. Заранее отложить финансы. Дети хлеб с солью не поедят, как говорится, а большая часть стажировок неоплачиваемые, зато вы имеете все шансы после успешного ее прохождения устроиться на постоянную работу.
Post #92 2.88K
Post #91 3.08K
Post #89 2.88K

Forwarded from Ольга

Ситуация с Альфа-банком, описанная в статье, демонстрирует весьма умелый сценарий социальной инженерии. Судя по описанной ситуации в статье, хакеры качественно подготовились и продумали все до мелочей.
Если исходить из особенностей нашей человеческой натуры, то можно сделать вывод, что главный мотиватор к совершению глупостей – это эмоции, связанные со страхом что-то потерять и оказать уязвимым. Именно в таком состоянии мы способны делать глупости, поскольку мысли начинают путаться, пульс учащается, и мы не всегда способны контролировать ситуацию. Второй этап – это доверие, злоумышленник старается казаться вашим спасителем, тот кто способен разрешить ситуацию и во всем разобраться. Тот факт, что он озвучивает ваши данные, подкрепляет доверие к нему, тем самым ослабляя вашу бдительность. Плюс милый женский голос ослабляет вашу осторожность, так как подсознательно мы считаем женщин более слабыми и не всегда видим в них угрозу. Также стоит отметить копирование манеры общения сотрудников банка, что делает игру более убедительной. Вежливость хакеров и долгий разговор с огромным количеством информации окончательно притупили всякую осторожность, и пострадавший сообщает код, как будто это нормально, потому что он проникся симпатией и чувствовал в разговоре себя с ними в безопасности. По сути это качественный хакинг мозгу. Все мы существа импульсивные по своей натуре и зачастую порывы берут над нами верх.
Утечка из банка возможна, в моём предположении была проведена социальная инженерия в отношении сотрудников банка, поскольку не все из них осознают важность безопасности. Возьмем к примеру сценарий, злоумышленник в магазине увидел, как вы расплачиваетесь картой и считал номер и имя и фамилию. После он звонит в банк и говорит, что потерял сумку и опасается, что данные могут украсть. Если правильно разыграть сценарий и разжалобить какую-нибудь сотрудницу, то можно многое, что узнать и таких сценариев множество.
Поэтому будьте бдительны, выработайте в себе стоп-слово или стоп-фразу, что заставит вас опомниться. Самый очевидный вариант стоп-фразы: сообщите код из СМС, потому что если просят его сообщить, то это 100% хакер. Помните это.
Post #88 2.62K
#news
Тут опять хотели надуть человека, на этот раз с альфабанком. В общих чертах - игра на нервах и доверии, скажите нам sms и мы вам поможем и бла-бла, а потом хоп и перевод со счета на какую-нибудь Марину Ивановну. Да, все знают, что можно, а что нельзя и книжек то мы начитались того же Митника, и все равно, когда сталкиваемся напрямую - мы не готовы. Вот и коммент от специалиста:
VK Треш с безопасностью Альфа-Банка Всем привет!
Post #87 2.13K
Канал растет и к нам присоединяются новые ресерчеры, которые хотят писать статьи и говорить о важных вещах. Потому я решила ввести хештеги для того чтобы ты мог сразу понять о чем статья и насколько она тебе интересна. Пока что их будет только пять, но думаю со временем их количество будет расти.

#shkryaba - буду ставить на свои статьи, чтобы было проще найти, а не листать весь канал
#angel - сотрудничество (авторы, которые решили присоедениться, каналы, поддерживающие нас, статьи от парнеров, сотрудников и т.д.)
#development - разработка и все что с ней связано, исследования на различные темы
#business - про бизнес, репутацию, иб бизнеса, все аспекты менеджмента иб и разработки
#news - горячие новости, которые нас заинтересовали (если видишь что-то интересное на просторах - присылай)

Если тебе есть о чем рассказать или какая-нибудь хорошая идея - welcome!
Post #86 3.06K
Post #85 2.49K
Доброе утро! Накануне дня возник вопрос, как устраиваются на работу люди из it. Я, например, устраивалась через LinkedIn и через телеграм каналы, вроде @mobile_jobs. А ты?
Post #84 3.69K
Post #81 2.82K
Поэтому я иногда пропадаю надолго) Инстинкт самосохранения)

P.S. А вообще я просто пилила статью для журнала, а сейчас, наконец, приступила к написанию статьи о блокировках приложений в GooglePlay и как этого избежать.
Post #80 2.75K
#news
Как вы видите, в мировом рейтинге Allianz этого года киберриски занимают второе место. Так что в следующем году они вполне могут выйти на первую строчку.

В России же киберриски занимают только пятое место, это может быть связано с несколькими факторами. Во-первых по российскому законодательству до сих пор компании не обязаны говорить о том, что они столкнулись с кибератакой. Насколько я знаю, этот законопроект только в разработке. Потому статистика может быть неточной. Ну и помимо этого в целом в России сосредоточено довольно много сильных компаний которые занимаются кибербезопасностью.
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →