Unconfigured Ad Widget

Collapse

Anúncio

Collapse
No announcement yet.

HeartBleed Novo Bug que Afeta o OpenSSL

Collapse
X
 
  • Filter
  • Tempo
  • Show
Clear All
new posts

  • Font Size
    #1

    Tutorial HeartBleed Novo Bug que Afeta o OpenSSL



    Bom Galerinha... o Tiu Agares vai explicar um pouco Sobre o Novo "bug" Chamado de "Heartbleed" que vem causando muita Repercussão na internet durante esta semana... bem pesquisei sobre o assunto , que até então sabe muito pouco , então espero que gostem

    Na segunda-feira 7 de Abril de 2014, uma falha de software foi identificada que expôs cerca de dois terços da web para o risco de falha de segurança destruidora. A falha foi chamada de "Heartbleed".

    Bem até que se sabe, Aconteceu que houve um erro de programação em um pedaço do software que sustenta uma parte significativa da web. Qualquer pessoa que entende o erro poderia "Explorar" a maioria dos sites na internet para descobrir as credenciais (Logins, nomes, senhas, emails, Informações Pessoais, Informações sobre dados Bancários "Info cc", e muitas outras informações comprometedoras) de pessoas aleatórias

    Como as noticias apontam, Na segunda-feira à noite, o erro tornou-se conhecido a centenas de milhares de pessoas em todo o mundo, boas e ruins. Desde o ataque pode ser automatizado para divulgar rapidamente potencialmente milhões de credenciais, é muito provável que um grande número de Informações Pessoais estão comprometidos , Suspeita-se que sites como: Sites como Yahoo, Facebook, Google, Amazon e PayPal entre outros sites tenham sido "comprometidos".

    A natureza do vazamento significa que é muito difícil, se não impossível saber se a informação foi roubado durante todo o tempo o erro estava presente, desde 2012. No entanto, como ainda, não há provas de que foi explorado antes do anúncio na segunda-feira à noite... pessoalmente acho que este bug já havia sido explorado, antes mesmo da divulgação.

    Isso significa que, por um período de aproximadamente 12-48 horas qualquer um poderia baixar informações SUPER SIGILOSAS apontado em muitos sites na internet - incluindo Informações de bancos, Sites de Mídia social, Email , Tele Jornal e Sites do Governo Federal e etc.. Os efeitos de Heartbleed pode ser sentida há algum tempo. As Empresas de Hospedagem de internet do mundo estão sofrendo com este evento. É vale a pena Alterar suas Informações Pessoais agora, para que não seja uma Vitima, principalmente quem é Empresario ou tem um grande negocio e lida com a Internet para Trabalhar... pode ser provavel que você pode ser uma vitima, mas não custa nada se precaver.. pois a pessoas de toda "Especie" na internet.

    Heartbleed: à falha encontrada no protocolo OpenSSL.

    Sistemas Afetados
    Código:
        OpenSSL 1.0.1 através 1.0.1f
        OpenSSL 1.0.2-beta
    Bom as Versões OpenSSL 1.0.1 através 1.0.1f conter uma falha em sua implementação da funcionalidade do TLS / DTLS Heartbleed. Esta falha permite que um atacante para recuperar memória privada de um aplicativo, que usa a biblioteca do OpenSSL vulnerável em 64k de cada vez. Note-se que um atacante pode utilizar repetidamente a vulnerabilidade para recuperar o maior número de 64k de memória necessários para recuperar as Informações pretendidas. As informações que podem ser recuperadas usando esta vulnerabilidade incluem:

    Código:
     
      Material de chave primária (chaves secretas)
        Material de chave secundária (nomes de usuário e senhas utilizadas por serviços vulneráveis)
        Conteúdo protegido (dados confidenciais utilizados pelos serviços vulneráveis)
        Colateral (endereços de memória e de conteúdo que pode ser aproveitada para contornar explorar atenuações)
    Bom... ainda se sabe pouco sobre o HeartBleed, eu pessoalmente ainda achei nenhum Tutorial na Net nem modo de como explora-lo... o jeito é esperar para que saia mais informações sobre o HeartBleed.

    Referencias

    Apenas usuários registrados e ativados podem ver os links., Clique aqui para se cadastrar...
    Apenas usuários registrados e ativados podem ver os links., Clique aqui para se cadastrar...

    Eu encontrei essa Ferramenta que parece que analisa se o "Servidor" Está ou não vulnerável a esta falha

    Apenas usuários registrados e ativados podem ver os links., Clique aqui para se cadastrar...

    E foi divulgada uma pequena lista de Possíveis Sites que estavam ou esteja "Vulneráveis" a esse tipo de "Falha" no GitHub

    Apenas usuários registrados e ativados podem ver os links., Clique aqui para se cadastrar...

    Bom Galera é isso não se sabe muito mas é isso ai qual quer duvida ou pergunta ou se você sabe um pouco mais da falha por favor compartilhe conosco.




    O Único modo de Evitar Erros é Adquirindo Experiência. No Entando a única Maneira de Adquirir Experiência é cometendo Erros.
    Napoleão Bonaparti
    sigpic




    Skype: JoasRock

  • Font Size
    #2


    Pois é vi esse bug há alguns dias, é muito simples de explorar e causa um dano enorme.

    Tinha um videozinho de um cara explorando essa falha na Caixa Economica Federal no qual o link era esse: [ame]http://www.youtube.com/watch?v=IunbDUMokPQ[/ame] mas foi removido :/

    Lembrando que é necessário aceitar os Cookies no navegador para que consiga a exploração da falha, plugin para Firefox e Chrome:

    Para Chrome:
    Apenas usuários registrados e ativados podem ver os links., Clique aqui para se cadastrar...

    Para Firefox:
    Apenas usuários registrados e ativados podem ver os links., Clique aqui para se cadastrar...

    Exploit em python, uso simples:
    Apenas usuários registrados e ativados podem ver os links., Clique aqui para se cadastrar...

    Outro exploit:
    Apenas usuários registrados e ativados podem ver os links., Clique aqui para se cadastrar...

    Videos para ajudar o pessoal:
    [ame]http://www.youtube.com/watch?v=5s-VdnVKuN8[/ame]

    [ame]http://www.youtube.com/watch?v=UhpqexK2epc[/ame]

    Comment


    • Font Size
      #3
      Postado Originalmente por sn3f4 Ver Post
      Pois é vi esse bug há alguns dias, é muito simples de explorar e causa um dano enorme.

      Tinha um videozinho de um cara explorando essa falha na Caixa Economica Federal no qual o link era esse: Apenas usuários registrados e ativados podem ver os links., Clique aqui para se cadastrar... mas foi removido :/

      Lembrando que é necessário aceitar os Cookies no navegador para que consiga a exploração da falha, plugin para Firefox e Chrome:

      Para Chrome:
      Apenas usuários registrados e ativados podem ver os links., Clique aqui para se cadastrar...

      Para Firefox:
      Apenas usuários registrados e ativados podem ver os links., Clique aqui para se cadastrar...

      Exploit em python, uso simples:
      Apenas usuários registrados e ativados podem ver os links., Clique aqui para se cadastrar...

      Outro exploit:
      Apenas usuários registrados e ativados podem ver os links., Clique aqui para se cadastrar...

      Videos para ajudar o pessoal:
      Apenas usuários registrados e ativados podem ver os links., Clique aqui para se cadastrar...

      Apenas usuários registrados e ativados podem ver os links., Clique aqui para se cadastrar...
      Obrigado por compartilhar, certamente vai ajudar muita gente
      estou dando uma olhada nos videos e sobre o assunto

      O Único modo de Evitar Erros é Adquirindo Experiência. No Entando a única Maneira de Adquirir Experiência é cometendo Erros.
      Napoleão Bonaparti
      sigpic




      Skype: JoasRock

      Comment


      • Font Size
        #4
        Tem o script de nmap que também verifica, pode fazer assim,
        Código:
        nmap -p 443 --script=ssl-heartbleed "alvo"
        Se quiserem esta Apenas usuários registrados e ativados podem ver os links., Clique aqui para se cadastrar...
        Last edited by Vetus; 14-04-2014, 15:00.
        Yes, I am a criminal. My crime is that of curiosity. My crime is
        that of judging people by what they say and think, not what they look like.
        My crime is that of outsmarting you, something that you will never forgive me
        for.

        I am a hacker, and this is my manifesto. You may stop this individual,
        but you can't stop us all... after all, we're all alike.

        Comment

        X
        Working...
        X