sexta-feira, 5 de outubro de 2012

Lançada nova versão do Nikto e ZAP – Scanners de vulnerabilidade em aplicações web


A ferramenta Nikto é uma solução open source para varredura de vulnerabilidades em aplicações web. Ela executa testes  em servidores web de múltiplos itens, incluindo mais de 65000 potenciais arquivos/CGIs inseguros, verifica versões de mais de 1250 servidores e problemas de versões específicas de mais 270 servidores.
No dia 16 foi lançada a nova versão 2.1.5 da ferramenta onde foram corrigidos alguns problemas, implementadas novas funcionalidades e melhorias.
Novas funcionalidades:
  • -maxtime: tempo de execução máxima por host
  • -until: executa até um tempo ou duração específica
  • Entre outras
Outra ferramenta de análise de vulnerabilidades em aplicações web é o ZAP(Zed Attack Proxy) do projeto OWASP. No último dia 13 o líder do projeto, Simon Bennetts, escreveu um post citando a ferramenta e suas funcionalidades.
Veja mais informações sobre o Nikto no link.

Backdoor do phpMyAdmin no SourceForge


No último dia 25, ontem, foi identificada uma cópia corrompida do phpMyAdmin a partir do espelho “cdnetworks-kr-1″ da Coreia. Após a descoberta o espelho foi removido.
O arquivo modificado (server_sync.php) que estava sendo distribuído com obackdoor permitia que um atacante executasse códigos php remotamente. Outro arquivo (js/cross_framing_protection.js) também estava modificado.
Para os que utilizam a ferramenta verifiquem os arquivos acima e faça o download em um espelho confiável dos mesmos.
Mais informações no link.

terça-feira, 2 de outubro de 2012

Workshop sobre Pentest I

Olá Pessoal,

Já estão abertas as inscrições para o Workshop sobre Pentest I. O workshop de Teste de Penetração (PenTest) tem o objetivo de apresentar as metodologias de Pentest em Aplicações Web, assim como realizar oficinas práticas de ataques a aplicações vulneráveis, com uso de Ferramentas disponíveis no Backtrack5.

O Workshop será apresentado em dois encontros nos dias 10/11/12 e 17/11/12 na FAJESU em Taguatinga/DF, com carga horária total de 12h. As inscrições podem ser feitas pelo site http://www.ocpjr.com.br/index.php?option=com_seminar&Itemid=55.

Neste site você também encontrará a ementa e outras informações como valor e forma de pagamento.

Abraços

terça-feira, 4 de setembro de 2012

Palestra sobre Pentest

Boa tarde a todos,

Estou divulgando a palestra que estarei ministrando sobre Pentest no Dia da Liberdade de Software. O evento acontecerá no dia 15/09/12, na Fajesu. As inscrições são gratuitas, e poderão ser feitas através do seguinte link http://eventos.fajesu.edu.br/softwarefreedomday/inscricoes/index.jsf.

Ainda não consegui confirmar a data dos workshops que serão reapresentados na Faseju, estou aguardando resposta do coordenador de TI com as datas em que os laboratórios estarão disponíveis.

Leandro

quinta-feira, 30 de agosto de 2012

Fascículo Redes Sociais e Livro em Formato ePub do CERT-BR


Lançadas duas novidades da Cartilha de Segurança para Internet:
As redes sociais já fazem parte do cotidiano de grande parte dos usuários da Internet, mas para usá-las plenamente, é muito importante estar ciente dos riscos que elas podem representar e tomar medidas preventivas para evitá-los.
Para facilitar a disseminação de boas práticas no uso de redes sociais está sendo lançado o Fascículo Redes Sociais, que possui dicas práticas para ajudar a usar as redes sociais de forma segura. Este material é acompanhado por slides que podem ser usados para disseminar o conteúdo em palestras, treinamentos ou em sala de aula.
Para tornar a leitura da Cartilha mais agradável em dispositivos móveis, como tablets e smartphones, ela está sendo lançada no formato ePub.

quarta-feira, 29 de agosto de 2012

Proteja-se contra a nova vulnerabilidade no Java – já existe módulo no Metasploit a explorando


No último dia 27 foi descoberta mais uma vulnerabilidade 0-day para o Java 1.7 atualização 6. Já existe um módulo para o Metasploit explorando essa vulnerabilidade mas ainda não há correção para tal.
Uma recomendação, enquanto a correção não é lançada, é desabilitar o Java no navegador, ou até mesmo usar a última atualização da versão 1.6 como citado no blog do ISC (Internet Storm Center).
Veja como desabilitar o Java nos navegadores:
Mais informações sobre a vulnerabilidade e como desabilitar o plug-in no Internet Explorer no link.

terça-feira, 21 de agosto de 2012

Google paga R$ 4 milhões a internautas que ‘hackearem’ Chrome

O Google quer que seu navegador Chrome seja hackeado. O gigante da internet anunciou um concurso que vai pagar R$ 4 milhões em prêmios a hackers que conseguirem achar bugs no software e fizerem um ataque. A ideia é que, assim, os hackers, além de ganhar prêmios, mostrem as vulnerabilidades à empresa.

 O evento ocorrerá no Canadá em outubro. São várias categorias. Por exemplo, ganha R$ 120 mil quem fizer um ataque completo; R$ 100 mil quer fizer um ataque “parcial”; R$ 80 mil quem achar bugs não no Chrome, mas no Windows, por exemplo.

 Veja mais no blog oficial do navegador.