home.social

#kursxss — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #kursxss, aggregated by home.social.

fetched live
  1. Rosjanie wykradają e-maile ciekawym atakiem XSS. Agencja Wywiadu i SKW ostrzegają!

    Ten atak jest dość przerażający, bo ofiara w ogóle nie musi klikać ani w link, ani w złośliwy załącznik. Wystarczy, że otworzy e-maila…
    Sprytny i potężny XSS wykradał e-maileJak ostrzega wiele służb specjalnych z różnych krajów, w tym nasza Agencja Wywiadu razem z SKW, rosyjska grupa TA488, znana też jako (Void Blizzard/Laundry Bear) w ciekawy sposób atakowała użytkowników webowego interfejsu poczty e-mail Zimbra. Ofiarom wysyłano e-maila w HTML-u, w którym znajdował się payload XSS, czyli złośliwy kod JavaScript:
    Payload zdekodowany przez Proofpoint
    Atakujący rozbijali niebezpieczne znaczniki fragmentami CSS @import i komentarzami, czego filtry Zimbry nie wykrywały, ale przeglądarka bez problemu składała w całość i wykonywała ukryte, złośliwe instrukcje. Kod atakujących miał dostęp do danych dostępnych dla zalogowanego użytkownika, a że nie zostawiał żadnego wyraźnego śladu w systemie ofiary w porównaniu do klasycznego malware, to EDR-y i antywirusy miały trudność z reagowaniem na ten atak.
    Rosjanie próbowali wykradać:

    wiadomości z ostatnich 90 dni,
    książkę adresową organizacji,
    hasła podpowiadane przez przeglądarkę,
    awaryjne kody 2FA i token CSRF,

    Tak, to wszystko jest możliwe i całkiem łatwe, dzięki zwykłemu JavaScriptowi. Jeśli chcesz się nauczyć, jak dziury typu XSS wykrywać i łatać w swoich aplikacjach, aby uniemożliwiać takie ataki (ale także jak tego typu podatności uzbroić, żeby omijać filtry i robić nawet bardziej zaawansowane eksfiltracje danych) to przypominamy, że tylko do poniedziałku nasz Internetowy Kurs Ataków XSS można kupić aż o 30% taniej z kodem XSS30.
    Dostęp do 30 lekcji, które krok po kroku prowadzą przez ten [...]

    #AgencjaWywiadu #Ataki #KursXSS #Rosja #SKW #Webapliacje #XSS #Zimbra

    niebezpiecznik.pl/post/rosjani

  2. Programisto, pentesterze – na chwilę wraca nasz kurs XSS – do poniedziałku 30% taniej!

    Najpierw krótko, dla tych którzy znają jakość naszych materiałów edukacyjnych:
    tylko do poniedziałku oferujemy wieczysty dostęp do 30 lekcji i wirtualnego środowiska labowego, które nauczy Cię wszystkiego na temat technik wykrywania, exploitowania i usuwania/zwalczania podatności XSS. Kod XSS30 obniża cen — tutaj znajdziecie link od razu do koszyka.
    Krótki Internetowy Kurs XSS
    A teraz wersja dłuższa: Niezależnie od tego, czy aplikacje tworzysz z użyciem AI czy nie, jednym z najczęstszych błędów jakie pojawiają się w kodzie są “wstrzyknięcia”, głównie JavaScriptu, czyli właśnie XSS-y. No i właśnie tego jak podchodzić do wstrzyknięć (nie tylko JavaScriptowych) z perspektywy zarówno atakującego jak i obrońcy uczy nasz Krótki Internetowy Kurs XSS. Właśnie ponownie otwieramy jego sprzedaż, ale tylko do poniedziałku 10 sierpnia, do 23:59. Jeśli użyjesz kodu XSS30 kupisz go 30% taniej.

    Kod działa tylko przez tydzień, ale dostęp do nagrań i platformy jest na zawsze. To oznacza, że naukę możesz zacząć nawet za rok, jeśli teraz nie masz czasu. Kupić warto teraz, bo w kolejnym oknie sprzedażowym cena będzie wyższa.
    Dzięki temu szkoleniu:

    nauczysz się jak wykrywać i usuwać podatności XSS (ręcznie i automatycznie)
    zrozumiesz, do jak wykorzystać XSS do różnych ataków (naprawdę kreatywnych i strasznych)
    dowiesz się jak omijać filtry na wejściu i encoding na wyjściu aplikacji aby wstrzyknąć złośliwy kod
    oraz co poprawić, aby przed tymi atakami skutecznie zabezpieczać frontend i backend;
    nauczysz się też jak sensownie wdrażać Content Security Policy (bez rozwalania działania [...]

    #KursXSS #Programista #Programowanie #Szkolenia #SzkoleniaOnline #SzkoleniaPrzezInternet #SzkoleniaZCyberbezpieczeńśtwa #Szkolenie #XSS

    niebezpiecznik.pl/post/program

  3. Jak wykryć (i poprawnie załatać) XSS w swoich webaplikacjach?

    Kuba, nasz wieloletni trener szkolenia “Atakowanie i Ochrona Webaplikacji” przygotował krótki, ale mocno treściwy kurs online, który skupia się XSS, czyli na najpowszechniejszej dziurze w webaplikacjach. I zapewne poprzednie zdanie sporą część z Was już przekonało do zakupu, więc tutaj link wprost do koszyka. A dla reszty poniżej umieszczamy krótki opis, dlaczego warto zapoznać się z tym materiałem:
    30 lekcji video, ~3h nagrań
    wieczysty dostęp do materiałów, oglądasz kiedy Ci pasuje i ile razy chcesz
    platforma z labami, dzięki której szybko nabierzesz wprawy oraz przećwiczysz materiał i narzędzia w praktyce
    dodatkowe notatki do lekcji
    doświadczony trener, który ma praktyczną wiedzę z zakresu bezpieczeństwa webaplikacji
    certyfikat udziału, więc części z Was ten kurs może opłacić pracodawca
    Kurs porusza tematykę od strony ofensywnej (zarówno w wariancie ręcznego testowania webaplikacji, jak i narzędzi wyszukujących podatności w sposób automatyczny) oraz od strony defensywnej (np. nagłówki bezpieczeństwa dotyczące XSS takie jak Content Security Policy).
    Poznaj techniki ataków XSS, które dotyczą większości współczesnych webaplikacji. Naucz się obsługi narzędzi, dzięki którym będziesz w stanie samodzielnie namierzyć dziury w Twoich serwisach internetowych, zanim zrobią to inni. Zwiększ kompetencje swojego firmowego zespołu o aspekty cyberbezpieczeństwa.
    Zobacz pełną agendę i lekcję demo na stronie kursu.
    Ile to kosztuje?
    To pierwsza edycja tego kursu, więc sprzedajemy go za jedyne 366zł. Ale uwaga! Sprzedaż potrwa tylko do 10 marca 23:59. Potem cena znacząco wzrośnie, a taniej nigdy nie będzie.
    Aktualna cena to kwota [...]

    #JakubMrugalski #KursXSS #Niebezpiecznik #SzkoleniaOnline #SzkoleniaPrzezInternet #SzkoleniaZCyberbezpieczeńśtwa #SzkoleniaZdalne #XSS

    niebezpiecznik.pl/post/jak-wyk