• На проекте открылась регистрация только для продавцов. Для обычных пользователей будет открыта позже. Подробнее.
    P.S. Не надо скидывать ссылки на форумы, где у вас ноль сообщений. Подобные заявки будут отклонятся.

Хак видео

ddd

(•̪̀●́)=o/̵͇̿̿/'̿̿ ̿ ̿̿
Команда форума
WebOwner
WebVoice
Выкладываем в этой теме ссылки на хакерские видео с описанием.

Видео с DVD диска журнала ][akep за сентябрь 2008г.
Автомобильный взлом
В этом ролике ты увидишь, как был взломан один из зарубежных ресурсов. Сначала хакер находит бажный perl-скрипт, затем проверяет свои права на сервере и находит каталог с chmod’ом 777. Далее, взломщик заливает txt-версию веб-шелла на один из ранее поломанных серверов и сливает ее с атакуемого ресурса при помощи wget.

Игра без бана
В ролике рассмотрен способ защиты от бана в Warcraft3 с помощью утилиты WC3Banlist. При помощи проги W3XNameSpoofer, смены IP-адреса и формата записи ника открывается возможность постоянного и беспрепятственного обхода банов. Любителям Warcraft'a посвящается...
 

ddd

(•̪̀●́)=o/̵͇̿̿/'̿̿ ̿ ̿̿
Команда форума
WebOwner
WebVoice
Видео с DVD диска журнала ][akep за август 2008г.
Работа с Intercepter
Данный ролик наглядно покажет тебе работу со снифером Intercepter. В видео ты увидишь приемы простого перехвата паролей, возможность ARP-спуфинга и многое другое.

Там где vip-нога не ступала
В этом ролике хакер обращает внимание, насколько халатно порой относятся админы к безопасности на ресурсах, где ей надо уделять первостепенное значение. Хакер после непродолжительных поисков стандартных багов вроде sql-иньекции не отчаивается и случайно натыкается на дамп БД, где открытым текстом хранятся пароли админов. Как ни странно, но они подошли к админке. Дальше заливка шелла, его маскировка, вылазка в БД с последующим удалением следов.
 

ddd

(•̪̀●́)=o/̵͇̿̿/'̿̿ ̿ ̿̿
Команда форума
WebOwner
WebVoice
Видео с DVD диска журнала ][akep за октябрь 2008г.
Глумимся над Ecard
Наглядный пример трудно обнаруживаемой фрагментированной SQL-инъекции.
Elekt демонстрирует уязвимую конфигурацию Coppermine Photo Gallery и пишет эксплоит, автоматизирующий получение данных.

Найдем и захватим!
В этом веселом и по настоящему стебном ролике ты увидишь, как свиду серьезный проект FRB может пропустить в админку любого желающего. МЫ, как интеллигентные люди, зарегистрируемся, ничего не возьмем, а лишь поставим себе звание администратора, после чего удалимся восвояси.

Наш ответ Грузии
В этом ролике ты увидишь, как был взломан один из крупных грузинских информационных ресурсов. Сначала хакер находит бажный скрипт, затем с помощью sql-инъекции и собственного perl-скрипта, сливает список таблиц из БД сервера. Далее, взломщик выбирает интересующие его таблички и проверяет их содержимое.
 

ddd

(•̪̀●́)=o/̵͇̿̿/'̿̿ ̿ ̿̿
Команда форума
WebOwner
WebVoice
Видео с DVD диска журнала ][akep за ноябрь 2008г.
Неслучайные числа
В ролике наглядно демонстрируется опасность багов в PHP и MySQL, недавно обнаруженных известным IT Security экспертом Стефаном Эссером, а именно SQL Column Trunsaction и предсказуемость псевдослучайных чисел, выдаваемых функцией mt_rand(). В ролике также показывается работа эксплоита raz0r'а, основанная как раз на последней баге. В качестве жертвы хакер выбирает хост с установленным phpBB и WordPress, где через утечку данных в форуме оказывается крайне легко сменить пароль админа.

Юмор по хакерски
В этом ролике ты увидишь, как был взломан официальный портал радиостанции "Юмор ФМ". Сначала хакер находит уязвимый скрипт, затем, достает из БД логин и MD5-хэш пароля администратора портала. После чего, воспользовавшись популярным сервисом по бруту md5-хэшей, получает пасс админа и успешно логинится на сайте.
 

ddd

(•̪̀●́)=o/̵͇̿̿/'̿̿ ̿ ̿̿
Команда форума
WebOwner
WebVoice
Видео с DVD диска журнала ][akep за декабрь 2008г.
Разлом MSN
В этом видеоролике демонстрируется атака SQL-injection на популярном портале MSN.com. При этом используются как автоматические средства для дампа структуры базы, так и аналогичные приемы вручную. В качестве трюка хакер использует модифицированный запрос к базе с целью имитации XSS-уязвимости.
 

bug1z

0x04
Вот пара моих видео(снимал Я, севодня!!!!!!!111)
Формат:avi
Размер:1,29 МБ в архиве(без архива 103 МБ)
Тема:Взлом правительственного ресурса www.pucbahamas.gov.bs
Автор:bug1z
Ссылка:http://dump.ru/file/1406911
----------------------------------------------------------
Здесь я наглядно показал большое количество уязвимостей в банке www.kbhmb.ru.
Формат:avi
Размер:3,39 МБ в архиве(без архива 343 МБ)
Тема:Взлом банка www.kbhmb.ru
Длительность:25мн
Автор:bug1z
Ссылка:http://dump.ru/file/1407730
------------------------------------------------------------
The End!
 

ddd

(•̪̀●́)=o/̵͇̿̿/'̿̿ ̿ ̿̿
Команда форума
WebOwner
WebVoice
bug1z, парочка пожеланий для дальнейших видео роликов:
  • Запуск и остановку записи производи горячими клавишами, так будет лучше.
  • Ну и если медленно печатаешь то заранее напиши текст, а потом просто выделяй его, чтоб время экономить, а то приходилось проматывать видео :)
  • Если не влом, то можно скрин анотации делать, как на видео с журнала ][ :)
А так молодцом, новичкам полезно будет посмотреть :)
 

ddd

(•̪̀●́)=o/̵͇̿̿/'̿̿ ̿ ̿̿
Команда форума
WebOwner
WebVoice
Видео с DVD диска журнала ][akep за февраль 2009г.
Играем бесплатно
Скачиваемые мини-игры победно шествуют по миру развлечений, много людей играют в них, но... Они стоят денег! Система триала у них такая: 60 минут халявы, а за все остальное - отправляй смс-ку! Стоит смс-ка 3$, что устраивает далеко не всех. В ролике, ты увидишь, как хакер может взломать такую игру и играть нахаляву сколько захочется.

Крушим Facebook.com
Ролик демонстрирует наличие уязвимостей класса SQL-injection в одной из крупнейших социальных сетей мира Facebook. Правда, основные ошибки, с помощью которых был осуществлен основной взлом, внимательные админы устранили практически моментально, и видео снять не удалось. На видео показано несколько других серьезных косяков.

Смертельная связка
В этом ролике ты узнаешь, как гонят трафик со взломанных хостов. Сначала хакер устанавливает на одном из забугорных серверов связку сплойтов, а затем использует заранее залитый веб-шелл для вставки iframe-кода в контент на чужом сервере.

 

ddd

(•̪̀●́)=o/̵͇̿̿/'̿̿ ̿ ̿̿
Команда форума
WebOwner
WebVoice
Видео с DVD диска журнала ][akep за март 2009г.
eZPublish под прицелом
В этом видео ты увидишь, как хакер с легкостью покоряет, казалось бы, неуязвимую Open source CMS eZPublish.

Армейский прорЫв
Ролик посвящён взлому официального сайта Армии США, полный анализ безопасности которого ты можешь найти в статье журнала. Хакер эксплуатировал 2 баги с помощью SQL-injection, после чего получил доступ к админ-панелям сайта и некоторым критичным данным ограниченного доступа. Во время записи ролика серьезно заглючил SnagIt, поэтому во время просмотра изображение иногда может мерцать. :(

Вторая жизнь WEP
Это видео демонстрирует работу программ aircrack и weplab с различнЫми типами комбинированных дампов беспроводного трафика.
Демонстрируются следующие особенности и ошибки в программах:
1. Weplab может найти в комбинированным дампе только тот ключ, пакетов которого больше.
2. Aircrack может находит в комбинированном дампе тот ключ, пакеты которого расположены в конце (более свежие).
3. Aircrack в интерактивном режиме определяет тип шифрования (WEP/WPA) по последним пакетам.
4. Weplab не взламывает дамп, прямая последовательность пакетов в котором мала для взлома (50.000 для 64-бит и 200.000 для 128-бит).
 

ddd

(•̪̀●́)=o/̵͇̿̿/'̿̿ ̿ ̿̿
Команда форума
WebOwner
WebVoice
Видео с DVD диска журнала ][akep за май 2009г.
Воруем контент
Это видеоролик демонстрирует, как легко может быть скопирован контент сайта. Поскольку процесс слишком долгий, то программинг скриптов был урезан.

ВскрЫваем SSL
Тулза sslstrip перехватЫвает запросы клиента на установление защищенного соединения и заставляет того работать по незащищенному HTTP-протоколу, предоставляя злоумышленнику возможность перехватывать логины/пароли и другие конфиденциальные данные. О том, насколько просто могут утечь логины и пароли, мы покажем в этом видео. Будь осторожен!
 

ddd

(•̪̀●́)=o/̵͇̿̿/'̿̿ ̿ ̿̿
Команда форума
WebOwner
WebVoice
Видео с DVD диска журнала ][akep за июнь 2009г.
Классика проникновения
Насколько серьезную опасность может представлять собой инъекция в Web-приложении? Наверняка ты не раз слышал, о дефейсах, сливе инфы и прочей пакости. Что делать, если сервер надежно спрятан за DMZ? Можно сложить руки и довольствоваться малым, убедив себя, что админы молодцы и сделать больше ничего нельзя. Но настоящий хакер тем и отличается, что идет до конца, преодолевая все преграды и превращая, казалось бы, невозможное в суровую действительность :) Как? Смотри в ролике!

Конь в яблоках
Данный ролик демонстрирует работы трояна на Apple iPhone. По команде хакера осуществляется отправка СМС, совершается звонок с телефона и выполняются системные (shell) команды.

Хакерский проксик
В этом ролике ты узнаешь, как можно за пару минут поднять собственный прокси-сервер с помощью утилы Pproxy. Сначала хакер выбирает обычный веб-шелл из заначки. Затем заливаем скрипт проксика на удаленный сервер, после чего, запускает локальную часть тулзы на своем компе.
Настройка браузера занимает несколько секунд, после чего средство анонимного веб-серфинга будет готово :)
 

ddd

(•̪̀●́)=o/̵͇̿̿/'̿̿ ̿ ̿̿
Команда форума
WebOwner
WebVoice
Видео с DVD диска журнала ][akep за июль 2009г.
ВзломаннЫй .NET
Думаешь .NET приложения сложны для взлома? Поверь, крекинг .NET-сборок ничуть не сложнее, а в целом значительно проще традиционных приложений. В ролике ты увидишь процесс решения одного из .NET CrackMe. На закуску продемонстрирована процедура снятия защиты с помощью шифрования.

Новая веха в теории include
В ролике наглядно показЫвается удобство использования новых способов Local и Remote File Include. Хакер демонстрирует методы инклуда через протокол data, через символические ссылки и локальнЫе переменнЫе в proc, через отправку и чтение email локального пользователя. В конце концов, тестируется альтернатива null-байту - обрезание любого расширения при LFI из-за нормализации пути в PHP.

Слепая бЫстрота
Считается, что для работы со слепыми SQL, инъекциями требуется отправлять сотни запросов на сервер. Но на самом деле это не так! В этом видеоролике ты увидишь самые бЫстрые и современные методы работы с подобными уязвимостями. Взломщик покажет, как он использовал эти методы на практике и обратит внимание на преимущества методик, по сравнению с другими наиболее часто используемыми алгоритмами.
 

ddd

(•̪̀●́)=o/̵͇̿̿/'̿̿ ̿ ̿̿
Команда форума
WebOwner
WebVoice
Видео с DVD диска журнала ][akep за август 2009г.

Автосплойт своими руками
Получить дедика одним мановением руки невозможно? Метасплойт не волшебная палочка, которая будет делать все за хакера? Чепуха это все! В правильных руках можно не только получить дедик, но и сразу много дедиков. Очень много! Смотри внимательно, и да откроется тебе черная магия автосплойта! :)

Совладай с WPA2
В этом видео мы покажем, насколько просто может быть взломана беспроводная сеть, даже если она защищена WPA. Единственное условие - перехваченный handshake (пакет аутентификации). Для того чтобы получить его, мы временно отсоединим беспроводного клиента, послав в сеть левый пакет деаутентификации. Мораль ролика: выбирай сложную парольную фразу, которая никогда не будет в словарях хакера.
 

ddd

(•̪̀●́)=o/̵͇̿̿/'̿̿ ̿ ̿̿
Команда форума
WebOwner
WebVoice
Видео наглядно демонстрирует, что на вопросы восстановление паролей не надо отвечать бонально :)
 

ddd

(•̪̀●́)=o/̵͇̿̿/'̿̿ ̿ ̿̿
Команда форума
WebOwner
WebVoice
Видео с DVD диска журнала ][akep за сентябрь 2009г.

Автоматический пентест
Пентест - это искусство. Но даже здесь есть масса рутинных операций, которые стоило бы автоматизировать. Вот взять хотя бы проверку параметров, которые передаются скрипту. Не заниматься же подстановкой всевозможных значений (в GET и POST запросах, кукисах и т.д.) вручную? Незачем! Для этого есть замечательные инструменты для автоматического пентеста. Да, взломать сайт они не смогут, но помочь вЫявить ошибки в скриптах и бреши в безопасности – вот это запросто!

Грузи сплоитЫ бочками
Fiesta, Fire-Pack, IcePack, Tornado и множество других связок сплоитов знает мир хакеров, но ни одна из них не написана на Python'е. В одноименной статье мы показали, как этот пробел может быть устранен. А теперь посмотрим на получившийся сплоит-пак в действии.

Внимание: информация представлена исключительно в ознакомительных целях. За использование ее в незаконных целях я ответственности не несу :)
 

ddd

(•̪̀●́)=o/̵͇̿̿/'̿̿ ̿ ̿̿
Команда форума
WebOwner
WebVoice
Видео с DVD диска журнала ][akep за октябрь 2009г.

Обратная сторона Tor
В этом ролике ты увидишь, как злоумышленник может красть логины/пароли пользователей, пытающиеся сохранить анонимность и сохранность данных, используя сеть Tor. Помимо этого мы рассмотрим анонимное тестирование удаленных машин, взяв на вооружение несколько дополнительных утилит для работы с Tor.

Обход встроенного WAF в Danneo CMS
Это видео демонстрирует возможность обхода встроенного WAF в Danneo CMS на примере одного из сайтов. Используя NULL-byte и несогласованность кода CMS, атакующий проводит SQL-инъекцию для получения зашифрованного пароля администратора, несмотря на проверку входящих данных по черному списку.
В конечном итоге, хэш успешно расшифровывается, и становится доступной админ-панель сайта.
 

ddd

(•̪̀●́)=o/̵͇̿̿/'̿̿ ̿ ̿̿
Команда форума
WebOwner
WebVoice
Видео с DVD диска журнала ][akep ноябрь 2010г.

MeterPreter в деле
Это видео — сборник примеров использования нагрузки (payload) из Metasploit Framework – Meterpreter. МЫ последовательно покажем, как выбрать нагрузки при проведении атак, запустить скрипты автоматизации действий Meterpreter, использовать плагин Railgun. А еще покажем в действии работу скрипта для подключения RDP с обходом Windows File Protection под Windows XP.

Банк-клиент в разрезе
В век высоких технологий глупо работать с бумажками, ходить в банк, чтобы провести какую-то платежку. У большинства банков это можно сделать через Интернет. Системы, которые дают клиенту доступ к его счету в банке, называются ДБО (дистанционное банковское обслуживание), или просто «банк-клиент». В этом ролике ты увидишь под микроскопом все несовершенство банк-клиентов, которые на первый взгляд не такие дырявые, как на самом деле.
 

ddd

(•̪̀●́)=o/̵͇̿̿/'̿̿ ̿ ̿̿
Команда форума
WebOwner
WebVoice
Видео с DVD диска журнала ][akep декабрь 2010г.
Опасные обновления
Системы обновления многих приложений недостаточно защищены или незащищены вовсе. Это дает злоумышленникам возможность провести MITM-атаку и, представившись сервером обновлений, подсунуть вместо настоящего апдейта боевую нагрузку. На прошедшей конференции Defcon 18 была представлена новая версия фреймворка Evilgrade, который реализует такую атаку. В этом примере мы продемонстрируем его в действии, загрузив опасное обновление для Java.
 

ddd

(•̪̀●́)=o/̵͇̿̿/'̿̿ ̿ ̿̿
Команда форума
WebOwner
WebVoice
Видео с DVD диска журнала ][akep январь 2011г.
ICQ - Вчера, сегодня, завтра
В представленном ролике ты сможешь наглядно увидеть, каким образом можно вернуть свой украденный ICQ UIN. Причем сделать это без знания текущего пароля, а используя активную сессию на сайте ICQ.com. Помимо этого ты сможешь посмотреть на различные аспекты применения инъекции в сервисе ICQ greetings.

JS-морфер vs. Тьма сигнатурная
Демонстрация создания простейшего морфера на Python.
 
Сверху