Elektrine
Log in Register
Paige Chat Timeline Gallery Friends Email Drive DNS Private DNS Domains VPN Kairo Nerve
Remote

kacperszurek

@kacperszurek@infosec.exchange
mastodon 4.8.0-alpha.3+glitch
  • Open on infosec.exchange
0 Followers
0 Following
16 Posts
Joined November 06, 2022
Open post
kacperszurek @kacperszurek@infosec.exchange
· 45mo ago

2FA to nie jest magiczne zaklęcie, które sprawia, że na konta nie da się włamać.
Dobitnie pokazuje to niedawny atak na CircleCI:
• Konta pracowników były zabezpieczone przez 2FA.
• Na komputerze uruchomiono złośliwe oprogramowanie.
• Malware wykradł ciasteczka użytkownika.

"Wykradł ciasteczka" - co to znaczy? Zazwyczaj gdy logujesz się na stronie - po podaniu prawidłowego loginu i hasła serwer zwraca ciasteczko. Później, gdy przechodzisz na inną podstronę przeglądarka automatycznie wysyła to ciasteczko. Serwer weryfikuje dane i wie, że to Ty.

Podobnie działa to jeśli używasz 2FA. Po zalogowaniu nie musisz już podawać kodu gdy zmieniasz podstronę. Serwer ufa swoim ciasteczkom. Wie, że weryfikował Twoje dane i nie musi pytać o nie ponownie. Bezpieczny dostęp opiera się na losowej wartości przechowywanej w ciasteczku.

Jeśli ktoś pozna zawartość Twojego ciasteczka z sesją może wykorzystać go do zalogowania się na Twoje konto. Wystarczy, że w swojej przeglądarce przejdzie do zakładki `pliki cookie`, zmieni ich wartość i odświeży stronę. W realnym ataku te wszystkie czynności się automatyzuje.

Przestępcy mogą korzystać z programu ChromeCookiesView. Pozwala on pobrać wszystkie ciasteczka naraz i zapisać w jednym pliku a jego użycie jest banalnie proste. Nie trzeba czekać aż podasz swój login i hasło. Wszystkie dane potrzebne do zalogowania są już w ciasteczku.

Niektóre ciasteczka są ważne nawet kilkadziesiąt dni. Pojawiły się nielegalne sklepy z ciasteczkami dla złodziei. Istnieją grupy, które specjalizują się w kradzieży danych dostępowych. Zbierają wszystkie pozyskane informacje i wystawiają na sprzedaż w specjalnym sklepie.

To tylko skrót artykułu. Więcej znajdziesz na moim nowym blogu: https://blog.szurek.tv/post/jak-wygladaja-ataki-na-firmy-uzywajace-2fa/

blog.szurek.tv
13
1
10
0
Open post
kacperszurek @kacperszurek@infosec.exchange
· 21mo ago

Lista konferencji o bezpieczeństwie na 2025 ⬇️
https://blog.szurek.tv/post/konferencje-o-bezpieczenstwie-2025/

blog.szurek.tv
3
0
3
0
Open post
kacperszurek @kacperszurek@infosec.exchange
· 45mo ago

iOS 16.3 wprowadził funkcje zaawansowanej ochrony danych iCloud.
Jej uruchomienie jest banalnie proste.
Jeśli cenisz swoją prywatność to bardzo ważna funkcja!
https://blog.szurek.tv/post/jak-wlaczyc-zaawansowana-ochrone-danych-icloud/

blog.szurek.tv
9
1
8
0
Open post
kacperszurek @kacperszurek@infosec.exchange
· 20mo ago

Czy wiesz, że połączenie z serwerem po RDP może być niebezpieczne?
Zobacz jak wygląda ten atak ⬇️
https://youtu.be/tdMt-ui0osg

2
0
2
0
Open post
kacperszurek @kacperszurek@infosec.exchange
· 45mo ago

TL;DR: Sprawdź ilu iteracji PBKDF2 używa Twój menadżer haseł.
Jeżeli mniej niż 100000 - rozważ zmianę tego parametru.
Jest ona prosta a znacząco wpływa na bezpieczeństwo.

Po co? Im większa liczba iteracji PBKDF2 - tym potencjalny atak wolniejszy. ⬇️

W przypadku Bitwardena sprawdzisz to przez interfejs webowy.
W prawym górnym rogu kliknij w ikonkę ze swoimi inicjałami.
• Wybierz Account settings
• Przejdź do menu Security
• Wybierz zakładkę Keys
• Interesuje Cię KDF iterations
• Po zmianie wciśnij guzik Change KDF

W bardzo dużym uproszczeniu Bitwarden bierze Twoje hasło główne i liczy z niego wartość PBKDF2.
Im więcej iteracji wybierzesz tym dłużej te obliczenia trwają.

Załóżmy, że wyciekła zaszyfrowana baza menadżera haseł.
Potencjalny atakujący sprawdza wszystkie wyrazy ze słownika po kolei - bo zakłada, że użyłeś kiepskiego hasła.
Dla każdego z nich generuje wartość PBKDF2.
Im większa liczba iteracji tym generowanie i atak trwają dłużej.

To tylko skrót. Więcej informacji znajdziesz na moim blogu: https://blog.szurek.tv/post/pbkdf2-czyli-jak-spowolnic-atakujacych/

blog.szurek.tv
7
1
7
0
Open post
kacperszurek @kacperszurek@infosec.exchange
· 45mo ago

Jak zdenerwować legalnych użytkowników?
Dodając system DRM do zakupionego produktu.
• Kocia kuweta z tagami RFID
• Blokady starych urządzeń za rabat
• Śrubki bezpieczeństwa
• Inteligentna wyciskarka soków
• Kody dostępu w podręcznikach
https://youtu.be/5JUTni4kgfA

5
0
8
0
Open post
kacperszurek @kacperszurek@infosec.exchange
· 46mo ago

Premiera kursu security awareness "Cyfrowe Zagrożenia".
Jest bezpłatny dla firm i instytucji publicznych. Wystarczy, że Twój szef/osoba z HR/teamleader wyśle maila na: kontakt@szurek.tv
5h video, 40 rozdziałów - dla każdego, kto pracuje przy komputerze.
https://vod.szurek.tv/kurs?utm_source=mastodon&utm_medium=post&utm_campaign=premiera

vod.szurek.tv
5
2
4
0
Open post
kacperszurek @kacperszurek@infosec.exchange
· 20mo ago

Zastanawiasz się, czy branża security to coś dla Ciebie?
Sprawdź jak wygląda testowanie bezpieczeństwa aplikacji webowych.
Razem z moją drobną pomocą rozwiąż kilka ćwiczeń praktycznych.
Zapisz się już dzisiaj na darmową kohortę ⬇️
https://webinar.szurek.tv/webinar/kohorta

webinar.szurek.tv
1
0
1
0
Open post
kacperszurek @kacperszurek@infosec.exchange
· 22mo ago

Zbiór promocji na black friday.
https://github.com/kacperszurek/blackfriday/

github.com
1
0
7
0
Open post
kacperszurek @kacperszurek@infosec.exchange
· 37mo ago

Czy wiesz, że w adresie przed znakiem @ można podać tekst?

Wartości rozdzielone : zostaną potraktowane jako login i hasło.
Można tak ominąć zabezpieczenia, jeśli weryfikujesz tylko koniec adresu.

Te i inne metody poznasz na szkoleniu Bezpieczny Programista.

https://sklep.szurek.tv/bezpieczny-programista?utm_campaign=mastodon

sklep.szurek.tv
2
0
2
0
Open post
kacperszurek @kacperszurek@infosec.exchange
· 47mo ago

Zebrałem obecne "promocje" na black friday/black week.
Na razie nie ma tego za wiele.

https://github.com/kacperszurek/blackfriday

github.com
3
0
0
0
Open post
kacperszurek @kacperszurek@infosec.exchange
· 27mo ago

Chcesz rozpocząć swoją przygodę z security, ale nie wiesz, od czego zacząć?
Naucz się, jak testować bezpieczeństwo aplikacji webowych.
Poznaj popularne podatności i przetestuj je w praktyce.
Mój nowy kurs - 15 godzin filmów i ponad 140 lekcji ⬇️
https://sklep.szurek.tv/od-0-do-pentestera-podstawy

sklep.szurek.tv
1
0
4
0
Open post
kacperszurek @kacperszurek@infosec.exchange
· 44mo ago

Adblock jako dodatkowa warstwa ochrony? Moje przemyślenia na ten temat: https://blog.szurek.tv/post/adblock-jako-dodatkowa-warstwa-ochrony/

blog.szurek.tv
2
0
0
0
Open post
kacperszurek @kacperszurek@infosec.exchange
· 44mo ago

Zapraszam na mój kolejny webinar.
Można się zapisać za darmo. Można też sypnąć jakimś drobniakiem.

↪️ https://sklep.szurek.tv/mity ↩️

sklep.szurek.tv
1
0
2
0
Open post
kacperszurek @kacperszurek@infosec.exchange
· 44mo ago

Lubisz moje materiały? Od dzisiaj możesz kupić mój kurs w moim sklepie: https://sklep.szurek.tv/

sklep.szurek.tv
1
0
1
0
Open post
kacperszurek @kacperszurek@infosec.exchange
· 45mo ago

@LukaszD@pol.social Tak to będzie to. Ogólnie takie funkcje nazywane są "key derivation function". "PBKDF2" to jedna z nich ;)

1
0
0
0
Back
313k7r1n3
Elektrine

Tor hidden service

elekhj7afj4qnrr4yd3bkzslsyo5jgfxw3orgjkhlcxifueodybyiiad.onion

I2P eepsite

j6b6cyk6gjmepjih7jjadxgxvvf3lzzujljuu2v4biemzpg3naya.b32.i2p

Platform

  • Email
  • Chat
  • Timeline
  • VPN
  • DNS

Company

  • About
  • Contact
  • FAQ
  • Lite (no JS)

Legal

  • Terms of Service
  • Privacy Policy
  • Transparency Report
  • Report Abuse
  • Warrant Canary
  • VPN Policy

Support

  • support@elektrine.com
  • Report Security Issue
Mail client setup IMAP mail.elektrine.com:993 POP3 mail.elektrine.com:995 SMTP mail.elektrine.com:465
© 2026 Elektrine. All rights reserved. Server: 19:56:32 UTC