Comment retrouver l'accès à un PC dont on a perdu le mot de passe BIOS ?
Flasher le BIOS avec celui d'une machine équivalente non protégée (nécessite pas mal de matos spécialisé).
Et voici comment en se faisant passer pour sa femme, avec en fond sonore un bébé qui pleure, elle obtient les pleins pouvoirs sur le compte du mobile de son "mari".
Tout à fait impressionnant de voir la méthode de hacking par ingénierie sociale !
Depuis quelques jours, un robot inscrit en masse des rédacteurs sur les sites SPIP où l’inscription est ouverte.
Le but de la manœuvre est d’y déposer des fichiers HTML pour référencer des sites douteux.
Une infographie présentant un état des lieux du hacking de sites sous wordpress et des mesures à prendre pour s'en protéger.
Si les précautions nécessaires ne sont pas prises, l’Internet des objets deviendra synonyme de vulnérabilité.
Si les précautions nécessaires ne sont pas prises, l’Internet des objets deviendra synonyme de vulnérabilité.
La firme de recherche Forrester a d'ailleurs prédit que les premiers ransomwares – des logiciels malveillants prenant le contrôle d'un appareil connecté et demandant une rançon à son propriétaire pour qu'il en retrouve la jouissance - visant pacemakers et pompes à insuline frapperont dès 2016. Le futur, c'est demain, et peut-être même cet après-midi.
Vous possédez légalement un jeu et voudriez en faire une copie ? Ce site est pour vous !
Un outil pour révéler les mots de passe stockés par plein d'applications sous Windows et Linux.
Nous allons voir dans cet article comment remonter une attaque suite au piratage d'un site avec les logs d'Apache.
L'éditeur d'antivirus Kaspersky a récupéré grâce à la police des Pays Bas, une série de clés de déchiffrement et les a mis à dispo à travers un outil : CoinVault Decryptor.
« Cela signifie qu’un seul opérateur au Congo ou au Kazakhstan, par exemple, peut être exploité pour pénétrer les réseaux cellulaires des États-Unis, d’Europe ou n’importe où ailleurs »
Démonstration d’une attaque par login social Oh wah... Voici une petite attaque qui utilise les protocoles d'authentification de Google / Facebook / Twitter / Linkedin et j'en passe. En effet, quand vous souhaitez vous inscrire sur un site web, vous pouvez soit vous créer un compte de zéro, soit vous identifier avec votre login Facebook ou Twitter ou j'en passe. Seulement, voilà, avec certains sites mal conçus, un hacker peut tout simplement accéder à votre compte sans avoir besoin de grandes compétences techniques. Voici ce qu'ont découvert les chercheurs de l'équipe d'IBM X-Force. D'un côté, il y a vous... Vous avez, par exemple, un compte sur Slashdot (comme dans la démo ci-dessous) ou un autre site et vous êtes bien inscrit avec votre email toto@gmail.com. De l'autre côté, il y a l'affreux script kiddy qui se rend sur Linkedin, site sur lequel vous n'êtes pas inscrit. Il se crée alors un compte avec VOTRE adresse email (toto@gmail.com). Linkedin vous envoie un email de confirmation, mais même si l'email n'est pas vérifié, le hacker est bien authentifié sous Linkedin. L'attaquant peut alors se rendre sur Slashdot, et demander à se logger avec le compte Linkedin qu'il a créé avec votre email. Et paf, il accède à votre compte sans avoir besoin de quoi que ce soit. Le problème vient en réalité de Linkedin qui autorisé l'accès à un compte non vérifié, donc un usurpateur d'identité. Ce genre de système d'authentification devrait obligatoirement refuser les adresses email non vérifiées.
Deux chercheurs ont révélé cet été une vulnérabilité critique dans les clés USB, lors de la convention Black Hat. Cette faille, baptisée BadUSB, pourrait être déjà utilisée par la NSA. Afin d'obliger les fabricants à prendre des mesures sans tarder, deux autres experts ont choisi d'en diffuser une version similaire sur GitHub.
Des explications des conséquences en termes de sécurité de l'usage de l'UTF8
Les firewalls applicatifs (situés entre le net et les serveurs web) sont configurés pour filtrer HTTP, sauf quand la requête provient d'un réseau "de confiance" (127.0.0.1, LAN, etc.).
Des hackers démontrent qu'il est possible de prendre le contrôle d'une voiture "moderne" à distance avec un dispositif coûtant 20$
Plutôt que de lancer lui-même des requêtes sur le site web visé, le hacker se contente de créer sur son site internet un lien comportant la requête SQL à tester. Il attend alors que les robots d'indexation de Google passent sur son site et qu'ils suivent les liens hypertextes malicieux. Lorsque la victime regarde ses logs Apache et constate une tentative d'injection SQL, c'est GoogleBot qui apparaît.
il est possible d'utiliser le moteur de recherche pour trouver des vulnérabilités dans le code source des applications et ceci de façon industrialisée.
Un hacker malin est capable de trouver vraiment beaucoup de mots de passe !