Archive for maggio, 2010

Lista di provider VPN gratuiti

Questa è una lista dei fornitori di servizi VPN GRATUITI. Ci sono stati molti di più, ma sembra che hanno chiuso bottega. Ecco qua i migliori:

1. JAP / AN.ON – Anonimato . Online / JonDo:

JAP (chiamato JonDo nel campo di applicazione commerciale proxy server anonimi JonDonym – AN.ON rimane gratuito) permette di navigare in internet anonimamente”.
E ‘multi-piattaforma e di Java.
Scarica la versione JAP 00.12.005 qui .

2. AnchorFree Hotspot Shield:

Questo non è un servizio VPN in sè per sé, ma può sicuramente aiutare a restare anonimi.
“Assicura di essere privato, sicuro e anonimo online! Fissare sessioni online con la crittografia HTTPS. Protegge dal furto di identità online. Nascondi il tuo indirizzo IP per la vostra privacy online. Accedere a tutti i contenuti privatamente senza censura; bypassa i firewall. Protegge dai ficcanaso su hotspot Wi-Fi, alberghi, aeroporti, uffici aziendali. Lavora su connessioni wireless , via cavo e simili. Fornisce larghezza di banda illimitata. Funziona su PC e Mac, inclusi nuovi sistemi operativi ( Windows 7 e Snow Leopard)
Scarica AnchorFree Hotspot Shield e installare qui .

3. UltraVPN:

Questo, a nostro parere è uno dei migliori fornitori di servizi VPN. E ‘cross platform.
“UltraVPN è un client / server soluzione SSL VPN basata su OpenVPN. Esso codifica e anonimizza la connessione di rete. UltraVPN ha un’interfaccia utente semplice per collegare o scollegarci dai nostri server VPN. ” Essa si basa sul servizio OpenVPN.
Scarica UltraVPN 1,0 qui .

4. OpenVPN:

Un altro dei nostri preferiti. Questo è ciò che spinge UltraVPN!
OpenVPN è un full-optional open source SSL VPN che ospita una vasta gamma di configurazioni, compreso l’accesso remoto, to-site VPN site, sicurezza Wi-Fi, e su scala aziendale ci sono soluzioni di accesso remoto con il bilanciamento del carico (load balancing), failover.Partendo dal presupposto fondamentale che la complessità è nemica della sicurezza, OpenVPN offre un rapporto costo / efficacia, che sia ben orientata per le PMI ei mercati enterprise “.
Scarica la versione di OpenVPN 2,11 qui.

5. Loki Progetto di Rete:

Loki Project Network è un servizio VPN e SSL VPN gratuito basato su server gratuiti.Dà la possibilità di proteggere i vostri dati personali (indirizzi IP, password e-mail/FTP/HTTP, siti web visitati, caricati / scaricati i file e le ecc …) e bypassare alcune limitazioni di accesso a Internet.”
Scarica Loki VPN Client Version 1.6.1.47 qui .

6. VPN HideIP:

Non sappiamo su altri clienti (perché non abbiamo mai provato a usare P2P!), Ma questa volta c’è scritto espressamente che NON è consentito il traffico P2P!
“PPTminimizer offre account VPN GRATUITI su server situati negli Stati Uniti e Regno Unito.
Questo servizio è a numero chiuso di utenti a settimana! Quindi, probabilmente, potrebbe essere utile dargli un’occhiata per la sua esclusività? Si connette con il protocollo Point-to-Point Tunneling Protocol (PPTP).
Registrati per avere un account gratuito HideIP VPN qui .

7. TOOL VPN:

Questi ragazzi offrono servizi gratuiti e/o a pagamento. Essi offrono due tipi di servizi: Virtual Private Network Layer 2 con connessione tunnel L2TP (VPN) e IPSec VPN, che offre crittografate e protegge Virtual Private Network con collegamento 3 Layer Secure Tunnel. Fornisce la crittografia forte e di sicurezza (DES.3DES, AES).
“Forniamo VPN professionale e servizi di anonimato a prezzi competitivi, utilizzando i migliori software open source disponibili, il software che è stato rigorosamente testato da migliaia di utenti. I nostri servizi saranno anonimi e allo stesso tempo, garantiscono la connessione a Internet. Questo assegnerà un nuovo indirizzo IP al computer. Il vostro ISP blocca il traffico P2P? Il nostro servizio vi risolve il problema tramite la crittografia del traffico P2P.
Controlla VPN TOOL qui .

8. Le sue nascoste:

L’unica pecca è che la connessione gratuita è terminata ogni 20 minuti. Oltre a questo, il servizio è perfettamente funzionante!
“ItsHidden.com è l’ultimo servizio di navigazione anonima/GRATUITA su Internet, con grandi capacità e nessun software complicato da installare, hai già tutto quello che serve sul computer proprio ora! Ora siamo anche orgogliosi di lanciare il nostro nuovo servizio a pagamento per gli usi più esigenti!
Prova ItsHidden qui .

Articolo originale: http://pentestit.com/2010/05/19/list-free-vpn-providers/

Hack it 2010 – Roma 2-3-4 Luglio

L’Hacker meeting si svolgerà il 2,3 e 4 Luglio 2010 a Roma presso il Centro Sociale Autogestito “La Torre”.

Dopo Dieci Anni l’Hackmeeting E di Nuovo a Roma.
L’hackmeeting e’ l’incontro delle comunita’, delle controculture digitali e non, e delle individualita’ che si pongono in maniera critica e propositiva rispetto all’avanzare delle nuove tecnologie, sempre piu’ legate a doppio filo al controllo sociale, alle imprese belliche e alla commercializzazione di ogni spazio vitale. Tre giorni di seminari, giochi, feste, dibattiti, scambi di idee e apprendimento collettivo.
L’evento e’ totalmente autogestito: non ci sono organizzatori e fruitori, ma solo partecipanti.
L’hackmeeting è a ingresso libero. All’entrata ci sarà una sottoscrizione libera per contribuire alle spese di organizzazione dei tre giorni e del warm-up.

Security Summit 2010 – Roma

Quest’anno il security Summit si terrà a Roma il 9 e 10 Giugno 2010.
PROGRAMMA DEL 9 GIUGNO:

Ore 09:45 Sala Da definire: Convegno d’apertura
Sicurezza delle informazioni e della rete: nuove sfide per le istituzioni e le imprese
Ore 14:30 Sala Da definire: Percorso professionale tecnico
La tutela delle informazioni classificate e l’evoluzione dei Common criteria
Ore 14:30 Sala Da definire: Tavola rotonda
Cybersecurity vs Infrastrutture Critiche Nazionali: come difendersi e prevenire i possibili impatti
Ore 14:30 Sala Da definire: Tavola rotonda
L’uso degli strumenti di socialnetworking in azienda: opportunità e rischi
Ore 14:30 Sala Da definire: Atelier tecnologico
« Frodi interne: la gestione dell’incidente » + « Le nuove frontiere della sicurezza: evoluzione da infrastruttura a dati e applicazioni, Owasp Top Ten – new release »
Ore 15:30 Sala Da definire: Atelier tecnologico
IBM – Cloud Security Computing

PROGRAMMA DEL 10 GIUGNO:

Ore 09:30 Sala Da definire: Percorso professionale tecnico
Il Content Security dall’ambiente fisico al virtuale : come approcciare le nuove sfide ?
Ore 09:30 Sala Da definire: Tavola rotonda
Il ritorno degli investimenti in sicurezza informatica (ROSI)
Ore 09:30 Sala Da definire: Tavola rotonda
Impatti della direttiva europea relativa ai servizi nel mercato interno (123/2006 sull’Identità Digitale)
Ore 11:30 Sala Da definire: Tavola rotonda
Il furto di informazioni: impatti legali e organizzativi e tecnologie a supporto
Ore 11:30 Sala Da definire: Percorso professionale tecnico
Web Application Security: a 2.0 attacker’s perspective
Ore 11:30 Sala Da definire: Percorso professionale tecnico
Data Loss Prevention: Cos’è, quando serve, i vantaggi, come scegliere e introdurre le soluzioni DLP in azienda
Ore 14:45 Sala Da definire: Percorso professionale tecnico
Mobile security, il telefono una naturale estensione della propria vita digitale
Ore 14:45 Sala Da definire: Atelier tecnologico
« Log-management per il Rischio e la Compliance » + « L’Identity & Access Management (IAM) fa paura? »
Ore 15:45 Sala Da definire: Atelier tecnologico
« Il cloud computing: nuovo paradigma e nuovi rischi? » + « Sicurezza: la forza degli anelli della catena »
Ore 15:45 Sala Da definire: Tavola rotonda
Lo stato dell’arte della digital forensics in Italia
Ore 17:00 Sala Da definire: Tavola rotonda
Italian Security Professional Group

Per tutte le altre informazioni: https://www.securitysummit.it

Dominator I, il GSM Interceptor per i governi

Si chiama Dominator I ed è stato sviluppato da una società Americana chiamata Meganet Corporation.
Questo strumento del male permette di intercettarechiamate ed sms, registrare chiamate, determinare la posizione di qualsiasi cellulare GSM sia nei paraggi, in maniera del tutto trasparente per la vera e propria cella telefonica.

Viene utilizzata una tecnica hacker conosciuta come Man in The middle, cioè si mette in mezzo fra la vera cella e il cellulare GSM.

Come abbia visto anche nel precedente articolo (Vulnerabilità dei GSM) è stato quasi sicuramente utilizzato il metodo di decodifica presentato da Karsten Nohl.

Fortunatamente (o sfortunatamente) Dominator I è solo disponibile per i governi.
Qua un video dimostrativo dell’utilizzo di Dominator I


Cracca al Tesoro 2010 – Terza edizione

Parte la terza edizione della Cracca al tesoro (CAT) che si svolgerà ad Orvieto il 3 Luglio 2010

Portiamo quindi la tecnologia all’interno delle città con lo scopo di divertirci e sensibilizzare l’opinione pubblica sui problemi della sicurezza dei sistemi informatici e della protezione dei dati personali.
Il gioco si svolgerà fra le strade dei Orvieto dove saranno nascosti degli access point che le squadre partecipanti dovranno individuare mediante tecniche di wardriving. Una volta trovato ciascun access point, i giocatori dovranno riuscire ad accedere ai server predisposti come bersaglio dall’organizzazione ed individuare al loro interno gli indizi che porteranno ai bersagli successivi e che daranno diritto ai punti necessari per guadagnare la vittoria finale.
Nelle precedenti edizioni, si sono aggiudicate il trofeo la squadra DisaRM3d dell’Università Roma 3 e Mediaservice di Torino.

Chi vincerà la terza edizione di CAT?

Per tutte le prossime comunicazioni: http://www.wardriving.it/

Twitter e la ricerca geografica

Forse non tutti sanno che su twitter è possibile fare ricerche geografiche.
Con questo tipo di ricerca sarà possibile tenere d’occhio tutte le notizie proveniente da una città o una nazione e perchè no, trovare amici geograficamente vicini a te.

Il metodo è semplice, è un po’ come la sintassi di google. Basta cercare ad esempio:

“Happy Hour” near:”Rome”

Ed appariranno tutti i twitt che contengono la parola “Happy Hour” che sono geolocalizzati a Roma.
Vogliamo sapere cosa stà twittando il popolo di Ancona? Semplice:

“*” near:”Ancona”

Penso che sia uno strumento veramente eccezzionale! Se qualcuno di voi conosce altre sintassi lo scriva in un commento qua sotto!

Mappatura nazionale delle reti wireless

E' da poco nato un nuovo progetto da backtrack Italia.
Una mappatura nazionale delle reti wireless.
 

Osservatorio Sicurezza delle Reti Wireless

Lo scopo del progetto è quello di promuovere ricerche e studi statistici per verificare e informare gli utenti sugli impatti e i rischi provocati da una cattiva gestione della propria rete e metterlo nella condizione di gestire in modo sicuro i propri dispositivi.

Questo progetto non è solo ricerca e statistica, ma divenetrà anche un contest, forse addirittura due contest :)
Le regole e il sistema dei punteggi saranno pubblicati a breve.

Intanto potete inviarci i risultati della vostra sessione di wardriving saremo ben lieti di pubblicarli.

Per vedere la pagina del progetto e per capire come contribuire premi qui.

Grazie a tutti per la collaborazione da parte di tutto lo staff di backtrack-it

Quindi ragazzi, aiutiamo tino ed il suo ambizioso progetto!

Jarlsberg: Google insegna ad attaccare webapp

L'ultima iniziativa di Google si chiama Jarlsberg ed è un laboratorio remoto in cui gli sviluppatori possono imparare come "battere gli hacker al loro stesso gioco". Dietro un brand impronunciabile si nasconde un'applicazione remota ospitata sui server di Mountain View, riempita di bug e possibili exploit che gli aspiranti anti-hacker avranno il compito di riconoscere e sfruttare per superare le maglie del sistema e, di conseguenza, acquisire le competenze necessarie a sviluppare appliance sicure.

Jarlsberg è un tutorial gratuito formalmente noto come Web Application Exploits and Defenses, scritto in Python e disponibile sia in forma di black-box (codice chiuso da analizzare e abusare dall'esterno) che white-box (codice sorgente a disposizione del potenziale attaccante).

Le varie classi di vulnerabilità da scovare comprendono bug di tipo cross-site scripting (XSS), cross-site request forgery (CSRF) e path traversal. Il tutorial di (in)sicurezza approntato da Google è pensato per insegnare non solo a identificare particolari vulnerabilità, ma anche a sfruttarle per condurre attacchi specifici.

 

Mountain View mette online un sito pieno di bug. Con l'obiettivo di formare gli sviluppatori. E porre il problema del buon codice sicuro come una priorità, senza che nessuno si faccia male

 

Jarlsberg è pensato in funzione di un approccio eminentemente white-hat, e il disclaimer del servizio dice chiaramente che è vietato qualsiasi tentativo di attaccare direttamente l'infrastruttura di App Engine o qualsiasi altro servizio di Google. Garantendo un'autorizzazione specifica ad attaccare Jarlsberg, Mountain View ribadisce che gli sviluppatori dovranno usare quello che avranno imparato dal codelab per rendere la propria applicazione web più sicura, non per attaccare altre applicazioni senza autorizzazione.

Fonte: http://punto-informatico.it/2877425/PI/News/google-insegna-exploit-sicurezza.aspxAlfonso Maruccia

 

Primo bug serio su facebook: Vedere la chat degli amici


Oggi è uscita una falla di sicurezza nel sito di social networking che, con solo pochi clic del mouse, consente a qualsiasi utente di visualizzare le chat dal vivo dei loro 'amici'. Utilizzando quello che sembra un semplice trucco, un utente può anche accedere alle notifiche in attesa degli amici.

Incredibile ho pensato, fino a quando non ho visto con i miei occhi!
E indovinate cosa? Funziona.

L'exploit si basa sull'anteprima di visualizzazione del profilo Facebook. In altre parole, una funzionalità per la privacy contiene un difetto che permette ad altri di visualizzare le informazioni private!

So che Facebook ci chiede di condividere più informazioni e di aprire, ma non sono sicuro che questo è proprio quello che avevano in mente. Perché questo ha importanti implicazioni per la privacy degli utenti Facebook che abbiamo informato su questo exploit.

Ecco il video dell'exploit in azione:

Aggiornamento: Dopo alcune ore Facebook ci ha inviato questa dichiarazione:

"Quando abbiamo ricevuto segnalazioni del problema, i nostri ingegneri hanno prontamente disattivato la funzione di chat. Abbiamo anche effettuato il fix. La Chat verrà riaccesa e tutto il resto tornerà a funzionare bene. Abbiamo lavorato rapidamente per risolvere la questione.".

Grazie a: http://eu.techcrunch.com/2010/05/05/video-major-facebook-security-hole-lets-you-view-your-friends-live-chats/

Un Gadgets di Google per rubare password

emgent di backtrack|it fa vedere un Google Gadgets in azione.
La vulnerabilità stà nel fatto che è possibile aggiungere un proprio widgets che lavora su un dominio esterno senza l’autorizzazione di Google.

L’attacco mostrato nel video può essere utilizzato anche per rubare i cookie, avviare Javascript sulla macchina vittima e potrebbe anche essere utilizzato per creare un vero e proprio Worm che gira su gmail.
Proprio quando stiamo scrivendo questo articolo, abbiamo trovato una references simile riportata nel 2007 da Tom Stracener e Robert Hansen.

Comunque l’infrastruttura di google è cambiata dal 2007, sembra che nuove varianti di attacchi siano diventate oggi possibili. La mail di notifica del bug di Emgent, inviata più di un mese fa, è stata ignorata.

La soluzione? Siate ancora più vigili!
Guardate il video d’esempio:

(Articolo tradotto da: http://www.offensive-security.com/backtrack/malicious-google-gadgets-in-action/)

Return top