sábado, 21 de fevereiro de 2015

Palestra: Atacando a internet das coisas

Pessoal,

Divulgando aqui a minha primeira palestra aberta ao público de 2015. O titulo da palestra é "Atacando a Internet das Coisas". A palestra vai estar ocorrendo no próximo sábado (28/02/2015) na Unichristus durante o evento "6º Sábado com TIC".

Nesta palestra eu vou estar falando sobre ataques em sistemas embarcados. Eu vou demonstrar algumas técnicas e exemplos de vulnerabilidades encontradas em alguns sistemas embarcados. Aqui vai o banner do evento para maiores informações.



quarta-feira, 4 de fevereiro de 2015

GitHub Hacking

Nesta postagem eu vou estar falando um pouco sobre o tópico de "GitHub Hacking". Este assunto de explorar métodos públicos de pesquisa ja é um pouco batido (Ex: Google/Bing Hacking), porém, recentemente eu acabei descobrindo algumas das operações "avançadas" do GitHub. Eu vou demonstrar alguns exemplos interessantes de informações que podemos achar no GitHub.

Operadores avançados


Aqui vai a lista de alguns operadores avançados de pesquisa do GitHub
  • extension: pesquisar por um tipo específico de arquivo
  • language: linguagem específica de programação
  • location: localização do usuário/repositório
  • user: apenas arquivos de um determinado autor

Exemplos de utilização


Vamos começar pesquisando por repositórios de um determinado usuário.


Pesquisar por repositórios de um determinado país.


Pesquisar por repositórios em PHP de um determinado país


Procurando arquivos PHP com as palavras "connect" e "senha"




Encontrando vulnerabilidades em aplicações web (Zero Day ?)


 Encontrando senhas de e-mail em arquivos PHP


Chaves privadas !?!?!?!


Arquivos de configurações com senhas !



Conclusões


Nesta postagem foi apresentado a exploração de alguns operadores do GitHub para realizar pesquisas avançadas. Esta postagem é um ótimo exemplo para alertar desenvolvedores sobre os perigos de publicar seus códigos em repositórios públicos na Internet.