آپا دانشگاه سمنان | امنیت فضای سایبری – Telegram
آپا دانشگاه سمنان | امنیت فضای سایبری
195 subscribers
554 photos
26 videos
61 files
388 links
برخی از خدمات:
🔸تست نفوذ وب و شبکه
🔹مانیتورینگ
🔸برگزاری دوره‌های آموزشی
🔹راه‌اندازی سرویس فضای ابری
🔸پاسخ‌گویی سریع به رخدادهای سایبری
🔹پیاده‌سازی امن انواع نرم‌افزارها
☎️ 023-31535019
📞 023-31535017 (Emergency 24/7)
🌐 https://cert.semnan.ac.ir
Download Telegram
⚠️ نقایص امنیتی دستور LOAD DATA LOCAL در MySQL

🔸نقصی در دستور load data سیستم مدیریت پایگاه داده MySQL پیدا شده است که به سرور اجازه خواندن فایل از کلاینت و از کلاینت اجازه خواندن فایل از سرور را می‌دهد.

🔸سیستم مدیریت پایگاه داده MySQL دارای دستوری به نام load data است که با استفاده از آن می‌توان داده‌ها را از یک فایل به داخل یک جدول پایگاه داده بارگذاری کرد. کلاینت می‌تواند با استفاده از این دستور یک فایل را از روی سرور بخواند، اما این دستور گزینه‌ای به نام LOCAL دارد که با استفاده از آن کلاینت می‌تواند یک فایل محلی را درخواست کند. یعنی سرور به جای آن که محتوا را از ماشین خود بخواند، آن را از ماشین کلاینت می‌خواند.

بیشتر بخوانید...

#نقص_امنیتی #MySQL #مای‌اسکیوال #DBMS

با ما همراه باشید...
👇👇
🆔 @semCERT‌‌‌
⚠️ بدافزارهای Ursnif و GandCrab از طریق فیشینگ منتشر می‌شوند

🔸تیم امنیتی ThreatSight از شرکت Carbon Black و تیم امنیتی Cisco Talos کارزار فیشینگی را کشف کرده‌اند که بدافزارهای Ursnif و GandCrab را منتشر می‌کند.

🔸نحوه حمله بدین صورت است که یک فایل Word حاوی یک ماکرو آلوده از طریق ایمیل به قربانی ارسال می‌شود. بخشی از این ماکرو کدهای بی‌اثری است که برای پنهان‌کردن کد اصلی نوشته شده است. این ماکرو یک اسکریپت پاورشل (PowerSehll) را اجرا می‌کند. این اسکریپت یک گونه از بدافزار GandCrab Cradle و یک نسخه از بدافزار Ursnif را دانلود می‌کند.

بیشتر بخوانید...

#فیشینگ #Phishing #ماکرو #باج‌افزار #جاسوس‌افزار #Macro

با ما همراه باشید...
👇👇
🆔 @semCERT‌‌‌
⚠️ انتشار به‌روزرسانی حیاتی برای دروپال

🔸دو آسیب‌پذیری بحرانی در سیستم مدیریت محتوای دروپال (Drupal) کشف شده که به‌روزرسانی‌هایی برای حل آنها منتشر شده است. یکی از این دو، آسیب‌پذیری تزریق شیء مربوط به کتابخانه سوم شخص PEAR Archive_Tar است که برخی پیکربندی‌های دروپال را تحت تاثیر قرار می‌دهد. آسیب‌پذیری دوم از نوع اجرای کد راه دور است و از PHP نشات می‌گیرد.

بیشتر بخوانید...

#اجرای_کد_از_راه_دور #دروپال #Drupal #به‌روزرسانی

با ما همراه باشید...
👇👇
🆔 @semCERT‌‌‌
🔸نهمین خبرنامه الکترونیکی مرکز آپا منتشر شد.‌

در این شماره خواهید خواند:
🔹 گزارش ماهانه
🔹 نمایش هک صندوق پست صوتی در کنفرانس C3
🔹 عکس‌های چت‌های محرمانه تلگرام به درستی پاک نمی‌شوند
🔹 اینفوگرافیک باج‌افزارهای 2018
🔹 هشدار به کاربران ایرانی در خصوص استفاده از نرم‌افزار اسکایپ
🔹 هشدار در خصوص افزایش حملات به پورت 7547
🔹 هشدار؛ میلیون‌ها برنامه تحت تأثیر آسیب‌پذیری بحرانی SQLite
🔹 آموزش حمله تزریق مسیر در پروتکل RIP

#خبرنامه #مرکز_آپا #اخبار

با ما همراه باشید...
👇👇
🆔 @semCERT‌‌‌
امروز روز جهانی حفاظت از اطلاعات و حریم خصوصی است.
#اطلاعات #حریم_خصوصی
#DataProtectionDay
🆔 @semCERT
🖥 —-💻—-🖥 —-💻
کارگاه آموزشی مانیتورینگ شبکه با نرم‌افزار Zabbix
🖥 —-💻—-🖥 —-💻
زمان : 28 بهمن ماه / ساعت : 9 الی 13
#کارگاه #مانیتورینگ #شبکه #Zabbix
ثبت نام 👇👇👇
🌐 https://cert.semnan.ac.ir
🆔 @semCERT
⚠️ عرض اندام اپل با ابطال گواهی فیسبوک و گوگل


🔸چند روز پیش شرکت اپل گواهی Enterprise اعطا شده به گوگل و فیسبوک را به دلیل نقض قوانین این شرکت ابطال کرده بود. اکنون قرار است این محدودیت به پایان برسد و این گواهی‌ها برگردانده شوند.

اپل سیاست‌های سخت‌گیرانه‌ای روی اپلیکیشن‌های توسعه داده شده برای محصولات خود اِعمال می‌کند، به طوری که کاربران به اپ‌هایی محدود می‌شوند که از کانال رسمی اپل (App Store) توزیع شده‌اند. با این وجود، شرکت‌هایی که می‌خواهند اپ‌هایی را به طور درون سازمانی توسعه دهند، می‌توانند از نوعی گواهی موسوم به Enterprise Certificate استفاده کنند. گوگل و فیسبوک نیز با استفاده از این گواهی اپ‌هایی را منتشر کرده بودند که حریم خصوصی کاربران را نقض می‌کردند و بر خلاف قرارداد با اپل بودند.

بیشتر بخوانید...

#Apple
#Google
#Facebook
#Privacy

#اپل
#گوگل
#فیسبوک
#حریم_خصوصی

با ما همراه باشید...
👇👇
🆔 @semCERT‌‌‌
⚠️ به‌روزرسانی‌های امنیتی در محصولات موزیلا


🔸چند آسیب‌پذیری با درجات حساسیت مختلف (از جمله بحرانی) در نرم‌افزار کلاینت ایمیل تاندربرد (Mozilla Thunderbird) یافت شده است.

این آسیب‌پذیری‌ها در حالت کلی در خودِ نرم‌افزار تاندربرد خطرساز نیستند، زیرا اجرای اسکریپت‌ها در حالت خواندن ایمیل در تاندر غیرفعال است، اما اگر تاندر در مرورگر (مثلا به عنوان افزونه) استفاده شود، ممکن است این آسیب‌پذیری‌ها خطرساز شوند.

بیشتر بخوانید...


#Mozilla
#Firefox
#Thunderbird

#موزیلا
#تاندربرد
#فایرفاکس


با ما همراه باشید...
👇👇
🆔 @semCERT‌‌‌
🖥 —-💻—-🖥 —-💻
کارگاه آموزشی مانیتورینگ شبکه با نرم‌افزار Zabbix
🖥 —-💻—-🖥 —-💻
زمان : 28 بهمن ماه / ساعت : 9 الی 13
#کارگاه #مانیتورینگ #شبکه #Zabbix
ثبت نام 👇👇👇
🌐 https://cert.semnan.ac.ir
🆔 @semCERT
SpeakUp: بات‌نت پیشرفته لینوکسی


🔸کارزار جدیدی کشف شده است که سرورهای لینوکسی را به یک بات‌نت آلوده می‌کند. تا به حال از این بات‌نت، که SpeakUp نامیده شده است، برای استخراج ارز مونرو استفاده شده است، اما به احتمال زیاد SpeakUp هدف مهمتری دارد.



محققان Check Point خبر از وجود بات‌نتی دادند که سرورهای لینوکسی را آلوده می‌کند. این بات‌نت از طریق یک آسیب‌پذیری در ThinkPHP برای آپلود شل PHP استفاده می‌کند.
بیشتر بخوانید...

#SpeakUp
#Botnet
#ThinkPHP

#بات‌نت



با ما همراه باشید...
👇👇
🆔 @semCERT‌‌‌
مسابقات CTF یک مانور شبیه‌سازی شده در فضای سایبری محسوب می‌گردد که در آن متخصصین فناوری‌اطلاعات به رقابت با یکدیگر می‌پردازند. در این دسته از مسابقات چالش‌های متنوعی در محورهای مختلف در اختیار شرکت‌کنندگان قرار داده می‌شود تا مهارت آن‌ها در بخش‌های گوناگون مورد ارزیابی قرار گیرد.

⚡️در مسابقه فتح پرچم ملی که با حضور ۱۱۴ تیم (شامل ۱۵ تیم از مراکز آپا و ۹۹ تیم مستقل) در روز نوزدهم بهمن ماه برگزار گردید، مرکز آپا سمنان توانست رتبه دوم در بین مراکز آپا و رتبه دوازدهم را در بین تمامی شرکت‌کنندگان کسب نماید.
@semcert
⚡️کسب دسترسی root در اوبونتو با کمک نقصی در snapd


کریس موبرلی (Chris Moberly)، محقق امنیتی، نقصی را در سیستم مدیریت نرم‌افزار snap لینوکس (توزیع اوبونتو) یافته است که به ارتقاء دسترسی منجر می‌شود. این آسیب‌پذیری توسط توسعه‌دهندگان اوبونتو رفع شده است. شناسه این آسیب‌پذیری CVE-2019-7304 و نام غیررسمی آن dirty sock است.
بیشتر بخوانید:
https://bit.ly/2tx56sZ
⚡️تروجان Emotet به روش‌های جدید خود را مخفی می‌کند.
تروجان Emotet از سال 2014 مشاهده شده و دائما در حال به‌روزرسانی تکنیک‌های مخفی‌سازی خود بوده است. این تروجان که جزء تروجان‌های بانکی 2018 بوده است، اکنون از تکنیک جدیدی برای مخفی‌سازی استفاده می‌کند.
بیشتر بخوانید:
https://bit.ly/2EdD7EH
🔹باز هم پيامك جعلی به اسم سهام عدالت
🔹مردم فريب اين پيامك هاي كلاهبردارانه را نخورند.
@semcert
تکنیک جدید فیشینگ، تشخیص صفحه جعلی را بسیار سخت می‌کند.
یک کارزار فیشینگ کشف شده است که گذرواژه فیسبوک کاربران را سرقت می‌کند. این کارزار از روش جدید و بسیار فریبنده‌ای در طراحی صفحه لاگین جعلی استفاده می‌کند.

شرکت Myki از وجود نوعی تکنیک فیشینگ خبر داد که تشخیص آن با روش‌های معمول دشوار است. کار این شرکت توسعه ابزاری برای پر کردن خودکار فرم‌های وب است. تعدادی از کاربران به Myki اطلاع دادند که هنگام نمایش داده شدن یک فرم لاگین، این ابزار به طور خودکار فرم را پر نمی‌کند. Myki با بررسی این مساله متوجه شد که این فرم‌های لاگین مربوط به یک کارزار فیشینگ هستند.

هکرها ابتدا کاربر را به صفحه بدخواه خود هدایت می‌کنند. وقتی کاربر صفحه را باز می‌کند، پیامی نمایش داده می‌شود که به وی اعلام می‌کند برای دیدن محتوای صفحه باید از طریق فیسبوک لاگین کند.
💫بیشتر بخوانید:
https://bit.ly/2DKMlH8

روز گذشته کارگاه آموزشی با موضوع نرم‌افزار مانیتورینگ شبکه Zabbix توسط مرکز آپا دانشگاه سمنان برگزار شد. این کارگاه به صورت عملی و با نصب، پیکربندی و آزمایش نرم‌افزار Zabbix همراه بود.

نرم‌افزار زبیکس یک نرم‌افزار قدرتمند رصد (مانیتورینگ) شبکه است که توانایی ارتباط با تقریبا همه نوع تجهیزات شبکه را دارد. زبیکس مقیاس‌پذیر است و می‌تواند برای شبکه‌های کوچک، متوسط و بزرگ مورد استفاده قرار گیرد.


از دیگر مزایای زبیکس می‌توان به متن‌باز و رایگان بودن آن و نیز پشتیبانی قوی توسط شرکت ارائه‌دهنده اشاره کرد.

cert.semnan.ac.ir
📣📣📣📣📣📣
به درخواست مکرر مخاطبین، ثبت نام کارگاه آموزشی "هک رشد سئو" برای دومین بار توسط مرکز تخصصی آپا دانشگاه سمنان شروع شد...

ثبت نام از طریق:
Cert.semnan.ac.ir

آسیب‌پذیری منع سرویس در محصولات مختلف سیسکو

چندی پیش، یک آسیب‌پذیری منع سرویس در هسته لینوکس به نام
FragmentSmack
گزارش شده بود. این آسیب‌پذیری، برخی محصولات سیسکو را تحت تاثیر قرار می‌دهد. اکنون سیسکو در این مورد اطلاعیه‌ای منتشر کرده است.

بیشتر بخوانید:
https://bit.ly/2TZ5mw6
جذب نیرو در مرکز آپا دانشگاه سمنان...
ارسال رزومه به:
info.cert@semnan.ac.ir
🆔 @semCERT‌‌‌
مهندس کيست؟
📎مهندس در معنای لغوی ، به کسی گفته می شود که علم هندسه را خوب بداند.
اما در کل ، مهندس "Engineer" در اکثر کتابهای مرجع جهان به كسي كه راه حل مشکل"Problem Solving " را خوب بداند گفته شده است.

«مهندس کسی است که برای هر مشکلی بهترین راه حل را پیدا میکند.»

این ممکن است شامل جنبه‌های کیفی، کمی ، فیزیکی ، اقتصادی و غیره باشد.
در این مقاله 7 ویژگی یک مهندس ارايه ميگردد :

1. تحقیق (Research) علمی ، فنی و صنعتی به منظور کشف را‌ه‌حل‌های تازه و سودمند.

2. توسعه (Development) فنی به منظور اعمال دستاوردهای تحقیقات موجود برای غلبه بر یک مشکل یا بهبود کمی و کیفی سیستم و ابزار.

3. طراحی (Design) یک یا چند ساختار ، سیستم یا ابزار با بهره‌گیری از مدل‌های مهندسی ، روش‌ها ، نیازهای کنونی و شرایط خاص.

4. ساخت (Construction) که بر اساس آن مهندس وظیفه دارد. ضمن آماده‌سازی فضا و محیط تولید ، رویه ساخت، کیفیت محصول يا احداث بنا-سازه ، هزینه تمام شده و نحوه سازماندهی منابع و تجهیزات را مشخص کند.

5. تولید (Production) محصول یا سیستم که شامل " برنامه ریزی و زمان ‌بندی کار " (Planning) ، انتخاب و مشخص کردن ترتیب فرآیندها ، ابزارها ، مواد اولیه ، چیدمان (layout) ، عناصر و اجزای سیستم نهایی (Components) ، آزمایش ، بازرسی و عیب‌یابی محصول است.

6. به کار اندازي و بهره برداري (Operation) یک سیستم یا محصول که ممکن است توسط کسان دیگری تولید شده باشد. این مهارت شامل آشنایی با کنترل‌های مکانیکی ، الکترونیکی یا نرم‌افزاری ابزار و سیستم ، تامین نیرو و انرژی لازم برای به کار افتادن آن حمل و نقل ، ارتباطات و جنبه‌های اقتصادی است.

7. مدیریت (Management) ابزارها و سیستم‌ها به خاط تحلیل وضعیت گذشته و حال پروژه هاي اجرايي ، تجهیزات و دستگا‌ه‌ها ، پیش‌بینی وضعیت آینده آن‌ها و سازماندهی منابع مالی ، انسانی و اطلاعاتی موجود برای کسب نتایج بهتر در آینده.

اما سرآمد تمامي موارد ٧ گانه فوق بايد اخلاق مهندسي ، وجدان بيدار ، پايبندي به موازين ، آيين نامه و استانداردها ، رعايت اصول در روابط متقابل ، و همچنين روحيه همکاری و كار جمعی را اضافه نمود...

"۵ اسفند روز بزرگداشت خواجه نصیرالدین طوسی و ‌ #روز_مهندس گرامی باد"
• احراز هویت بدون پسورد در اندروید
• احراز هویت بدون پسورد چیست؟
#FIDO #Android
بیشتر بخوانید:
https://bit.ly/2H3T1TM