<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	 xmlns:media="http://search.yahoo.com/mrss/" >

<channel>
	<title>Hacking-arkiv - IT-säkerhetspodden</title>
	<atom:link href="https://www.itsakerhetspodden.se/category/hacking/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.itsakerhetspodden.se/category/hacking/</link>
	<description>IT-säkerhet med Erik och Mattias som varvar kändisintervjuer med säkerhetssnack i tiden</description>
	<lastBuildDate>Mon, 19 Jul 2021 10:33:26 +0000</lastBuildDate>
	<language>sv-SE</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0.3</generator>

<image>
	<url>https://www.itsakerhetspodden.se/wp-content/uploads/2020/04/cropped-sitelogo-32x32.jpg</url>
	<title>Hacking-arkiv - IT-säkerhetspodden</title>
	<link>https://www.itsakerhetspodden.se/category/hacking/</link>
	<width>32</width>
	<height>32</height>
</image> 
<site xmlns="com-wordpress:feed-additions:1">171781042</site>	<item>
		<title>Hur en attack kan se ut&#8230;</title>
		<link>https://www.itsakerhetspodden.se/hur-en-attack-kan-se-ut/</link>
					<comments>https://www.itsakerhetspodden.se/hur-en-attack-kan-se-ut/#respond</comments>
		
		<dc:creator><![CDATA[Erik Zalitis]]></dc:creator>
		<pubDate>Sat, 12 Sep 2020 15:22:01 +0000</pubDate>
				<category><![CDATA[Hacking]]></category>
		<guid isPermaLink="false">https://www.itsakerhetspodden.se/?p=2241</guid>

					<description><![CDATA[<p>Imorgon blir det poddavsnitt, men idag tänkte jag berätta om hur man kan jaga spammare/phishers via nätet. Allt är på riktigt och allt händer nu! Läs här:https://erik.zalitis.se/it-security/the-anatomy-of-an-attack/</p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/hur-en-attack-kan-se-ut/">Hur en attack kan se ut&#8230;</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<figure class="wp-block-image"><img decoding="async" src="https://www.domaintools.com/assets/icons/icon-phishing.svg" alt="Phishing Prevention | Avoid Financial and Brand Damage | DomainTools"/><figcaption>All your snabel-a are belong to us&#8230;</figcaption></figure>



<p class="wp-block-paragraph">Imorgon blir det poddavsnitt, men idag tänkte jag berätta om hur man kan jaga spammare/phishers via nätet. Allt är på riktigt och allt händer nu!</p>



<p class="wp-block-paragraph">Läs här:<br><a href="https://erik.zalitis.se/it-security/the-anatomy-of-an-attack/">https://erik.zalitis.se/it-security/the-anatomy-of-an-attack/</a></p>



<p class="wp-block-paragraph"></p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/hur-en-attack-kan-se-ut/">Hur en attack kan se ut&#8230;</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.itsakerhetspodden.se/hur-en-attack-kan-se-ut/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">2241</post-id>
		<media:thumbnail url="https://www.itsakerhetspodden.se/www.domaintools.com/assets/icons/icon-phishing.svg" />
		<media:content url="https://www.itsakerhetspodden.se/www.domaintools.com/assets/icons/icon-phishing.svg" medium="image">
			<media:title type="html">Phishing Prevention &#124; Avoid Financial and Brand Damage &#124; DomainTools</media:title>
		</media:content>
	</item>
		<item>
		<title>Show notes för #72 &#8211; Nio fel</title>
		<link>https://www.itsakerhetspodden.se/show-notes-for-72-nio-fel/</link>
					<comments>https://www.itsakerhetspodden.se/show-notes-for-72-nio-fel/#respond</comments>
		
		<dc:creator><![CDATA[Erik Zalitis]]></dc:creator>
		<pubDate>Sun, 19 Apr 2020 04:00:00 +0000</pubDate>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[ShowNotes]]></category>
		<category><![CDATA[Erik Zalitis]]></category>
		<category><![CDATA[Mattias Jadesköld]]></category>
		<category><![CDATA[pentesting]]></category>
		<category><![CDATA[SDLC]]></category>
		<guid isPermaLink="false">https://www.itsakerhetspodden.se/?p=1588</guid>

					<description><![CDATA[<p>Avsnittet heter #72 &#8211; Nio vanliga fel vid penetrationstester.Det spelades in 2020-04-18 och lades ut 2020-04-19.Deltagare: Mattias Jadesköld och Erik Zalitis.Show notes skrivna av Erik Zalitis. Några tankarAvsnittet är i någon form en fristående fortsättning på våra avsnitt om Etisk hackning och Cyber Kill chain. En del av ämnena togs upp redan där, men i [&#8230;]</p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/show-notes-for-72-nio-fel/">Show notes för #72 &#8211; Nio fel</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Avsnittet heter #72 &#8211; Nio vanliga fel vid penetrationstester.<br>Det spelades in 2020-04-18 och lades ut 2020-04-19.<br>Deltagare: Mattias Jadesköld och <a href="https://erik.zalitis.se/" target="_blank" rel="noreferrer noopener">Erik Zalitis</a>.<br>Show notes skrivna av Erik Zalitis.</p>



<p class="wp-block-paragraph">Några tankar<br>Avsnittet är i någon form en fristående fortsättning på våra avsnitt om Etisk hackning och Cyber Kill chain. En del av ämnena togs upp redan där, men i detta avsnitt fördjupar vi diskussionen om svårigheterna man möte när man testar system.</p>



<p class="wp-block-paragraph">Denna gång försöker vi också fundera på vad som bör ingå i en bra rapport:</p>



<ul class="wp-block-list"><li>Ska ha en sammanfattning (Executive summary) med övergripande risk.</li><li>Lista alla mål som man kommit överens om.</li><li>Lista alla sätt det gick att ta sig in.</li><li>Ranka sårbarheter enligt något system som är enkelt att överblicka.</li><li>Föreslå förbättringar och lösningar.</li><li>Rapporten anpassas i omfång och detaljnivå efter uppdragets storlek och karaktär.</li></ul>



<h2 class="wp-block-heading" id="h-allm-nt-om-pentester-sdlc-och-n-r-man-g-r-tester">Allmänt om pentester, SDLC och när man gör tester</h2>



<figure class="wp-block-image size-large"><img fetchpriority="high" decoding="async" width="404" height="406" src="https://www.itsakerhetspodden.se/wp-content/uploads/2020/04/SDLC.jpg" alt="" class="wp-image-1594" srcset="https://www.itsakerhetspodden.se/wp-content/uploads/2020/04/SDLC.jpg 404w, https://www.itsakerhetspodden.se/wp-content/uploads/2020/04/SDLC-300x300.jpg 300w, https://www.itsakerhetspodden.se/wp-content/uploads/2020/04/SDLC-150x150.jpg 150w" sizes="(max-width: 404px) 100vw, 404px" /><figcaption>Software Development Life Cycle heter det ju faktiskt&#8230;</figcaption></figure>



<p class="wp-block-paragraph">Pentester sker normalt i samband utrullningen av ett nytt system eller i samband med utrullningen av en ny version av ett system.</p>



<p class="wp-block-paragraph">Testerna simulerar attacker och dokumenterar allting som upptäckts “på vägen”.</p>



<p class="wp-block-paragraph">Pentester utföres alltid av en oberoende granskare.</p>



<h2 class="wp-block-heading" id="h-v-r-lista-p-de-nio-vanligaste-felen-som-g-rs-vid-pentester">Vår lista på de nio vanligaste felen som görs vid pentester:</h2>



<p class="wp-block-paragraph">1 &#8211; Att inte förstå avgränsningarna I uppdraget<br>2 &#8211; Att inte prioritera riskerna<br>3 &#8211; Att använda fel verktyg<br>4 &#8211; Att göra en dålig rapport<br>5 &#8211; Att bara &#8221;kryssa för boxar&#8221; istället för att ge kreativiteten en chans.<br>6 &#8211; Att skada produktionssytem<br>7 &#8211; Att använda gammal teknik och ha gammal kunskap<br>8 &#8211; Att inte göra återkommande tester<br>9 &#8211; Att kunden inte genomför förbättringarna som föreslås.</p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/show-notes-for-72-nio-fel/">Show notes för #72 &#8211; Nio fel</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.itsakerhetspodden.se/show-notes-for-72-nio-fel/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">1588</post-id>
		<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2020/04/SDLC-150x150.jpg" />
		<media:content url="https://www.itsakerhetspodden.se/wp-content/uploads/2020/04/SDLC.jpg" medium="image">
			<media:title type="html">SDLC</media:title>
			<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2020/04/SDLC-150x150.jpg" />
		</media:content>
	</item>
		<item>
		<title>Misstag med sessionshanteringen i webbapplikationer</title>
		<link>https://www.itsakerhetspodden.se/misstag-med-sessionshanteringen-i-webbapplikationer/</link>
					<comments>https://www.itsakerhetspodden.se/misstag-med-sessionshanteringen-i-webbapplikationer/#respond</comments>
		
		<dc:creator><![CDATA[Erik Zalitis]]></dc:creator>
		<pubDate>Thu, 28 Mar 2019 08:46:20 +0000</pubDate>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Veckans krönika]]></category>
		<guid isPermaLink="false">https://www.itsakerhetspodden.se/?p=876</guid>

					<description><![CDATA[<p>Låt oss vara lite tekniska för en stund. Autentisering, auktorisering och sessionshantering är en svår konst. Man vill att användaren ska loggas in på ett säkert sätt och att man inte ska kunna ta sig in i sessionen. Här är några vanliga misstag som görs av programmerare. Session fixation När man bygger en webbapplikation är [&#8230;]</p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/misstag-med-sessionshanteringen-i-webbapplikationer/">Misstag med sessionshanteringen i webbapplikationer</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Låt oss vara lite tekniska för en stund. Autentisering, auktorisering och sessionshantering är en svår konst. Man vill att användaren ska loggas in på ett säkert sätt och att man inte ska kunna ta sig in i sessionen. Här är några vanliga misstag som görs av programmerare.</p>



<p class="wp-block-paragraph">Session fixation</p>



<p class="wp-block-paragraph">När man bygger en webbapplikation är det ganska vanligt att man använder sessions-id. Dessa är till för att man ska kunna hålla en användare inloggad. Det är en mycket känslig del av det hela rent säkerhetsmässigt. Den korrekta metoden är att logga in en användare och sedan sätta ett sessions-id därefter. Detta ska leva tills användaren loggar ur eller tills en viss tid uppnåtts. När jag utför pentester, stöter jag ofta på webbapplikationer som sätter sessions-id INNAN användaren loggar in och sedan använder samma sessions-id EFTER att du loggat in. I ett sådant scenario går det ofta att ta över användarens hela session med ett mail och lite social engineering.</p>



<p class="wp-block-paragraph"><br> Man skriver ett mail med en länk till applikationen som man ska hacka. Detta mail anger ett sessions-id som man själv hittat på. Användaren klickar på länken och loggar in som vanligt. Nu vet du denna användares sessions-id efter du själv bestämt det. Då kan du på din egen webbläsare ange samma sessions-id och gå in som användaren utan att behöva logga in.</p>



<p class="wp-block-paragraph">cookies utan secure-flaggan</p>



<p class="wp-block-paragraph">Ofta realiseras sessions-ids med cookies. Om man inte sätter flaggan ”secure” på dessa, kan man övertala applikationen att skicka dem över en klartextförbindelse. Genom att använda ett verktyg som sslstrip, kan en attackerare på det lokala nätverket få tag i giltiga sessionscookies.</p>



<p class="wp-block-paragraph">sessions-id i get-metoden</p>



<p class="wp-block-paragraph">Om man tillåter sessions-ids i address, som tillexempel www.sårbarsite.se/app?SESSION=235234532556768, kan en användare av misstag råka ge bort sin session via mail. Man bör också undvika att ta in variabeln via både get och post. </p>



<p class="wp-block-paragraph">Sessionen tar aldrig slut</p>



<p class="wp-block-paragraph">En session måste ha en klocka som räknar ner och avslutar sessionen när användaren varit inaktiv en viss tid. En del webbapplikationer byter även sessions-id när sessionen varit igång en viss tid. Men många webbapplikationer låter sessionerna lever i all evighet, eller har extrema värden som gör att en session kan vara inaktiv i veckor och fortfarande vara aktiv.<br>
cookie utan httponly-flaggan</p>



<p class="wp-block-paragraph">Mindre allvarligt, men ändå. En sessionscookie bör vara satt httponly, för att hindra att man på klientsidan kan manipulera den med javaskript-kod.</p>



<p class="wp-block-paragraph">Ingen webcookie</p>



<p class="wp-block-paragraph">En webcookie är ett värde som läggs till jämte session-id. Den måste finnas i anropen för att användaren ska kunna göra ändringar i webbapplikationen. En session är nämligen giltig i alla flikar i en webbläsare (Om man inte köra i inprivate mode). Detta gör att elak kod som körs i en annan flik kan göra ändringar i den webbapplikation du använder. Ofta saknas denna webbcookie, vilket gör webbapplikationen sårbar för en cross site request forgery-attack. Med en webcookie kan du bara göra ändringar i webbapplikation från den fliken du loggade in i webbapplikationen med. Detta kan skydda dig om du är inne och ändrar inställningarna i en routers webbinterface medan du surfar i en annan flik (Inte att rekommendera, dock!)</p>



<p class="wp-block-paragraph">Ingen HSTS (HTTP Strict Transport Security)</p>



<p class="wp-block-paragraph">HSTS är en HTTP Header som säger åt en webbläsare att ALLTID använda HTTPS mot en sida. Denna enkla mekanism gör verktyg som sslstrip verkningslösa. Tillsammans med secure-flaggan på sessionscookie, ökar de säkerheten enormt.<br>
Ingen HTTPS</p>



<p class="wp-block-paragraph">Detta borde inte vara ett problem idag, men det är det. Siter som hanterar inloggningar men inte har HTTPS finns fortfarande. Detta är ganska självklart ett problem. Men det finns fortfarande de som lever i det förgågna.<br>
Så för att sammanfatta: det finns ett antal metoder man kan använda för att se till att användaren kan lita på att deras interaktioner mot din webbsida är säker. Använd dessa!</p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/misstag-med-sessionshanteringen-i-webbapplikationer/">Misstag med sessionshanteringen i webbapplikationer</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.itsakerhetspodden.se/misstag-med-sessionshanteringen-i-webbapplikationer/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">876</post-id>
	</item>
	</channel>
</rss>
