Guest User

Aula HackersPortugal / Vortex - 24-07-2016

a guest
Jul 25th, 2016
608
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
mIRC 33.90 KB | None | 0 0
  1. <~HDOD> Bem, boa noite a todos
  2. <@ruicruz> boa noite pessoal!
  3. <~HDOD> As aulas que serão aplicadas hoje e nas próximas semanas será de segurança/hacking
  4. <~HDOD> Sendo um puco clichê mais é assim que funciona...
  5. <~HDOD> conhecimento não é crime
  6. <~HDOD> e o se usar para cometer crimes é de sua responsabilidade
  7. <~HDOD> o Vortex nem o Hackers Portugal vai apoiar os Senhores
  8. <~HDOD> Passo a palavra para o ruicruz
  9. <@ruicruz> ora boa noite pessoal
  10. <~HDOD>que vai abordar um tema importantes aos senhores
  11. <~HDOD> segurança
  12. <@ruicruz> antes de mais, temos pessoas do brasil e de portugal "unidas" aqui. isto diz muito sobre a vontade de aprender...
  13. <@ruicruz> além do que o HDOD já falou, especialmente para os portugueses, deixo umas pequenas notas: associação criminosa (grupo de hackers) dá até dez anos de prisão. as restantes molduras penais podem ser vistas em http://www.pgdlisboa.pt/leis/lei_mostra ... abela=leis
  14. <@ruicruz> e voces podem perguntar... se isto da prisão porque é que vou ter este conhecimento?
  15. <@ruicruz> bom a resposta é muito simples:
  16. <@ruicruz> conhecimento não é crime. voces podem testar na vossa rede domestica, podem testar no facebook ( que PAGA para voces encontrarem bugs) e em muitos outros bug bountys
  17. <@ruicruz> por isso aprender estas coisas pode dar dinheiro, prestígio, fama.. ou nenhuma destas coisas. voces decidem!
  18. <@ruicruz> quanto a mim, por nao ser hacker, vou falar apenas no aspeto defensivo ou seja, como voces se podem proteger online para navegarem na net ou até fazerem as coisas que as outras aulas vão ensinar...
  19. <@ruicruz> mas antes de tudo, precisam de aprender o basico para ir mais à frente...
  20. <@ruicruz> vou começar por falar de duas coisas muito importantes... TOR e VPN. aqui alguem usa uma VPN? vou abrir a sala por 20/30 segundos para responderem.
  21. <+AverFenix> sim
  22. <TzP> sim
  23. <sk1e> nao
  24. <itz_godz> sim
  25. <TheKiller404> Sim
  26. <CyberCop> sim
  27. <mib_t53qjj> sim
  28. <FR13NDS> n
  29. <m4j0r> Sim.
  30. <@wh1t3_m4g1c> sim
  31. <LuisSantos> sim
  32. <DarkAngel> sim
  33. <artegraciosa> nao
  34. <Delta> SIM
  35. <Ares> n
  36. <Cypromc> sim
  37. <tgb1> As vezes uso.
  38. <nfribeiro> não
  39. <cal1> só Tor
  40. <suroot> sim
  41. <TzP> Mas prefiro Tor
  42. <Kam3rz3> Claro
  43. <hamedextremist> n
  44. <Portugal|63969> nao
  45. <Portugal|58997> nop
  46. <MrPig> não
  47. <Nero> Sim as duas
  48. <FR13NDS> sou tor
  49. <Portugal|29456> nao de momento
  50. <snow> s
  51. <Delta> ROES
  52. <Portugal|26006> eu uso o que voces mostraram no grupo
  53. <Delta> TOR
  54. <Portugal|63969> whonix
  55. <Emmanoel> Sim
  56. <@Nitch> Uso a minha ou torrifico tudo
  57. <Loop> nao
  58. <MrPig> sim
  59. <bokanovsky> sim
  60. <hacktheplanet|96016> the cyber
  61. <tgb1> Quando faço algum script que requira alta segurança uso o proxy local do tor
  62. <Mandume> n
  63. <CyberCop> nao podes meter uma vpn pelo tor senao eles sabem o teu IP
  64. <@ruicruz> bom, entao... muita gente usa mas há ainda algumas pessoas que não usam
  65. <@ruicruz> e isso é grave. não é preciso serem hackers para usar uma VPN. o cidadão normal deve usar uma VPN.
  66. <@ruicruz> e sabem porque?
  67. <@ruicruz> porque "eles andam aí" como se diz em portugal. ou seja, o que quero dizer é que todo o tráfego que não use https (e mesmo esse, existem bugs como o poodle que permitem "ler" o tráfego) pode ser interceptado. com uma VPN ou com o TOR isso é mais dificil.
  68. <@ruicruz> vamos por partes:
  69. <@ruicruz> - VPN
  70. <@ruicruz> o VPN é um Virtual Private Server, ou seja, é um "tunel" na internet onde tu te ligas. quando estás ligado a esse tunel, e quando visitas um site, esse site não guarda o teu IP.
  71. <~HDOD>VPS**
  72. <@ruicruz> oops tem razão HDOD :)
  73. <@ruicruz> VPN = Virtual Private Network
  74. <@ruicruz> (a VPS é outra coisa, posso explicar mais a frente)
  75. <@ruicruz> voltando a isto... se não guarda o teu IP, podes ficar "mais anónimo". mas isso não basta. ha outros dados que ele guarda como o teu browser, a resolução de ecrã, e outros dados.
  76. <@ruicruz> mas se estiveres a usar uma resolução de ecrã padrão e um browser Chrome Stable, é muito mais dificil saberem quem és tu no meio de tantas pessoas. ainda assim, deixo algumas boas práticas:
  77. <@ruicruz> - nunca usar o browser maximizado
  78. <@ruicruz> - mudar o user agent (o browser) através de extensões como esta para chrome: https://chrome.google.com/webstore/deta ... pkjnoahfmg
  79. <@ruicruz> - ou usar um browser diferente e menos comum que não deixe rasto como o epic browser: https://www.epicbrowser.com/
  80. <@ruicruz> apenas uma GRANDE nota: a navegação sem registo (control+shift+r no chrome) não é SEM registo. é sem deixar registo no chrome... mas deixa registo do teu IP, browser e tudo o que falei acima. é uma falsa noção de segurança... não façam coisas que não devem a pensar que ficam impunes!
  81. <@ruicruz> http://lifehacker.com/the-best-privacy- ... 1672758270
  82. <@ruicruz> esta lista tem varios browsers menos comums que podem usar
  83. <@ruicruz> entre eles... o TOR
  84. <~HDOD>Pessoal, a privacidade é importante
  85. <~HDOD>mesmo em uma navegação pessoal
  86. <~HDOD>é muito complicado saber que em qualquer lugar que pisamos estamos sendo observados
  87. <@t1m3> Se tiverem interesse, posso estar ajudando mais a frente a como configurar um Raspberry Pi para uma VPN portable =]
  88. <~HDOD> além de VPNs, e outras formas de se manter no anonimato é muito interessante aprender um pouco sobre os softwares livres, saber onde estamos pisando
  89. <@ruicruz> bom... a VPN tem um custo.
  90. <&back99> um usuário está com uma duvida.
  91. <@ruicruz> passa a duvida aqui back99
  92. <&back99> ops.
  93. <&back99> o usuário se engano.
  94. <@ruicruz> lol ok
  95. <@ruicruz> bom, alguem tem duvidas? vou abrir o canal por 20 segudos...
  96. <@wh1t3_m4g1c> eu tenho um usuario com duvida
  97. <@wh1t3_m4g1c> suroot> o que é o user-agent? quais os beneficios?
  98. <Portugal|81270> a vpns boas e gratis
  99. <itz_godz> nenhuma, isso ja e basico de mais
  100. <FR13NDS> tanho uma duvida qual vpn seria bom para usar
  101. <MrPig> ruicruz: existe tambem o browser JunDoFOx
  102. <MrPig> que é gratis
  103. <tgb1> Por que conectar TOR via VPN é inseguro?
  104. <orriel> sem dúvidas, por enquanto, assunto básico e simples
  105. <@ruicruz> bom, ja temos algumas duvidas.
  106. <@t1m3> ih
  107. <&back99> tgb1: por que dependendo da VPN ela pode armazenar logs.
  108. <@Nitch> Posso recomendar uma VPN que eu já usei chama GhostVPN ela é boa porem tem limite de trafego, ainda pode fazer sua propria VPN ela fica local você guarda ou apaga (de preferencia) seus logs e tem seu IP bem escondido além de poder abrir isso para celular, tablet, notebook e afins para usarem sua VPN
  109. <@ruicruz> - o user agent é a informação do nosso browser. não é a patricula do nosso carro mas é a cor, o modelo e outras informações. logo, e poissivel a identificação.
  110. <@Nitch> Além de ligar no tor também
  111. <@wh1t3_m4g1c> pessoal deixem o ruicruzz falar
  112. <@wh1t3_m4g1c> se nao fica muito confuso ;)
  113. <@ruicruz> - sobre vpn gratis o Nitch ja disse. eu recomendo uma... a TorGuard. o código TGLifetime50 dá 50% de desconto. há outras, basta ler este post que tem uma boa comparação de vpns:
  114. <@ruicruz> https://torrentfreak.com/vpn-anonymous-review-160220/
  115. <@ruicruz> WHICH VPN SERVICES TAKE YOUR ANONYMITY SERIOUSLY? 2016 EDITION
  116. <@ruicruz> este post diz quase tudo o que precisam de saber sobre VPNs e a sua comparação...
  117. <@ruicruz> as VPNs devem ser usadas no PC e no telemovel/celular
  118. <@ruicruz> sempre que possível
  119. <@ruicruz> mas como tinhamos dito antes, há ainda o Tor...
  120. <@ruicruz> (ou TOR)
  121. <@ruicruz> https://www.torproject.org/images/htw3.png
  122. <@ruicruz> esta imagem mostra como o TOR funciona: entras num "node", pedes uma informação, e passas por vários nodes até chegares a informação que te é transmitida por, pelo menos, 3 nodes
  123. <@ruicruz> o Tor Browser Bundle tem ainda vantagens além da rede Tor...
  124. <@ruicruz> remoção de publicidade, scripts maliciosos, avisa-te quando maximizas o ecrã, etc.
  125. <@ruicruz> https://www.torproject.org/projects/torbrowser.html
  126. <@ruicruz> basta fazer aqui o download. abrir o "Start Tor Browser", escolher Connect (primeira opção, ou a segunda caso queiras configura-lo mais a fundo) e já podes navegar num browser parecido com o firefox
  127. <@ruicruz> o tor permite configurações avançadas... por exemplo, fazer com que todo o tráfego passe por ips do google, amazon, etc...
  128. <+AverFenix> desculpe interromper, mas aqui podem ver como funciona o https, tor, e https com tor https://www.eff.org/pages/tor-and-https
  129. <@ruicruz> isso. sempre que tiveres notas e links, adicionem. eu não me consigo lembrar de tudo às vezes. ;)
  130. <@ruicruz> mas voces podem perguntar-me qual a diferença de usar o TOR e/ou uma VPN?
  131. <@ruicruz> é uma pergunta legitima
  132. <@ruicruz> http://security.stackexchange.com/quest ... er-and-vpn
  133. <@ruicruz> a primeira resposta explica em detalhe a diferença
  134. <@ruicruz> lembrem-se que se a vossa vpn tiver dns leak é inutil
  135. <@ruicruz> se já usam vpn recomendo-vos este site para verem se estao afetados por este leak:
  136. <@ruicruz> https://ipleak.net/
  137. <@ruicruz> se virem la o vosso IP ou o DNS do vosso ISP, mudem de VPN!
  138. <@ruicruz> falamos de tor e de vpn... e porque? porque nas vossas experiencias como hackers éticos ou apenas entusiastas da net, precisam de estar anonimos. não convém serem identificados. alias, a carta dos direitos humanos, no seu artigo 11º (creio eu) diz que todos temos o direito à nossa privacidade
  139. <@ruicruz> eu não quero que o meu IP seja identificado. por isso, exerco este direito!
  140. <@ruicruz> voces deviam fazer o mesmo
  141. <@ruicruz> alguma duvida do tor e vpn? vou abrir o canal 20 segundos
  142. <&back99> ruicruz:
  143. <&back99> só um momento.
  144. <nfribeiro> e ferramentas como o ultrasurf?
  145. <Delta> nao
  146. <+AverFenix> ruicruz me pediram pra dizer algo
  147. <m4j0r> Se a VPN tiver fugas de IPv6 que se faz?
  148. <&back99> duvida de itz_godz
  149. <&back99> como sei que estas informaçoes sao boas e seguras se hackers portugueses foram apanhados a usar elas
  150. <tgb1> Proxy vale a pena?
  151. <Portugal|81270> eu uso vpn e aperece o meu verdadeiro ip
  152. <Portugal|81270> o que faço
  153. <~HDOD>se vc souber a procedência do servidor proxy é legal, agora proxys aleatórios são inseguros
  154. <@ruicruz> atenção a duvida do Portugal|81270 é muito importante
  155. <@ruicruz> ele tem dns leak
  156. <@ruicruz> o que pode fazer? mudar de VPN, a VPN que ele tem é uma merda
  157. <@ruicruz> mas, se quiser continuar com aquela vpn ha outras coisas que se podem fazer
  158. <@ruicruz> como instlaar isto: https://chrome.google.com/webstore/deta ... jglgfdalml
  159. <@ruicruz> mas so funciona no chrome. noutra aplicação que não seja browser é inutil
  160. <+AverFenix> pergunta de MrPig: <MrPig> AverFenix: pergunte ao ruicruz se a VNP do Opera Browser é seguro ?
  161. <@ruicruz> recomendo-te Portugal|81270 falares com os gajos que têm a vpn e informares-te de um possivel bug fix ou mudares de vpn. se não resolver manda uma mensagem para a pagina do hackersportugal amanha no facebook
  162. <@ruicruz> oops. cai...
  163. <~HDOD> é complicado usar o Chrome pela coleta de dados do google
  164. <@ruicruz> oops, cai...
  165. <~HDOD>Google, Microsoft, Facebook fazem parte do cotidiano
  166. <@ruicruz> recomendo-te Portugal|81270 falares com os gajos que têm a vpn e informares-te de um possivel bug fix ou mudares de vpn. se não resolver manda uma mensagem para a pagina do hackersportugal amanha no facebook
  167. <~HDOD>mais eles sabem coisas dos senhores que até pessoas mais próximas não sabem
  168. <~HDOD> se puderem evitar meter a cara nesses serviços sem alguma forma de proteção, melhor
  169. <@t1m3> Ferramentas como ultrasurf, anonsurf, anonymous mode e derivados n
  170. <+AverFenix> ruicruz, MrPig perguntou se a vpn do opera é segura
  171. <@ruicruz> AverFenix ja respondo.
  172. <@t1m3> nfribeiro | e ferramentas como o ultrasurf?
  173. <@t1m3> Ferramentas como ultrasurf, anonsurf, anonymous mode e derivados não sao de fato vpn, elas só torrificam seuu chipset de rede.
  174. <@ruicruz> - alguem perguntou o porque de hackers portugueses terem sido apanhados. se estás a referir-te à operação c4r3t0s da PJ porque nem todos usaram proteção devida. ha hackers, há script kiddies e vários tipos de "hackarus" que nem sempre são os melhores. mas so saberei mais quando consultar o processo. em setembro ja te posso dizer algo concreto.
  175. <@ruicruz> - sobre a duvida do vpn do opera. ja nao a testo ha uns meses mas a ultima vez que testei tinha dns leak.
  176. <&back99> itz_godz: Isto vária muito, muitas vezes as pessoas podem ser hackeadas e não sabem que suas informações estão sendo roubadas, você pode analisar o tráfico de rede e verificar se a informação está sendo redicionada ou até mesmo se você é uma "botnet".
  177. <@ruicruz> por isso, façam o teste com o site que dei. se não tiver, entao podem usar sempre co cuatela... a vpn do opera é "muito popular" para o meu gosto. ;)
  178. <&back99> e informações boas e seguras são criptografadas.
  179. <@t1m3> Tenho uma sugestão do Kam3rz3;
  180. <@t1m3> Kam3rz3 | Boas .. Já me recomendaram mesmo para aceder ao TOR em segurança utiliza-lo em uma VM para
  181. <@t1m3> | nos isolar-mos e não acessarem a outros diapositivos ligados na nossa rede .. Acho que
  182. <@t1m3> | devem informar isso porque nunca se sabe quem se apanha na DW
  183. <@ruicruz> "a VPN do opera pegou o meu ip com o site que o senhor me passou" <- recebi esta mensagem. então NAO USEM A VPN DO OPERA!!!
  184. <@ruicruz> Kam3rz3 SIM, ha um sistema operativo chamado qubes que faz esse tipo de isolamento. https://www.qubes-os.org/
  185. <@ruicruz> mas isso é um sistema operativo
  186. <@ruicruz> nao podemos ensinar um sistema operativo numa aula destas :P
  187. <@ruicruz> podemos, sim, recomendar
  188. <@ruicruz> o qubesos eu uso para algumas coisas
  189. <@ruicruz> vamos avançar?
  190. <@ruicruz> ups :p
  191. <+AverFenix> Pergunta: <Dedee> mas como saber se tem dns leak na vpn ? R: use o site que ruicruz indicou https://ipleak.net/
  192. <@ruicruz> AverFenix ficou tudo esclarecido do seu lado ou tem mais algum com duvidas?
  193. <@ruicruz> exato.
  194. <~HDOD>Cypromc: uma pergunta, imaginemos que eu ataquei um servidor usando uma vpn, se a policia for ao provedor desse serviço eles sao "obrigados" a dar as nossas informações não são?
  195. <@ruicruz> ja agora... eu estou usando muitas vezes windows, numa vm que corro em ubuntu. uso o virtualbox, mas podia usar o qubes.
  196. <~HDOD> pergunta interessante
  197. <&back99> Olha aqui no Brasil
  198. <@t1m3> Aqui no Brasil isso já rolou.
  199. <~HDOD> no caso, sim, o servidor VPN pode ser obrigado a liberar infos de usuários
  200. <@ruicruz> perguntaram-me a diferença entre o qubes e o tails: o tails passa todo o tráfego pelo tor, o qubes isola cada programa/aplicação numa virtual machine diferente. podem ambos fazer o mesmo (passar tudo pelo tor) mas fazem-no de forma diferente.
  201. <&back99> muita gente não é presa mesmo tendo a empresa tendo o IP em mãos, por que as empresas não liberam o IP.
  202. <~HDOD> assim como os ditos e-mails anonimos pode liberar informações dos senhores, como já aconteceu com o safe-mail.net que liberou infos de usuários
  203. <@ruicruz> bom... vamos falar de comunicação entre equipes? :)
  204. <+AverFenix> Pergunta de: <DarkAngel> então neste casonão bvale a pena navegar em privado sabendo que as operadoras de internet podem interceptar o trafego de rede e ficar em seu poder durante 1 ano, certo ?
  205. <@ruicruz> AverFenix exato. MAS se usares uma VPN (ou o TOR) as operaqdores não têm acesso ao tráfego
  206. <&back99> Por isso existe a criptografia.
  207. <@ruicruz> seja o site https ou http normal (inseguro)
  208. <@t1m3> DarkAngel: Pra isso server as VPNs locais.
  209. <&back99> ela sabe que a gente usa o tor.
  210. <@ruicruz> quem é que já ouviu falar no whatsapp?
  211. <@ruicruz> e no facebook messenger?
  212. <@ruicruz> vou-vos contar uma coisa que podem não saber...
  213. <@ruicruz> o sistema de criptografia usado no whatsapp e no facebook messenger (para quem ainda tem, há contas que nao tem isso ativo, é ainda uma fase meio "beta testar")... foi criado por uma empresa
  214. <@ruicruz> essa empresa criou o signal
  215. <+AverFenix> Pergunta de: <nfribeiro> Boas. Ainda não percebi se devemos usar VPN e TOR ou VPN ou TOR...
  216. <~HDOD>Pessoal, deixe concluir o raciocínio, mandem perguntas quando concluir aqui
  217. <@ruicruz> nfribeiro le isto - http://security.stackexchange.com/quest ... er-and-vpn - se ainda tiveres duvidas, envia mensagem para o facebook do hackersportugal amanha. mas resumindo: ambos tem vantagnes, mas a vpn pode ser melhor por ser mais abrangente
  218. <@ruicruz> como eu estava a falar, o signal é uma app muito boa
  219. <@ruicruz> até o snowden recomenda
  220. <@ruicruz> não estou a brincar
  221. <@ruicruz> https://whispersystems.org/
  222. <@ruicruz> "Use anything by Open Whisper Systems."
  223. <@ruicruz> Edward Snowden, Whistleblower and privacy advocate
  224. <@ruicruz> a criptografia do whatsapp e do fb messenger vem do signal. originalmente o signal criou o protocolo que eu considero mais seguro atualmente para plataformas mobile e desktop em comunicação
  225. <@ruicruz> ha quem tenha opinião diferente, claro
  226. <@ruicruz> mas o codigo é aberto, qualquer pessoa pode ver e modificar
  227. <@ruicruz> e foi ja feita auditoria externa ao codigo.
  228. <@ruicruz> (um pequeno aparte... eu sou tradutor oficial do signal desktop para portugues de portugal)
  229. <@ruicruz> https://github.com/WhisperSystems
  230. <@ruicruz> aqui podem ver o protocolo do signal, em javascript, c, java etc
  231. <~HDOD> Por isso a vantagem do código aberto (Open Source)
  232. <@ruicruz> e... para quem acha que o signal não é seguro, então usem o signal para enviar mms grátis para quem tem signal.
  233. <@ruicruz> ja convenci pessoas a usarem o signal so por causa dessa função
  234. <~HDOD> podemos analisar e ver se tem alguma linha maliciosa ou que colete dados de nós usuários
  235. <@ruicruz> MMS gratis todo o mundo quer :P
  236. <@ruicruz> como o signal da para mobile e desktop, convem falarem com as vossas equipes, ou os vossos amigos "hackers" neste protocolo
  237. <@ruicruz> NÃO USEM O FACEBOOK PARA FALAR DISSO!
  238. <@ruicruz> em portugal a procudarodia geral da republica tem um acordo com o facebok onde pode, em caso de certos crimes, pedir os logs das conversas
  239. <@ruicruz> é por isso que muita spessoas são apanhadas...
  240. <@ruicruz> procuradoria*
  241. <@ruicruz> outra opção além do signal é o irc
  242. <@ruicruz> usando o irc com tor, podem falar em segurança numa rede como o agora irc, ou outras que permitem ligação tor
  243. <@ruicruz> o vortex tem um canal lá. da para aceder com tor e com clearnet.
  244. <@ruicruz> https://anarplex.net/
  245. <@ruicruz> ha varios clientes de irc como o weechat, hexchat (e até o velho mirc para windows)
  246. <@ruicruz> uma procura na net da certamente resultados de como os configurar
  247. <~HDOD> um recurso dos IRCs que pode ajudar e muito é o OTR (Off The Record Messaging)
  248. <@ruicruz> mas queria abordar esse tema porque não devem falar de hacking no facebook, no e-mail (pessoal ou de trabalho) etc etc. falem de forma privado e onde não há logs.
  249. <~HDOD> No caso, o OTR criptografa as suas mensagens particulares no IRC
  250. <~HDOD> e pode optar por não armazenar logs enquanto o OTR está ativado
  251. <~HDOD> o que é muito bom para se tratar de assuntos Hackings
  252. <&back99> ou vocês mesmos escrever um meio de comunicação, criptografado é claro.
  253. <@ruicruz> se nao conseguirem acesso a um meio desses na altura, entao usem o http://www.hack.chat é um site que cria uma sala de chat/bate papo segurança para falarem
  254. <@ruicruz> ainda sobre o signal: ele permite colocar password nas mensagens (no telemovel/celular) e cifra toda a base de dados de mensagens.
  255. <@ruicruz> alguem tem duvidas sobre comuncações? vou abrir o cnal
  256. <@ruicruz> canal
  257. <@ruicruz> o DarkAngel perguntou se a procuradoria pode pedir informações em massa. não. só podem pedir informações de uma determinada pessoa (de cada vez) e em certos tipos de crime. mais informações em http://exameinformatica.sapo.pt/noticia ... om-a-Apple
  258. <Loop> O que achas do Telegram?
  259. <MrPig> Pessoal existe um site onde vocês podem ver alguns softwares para garantir o anonimato.
  260. <MrPig> https://prism-break.org/pt/
  261. <nicolas> oque achas do pgp
  262. <@ruicruz> - Loop o telegram que vem de origem é INSEGURO, guarda as mensagens no servidor. é por isso que não recomendo. podes criar chats seguros mas so podes usar nos telemoveis. ou seja o signal é melhor.
  263. <+AverFenix> uma recomendação do MrPig, é para o pessoal dar uma olhada no site https://prism-break.org/pt/ lá possui várias ferramentas para garantir o anonimato
  264. <Kam3rz3> Visto o governo querer uma assosiação com a hackteam como nos aseguramos que os chats disponiblizados não estao de baixo de mira mais rapido qie os outros visto ser propicio a falar em coisas criminais ?
  265. <tgb1> Mesmo o código fonte do WhatsApp sendo fechado, é confiável usar ele acreditando na palavra dos criadores do Signal (de que o WhatsApp usa esse protocolo)?
  266. <@ruicruz> - nicolas pgp (pretty good privacy) é bom para o e-mail. em termos de aplicações "out of the box" não está bem desenvolvido. mas temos já outros sistemas de e-mail como o protonmail que implementam isso automaticamente entre users protonmail.
  267. <@ruicruz> - Kam3rz3 lamento discordar, mas este projeto não fala de coisas criminais. eu estou a ensinar privacidade. os conheciemtnso de hacking que podem ser dados na proxima semana, como disse no inicio, desde que usados dentro da lei, são legis. não vejo nada de criminal aqui.
  268. <@ruicruz> - tgb1 se posso usar o signal que é o original, porque é que vou usar o whatsapp que é uma copia? a pergunta nem devia existir. o signal é o software a usar. :)
  269. <@ruicruz> pergunta do DarkAngel: É seguro criptografar um Android sabendo que contem o núcleo Linux ? <---- sim, porque a password é TUA. o sistema só faz o que tu mandas. linux é codigo aberto e ninguem descobriu ate agora que contenha uma backdoor desse tipo
  270. <@ruicruz> - pergunta do suroot: a conexao do tor é criptografada? <--- sim, vê https://www.torproject.org/images/htw1.png
  271. <@ruicruz> pergunta: eu uso maquina virtual + proxychains para vnc + vps + proxychains dnv estarei minimamente anonimo? <--- sim!!! :)
  272. <@ruicruz> isso é nivel paranoico :P
  273. <<@ZionWar> ahhahhahahaahhahhaahahahah
  274. <+AverFenix> kkkkkkkkkkkkkkkkkk
  275. <@ruicruz> podemos avançar?
  276. <~HDOD> bora
  277. <@wh1t3_m4g1c> hahahaahaha
  278. <@wh1t3_m4g1c> sim podemos
  279. <@ruicruz> https://en.wikipedia.org/wiki/Tor_(anonymity_network) <- para a pergunta que tipo de criptografia o tor usa
  280. <@ruicruz> bom
  281. <@ruicruz> perguntaram-me do whonix
  282. <@ruicruz> versus tails versus qubes
  283. <@ruicruz> sao diferentes sistemas operativos
  284. <@ruicruz> cada um faz a sua função
  285. <@ruicruz> não há um melhor que o outro mas todos são diferentes
  286. <@ruicruz> imaginem que vão fazer uma viagem lisboa porto (ou no brasil rio para... outra cidade qualquer :P) e têm 3 caminhos. chegam lá na mesma... basta esoclher um deles
  287. <@ruicruz> pergunta: Não entendeste o que quis dizer ou simplesmente passastes ao lado .. Se falas que são apanhados pelo fb é porque estão a dizer algo que não devem .. O que tu apoias que se faça por chats vossos .. E ai pergunto isso se me faço entender
  288. <@ruicruz> - se as pessoas são apanhadas pelo facebook nao faço a minima ideia. usar as ferramentas recomendadas aqui torna a associação de um ataque a um determinado individuo extramamente improvavel.
  289. <@ruicruz> para as pessoas que querem informações mais "avançadas", assistam a proxima aula...
  290. <@ruicruz> já vamos dizer as datas ;)
  291. <@ruicruz> bom
  292. <@ruicruz> faltam-me abordar dois ou tres topicos ainda
  293. <@ruicruz> o privnote é um site que permite enviar mensagens que se auto destroiem após serem lidas
  294. <@ruicruz> imaginem que querem combinar alguma coisa com alguém. podem combinar por e-mail? não devem! mas podem enviar uma mensagem a indicar: ve o que te quero dizer aqui: link
  295. <@ruicruz> e se o link for do https://privnote.com/ é bom
  296. <@ruicruz> porque permite configurar uma mensagem para se eliminar automaticamente
  297. <@ruicruz> o que é bom, já que so pode ser vista a mensagem UMA vez
  298. <@ruicruz> mesmo que os e-mails sejam "apanhados" mais tarde, o link nada contém de relevante
  299. <@ruicruz> ha outros serviços parecidos
  300. <@ruicruz> que fazem o mesmo
  301. <@ruicruz> o que dei foi so um exemplo
  302. <@ruicruz> mas auto destruir uma mensagem pode dar muito jeito
  303. <@ruicruz> fizerma-me uma pergunta sobre o riffle versus tor
  304. <@ruicruz> queria apenas dizer que o riffle para ja nao passa de uma boa ideia
  305. <@ruicruz> mais info em http://news.mit.edu/2016/stay-anonymous-online-0711
  306. <@ruicruz> o tor é um conceito já em prática há vários anos.
  307. <@ruicruz> e depois há os engraçadinhos.... que temos que banir :)
  308. <@ruicruz> continuando
  309. <~HDOD>uma dica de emails seguros
  310. <~HDOD>https://tutanota.com/pt/
  311. <@ruicruz> força HDOD
  312. <~HDOD> https://protonmail.com/
  313. <~HDOD>esse emails mesmo sendo na clearnet na teoria são seguros
  314. <<@ruicruz> http://www.ghostmail.com também
  315. <~HDOD>mais mesmo assim temos que ter cuidado
  316. <&back99> Sim, eu uso protonmail mas somente pela rede tor.
  317. <@ruicruz> e esta lista tem várias outras soluções de e-mail menos conhecidas: (a maioria grátis) http://www.prxbx.com/email/
  318. <~HDOD> o safe-mail.net que teoricamente era pra ser anonimo acabou entregando info de usuários
  319. <+Donnie> ruicruz, referente a segurança aplicando auto destruição de arquivos, o que eu poderia utilizar referente à HD's?
  320. <@ruicruz> e me falaram tambem agora do mail do riseup - https://mail.riseup.net/rc/
  321. <@ruicruz> Donnie mais 10 minutos e falamos nisso :P
  322. <@ruicruz> bom... se voces pensam em gastar dinheiro numa VPN
  323. <@ruicruz> porque nao gostar numa VPS?
  324. <+Donnie> no problem
  325. <@ruicruz> um VPS - virtual private server - é um local na "nuvem" (ou fora do teu computador) que permite alojar vários programas
  326. <~HDOD> tem alguém salvando os logs ai?
  327. <@ruicruz> por exemplo ha programas que precisam de muito processador e que funcionam muito melhor numa vps do que no nosso coputador
  328. <@ruicruz> antigamente os VPS eram muito usados para minar bitcoins
  329. <@ruicruz> mas o negocio de minar bitcoins é cada vez mais dificil
  330. <@ruicruz> por isso ninguem se lembra disso hoje em dia
  331. <@ruicruz> ha algumas vps baratas... a saber:
  332. <@ruicruz> https://lowendbox.com/
  333. <<@ZionWar> Donnie, existem alguns programas que são usados pra destruir arquivos por completo se mqualquer chance de recuperação, veja esse aqui http://www.fileshredder.org/
  334. <@ruicruz> https://www.lowendtalk.com/
  335. <@ruicruz> dei uma pesquisada no google e encontrei muitros outros, como http://www.hudsonvalleyhost.com/windowskvm.php que ja sao mais caros
  336. <@ruicruz> nestes VPS podem correr programas intensivos que precisam de muito processador
  337. <@ruicruz> ou muita largura de banda
  338. <@ruicruz> por outro lado, podem ter tudo online SEM terem nenhuma informação comprometedora no vosso computador
  339. <@ruicruz> esse link do hudsonvalley é uma vps windows que funciona tal e qual como um computador na nuvem
  340. <@ruicruz> pode ser util para algumas pessoas
  341. <@ruicruz> alguem com duvidas? vou abrir o canal agora
  342. <@ruicruz> e para quem tem mais duvidas
  343. <@ruicruz> nao ha duvidas?
  344. <nicolas> o riseup é dificil de conseguir avisando u.u
  345. <@ruicruz> sk1e exato! :)
  346. <jihad> da minha parte não tenho duvidas !
  347. <Kam3rz3> Um pouco desviado do que pretendia mas se poder-mos falar a parte curtia para esclarecer aquilo que não me quisestes responder xb
  348. <DarkAngel> não tenho duvidas e aprendi bastante e estou aprendendo
  349. <~HDOD>Pessoal lembrando que essa é a primeira aula, tem muita coisa pra vir ainda
  350. <~HDOD>Aulas diferentes, com professores diferentes
  351. <+AverFenix> A Aula terminou HDOD ?
  352. <DarkAngel> qual vai ser o tema abordado na proxima aula ?
  353. <@ruicruz> nao AverFenix falta uma coisa :P
  354. <@ruicruz> so uma :)
  355. <@ruicruz> a sua duvida... kkk
  356. <@ruicruz> itz_godz torguard aceita
  357. <orriel> nicolas: riseup não é difícil ... se conhecer duas pessoas que usam esse serviço pode pedir um código de cada e criar a conta na hora
  358. <Kam3rz3> Fala pelo privado
  359. <<@ZionWar> aprendiu muitas coisas que não sabia, muito legal
  360. <@ruicruz> bom
  361. <@ruicruz> vamos a dica FINAL?!
  362. <@ruicruz> estamos a falar de segurança informatica... mas e então a segurança FISICA?
  363. <+xpto> eu tenho uma dica boa
  364. <+xpto> agora que todos teem a morada e o telemovel do ruicruz façam-lhe uma visita e tirem dúvidas pessoalmente
  365. <@ruicruz> O QUE ACONTECE .... se te roubarem o computador, se a policia pegar no teu computador... se acontecer tantas outras coisas fisicas ao teu computador que outras pessoas possam ver a informação do que estás a fazer? por exemplo, se estiveres a preparar uma acção para um bug bounty isso pode fazer-te perder dinheiro
  366. <@ruicruz> portanto... ha soluções também para isso
  367. <+AverFenix> no linux existe uma opção ao instalar o S.O para poder encryptar todo o hd, pode ser muito útil
  368. <@ruicruz> examente AverFenix
  369. <@ruicruz> ubuntu tem isso
  370. <@ruicruz> outros sistemas também
  371. <@ruicruz> mas e para quem usa windows? sim, porque ha pessoas que estao ainda com windows a aprender...
  372. <@ruicruz> bom, isso é facil
  373. <@ruicruz> o softwre chama-se VeraCrypt
  374. <@ruicruz> e o VeraCrypt pega em todas as partições do HD
  375. <@ruicruz> e encripta-as
  376. <@t1m3> Essas medidas de prevenção serão aprendidas nas aulas de forense, nas proximas aulas. =]
  377. <@ruicruz> ah ok t1m3 :)
  378. <@ruicruz> bom entao deixo apenas um link: https://veracrypt.codeplex.com/wikipage ... 20Tutorial
  379. <+Donnie> E sobre o TrueCrypt?, ruicruz
  380. <@ruicruz> podem ver como se instala o veracrypt, e eu acho que vou ter tempo de fazer um tutorial para o hackers portugal esta semana :)
  381. <@ruicruz> Donnie o truecrypt embora digam que nao tem falhas, esta oficialmente descontinuado
  382. <@ruicruz> o veracrypt fom quem tomou o lugar do truecrypt
  383. <@ruicruz> com base no codigo deles, mas com varios melhoramentos
  384. <@Donnie> Sim ruicruz, apesar que quem descontinuo o truecrypt foi a NSA, em teoria né, e indicaram o Veracrypt
  385. <@ruicruz> mas o veracrypt tendo codigo aberto, pode tambem como o truecrypt ser auditado
  386. <+AverFenix> Para quem deseja usar o Veracrypt, aqui tem um tutorial para linux e windows https://www.youtube.com/watch?v=0s4EgqryTss
  387. <@Donnie> Entendo, obrigado
  388. <@ruicruz> bom...
  389. <@ruicruz> por mim esta terminado
  390. <@ruicruz> antes de dar a palavra ao HDOD
  391. <@ruicruz> > e de vermos outras duvidas
  392. <@ruicruz> queria apenas dizer
  393. <<@ruicruz> que depois de instalarem o tor DEVEM ir ver um site na deep web... chamado vortex ;)
  394. <@ruicruz> > quem ainda nao tem tor, é um bom começo
  395. <@ruicruz> quem veio do hackersportugal (na clearnet) é mesmo para ir ver
  396. <@ruicruz> o endereço é...
  397. <@ruicruz> e agora vou dar a palavra ao HDOD ;)
  398. <~HDOD> Bem pessoal
  399. <~HDOD> a proxima aula serei eu e Nitch que aplicaremos
  400. <~HDOD> a para os senhores já adiantarem os seus estudos para aulas futuras
  401. <~HDOD> e garantir um maior entendimento
  402. <~HDOD> recomendo que baixe uma distro Linux a instalem nem que seja em uma maquina virtual
  403. <~HDOD> no Linu irão encontrar estudos sobre Linux
  404. <~HDOD> http://owriezc726nuc3fv.onion/viewforum.php?f=41
  405. <~HDOD>se não tiverem acesso a um sistema Linux os senhores irão ficar perdidos
  406. <~HDOD>bem, a proxima aula será semana que vem
  407. <~HDOD>e quero deixar uma lição de casa aos senhores
  408. <~HDOD>uma leitura
  409. <~HDOD>é meio clichê mais será de grande ajuda no desenvolvimento da proxima aula
  410. <~HDOD> leiam o livro A Arte de Invadir de Kevin Mitnick até semana que vem
  411. <~HDOD> a proxima aula iremos trabalhar a mente hacker
  412. <~HDOD> e em breve colocaremos em pratica
  413. <~HDOD> em uma situação real
  414. <~HDOD>cada aula aplicada aqui é de extrema importante, uma aula é interligada a outra
  415. <~HDOD>Nitch
  416. <~HDOD>complemento?
  417. <@Nitch> Sim
  418. <@Nitch> Bom pessoal ele recomendou o livro eu sei que é meio complicado ler 1 livro em 1 semana
  419. <@ruicruz> atenção... embora as aulas que eu dei do hackersportugal tenha chegado ao fim, vamos sempre divulgar lá as aulas que forem dadas aqui, os dias e horas. :)
  420. <@Nitch> então tem o filme baseado na historia do kevin, porem eu recomendo que leiam o livro porque o filme tem algumas distorções
  421. <~HDOD> Nota: O livro que recomendei não tem nada a ver com o filme
  422. <~HDOD>o livro seria melhor
  423. <@Nitch> O nome do filme se não estou enganado é takedown, os senhores podem assistir, mas leiam o livro o basico pelo menos
  424. <@Nitch> A proxima aula vai ser sobre Engenharia Social, e algumas coisas basicas sobre a mente humana, e como isso pode ajudar os senhores nas proximas aulas
  425. <@Nitch> Bom acho que é isso, até semana que vem então, dem uma passada no fórum tem bastante material lá pra ir ajudando
  426. <@Nitch> HDOD?
  427. <@ruicruz> pera peraaaaaaaaaaa
  428. <@ruicruz> estao a perguntar-me as datas
  429. <@ruicruz> :)
  430. <~HDOD>o quê os senhores tem que entender é o seguinte, vão ter que ler muito, e manter o foco, quem estiver aqui só de brincadeira nem precisa voltar na proxima aula
  431. <@Nitch> Acredito que no proximo domingo ruicruz
  432. <~HDOD> os curiosos de plantão, bye, nem voltem mais, estamos aplicando as aulas com seriedade, e esperamos isso dos senhores, iremos sanar as suas dúvidas mais não toleraremos brincadeiras infantis
  433. <@Nitch> mas caso tenha alguma mudança vai sair no vortex e a gente avisa você para colocar no seu site
  434. <@ruicruz> ;)
  435. <~HDOD> o canal IRC do Vortex e esse canal aqui estão aberto aos senhores
  436. <~HDOD>iremos ajudar na medida do possível
  437. <~HDOD>é isso pessoal, por mim está terminado
  438. <~HDOD> até a proxima
  439. <+AverFenix> Obs: acredito que a ideia aqui não é ajudar como black hat mas sim como white hat, usem os conhecimentos obtidos aqui para o bem
  440. <~HDOD>obrigado a presença de todos
  441. <@Nitch> Abrir pra um bate-papo HDOD ?
  442. <@Donnie> Hack to learn, don't learn to hack.
  443. <~HDOD>pode abrir
  444. <@t1m3> Já passaram o irc do vortex?
  445. <nicolas> vai ter aula sobre engenharia reversa?
  446. <Portugal|63969> Parabéns boa aula T+
  447. <@Nitch> Só tentem mantem a ordem pessoal
  448. <orriel> Link do vortex?
  449. <~HDOD> o IRC tem no Vortex
  450. <&back99> manda o acesso t1m3
  451. <MrPig> ruicruz: uma pergunta, oque é melhor usar o AnonSurf ou uma VPN ??
  452. <@Nitch> Eu não tenho ruicruz kkk
  453. <nicolas> alias boa aula
  454. <<~HDOD>http://owriezc726nuc3fv.onion
  455. <@t1m3> http://vortex3als3hlpwz.onion
  456. <<@ZionWar> muito obrigado a todos ruicruz HDOD e toda equipa
  457. <Portugal|1809> Obrigado pela aula
  458. <@ruicruz> MrPig nao conheço o anonsurf. (ainda)
  459. <@t1m3> 1 segundo
  460. <@ruicruz> link do vortex: http://vortex3als3hlpwz.onion
  461. <@ruicruz> (abre so com TOR)
  462. <@t1m3> IRC Vortex: cfyfz6afpgfeirst.onion/6667 #vortex
  463. <~HDOD>sim, temos duas URL para o Vortex
  464. <@t1m3> Encriptação tor
  465. <@t1m3> Ou
  466. <@t1m3> agora.anarplex.net/14716 #vortex
  467. Session Close: Sun Jul 24 23:53:11 2016
Add Comment
Please, Sign In to add comment