Тёмный

Wie eine chinesische Firma über 100.000 Websites gehackt hat 

The Morpheus Tutorials
Подписаться 252 тыс.
Просмотров 23 тыс.
50% 1

Zum Formula Student Event mit Audi: fsaustria.at
Newsletter: the-morpheus.c...
Quellen:
search.censys....
github.com/pol...
polykill.io
censys.com/jul...
sansec.io/rese...
community.fast...
cdnjs.cloudfla...
github.com/for...
x.com/triblond...
x.com/Polyfill...
x.com/Polyfill...
x.com/zzwudev/...
Selbst kostenlos Informatik lernen auf meiner Website: bootstrap.academy
* Meine Website mit allen anderen Kanälen und Newsletter *:
the-morpheus.de/
Discord:
the-morpheus.d...
Unterstützt mich - Danke!:
www.patreon.co...
www.paypal.me/...

Опубликовано:

 

27 сен 2024

Поделиться:

Ссылка:

Скачать:

Готовим ссылку...

Добавить в:

Мой плейлист
Посмотреть позже
Комментарии : 94   
@Kamo-dx7mg
@Kamo-dx7mg 2 месяца назад
Das Video wurde vor 40 Sekunden hochgeladen und es gibt jetzt schon Bots. Ich dachte, ich wäre schneller :D
@TheMorpheusTutorials
@TheMorpheusTutorials 2 месяца назад
Die automatisieren alles 😂 wenn du kein Bot bist, hast du's schwer. Aber um fair zu sein, du warst irre schnell
@alexandershendi7428
@alexandershendi7428 2 месяца назад
Ich fühle mich als Bot in dieser Community warm und kuschelig aufgenommen.
@bonsai3547
@bonsai3547 2 месяца назад
ich hätte lieber ein Boot
@KamuiXenom
@KamuiXenom 2 месяца назад
Danke für diese doch sehr wichtige Information, dies zeigt aber wie Stark unsere Abhängigkeit von CDN's uns auch schaden kann. Daher bitte weiter uns so super auf dem laufenden halten. 👍👍
@huebschrealer8914
@huebschrealer8914 2 месяца назад
Super, sehr informativ und auch unterhaltsam. Seit ich von der Webentwicklung in die Anwendungsentwicklung gewechselt bin, fehlt mir etwas der Zugang dazu. Das füllst Du jetzt auf. Danke! Und die unnötigen Zoom-In-Zoom-Out Schnitte sind entfallen. Sehr angenehm!!! 👍👍👍
@projektingenieur8491
@projektingenieur8491 2 месяца назад
ich bin echt sprachlos... einerseits wie wichtig deine/diese Videos sind und andererseits wie geil und originell Hacker sein können bzw. sind. 🥰 Das ist geil
@neuholdmanuel1
@neuholdmanuel1 2 месяца назад
Schön, dass du nach Österreich kommst! Ich wünsche dir schon mal eine schöne Zeit und viel Spaß beim Event!
@gabbyn978
@gabbyn978 2 месяца назад
Danke für das Update. Ich hatte vor etlichen Tagen davon gehört, unter anderem bei SomeOrdinaryGamers, als es gerade aufgeflogen und noch nicht klar war was da getrieben wird.
@senffabrik4903
@senffabrik4903 2 месяца назад
Als ich das Video angefangen habe zu schauen, dachte ich mir, hm nää, Aber, ich blieb dann doch. Interessante Aufarbeitung. Danke, mehr davon. :)
@sehrgrossesglied5000
@sehrgrossesglied5000 2 месяца назад
Mega spannend da mal Einsicht zu bekommen. Vielen Dank !
@mydetlef
@mydetlef 2 месяца назад
wenn sie richtig hätten absahnen wollen dann hätten sie ausgewertet welche Website sie aufgerufen hat und hätten auf ein Fakewebsite des jeweiligen Unternehmens angezeigt. Mit sowas wie "Mercedes macht ein Smartphone Spiel lösen Sie das Rätsel und sie können 10.000 Euro gewinnen" Und wenn dann jemand das gemacht hätte dann hätte der "Gewinner" eine Aufforderung bekommen seine Kontodaten anzugeben, seinen PA zu scannen (wegen der Sicherheit) und noch einiges Lustiges.
@KevinGeller
@KevinGeller 2 месяца назад
Ich vor 10 Jahren: wenn ein Browser das gerade nicht darstellen kann, dann ist das halt so. Hab meine Kunden immer davon abbringen können, polyfills nutzen zu müssen.
@Viper-nq9rn
@Viper-nq9rn 2 месяца назад
kann man für so unleserlichen code nicht Chatgpt benutzen um ihn Lesbar umzuschreiben? oder direkt erklären lassen was der code macht?
@rafaelsundorf8053
@rafaelsundorf8053 2 месяца назад
Ja und nein, ich hatte das mal ausprobiert und habe ein PS1 Script deobfuscated und beide Versionen ChatGPT analysieren lassen. Die deobfuscated Version hatte deutlich besser funktioniert was kein Wunder ist da ChatGPT auf normalem Code trainiert wurde
@DerLuukee
@DerLuukee 2 месяца назад
Dafür gibt es den "integrity" Parameter beim script tag. Passt der Hash nicht, wird das Skript nicht geladen.
@TheMorpheusTutorials
@TheMorpheusTutorials 2 месяца назад
Ja und nein, also ja grundsätzlich schon, aber mit automatischem Update ist's dann nicht mehr. Zumal Scripts mittlerweile häufig vor package manager installiert sind, da hast du das quasi implizit
@DerLuukee
@DerLuukee 2 месяца назад
@@TheMorpheusTutorials das stimmt, wenn man auf latest geht klappt das nicht mehr ganz. Aber allgemein sollte man immer auf eine fixe Version gehen, um genau solche Dinge zu vermeiden 😁
@hosny103
@hosny103 2 месяца назад
Krass ! Viele dank für das spannende Video. Ich gehe davon aus, dass man nicht so viele Libraries und auch Plugins in seine Projekte installieren soll. Oder was meint ihr ?
@TheMorpheusTutorials
@TheMorpheusTutorials 2 месяца назад
Je weniger desto besser, weil weniger Abhängigkeiten. Aber alles selbst schreiben ist auch keine Option
@marcol.9125
@marcol.9125 2 месяца назад
Bei einer Website, die jemand anderes programmiert hat und ich jetzt mehr oder weniger betreuen darf, sind ca. 20 WordPress-Plugins installiert. Und eines davon nutzt wohl Polyfill (sehe es beim NoScript-Addon). Jetzt heißt es abwarten, bis der Plugin-Entwickler ein Update rausbringt. Ich selbst habe jedenfalls noch nicht die Stelle gefunden, an der ich den Code ändern und Polyfill selbst rausnehmen kann. Generell: Je weniger Plugins, desto niedriger die Gefahr, dass mal ein Plugin schadhaften Code einbettet oder sonstiges. Ist schon echt nervig, wenn man in so viele Abhängigkeiten verwickelt ist.
@Hofer2304
@Hofer2304 2 месяца назад
​@@TheMorpheusTutorialsWie kann man die Abhängigkeiten minimieren? Wie kann man die Abhängigkeiten analysieren?
@kaffeetasse2461
@kaffeetasse2461 2 месяца назад
@@TheMorpheusTutorials " Aber alles selbst schreiben ist auch keine Option" doch. weil frameworks nur machen alles unnoetig kompliziert und komplex, was eigentlich einfach ist mit basistechnologien. und den allermeistne mist was die frameworks mitliefern, braucht man eh nicht. und man braucht echt nicht fur jeden handgriff eine 3rd party lib, wie du schon sagst, je weniger desto besser, weil weniger abhengigkeiten. mein tecstak: linux-apache-commongatewayinterface-bash-html-js-css-sqlite. damit kriegst du jede crud-website mit leichtigkeit hin. steht eh alles in online-tutorials und examples. mein prototyp inda firma hat gleiche funktion wie die angular-produktivversion. aber angular is tausendmal mehr code und files. weil einfach wahnsinnig aufgeblasene bloatware. angular is made for ultraaufgeblasene enterpreis projekte. aber wir haben hier nur eine mini crud anwendung gebastelt. mit kanonen auf spatzen geschossen. hat sogar der chef bestetigt, dass eigentlich mein prototyp gereicht hette. aber sie wollten unbedingt ihren angular scheiss, weil es ja angeblich 'state of the art' sei...die spinnen. die wollen halt einfach vorm kunden eindruck schinden. hey kunde schau mal, wir benutzen voll das ultramoderne hitec angular framework, das benutzen alle, darum muss es super sein. lemminge. und im backend das gleiche, da setzen sie springboot ein. da hette auch mein apache-commongatewayinterface(cgi) mit bash scripting und sqlite gereicht. und es were viel einfacher ubersichtlicher verstendlicher und leichter wartbar geworden als dieses bloatwaremonster. was im endeffekt nur eine mini lecherliche crud anwendung ist.
@peterk-yh8em
@peterk-yh8em 2 месяца назад
@@marcol.9125 bitte das plugin beim wordpress Team melden. Externe JavaScript Seiten Verstößen gegen die Plugin Bestimmungen und die kümmern sich um einen fix.
@AhmedShahMassoud
@AhmedShahMassoud 2 месяца назад
Hallo, kann mir jemand helfen zu sagen auf welchen Bildern Ampeln zu sehen sind...?
@nurbur5411
@nurbur5411 2 месяца назад
Hallo,Kennst du eine Methode wie Ich Cloud basiert also nicht Local KI mit meinen PDF datein tranieren Kann Ich habe grad nicht das beste laptop geschweige überhaupt und gutes. Also Alternativen wie Poe
@zerophonenumber
@zerophonenumber 2 месяца назад
Wozu haben wir KI ?? Sollte die das nicht in ein paar minuten schaffen zu entschlüsseln ?? Das wär eine anwendung wo ich mal begeistert wäre was thema KI betrifft .. Kannst du das vllt mal testen 🤔
@Vor10min.
@Vor10min. 2 месяца назад
Entschlüsseln kann ki nicht.
@zerophonenumber
@zerophonenumber 2 месяца назад
@@Vor10min. Warum sollte das nicht klappen ? 🤔
@Vor10min.
@Vor10min. 2 месяца назад
@@zerophonenumber Weil das einfach nicht der Zweck davon ist. KI ist für Mustererkennung und zusammengewürfelte Ergebnisse gemacht. Für richtiges Entschlüsseln gibt es effizientere Algorithmen, sofern man den Schlüssel kennt.
@rafaelsundorf8053
@rafaelsundorf8053 2 месяца назад
Weil sie nicht auf solchen Code trainiert wurde, gewisse Resultate sollte man trotzdem bekommen
@TheMorpheusTutorials
@TheMorpheusTutorials 2 месяца назад
Es haben einige versucht zu deobfuskieren mithilfe von ChatGPT, aber die Ergebnisse waren, weil ultra komplex, sehr falsch. So gut ist sie noch nicht
@StyleTechnique
@StyleTechnique 2 месяца назад
Doch, doch...mein Prof hat immer gesagt, wenn du nicht gut bist, dann code so das NUR DU allein deinen Code lesen kann und das in einem Projekt das existenziell für die Firma ist, dann bist du bis zur Rente safe. 😂
@danoxgamingtv1774
@danoxgamingtv1774 2 месяца назад
ich will so gern wissen welchen Browser er da benutzt
@TheMorpheusTutorials
@TheMorpheusTutorials 2 месяца назад
Vivaldi. Hab vor einer Weile gewechselt, mach noch ein Video dazu
@danoxgamingtv1774
@danoxgamingtv1774 2 месяца назад
@@TheMorpheusTutorials ah nice bin gespannt :)
@scifino1
@scifino1 2 месяца назад
Das zeigt auch mal wieder, dass die Nutzer von Open-Source-Software auch bereit sein müssen, die Software selbst zu warten.
@rafaelsundorf8053
@rafaelsundorf8053 2 месяца назад
Ich verstehe nicht wie du darauf kommst, closed source hat das gleich Problem. Unter MacOS gab es eine Zeit lang eine Systemkomponente die an VPNs vorbei kommunizierte. Was natürlich ein Risiko bedeuten könnte. Das zeigt das Nutzer von Closed Source Software auch bereit sein müssen, diese bei jedem Release vollständig zu dekompilieren, zu analysieren und in Labor Umgebungen alles testen
@DG-ks5wn
@DG-ks5wn 2 месяца назад
Gibt es denn eine Möglichkeit sich dagegen zu schützen? Man kann ja nicht wissen ob und wann eine Webseite betroffen ist?
@schachsommer12
@schachsommer12 2 месяца назад
11:07 Den eigenen Browser stets aktuell zu halten, sollte wohl ein guter Ratschlag sein. Ansonsten gilt wohl wie überall: eine hundertprozentige Sicherheit gibt es nicht.
@Vor10min.
@Vor10min. 2 месяца назад
No script addOnNutzen. Dann sieht man, ob die Seite polyfill nutzt.
@DerLuukee
@DerLuukee 2 месяца назад
Beim script tag immer das "integrity" Property setzen, damit der Browser den Hash der Datei prüfen kann. So kannst du dir sicher sein, dass nur die Skript Version geladen wird, die du geprüft hast.
@Garybaldi74
@Garybaldi74 2 месяца назад
Bei der Erstellung von Internetseiten sollte doch eigentlich auf die Nutzung von CDNs verzichtet werden. Lieber die Scripts lokal hinterlegen, anstatt diese von extern zu beziehen. Das sehen jedenfalls die Datenschutzbeauftragten so. CDNs sind eben auch Hinweispflichtig in den Datenschutzinformationen der Internetseite. Wenn man diese lokal hinterlegt ist eine nachträglich Änderung ausgeschlossen. Beim Download sollte man sich jedoch absichern, dass die Quelle nicht kompromittiert ist.
@rafaelsundorf8053
@rafaelsundorf8053 2 месяца назад
Man kann im HTML den Hash Wert der Datei die man vom CDN wert hinterlegen. Damit lässt sich ein solcher Angriff verhindern. Nennt sich integrity und ist ein sha384 wert
@5ergius
@5ergius 2 месяца назад
Jo Cedric, siehst entpannt aus 👍 Hab gestern auch ne Webseite geschrieben nur html und scc, auf nen einfachen Server gehostet, reicht mir aus... Java ist schon nice, aber andererseits. Ich muss nichts pflegen oder Aktualisieren und die html ist 150 Zeilen lang, wenn ich in 2 Monaten nachsehe verstehe ich sofort wieder was ich geschrieben hab. Gehe auch mehr in die Richtung, wenn kontaktformular dann Outsourcen. Ich suche eher nach Optionen um HTML und SCC auszureizen...
@FeliOdras
@FeliOdras 2 месяца назад
SCC? Du meinst bestimmt CSS. Und: The Java in JavaScript is like the Car in Carnival. Java braucht man für Webseiten allenfalls als Backendtechnologie. Es gibt z.B. da das ein oder andere CMS, das auf Java basiert, aber das wird dann serverseitig ausgeführt und kommt in deinem Browser gar nicht direkt an.
@Björn-w7v
@Björn-w7v 2 месяца назад
Ich fürchte die Chinesen sind garnicht das Hauptproblem. Diverse "Entwickler" machen es Angreifern aus Unwissenheit oder Faulheit auch oft sehr sehr leicht. :D
@Kmonki
@Kmonki 2 месяца назад
Nur gut das ich komplett alles selbst schreibe und sowas nicht brauche
@WundesHerz
@WundesHerz 2 месяца назад
🙏💚
@pianokruemel
@pianokruemel 2 месяца назад
Die Bots könnten sich ruhig mal was neues einfallen lassen. Das wird ja langsam langweilig
@teqexe
@teqexe 2 месяца назад
Audi oder qubic 🤔
@chrisdanger-godlike3048
@chrisdanger-godlike3048 2 месяца назад
Was soll man anderes erwarten?
@WitzigLustigKomisch_TG
@WitzigLustigKomisch_TG 2 месяца назад
Das ist ja echt der Hammer. Unglaublich wie einfach die Übernahme war. Super Video. 👍
@mevlad
@mevlad 2 месяца назад
Mach mit Audi bitte nix mit Security. Die sind eh schon langsam genug mit Software 😂😅
@andreaslenkenhoff1165
@andreaslenkenhoff1165 2 месяца назад
funny story: ich bin opfer, ich weiss nicht mehr welche seite es war. aber ihrgend ein webseite hat mich direkt weiter geleit zu eine scam seite und ich konnte den fehler nicht reproduzieren und habe dann gelssen nicht weiter verfolgt
@p-196
@p-196 2 месяца назад
diese Weiterleitung auf Scam Websites kenn ich von diversen RU-vid to MP3/MP4 Convertern.
@bissigerChristian
@bissigerChristian 2 месяца назад
Nüchtern betrachtet scheint sich doch langsam zu offenbaren, das einige Open-Source-Software, auch für Linux, nur von falschen, unbekannten "best friends" entwickelt wurde, um in Systeme einzudringen! Richtig? Ich frage mich jetzt....seit wann geht das wohl schon so?
@owlmostdead9492
@owlmostdead9492 2 месяца назад
Du hast ja Mega abgenommen, Respekt.
@runtime_error211
@runtime_error211 2 месяца назад
Waren die im Zugzwang oder warum haben die nicht einfach gewartet bis die den Browser angreifen können ehe sie den code tatsächlich verändern. Hätten die ne zeit die Füße still gehalten sähe es von außen vielleicht sogar legitim aus das jetzt wer anders das Projekt weiter macht.
@TheMorpheusTutorials
@TheMorpheusTutorials 2 месяца назад
Ich vermute ja, denn die Community hatte ja schon issues erstellt
@runtime_error211
@runtime_error211 2 месяца назад
@@TheMorpheusTutorials , ja ok, aber hätte die erstmal alles beim alten gelassen, wie bei xz vielleicht sogar noch irgendwas auf Schein optimiert wären die bedenken eventuell ausgeräumt gewesen und diese chinesische Firma als neuer Besitzer des Projekts akzeptiert. Will gar nicht wissen bei wievielen Projekten sowas im Rahmen des möglichen wäre wenns jemand drauf anlegt und sich Gedanken macht.
@torquebiker9959
@torquebiker9959 2 месяца назад
clever
@gbm9115
@gbm9115 2 месяца назад
👍
@andysoft838
@andysoft838 2 месяца назад
Bots in Kommentaren lassen sich relativ leicht finden. Einmal auf das Profilbild klicken: Vor xx Stunden beigetreten (aber schon viele Deiner Videos geschaut), bzw. vor 2 Wochen beigetreten. Meist eines oder mehrere dieser Symbole am Ende des Textes... 😍💕🔥 Gruß 👍
@skepticonyoutube1897
@skepticonyoutube1897 2 месяца назад
Moin dein Discord Link geht nicht.
Далее
The BACKDOOR in XZ Utils: The WORST ATTACK this year
29:39
Новый вид животных Supertype
00:59
Просмотров 138 тыс.
ТАРАКАН
00:38
Просмотров 209 тыс.
R.I.P. Sketchfab...
15:06
Просмотров 62
YOUTUBES neue ADBLOCK Strategie und was DAS bedeutet!
16:58
Refund-Masche: Ein Betrüger packt aus | STRG_F
20:29
Das Schweizer-Käse Modell für IT-Security🧀
22:19
Die Wahrheit über VPNs
15:33
Просмотров 236 тыс.
Новый вид животных Supertype
00:59
Просмотров 138 тыс.