Mostrando postagens com marcador livro. Mostrar todas as postagens
Mostrando postagens com marcador livro. Mostrar todas as postagens

terça-feira, 13 de outubro de 2015

Desde o inicio da Brutal Security há quase 3 anos, um dos nossos objetivos era investir em publicações para nossos leitores que detinham pouco conhecimento na área de segurança. E com isso, poderíamos contribuir para a formação e conhecimento de cada um com mais vigor e êxito. Sabendo também que o número de acessos ao blog vem aumento exponencialmente, em uma conversa com o Deivid no inicio de 2015, percebemos que este era o momento para pormos em prática as nossas ambições, então, comecei a série de artigos sobre segurança digital, que culminaram na criação de um livro bem mais explicativo sobre o assunto, o nosso primeiro livro, escrito por mim e revisado tecnicamente pelo Deivid.


Sinopse

"Nos dias de hoje Segurança Digital é um dos temas mais comentados nas mídias sociais e veículos de comunicação. Tudo gira em torno de privacidade, segurança e os maldosos hackers que espreitam nas sombras da internet apenas aguardando mais uma vítima indefesa. Não é novidade que todo dia, quando se acessa um portal de notícia ou quando se assiste um telejornal, ser noticiada uma grande invasão ou golpes causados por cybers criminosos, e que trazem milhões em prejuízos para bancos e empresas do ramo de comércio eletrônico. E o usuário comum, acaba por ser o alvo desses ataques. 

Este livro é para você que deseja se familiarizar com o assunto, mesmo não tendo um conhecimento técnico muito aprofundado ou até mesmo nem sendo da área de tecnologia, mas que busca maneiras que propiciem a segurança durante a navegação pelos sites da internet. "


Público Alvo

Quem nunca teve que consertar um computador de uma tia, mãe e irmã que esteva infestado de malwares? Esta é a oportunidade para ajudar na prevenção desse tipo de infestação! Doe de presente para um familiar.

Além é claro, do público iniciante na área, será um guia valioso para seus estudos. Porém, este livro não é direcionado aos usuários mais experientes, pois o conteúdo é intermediário e voltado para os iniciantes.


Preços e Venda

Para torná-lo acessível a todos, deixamos o preço bem considerável para a aquisição e o colocamos em formato digital. Além de que priorizamos a segurança durante sua compra, e estamos disponibilizando ele na Amazon Kindle, um dos maiores sites de comércio eletrônico do Mundo.

Preço: R$ 9,90
Nº de Páginas: 359
Idioma: Português Brasil

Onde Comprar: AMAZON BRASIL

Por enquanto, ele estará exclusivo na loja da amazon, mais até o inicio de 2016, estaremos disponibilizando ele em versão impressa para a aquisição. E adquirindo este livro, você estará contribuindo para o crescimento da Brutal Security, e futuramente, em mais realizações que tiraremos do papel.


Agradecimentos

Primeiramente a minha mãe pelo apoio durante a produção desse livro. Em seguida aos que colaboraram diretamente com a produção desse livro, ao Deivid, que me ajudou na revisão técnica; A Rayanne, que fez a revisão textual; E ao Luciano Santana, que produziu a arte da capa.

O que esperar mais pra frente?

Esse é o inicio de um ciclo de realizações de projetos que a Brutal Security está executando, e pretende executar nos próximos anos. Não seria ousadia esperar por coisas interessantes que planejamos fazer, e que já estamos iniciando. Portanto, fique sempre ligado nas nossas atualizações, e esperamos contar sempre com a ajuda de vocês!

É isso pessoal!

sexta-feira, 4 de setembro de 2015

Sinopse

Os Serviços de Inteligência brasileiros sempre careceram de transparência - não sobre suas informações - muitas vezes distorcidas e mal utilizadas - mas acerca de seu funcionamento, estrutura e, principalmente, do modus operandi adotado pelos governantes que os tutelam. A obra do tenente-coronel André Soares, ex-analista de contrainteligência da ABIN, em depoimento ao jornalista Cláudio Tognolli, vem lançar essa luz tão necessária sobre o tema. O livro traz a público o que a sociedade tem direito de saber há muito - como funciona nossa arapongagem oficial, sobretudo quando o Brasil mais precisa da inteligência para enfrentar as demandas dos dias atuais. Isso se dá, sobretudo no que diz respeito às questões de segurança, tecnologia, disputas mercadológicas, descobertas científicas e também nas ações anticorrupção. Conforme destaca, no prefácio, o advogado Romeu Tuma Junior, ex-secretário nacional de Justiça, 'produzir conhecimento e tratar a informação é um trabalho que requer especialização, técnica e eficiência. Criar sistemas que integram os órgãos de inteligência não pode ser algo apenas formal - há que ser conceitual. Trata-se de uma Política de Estado, o que nosso País definitivamente não tem'. O livro é o relato de um brasileiro que quer ver o país melhor e sem que o nosso Estado de Direito (construído a tão duras penas), continue sendo impedido por uma antologia de desmandos e malversações, contaminados com milhões em verbas secretas destinadas a fins inconfessáveis. André Soares, enfim, só tem um objetivo - um Brasil melhor, com instituições à altura da democracia plena, tão sonhada por nós. Inserido, como um vocacionado profissional, nesse caótico cenário brasileiro, o autor vem denunciando, há anos, a criminalidade organizada que impera nos serviços de inteligência no Brasil. E é por esta razão que, também há muito tempo, é perseguido. Perseguido e severamente ameaçado, inclusive de morte. Tudo pela criminosa 'comunidade de inteligência', no comando da ABIN e na cúpula do Sistema Brasileiro de Inteligência (SISBIN). Eles consideram esta obra como um 'livro proibido'.



Review


Primeiramente tenho que dizer que não é um livro muito divulgado. Não sei se é por ser relativamente novo ou por realmente não ter a devida atenção que merece. Fui ficar sabendo da existência do livro através de uma publicação em um grupo do Facebook sobre o tema, justamente do próprio Tenente-Coronel André Soares (acredito que não se trate de um perfil fake).

De cara o livro já me ganhou, sempre tive o interesse de trabalhar em um órgão de inteligência e segurança nacional, mais voltado para a parte cyber do negócio (diz a lenda que o Brasil tem times de cyber defesa...), depois de ler o livro, talvez não tenha toda essa vontade, pelo menos em agências do Brasil.

O livro expõe o que muitos de nós já tínhamos ideia: A ABIN e o Sistema de Inteligência talvez não sejam tão inteligentes como supostamente deveriam ser.

Para não dar muito spoiler do livro, vou comentar alguns detalhes que acho interessante e que sem dúvida, se ainda não foi o suficiente até aqui, vai convencer para comprar o livro e ler.

O livro conta com diversos relatos sobre operações, detalhes e documentos de processos, as principais falhas nos sistemas de inteligência identificadas pelo próprio André Soares em seu tempo como agente. Outro ponto interessante do livro é a abordagem, que trata desde conceitos básicos e processo de obtenção de informação até casos extremamente delicados como grandes operações, agentes estrangeiros no país e até mesmo terrorismo internacional.

O ponto focal do livro é a grande incompetência dos serviços de inteligência brasileira, como o autor mesmo se refere, a arapongagem nacional, está tão perdida em conflitos e corrupção interna que não tem tempo nem recursos para tratar de assuntos externos, e estes assuntos externos correspondem a inteligência, segurança nacional, contrainteligência, contraterrorismo e demais assuntos do gênero.

Agora, a parte final vale a pena comprar/ler este livro? Mas é claro que sim! De fato é muito importante que conheçamos com um pouco mais de detalhe este órgão que tem como função a segurança nacional e boa parte das decisões estratégicas do país. Mas isso não é tudo, se fosse uma organização extremamente secreta e sigilosa, mas que funcionasse de forma exemplar, nosso problema estaria resolvido aí. Por mais que seja secreta é legal matar a curiosidade e ter a sensação de que estamos seguros. Mas o problema é que a ABIN como é descrita pelo Tenente-Coronel André Soares está profundamente corrompida pela corrupção o que só piora nossa situação. Como já comentado o livro vale muito a compra, leia, descubra em detalhes as deficiências desta organização e tire suas próprias conclusões.

Desta vez não vou deixar o link de nenhuma editora ou Amazon, o link de referência para compra desta vez vai para a Livraria Cultura, que no momento que escrevo este post está com promoção neste livro. O livro custa normalmente R$ 49,90, mas no momento a Cultura está vendendo por R$ 38,90, um preço mais que justo por um livro destes.

E era isso! Eu fico por aqui, conhecendo um pouco mais da agência brasileira de inteligência e um pouco mais paranoico!

#Culturamepatrocine :D

segunda-feira, 31 de agosto de 2015

Sinopse 


Imagine o que pode acontecer a uma nação corrompida e conectada, que não domina seu próprio parque tecnológico, quando todo o sistema passa a ser controlado por uma força cibernética desconhecida, com amplo domínio político, social e cultural, capaz de exercer forte influência sobre o povo, capaz de impor sua vontade. 

Em apenas 7 dias todo um país pode ser dominado, seus líderes expostos, os poderes subvertidos, os conceitos mitigados, e sem disparar um tiro, sem usar uma arma, sem que se exista no mundo real, materializado. 

Saiba como, conheça Tantalus.



Review


Bom vamos lá. O livro é curto e baratíssimo, então só por isso você já não tem desculpa para não ler.

O livro basicamente entrega o que se propõe, uma reflexão de como a sociedade é vulnerável a um ataque complexo, chegando a destruir completamente um país em apenas 7 dias. O que é algo muito bom, boa parte das pessoas não tem esta visão do estado atual de nossas tecnologias. Todo o conteúdo do livro é baseado em notícias e informações atuais e reais, mas para o livro, o autor Jose Navas Junior preferiu criar um país fictício, com semelhanças a nossa realidade.

A história, ou melhor, os acontecimentos tratados no livro são realmente muito plausíveis e altamente precisos. Conheço superficialmente o autor e me impressiona a precisão e detalhe de todos os ataques e ferramentas descritas, não desmerecendo ele, pelo contrário, impressiona ver uma pessoa que não está diretamente ligado a área técnica e operacional de TI e segurança discorrer tão bem, equilibrando de uma forma muito boa o conteúdo técnico e a clareza na descrição, alcançando todos os públicos. Sei que o Navas tem hoje em dia um contato um tanto próximo com o tema, mas quando me refiro a não ser da área me refiro a aquele profissional de TI que cresce e que tem no seu dia a dia, desde o início esses conceitos.

Sobre minha opinião do livro, adorei a abordagem, mas tem alguns detalhes que discordo com o autor. A primeira delas é a complexidade do ataque. Fazendo um paralelo do país fictício com o Brasil, não seria necessário um ataque tão complexo, acredito que qualquer estágio isolado do ataque já causaria um caos imenso devido a defasagem de nossas tecnologias. Um segundo ponto que me incomodou um pouco foi alguns detalhes do ataque em si, não vou entrar em detalhes para não dar spoiler, mas quem seria o grupo que atacou o país, um governo inimigo? Um orgão militar? Os servidores que foram comprometidos para uma das fases do ataque são quase que inalcançáveis, provavelmente aqui que entra a ficção...

E para finalizar, não sei se este comentário é positivo ou negativo, mas o sonho de todo script kiddie, lammer, e outros, é destruir um governo através de ataques digitais, vemos isso todos os dias por aqui, páginas desfiguradas e com mensagens com esta intenção. Seria o Tantalus o próximo motivador de ataques após V de Vingança com Anonymous?

Brincadeiras e maluquices conspiracionais a parte, o livro é realmente muito bom e serve para dar aquela ideia de fragilidade de nossa sociedade, e mostrar como a 3º Guerra Mundial pode ser travada no campo de batalha digital.


Você pode comprar o livro na Amazon como ebook por apenas R$ 2,21, sim você leu certo, DOIS REAIS E VINTE E UM CENTAVOS!!! Não tem como não comprar. O livro tem 71 páginas, uma leitura rápida e simples. Vale a pena!

terça-feira, 30 de junho de 2015

Olá leitores!

Vocês viram que a Novatec está sorteando um livro de segurança/Hacking deles?



Realizando os procedimentos da promoção, o ganhador poderá escolher qualquer livro da categoria.

Participe você também, veja abaixo as regras:

- Curtir a página da Novatec no Facebook
- Compartilhar de forma pública o post do sorteio
- Clicar em "Quero participar"


Se você não conhece ou quer uma indicação de livros caso ganhe, leia nossos reviews!

- Black Hat Python 
- Segurança em redes sem fio
- Testes de invasão

Caso não ganhe a promoção mas mesmo assim queira um livro, você pode comprá-los no site da Novatec com 20% de desconto com nosso cupom.

Quando for finalizar a compra coloque o cupom BRUTALSEC e ganhe seus 20% de desconto!



segunda-feira, 27 de abril de 2015


Sinopse

Quando se trata de criar ferramentas eficazes e eficientes de hacking, o Python é a linguagem preferida da maioria dos analistas da área de segurança. Mas como a mágica acontece?

Em Black Hat Python, o livro mais recente de Justin Seitz (autor do best-seller Gray Hat Python), você explorará o lado mais obscuro dos recursos do Python – fará a criação de sniffers de rede, manipulará pacotes, infectará máquinas virtuais, criará cavalos de Troia discretos e muito mais. Você aprenderá a:

  • Criar um cavalo de Troia para comando e controle usando o GitHub.
  • Detectar sandboxing e automatizar tarefas comuns de malware, como fazer logging de teclas e capturar imagens de tela.
  • Escalar privilégios do Windows por meio de um controle criativo de processo.
  • Usar truques forenses de ataque à memória para obter hashes de senhas e injetar shellcode em uma máquina virtual.
  • Estender o Burp Suite, que é uma ferramenta popular para web hacking.
  • Explorar a automação do Windows COM para realizar um ataque do tipo man-in-the-browser.
  • Obter dados de uma rede, principalmente de forma sub-reptícia.
Técnicas usadas por pessoas da área e desafios criativos ao longo de toda a obra mostrarão como estender os hacks e criar seus próprios exploits.Quando se trata de segurança ofensiva, sua habilidade para criar ferramentas eficazes de forma imediata será indispensável. Saiba como fazer isso em Black Hat Python.

Review

Mais um livro da nossa parceria com a Editora Novatec para review e indicação aqui no blog. Vamos lá!

Conheço pouco sobre o autor, mas pelas pesquisas que fiz e pelo que li dele no próprio livro pela apresentação do Charlie Miller (que todo mundo já deve saber que é uma das pessoas da área que mais admiro), o cara é bom, e tem uma grande experiência na área.

O livro é originalmente da Editora No Starch Press, mesma editora do livro Pentest da Georgia, que já fizemos review aqui. Olhando para os dois livros e outros desta editora é possível notar um padrão entre eles, talvez façam parte de algum tipo de série ou coleção. Pretendo ter todos, estou gostando da qualidade e do conteúdo dos livros.

Antes de mais nada, se você não vê vantagem ou necessidade de programação, leia o post "A importância da programação". Talvez esse post clareie um pouco sua mente. Este post também fala um pouco sobre Python, uma linguagem que uso e defendo como uma linguagem muito versátil e muito boa pra nossa área, entre várias possíveis áreas em que Python se da bem. Outra coisa que pode te convencer a estudar programação é o velho ditado, que vai desde newbies e script kiddies até black hats e white hats: Para ser um hacker de verdade você precisa deixar de usar ferramentas e fazer as suas próprias.

Concordo com esse ditado até um certo ponto. Saber programação vai abrir muitas portas e aumentar significantemente sua área de atuação, mas tem alguns pontos que não é necessário reinventar a roda, por exemplo, você não precisa reinventar todo um Framework para alguma coisa se já existe um. Você pode usar o framework pronto em seu favor.

Agora sim, sobre o livro, ele é surpreendentemente pequeno, comparado com o livro Pentest. Até estranhei quando vi uma caixa fininha me esperando. O livro tem cerca de 200 páginas, mas são muito bem aproveitadas. Como o livro diz na capa, "Programação Python para hackers e pentesters", o autor não se preocupa em explicar conceitos de programação, Python ou rede. Este não é um livro para você aprender a programar ou conhecer Python, é esperado que você já saiba programar e conheça a linguagem.

Já que o livro foca no assunto não é necessário muitas páginas. Existem outros livros sobre programar em Python de modo geral e focado em segurança. Todos eles perdem muito tempo e muitas páginas ensinando a programar e mostrando a base do Python, ou seja, sobra pouco espaço para aprofundar no tema. Normalmente estes livros mostram exemplos simples, como por exemplo, scripts para fazer varreduras de portas, crawlers web e uma ferramenta para bruteforce. Este livro já começa com uma ferramenta similar ao netcat, e evolui rapidamente para códigos extremamente complexos como malwares e ferramentas inteligentes para os usos mais criativos.

O autor demonstra fragmentos ou até programas inteiros e se necessário, explicando linha a linha. Faz parecer fácil desenvolver aquelas ferramentas e malwares.

Eu sei programar (isso não quer dizer que sou um bom programador :D ) e conheço Python. Até a metade do livro consegui acompanhar bem, e a cada pedaço de código eu pensava "porque nunca pensei nisso antes!", após a metade comecei a ter um pouco de dificuldade, passou do meu nível de conhecimento e tive que estudar um pouco para por tudo aquilo em prática.

E então para finalizar, recomendo que você comesse a estudar programação, se já programa, recomendo que vá para o Python, e se já está no Python recomendo este livro. Sem dúvida que você vai aprender muito e ter diversas idéias lendo este livro.

Se você não tem conhecimento em programação ou em Python este livro não é pra você, por ir direto ao assunto e não dar nenhuma base. Já estou lendo e pesquisando por bons livros sobre programação e Python básico para você que está começando agora.

Caso tenha ficado interessado no livro ai vem a boa notícia, o livro é barato, R$ 65 por um livro desses é um preço justo. E não se esqueça de comprar no site da Novatec que você tem desconto. O cupom de desconto BRUTALSEC vai dar 20% de desconto em todo o site e é válido até o fim do ano.

quarta-feira, 4 de março de 2015


Sinopse

A crescente necessidade de maior mobilidade e as melhorias da tecnologia Wi-Fi, que permitem conexões mais rápidas e estáveis, combinadas com preços mais acessíveis, estão fazendo com que cada vez mais pessoas utilizem redes sem fio, aumentando a demanda por pontos de conexão, quer em locais de trânsito, quer em ambiente empresarial ou doméstico.

Apesar dessa demanda, as redes sem fio, mesmo não sendo novidade, exigem dos profissionais constantes atualizações, pois, diferentemente das redes que utilizam cabos, as quais necessitam de conhecimentos técnicos mais específicos e que não têm evoluído tão rapidamente, a montagem e a instalação de redes Wi-Fi podem ser efetuadas sem grandes problemas por um usuário iniciante. Essa facilidade, contudo, apresenta um risco associado, pois muitas instalações (caseiras ou não) são realizadas ainda com padrões dos fabricantes, ou seja, completamente expostas a qualquer tipo de ataque.

Muitas tecnologias associam-se ao termo redes sem fio – as diferenças vão desde frequências utilizadas, distâncias alcançadas até protocolos envolvidos –, porém a de maior popularidade é, inegavelmente, a rede Wi-Fi (Wireless Fidelity). Mas será que as redes Wi-Fi dispõem de mecanismos que garantem a segurança do usuário? E, mesmo que existam esses mecanismos, eles serão adotados? Quais seriam as dificuldades em sua adoção? É com o objetivo de responder a essas questões que iremos discorrer sobre as características, os riscos e as possibilidades de uso mais seguro de redes Wi-Fi.

O objetivo principal deste livro é proporcionar ao leitor tanto uma visão abrangente das características e peculiaridades de redes sem fio (notadamente a tecnologia Wi-Fi e também similares, como a Bluetooth) quanto o entendimento das vulnerabilidades comuns associadas à tecnologia e aos seus riscos e das possibilidades de uso com maior segurança.


Review


Bom vamos por partes. Primeiramente quero falar do autor. O Nelson Murilo é sem dúvida um dos maiores nomes da área no Brasil. Reforçando isso, ele já trabalha como consultor de segurança desde 1992, antes mesmo de segurança digital ser algo de destaque, como está se tornando hoje em dia. Já tive a oportunidade de assistir algumas palestras do autor e também um curso a distância pela Academia Clavis , curso que recomendo por ter uma qualidade diferenciada. Nota-se a validade deste curso por ter o Nelson como professor e seu livro como material de apoio do curso. Caso você tenha interesse em ver o curso ou conhecer o modelo de ensino EAD deixo aqui o vídeo demo deste curso.


Agora falando do livro, como o nome já indica, é focado em segurança em redes sem fio, tanto Wi-Fi convencional quanto Bluetooth. O livro é bem didático e simples, não precisar ser nenhum expert em redes, segurança ou tecnologias sem fio para entender e tirar proveito do conteúdo. O conteúdo parte desde o básico, explicando como as redes Wi-Fi funcionam, frequências e outros quesitos teóricos para um bom entendimento do livro e nivelamento, também passa por conceitos e mecanismos de segurança presentes nesses dispositivos, e finaliza com técnicas e ferramentas para ataque, correções e defesas para estes ataques e alguns estudos de caso.

Numa visão geral, o conteúdo é bem abrangente, não se prende no ataque básico como por exemplo o Man in The Middle, mesmo sendo um livro pequeno com pouco mais de 200 páginas. Sem dúvida o livro me ajudou muito, principalmente mostrando que Wi-Fi não é só aquilo que eu tinha em mente, expandindo minha visão e entendimento do tema. Outro ponto positivo do livro é contar com muitas imagens explicativas, onde apenas um texto não seria suficiente para a compreensão do que está sendo explicado. O livro é voltado para a prática, a cada assunto ou técnica é demonstrado ferramentas e o ataque em si, com imagens de telas e um passo a passo, o que incentiva a prática por parte do leitor.

Não tenho muito mais o que falar do livro sem entregar o conteúdo de uma forma superficial aqui. Super recomendo a compra para aqueles que estão estudando segurança, pentest, redes, ou algum outro tema relacionado. Também recomendo que junto com a compra do livro compre também uma placa de rede Wireless para poder realizar as técnicas descritas.

E para finalizar um último ponto que quero comentar, o preço. O livro é relativamente barato, no meu ponto de vista, custando apenas R$ 63. Ficou interessado em comprar? Tá aqui o link!

E lembrando, ou se você não estava sabendo, temos uma parceria com a Editora Novatec. Através da Brutal Security você tem desconto em todo o site da Novatec. E com o nosso cupom de desconto o livro acaba saindo por apenas R$ 50 e alguns centavinhos.


Para receber o desconto, quando for finalizar a compra utilize o código BRUTALSEC para receber 20% de desconto em todo o site. Este cupom é válido até o fim do ano de 2015, então se estiver lendo isso num futuro distante sinto muito, você perdeu. :)

segunda-feira, 1 de dezembro de 2014



Sinopse

Os pentesters simulam ciberataques para descobrir vulnerabilidades de segurança em redes, em sistemas operacionais e em aplicações. Os especialistas em segurança da informação no mundo todo utilizam técnicas de testes de invasão para avaliar as defesas de uma empresa.

Em Testes de invasão, a especialista em segurança, pesquisadora e instrutora Georgia Weidman apresenta as principais habilidades e técnicas necessárias a todo pentester. Ao usar um laboratório baseado em máquinas virtuais que inclui o Kali Linux e sistemas operacionais vulneráveis, você verá uma série de lições práticas usando ferramentas como o Wireshark, o Nmap e o Burp Suite. À medida que acompanhar as lições usando o laboratório e realizando ataques, você vivenciará as fases fundamentais de uma avaliação de verdade – que incluem a coleta de informações, a descoberta de vulnerabilidades passíveis de exploração, a obtenção de acesso aos sistemas, a pós-exploração de falhas, além de outras atividades.

Aprenda a:
  • quebrar senhas e chaves de redes wireless usando a força bruta e listas de palavras; 
  • testar aplicações web em busca de vulnerabilidades; 
  • usar o Metasploit Framework para lançar exploits e implementar seus próprios módulos do Metasploit; 
  • automatizar ataques de engenharia social; 
  • evitar softwares antivírus; 
  • transformar o acesso a um computador em um controle total da empresa na fase de pós-exploração de falhas. 

Você irá até mesmo explorar a implementação de seus próprios exploits. Então prosseguirá para o hacking de dispositivos móveis – a área particular de pesquisa de Weidman – com sua ferramenta Smartphone Pentest Framework.


Review


Então vamos lá! Vou dividir esse review em duas partes, sendo a primeira minhas impressões do livro, conteúdo e abordagem, e o segundo de sugestões na leitura do livro.

Todos sabemos que temos pouco material impresso em português na área de Segurança da Informação. Apesar de que muito conteúdo pode ser encontrado na internet é sempre bom ter um livro físico a mão com os primeiros passos para uma pessoa interessada na área, que é o que o livro se propõe. O livro todo é estruturado de forma que tanto uma pessoa que não tem quase nenhum conhecimento na área quanto uma pessoa de nível básico e intermediário. Se você já é especialista em segurança e considera-se avançado infelizmente esse livro não é para você.

Muitas pessoas me perguntam por onde devem começar seus estudos em segurança da informação, já que é uma área gigante com diversas ramificações e especializações. Os que me fizeram essa pergunta a pouco tempo já receberam a indicação do livro Testes de Invasão. O livro fala no nosso querido "tecniquês", mas para isso apresenta (ou revisa caso já saiba) os conceitos mais básicos de segurança da informação e pentest para que ninguém fique perdido já na sua primeira leitura.

Quanto ao conteúdo, a autora não se prende muito a conceitos e teorias, o livro é 100% prático, o que pode ser muito bom ou um problema. Muito bom para aqueles que já tem uma noção e querem praticar toda essa informação que absorvem mas não sabem como, e um problema para quem não sabe absolutamente nada e se apega apenas a prática, ou seja, um "operador de ferramenta". Num primeiro momento achei que o livro seria apenas mais um que ensina de forma rasa a usar o Metasploit, Nmap e outras ferramentas, mas me impressionei quando comecei a ler o livro. Além de todo o básico de "inicie o metasploit e use o payload X", "use a ferramenta X para fazer determinada tarefa", e por ai vai, a autora se preocupa em dar um auxílio básico em configurar o laboratório virtual de testes, uma introdução de Linux para quem não está familiarizado com o sistema e até mesmo conceitos de programação em diversas linguagens que serão necessárias do decorrer do livro e do caminho de estudo.

O livro é constituido de 20 capítulos, sendo os 10 primeiros aquela introdução básica, quem já tem uma noção da área está careca de saber, mas a partir do capítulo 11 a coisa começa a mudar. Temos conteúdos como evasão de antivírus, pós-exploração, engenharia social, desenvolvimento de exploits e muito mais, o que é interessante já que são áreas bem complexas para começar e as vezes até para mim é difícil encontrar a ponta para poder começar a estudar algo.

Agora sobre as dicas de estudo que comentei no início, o negócio é praticar e pesquisar. Cada comando por mais simples que seja rode no seu laboratório de testes diversas vezes de todas as formas possíveis para memorizar. Outra dica valiosa é a pesquisa, no decorrer da sua leitura anote todos os pontos onde você sentiu dificuldade para pesquisar posteriormente. O objetivo da pesquisa é dominar um pouco mais o assunto, entender como a ferramenta funciona, para quando precisar não ser apenas um "Operador de ferramenta" e sim saber tirar o maior proveito dela. Por exemplo, conheço muitas pessoas que sabem usar a ferramenta sqlmap para fazer testes de SQL Injection com alguns parâmetros específicos, mas não fazem a mínima idéia de o que é, como funciona e o que está por trás de um ataque de Injection.

A edição em português do livro Testes de Invasão pode ser encontrado em algumas livrarias e lojas online brasileiras, mas eu recomendo a compra direta pelo site da Editora Novatec. Primeiramente por garantia de encontrar o livro e ter o menor preço já que como comentado no post do mês passado temos uma parceria com a Editora Novatec. A Novatec generosamente nos cedeu um cupom de desconto de 20% em todo o site até o fim do ano, então corre lá e garante seu livro!


Para receber o desconto você precisa digitar o cupom BRUTALSEC na hora que for finalizar a compra.

segunda-feira, 17 de novembro de 2014



Sinopse

Nos dias de hoje, os métodos de ontem não funcionam mais. Em Getting Things Done, o veterano consultor administrativo David Allen compartilha seus métodos inovadores para aumentar a performance sem stress, que ele já demonstrou para dezenas de milhares só nos EUA. Sua premissa é simples: nossa produtividade está diretamente ligada com nossa habilidade de relaxar. Só quando nossas mentes estão livre e nossos pensamentos organizados que conseguimos atingir a verdadeira produtividade e libertar nosso potencial criativo. Em Getting Things Done Allen mostra como:


  • Aplicar o conceito de "faça, encaminhe, adie, largue" para manter todas as suas inbox vazias.
  • Reavaliar objetivos e manter-se focado em mudar a situação
  • Planejar projetos e desencalhar projetos parados
  • Superar sentimentos de confusão, ansiedade, se sentir sobrecarregado
  • Se sentir bem em deixar de fazer coisas
Com estes princípios básicos e dicas testadas, Getting Things Done pode transformar o modo que você trabalha.

Traduzido e adaptado da Amazon


Review

Bom, antes de mais nada tenho que dizer que tanto a tradução quanto a sinopse original são horríveis, não ficando claro o objetivo do livro. Como vocês podem ver o livro, diferente dos outros postados aqui, não é sobre assuntos técnicos de Segurança da informação ou relacionados, mas conhecer essas técnicas e conceitos influencia diretamente em sua vida, em seu trabalho, estudos e etc.

O objetivo do livro GTD (maioria conhece o livro e as técnicas pela sigla) é ensinar diversas dicas e truques para uma vida mais produtiva. Agora você pergunta, "Mas porque preciso ser mais produtivo?" E eu respondo, simples, se você sabe organizar sua vida, você pode estudar mais, trabalhar melhor, aprender coisas novas e ainda sobrar tempo para fazer o que gosta, tudo isso com menos preocupação e stress.

As dicas do livro são bem simples, nada que você vai ter muito trabalho em fazer, basta um papel e caneta e você já está pronto para tornar sua vida mais produtiva. Eu recomendo fortemente o software Evernote no lugar de papel e caneta, muito fácil de organizar e manter tudo próximo para anotar e consultar. Um livro que estou querendo fazer um review também é o Organizando a Vida com o Evernote, que segue a mesma linha do GTD, mas focado no software, para tirar o maior proveito do Evernote com GTD.

Outra coisa interessante do método GTD é o fato de aumentar e estimular o pensamento criativo. Você gostaria de criar algo, ou seu trabalho depende de pensamento criativo? O GTD pode te ajudar. A premissa do GTD é esvaziar a cabeça e anotar todos os seus pensamentos no papel, porque seu cérebro não consegue lembrar de tudo e na hora que você precisa. Por isso você acaba esquecendo de coisas ou ficando estressado tentando manter tudo na cabeça. Já usando as técnicas, com tudo anotado no papel (ou digital), seu cérebro fica aberto a novas idéias e pensamento criativo.

Você pode encontrar o livro em diversos lugares, mas obviamente, vou indicar o lugar que acho melhor o serviço (desde preço até entrega), que como já devem imaginar é a Amazon. Agora na Amazon brasileira você pode encontrar diversos livros e comprar nacional. Caso você consiga ler em inglês recomendo a versão em inglês, super barata. Caso não consiga, este livro tem uma versão em português, que no momento está mais barata.

Eu fico por aqui, cada vez mais produtivo!

sexta-feira, 7 de novembro de 2014

Olá leitores do blog!

Hoje venho trazer uma notícia/indicação/dica.

Esta semana foi lançado no Brasil o livro Testes de Invasão: Uma introdução prática ao hacking, pela editora Novatec.



O livro é escrito pela Georgia Weidman, pesquisadora de segurança já a um bom tempo. Para ter uma idéia de quem é a autora, ela se formou aos 18 anos em matemática e depois disso fez seu mestrado em ciência da computação com foco em segurança. Também criou a ferramenta Smartphone Pentest Framework (SPF), presente no Kali e Backtrack, o nome já deixa bem claro o que faz a ferramenta...

Mas o que vamos falar aqui não é da autora e sim do livro. O livro foi lançado originalmente na metade deste ano e a editora já o trouxe para o Brasil, em português. Vejo muitas pessoas aqui no blog e no grupo do Facebook tendo dificuldades com o idioma inglês e com a falta de material bom em português. Ai está então. Um livro interessante em português para você que está começando ou querendo começar na área do pentest.

Não vou entrar muito em detalhes sobre o livro e o conteúdo porque vai rolar review logo logo! o/

O real motivo que vim postar isso hoje é porque a Editora Novatec conseguiu para os leitores do site um cupom de 20% de desconto EM TODO O SITE!! Para receber o desconto você precisa digitar o cupom BRUTALSEC na hora que for finalizar a compra.

A maior reclamação em relação a livros vendidos nacionalmente é o preço elevado. Dando uma pesquisada no catálogo da Novatec pode-se ver que os livros lá não são tão caros. É bem comum ver esse tipo de livro custando acima de R$ 200,00, mas a Novatec está trazendo uns livros bem legais por um preço interessante, ainda mais com esse desconto. Agora você não tem desculpa para não comprar seus livros e meter a cara nos estudos.

Mas fique ligado que está promoção só é válida até o fim do ano (2014 caso você esteja lendo isso no futuro...).

Eu já estou fazendo minha listinha para comprar meus presentes de Natal da Editora Novatec.

Por falar nisso deixo meu agradecimento ao pessoal da Editora Novatec pelo apoio! :)


Para mais informações sobre o livro, catálogo, descontos, acesse o site da Novatec.

segunda-feira, 6 de outubro de 2014



Sinopse

O livro de maior sucesso de segurança retorna com uma nova edição completamente atualizado! Aplicações Web são a porta de entrada da maioria das organizações, pode-se ataca-las para conseguir alguma informação pessoal, executar transações fraudulentas, ou comprometer os usuários. Este livro prático foi completamente atualizado e revisado para passar as mais novas técnicas, passo a passo, para atacar e defender uma gama de aplicações web e serviços que ainda estão em plena evolução. Você vai explorar diversas novas tecnologias empregadas em aplicações web que apareceram desde a primeira edição e ver alguns dos novos ataques que foram desenvolvidos, principalmente do lado do cliente.

  • Revelamos como burlar as mais novas tecnologias e técnicas para defender as aplicações web contra esses ataques.
  • Discussões sobre os novos frameworks como por exemplo HTML5, técnicas de integração cross-domain, framebusting, Paramentros HTTP, redirecionamento de interfaces de usuário, ataques híbridos e muito mais.
  • Uma aplicação web vulnerável hospedada pelos autores para permitir que os leitores testem os ataques descritos, respostas para os questionários presentes no final de cada capitulo e com uma metodologia de rápido aprendizado.
Focado na área de segurança de aplicações web, principalmente onde as coisas mudaram nos últimos anos, este livro é o recurso mais recente para o aprendizado de descoberta, exploração e prevenção de falhas em aplicações web.

Traduzido e adaptado da Amazon


Review

Então, como muitos devem ter visto no grupo do Facebook da Brutal Security, eu recebi a alguns dias dois livros que comprei recentemente, um deles este que estou fazendo review. A sinopse afirma que veremos novas técnicas e muita prática. Isso é verdade, temos muita coisa nova, algumas até bem complexas de entender, mas o livro é muito bom e os capítulos são bons de ler, muito pouco daquele "tecniquês" cheio de termos e textos complexos. Mas não se preocupe, o livro também tem os clássicos SQLi, XSS e outros, para você que está começando ou tem uma noção. Sobre o livro ser todo prático não é bem assim, cerca de metade do livro (algo próximo de 500 páginas) é quase 100% teórico, o que não é uma coisa ruim, já que a idéia do livro é ensinar o leitor a entender, detectar, explorar e defender falhas em aplicações web. Se fosse só prático o livro formaria apenas utilizadores de ferramentas, o que é algo muito ruim, já temos muitos script kiddies por ai. :D

The Web Application Hacker's Handbook é bem focado, tendo um capítulo de muitas páginas para cada tipo de falha (são uns 12 capítulos), e como comentei antes, metade é teórico para o leitor entender porque aquilo acontece e como identificar, para poder detectar em todo tipo de caso, diferente dos tutoriais que temos na internet que mostram um caso isolado onde aquilo só funciona daquele modo, se um detalhe mudar, os "atacantes" não saberão o que fazer.

Outro ponto fenomenal do livro é a aplicação web que os autores disponibilizaram para os leitores. No livro, ao final da explicação de cada falha você verá uma URL para a aplicação vulnerável com a falha relacionada ao que você leu para poder testar as técnicas que aprendeu. O diferencial é a quantidade de variantes que eles possuem e a similaridade com a realidade. Claro, no início do livro as falhas são bem simples e bobas, você acha que no mundo real não é assim (as vezes é viu...), mas com o avanço no livro as técnicas vão ficando bem complexas, similar a o que temos hoje por ai em ecommerces e web banking. E uma última coisa, ao final de cada capítulo existe um questionário caso queira testar seus conhecimentos, as respostas das perguntas estão no mesmo site das falhas.

Finalizando, super recomendo esse livro. Já tinha ele em formato digital a muito tempo mas nunca tinha lido mais do que o primeiro capítulo, nunca tinha me chamado a atenção, até que fiquei completamente desconectado e sem o que fazer e encontrei ele na biblioteca da facul. Comecei a ler lá mesmo e cheguei na metade, foi o suficiente para comprar o livro para terminar de ler e ter em casa para consultas futuras. O livro é bom para pessoas que estão começando na área, pessoas que já tem um certo conhecimento e para o pessoal que já manja, mas quer dar uma atualizada nos conhecimentos.

Como de costume, segue o link para a Amazon. Aproveitando, o livro está com um precinho muito bom lá, em lojas do Brasil pode chegar (e até passar) de R$ 200,00 então corre lá!

sexta-feira, 19 de setembro de 2014


Sinopse

Kevin Mitnick foi o hacker mais esquivo da história. Ele acessou computadores e redes das maiores empresas do mundo, e por mais rápidas que as autoridades fossem, Mitnick era mais rápido, correndo através de telefones, computadores, e celulares. Ele passou anos saltando através do cyber espaço, sempre três passos a frente e rotulado como imparável. Mas para Kevin, hacking não era apenas sobre tecnologia mas sim o antigo jogo de confiança e fraudes para enganar e obter informações valiosas.

Impulsionado por uma vontade de realizar o impossível, Mitnick ignorou sistemas de segurança e entrou em empresas incluindo Motorola, Sun Microsystems, e Pacific Bell. Mas como a rede do FBI vinha apertando, Kevin iniciou uma corrida contra, num jogo de gato e rato sofisticado, levando a falsas identidades, diversas cidades, muitas vezes quase pego até o momento que deu de cara com a polícia, que iria pará-lo a qualquer custo.

Ghost in the Wires é uma história real de intrigas, suspense e uma inacreditável busca, o que forçou as autoridades a repensar o modo como conduziam suas investigações e buscas, e o mais importante, repensar como as pessoas e empresas protegiam informações sensíveis.

Traduzido e adaptado da Amazon


Review

Bom, como pode ser visto pela sinopse o livro é sobre as aventuras do Kevin Mitnick. Assumo que se você já lê o blog você tem um conhecimento mínimo de segurança e já deve ter ouvido falar dele, então não perderei muito tempo com isso. Se você nunca ouviu falar dele, com uma busca no Google você encontra ;)
Boa parte do livro pode ser visto no filme Hackers 2: Operation Takedown que já indiquei aqui a muito tempo atrás.

Normalmente nesses casos as pessoas perguntam, se existe um filme sobre, por que ler o livro? Simples, apesar do filme ser muito bom, o livro tem uma liberdade maior de se aprofundar em cada caso, mostrando os detalhes dos ataques do Mitnick, todo o processo desde o início de planejamento até o momento que estava com acesso total, e as consequências desses atos. O livro é basicamente uma aula de engenharia social, super indicado para quem deseja aprender mais sobre ou simplesmente saber como funciona.

Mitnick não usava, ou usava muito pouco, computadores e tecnologia em geral, hoje em dia chamamos esse tipo de ataque de “Non-tech Hacking”. Por incrível que pareça, atualmente boa parte dos grandes casos de invasão, principalmente nos casos que envolvem redes sociais, o sucesso da invasão ou vazamento foi resultado de um ataque Non-tech Hacking, já que os sistemas estão cada vez mais seguros. Isso não quer dizer que ainda não existem falhas, existem sim e muitas, mas desde aquela época o "elo mais fraco da corrente” é o usuário e cada vez mais os usuários tem mais informações e controle sobre informações.

O livro é narrado pelo próprio Mitnick, e funciona como um diário dele na época que invadia as empresas até ser pego. A leitura é simples, nada de termos técnicos, ótima leitura para interessados no próprio Mitnick, segurança em geral (inclusive física :) ), engenharia social, e etc. O livro não é muito grande nem muito pequeno (432 páginas) e é uma leitura rápida.

Provavelmente você já ouviu falar dos outros livros dele, Art of Intrusion e Art of Deception, na minha opinião, este é o melhor livro dele até o momento.

Você pode encontrar o livro em qualquer grande livraria no Brasil, mas se você consegue ler em inglês recomendo a Amazon por possuir valores mais em conta, com as versões impressa, digital e audio livro, e caso não saiba, livros não tem imposto caso seja comprado fora do país.

terça-feira, 13 de maio de 2014


O novo livro de Glenn Greenwald, No Place to Hide, foi publicado hoje. O site e o livro contém 100 páginas de documentos vazados na NSA. Apenas alguns já tinham sido publicados.
Segue um review do livro.

segunda-feira, 17 de março de 2014

Building Virtual Pentesting Labs for Advanced Penetration Testing nem foi lançado, mas já chamou a minha atenção.




Os motivos são os seguintes:
    • O autor é Kevin Cardwell, figura carimbada no mercado de S.I.
    • O conteúdo, mesmo que resumindo e pouco disponibilizado, já demonstra para que o livro veio. É ele:
      • Build and enhance your existing pentesting methods and skills
      • Get a solid methodology and approach to testing
      • Step-by-step tutorial helping you build complex virtual architecture
    • E ele será lançado com mais de 400 páginas
Building Virtual Pentesting Labs for Advanced Penetration Testing será lançado em Julho/2014. Vamos esperá-lo…
Fonte: Coruja de TI

quinta-feira, 6 de março de 2014

E ai galera!

Os posts estão meio escassos por aqui, temos de correria, tempos de mudança...

Mas aproveitando o tempo livre vai ai uma indicação ótima para quem quer aprender mais sobre Engenharia Social. O livro se chama Unmasking the Social Egeneering.



Se você não conhece o autor, Christopher Hadnagy, você já tem um ponto a menos. O autor é do site social-engineer.org, uma referência se tratando de Engenharia Social. Não conhece ele tudo bem, mas o outro nome que está na capa do livro você deve já ter ouvido falar, Paul Ekman PH.D.

Não? Como não! Uma das maiores mentes relacionadas a Engenharia social? O consultor que levou fatos e casos reais para a série Lie to Me? Se a sua resposta foi não também, trate de procurar sobre a série e sobre estas duas personalidades.

Se você já acompanha o site a algum tempo sabe que eu já sou fã do trabalho do Christopher, indiquei a algum tempo outro livro dele.

Os dois livros são obrigatórios em sua estante (ou biblioteca virtual) se você quer se especializar em Engenharia Social.

Para mais informações visite o post do livro.

quarta-feira, 5 de fevereiro de 2014


Já está a venda o livro Crimes Virtuais, Vítimas reais. A obra foi escrita pelo criador do Blog Crimes pela Internet, Moisés de Oliveira Cassanti e aborda o assunto em uma linguagem simples trazendo para o leitor uma análise do problema e informações importantes para a prevenção e denúncia do crime, caso já tenha ocorrido.

O leitor encontrará também dicas como: endereço de todas as delegacias especializadas em crimes eletrônicos; como descobrir o IP de um e-mail recebido; como solicitar a remoção do conteúdo ilegal e/ou ofensivo diretamente ao provedor de serviço; como denunciar perfis roubados ou clonados; como investigar e apurar a autoria de crimes virtuais, entre outros.

Para adquiri-lo basta acessar o link:http://www.brasport.com.br/informatica-e-tecnologia/seguranca-br-2-3-4-5/crimes-virtuais-vitimas-reais.html

quarta-feira, 11 de setembro de 2013

O australiano Julian Assange, fundador do WikiLeaks, participará de uma videoconferência sobre vigilância digital em São Paulo. O encontro é gratuito e acontecerá no dia 18 de setembro no Centro Cultural, localizado na zona sul da cidade.
Organizado pela Secretaria Municipal da Cultura de São Paulo e a editora Boitempo, o evento contará com três mesas de debates que discutirão temas referentes à liberdade, privacidade e o futuro da internet. Na conferência de encerramento, além de Assange, também estarão presentes na conferência Juca Ferreira, secretário municipal de Cultura do município, e Natália Viana, coordenadora da Agência Pública de Jornalismo Investigativo e responsável por divulgar os documentos vazados pelo WikiLeaks no Brasil.
Durante o debate, o ciberativista australiano falará a respeito do livro de sua autoria Cypherpunks: Liberdade e o futuro da internet, publicado este ano no país pela Boitempo.
Asilado na embaixada equatoriana em Londres desde agosto de 2012, Assange vive um imbróglio geopolítico. Ele é suspeito de cometer crimes sexuais na Suécia e, caso saia da residência diplomática, será extraditado pelo governo britânico.
Na opinião do ativista digital, as acusações são falsas e têm motivação política, como represália à divulgação de documentos secretos dos governos nacionais.
Recentemente, o WikiLeaks deu apoio a Edward Snowden, que vazou informações sobre ações de espionagem dos Estados Unidos. Em entrevista realizada na embaixada equatoriana, Assange afirmou que o ex-consultor da agência NSA  é um “herói”.    
Fonte: Revista Info

sábado, 18 de maio de 2013

Olááááááá leitores!

A indicação de hoje vai ser um livro que deu muito o que falar nesses últimos dias, mais específico o post "E se a maior ameaça de uma empresa não for os hackers [2]". O livro se chama "Social Engineering: The Art of Human Hacking", e obviamente trata de Engenharia Social, usos, exemplos práticos e muito mais.




Como eu comentei no outro post, cada página que eu leio me explode a cabeça. O livro é bem pequeno e tem uma linguagem bem simples. Este post ai em cima é um dos primeiros exemplos que o autor cita.

Se você conhece, quer conhecer, ou acha que é um engenheiro social recomendo demais a leitura desse livro. Este livro simplifica bastante os conceitos e tipos de engenharia social.

Para mais informações acesse a página do livro na Amazon.
A indicação de hoje vai ser um livro brazuca! O livro Backtrack Linux - Auditoria e Testes de invasão em redes de computadores é o primeiro guia do Backtrack e português.




"Especialistas em segurança mostram na prática como utilizar a poderosa ferramenta para testes de invasão em redes de computadores e sistemas. Descubra os segredos, truques e estratégias para aplicar contramedidas de proteção em sua rede."

O objetivo deste livro, pelo pouco que eu li é mostrar para que serve e como utilizar algumas das principais ferramentas disponíveis na distro, algumas delas são genlist, dnsenum, dnsmap, dnsrecon, fierce, httprint, amap, nmap, zenmap, autoscan, nbtscan, snmpcheck, maltego, smtpscan, netcat, netifera, xprobe2, fping, hping3, xHydra, John the ripper, medusa, metasploit, scapy, saint, wireshark, joomscan, whatweb, e mais.

Este livro não vai revolucionar seus conhecimentos, até este nem deve ser o foco do livro. Neste livro você vai encontrar alguns tutoriais e dicas de como utilizar estas ferramentas, e o mais importante, saber o que você está fazendo, só digitar o comando não basta.

O livro não é caro, tanto na versão impressa como na versão digital, então se está começando e não sabe por onde começar e tem um dinheiro sobrando não pense duas vezes e pegue este livro.

Para mais informações visite o site da Editora Ciência Moderna.
Como eu vi que boa parte do público do blog está começando em Segurança da Informação, hacking e similares, ou só quer estudar um pouco de curiosidade vou indicar o livro Hacking for Dummies.




Toda a série de livros "for Dummies" é muito boa, apresentando os conceitos básicos que você precisa saber para começar a explorar novos horizontes.

Este livro está atualmente na 4º edição, já com conteúdos sobre Windows 8 e as versões mais novas do Linux. O livro como mencionei antes é bem básico, mas muito bom, ele explica como se proteger das principais falhas atuais, desenvolver um bom plano de segurança, uma visão sobre como proteger sistemas, aplicações e bancos de dados, tudo isso com as mais modernas técnicas e ferramentas.

Outras coisas interessantes que esse livro aborda é os fundamentos de um Hacker Ético, os pontos mais falhos em sistemas e aplicações, dicas de como desenvolver e vender um bom plano de segurança e auditoria, e muitas outras coisas.

Recomendo muito esse livro, li algumas páginas na Amazon e gostei bastante, já está na minha lista de compras :)

Para mais informações sobre o livro visite a página do livro na Amazon.
Subscribe to RSS Feed Follow me on Twitter!