Het probleem is dat het wel leuk is een opleiding te volgen in "beveiliging" maar dat je er 9 van de 10x weinig tot niets aan hebt.
Juist doordat mensen zo gedrilled worden kunnen studenten die een opleiding hebben afgerond alleen nog maar wat ze hebben geleerd op de opleiding. Wij hadden hier een hele groep HBO/WO studenten allemaal in IT-security branche , en wat ze op school hadden geleerd konden ze allemaal dromen , maar de out of the box maniertjes om binnen te komen of iets te kraken kenden ze allemaal niet of maar amper. Terwijl iemand zoals een collega met puur praktijkervaring ze allemaal tandenknarsend achter laat .... Doet toch wel heel veel pijn hoor voor die jongens , een mavo medewerker die hun gewoon op elk vlak alle kanten van de kamer laat zien. Puur doordat het echt zijn intresse is en hij weet waar hij het over heeft.
Daarbij moet je ook rekening houden dat een "security" eens word opgezet , gechecked word en dan beetje bijgehouden word terwijl een echte hacker alle tijd heeft van de wereld. Al koste het mij soms een maand om ergens in binnen te dringen , het lukte mij wel (als pentester). Ik heb ooit is een half jaar erover gedaan om een hele grote bekende paid streamingsite te kraken , puur omdat ik de films wou downloaden en kijken of het me lukte , Na heel wat uitzoekwerk , tooltjes , stukken uitpluizen had ik toch een manier gevonden om zonder account elke film (van de 10.000 online) op de beste qualiteit te downloaden. Hoe ? Ik kwam er achter na het "decoden" van ssl verkeer dat de bestandsnaam van het plaatje icm een url en verwijzing in XML/javascript te gebruiken was om verbinding te leggen met de streamingserver van dat bedrijf . hierna was het een questie van de juiste javascript commands decoden en de juiste var's meesturen die de Adobe flash server verwachte.
Na nog meer speurwerk uiteindelijk een scriptje gebouwd wat van elke film een downloadable url maakte en dan kon je die gewoon in 1x binnenslurpen , geen enkele login werd gevraagd.
Ik heb ook wel eens een kassasysteem in de winkel gekraakt. Alles dichtgetimmerd tot aan het bot , helaas hadden ze een help menu en door alt in te drukken werd de werkbalk zichtbaar en kon je dus naar bestand -> openen -> en dan is het as simpel als %windir% intypen en boem hello cmd.exe / command.com . Toen stond er nog een typical IT fout in de c:\ (sysprep folder ^^) met daarin leuk de username's en passwords voor elk finiaal van een hele bekende speelgoedwinkel. Ik kon alles , van net send *

naar heel landelijk netwerk een popupje sturen hehe tot aan het openen van kassa's en het aanpassen van prijzen (omdat je de verbinding naar de database kon overnemen omdat hij altijd actief stond als kassa systeem ingelogd was) . Dit na het net send berichtje meteen aan leidinggevende gemeld.
dag later werd ik gebeld , bijna aangeklaagd

omdat ik zogenaamd een usb stick had gebruikt enz enz . Kreeg een conference call met hun top 12 IT boys , en toen ik het uitlegde werd het ineens heeeeeeel erg stil aan de andere kant van de lijn. Ik ben bedankt , zou een krat bier krijgen (na 5 jaar is het kratje er nog niet) en heb hun aardig gered eigenlijk. Iemand die iets kwaads in zin had zou heel veel dingen kunnen aanpassen in winkelvoorraad en gewoon deur uit kunnen lopen.
Daarbij wil ik ook aankaarten dat die heren van hbo/wo zich vaak compleet aanpassen aan de bedrijfscultuur en dus maar 1x roepen van HEY je flash player is niet up2date of jullie gebruiken geen adblock . daar word niets mee gedaan en dan doen ze er zelf ook verder niets meer mee tot het te laat is.
[Reactie gewijzigd door Aionicus op 22 juli 2024 16:44]