Blog

Varnostni blog in vpogledi

Piše Vid Grosek, prvi OSCE3 in OSCP+ certificirani penetracijski tester v Sloveniji s sedežem v Ljubljani.

Mnenja, analize in vpogledi iz pravih testiranj. Brez vendor fluffa.

Zadnje objave

Vse objave

Spletna varnost
Sep 24, 2024 Vid Grosek

Varnost Azure AD: Pogoste napacne konfiguracije

Phishing soglasij, zastareli protokoli, preširoka dovoljenja gostov in pomanjkljive politike pogojnega dostopa so najpogostejše napake Azure AD pri pentestih.

Preberi več
Spletna varnost
Sep 19, 2024 Vid Grosek

Varnost GraphQL: Onkraj ranljivosti REST

Ena sama koncna točka, introspekcija in gnezdene poizvedbe dajejo GraphQL poseben napadalni profil — testiranje zahteva drugačen pristop kot pri REST API-jih.

Preberi več
Spletna varnost
Sep 14, 2024 Vid Grosek

Varnost JWT: Pogoste napake in kako jih izkoriščati

Zmeda algoritmov, bypass z none, šibke HMAC skrivnosti in napadi vbrizgavanja ključev JWT sodijo med najpogostejše ranljivosti pri testiranju avtentikacije.

Preberi več
Spletna varnost
Sep 09, 2024 Vid Grosek

Napadi SSRF: Ko se strezniki napadejo sami

V oblačnih okoljih SSRF pomeni krajo IAM poverilnic, skeniranje notranjih vrat in slepe napade prek DNS povratnih klicev — razloženo s praktičnimi primeri.

Preberi več
Spletna varnost
Sep 04, 2024 Vid Grosek

Ranljivosti OAuth: Ko overitev gre narobe

Manipulacija redirect_uri, zloraba odprtih preusmeritev in prevzem poddomen — OAuth napake sodijo med najresnejše ugotovitve pri testiranju spletnih aplikacij.

Preberi več
Spletna varnost
Aug 30, 2024 Vid Grosek

Testiranje varnosti API: Prakticni vodic

API-ji izpostavljajo surovo poslovno logiko. Odkrijte metodologijo za iskanje BOLA, napačne avtorizacije in mass assignment ranljivosti pri pentestih.

Preberi več
Napadi na AD
Aug 25, 2024 Vid Grosek

Vas EDR me ni ustavil: zakaj zaznavanje na koncnih tockah odpove proti napadom na AD

EDR ujame zlonamerno kodo. Ne zazna Kerberoastinga, NTLM relayja ali Pass-the-Hash — gre za legitimno zlorabo protokolov. Razlagam, kaj to vrzel zapolni.

Preberi več
Napadi na AD
Aug 20, 2024 Vid Grosek

Zakaj MFA odpove znotraj omrezja: vrzeli overitve AD, ki jih napadalci izkoriščajo

100 % pokritost MFA na nadzorni plošči, nič pozivov MFA med internim pentestom. Pass-the-Hash in Kerberoasting jo zaobideta popolnoma — razlagam zakaj.

Preberi več
Napadi na AD
Aug 15, 2024 Vid Grosek

Veriga uničenja Active Directory: kako se napadalci premaknejo od začetnega dostopa do Domain Admina

Od izvidovanja do DCSync — pot je predvidljiva. Razlagam vsako stopnjo verige napadov AD in kateri obrambni ukrep bi me na tej točki ustavil.

Preberi več
Napadi na AD
Aug 10, 2024 Vid Grosek

LAPS, gMSA in vecnivojska administracija: trije stebri obrambe AD

Večina organizacij implementira LAPS ali gMSA le delno in zgreši kritične podrobnosti ACL. Razlagam pravilno uvedbo vseh treh stebrov utrjevanja AD.

Preberi več

Raziščite več

Preberite moje strokovne strani, raziskave ali se pripravite na pentest.

Strokovna področja O Vidu Grosku Raziskave Priprava na pentest

Imate vprašanja o varnosti?

Pomagam podjetjem razumeti njihova tveganja in jih odpraviti.

Vzpostavi stik