Hackers Use Github For Malware

แชร์
ฝัง
  • เผยแพร่เมื่อ 16 ม.ค. 2025

ความคิดเห็น • 65

  • @_JohnHammond
    @_JohnHammond  8 หลายเดือนก่อน +16

    To clarify, with the comments upload drag-and-drop trick, you can't upload any file extensions outside of this allowlist (i,e., executable files not allowed): GIF, JPEG, JPG, MOV, MP4, PNG, SVG, WEBM, CPUPROFILE, CSV, DMP, DOCX, FODG, FODP, FODS, FODT, GZ, JSON, JSONC, LOG, MD, ODF, ODG, ODP, ODS, ODT, PATCH, PDF, PPTX, TGZ, TXT, XLS, XLSX or ZIP. Nothing stopping you from putting things in a release asset, though 😜
    That trick looks to be doable on Gitlab just as well.

    • @tomashublik5586
      @tomashublik5586 8 หลายเดือนก่อน

      6hrs ago wtf

    • @blinking_dodo
      @blinking_dodo 8 หลายเดือนก่อน +2

      I hope you have properly reset your GitHub session... 😅

    • @nordgaren2358
      @nordgaren2358 8 หลายเดือนก่อน +1

      @@tomashublik5586 Video gets uploaded the day prior for scheduling. Can comment on it as much as you want, until then.

    • @xanderplayz3446
      @xanderplayz3446 8 หลายเดือนก่อน

      Or just put an EXE in a password-protected zip and make a project with an issue, which you report on an alt, with logs in a zip, which has a password, and you fake a conversation between you and the alt, saying that it has a password, and then the alt sends real logs in a zip; There would be no evidence of malicious intent.

  • @us_f4rmer
    @us_f4rmer 8 หลายเดือนก่อน +16

    That´s an social engineer's wet dream.
    But the fact it works w/out even posting the issue is really the icing of the cake!

  • @dothex
    @dothex 8 หลายเดือนก่อน +15

    I see you changed the title of the video and thumbnail with the quickness..
    I'm guessing "How to use Github to hack" wasn't as viable as you thought :D

  • @archlinuxsys
    @archlinuxsys 8 หลายเดือนก่อน +6

    this is why i love john. he's so passionate and eager to share!

    • @idontexist-satoshi
      @idontexist-satoshi 8 หลายเดือนก่อน

      No, he technically has a 'business' to run, i.e., his TH-cam channel. He posts what he knows will generate clicks while also using his skills.

    • @BillAnt
      @BillAnt 8 หลายเดือนก่อน

      @@idontexist-satoshi - While providing clear info understandable by most folks.

    • @creeperfun12
      @creeperfun12 8 หลายเดือนก่อน

      @@idontexist-satoshi so your saying he doesnt enjoy his job

  • @discocat2500
    @discocat2500 8 หลายเดือนก่อน +12

    The issues-based file hosting is wild. You would think a person would at least need to submit the issue to have their files stored on a server for any length of time. I wonder how long those links are valid.

  • @exploittutorial8689
    @exploittutorial8689 8 หลายเดือนก่อน +9

    I was once following your tutorial on burpsuite and I downloaded foxy-proxy extension on my Linux machine. Whenever I tried to use terminal as sudo the terminal freezed. I cannot recall the exact extension developer but clearly it was some variation of foxy-proxy. I uninstalled the extension and the terminal worked again. You should do a video on this

  • @じゅげむ-s6b
    @じゅげむ-s6b 8 หลายเดือนก่อน +1

    10:14 I love that that's the video, idk it's hilarious

  • @Bluegeneral05
    @Bluegeneral05 8 หลายเดือนก่อน

    Dude, this is awesome, great video!

  • @ronaldosd
    @ronaldosd 8 หลายเดือนก่อน +5

    Lol, Microsoft is still using AWS for Github and not Azure 😂😂

    • @kcnl2522
      @kcnl2522 8 หลายเดือนก่อน +3

      Migration is a pain on the ass even for msft

    • @cringesh1t427
      @cringesh1t427 8 หลายเดือนก่อน

      @@kcnl2522so are Russian hackers

  • @xpower7125
    @xpower7125 8 หลายเดือนก่อน +2

    github is the new discord (kind of)

  • @wtfdoiputhere
    @wtfdoiputhere 8 หลายเดือนก่อน +1

    who would've thought 😱

  • @mentor_bajrami
    @mentor_bajrami 8 หลายเดือนก่อน +10

    I keep reporting github malwares on a daily basis

    • @smnomad9276
      @smnomad9276 8 หลายเดือนก่อน +2

      Thanks for your service man. This is the essence of open source, we need more people like you.

  • @patrickslomian7423
    @patrickslomian7423 8 หลายเดือนก่อน +24

    Python Selenium would be a simple solution. Imitate a web browser, "upload" your file, get the url and send it to the c2 server / client .

    • @vaisakh_km
      @vaisakh_km 8 หลายเดือนก่อน +4

      We can detect Hearless selenium's presence easly with cpu spike... 😂 but in windows it's doesn't make a dent, so it's fine
      but linux user would easly find it

    • @BluescreenDev
      @BluescreenDev 8 หลายเดือนก่อน +2

      Would Not be.
      Its detected.

    • @patrickslomian7423
      @patrickslomian7423 8 หลายเดือนก่อน

      @@BluescreenDev Have you tried to run the script over a proxy ?

    • @wrathofainz
      @wrathofainz 8 หลายเดือนก่อน

      That would be great if websites weren't able to detect things like selenium and chrome driver. Js and the dev tools are to blame.
      The people making browsers just aren't hardening them against developer tools being detected, so a site can refuse to work if you open it in selenium or even open the dev tools (like aniwave or 9anime)

  • @emc2847
    @emc2847 8 หลายเดือนก่อน

    Hi John, great video. How can I connect with you about learning more.

  • @zanidd
    @zanidd 8 หลายเดือนก่อน

    You forgot my kind of hackers: the ugly

  • @wrathofainz
    @wrathofainz 8 หลายเดือนก่อน

    I can imagine having a command of some sort in a file hosted on github and malware hosted on a device which occasionally checks that repo for a commit to that file, or perhaps a comment in a reply chain or something...
    I was specifically thinking that your command & control changes a file on the repo and at some point the malware will pull that file (during a poll :P) and do the command like taking a screenshot and uploading it back to the repo.
    Idk
    Very interesting video. I'm already using github to share memes, but now I'm getting ideas about how I can use other sites I'd otherwise never touch, like Truth Social.

  • @yalekthelembine0391
    @yalekthelembine0391 8 หลายเดือนก่อน

    Why does the Linux community ignore this?
    Especially Linus Torvalds?
    Because they're also hackers. And by the way RMS, hacker is also ambiguous .
    Hacking is also dangerous because of its black hat definition.

  • @Leadshot
    @Leadshot 8 หลายเดือนก่อน

    So i am currently doing a cyber security course and theres a project coming up where we have to setup a metaspoiltable 2 box.. could anyone tell me some tools to use to pentest the box if i am on team red and or some tools to defend the box etc on team blue? Would i need to have python knowledge as i am very new to it and i am starting to dip my toes in it

  • @VaibhavShewale
    @VaibhavShewale 8 หลายเดือนก่อน +1

    well that was a fun until it lasted!

  • @zanidd
    @zanidd 8 หลายเดือนก่อน

    Keep'er Security? I hardly know her!

  • @anselmoarantes
    @anselmoarantes 8 หลายเดือนก่อน +2

    When I Saw the title, what came to my mind was "Who Doesn't?"....

  • @mattd1957
    @mattd1957 8 หลายเดือนก่อน

    Hay John, I hope you're doing well, so I'm trying to find a websites Directory with Linux like Ubuntu, but I'm not sure how, can you make a video on how to find a websites directory please Thanks. 😊

  • @pliusleft
    @pliusleft 8 หลายเดือนก่อน

    discord was so much easier before they made the fix

    • @kcnl2522
      @kcnl2522 8 หลายเดือนก่อน

      You are talking about the cdn links ye?

  • @anonymous4588
    @anonymous4588 8 หลายเดือนก่อน

    Okay Sir that's what i want to do 🤣📈🚩

  • @dademurphy6123
    @dademurphy6123 8 หลายเดือนก่อน

    Are you Seth Rogens brother?

  • @c.n.crowther438
    @c.n.crowther438 8 หลายเดือนก่อน

    Seth Rogan sounding breh

  • @zcavaleiro
    @zcavaleiro 8 หลายเดือนก่อน

    Looks like web 1.0

  • @じゅげむ-s6b
    @じゅげむ-s6b 8 หลายเดือนก่อน

    I thought it was gonna be the zoo

  • @rupeshsah-l7c
    @rupeshsah-l7c 8 หลายเดือนก่อน

    love from nepal

  • @amethystix_
    @amethystix_ 2 หลายเดือนก่อน

    there hasnt been a comment in six months

  • @carsonjamesiv2512
    @carsonjamesiv2512 8 หลายเดือนก่อน

    😀👍

  • @arunprakash2426
    @arunprakash2426 8 หลายเดือนก่อน

  • @wrathofainz
    @wrathofainz 8 หลายเดือนก่อน

    Lmao, this totally works 😂

  • @abdallamohamed5844
    @abdallamohamed5844 8 หลายเดือนก่อน

    Wow

  • @iamwitchergeraltofrivia9670
    @iamwitchergeraltofrivia9670 8 หลายเดือนก่อน

    Hahahhhhhhahahh so many malware

  • @IlIIllIlIlIIlIlIlIlIIl
    @IlIIllIlIlIIlIlIlIlIIl 8 หลายเดือนก่อน

    .

  • @endoxidev
    @endoxidev 8 หลายเดือนก่อน

    dang just 4 minutes and I'm already here

  • @ChristmasTvGames
    @ChristmasTvGames 8 หลายเดือนก่อน +1

    8th comment here

  • @hollywoodhank591
    @hollywoodhank591 8 หลายเดือนก่อน +1

    First!!!

  • @zwanski.m
    @zwanski.m 8 หลายเดือนก่อน

    I've been a follower since 2018 but he never response to my comment 😂

    • @insomniac-afk
      @insomniac-afk 8 หลายเดือนก่อน

      no one gives a fucking shit

  • @tomashublik5586
    @tomashublik5586 8 หลายเดือนก่อน +1

    first

  • @uncleburu9464
    @uncleburu9464 8 หลายเดือนก่อน

    First