На проводимом сейчас банковском форуме в Магнитогорске, Евгения Поцелуевская наглядно продемонстрировала, что взломать, а затем и монетизировать атаку на систему дистанционного банковского обслуживания не сложнее, чем овладеть кун-фу по приготовлению кофе :)
Инфофорум 2013: презентация с мастер-класса
В конце прошлого года компанией Fox-IT был опубликован всесторонний отчет, посвященный расследованию инцидента безопасности, который в последствии привел к банкротству голландского центра сертификации DigiNotar. Меня заинтересовал этот документ тем, что в нем детально рассматриваются технические подробности успешно реализованной атаки со стороны сети Интернет, а также приведено описание атакуемой информационной системы. Нужно сказать, что мне всегда было любопытно узнать, как работают коллеги по цеху, которые находятся несколько в другой плоскости относительно белых шляп. Сопоставить используемые методы и подходы, сравнить используемый инструментарий и т.п.
Детально изучив отчет Fox-IT, я постарался максимально близко восстановить хронологию событий и приблизительно воссоздал общую архитектуру сети DigiNotar на тестовом полигоне. Что-то пришлось собирать буквально по обрывкам фраз, что-то пришлось додумывать, основываясь на неких предположениях. В конечном итоге плоды этой аналитической работы легли в основу мастер-класса, который прошел на Инфофоруме 2013, где я совместно с аудиторией повторил подвиги черных шляп :) Презентация с выступления приведена ниже.
Top Ten Web Hacking Techniques of 2012
Известный эксперт в области информационной безопасности Jeremiah Grossman (CTO компании WhiteHat Security), как обычно в конце уходящего года перечислил наиболее значимые техники и связанные с ними уязвимости в контексте нарушения безопасности веб-приложений. Примечательно, что в этом году в списке содержится упоминание исследования "Bruteforce of PHPSESSID", впервые продемонстрированного в рамках международной конференции Zeronight 2012, а также "Random Number Security in Python", демонстрация эксплуатации которой была замечена в PHDays CTF Quals 2012 - задание Real World (500).
Мой респект Арсению Реутову, Тимуру Юнусову и Дмитрию Нагибину за отличный ресерч!
Ознакомиться с полной публикацией Джереми Гроссмана можно по следующей ссылке.
Мой респект Арсению Реутову, Тимуру Юнусову и Дмитрию Нагибину за отличный ресерч!
Ознакомиться с полной публикацией Джереми Гроссмана можно по следующей ссылке.
Новый год нулевого дня. Полет стабильный.
Новогодние праздники у большинства уже закончились и лемминги потихоньку возвращаются в сеть. А там... ресерчеры со всего света по ним ужасно соскучились и очень-очень ждут 8)
Подведем краткие итоги наиболее интересных творений начала этого года, часть из которых уже содержится в BlackHole Exploit Kit и ему подобным.
- Java 7 Update 10 0-Day RCE Exploit (CVE-2013-0422)
Как становится ясно из названия, уязвимости подвержены счастливые параноики с последней версией Java. Воздействие - выполнение произвольного кода в пространстве браузера жертвы. Эксплоит уже портирован в самые распространённые коммерческие сборки эксплоит-паков и в скором времени появится в Metasploit. Стоит отметить, что сплоетс является межплатформенным! [демка]
++2011
Желаю всем в новом году тока положительной динамики во всех плоскостях!
С наступающим новым годом и рождеством!11
ЗЫ. Продуктивных праздничных дней ;))
С наступающим новым годом и рождеством!11
ЗЫ. Продуктивных праздничных дней ;))

