Именно такое впечатление может сложиться при прочтении различных интерпретаций нашей статистики по уязвимостям web-приложений. На хабре даже разгорелась по этому поводу небольшая священная война.
На самом деле все не так. На самом деле вероятность найти уязвимость в приложении на PHP гораздо проще найти уязвимость при соблюдении следующих условияй:
— вы анализируете приложение российских компаний из топ 100
— в вашем поле зрения наиболее бизнес-критичные системы, доступные из Интернет (именно с ними связаны основные риски, именно их и заказывают)
— вы честно признаетесь, что не можете найти ВСЕ уязвимости. Поскольку ограничения методики, которая не дает гарантии, да и все мы люди-человеки.
К сожалению других чисел у нас нет. То, что делает WASC и Whitehat Security чуть менее адекватно, поскольку содержит либо смесь черного и белого ящика (WASC), либо только черный с ручной верификацией (Whitehat).
Из highlighs - на 10% всех сайтов мы встречали вредоносное ПО либо закладку под его установку. Т.е. кто-то там уже был.
Вот такие вот пироги. Подробнее:
Русский
English
Показаны сообщения с ярлыком positive technologies. Показать все сообщения
Показаны сообщения с ярлыком positive technologies. Показать все сообщения
пятница, 8 июня 2012 г.
четверг, 7 июня 2012 г.
Счастливый обладатель раритета с края Земли
Волею судеб стал счастливым обладателем флаера на dvCTF и трансляцию Positive Hack Days 2012 в рамках инициативы PHDays Everywhere. Конечно и то и другое успело закончится, но мне выпала почетная возможность вручить победителям призы от Positive Technologies, пообщаться с организаторами и участниками и прочитать лекцию.
Во Владивостоке меня встретили 12 градусов тумана, Сергей Култышев и Андрей Сахаров, благодаря энергии которых все и случилось. Исключая туман. Я был приятно удивлен, узнав, что в dvCTF приняло участие 12 команд (http://ctf.dvfu.ru/teams)! И победили в нем команда из МГУ. Не путать с МГУ!
Вручив позитивно-хакерские кепки и кофеуловители (основной груз подарков еще висел где-то в 7ми часовой временной яме между Москвой и Владивостоком) я с удовольствием пообщался с собравшимися в бизнес-инкубаторе ДВФУ студентами, аспирантами и преподавателями ВУЗов Владивостока.
Формально моя лекция называлась "Черные пятна анализа защищенности", но я позволил расширить тему и мы приятно пообщались о различных аспектах безопасности. От регулирования и практического использования методик анализа рисков до поиска 0day и оценки эффективности средств защиты. Надеюсь, что мой 4х часовой спич не сильно утомил присутствующих и они собрались в том же составе после перерыва по доброй воле :)
Бизнес-инкубатор ДВФУ. Уютно как Нейроне, но гораздо просторней
В ходе доклада позволил себе немного отступить от корпоративной PR-политики и продемонстрировать тогдаещенеопубликованную статистику уязвимостей Web-приложений Positive Technologies (http://habrahabr.ru/company/pt/blog/145329/) и несколько роликов с практическим использованием найденных нами 0-day в Siemens SIMATIC WinCC (http://www.siemens.com/corporate-technology/pool/de/forschungsfelder/siemens_security_advisory_ssa-223158.pdf) для захвата контроля над атомной станцией.
Жду фотографий и райтапов!
После лекции и обсуждения образовательной программы Positive Education я отправился погулять по городу. Владивосток сейчас масштабно строится и готовится принять саммит стран АТР. Об этом написано много, повторятся не буду. Но мосты на Русский и Чуркин - это что-то грандиозное.
Не смог удержаться, залез в знакомую с детства С-56 и под руководством командира ракетно-танковых пулеметов произвел залп из носовых торпедных аппаратов.
Командир ракетно-танковых пулеметов загружает торпеду в ТА
Отдельное спасибо Игорю Владимировичу Соппа, заместителю проректора ДВФУ по учебно-воспитательной работе и Корнюшину Павлу Николаевичу, заведующему кафедрой информационной безопасности ДВФУ за помощь в организации PHDays Everywhere, dvCTF и моего визита.
Полезные ссылки:
PS. Почему "с края Земли"? На верстовом столбе 9288 км - далеко-далеко, далёко...
Ярлыки:
выступления,
обучение,
phdays,
positive technologies
вторник, 8 мая 2012 г.
Марат - молодец! Наш вклад в кибербезопасность Японии :)
PHDays CTF на Японском TV
Странно, почему то PHDays CTF записали в первый этап Defcon :)
http://translate.google.ru/translate?hl=ru&sl=ja&tl=ru&u=http%3A%2F%2Fwww3.nhk.or.jp%2Fnews%2Fweb_tokushu%2F0508_02.html
src = http://www3.nhk.or.jp/news/web_tokushu/0508_02.html
Странно, почему то PHDays CTF записали в первый этап Defcon :)
http://translate.google.ru/translate?hl=ru&sl=ja&tl=ru&u=http%3A%2F%2Fwww3.nhk.or.jp%2Fnews%2Fweb_tokushu%2F0508_02.html
src = http://www3.nhk.or.jp/news/web_tokushu/0508_02.html
суббота, 5 мая 2012 г.
Positive Hack Days везде!
Не получается приехать на Positive Hack Days? Не смогли достать билет? В вашем городе наверняка есть место, где собираются хакеры!.. Если вы не обнаружили своего города в списке — создайте собственную интернет-площадку: это очень просто!
Вы и ваши друзья сможете:
- наблюдать по сети за событиями форума, которые будут транслироваться в формате HD на английском и русском языках;
- принимать участие в дискуссиях и задавать вопросы докладчикам в режиме онлайн;
- проявить свои хакерские способности в соревновании по взлому и защите информации (победители получат призы).
Что нужно для участия в PHDays Everywhere?
- Помещение, открытое для посетителей 30 и 31 мая 2012 года, по возможности — круглосуточно. Хакерский турнир продлится с 10 утра 30 мая до 5 вечера 31 мая (по московскому времени) — без перерыва на отдых.
- Интернет-канал с пропускной способностью не менее 1 Мбит/с для каждого из шести видеопотоков трансляции.
- Как минимум один проектор.
- Желательно обеспечить возможность подключения гостей мероприятия к Интернету, чтобы они могли общаться с другими гостями и принимать участие в соревновании.
- Приветствуется наличие видео-камер — чтобы ваше общение с теми, кто на площадке, было полноценным и взаимно приятным.
Со своей стороны мы гарантируем, что информация обо всех участвующих сторонах (названия, описания, логотипы, ссылки и контакты) будет опубликована на сайте PHDays.
Пишите по адресу: phd@phdays.com.
Уже на PHDays
Калининград (Россия)
Балтийский федеральный университет имени Иммануила Канта
На площадке будут организованы одна или две мультимедийных аудитории с доступом в Интернет, полностью оборудованные для проведения онлайн-конференций.
Регистрация: не требуется (посещение свободное) Контактное лицо:Александр Пузаков (alpuzakov@gmail.com), тел.: (+7 911) 864-67-43, skype: alpuzakov
Таганрог (Россия)
Таганрогский технологический институт Южного федерального университета
Время работы: с 10:00 30 мая до окончания конференции
В университете будут организованы одна или две аудитории с доступом в интернет, оборудованные проектором и ЖК-телевизорами.
Регистрация: не требуется (посещение свободное). Участникам, которые не имеют отношения к ТТИ ЮФУ, необходимо заранее выслать Максиму Найденко письмо — для заказа пропусков. В письме нужно указать имя и сферу деятельности.
Контактное лицо: Максим Найденко (mak.naydenko@gmail.com)
Самара (Россия)
Самарский государственный экономический университет
Время работы: 30—31 мая, c 10:00 до 17:00
В университете будут открыты две аудитории с проекторами, 20 компьютерами и точкой доступа Wi-Fi.
Регистрация: площадка открыта только для студентов Самарского государственного экономического университета
Киев (Украина)
Group DefCon-UA
Адрес: Киев, пр. Победы, д. 37, Большая физическая аудитория 1 корп. Киевского политехнического института
Время работы: 30—31 мая 2012, c 10:00 до 17:00
В институте будет открыта аудитория на 200 человек, оборудованная проектором и точкой доступа Wi-Fi (802.11g, 54 Мбит/с).
Регистрация: не требуется (посещение свободное)
Контактное лицо: Николай Иванович Ильин (mykola.ilin@pti.kpi.ua)
Коллам (Индия)
Amrita University
Время работы: 30—31 мая, круглосуточно
Для посетителей в университете будет открыта аудитория с проектором и точкой доступа Wi-Fi.
Регистрация: не требуется (посещение свободное)
Контактное лицо: Vipin Pavithran (vipinp@am.amrita.edu)
Тунис (Тунис)
National Institute of Applied Science and Technology (INSAT)
Адрес: INSAT Centre Urbain Nord BP 676 — 1080 Tunis Cedex
Время работы: с 8:00 до 18:00
Для посетителей будет открыта аудитория на 800 мест с доступом в Интернет. Будет работать буфет.
Регистрация: для студентов института и приглашенных гостей посещение свободное. Студентам других вузов необходимо предварительно зарегистрироваться. Для этого нужно написать по одному из следующих адресов.
Контактная информация: Haythem El Mir (haythem.elmir@gmail.com); Aymen Frihka (aymen.frikha88@gmail.com); Mourad Ben Lakhoua (mourad.lakhoua@gmail.com)
Lock Picking locked
Подробности:
http://habrahabr.ru/company/pt/blog/143364/
четверг, 26 апреля 2012 г.
Молодые ученые? Их есть у нас!
Прошел отборочный финал конкурса Positive Hack Days 2012 Young School.
Семеро молодых ученых представят свои работы на форуме 31 мая и будут бороться за главный приз.
Конкурс состоялся благодаря упорству и энтузиазму Андрея Петухова, который взял на себя сложную задачу организации PHDays Young School. Отдельное спасибо участникам программного комитета, в который вошли:
Подробности:
http://phdays-ru.blogspot.com/2012/04/phdays-young-school.html
Семеро молодых ученых представят свои работы на форуме 31 мая и будут бороться за главный приз.
Конкурс состоялся благодаря упорству и энтузиазму Андрея Петухова, который взял на себя сложную задачу организации PHDays Young School. Отдельное спасибо участникам программного комитета, в который вошли:
- Дмитрий Кузнецов (Positive Technologies);
- Андрей Бешков (Microsoft).
- Денис Гамаюнов (ВМК МГУ);
- Александра Дмитриенко (Дармштадтский технический университет);
- Владимир Иванов («Яндекс»);
- Алексей Качалин (Advanced Monitoring);
- Никита Киcлицин (журнал «Хакер»);
- Игорь Котенко (СПИИРАН);
- Павел Ласков (Тюбингенский университет Эберхарда Карла);
- Александр Поляков (Digital Security, ERPScan);
- Евгений Родионов (МИФИ)
- Алексей Синцов (Digital Security, Defcon Russia Group);
Подробности:
http://phdays-ru.blogspot.com/2012/04/phdays-young-school.html
Что вы хотели узнать про безопасность Web, но стеснялись спросить?
Andres Riancho, ведущий hand-on lab "Web 2.0 security training" на Positive Hack Days 2012, а по совместительству - лидер проекта w3af решил добавить вебдванольности в подготовку лабораторной и ждет комментариев по возможному содержанию. Сейчас уже заявлены практики по XML-realated, HPP/HPC, Click Jacking, Session Puzzling.
Что-то еще? Ждем ваших пожеланий тут: http://twitter.com/#!/w3af/status/195269299416473600
Что-то еще? Ждем ваших пожеланий тут: http://twitter.com/#!/w3af/status/195269299416473600
понедельник, 23 апреля 2012 г.
Путь исследователя: от шалостей к пентестам
100% Virus Free Podcast #40
В этом выпуске у нас в студии Юрий Гольцев (PT) и Владимиром Воронцовым (ONsec).
- путь исследователя: от шалостей до первых взломов
- конвертирование взломов в пентесты
- кто такой исследователь в области ИБ?
- пентесты: пытаемся выведать интересные случаи из практики
В этом выпуске у нас в студии Юрий Гольцев (PT) и Владимиром Воронцовым (ONsec).
- путь исследователя: от шалостей до первых взломов
- конвертирование взломов в пентесты
- кто такой исследователь в области ИБ?
- пентесты: пытаемся выведать интересные случаи из практики
среда, 21 декабря 2011 г.
воскресенье, 27 ноября 2011 г.
Позитив на ZeroNights
Вчера вернулись ударной группой Positive Technologies из Питера,
где проходила конференция ZeroNights организованной
Digital Security под брендом питерской группы Defcon. Спешу поделиться впечатлениями.
Самое интересное,
как это и положено в России, началось где-то между Москвой и Петербургом. Как
оказалось, в поезде далеко не только мы ехали в Питер по делам нашим хакерским,
и несколько часов в ресторане вполне могут быть обозначены как выездное
заседание хакерской конференции (впишите название на свой вкус).
Мною, специально для создания железнодорожного антуража была припасена литрушечка креазотного односолодового Ardbeg. Это позволило, подняв силу духа на непревзойденную высоту, обсудить с D0znpp вопросы ИБ-стартапов в России и перспективы развития технологий.
Утренний кофе в привокзальном кафе, навигация со стороны ребят из RDOT и Яндекс.Карт позволило без особой боли найти далекое от общественного транспорта место проведения. Коллективным разумом мы пришли к мнению, что это был первый Quest на геолокацию.
Все происходило в отеле Карелия, залы Ладога и Онега (http://www.karelia.spb.ru/ru/conf).
Плюс был задействован холл между залами для кофе брейков и конкурсов.
К 11 появился Профессор Анисимис, который специально для ZeroNights опубликовал с ребятами из Positive Research несколько ZeroDays в любимом нашим сообществом SAP.
Программа шла в 2 потока. По моим ощущениям было 250-300 человек, в пике – возможно и больше. Очень много знакомых, к середине я устал запоминать с кем успел поздороваться, поэтому просто улыбался всем. Надеюсь, не выглядел круглым
В программе случилось четыре зарубежных докладчика. Из них яркое впечатление оставило выступление Philippe Langlois. Но я скажу, что и наши не подкачали, было достаточно много хардкорных тем, например "О практической деобфускации", "Kernel Pool Overflow", "Уязвимости расщепления HTTP ответа", уязвимости PLC и темы про всякие вирусы.
Порадовало методическое мастерство Андрея Бешкова, который защищал программы Microsoft по обеспечению защиты своих продуктов перед грозными хакерами и линуксоидами.
На Ярочкина по пасть не удалось, поскольку именно в этот момент делал доклад "Как взломать телеком и остаться в живых".
Порадовало методическое мастерство Андрея Бешкова, который защищал программы Microsoft по обеспечению защиты своих продуктов перед грозными хакерами и линуксоидами.
На Ярочкина по пасть не удалось, поскольку именно в этот момент делал доклад "Как взломать телеком и остаться в живых".
После обеда с удовольствие послушал Philippe Langlois с его вивисекцией SS7. Иногда возникало ощущение, что еще немного, и он начнет, как фокусник, доставать SMS из воздуха голыми руками.
Также из Позитивных соратников выступали Денис Баранов и Шишкин Артем. В ближайшем времени опубликуем материалы.
В ходе своего выступления Денис отработал Resposible Disclosure XSS уязвимости в сайте ZeroNights.
В ходе своего выступления Денис отработал Resposible Disclosure XSS уязвимости в сайте ZeroNights.
Поскольку на конференции было зверски холодно (это, наверное единственный достойный упоминания организационный прокол), он все время ходил в свитере. Перед выступлением он снял свитер и вышел в футболке, с 0day.
Вы можете увидеть эту эпическую футболку на видео (3:28).
Выступив и дав организаторам возможность считать QR-код с вектором атаки со спины Денис тактично надел свитер, за что и получил первое место на конкурсе на лучшую хакерскую футболку.
Конкурсную программу описывать не буду, поскольку не участвовал. Но, имхо, было скучновато, все вытягивал RDOT. Мегакрасиво смотрелся стенд со SCADA.
Конкурсную программу описывать не буду, поскольку не участвовал. Но, имхо, было скучновато, все вытягивал RDOT. Мегакрасиво смотрелся стенд со SCADA.
На демонстрации уязвимостей порадовал functional abuse в Google Docs, такое сочетание old school с модными вебдванолями.
Получив благодарность от Yandex за найденные уязвимости, мы поехали в славную пивнушку. Говорят был Spekers Dinner, но собралась такая душевная компания, что я поехал с ребятами. По дороге потерялись с г-ном Петуховым, но хронически сел телефон, поэтому не нашлись.
Двойная порция "Double Chocolate" постепенно превратилась в "Невское" в вагоне, а оно магическим образом трансформировалось в утренний кофе в Москве.
По дороге было решено большинство актуальных мировых проблем, но как часто бывает, точного решения ни кто не записал, и на утро многое забылось.
Было круто, спасибо всем за этот праздник.
Ярлыки:
выступления,
positive technologies,
research,
vulners,
ZN
пятница, 18 ноября 2011 г.
понедельник, 14 ноября 2011 г.
Битва за Монолит: CTF Quals и Afterparty
В декабре пройдет отборочный тур
международных соревнований по защите информации PHD CTF 2012. Основные состязания пройдут 30-31 мая 2012 года в
Москве во время международного форума по информационной безопасности Positive Hack Days 2012, организуемого компанией Positive Technologies.
В этом году последовательно организуются два отборочных тура, в которых смогут принять участие как команды (CTF Quals), так талантливые одиночки (CTF Afterparty).
Все участники попробуют свои силы
в оценке защищенности, поиске и эксплуатации уязвимостей, выполнении задач по reverse engineering и просто хакерстве. Борьба будет проходить в
условиях, максимально приближенных к боевым: уязвимости, использованные в PHD CTF Quals и CTF Afterparty, не выдуманы, а основаны на проблемах, обнаруженных экспертами исследовательского центра Positive Research в ходе тестов на проникновение и работ по анализу защищенности.
10 и 11 декабря в первом туре – PHD CTF Quals – определятся лучшие команды, которые примут участие
в финале Positive Hack Days CTF в мае.
С 12 по 25 декабря состязания
продолжатся в индивидуальном зачете по правилам Hack Quest. Самые яркие участники PHD CTF Afterparty 2011 получат дипломы от Positive Technologies и персональные приглашения на форум Positive Hack Days, который пройдет в Москве в мае 2012
года.
В 2011 году в соревнованиях PHD CTF 2011, приняли участие 10 команд из России, Европы и Индии.
Призовые места и призовой фонд составлявший более четверти миллиона рублей разделили команды РРР из Питтсбурга (США), Leet More из Санк-Петербурга и HackerDom из Екатеринбурга. Все участники получили подарки от организаторов Форума - компании Positive Technologies и спонсоров.
Ярлыки:
CTF,
PHD,
Positive Hack Days,
positive technologies
Подписаться на:
Сообщения (Atom)






