пятница, 8 июня 2012 г.
PHP более "дырявый" чем ASP.NET?
На самом деле все не так. На самом деле вероятность найти уязвимость в приложении на PHP гораздо проще найти уязвимость при соблюдении следующих условияй:
— вы анализируете приложение российских компаний из топ 100
— в вашем поле зрения наиболее бизнес-критичные системы, доступные из Интернет (именно с ними связаны основные риски, именно их и заказывают)
— вы честно признаетесь, что не можете найти ВСЕ уязвимости. Поскольку ограничения методики, которая не дает гарантии, да и все мы люди-человеки.
К сожалению других чисел у нас нет. То, что делает WASC и Whitehat Security чуть менее адекватно, поскольку содержит либо смесь черного и белого ящика (WASC), либо только черный с ручной верификацией (Whitehat).
Из highlighs - на 10% всех сайтов мы встречали вредоносное ПО либо закладку под его установку. Т.е. кто-то там уже был.
Вот такие вот пироги. Подробнее:
Русский
English
вторник, 19 июля 2011 г.
"Секретные ссылки", Мегафон, Яндекс и все-все-все
http://www.securitylab.ru/news/406380.php
Всегда возникает вопрос - "А как эта ссылка попала в индекс"
Пока явно видно 4 основных пути:
1. Ошибка северной части Web-приложения (возможно EMS?) которая допускала утечку (индексация директорий, user-friedly поиск а-ля WASC Insecure Indexing).
2. Сами пользователи, публикующие в открытых источниках "секретные ссылки".
3. Системы сбора статистики, (Yandex-метрика), показа баннеров и другой внешний контент (sms.prm.ru).
4. Расширения браузеров для оптимизации (Яндекс.Бар, Chrome), которые автоматически отдают ссылки на индексацию (Мегафон?).
Понятно, что все эти направления лишь использую недочеты в сайтах, являясь "триггером", выявляющим уязвимости, а подчас и осуществляющим "несанкционированный доступ".
среда, 29 июня 2011 г.
Обходим ModSecurity 4fun & T-Shirt
Чуть подробнее:
http://www.ptsecurity.ru/news_page.asp?id=98
понедельник, 23 августа 2010 г.
Вечная тема. Пароли по умолчанию.
В течение нескольких часов любой пользователь интернета мог, перейдя по ссылке и введя простые имя пользователя и пароль, получить доступ к системе мониторинга и архивирования электронной почты "Дозор".
Уязвимость достаточно простая - тривиальный пароль .
Что в принципе не новость. Слабые пароли - распостраненная причина успешных внешних атак.
вторник, 25 мая 2010 г.
Статистика уязвимостей Web 2009
В этом году были проанализированы данные о 5560 веб-приложениях протестированных специалистами компании Positive Technologies в ходе предоставления консалтинговых и сервисных услуг по информационной безопасности, таких как тесты на проникновение, анализ защищенности в рамках стандарта PCI DSS и мониторинг защищенности внешнего периметра с использованием системы MaxPatrol.
Практически половина проанализированных систем содержали уязвимости. Суммарно во всех приложениях было обнаружено 13434 ошибок различной степени риска, зафиксировано 1412 образцов вредоносного кода, содержащихся на страницах уязвимых систем. Доля скомпрометированных сайтов распространявших вредоносное программное обеспечение составила 1,7%. Каждый из таких сайтов содержал уязвимости, позволяющие выполнять команды на сервере, что подтверждает возможность использование этих уязвимостей для компрометации системы.
Основной результат исследования неутешителен. Вероятность обнаружения критичной ошибки в веб-приложении автоматическим сканером составляет около 35% и достигает 80% при детальном экспертном анализе. Этот факт демонстрирует невысокую защищенность современных Web-приложений не только от атак со стороны квалифицированных злоумышленников, но и от действий атакующих, вооруженных готовыми утилитами для «автоматического взлома».
Как и ранее, наиболее распространенными ошибками, допускаемыми разработчиками приложений, являются уязвимости «Межсайтовое выполнение сценариев» и «Внедрение операторов SQL» на которые пришлось более 19% и 17% всех обнаруженных уязвимостей соответственно.
С точки зрения соответствия требованиям регуляторов (compliance management) ситуация улучшилась незначительно. До 84% веб-приложений не удовлетворяет требованиям стандарта по защите информации в индустрии платежных карт PCI DSS и 81% не соответствуют критериям ASV-сканирования, определенного в стандарте.
Сравнение результатов с отчетами предыдущих четырех лет показал, что ситуация со степенью защищенности веб-приложений в 2009 в целом улучшилась. Так, анализ устранения уязвимостей на 768 сайтах проверявшихся в 2008 и 2009 году показал, что более 60 процентов владельцев устранили все критичные уязвимости в течение года и существенно повысили защищенность своих ресурсах. В целом регулярный анализ защищенности веб-приложений и налаженный процесс устранения выявленных недостатков позволяют за год уменьшить число уязвимых сайтов в среднем втрое.
Ссылки: pdf html
среда, 7 апреля 2010 г.
Видео презентаций с Рускрипто 2010
Web Application Security Consortium. Перспективы развития
Презентация:
http://sgordey.blogspot.com/2010/04/2010.html
Запись некоторых докладов:
http://video.yandex.ru/users/matros0ff/collection/1/
воскресенье, 4 апреля 2010 г.
Презентация с Рускрипто 2010
По результатам Рускрипто 2010 публикую презентацию с секции «Интернет и информационная безопасность» (http://www.ruscrypto.ru/conference/program/internet/).
Web Application Security Consortium. Перспективы развития
Сергей Гордейчик, технический директор Positive Technologies, член совета директоров Web Application Security Consortium
Web Application Security Consortium (WASC) - международная организация, объединяющая профессионалов в области безопасности веб-приложений, деятельность которой направлена на консолидацию и распространение передового опыта в области безопасности прикладных систем, использующих Web-технологии. В рамках доклада будет приведен обзор текущих и перспективных проектов WASC, анализ примеров использования разработанных документов и таксономий в реальных проектах.
вторник, 9 марта 2010 г.
Verizon опубликовал Verizon Incident Metrics Framework
Итересную новость опубликовал Verizon. В ответ на критику Data Breach Investigations Report был подготовлен опросник для обмена данными об инцидентах. Полезный документ, думаю, что компаниям, работающим в этой области стоит взять на вооружение.
Что приятного - в качестве классификации Web используется WASC WATCv2. Дополнительно - Verizon "вернул" группировку атак и уязвимостей по классам, чего мне очень не хватало во второй версии:
- Authentication
- Authorization
- Command Execution/Injection
- Abuse of Functionality
- Denial of Service
- Client-side
- Encryption
- Protocol Manipulation
- Miscellaneous
четверг, 4 февраля 2010 г.
Все-таки зачем эти пентесты нужны?
Что не может не радовать. Значит актуальность некоторая есть и на Рускрипто я тему вынес в секцию не напрасно.
Попробую кратко высказаться.
Зачем pentest?
Реально встречаю четыре варианта (заслуживающих внимания):
- доказать/наказать
- придать импульс, приступить к планированию
- посмотреть на результаты, проконтролировать
- так надо (compliance)
Самый жесткий и зачастую чреватый для исполнителя/заказчика - первый. Поскольку доказуемые и наказываемые редко хотят быть доказанными и наказанными, что приводит к активному противодействию. Как на техническом так и на организационных фронтах.
В результате доказующий и доказуемый, вполне договорятся (в одной конторе крутимся, жить дальше надо вместе), а крайним "за ЭТО" (результаты подножек) +"все что еще было" (приписки не умерли с СССР) будет назначен кто-то внешний.
Жесткий вариант, требует жесткого контроля и жесткого согласования каждого чиха (лучше под подпись) и, что самое жесткое - не всегда распознается до наступления последствий (..из избы..).
Как pentest?
Напоминаю - что Penetest - это не только "оценка эффективности технических механизмов защиты внешнего периметра". Вариантов, как и целей много. Стрессовый реверсинг и фаззинг системы защиты от несанкционированного копирования ПО - тоже pentest. Проверка возможности обхода антивируса - тоже pentest.
И в принципе - возможные результаты работ (те самые пользы) должны быть понятны из ТКП ибо говорится что и на что проверяется.
Что же касается "внешний/внутренний"... Самый худший для меня вариант, когда при "red team" заказчик всячески настаивает чтобы "расхакали" вот эти критичные систетемы во глубине инфраструктуры. И всячески отвергает "серый ящик (поговорить, посмотреть, детализировать) после того, как закончим с периметром". Неэффективно, опасно.
Приведу пример неэффективности. Немного технически, но суть та же - "беганье с антенной" - далеко не самый эффективный метод. Хотя и без антенны сложно. Поэтому антенна нужна для установления наличия присутствия, а детализация - поговорить/посмотреть.
Причем "серый" ящик не отменят "пентеста". Все наиболее эффективные работы такого плана проходили по сценарию:
- покопали, много дырок;
- пару страшных каждого типа использовали;
- собрали всех вовлеченных/подверженных - показали.
-- Теперь верите?
-- Верим.
-- Дальше также или чтобы польза была?
-- Да и так все ясно... А что вы про пользу говорили?
- переходим в детальному анализу больных мест, названных консолидированным заказчиком.
Причем не всегда с помощью "penetration". Где MaxPatrol поаудитим, где с админами посидим, где с менеджерами кофейка. Вполне себе аудит получается :)
Конечно, если взять на флаг "передовой материал" по "методикам пентеста" или чеклист "как делать пентест под PCI", то такого не получится. Ибо не написано зачастую в методике :)
Мне пытались возразить, что мол "бюджет, нагрузка, проектные риски". Ничего подобного. Эффективность выше. И для заказчика и для исполнителя.
И тут подползаем к самому интересному
Что в результате
Pentest не отвечает на вопрос "почему?". Да и не ставится такой вопрос.
Есть ответ на вопрос "что?" и, в некоторых случаях "в какой степени?".
Вопрос "Мы знаем, что с Web у нас не очень, но непонятно насколько". Дальше варианты: пару раз ломали, затыкали, но ломали опять/аудитор из большой четверки сказал что у нас нет в договорах разработки систем требований по безопасности (Secure SDLC, нового модного термина №4)."
Ответ "Да, у вас здесь 374 SQLi, это больше чем в среднем по отрасли в 5 раз. Заткнуть не сможете, кривой дизайн. Хоть WAF прикройтесь. Или выключите в отдельном загоне".
Или "У вас 30 процентов кисок настроены так, что вообще непонятно, как работают. Падают? А...."
Или "Adobe патчить надо? А мы думали, что это за истерика у антивирусов"
Ну и плюс много-много мелочей, пропущенных, забытых, оставшихся без приоритетов. Админам побаловаться.
Вот где-то так.
понедельник, 25 января 2010 г.
Иногда автоматизация вредна...
Данные, предоставленные Imperva - немного расходятся с действительностью. И не потому, что они где-то просчитались. Просто какой-то из продуктов, используемый для форматирования документа, заменил "неправильный" password на "правильный" Password и далее по всем "словарным" паролям.
Анекдотс.
среда, 28 октября 2009 г.
Выступление на "Разработке ПО 2009"
На этом же круглом столе выступал также Юрий Гуревич из Microsoft Research. Оказывается Microsoft упорно пишит аналог MaxPatrol. Я в шоке :). Придется интегрироваться... Пообщались, проблемы теже. В том числе и управление требованиями. И тоже пока не решена.
К сожалению, работа не дала возможности остаться на все выступления. Пришлось убежать.
понедельник, 26 октября 2009 г.
Мероприятия на этой неделе
http://cee-secr.org/round-tables/information-security-of-computer-systems/
Безопасность прикладных систем. Разработчик, аудитор, пользователь.
Все, что сделано руками людей далеко от совершенства. В результате ошибок проектирования, реализации и эксплуатации в компьютерных системах возникают уязвимости, т.е. свойства системы, использование которых злоумышленником может привести к ущемлению интересов владельца этой системы. Многие уязвимости обнаруживаются производителем на этапе разработки, тестирования и сопровождения продуктов, однако часть их обнаруживается владельцами систем, независимыми исследователями и аудиторами. В докладе предлагается обзор следующих вопросов:
- статистики распространенных проблем безопасности приложений';
- требований регуляторов в части безопасности прикладных систем (PCI DSS, 152-ФЗ «О персональных данных» и т.д.);
- существующих практик безопасной разработки, покупки и сопровождения прикладных систем;
- подходов к взаимодействию производителя или владельца ресурса и исследователя, обнаружившего проблему.
В рамках доклада анонсируется вторая версия классификации Web-узвимостей Web Application Security ConsortiumThreat Classification version 2.
http://risspa12.eventbrite.com/?ref=ecount
«(Бес)проводная (без)опасность»
В рамках доклада рассматриваются типичные проблемы, связанные с беспроводными технологиями, вопросы управления регулятивными требованиями в этой области, дается обзор передового опыта и принятых практик. Материал построен на практическом опыте компании Positive Technologies в области тестирования на проникновения и построения процессов Compliance Management.
понедельник, 19 октября 2009 г.
Статистика безопасности Web-приложений 2008
Русский вариант для загрузки.
WASC Web Application Security Statistics 2008 (Russian)
Публикация содержит обзорную статистику уязвимостей Web-приложений, полученную в ходе работ по тестированиям на проникновение, аудитов безопасности и других работ, проводимых Компаниями, входящими в консорциум WASC в 2008 году. Всего статистика содержит данные о 12186 сайтах, в которых было обнаружено 97554 уязвимости различной степени риска.
Дмитрий Евтеев опубликовал сравнение с нашей статистикой:

Забавно, но между русским (первоначальным, как вы могли догадаться) и "word-wide" есть некоторые различия. Для соблюдения политесу был выкинут раздел 4.3 - сравнение различных методик . Вот он, свободный демократический мир :)
вторник, 19 мая 2009 г.
Добавляем защиту - добавляем "дыру"
Новая защита Wi-Fi-роутеров D-Link оказалась брешью в безопасности
Не успела компания D-Link анонсировать обновленное микропрограммное обеспечение для беспроводных роутеров с функцией защиты от автоматических регистраций (CAPTCHA), как сразу несколько энтузиастов обнаружили, что новая мера защиты делает владельца такого роутера еще более уязвимым для похищения паролей доступа.
http://www.securitylab.ru/news/379779.php
Детали тут:
http://www.sourcesec.com/2009/05/12/d-link-captcha-partially-broken/
На форуме SecurityLab уже успели отметится товарищи с заявлениями типа:
Я не понял, опять взлом метода ввода дефолтного пароля?
На самом деле, ситуация гораздо забавнее. Дело в том, что CAPTCHA была задействована D-link для защиты от Cross-Site Request Forgery (CSRF), которую (точнее метод её эксплуатации на роутере) Symantec громко назвал Drive-by Pharming. Но ошибка реализации, а именно прием запросов с "правильным" хэшем без значений CAPTCHA делает эту защиту уязвимостью.
В случае со стандартными паролями и так существовал трюк обхода Basic-аутентификации, используя Javscript (см. "Пробиваем периметр" http://www.securitylab.ru/analytics/292473.php ).
Но если пароль (или его производная, такая как хэш) передается в GET (в качестве дублирования Basic), то ситуация становится еще интересней - злоумышленник может использовать не только хэщ стандартного пароля, но реализовать на Javascript подбор пароля пользователя с использованием CSRF, от которой CAPTCHA была призвана защищать.
Т.е. эта уязвимость распространяется не только на стандартные пароли, но и может повысить эффективность подбора паролей пользователей с использованием CSRF, причем стандартные механизмы парольной защиты (таймауты, временная блокировка и т.д.) работать не будут, поскольку идет не собственно подбор, а попытки соединения с различными значениями "как бы" нормального хэша пароля, используемого вместо идентификатора сессии. Для этого достаточно написать элементарный скрипт, обращающийся по адресу
GET /post_login.xml?hash=
и проверяющий "успешность" входа. Главное - заставить человека зайти на нужную страницу :)
В общем, достаточно интересная ошибка проектирования механизма аутентификации Web-приложения.
вторник, 12 мая 2009 г.
PCI Moscow - Обеспечивая безопасность данных платежных карт в России
21 мая пригласили поучаствовать в "франшизе" международной конференции по безопасности платежных карт PCI Moscow
http://www.pci-portal.com/lang-ru/events/event-info/pcimoscow/agenda
Доклад будет посвящен метрикам безопасности в контексте PCI DSS. Планирую поделиться нашими наработками в этой области и международным передовым опытом. Тезисы ниже:
Измеряя защищенность. Метрики безопасности для PCI DSS
Цикл практических работ по обеспечению соответствия PCI DSS кроме ежегодных аудитов включает ежеквартальное сканирование периметра сети, анализ защищенности Web-приложений и тесты на проникновение. В ходе этих работ, как правило, обнаруживаются уязвимости различной степени риска, приводящие к несоответствию стандарту. Многие из этих проблем требуют серьезных затрат для полного устранения и их полное искоренение может занять не один год. Какие типы уязвимостей наиболее распространены? Какова вероятность обнаружения той или иной проблемы? Какие компенсационные меры наиболее адекватны? Как продемонстрировать прогресс в обеспечении соответствия стандарту?
PS. Как ни печально, практически не слышал интересных выступлений на тему PCI. Все в основном сводится к "пугалам", или пересказу основных требований стандарта. Хотя есть и редкие исключения. Например, доклад Максима Эмма по наиболее распространенным нарушением.
понедельник, 4 мая 2009 г.
«Как мне защитить свой сайт от бретанских хакиров?»
Из анонса:
В течение 10 дней компании «1С-Битрикс», Positive Technologies и Aladdin проводили совместную акцию на портале Securitylab - любой пользователь мог задать свой вопрос экспертам компаний. За это время были получены десятки вопросов*, ниже опубликованы ответы на самые актуальные и интересные. Компании благодарят всех принявших участие в акции и обещают, что ни один вопрос не останется без ответа – ответы на оставшиеся вопросы будут высланы участникам по электронной почте.
Коллеги отнеслись к предложению с юмором. В заголовок поста вынесен один из наиболее волнующих общественность вопросов. "Бретанские хакиры" волнуют всех.
Просмотреть вопросы и ответы можно тут:
http://www.securitylab.ru/news/378798.php
Если есть интерес к подобным мероприятиям - продолжим.
воскресенье, 19 апреля 2009 г.
РИФ+КИБ 2009
Планирую "зарелизить" 0-day, свежую статистику WASC (http://www.webappsec.org/projects/statistics/) за 2009 год. Официальный релиз планируется на первую декаду мая.
http://ok2009.ru/program/?type=group&gid=22.17001900&id=230
пятница, 27 марта 2009 г.
Злобные украинские хакеры взламывают российские системы Интернет-коммерции :)
Безопасность беспроводных сетей. Просто злобный хакер какой-то.

Совсем Web-хакеры в погоне за пеаром осторожность потеряли...
четверг, 19 марта 2009 г.
Webspider. Экспресс-анализ защищенности
Webspider – это инструмент, позволяющий за считанные секунды проанализировать защищенность наиболее часто используемых злоумышленниками программных продуктов. Система ориентирована на экпресс-тестирование защищенности пользователей Internet- и Intranet- приложений, систем электронной коммерции и клиентов Интернет-провайдров.
Желающие протестировать, извольте:
http://www.securitylab.ru/addons/webspider3/fast_check.php
Текущая версия способна определить наличие уязвимости в популярных ActiveX компонентах и плагинах, браузерах Mozilla Firefox, Opera, приложениях Java и Adobe Flash, а также наличие на системе исправлений MS07-042, MS08-069 и MS09-002.
В апреле планируется публикация развенутой статьи об технологии.
четверг, 19 февраля 2009 г.
Сложно ли взломать сайт?
Именно такова вероятность обнаружения уязвимостей высокой степени риска в ходе наших работ. Даже самому страшно.
Отрелизили статистику безопасности Web-приложений за 2008 год.
Это уже третий релиз:
2008
2007
2006
В этом году в качестве исходных данных использовались результаты анализа 59 Web-приложений различными жестокими методами от fuzzing до dynamic source code analysis и более чем 10000 сайтов, расположенных на Хостинг-Центре РБК, которому мы (и MaxPatrol) помогаем оказывать услугу "Проверка Безопасности Сайта".
В первый раз в статистику вошли данные по обнаруженным последствиям "взлома", т.е. по тем сайтам, на которых MaxPatrol обнаружил вредоносный код, php-shell и т.п.
В этом году обнаружилась еще одна интересная аномалия. Это нереально большое количество SQLi (обнаружено в 68% всех сайтов при детальном анализе). Просто прорыв какой-то...
Вот такие жестокие цифры...
