Обновить
64K+
333

Пользователь

144
Рейтинг
1 179
Подписчики
Отправить сообщение
К сожалению, огромное количество приложений были написаны ещё до появления современных фреймворков.

Кроме того, часто код пишется в спешке, и даже при использовании современных фреймворков не редки ситуации использования конкатенации запросов в неожиданных местах (при том, что в целом код написан грамотно).
Спасибо, поправили. Имелось в виду конечно Microsoft IIS.
Мы абсолютно убеждены, что исследование Скотта Эрвина опубликовано весной 2014 года, а сейчас — осень 2015-го.

Если вас расстраивает такой пруф, как наш блог — можете почитать прошлогодний Wired, там гораздо подробнее, чем в BBC:
www.wired.com/2014/04/hospital-equipment-vulnerable

Ничего личного, просто мы предпочитаем добираться до первоисточников с подробностями. А сайт BBC в этом смысле — не лучший источник. Примерно как российские «Известия».
Ну, это немножечко уже баян. Исследование Скотта Эрвина опубликовано весной 2014 года. Мы писали о нём в обзоре уязвимостей оздоровительных гаджетов (в самом конце, где про взлом дефибрилляторов):
habrahabr.ru/company/pt/blog/246855
т.е. работа не как HW или VE appliance, а как плагин для уже работающего у клиента веб-сервера?

Да, планируется работа AF не только как hardware или virtual appliance, но и как плагин к веб-серверу.

ваш кластер подразумевает отказоустойчивость, подхват соединений и синхронизацию конфигов между членами кластера?
если ставить как reverse-proxy, поддерживается ли балансировка между группой серверов и health checking?

Да, конечно, кластер реализован со всеми необходимыми технологиями отказоустойчивости.

оборудование продается под проект через партнера или заказчикам можно обращаться к вам напрямую

Только через авторизованных партнёров.
Для знакомства с общими функциональными возможностями бывает достаточно почитать Data Sheet:
www.ptsecurity.ru/appsecurity/application-firewall/AF_DS_A4.RUS.0002.02.JUL.14.2015.pdf

Если же вам хочется познакомится с продуктом поближе, то пожалуйста записывайтесь на демонстрацию, пилотный проект или бесплатное тестирование – дадим и сам продукт, и самую подробную документацию. Записаться можно здесь: af.ptsecurity.ru
В оригинале такого нет, но тут вместо «анализировать» должно быть «собирать 20 Тб». Поправили
У нас в компании Дмитрий занимается ещё более интересными вещами :)
Вот например его интервью на PHDays V в мае этого года:
mir24.tv/video_news/12663265/12663220

У нас в публикации более развернутый взгляд на ситуацию все же
> Forbes называет наш софт «программой-убийцей» из-за того, что, по слухам, именно с его
> помощью удалось установить местонахождение Усамы бен Ладена.

Звучит как очень голимая самореклама. Особенно если знать, что гораздо более существенную роль в поимке Усамы сыграли более грубые и циничные методы. ЦРУ подкупало врачей, которые делали детские прививки от полиомиелита, чтобы они шпионили в тех домах Пакистана, куда не пускали посторонних.
www.theguardian.com/world/2011/jul/11/cia-fake-vaccinations-osama-bin-ladens-dna

Спасибо, но такие моменты все же лучше в личку
Исправили, спасибо за внимательность
Вызов принят :)
У нас в статье коротко описан процесс совершения атаки: была установлена фейковая точка wi-fi MosMetro_Free, те кто подключается к этой сети в метро и не отключили wifi на телефоне, автоматически соединились с фейковой точкой. При этом whatsapp (или другое приложение) попытался подключиться к своему серверу, используя в качестве логина номер мобильного телефона, указанный при регистрации, передается он в открытом виде, таким образом «злоумышленники» могли собрать номера телефонов, находящихся на PHDays. После этого рассылка сообщений через обычный SMS-шлюз — уже дело техники.

Особенность картинки, указанной по вашей ссылке, заключается в том, что телефон там «неуязвимый», т.е. без wifiи без whatsapp, и вопрос — каким образом его хакнули в таком случае

Ответ – SIM-карта (номер телефона) на который зарегистрирован аккаунт приложения (whatsapp) стоит в этом «неуязвимом» телефоне, а телефон с приложением и wifi– другой, его то и поймали на фейковый MosMetro_Free
1. Потому что Модбас живет поверх TCP. А TCP требует SYN-ACK до собственно пересылки.
См.здесь — zone.ni.com/cms/images/devzone/tut/TCP_transaction.JPG

2. Потому что АДАМы не тупые, в них крутилась отдельная программа, не дававшая перенацелить ракету в сторону мишени. Ее надо было сначала отключить. А интерфейс модуля был закрыт своим паролем. Вероятно, и это бы сломали, но времени не хватило.

3. Нет, этого было недостаточно в силу изложенного в п.3.
Мы за такую этику, которая помогает поддерживать безопасность. А вы за какую?
В правилах в этом году действительно не было запретов на проведение атак на сетевом уровне, поскольку мы всегда решали эту проблему технически, а не организационно. В этом году появились накладки с рейтом в порт секурити – наша вина. Соответственно, ваша логика корректна – в правилах сетевые атаки не запрещены и выиграли участники с наибольшим количеством денег на счету.

Тут еще вот какой момент, финал конкурса проходит очень динамично, и по его ходу невозможно понять, как тот или иной участник добывает деньги — крадет их из банка или у других конкурсантов (и если так, то каким образом). В итоге подробности того, как именно победители смогли добиться такого результата стали известны уже после награждения, когда пересматривать результаты несколько поздновато.

Да и это, как вы отметили, все-таки хакерский конкурс, если кто-то проявил смекалку, то можно его только похвалить. Оборудование изначально было настроено так, чтобы не позволять проведение таких атак, и после конкурса ее не удалось воспроизвести, но во время финала это получилось (выше как раз сказано почему это стало возможным). В следующем году мы постараемся предусмотреть подобные ситуации еще и в правилах.

Что касается «двойных» стандартов в отношении участников CTF, то изначально, во всех конкурсах, помимо «Большого куша», рейтинг посетителей и команд был разным, т.к. место которое мог занять посетитель сразу превращалось в количество команд участвующих в данном конкурсе + 1 (это по нашему опыту оценка скиллов). Согласитесь, не очень хороший стимул для посетителей. Концепция изменилась в самом конце дня для конкурсов где фактически кроме команд или их участников некого было награждать. В Конкурентной разведке, о которой вы говорите, было очень много других участников. Уверяем вас, общение между организаторами конкурсов и участником CTF команды было спокойным и корректным: никто никого не выкидывал.

Информация

В рейтинге
Не участвует
Работает в
Зарегистрирован
Активность