Обновить
64K+
333

Пользователь

152,8
Рейтинг
1 179
Подписчики
Отправить сообщение
В чем конкретно желтизна?
Строго говоря — phpBB не уязвим. Уязвимость в ОС. Но атаки через нее можно осуществлять на все актуальные версии, включая последнюю.
В тексте технических подробностей достаточно. Чуть больше и это будет практически full disclosure эксплойта. Зачем?
Использовать ipv6 адрес для сканирования?
Можно. До четырех лет:
www.zakonrf.info/uk/273/
Добрый день. На праздниках мы никому не отвечали — на то они и праздники :). Дело в том, что почты много, в ней есть и спам, и рассказы не по теме, и различные вопросы, поэтому мы не хотим отвечать всем подряд с помощью робота, а будем внимательно разбирать почту и отвечать только тем, кто действительно прислал рассказы с соблюдением всех условий.

Авторы, приславшие рассказы в декабре и январе, получат уведомление о принятии на конкурс в начале февраля.
Ну там не все так уж плохо, на самом деле)
Пока в практике ни одного киоска с восьмеркой не попадалось. Вообще, на YouTube можно найти проблемы и с Linux-терминалами, правда там ошибки немного другого рода — например, «дрова» сенсорного экрана кривые и при определенных нажатиях ОС получает SEGFAULT и уходит в ребут.
Спасибо! Хороший совет, вы правы, но мы не смотрели в сторону деревьев классификации из-за некоторых особенностей конкретно нашей практической задачи:

  1. Нам требовалась именно нечёткая классификация объектов (уязвимостей) по классам (двух, в нашем случае), а не их однозначная сортировка.
  2. «Лучшего результата» в нашей задаче не требуется, более того, мы не знаем, что у нас будет считаться «лучшим» результатом. Нам главное, чтобы человек-аналитик в итоге получил список уязвимостей, которые высоко или максимально похожи на реальные и смог бы перепроверить только их, а при сортировке деревьями классификации некоторые реальные уязвимости, но которые выдали низкий уровень отклика, могут быть пропущены.
  3. Также у нас имелась тестовая база некоторых эталонных уязвимостей, которые можно было представить в виде обучающих векторов-признаков, то есть сам собой напрашивался мат. аппарат нейронных сетей, который вполне успешно и быстро справляется с задачей классификации.
  4. Кроме того, в связи с тем, что некоторые параметры уязвимостей могут быть определены только нечётко, было решено использовать уже проверенный в смежных областях мат. аппарат нечётких измерительных шкал (подробнее здесь и здесь)
  5. Ну и, пожалуй главное, у нас уже были программные наработки для решения нашей задачи, которые мы решили, наконец, довести до ума :)

А вообще, всё, о чем упоминалось в статье, находится на стадии исследования. На данный момент мы имеем универсальный математический аппарат нейронный сетей и нечётких измерительных шкал, их программную реализацию, а также методику использования. Об успешном практическом внедрении разработок в наши процессы валидации уязвимостей мы расскажем в следующих статьях :)
Вопрос филосовский, аналогичный почему так мало людей используют шифрование почты. Неудобно, лишние движения, не работает на системе ABC, глючит в XYZ…

Решений множество, бери и пользуйся

silentcircle.com
zfoneproject.com
В том абзаце, который вы цитируете, есть ссылка на расследование деятельности Havex. Там упомянуты и некоторые пострадавшие компании:
www.netresec.com/?page=Blog&month=2014-10&post=Full-Disclosure-of-Havex-Trojans

Да, в прошлом году после разоблачений Сноудена некоторые эксперты шутили, что данные разоблачения на самом деле — просто скрытая реклама новых дата-центров.
webscience.ru/visuals/trillion-ryober-za-milliard-baksov

Однако публикация телефонных переговоров разных знатных говорунов говорит о том, что технологии прослушки всё-таки работают. Другое дело, что мы не знаем, какие именно. Может, дедовский плёночный магнитофон в подвале, с огромным микрофоном в батарее центрального отопления? :)

У Брюса классный фон с лого и паром. Никакой политики)
Да, вы правы. Около 30% могут спастись автообновлением (если оно работает). Но останется еще более 50% уязвимых пользователей. По-прежнему миллионы. Так что в конечном итоге время жизни уязвимости всё равно будет определяться тем, как будут обновятся эти остальные — которые вручную.
Для Bitcoin – используют, и в этом нет никаких сомнений. Но ASIC, исходя из своего названия (Application-specific integrated circuit), могут быть использованы только для определенной задачи.

И история нашей жизни состоит в том, что устройства, специализирующиеся на определенной задаче, – выигрывают у устройств общего назначения (если так можно сказать об FPGA). Поэтому все те Ztex, Icarus, BFL майнеры, к сожалению, остались не у дел, из-за развития новых технологий. Или вы хотели сказать о чем-то ином?
>будь угроза реальной — Сименс выдал бы определённые рекомендации

Официальное признание компанией Siemens критических уязвимостей и публикация патчей для системы SIMATIC WinCC, которая работала (в частности) на иранских АЭС — это недостаточная рекомендация?

www.ptsecurity.ru/about/news/38773/

Неужели Symantec, «Лаборатория Касперского» и ещё несколько антивирусных компаний просто договорились и выдумали Stuxnet, чтобы поднять себе рейтинги в социальных сетях? Поистине мировой заговор! Вы только посмотрите, какие подробные отчёты они выдумывают, хитрецы!
securelist.ru/analysis/obzor/24277/stuxnet-pervye-zhertvy/
Суть исследования была в протоколах внутреннего (и не только внутреннего взаимодействия) банкомата. Были найдены уязвимости (0day, понятно, что «мы нашли MS 08~069», это великая победа, ага), и в средствах защиты, и в клавиатурах и в… Забавно, но некоторые «железные» компоненты производитель поддерживает, как оказалось, несколько лет, а потом «извините, но эта версия уже не версия». Нормальный такой подход для железок с жизненным циклом в десятилетие.

Что касается вектора с «малиной»да, это для «красоты» и наглядности. На самом деле вариантов более чем много. Hint: http://habrahabr.ru/company/pt/blog/243697/

Информация

В рейтинге
Не участвует
Работает в
Зарегистрирован
Активность