Я люблю лавэ! Опыт участия в программах по поиску уязвимостей. By @asintsov, @_chipik with help of @NTarakanov.

Презентация:



Advertisements
Похожие презентации
Безопасность Online-приложений. Безопасность online приложений / / online.xspider.ru
Advertisements

Тестирование безопасности или Security and Access Control Testing.
Microsoft TechDays Михаил Черномордиков Developer Evangelist, Microsoft
Open InfoSec Days Томск, 2011 Глава 1. Атаки на веб-приложения и методы защиты.
Internet Explorer 8: Безопасность на первом рубеже Михаил Черномордиков Architect Evangelist, Microsoft
Open InfoSec Days Томск, 2011 Глава 1. Атаки на веб-приложения и методы защиты Занятие 2. Cross-site request forgery.
Особенности проведения тестов на проникновение в организациях банковской сферы © , Digital Security Илья Медведовский, к.т.н. Директор Digital.
О безопасности сайта думают в последнюю очередь! индивидуальные разработчики думают о безопасности сайтов в самую последнюю очередь клиенты не готовы платить.
Почему происходят Epic fail или безопасность в Web Валерий Хвалёв Консультант по ИТ безопасности.
Оценка защищенности Web-приложений Сергей Гордейчик Positive Technologies.
Слайд-презентация к дипломному проекту на тему «Методы защиты серверных приложений, использующих РНР и MySQL» Дипломант Охлопкова А.А. Гр
Безопасность Веб-приложений Дмитрий Евтеев Эксперт по информационной безопасности.
By Kateryna Nesmyelova © Jmeter - пишем скрипт. Что он умеет, а что - нет Что умеет. Тестировать «бэкенд» веб-приложений – api, servelets, web services.
Безопасность виртуальных и облачных сред – угрозы реальные или виртуальные Сергей Халяпин Руководитель системных инженеров Citrix Systems Россия и СНГ.
Безопасность прикладных систем. Разработчик, аудитор, пользователь. Сергей Гордейчик Positive Technologies.
Difference of mentality. Мы лучше сделаем это сами. Thank you for your kind assistance. Я уже сто раз вам это присылал. Kindly find attached.
ITC- Invest Trading Company БАНКОВСКИЙ ТРЕЙДИНГ В отличии от спекулятивных торгов на фондовом рынке, при котором инвестор за свои или кредитные деньги.
By Kateryna Nesmyelova © Jmeter - пишем скрипт. by Kateryna Nesmyelova © 8+ лет в тестировании. Специализируется на функциональном тестировании. Спикер.
В банках России для некоторых видов вкладов (так называемых срочных вкладов, которые нельзя взять раньше, чем через определённый договором срок, например,
Latest Android News. ANDROID TIMES ARE A GLOBAL PLATFORM FOR GETTING ANDROID NEWS (НОВОСТИ ANDROID). IN THIS PLATFORM, WE GET NEWS ABOUT ANDROID APPS,
Транксрипт:

Я люблю лавэ! Опыт участия в программах по поиску with help

Кто платит? BlackHatы Вендоры «Брокеры» Правительство?

Зачем платит? BlackHatы - no comments Вендоры- аутсорс тестирование (ну и PR) «Брокеры»- перепродажа, например в виде virtual patch Правительство?- кибер война и все такое…

ZDI HP Tipping Point IPS - в базе 0дэеи, которые ей продали исследователи => позволяет определять атаку до выхода патча, и до его установки.

ZDI Другой плюс: баланс сил. Чем больше багов найдено и продано ZDI, тем больше их закроют до обнаружения китайскими ресерчерами 8)

ZDI Какую багу нужно найти? RCE (FileFormat too) Популярный продукт В конфигурации по умолчанию В последней версии продукта DoS

ZDI Сколько платят? 2500$ 3000$ 5000$ 6000$ 10000$?

ZDI Сколько платят? 2500$ 3000$ 5000$ 6000$ 10000$? Как долго разбираются? Месяц Два… Три, если твой менеджер попал в аварию 8(

ZDI Сколько платят? 2500$ 3000$ 5000$ 6000$ 10000$? Как долго разбираются? Месяц Два… Три, если твой менеджер попал в аварию 8( Как долго ждать денег? Неделю-две (перевод на долларовый счет в Россию)

ZDI Сколько платят? 2500$ 3000$ 5000$ 6000$ 10000$? Как долго разбираются? Месяц Два… Три, если твой менеджер попал в аварию 8( Как долго ждать денег? Неделю-две (перевод на долларовый счет в Россию) Итого: два месяца от отсылки уязвимости до снятия кэша Все общение - по Нужен скан паспорта Сумма приходит без «искажений» Бонусные очки! Премии и билеты на BlackHat и Defcon в Лас-Вегасе

ZDI

УК РФ Hack: 273 ст. - говорит нам про некое вредоносное ПО. Анализ уязвимости с описанием проблемы и возможным вектором эксплуатации - ни разу не ПО =) PoC запускающий калькулятор - не наносит «вред» ZDI контора вендора (HP), занимающаяся ИБ. Нет состава преступления. Фактически я внес вклад в безопасность. Налоги? Заплати! Открой счет в не Русском банке на имя друга 8)

ZDI

Fight!

За что дают? *.google.com *.youtube.com *.blogger.com *.orkut.com

За что дают $? *.google.com *.youtube.com *.blogger.com *.orkut.com

За что дают $? Cross-site scripting (XSS) Cross-site request forgery (XSRF) Clickjacking Flaws in user authentication or authorization mechanisms Server side code execution or command injection HTTP response splitting ….

За что не дают $? Соц. Инженерия Физческие атаки DOS НЕ веб баги Баги в клиентских приложениях SEO техники Не гугловые баги

Так сколько $? Базовая сумма вознаграждения $500 Максимальная сумма вознаграждения $3,133.7 Возможны вариации: Баги по $100 Несколько багов на $500

Я белый. Не нужны $$ ? Можно отказаться и просто отрепортить гуглу о баге Можно попросить гугл перевести деньги на благотворительность Имя в зале славы Google:

Не забываем про...

Готов получать $$ Запущу-ка я свой мега фаззер: Q) How far should I go to demonstrate a vulnerability? A) Please, only ever target your own account or a test account. Never attempt to access anyone else's data. Do not engage in any activity that bombards Google services with large numbers of requests or large volumes of data.

Пришел к успеху

Google Documents

Хмм, а что с этим можно сделать? Кавычки Скрипталерты ААААААААААААААААААААААААААААААА %0d%0a /etc/passwd

Google Documents Это же Exсel Засунем =A1+B1

Google Documents Засунем %08=A1+B1 Yaaahooo!!

Вектор? Слава Excel формулам! Ура, гугл функциям!

Вектор! В ячейку A20 помещаем критичную пользовательскую инфу, получаемую по URL В ячейку А21 вставляем формулу которая сделает GET запросик Profit !!

Profit

Необходимо заполнить громадную форму с инфой…

Profit …и не одну

Profit Респонз на уязвимость в течении недели Закрыли уязвимость в течении 3 недель Парочка месяцев недопонимания со стороны индусских работников Google 1337$ на азартные игры и блудниц Респекты в зале славы Google

Hey! What about U? :) PWNED

? tnx

Moooooaaaaaar?