infosec
• А вы уже посмотрели слайды с конференции DEF CON 34?
• Кстати, одна из самых интересных презентаций на конференции DEF CON 34 описывала атаку на GPWN. Два исследователя проанализировали защищенность сетей при передачи данных по оптическому кабелю и нашли способ прослушивания трафика, передаваемого клиентам по соседству.
•
GPON расшифровывается как Gigabit Passive Optical Network. Определение Passive - ключевое, на "последней миле" все клиенты, подключенные к одному сплиттеру, получают одни и те же данные. Трафик для конкретного клиента маркируется и отделяется на программном уровне конечным устройством, известным как Optical Network Unit (ONU). Потратив всего около сотни баксов на оборудование, исследователи смогли модифицировать ONU так, что смогли читать данные, которые им не предназначались.• Для идентификации на конечных устройствах пакеты данных оборачиваются в так называемые
GEM - фреймы, каждый из которых имеет 12-битный идентификатор. Устройство ONU принимает данные со "своим" заголовком и отбрасывает все остальные. Исследователи приобрели SFP-модуль на базе чипсета Realtek RTL960x. Данный чипсет имеет хорошо задокументированный диагностический интерфейс, который, впрочем, сходу не позволил фильтровать трафик каким-то иным образом, помимо заданного провайдером.• Для реального перехвата пришлось последовательно обойти несколько встроенных ограничителей: научиться переназначать идентификатор GEM-порта, отключить маркировку VLAN, перенастроить встроенный свитч для пересылки любых пакетов данных, а также отключить ряд иных методов защиты, таких как контрольные суммы. В результате исследователи получили возможность произвольно читать трафик, предназначенный для 128 разных клиентов, подключенных к тому же оптоволоконному сплиттеру. Ограничение в 128 клиентов, судя по всему, является аппаратным и актуально для пользовательских устройств.
• Но что вообще можно прочитать в сетевом трафике, который по большей части зашифрован? Ну, например, DNS-запросы. Авторы предполагают, что по ним можно не только определить картину сетевой активности домовладельца, но и выяснить, когда дом пустует. Выяснилось также, что в особых случаях оказывается возможным отслеживать трафик ближайших базовых станций, если они подключены к той же GPON-сети. Наконец, самое неприятное: незашифрованный голосовой трафик по протоколу SIP. Важное уточнение: во всех случаях наблюдать удавалось данные, которые передаются от провайдера к пользователю. В обратную сторону слежка невозможна.
• Исследователи отмечают, что возможность сплошного шифрования трафика имеется, но многие провайдеры ее просто не используют - это было подтверждено в ходе нескольких экспериментов в США и Индии. Можно также говорить о том, что злоумышленник, использующий собственный доступ к сети для слежки за соседями - маловероятная история. В отчете делается пока не полностью исследованный шаг в сторону взлома устройства Optical Line Terminal - это то, к чему подключены все домашние Optical Network Unit. Взлом такого устройства значительно расширит возможности потенциального атакующего, вплоть до компрометации провайдерских роутеров у клиентов. Авторы отчета исследовали OLT-устройство VSOL G100S и нашли в нем ряд уязвимостей, теоретически позволяющих выполнять команды от имени суперпользователя.
• Наконец, есть и еще одно предположение: домашний злоумышленник, желающий следить за чужим трафиком, вовсе необязателен. Вполне можно допустить физический взлом самих сплиттеров, часто расположенных в публичных местах. Подключение к ним позволит атакующему отслеживать как входящий, так и исходящий трафик. Если для пользователя или организации такой риск слишком серьезен, устранить его можно двумя путями. Первый - сплошное шифрование трафика провайдером. Второй - постоянное использование VPN на стороне абонента.
#Новости #Security
Please open Telegram to view this post
VIEW IN TELEGRAM
2🌚18❤14👍12 4🔥3⚡2🤔1👌1
Пока команда разбирает инцидент после релиза, AppSec-инженер уже мог бы не допустить уязвимость в коде.
Компаниям нужен человек, который встроит безопасность в разработку — от ревью кода до CI/CD.
Курс «AppSec-инженер» в Codeby Academy — 7 месяцев практики на реальных приложениях и инструментах, которые используют в продакшене.
Что внутри:
⏺️ разбор уязвимостей OWASP на реальных приложениях
⏺️ SAST/DAST инструменты, которые используют в боевых командах
⏺️ Threat Modeling и Secure SDLC на живых кейсах
Курс подойдёт: специалистам по ИБ, DevOps/DevSecOps-инженерам, разработчикам и пентестерам.
За 7 месяцев▶️ пройдёте 13 модулей — от поиска уязвимостей в коде до внедрения AppSec в процесс разработки▶️ 300 ак.ч. ▶️ 1–2 живых вебинара в месяц с автором
Старт курса — 24 августа
🔁 Посмотреть программу и записаться
Компаниям нужен человек, который встроит безопасность в разработку — от ревью кода до CI/CD.
Курс «AppSec-инженер» в Codeby Academy — 7 месяцев практики на реальных приложениях и инструментах, которые используют в продакшене.
Что внутри:
Курс подойдёт: специалистам по ИБ, DevOps/DevSecOps-инженерам, разработчикам и пентестерам.
За 7 месяцев
Старт курса — 24 августа
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4 3🔥2❤1 1
This media is not supported in your browser
VIEW IN TELEGRAM
• Участник судебного процесса в Коннектикуте спрятал в документах промт для ИИ. Парнишка рассчитывал на то, что если электронные документы будет анализировать ИИ, то модель должна будет выдать соответствующий результат и согласиться с его позицией.
• Сам промт был внесен в документ белым шрифтом размером 3 pt. Однако промпт был проанализирован не ИИ, а судьей, когда тот заметил подозрительные пустые места на странице. В итоге попытку оценили и запретили американцу подавать документы в электронном виде.
• Пацан к успеху шел, не повезло, не фартануло...
#Новости #AI
• Сам промт был внесен в документ белым шрифтом размером 3 pt. Однако промпт был проанализирован не ИИ, а судьей, когда тот заметил подозрительные пустые места на странице. В итоге попытку оценили и запретили американцу подавать документы в электронном виде.
• Пацан к успеху шел, не повезло, не фартануло...
#Новости #AI
3 45😁34👏9❤2🍓1 1
• Устройство протокола USB: автор этого материала попробовал уместить в небольшую статью основы устройства всего стека протокола USB (от интерфейсов и конечных точек до электрических сигналов). Материал не совсем по теме канала и достаточно сложный для понимания, но максимально интересный - https://habr.com/ru/post/1048666
• Ну и в качестве дополнительного материала могу порекомендовать к просмотру мини-курс на русском языке - практические атаки на интерфейс USB. Тут вы узнаете о практических способах анализа USB-протоколов, специализированных инструментах для атак, специальном железе и тулзах для отладки USB. Авторами данного мини-курса являются создатель Flipper Zero и инженер-программист из Гугла, так что рекомендую к просмотру. Подробное описание и сам курс можно найти тут.
#Разное #USB
• Ну и в качестве дополнительного материала могу порекомендовать к просмотру мини-курс на русском языке - практические атаки на интерфейс USB. Тут вы узнаете о практических способах анализа USB-протоколов, специализированных инструментах для атак, специальном железе и тулзах для отладки USB. Авторами данного мини-курса являются создатель Flipper Zero и инженер-программист из Гугла, так что рекомендую к просмотру. Подробное описание и сам курс можно найти тут.
#Разное #USB
2👍21🔥9❤4
Даже если ты не участвовал в CTF — приходи на Авито CTF Лаб в Кибердоме 19 августа 🔥
На встрече разберём реальные security-задачи, обсудим подходы к их решению и посмотрим, какие идеи стоят за хорошим CTF-заданием.
В программе:
— разборы security-кейсов и подходов к их решению;
— опыт от практикующих специалистов по безопасности;
— обзор неочевидных предпосылок, которые приводят к уязвимостям;
— дартс по MITRE ATT&CK;
— афтепати и неформальное общение с безопасниками ✌️
Спикеры:
— Владимир Аламов, AppSec, Security Champions Community Lead, AvitoTech
— Алексей Горелкин, CEO Phishman, амбассадор Кибердома
— Влад Росков, SPbCTF
ЗАРЕГИСТРИРОВАТЬСЯ
На встрече разберём реальные security-задачи, обсудим подходы к их решению и посмотрим, какие идеи стоят за хорошим CTF-заданием.
В программе:
— разборы security-кейсов и подходов к их решению;
— опыт от практикующих специалистов по безопасности;
— обзор неочевидных предпосылок, которые приводят к уязвимостям;
— дартс по MITRE ATT&CK;
— афтепати и неформальное общение с безопасниками ✌️
Спикеры:
— Владимир Аламов, AppSec, Security Champions Community Lead, AvitoTech
— Алексей Горелкин, CEO Phishman, амбассадор Кибердома
— Влад Росков, SPbCTF
ЗАРЕГИСТРИРОВАТЬСЯ
Please open Telegram to view this post
VIEW IN TELEGRAM
• Ровно 30 лет назад, 15 августа 1996 года, финская компания Nokia удивила мир, представив КПК с крупным монохромным дисплеем с разрешением
• Nokia 9000 Communicator успешно совмещал две ключевые функции: работу в интернете и звонки по сотовой сети. Он позволял просматривать веб-страницы, отправлять и читать электронную почту, и запускать различные приложения, то есть практически выполнял все задачи современных устройств.
• Единственным недостатком Nokia 9000 была закрытая ОС, которая не позволяла сторонним разрабам пилить под эту ОС свои приложения. Примечательно, что телефон весил внушительные 400 грамм.
• Изначально Nokia 9000 Communicator была доступна только на рынках с развитой инфраструктурой GSM-сетей. Компания прекрасно понимала, что только в таких условиях устройство будет пользоваться спросом. Например, в США продажи коммуникатора начались только в марте 1998 года.
• Только представьте, что 30 лет назад Nokia смогла выпустить такое устройство. Настоящий технологический прорыв того времени...
#Разное
640×200 пикселей, которому дала название Nokia 9000 Communicator. Устройство работало на процессоре Intel с тактовой частотой 24 МГц и 2 МБ флеш-памяти. КПК имел форм-фактор горизонтальной раскладушки, что позволило установить полноценную QWERTY - клавиатуру. Одной из технических инноваций устройства было использование встроенного BIOS, которое было реализовано за счет лицензирования решения от General Software под названием Embedded BIOS версии 3.1.• Nokia 9000 Communicator успешно совмещал две ключевые функции: работу в интернете и звонки по сотовой сети. Он позволял просматривать веб-страницы, отправлять и читать электронную почту, и запускать различные приложения, то есть практически выполнял все задачи современных устройств.
• Единственным недостатком Nokia 9000 была закрытая ОС, которая не позволяла сторонним разрабам пилить под эту ОС свои приложения. Примечательно, что телефон весил внушительные 400 грамм.
• Изначально Nokia 9000 Communicator была доступна только на рынках с развитой инфраструктурой GSM-сетей. Компания прекрасно понимала, что только в таких условиях устройство будет пользоваться спросом. Например, в США продажи коммуникатора начались только в марте 1998 года.
• Только представьте, что 30 лет назад Nokia смогла выпустить такое устройство. Настоящий технологический прорыв того времени...
#Разное
3🔥44👍10 10❤8🏆2👏1
• Журналист Wired Рис Роджерс решил выяснить, какие данные о нем собрала сеть быстрого питания "Макдоналдс" за все годы, что он пользовался ее мобильным приложением и участвовал в программе лояльности компании. В ответ он получил от корпорации документ на 515 страницах.
• Досье содержало подробный отчет о заказах: где и когда он посещал закусочную и что именно покупал. Мак дал оценку пищевым привычкам Роджерса и рассчитал, что в ближайшие 6 недель журналист придет в рестораны сети 2 раза и потратит там в среднем 14 баксов на каждый заказ.
• Вдобавок ресторан составил персональный рейтинг позиций, которые Роджерс с наибольшей вероятностью выберет. Вероятность того, что Роджерс перестанет быть клиентом "Макдоналдса", компания оценила как нулевую.
• Журналист попросил компанию удалить все данные о себе. Кроме того, он решил перестать есть в McDonald’s, чтобы "доказать алгоритму, что он ошибается"... Как будто кому-то не все равно.
#Разное
Please open Telegram to view this post
VIEW IN TELEGRAM
2 53 24😁13🤯4🤣4❤3 3 2 1
comp.os.linux.development.Дорогие линуксоиды. Хочу уведомить вас о создании нового дистрибутива Linux который я называю Debian Linux. Этот дистрибутив в основном я создал "с нуля"; другими словами я не просто сделал несколько изменений в SLS и называл это новым релизом. Я решился на создание своего дистрибутива после использования SLS: будучи неудовлетворенным им даже после множества внесенных изменений я решил начать все с начала. - Ian A Murdock.
• А месяцем позже, 15 сентября, Ян выпустил Debian Linux в попытке разработать "универсальную операционную систему". На данный момент в проект вовлечено более 1000 разработчиков, а на технологиях Debian создано более 400 производных дистрибутивов...
• Кстати, мало кто знает, что название "Debian" составлено из имен Мёрдока (Ian) и его бывшей жены Дебры (Debra)!
#Debian #Разное
Please open Telegram to view this post
VIEW IN TELEGRAM
2🎉90❤27🔥7💘5 3 3🥰2⚡1
• Бесплатную книгу об
➡️ Читать онлайн | скачать в pdf.
➡️ Ссылка на GitHub.
• К слову, добавил книгу в свой репо. Обязательно загляните, если изучаете компьютерные сети! Здесь много полезной информации, которая распространяется абсолютно бесплатно: https://github.com/SE-adm/Awesome-network
#Сети
IPv6 обновили и добавили много актуальной информации. Тут вы найдете более 140 страниц информации на данную тему. Учитывайте, что книга полностью на английском языке, так что если у вас с этим трудности, то можно воспользоваться AI.• К слову, добавил книгу в свой репо. Обязательно загляните, если изучаете компьютерные сети! Здесь много полезной информации, которая распространяется абсолютно бесплатно: https://github.com/SE-adm/Awesome-network
#Сети
Please open Telegram to view this post
VIEW IN TELEGRAM
2❤22👍16🔥6
infosec
• Война с умными камерами Flock продолжается... В конце июля в маленьком городе Уинона (штат Миннесота в США) было установлено 8 умных камер - спустя 24 часа все камеры были срезаны и украдены. Цена каждой такой камеры составляет 3 тыс. баксов. • Напомню…
• Ну что, борьба с умными камерами
• Исследователь Билл Сверинген разработал специальный компьютерный рисунок на пленке, который защищает автомобиль от слежки (на фото).
• Билл даже представил решение на конференции DEF CON в Лас‑Вегасе, где показал Toyota Yaris, обклеенную виниловой пленкой. Для создания рисунка он использовал ИИ модель, которая обучалась на шаблонах, позволяющих избежать детекта.
• В итоге модель смогла обмануть 11 протестированных алгоритмов обнаружения с открытым исходным кодом, а также считыватели номерных знаков Flock и даже нательные камеры Axon, которые использует полиция.
➡ https://techcrunch.com/cameras-from-detecting-you/
• К слову, Билл также разработал футболки и толстовки с узорами, позволяющими обходить алгоритмы обнаружения. Он надеется в конечном итоге выставить на продажу и защитные чехлы для автомобилей с такими же узорами.
• Так что борьба с цифровым концлагерем продолжается... Будем наблюдать, что придумают в следующий раз.
#Разное #Новости
Flock в США продолжается. На этот раз вместо вандализма и кражи камер американцы нашли более интересный способ.• Исследователь Билл Сверинген разработал специальный компьютерный рисунок на пленке, который защищает автомобиль от слежки (на фото).
• Билл даже представил решение на конференции DEF CON в Лас‑Вегасе, где показал Toyota Yaris, обклеенную виниловой пленкой. Для создания рисунка он использовал ИИ модель, которая обучалась на шаблонах, позволяющих избежать детекта.
• В итоге модель смогла обмануть 11 протестированных алгоритмов обнаружения с открытым исходным кодом, а также считыватели номерных знаков Flock и даже нательные камеры Axon, которые использует полиция.
• К слову, Билл также разработал футболки и толстовки с узорами, позволяющими обходить алгоритмы обнаружения. Он надеется в конечном итоге выставить на продажу и защитные чехлы для автомобилей с такими же узорами.
• Так что борьба с цифровым концлагерем продолжается... Будем наблюдать, что придумают в следующий раз.
#Разное #Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
3🔥58 16 8❤4 3👏1
• Немного интересного оффтопа: мало кто знает, что в 1927 году некоторые британцы носили на руках браслеты, которые напоминали часы. Этот браслет выступал в качестве навигатора - в него вставлялся маленький бумажный "свиток", который указывал путь от точки
• Браслет продавался с базовым набором из 20 свитков, охватывающих различные маршруты и большинство из них были связаны с Лондоном и его окрестностями. Свитки же с дополнительными графствами можно было заказать у производителя при острой необходимости.
• В основном браслеты были у тех, кто владел транспортным средством. Ну т.е. для замены свитка человеку нужно было остановить машину, заглушить двигатель и перезарядить свиток. А для отслеживания своей дислокации, водитель, или в крайнем случае пассажир, вручную поворачивал маленькую рукоятку сбоку, чтобы карта двигалась по мере продвижения авто.
• Такая вот система бумажного GPS была в 1927 году...
➡️ Источник.
#Оффтоп
А до точки Б (на фото).• Браслет продавался с базовым набором из 20 свитков, охватывающих различные маршруты и большинство из них были связаны с Лондоном и его окрестностями. Свитки же с дополнительными графствами можно было заказать у производителя при острой необходимости.
• В основном браслеты были у тех, кто владел транспортным средством. Ну т.е. для замены свитка человеку нужно было остановить машину, заглушить двигатель и перезарядить свиток. А для отслеживания своей дислокации, водитель, или в крайнем случае пассажир, вручную поворачивал маленькую рукоятку сбоку, чтобы карта двигалась по мере продвижения авто.
• Такая вот система бумажного GPS была в 1927 году...
#Оффтоп
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
2🔥55👍13🤯9 8😍3❤2
• Интересный материал от ребят из Бастион опубликован на хабре. Автор этой статьи купил на маркетплейсе USB-устройство с 1 ТБ памяти, но на самом деле флешка имела обьем в 16 Мбит. Есть разбор, каким образом на это устройство копируют крупные файлы и каким образом можно собрать свой аналог такого устройства.
➡️ https://habr.com/post/1062336
#RE #Security
#RE #Security
Please open Telegram to view this post
VIEW IN TELEGRAM
3 16🔥7👍5❤3✍3 2👎1🤮1