Знай свою поверхность атаки.
Какие ресурсы доступны онлайн? Сколько портов сейчас открыто? И сколько будет ресурсов в онлайне через 15 минут? Через день? А в эти выходные? Собирай информацию о поверхности атаки хотя бы каждый час.
Скорость шифровальщиков от момента компрометации до повреждения файлов - 5 минут 50 секунд. А сколько времени нужно тебе, чтобы разобраться в своем периметре?
На фотографии: поверхность атаки для бизнеса уровня Enterprise. Самые популярные открытые порты: ssh, почтовые и веб-сервисы. А вот самые непопулярные внизу: системы управления зданиями, принтеры, АСУ ТП. И кстати, оказалось, что все доступные системы управления зданиями содержат критическую уязвимость в протоколе niagara fox, которая позволяет получить доступ к операторской панели и всем подключенным системам: кондиционеры, вода, освещение, двери.
С чего начать мониторить периметр, если нет бюджета на дорогие сканеры? Опен-сорсный Nuclei поможет.
Какие ресурсы доступны онлайн? Сколько портов сейчас открыто? И сколько будет ресурсов в онлайне через 15 минут? Через день? А в эти выходные? Собирай информацию о поверхности атаки хотя бы каждый час.
Скорость шифровальщиков от момента компрометации до повреждения файлов - 5 минут 50 секунд. А сколько времени нужно тебе, чтобы разобраться в своем периметре?
На фотографии: поверхность атаки для бизнеса уровня Enterprise. Самые популярные открытые порты: ssh, почтовые и веб-сервисы. А вот самые непопулярные внизу: системы управления зданиями, принтеры, АСУ ТП. И кстати, оказалось, что все доступные системы управления зданиями содержат критическую уязвимость в протоколе niagara fox, которая позволяет получить доступ к операторской панели и всем подключенным системам: кондиционеры, вода, освещение, двери.
С чего начать мониторить периметр, если нет бюджета на дорогие сканеры? Опен-сорсный Nuclei поможет.
👍8❤1
Эй, сделай вид, будто нам не страшно! 😄
Место, где нет сотовой связи и входящих сообщений - замирает телефон. Сплав по порогам 4-й категории сложности - замирает сердце.
Место, где нет сотовой связи и входящих сообщений - замирает телефон. Сплав по порогам 4-й категории сложности - замирает сердце.
🔥31👍3❤2
Media is too big
VIEW IN TELEGRAM
Поиск уязвимостей в веб-приложениях: основы
Для начинающих исследователей и тех, кто погружается в тему анализа защищенности, провел краткий курс по поиску уязвимостей в веб-приложениях. Описал ключевую терминологию, методы сбора поверхности атаки, векторы атак и все, что необходимо знать для быстрого старта в направлении безопасности приложений.
Материал представил на международной конференции Security Analyst Summit, которая проходила на чердаке. Да, в период пандемии все крупные конференции проходили у меня на чердаке.
Для начинающих исследователей и тех, кто погружается в тему анализа защищенности, провел краткий курс по поиску уязвимостей в веб-приложениях. Описал ключевую терминологию, методы сбора поверхности атаки, векторы атак и все, что необходимо знать для быстрого старта в направлении безопасности приложений.
Материал представил на международной конференции Security Analyst Summit, которая проходила на чердаке. Да, в период пандемии все крупные конференции проходили у меня на чердаке.
👍4👏3
То самое выражение лица, когда нашел уязвимость во время урока по поиску уязвимостей 😁
На сингапурской конференции SINCON, в реальном времени и совершенно случайно во время проведения короткого тренинга «Web Application Bug Hunting» обнаружил проблему типа subdomain takeover - возможность перехватить управление поддоменом официального сайта конференции. Участники воркшопа с разрешения владельцев раскрутили эту уязвимость, подготовили отчет с рекомендациями и набросали отзывы в чат.
На сингапурской конференции SINCON, в реальном времени и совершенно случайно во время проведения короткого тренинга «Web Application Bug Hunting» обнаружил проблему типа subdomain takeover - возможность перехватить управление поддоменом официального сайта конференции. Участники воркшопа с разрешения владельцев раскрутили эту уязвимость, подготовили отчет с рекомендациями и набросали отзывы в чат.
👍16🔥5😁3
Новые уязвимости в Baseboard Management Controller (BMC) позволяют «окирпичить» облака. Собираем поверхность атаки.
На прошлой неделе исследователи сообщили о 5 критических уязвимостях в MegaRAC BMC, которые затрагивают крупных поставщиков оборудования для дата-центров и облаков. Баги позволяют злодею обойти аутентификацию и внедрить вредоносный код.
Мы уже собирали поверхность атаки и обнаружили панели управления платформой OpenStack. Сделаем то же самое и соберем количество устройств с ПО MegaRAC BMC:
* fingerprint: находим уникальную особенность веб-интерфейса. Она должна выделять интерфейс среди других веб-приложений. Например: хэш-сумма HTML-страницы составляет значение “1485002824”.
* dork: на основе фингерпринта составляем запрос к поисковику (“http.html_hash:1485002824”).
* report: анализируем полученный результат.
1283 устройства с BMC по всему миру. Открытые вопросы: сколько среди них уязвимых серверов, и достаточно ли хорошо подобран фингерпринт?
На прошлой неделе исследователи сообщили о 5 критических уязвимостях в MegaRAC BMC, которые затрагивают крупных поставщиков оборудования для дата-центров и облаков. Баги позволяют злодею обойти аутентификацию и внедрить вредоносный код.
Мы уже собирали поверхность атаки и обнаружили панели управления платформой OpenStack. Сделаем то же самое и соберем количество устройств с ПО MegaRAC BMC:
* fingerprint: находим уникальную особенность веб-интерфейса. Она должна выделять интерфейс среди других веб-приложений. Например: хэш-сумма HTML-страницы составляет значение “1485002824”.
* dork: на основе фингерпринта составляем запрос к поисковику (“http.html_hash:1485002824”).
* report: анализируем полученный результат.
1283 устройства с BMC по всему миру. Открытые вопросы: сколько среди них уязвимых серверов, и достаточно ли хорошо подобран фингерпринт?
👍3🔥1
Ключевые этапы сбора поверхности атаки, которые перечислены в презентации, являются также популярными точками входа на этапе внешнего анализа защищенности.
Вот ключевые артефакты, которые приближают атакующего к результату:
1. Поддомены: открывают доступ к забытым веб-сервисам и панелям управления необычными устройствами в периметре организации. Все помнят уязвимый аквариум в казино Лас-Вегаса?
2. Уязвимые веб-приложения и API. Тут все понятно: веб - наш хлеб.
3. Секреты в публичных репозиториях. Кейс из моего опыта: компрометация инфраструктуры с помощью привелегированной учетки, которую разработчик оставил в коде юнит-тестов (!) и загрузил этот код в свой личный репозиторий на гитхаб (!!).
Отсюда два базовых правила контроля поверхности атаки: следи за периметром, следи за кодовой базой. Евгений Валентинович согласен.
Вот ключевые артефакты, которые приближают атакующего к результату:
1. Поддомены: открывают доступ к забытым веб-сервисам и панелям управления необычными устройствами в периметре организации. Все помнят уязвимый аквариум в казино Лас-Вегаса?
2. Уязвимые веб-приложения и API. Тут все понятно: веб - наш хлеб.
3. Секреты в публичных репозиториях. Кейс из моего опыта: компрометация инфраструктуры с помощью привелегированной учетки, которую разработчик оставил в коде юнит-тестов (!) и загрузил этот код в свой личный репозиторий на гитхаб (!!).
Отсюда два базовых правила контроля поверхности атаки: следи за периметром, следи за кодовой базой. Евгений Валентинович согласен.
🔥4👍2
🤔 Что происходит с рынком труда в отрасли кибербезопасности?
🤔 Где искать таланты?
🤔 Когда можно получить ответы на эти вопросы?
11 августа в 11 утра в прямом эфире АМ-Live.
Ранее мы уже рассказывали о процессе поиска специалистов в кибербезопасности, а теперь основательно разберем кадровый вопрос.
🤔 Где искать таланты?
🤔 Когда можно получить ответы на эти вопросы?
11 августа в 11 утра в прямом эфире АМ-Live.
Ранее мы уже рассказывали о процессе поиска специалистов в кибербезопасности, а теперь основательно разберем кадровый вопрос.
👍5🔥3
Атаки на разработчика: Dependency Confusion
О техниках атак dependency confusion (или dependency injection) на цепочку поставок в разработке исследователи начали говорить с 2021 года. Но только в этом году исследовательский отдел компании Checkmarx опубликовал отчет с заголовком “Первая известная таргетированная атака на банковский сектор через цепочку поставок ПО с открытым кодом”.
Согласно отчету, атакующие выполнили два ключевых шага, чтобы занести свой имплант в периметр организации:
1. внедрили пакет с вредоносным кодом в репозиторий пакетов npm, которым пользуются разработчики целевой организации;
2. подготовили инфраструктуру и имплант к стадии пост-эксплуатации, чтобы остаться незамеченными продолжительное время.
Первый шаг - это результат успешно реализованной атаки dependency confusion. Атака направлена на подмену библиотек и зависимостей, которые разработчик использует в процессе разработки ПО. Схема не является принципиально новой, и подобные манипуляции с компонентами уже использовались злоумышленниками для атак на организации. Microsoft даже создала отдельную страницу со списком обнаруженных угроз на цепочку поставок и рекомендациями по защите от них.
А вот мои рекомендации:
1. собрать и поддерживать в актуальном состоянии список всех используемых сторонних компонент (как мы ранее решали похожую задачу с инструментами разработчика);
2. внедрить инструмент software composition analysis (SCA) даже если еще не построен процесс безопасной разработки и пока не используется какой-нибудь SAST/DAST;
3. создать внутренний репозиторий для всех зависимостей, поддерживать его в актуальном состоянии и выделить к нему доступ только для разработчика.
Центрам мониторинга (SOC) нужно учиться закрывать набор техник матрицы атак MITRE “Supply Chain Compromise: Compromise Software Dependencies and Development Tools” и осваивать новый скоуп: инфраструктуру разработки и инструменты анализа компонентов программного обеспечения. Теперь мониторить нужно еще и процесс разработки.
О техниках атак dependency confusion (или dependency injection) на цепочку поставок в разработке исследователи начали говорить с 2021 года. Но только в этом году исследовательский отдел компании Checkmarx опубликовал отчет с заголовком “Первая известная таргетированная атака на банковский сектор через цепочку поставок ПО с открытым кодом”.
Согласно отчету, атакующие выполнили два ключевых шага, чтобы занести свой имплант в периметр организации:
1. внедрили пакет с вредоносным кодом в репозиторий пакетов npm, которым пользуются разработчики целевой организации;
2. подготовили инфраструктуру и имплант к стадии пост-эксплуатации, чтобы остаться незамеченными продолжительное время.
Первый шаг - это результат успешно реализованной атаки dependency confusion. Атака направлена на подмену библиотек и зависимостей, которые разработчик использует в процессе разработки ПО. Схема не является принципиально новой, и подобные манипуляции с компонентами уже использовались злоумышленниками для атак на организации. Microsoft даже создала отдельную страницу со списком обнаруженных угроз на цепочку поставок и рекомендациями по защите от них.
А вот мои рекомендации:
1. собрать и поддерживать в актуальном состоянии список всех используемых сторонних компонент (как мы ранее решали похожую задачу с инструментами разработчика);
2. внедрить инструмент software composition analysis (SCA) даже если еще не построен процесс безопасной разработки и пока не используется какой-нибудь SAST/DAST;
3. создать внутренний репозиторий для всех зависимостей, поддерживать его в актуальном состоянии и выделить к нему доступ только для разработчика.
Центрам мониторинга (SOC) нужно учиться закрывать набор техник матрицы атак MITRE “Supply Chain Compromise: Compromise Software Dependencies and Development Tools” и осваивать новый скоуп: инфраструктуру разработки и инструменты анализа компонентов программного обеспечения. Теперь мониторить нужно еще и процесс разработки.
Medium
Dependency Confusion: How I Hacked Into Apple, Microsoft and Dozens of Other Companies
The Story of a Novel Supply Chain Attack
👍7
На Первом Канале в программе «Доброе Утро» какой-то похожий дядька рассказывает как придумывать и запоминать стойкие пароли. Говорит, что достаточно делать три действия:
1. Запомнить и никогда не забывать кодовое слово, состоящее из символов разного регистра, специальных символов и цифр.
2. Добавить к нему название сервиса, на котором создается учетная запись.
3. Добавить к полученной строке цифру, например, год регистрации и регулярно обновлять пароль.
И если ему хочется, то пусть придумывает и запоминает. А вот мои пароли брутить не надо!
Спасибо товарищу-исследователю Андрею Чечулину за инициативу и помощь в подготовке этого сюжета.
1. Запомнить и никогда не забывать кодовое слово, состоящее из символов разного регистра, специальных символов и цифр.
2. Добавить к нему название сервиса, на котором создается учетная запись.
3. Добавить к полученной строке цифру, например, год регистрации и регулярно обновлять пароль.
И если ему хочется, то пусть придумывает и запоминает. А вот мои пароли брутить не надо!
Спасибо товарищу-исследователю Андрею Чечулину за инициативу и помощь в подготовке этого сюжета.
🔥12😁5😎3👏2❤1🥱1
217 секунд до блэкаута
Во фридайвинге есть такой термин: блэкаут. Или по-другому: потеря сознания. Это защитная реакция организма, которая дает фридайверу шанс в случае, если он нарушил правила безопасности и превысил свой физиологический предел. Это последний уровень защиты от гибели. В этот момент важно, чтобы партнер вытащил фридайвера на поверхность и привел в сознание.
Что-то похожее есть в теории надежности: сбой и отказ. Если система падает, но может самостоятельно подняться - это сбой. Если системе нужна посторонняя помощь - отказ. Только в отличие от фридайвера система может пережить даже отказ.
Современный бизнес - это фридайвер, который постоянно испытывает нехватку кислорода и давление. В такой модели ключевой характеристикой бизнеса становится не состояние безопасности, а состояние устойчивости. Распознал симптомы кислородного голодания - поднялся на поверхность. Словил блэкаут - партнер привел в сознание.
Откуда цифра 217?
3 минуты и 37 секунд - мой личный рекорд под водой без кислорода.
Во фридайвинге есть такой термин: блэкаут. Или по-другому: потеря сознания. Это защитная реакция организма, которая дает фридайверу шанс в случае, если он нарушил правила безопасности и превысил свой физиологический предел. Это последний уровень защиты от гибели. В этот момент важно, чтобы партнер вытащил фридайвера на поверхность и привел в сознание.
Что-то похожее есть в теории надежности: сбой и отказ. Если система падает, но может самостоятельно подняться - это сбой. Если системе нужна посторонняя помощь - отказ. Только в отличие от фридайвера система может пережить даже отказ.
Современный бизнес - это фридайвер, который постоянно испытывает нехватку кислорода и давление. В такой модели ключевой характеристикой бизнеса становится не состояние безопасности, а состояние устойчивости. Распознал симптомы кислородного голодания - поднялся на поверхность. Словил блэкаут - партнер привел в сознание.
Откуда цифра 217?
3 минуты и 37 секунд - мой личный рекорд под водой без кислорода.
🐳11👍8
Команда Advanced Security Research нашла критическую уязвимость в штатном средстве отладки Windows, которая могла привести к удаленному выполнению произвольного кода (RCE). Год назад уязвимость отправлена в Microsoft Security Response Center, подтверждена и исправлена. Репорт не публиковали.
Публикуем?
👍 - да
👎 - нет
Джентельмен на фото - Александр Калинин, автор найденной проблемы.
Публикуем?
👍 - да
👎 - нет
Джентельмен на фото - Александр Калинин, автор найденной проблемы.
👍54🔥2😁1
👇Первый «кругляш» в этом канале, и он снова про Людей в информационной безопасности.
Anti-Malware
Образование и обучение: как решить кадровый вопрос в информационной безопасности?
Эксперты в студии AM Live обсудили важную для отрасли тему образования, обучения и подготовки кадров: как утолить кадровый голод? Почему эта проблема стала такой острой, каких специалистов не хватает
Последние выходные этого лета и выбор: изучить опубликованные материалы Black Hat 2023 и DEFCON 31 или как следует покататься на велосипеде? 🤔
Моя подборка исследований:
* “AI Assisted Decision Making of Security Review Needs” - про автоматизацию принятия решения о security-свойствах новых продуктовых фичей для ускорения их релиза в продукте
* “Mirage: Cyber Deception Against Autonomous Cyber Attacks” - про развитие систем “Cyber Deception” и анализ их эффективности для выявления атак, которые проводятся с использованием ИИ. В исследовании применяется Caldera - инструмент симуляции атак (Breach and Attack Simulation) с открытым исходным кодом.
* “What Does an LLM-Powered Threat Intelligence Program Look Like?”- про ускорение принятия решений в процессе реализации Threat Intelligence программы с помощью LLM.
Изучай, выделяй интересные идеи, внедряй в свои процессы. Если найдешь еще что-то полезное в этих материалах - делись в комментариях. А я ушел докатывать.
Моя подборка исследований:
* “AI Assisted Decision Making of Security Review Needs” - про автоматизацию принятия решения о security-свойствах новых продуктовых фичей для ускорения их релиза в продукте
* “Mirage: Cyber Deception Against Autonomous Cyber Attacks” - про развитие систем “Cyber Deception” и анализ их эффективности для выявления атак, которые проводятся с использованием ИИ. В исследовании применяется Caldera - инструмент симуляции атак (Breach and Attack Simulation) с открытым исходным кодом.
* “What Does an LLM-Powered Threat Intelligence Program Look Like?”- про ускорение принятия решений в процессе реализации Threat Intelligence программы с помощью LLM.
Изучай, выделяй интересные идеи, внедряй в свои процессы. Если найдешь еще что-то полезное в этих материалах - делись в комментариях. А я ушел докатывать.
👍8🔥3❤1
Как провести свое первое security-исследование
0. Изучить материал, который детально описывает лайфхаки для подготовки учебного и исследовательского проекта.
1. Определить цель исследования и ключевые этапы работы.
2. Фиксировать все промежуточные результаты.
3. Оформить все заметки в текст дипломного проекта.
4. Повторить шаги 1-3.
0. Изучить материал, который детально описывает лайфхаки для подготовки учебного и исследовательского проекта.
1. Определить цель исследования и ключевые этапы работы.
2. Фиксировать все промежуточные результаты.
3. Оформить все заметки в текст дипломного проекта.
4. Повторить шаги 1-3.
XAKEP
Как провести свое первое security-исследование. Колонка Дениса Макрушина
Начало учебного года — это еще и начало сезона подготовки дипломных работ. А это значит, что у меня наступает сезон формулирования тем для студентов факультетов и кафедр информационной безопасности в ведущих вузах. Я собрал свои рекомендации и лайфхаки для подготовки…
👍4🤔1