# Понедельник 9 твитов
Привет, уважаемый фолловер! Меня зовут Денис Макрушин, и на этой неделе мы поговорим об информационной безопасности и ее роли в разработке.
14:11Надеюсь, ты следишь за новостями в индустрии ИБ? Наверняка даже все знаешь о самых свежих уязвимостях. Если нет, то подписывайся @difezza
14:19Тот документ, с которого должна начинаться безопасная разработка веб-приложения: owasp.org/images/0/08/OW… или думаешь, что XSS - не страшно?
14:26Настольная книга хакера веб-приложений. Этичного хакера. И просто руководство о том, как проверить свою разработку. eu.wiley.com/WileyCDA/Wiley…
15:30Возможно, этот инцидент - хороший пример того, что стоит внимательнее подходить к своим приложениям. Веб - наш хлеб! xakep.ru/2015/10/02/pat…
15:33Почему не шумим в твиттере? Потому что шумим на сцене! Рассказываем молодым разработчикам, как НЕ нужно разрабатывать pic.twitter.com/Qw60OXrAs8
21:42Кстати, одной из историй был наш "Анализ защищенности публичных терминалов". Не используйте виджеты "как есть". defec.ru/public-termina…
21:44"Ботнет, который исправляет уязвимости в зараженных им маршрутизаторах" - и все же это незаконно. А вы что скажете?habrahabr.ru/post/268177/
21:51А есть ли среди читателей, кто прям сейчас подумал "Пффф... что мне там ваш веб, я разработчик приложений под Android!". А?
21:57# Вторник 10 твитов
Коллеги, а кто-нибудь из вас использует даркнеты в повседневной жизни? Ну там всякие Tor, I2P, FreeNET...
11:02Если вы используете даркнет в качестве средства анонимного серфинга, то задумайтесь: securelist.ru/analysis/obzor…
11:06SAP Afaria. Маленькая SMS для взлома большой компании. habrahabr.ru/company/dsec/b…
11:29Программируемые беспилотники – легкая добыча для хакера. Ещё раз доказано на конференции VB: kas.pr/6iwv13:10
Используешь непропатченный WinRAR? Тогда ты в опасности! threatpost.ru/uyazvimost-nul…
13:15Опять SAP и опять XSS/SQL-inj... threatpost.ru/sap-patches-12…
13:28Вопрос на миллион: как вы управляете паролями/явками от боевых машин/сервисов? //cc @backendsecret13:50
Мастер-класс по безопасному вкручиванию лампочки для программистов :) #DItelegraph pic.twitter.com/xqxCnD5PSl
13:52DDoS от самых маленьких securelist.ru/blog/issledova…
15:29"Показатели компрометации как средство снижения рисков". Материал о том самом принципе - "доверяй, но проверяй". defec.ru/ioc/
15:52# Среда 10 твитов
Endress+Hauser и CodeWrights закрыли уязвимость в ПО через 2,5 года после уведомления xakep.ru/2015/10/07/end…
10:41Деньги онлайн: угрозы и концепция защиты электронных платежей defec.ru/online_money/
10:57Послушай и сделай свои выводы: "Обзор рынка киберпреступности" defec.ru/itkompot_44/
12:55Даже если предприятия атомной энергетики не думают о кибербезопасности, то... threatpost.ru/predpriyatiya-…
14:20Немного прогнозов о будущем традиционных паролей threatpost.ru/traditsionnye-…
14:21Поговорим о безопасности Android: настольная книга мобильного хак... разработчика. Заботливого разработчика. eu.wiley.com/WileyCDA/Wiley…
16:17Инженерия социальная?! Дайте две! habrahabr.ru/company/pt/blo…
16:26Человеческий фактор несет с собой уязвимости даже в самую защищенную инфраструктуру. Можно ли ее пропатчить? Можно! Тренинги, курсы...
16:27Сделай перерыв, твиттерянин, посмотри видео, в котором Рауль ломает своего дрона thehackernews.com/2015/01/MalDro…
16:29А ведь дедушка Кевин уже давно написал "эксплойт" к человеческой "баге": amazon.com/Art-Intrusion-…
16:35# Четверг 9 твитов
Предлагаю начать трудовое утро с воспоминаний о солнечной Атланте, где проходила конференция #HackerHalted defec.ru/point-of-view-…
11:05Меня спросили, участвую ли я в CTF.Чукча не участник, чукча создатель: недавно мы подняли вот такую игровую площадку kvest.ru
11:08@backendsecret а ты сам сталкивался?
С социальной инженерией сталкивается каждый, кто получается спам-письмо с вложением или просьбой перейти по ссылке. twitter.com/dcromster/stat…
11:10@backendsecret но это же примитив :)
Спам-рассылки - примитв, который хорошо работает. А вот как злодеи крадут второй фактор: securelist.com/ru/analysis/20… twitter.com/dcromster/stat…
11:20Меня спросили, участвую ли я в CTF.Чукча не участник, чукча создатель: недавно мы подняли вот такую игровую площадку kvest.ru
Социальная инженерия или просто опечатка? :) lkvest.ru twitter.com/backendsecret/…
13:06А вот тут материал о том, как этим фреймворком пользоваться #w3af xakep.ru/2012/11/09/w3a…
13:08"Безопасность сайтов MS оставляет желать лучшего". Просто они о bugbounty на своих ресурсах еще не задумывались. xakep.ru/2015/10/08/cid…
14:58ИБ-эксперт отменил доклад на IT-конференции под давлением производителей web-камер securitylab.ru/news/475075.php
15:39# Пятница 6 твитов
@backendsecret // зашёл почитать аккаунт, потому что думал, что на аватарке — погоны. Было уже?
Правильный аватар - залог успеха! :) twitter.com/beshur/status/…
10:36В конце октября «ВКонтакте» проведет хакатон xakep.ru/2015/10/09/hac…
10:37The White Team is author of Linux.Wifatch gitlab.com/rav7teif/linux…
Помните твит о "добром вирусе", который заражал и затем патчил устройства? Так вот объявился автор. twitter.com/difezza/status…
10:41Две стороны "доброноса" Linux.Wifatch - патчинг роутеров и возможность исполнения произвольных команд habrahabr.ru/post/268177/11:31
@difezza комменты в коде конечно доставляют11:32
# return if $conn->{name} eq "81.15.226.162:51606"; # todo: avoid all seeds?
Исследователь обнаружил уязвимости в маршрутизаторах Huawei securitylab.ru/news/475299.php
11:52# Суббота 8 твитов
Кража под музыку: приложение «Музыка ВКонтакте» ворует аккаунты пользователей securelist.ru/blog/intsident…
11:02USB killer v2.0. Слабонервным видео не смотреть. habrahabr.ru/post/268421/
11:03Точка зрения: Hacker Halted 2015. Колонка Дениса Макрушина. xakep.ru/2015/10/07/hac…
11:12@backendsecret Кстати я доси не пойму реальное применение этой убийце USB портов. От слова вообще.
Ну, например такой кейс: "Моя презентация вот на этой флешке..." :) Или если вы журналист с секретными документами.. twitter.com/POS_troi/statu…
11:29@backendsecret всегда удивлялся как даже технари легко водили свой пароль в какое то левое приложение(и даже не webview)14:01
Где заканичвается анонимность в анонимных сетях? Мы попытались ответить на этот вопрос в нашем докладе: defec.ru/phdays-v/
14:02А что если бы можно было создать ботнет для благородных целей? Нет, не патчинг уязвимых роутеров, а нечто глобальное defec.ru/ddos-crowdsour…
14:03Алгоритм SHA-1 можно взломать за $75k threatpost.ru/algoritm-sha-1…
14:08# Воскресенье 16 твитов
@backendsecret симпотичные у тебя коллеги ;) Т.е. тор - дырка и лучше не пользоваться?
Нельзя сказать, что это Tor - решето, но и нельзя сказать, что Tor- панацея от всех бед, связанных с анонимностью. twitter.com/dcromster/stat…
16:13@backendsecret специально заражать и считать лекарство от рака или ЗЧ искаь? :)
Нууу, раньше под видом программ для распределенных вычислений (поиск внеземных цивилизаций) создавали ботнеты :) twitter.com/dcromster/stat…
16:14@backendsecret А если использовать приватный режим браузера фингерпринты теряются при каждой сессии?
Приватный режим браузера не спасает от фингерпринтинга. Никакой режим браузера не спасает от фингерпринтина :) twitter.com/dcromster/stat…
16:14@backendsecret можешь рассказать о безопасности ПД в соц сеточках? Опасно ли фоточки с детьми выкладывать? с отдыха?=>
Для начала лучше составить "модель угроз" для этих ПД. К примеру, опасно чекиниться в отпуске, ели дома никого нет.. twitter.com/dcromster/stat…
16:15Иногда самый безобидный "чекин" может обернуться кражей имущества.
16:17Другой пример: вы гос. служащий и оставляете селфи у себя в профле. Вот только фото содержит в себе метаинформацию с геопозицей...
16:18@backendsecret т.е. лучше запускать браузер в VM, а потом её грохать?
Трудно сказать, т.к. внутри VM браузер также дает уникальный фингерпринт. Наверное лучше использовать инстанс в AWS twitter.com/dcromster/stat…
16:24@backendsecret А про фото своих деточек что скажешь? Я считаю, что это опасно т.к. заинтересованный может сопоставить,найти,урасть...
Да, лишняя информация о себе и детях всегда может оказаться "полезной" для злодея. Лучше воздержаться. twitter.com/dcromster/stat…
16:26@backendsecret а что мешает выкладывать селфи с лагом в час-два, когда ты уже сменишь место?
Дело в том, что если селфи делалось на каком-либо гос. объекте, то это все равно можно вытащить из меты twitter.com/nyamtik/status…
16:27@backendsecret всеравно не понимаю :( Если делать одинаковые VM, то и набор признаков будет одинаковый.Разве нет?
Нет, потому что сама ВМ запущена в оригинальном окружении. На фингерпринт влияет не только ПО, но и железо. twitter.com/dcromster/stat…
16:27@backendsecret «Хорошая» в данном контексте понимается как «очень точно повторяющая виртуальные характеристики», или около того
Возможно это спасет. Нужно экспериментировать :) twitter.com/iamale_ru/stat…
16:31.@dcromster более того, не надо ничего ломать. Общественные камеры в некоторых местах специально сделали публично доступными :)
16:41Каждый уважающий себя специалист по информационной безопасности должен занести в закладки поисковик #Shodan shodanhq.com
16:43.@POS_troi @dcromster "не надо ничего ломать!" - 272 УК РФ
16:48@rubyunderhood @POS_troi @backendsecret группа пользователей и разработчиков радара ;-) (в основном английский язык)19:12
Наша неделя подходит к концу. Осталось так много недосказанностей, которые я "доскажу" здесь: @difezza. Спасибо вам! Не прощаюсь.
Денис. ;)
# Ссылки
xakep.ru
- https://xakep.ru/2015/10/02/patreon-hacked
- https://xakep.ru/2015/10/07/endress-hauser-bug/
- https://xakep.ru/2012/11/09/w3af-pentest/
- https://xakep.ru/2015/10/08/cid-in-urls/
- https://xakep.ru/2015/10/09/hackaween/
- https://xakep.ru/2015/10/07/hacker-halted-2015/
defec.ru
- http://defec.ru/public-terminals-security/
- http://defec.ru/ioc/
- http://defec.ru/online_money/
- http://defec.ru/itkompot_44/
- http://defec.ru/point-of-view-hacker-halted-2015/
- http://defec.ru/phdays-v/
- http://defec.ru/ddos-crowdsourcing/
threatpost.ru
- https://threatpost.ru/uyazvimost-nulevogo-dnya-v-winrar-podvergaet-opasnosti-500-millionov-polzovatelej/12334/
- https://threatpost.ru/sap-patches-12-sql-injection-xss-vulnerabilities-in-hana/12305/
- https://threatpost.ru/predpriyatiya-atomnoj-energetiki-ne-dumayut-o-kiberbezopasnosti/12473/
- https://threatpost.ru/traditsionnye-paroli-dolzhny-ischeznut-navsegda/11210/
- https://threatpost.ru/algoritm-sha-1-mozhno-vzlomat-za-75-tys/12595/
other
- https://www.owasp.org/images/0/08/OWASP_SCP_Quick_Reference_Guide_v2.pdf
- http://eu.wiley.com/WileyCDA/WileyTitle/productCd-1118026470.html
- http://eu.wiley.com/WileyCDA/WileyTitle/productCd-111860864X.html
- http://habrahabr.ru/post/268177/
- http://habrahabr.ru/company/dsec/blog/267907/
- http://habrahabr.ru/company/pt/blog/264599/
- http://habrahabr.ru/post/268421/
- https://securelist.ru/analysis/obzor/25842/deanonimizator-gde-zakanchivaetsya-anonimnost-v-darknete/
- https://securelist.ru/blog/issledovaniya/26959/ddos-ot-samyx-malenkix/
- https://securelist.ru/blog/intsidenty/27087/krazha-pod-muzyku/
- https://kas.pr/6iwv
- http://thehackernews.com/2015/01/MalDrone-backdoor-drone-malware.html
- http://www.amazon.com/Art-Intrusion-Exploits-Intruders-Deceivers/dp/0471782661/ref=asap_bc?ie=UTF8
- http://kvest.ru/
- http://www.securelist.com/ru/analysis/208050811/Zashchita_ot_virtualnykh_grabiteley
- http://lkvest.ru/
- http://w3af.org/
- http://www.securitylab.ru/news/475075.php
- http://www.securitylab.ru/news/475299.php
- http://www.shodanhq.com/