28 февраля 2012 г.

CTF news

LeetChicken заняли первое место в отборочных CODEGATE 2012. Круто.

* * *

Отборочные RuCTF 2012 пройдут 16-18 марта на базе blackbox

* * *

Defcon CTF в этом году будет юбилейным (20 лет) и более масштабным, по мимо 11 команд прошедших отбор и команды победителя прошлого года, к участию приглашаются 8 команд, занявших первые места в прочих CTF (что забавно, в том числе PHD CTF).

К слову PHD CTF 2012 пройдет в мае и будет крайне интернациональным

27 февраля 2012 г.

3-D Secure inside

Первый подход к снаряду, для общего представления о технологии.

17 января 2012 г.

Уязвимость в системе FrequentLine

FrequentLine — система повышения лояльности клиентов авиакомпаний.

Аутентификация пользователей производится на основании пары: номер карты + пин-код.

Номера карты размером в 13 цифр генерируются по алгоритму Луна, с большой долей вероятности последовательно.

Уязвимость заключается в реализации системы восстановления пароля. Если к номеру привязан адрес электронной почты (что истинно скорее для 90% номеров), то восстановление осуществляется при введении номера карты, путем отправки нового пароля. Пароль одинаковый для всех пользователей.

Страница пользователя содержит — персональные данные (в том числе паспортные), информацию о перелетах.

Все естественно лишь догадки автора, публикуется для информации.

29 ноября 2011 г.

Безналичная безопасность

Платежные карты уже прочно вошли в нашу повседневную жизнь и стали удобной альтернативой классическим наличным платежам. Преимущества безналичных средств очевидны — удобство расчетов, простота конвертации в валюту и безопасность владения. Но с исчезновение необходимости в хранении больших сумм наличных, тем самым существенно снижая риски кражи наличных средств, использование платежных карт несет в себе новые виды угроз — компрометацию данных карт, также ведущую к прямым финансовым потерям.

Читайте далее на bankir.ru

25 ноября 2011 г.

CTF news

Прошел RuCTFe ставший одним из самых масштабных из классических CTF (99 команд участников, 68 команд набравших очки). SiBears уступив 2-м немецким командам заняла 3-е место.

* * *

Начало декабря обещает быть интересным:
2 декабря: iCTF - одни из первых CTF соревнования организуемые товарищем Giovanni Vigna.
4 декабря: SchoolCTF 2011 - школьные соревнования по защите компьютерной безопасности на базе BlackBox от SiBears. Все кто старше приглашаются участвовать вне зачета.
10-11 декабря: PHD CTF Quals - отборочный этап PHD CTF. Позитивное мероприятие.

* * *

Кстати о BlackBox:
1. Проект стал 2-х язычным, задачи теперь можно добавлять на русском и английском языках, BB сам определит кому что показать.
2. Каждый участник теперь может создавать свои собственные соревнования на базе BB.
3. Проект осоциалился, теперь новость, задачу, соревнования можно порекомендовать в популярных социальных сетях.

10 ноября 2011 г.

Конкурс на взлом CmStick

Компания WIBU-SYSTEMS организует конкурс на нахождение способа использования программного обеспечения, защищённого аппаратным ключом CmStick собственного производства.
По моему хорошая CTF задачка за неплохой куш.

1 ноября 2011 г.

Конференция «Разработка ПО: Банки»

Вчера выступал на конференции CEE-SECR 2011 «Разработка ПО: Банки»

Презентация с выступления:

Из реплик из зала понравился комментарий к выступлению Алексея Синцова: "т.е. вы предъявляете требования к разработчикам на уровне выступающего на Defcon или уровне участника RuCTF!". Хакердом, это уже популярность :)

22 сентября 2011 г.

Новые услуги – новые угрозы

Еще буквально пару десятков лет назад выход в интернет или звонок по мобильному телефону были целым событием, действия, которые сейчас вошли в нашу обыденную жизнь, казалось, только сошли со страниц фантастических романов. Развитие информационных технологий стремительно меняет привычки людей и в следствие влияет на развитие новых услуг под возникшие спросы.

Банковская сфера — хороший пример произошедших изменений. Пластиковые карты, мобильный и интернет банкинг, системы дистанционного обслуживания практически стандарт де-факто более-менее крупных банков. Развитие новых технологий омрачается лишь тем, что параллельно всегда идет развитие новых видов мошенничества, угроз и рисков использования данных систем. Защитные меры же, как правило, применяются по факту обнаружения нарушений, а не с превентивными мерами.

читать дальше на Bankir.ru