19 апреля 2012 г.
16 апреля 2012 г.
Черный ход в корпоративную крепость
Обеспечение информационной безопасности корпоративной инфраструктуры в наши дни стало на одну ступень с процессами ее поддержки и развития. Привычным явлением в организационно-штатной структуре крупного бизнеса стали администратор информационной безопасности, отдел или даже департамент.
Читать далее на bankir.ru
Читать далее на bankir.ru
3 апреля 2012 г.
30 марта 2012 г.
V Форум ИТ-безопасность для финансового сектора
Выступал с презентацией про анализ защищенности банковских систем.
Впервые решил попробовать сделать презентацию в Prezi для публичного выступления.
Впервые решил попробовать сделать презентацию в Prezi для публичного выступления.
18 марта 2012 г.
RuCTF quals
Закончились отборочные RuCTF, предварительные результаты тут.
К слову, в субботу вечером на blackbox началась DDoS атака, борьба с которой привела к часовой недоступности ресурса. С одной стороны это популярность, с другой непонятно кому надо было ддосить соревнования CTF. Желающим показать свой крутой нрав можно было сделать это уделав всех участников, а тупой ддос больше похож на беспомощные потуги доказать свою значимость.
p.s.: прелесть BlackBox в том, что почти все задания на нем можно продолжать решать даже после окончания соревнований, но уже в личный рейтинг.
16 марта 2012 г.
Семинар «Особенности обеспечения информационной безопасности банков»
Вчера рассказывал об анализе ДБО, показывал не очевидные ошибки и их последствия. Презентацию выкладывать смысла нет, суть была не в ней.
Тема очень живо заинтересовала банковское сообщество, все же прецедентов компроментации дистанционных систем хватает.
Тема очень живо заинтересовала банковское сообщество, все же прецедентов компроментации дистанционных систем хватает.
6 марта 2012 г.
5 марта 2012 г.
Безопасность систем дистанционного банковского обслуживания
За последние годы система дистанционного банковского обслуживания превратилась из дополнительного в основной инструмент предоставления услуг. К такому результату привели несколько процессов. Это и общее распространение онлайн технологий, предоставляющих пользователям максимальную мобильность и удобство. И перевод всех доступных операций «в сеть», что позволяет существенно снизить затраты на оказание услуг в отделениях банка. Положительный как для клиента, так и для банка сценарий закономерно привел к тому, что дистанционное обслуживание (ДБО) сегодня у банков в приоритете.
29 февраля 2012 г.
CodeGate 2012 Quals write-ups
+ все решения одним файлом от PPP (eng)
28 февраля 2012 г.
CTF news
LeetChicken заняли первое место в отборочных CODEGATE 2012. Круто.
* * *
Отборочные RuCTF 2012 пройдут 16-18 марта на базе blackbox
* * *
Defcon CTF в этом году будет юбилейным (20 лет) и более масштабным, по мимо 11 команд прошедших отбор и команды победителя прошлого года, к участию приглашаются 8 команд, занявших первые места в прочих CTF (что забавно, в том числе PHD CTF).
К слову PHD CTF 2012 пройдет в мае и будет крайне интернациональным
* * *
Отборочные RuCTF 2012 пройдут 16-18 марта на базе blackbox
* * *
Defcon CTF в этом году будет юбилейным (20 лет) и более масштабным, по мимо 11 команд прошедших отбор и команды победителя прошлого года, к участию приглашаются 8 команд, занявших первые места в прочих CTF (что забавно, в том числе PHD CTF).
К слову PHD CTF 2012 пройдет в мае и будет крайне интернациональным
27 февраля 2012 г.
17 января 2012 г.
Уязвимость в системе FrequentLine
FrequentLine — система повышения лояльности клиентов авиакомпаний.
Аутентификация пользователей производится на основании пары: номер карты + пин-код.
Номера карты размером в 13 цифр генерируются по алгоритму Луна, с большой долей вероятности последовательно.
Уязвимость заключается в реализации системы восстановления пароля. Если к номеру привязан адрес электронной почты (что истинно скорее для 90% номеров), то восстановление осуществляется при введении номера карты, путем отправки нового пароля. Пароль одинаковый для всех пользователей.
Страница пользователя содержит — персональные данные (в том числе паспортные), информацию о перелетах.
Все естественно лишь догадки автора, публикуется для информации.
Аутентификация пользователей производится на основании пары: номер карты + пин-код.
Номера карты размером в 13 цифр генерируются по алгоритму Луна, с большой долей вероятности последовательно.
Уязвимость заключается в реализации системы восстановления пароля. Если к номеру привязан адрес электронной почты (что истинно скорее для 90% номеров), то восстановление осуществляется при введении номера карты, путем отправки нового пароля. Пароль одинаковый для всех пользователей.
Страница пользователя содержит — персональные данные (в том числе паспортные), информацию о перелетах.
Все естественно лишь догадки автора, публикуется для информации.
Подписаться на:
Сообщения (Atom)