@DC7499

Страница 1472 из 1477
vgb
09.10.2018
17:10:17
Добрый вечер, кто может подсказать: Есть телеграм-бот, бежит на debian сервере. К примеру в боте есть метод, который позволяет пользователям загружать zip файлы (т.е. бот распаковывает архив на сервере) Вопрос в следующем: Может ли какой-либо хитрый пользователь вшить в архив зверька, что бы получить доступ к машине или файлам на сервере. Или стоит добавить скрипт который шлет все архивы на проверку vt?

Corsars
09.10.2018
17:12:53
Смотря как распаковываешь :-)

vgb
09.10.2018
17:13:23
ну unzip-ом к примеру

Black
09.10.2018
17:13:29
А если файл в архиве криптованый?)

Google
Dmitriy A.
09.10.2018
17:14:48
ты же просто распаковываешь по сути без запуска файлов

$p33d_$n@i1
09.10.2018
17:17:01
vgb
09.10.2018
17:20:19
благодарю за мысли и наводки

т.е. если просто распаковывать архив, но не запускать содержимое на сервере, риск сводится к минимуму. Переформулирую: на сколько по 10 бальной шкале трудно получить доступ к машине с помощью отправки архива?

$p33d_$n@i1
09.10.2018
17:22:27
Ну там проблема была в том, что софт читал/парсил файл и отдавал обратно пользователю содержимое. Если в архиве ссылка, то будет читать содержимое по ссылке. Смотря как ваш скрипт будет отдавать файлы

vgb
09.10.2018
17:27:55
интересуюсь с целью защиты кода от кражи. если к примеру сделать 2 сервера: 1 - хранится и обрабатывается код бота 2 - используется как хранилище для архивов, т.е. зип файлы лежат отдельно от кода. когда пользователь запрашивает файл, бот коннектится к серверу №2 оттуда тянет файл и возвращает пользователю, это будет более-менее безопасное решение?

Dmitriy A.
09.10.2018
17:29:27
https://m.habr.com/post/245159/
хм, интересно, не читал про это

Random
09.10.2018
17:57:04
А как на нее проверить?

Corsars
09.10.2018
18:02:34
В jail :-)

Marbolo
09.10.2018
18:03:08
А как на нее проверить?
Ну, можно не заморачиваться, и с ключами -j -d анзипать. А можно и заморочиться с проверкой в тестовой директории

vgb
09.10.2018
18:13:09
благодарю за информацию

Google
vgb
09.10.2018
18:15:27
Ну, можно не заморачиваться, и с ключами -j -d анзипать. А можно и заморочиться с проверкой в тестовой директории
типа скрипта распаковки - распокавать файл - если размер директории превышает х: остановить распаковку?

Novi
09.10.2018
19:36:08
типа скрипта распаковки - распокавать файл - если размер директории превышает х: остановить распаковку?
- zip умеет стримать данные без декомпресии в отличии 7z как пример, но спасет ли это от "zipbomb" - надо посмотреть. - ну и телеграм бота как писали в выше лучше обернуть в jail / container

Marbolo
09.10.2018
21:34:03
https://stackoverflow.com/questions/13622706/how-to-protect-myself-from-a-gzip-or-bzip2-bomb

http://qaru.site/questions/2731144/how-to-check-for-an-exploding-zip-file-in-bash

эти решения выглядят правдоподобно

но нужно тестить

DEFCON
10.10.2018
09:29:31


Пятнадцатая встреча DC7499 запланирована на 10 и 11 ноября. 10 числа DEFCON Moscow расположится в Конгресс центре МТУСИ с основным треком (Main Track) в большом зале на 30-40 минут и залом поменьше обозначенным как "давай сделаем это по-быстрому" (Fast Track) на 15-20 минут. 11 числа двигаемся в сторону @rndmbar, и с полудня продолжаем в формате "Villages" и главной сценой клуба с докладами на 20-30 минут. Под занавес всего этого безудержного веселья потанцуем под искреннюю электронную музыку. Хочешь выступить? Отправляй заявку на электропочту cfp@defcon.su Stay tuned!

Alex Фэils?︙
10.10.2018
09:29:54
ура, снова у нас в инсте дефкон

Keddad
10.10.2018
11:12:48
Товарищи, меня тут неожиданно отпрпавляют на конкурс от любимой гимназии. Как можно выучить основы настройки AD? Нужно что то вроде небольшого мануала

Corsars
10.10.2018
11:17:12
Ржу

Старые книги по AD NT хороши

2000 годов?

Keddad
10.10.2018
11:18:13
Я никогда этим не увлекался

Но так как яжпрограммист

:D

[Anonymous]
10.10.2018
11:26:57
Кто в курсе, остались рабочие варианты отправки email с подменой отправителя?
Не совсем конечно то что необходимо, но как вариант может быть сгодится ? Blankstamp

Pavel
10.10.2018
11:41:44
Не совсем конечно то что необходимо, но как вариант может быть сгодится ? Blankstamp
Тут просто анонимная отправка, а надо отправителя подменить

[Anonymous]
10.10.2018
12:12:32
Тут просто анонимная отправка, а надо отправителя подменить
Ну больше особо на примете из рабочих вариантов, просто нет )

Google
Pavel
10.10.2018
12:35:18
Postfix ?)
Я только вот что нашёл, надо тестить https://github.com/pwnsdx/Mailsploit

Marbolo
10.10.2018
12:37:30
А, ну тогда можно и любым фишинговым по

Тот же гоуфиш

(У него приятный интерфейс)

Vitaly
10.10.2018
18:56:53
ну unzip-ом к примеру
http://www.unforgettable.dk/

http://www.unforgettable.dk/
Сорян, уже писали об этом.

Dmitry
10.10.2018
19:30:01
Всем привет. А Ярославцы тут есть?

Mr
11.10.2018
15:34:20
Приветствую. Никто, случайно, не знает, как на ios увидеть с какого smsc пришло конкретное сообщение? Гугл с ходу ответов не дает. Спасибо

next
11.10.2018
16:49:11
а что там в ярославле?

Алекс
11.10.2018
19:14:49
Господа ИБшники

Подскажите как мне настроить кали в macos

Что бы работали интсрументы спуфинга и тп

т.ч. настроить сеть

речь о wifi

[Anonymous]
11.10.2018
19:28:02
Что бы работали интсрументы спуфинга и тп
Внешний адаптер нужен с монитором модом.

Sergey
11.10.2018
19:30:11
[Anonymous]
11.10.2018
19:30:59
например TL-WN722N
Да, желательно первой ревизии или AWUS036NHA

Sergey
11.10.2018
19:31:05
https://xakep.ru/2016/09/27/wardriving-devices/

Google
Sergey
11.10.2018
19:31:18
вот неплохая подборка адаптеров как раз под кали

[Anonymous]
11.10.2018
19:31:35
А вообще 722 + 16dBi антенна творит чудеса )

Алекс
11.10.2018
19:53:52
У меня есть альфа

но хочется нативный маковый заставить работать

https://www.youtube.com/watch?v=dhATmE2b-_4 Нашел такое, вот сижу - курю

Ivan
12.10.2018
03:49:16
Эй, йоу. А чего мой вопрос удалили-то?

Я про размер билда спрашивала, этот вопрос здесь неуместен чтоли?

Повторюсь, для чего так важно уменьшать размер своего билда?

Страница 1472 из 1477