
vgb
09.10.2018
17:10:17
Добрый вечер, кто может подсказать:
Есть телеграм-бот, бежит на debian сервере. К примеру в боте есть метод, который позволяет пользователям загружать zip файлы (т.е. бот распаковывает архив на сервере)
Вопрос в следующем:
Может ли какой-либо хитрый пользователь вшить в архив зверька, что бы получить доступ к машине или файлам на сервере.
Или стоит добавить скрипт который шлет все архивы на проверку vt?

Corsars
09.10.2018
17:12:53
Смотря как распаковываешь :-)

vgb
09.10.2018
17:13:23
ну unzip-ом к примеру

Black
09.10.2018
17:13:29
А если файл в архиве криптованый?)

Google

Dmitriy A.
09.10.2018
17:14:48
ты же просто распаковываешь по сути без запуска файлов

$p33d_$n@i1
09.10.2018
17:17:01


vgb
09.10.2018
17:20:19
благодарю за мысли и наводки
т.е. если просто распаковывать архив, но не запускать содержимое на сервере, риск сводится к минимуму.
Переформулирую:
на сколько по 10 бальной шкале трудно получить доступ к машине с помощью отправки архива?

$p33d_$n@i1
09.10.2018
17:22:27
Ну там проблема была в том, что софт читал/парсил файл и отдавал обратно пользователю содержимое. Если в архиве ссылка, то будет читать содержимое по ссылке. Смотря как ваш скрипт будет отдавать файлы

vgb
09.10.2018
17:27:55
интересуюсь с целью защиты кода от кражи.
если к примеру сделать 2 сервера:
1 - хранится и обрабатывается код бота
2 - используется как хранилище для архивов, т.е. зип файлы лежат отдельно от кода.
когда пользователь запрашивает файл, бот коннектится к серверу №2 оттуда тянет файл и возвращает пользователю, это будет более-менее безопасное решение?

Dmitriy A.
09.10.2018
17:29:27

Marbolo
09.10.2018
17:56:28

Random
09.10.2018
17:57:04
А как на нее проверить?

Corsars
09.10.2018
18:02:34
В jail :-)

Marbolo
09.10.2018
18:03:08
А как на нее проверить?
Ну, можно не заморачиваться, и с ключами -j -d анзипать. А можно и заморочиться с проверкой в тестовой директории

vgb
09.10.2018
18:13:09
благодарю за информацию

Google

vgb
09.10.2018
18:15:27

Novi
09.10.2018
19:36:08

Marbolo
09.10.2018
21:34:03
https://stackoverflow.com/questions/13622706/how-to-protect-myself-from-a-gzip-or-bzip2-bomb
http://qaru.site/questions/2731144/how-to-check-for-an-exploding-zip-file-in-bash
эти решения выглядят правдоподобно
но нужно тестить

DEFCON
10.10.2018
09:29:31
Пятнадцатая встреча DC7499 запланирована на 10 и 11 ноября.
10 числа DEFCON Moscow расположится в Конгресс центре МТУСИ с основным треком (Main Track) в большом зале на 30-40 минут и залом поменьше обозначенным как "давай сделаем это по-быстрому" (Fast Track) на 15-20 минут.
11 числа двигаемся в сторону @rndmbar, и с полудня продолжаем в формате "Villages" и главной сценой клуба с докладами на 20-30 минут.
Под занавес всего этого безудержного веселья потанцуем под искреннюю электронную музыку.
Хочешь выступить? Отправляй заявку на электропочту cfp@defcon.su
Stay tuned!

Alex Фэils?︙
10.10.2018
09:29:54
ура, снова у нас в инсте дефкон

Keddad
10.10.2018
11:12:48
Товарищи, меня тут неожиданно отпрпавляют на конкурс от любимой гимназии. Как можно выучить основы настройки AD? Нужно что то вроде небольшого мануала

Corsars
10.10.2018
11:17:12
Ржу
Старые книги по AD NT хороши
2000 годов?

dumbmode
10.10.2018
11:18:04

Keddad
10.10.2018
11:18:13
Я никогда этим не увлекался
Но так как яжпрограммист
:D

[Anonymous]
10.10.2018
11:26:57

Pavel
10.10.2018
11:41:44

[Anonymous]
10.10.2018
12:12:32

Google

Marbolo
10.10.2018
12:22:36
(Сервер почтовый)

Pavel
10.10.2018
12:35:18
Postfix ?)
Я только вот что нашёл, надо тестить
https://github.com/pwnsdx/Mailsploit

Marbolo
10.10.2018
12:37:30
А, ну тогда можно и любым фишинговым по
Тот же гоуфиш
(У него приятный интерфейс)

Vitaly
10.10.2018
18:56:53

Dmitry
10.10.2018
19:30:01
Всем привет. А Ярославцы тут есть?

Mr
11.10.2018
15:34:20
Приветствую. Никто, случайно, не знает, как на ios увидеть с какого smsc пришло конкретное сообщение?
Гугл с ходу ответов не дает. Спасибо

next
11.10.2018
16:49:11
а что там в ярославле?

Алекс
11.10.2018
19:14:49
Господа ИБшники
Подскажите как мне настроить кали в macos
Что бы работали интсрументы спуфинга и тп
т.ч. настроить сеть
речь о wifi

[Anonymous]
11.10.2018
19:28:02

Sergey
11.10.2018
19:30:11

[Anonymous]
11.10.2018
19:30:59

Sergey
11.10.2018
19:31:05
https://xakep.ru/2016/09/27/wardriving-devices/

Google

Sergey
11.10.2018
19:31:18
вот неплохая подборка адаптеров как раз под кали

[Anonymous]
11.10.2018
19:31:35
А вообще 722 + 16dBi антенна творит чудеса )

Алекс
11.10.2018
19:53:52
У меня есть альфа
но хочется нативный маковый заставить работать
https://www.youtube.com/watch?v=dhATmE2b-_4
Нашел такое, вот сижу - курю

Ivan
12.10.2018
03:49:16
Эй, йоу. А чего мой вопрос удалили-то?
Я про размер билда спрашивала, этот вопрос здесь неуместен чтоли?
Повторюсь, для чего так важно уменьшать размер своего билда?