
][akuP DeTectED
19.02.2017
15:25:18
гуд

Kamoliddin
19.02.2017
15:25:20
можно еще как трекпад юзать

][akuP DeTectED
19.02.2017
15:25:24
выглядит очуменно

Kamoliddin
19.02.2017
15:25:45
++

Google

][akuP DeTectED
19.02.2017
15:26:32
дай ссылку на али или где
можно в личку
я пока бухой, закажу

Kamoliddin
19.02.2017
15:30:15
?
пока не стоит
безполезная
штука
только для вида работает медленно

Tiny
19.02.2017
15:31:22
показывали такую на HWV 2-3 года назад. фан, но не более того. из плюсов разве то, что не зальешь кофе

Kamoliddin
19.02.2017
15:31:52
согласен
но все же это хорошая вещь для андроид
смартфонов

Модуль
19.02.2017
15:34:03
На коте можно печатать

Google

shadowsoul
19.02.2017
15:35:54
на коте неможно - сбоить будет

][akuP DeTectED
19.02.2017
15:51:19
бляяяяяя, печатать на коте )))))))))) у меня 2 кота
можно как-то поделить клаву пополам ?

n00b
19.02.2017
16:30:25
https://www.youtube.com/watch?v=1DlX2vzSwZ4 - немного баян, но тренд уже прям вот пахнет и готов вылиться во что-то)

Модуль
19.02.2017
18:00:17

shadowsoul
19.02.2017
18:00:45
может даже и кот, я бы не рисковал

Ilya Nikitin
20.02.2017
04:13:40
Какая милота )))

Pavel
20.02.2017
04:17:28
смотрел как-то TED выступление, где мужик занимался тем, что с такими спаммерами переписывался, довольно забавно (https://www.ted.com/talks/james_veitch_this_is_what_happens_when_you_reply_to_spam_email?language=ru)

Andrey
20.02.2017
05:27:57
Хотя сейчас опаснее развод на авито. Столько народу шлёт технику в Лондон ?

Daniil
20.02.2017
07:31:38
Друзья, всем привет! Есть приложение(я) на java. Хочется их тестировать автоматизировано на безопасность. Соответственно нужен сканер web-уязвимостей и статический анализатор кода. Вопрос. Кто что использует/использовал? С чем был положительный опыт, а что не стоит даже нюхать? Интересуют как бесплатные тулзы, так и коммерческие.

Petr
20.02.2017
07:37:12
Привет, накинте плес тем для исследовательской работы
Вообще для дипломной

Ilya Nikitin
20.02.2017
08:03:51
Нынче очень популярна тема безопасности в АСУ ТП и интернете вещей. Более конкретно задачу описать можешь?

Egor
20.02.2017
08:03:58
возьми малварь для которого ничего нет, исследуй его работу на зараженной системе реверсом и в итоге получи сигнатуры

Petr
20.02.2017
08:15:20
Все упирается в конечный продукт

Cyber
20.02.2017
08:17:53
Конекчный продукт это результаты исследования

Petr
20.02.2017
08:18:24
Ну там смыл в том что-бы в итоге получилось некое ПО

Mikhail
20.02.2017
08:19:45
прикрути к нмапу графическую оболочку и выдай за принципиально новый сканер подсетей

Petr
20.02.2017
08:20:05
web-морду

Google

Petr
20.02.2017
08:20:06
)

Tiny
20.02.2017
08:20:16
MANA для OpenWRT доступна https://forums.hak5.org/index.php?/topic/39096-mana-attack-for-the-pineapple/

Alex
20.02.2017
08:20:36

Petr
20.02.2017
08:21:15

Cyber
20.02.2017
08:27:32
напили свой протокол типа TLS

NotABug
20.02.2017
08:33:26

Кай
20.02.2017
08:33:29
У нас на защите было 2 или 3 диплома на тему "разработка защищенной системы передачи текстовых сообщений" и норм

NotABug
20.02.2017
08:34:11

Mikhail
20.02.2017
08:34:24

Alex
20.02.2017
08:34:57

Mikhail
20.02.2017
08:35:08
угу(

Aleksander
20.02.2017
08:41:56

Aleksander
20.02.2017
08:44:18
Вопрос. Напрямую со sparkfun в Россию случайно никто не заказывал? Интересно как быстро доставляют и вот это все.

Petr
20.02.2017
09:05:50
Как в ведроиде игнорировать некоторые нажатия? Мб есть что то готовое?

Aldar
20.02.2017
11:32:55
Есть годные ссылки почитать про российские законы о защите персональных данных, неавторизованном доступе и т.п?

Alex
20.02.2017
11:33:49
152-ФЗ, стобр

asce
20.02.2017
12:03:40
На вскидку)


L1b3rt
20.02.2017
12:05:37
По законам:
152-ФЗ «О персональных данных»
242-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации по вопросам осуществления государственного контроля (надзора) и муниципального контроля»
ПП-1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»
приказ ФСТЭК России от 18.02.2013 г. № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
приказ ФСБ России от 10.07.2014 г. № 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности»
постановление Правительства от 19.08.2015 г. № 857 «Об автоматизированной информационной системе «Реестр нарушителей прав субъектов персональных данных»

Google

Aldar
20.02.2017
12:14:59
благодарю)

Flamer
20.02.2017
13:55:10
Народ вопрос такой, мб подскажет кто .
При формировании ClientHello packet для tls добавляю tls extensions. Вот вопрос как раз по расширениям, как правильно формировать этот список, просто бывает так, что при не правильном сформированном списке или при добавляении расшириния которое не поддерживает сервак, соединение разрывается или вылетает ошибка неправильного сформированного пакета (поведение вроде нормальное по описанию в RFC). Как мне правильно сформировать extensions list или как узнать список поддерживаемых расширений сервера?

Admin
ERROR: S client not available

Kirill
20.02.2017
14:00:58
давай на примере

Cyber
20.02.2017
14:22:34
2 байта длина всех расширений
—------------------------------------—
2 байта тип расширения
2 байта длинна текущего расширения
дальше уже в зависимости от конкретного расширения
например для расширения Elliptic Curves будет такое продолжение
2 байта длина списка кривых(например 6 байт), дальше идут эти шесть байт
00 17 00 18 00 19 - идентификаторы кривых

][akuP DeTectED
20.02.2017
14:27:36


Flamer
20.02.2017
14:31:12
Описание структур я брал из RFC, все вроде ништяк. Больше интересно, какие вообще расширения должны присутствовать в client hello, просто при отправке такого списка у меня либо алерт вылетает либо неправильно "Malformed packet (т.е. неправильно сформирован пакет)
(server_name)
(max_fragment_length)
(client_certificate_url)
(trusted_ca_keys)
(truncated_hmac)
(user_mapping)
(client_authz)
(server_authz)
(cert_type)
(elliptic_curves)
(ec_point_formats)
(srp)
(heartbeat)
(status_request_v2)
(signed_certificate_timestamp)
(client_certificate_type)
(server_certificate_type)
(padding)
(renegotiation_info)
(server_name)
(max_fragment_length)
(client_certificate_url)
(trusted_ca_keys)
(user_mapping)
(truncated_hmac)
(elliptic_curves)
(status_request);
Но отпавив например такой список(server_name)
(signature_algorithms)
(heartbeat);
он жует норм
Смотрю вообще при подключении к различным серверам у каждого client hello список расширений различный , как вообще он формируется пока не ясно
читаю RFC
но там жара
40-50 страниц по каждому расширению
+ общая RFC
Бывает так, что при подключении клиентом с одним списком расширений сервер возвращает вообще другой


Cyber
20.02.2017
14:52:38
»»»»»> какие вообще расширения должны присутствовать в client hello
никакие, на то они и расширения
обычно примерно так выглядит
Extension: server_name
Extension: status_request
Extension: elliptic_curves
Extension: ec_point_formats
Extension: signature_algorithms
Extension: SessionTicket TLS
Extension: Application Layer Protocol Negotiation
Extension: Extended Master Secret
Extension: renegotiation_info

Wire
20.02.2017
21:05:23
Из коммерческих мы юзаем Kiuwan, дёшево и примерно как остальные открытые.. Вместе находят больше) но в целом они имеют смысл на очень некачественом сорсе... На нормальном - только ручками
Ещё пробовали триал новомодного Checkmarx (от $20К в год лицензия на 1тело) - на практике не лучше старых примитивных систем оказался.. Ну это может и специфика конкретного кода, хз) но цена-качество не очень

Google

Daniil
20.02.2017
21:10:43
А вот не юзал ли кто наш PT AI? Или Solar InCode?

Wire
20.02.2017
21:12:23
Так-то да. Но вот что видел сам, то и говорю. На реальном приложении оказалось оч близко к fb, ну и false positive дохера - ну это у всех.. Там дай бог 3 бага валидных, а отчёт на 600страниц)
При том ручками нашли более 30 рекомендаций..
Код 50к строк

Ed
20.02.2017
21:13:46
https://www.itcentralstation.com/products/kiuwan#product-alternatives-section

Daniil
20.02.2017
21:20:24
Да, понятно, что ручками точнее всего. Но не очень это масштабируемо, когда дофига написано и дофига пишется каждый день.
Ладно, будем пилотировать. Напишу потом, что зашло получше.

Wire
20.02.2017
21:23:37

Michael
21.02.2017
05:04:27

Daniil
21.02.2017
06:24:20