
Алекс
08.07.2017
20:00:40

A.
08.07.2017
20:02:49

Andrey
08.07.2017
20:23:36
Хм, а компами для авто кто занимался? Чтобы полный кастом ☺️

Arctic
08.07.2017
20:53:04
з/п 50-60... демпинг однако

Google

Arctic
08.07.2017
20:54:07
дорвался до amibcp, кто-нибудь ковырял?

User
08.07.2017
20:55:06
что именно ты собрался ним делать?

Arctic
08.07.2017
21:05:48
анлок менюшек, пока исключительно повысить юзабилить ноута

User
08.07.2017
21:07:50
хз, даже не знаю что там повышать
если только у тебя AES-NI отключен и нормальные настройки ключей для secure boot недоступны
если нет конкретных проблем которые хочешь исправить то яхз зачем с этим дрочиться

Andrey
08.07.2017
21:09:48

User
08.07.2017
21:10:04
платформа ами аптио в целом адекватная и настраивать там нечего кроме случаев когда попался какой-то феерической криворукости OEM который все изговнил

Arctic
08.07.2017
21:18:36
фееричность оем-а заключается в отсутствии менюшек (есть анлок в виде prema mod, этот ром я тоже буду изучать) и хочется добавить таких как ручная деактивация sata/msata портов например
и первое что нашёл: AMI SMIflash backdoor support...
https://www.blackhat.com/docs/asia-17/materials/asia-17-Matrosov-The-UEFI-Firmware-Rootkits-Myths-And-Reality.pdf

User
08.07.2017
21:26:15
та забей, если у тебя 4-й аптио то в плане безопасности это сразу можно закапывать
если 5-й -- то зависит от расторопности OEM, но если он уг то там вероятно будут мои уязвимости)

Google

Arctic
08.07.2017
21:30:35
ресеч в паблике?
могу поделиться собственным дампом и модом

User
08.07.2017
21:45:09
https://github.com/Cr4sh/aptiocalypsis

Arctic
08.07.2017
22:25:35
ушел биться головой о стену :(


User
08.07.2017
23:15:18
Ну не факт что все плохо, правда уебищность патчей для этого бага исключает простые способы проверить исправлен ли он на конкретной тачке или нет
Нужно реверсить и смотреть глазами, как именно и что именно -- пошагово расписано в статье по ссылке в начале ридми
Если хочешь -- можешь заморочиться и посмотреть свою прошивку, но мне смотреть влом)
Так-то самый хороший способ проверить -- это эксплойт запустить, но что бы добавить в него поддержку конкретной версии прошивки ее опять же прийдется разреверсить для вычисления необходимых констант (а без этого там полноценный эксплойт не сделать, потому в SMM тоже есть что-то типа DEP который нужно уметь обходить)
на тачках без защиты от исполнения шеллкода в SMM эксплойт намного проще можно сделать без этих констант, но я не уверен что такие тачки есть
да, ту часть эксплойта которая позволяет этот типа DEP обходить для почти любого класса memory corruption багов в SMM -- ами так и не пофикисили, и вероятно не пофиксят)
да, даже на тачках где эта хрень максимально пофикшена вендорами -- она не может использоваться для обхода flash write protection, но все еще может использоваться для обхода credential guard в windows 10 например, это ами тоже походу никогда не пофиксят))
короче все хуево


ge0gr4f
08.07.2017
23:28:14
а есть смысл фиксить?

User
08.07.2017
23:28:52
если ты или твой работодатель не мишень для контор уровня nsa/fbi/etc. -- то нет в целом
такие технологичные игрушки могут себе позволить только очень обеспеченные и прошаренные атакующие, увы

ge0gr4f
08.07.2017
23:32:04
вот собственно и я о том же... те кому имело б смысл все равно ищут решение другим способом

User
08.07.2017
23:33:02
ну эти штуки в первую очередь интересны тем что позволяют сделать софтовую малварь которая будет выживать любую переустановку ос, замену жестких дисков, итд.
это вполне конкретное тактическое а местами и стратегическое преимущество которое дает конкретный и ощутимый профит для operational activity
но дохуя дорого, да
но то что у продвинутых контор такие игрушки в арсенале есть -- в общем-то известный факт благодаря всяким утечкам инфы за последние года

Google

ge0gr4f
08.07.2017
23:36:24
с этим даже не спорю :)

Arctic
09.07.2017
06:39:42
интереснее другое, что в AMIBCP (утилита конфигурации) есть отдельно стринг: AMI SMIflash backdoor.. как-то странно

Andrey
09.07.2017
06:40:18
Совпадение

Tiny
09.07.2017
12:31:30
Вот такие раньше были патчи

Bogdan
09.07.2017
15:13:29
Привет, нужна помощь.
Попросили на работе настроить безопасность сервера, не могли бы вы подсказать как именно можно его защитить?
Раньше с этим не сталкивался всерьез.
Как настроить фаервол?
Возможно поделитесь полезными ссылками
Сервера на Windows Server 2012 R2

Denis
09.07.2017
15:16:06
Отключи от интернета)

Mike
09.07.2017
15:16:21
и от lan

Igor
09.07.2017
15:16:30
Очень сложно начать хоть с чего-то. Если в общем, то нужно понять, какие сервисы нужно оставить (то есть, для чего этот сервер, вообще, есть) и остальные или погасить, либо закрыть их порты файрволлом. И то и то делать нужно очень аккуратно. Можно посмотреть, какие сервисы крутятся на сервере и обновить всё до последних версий, если есть уязвимости — опять же, делать это нужно очень осторожно и только там, где нужно. С бэкапами и всем прочим.
В целом, то что я говорю, оно довольно смешно звучит, потому что вопрос настолько обширный, что просто так на него не ответить.

Denis
09.07.2017
15:17:05
И самое главное от сети электропитания)

Igor
09.07.2017
15:17:39
В том плане, что я даже не знаю, что советовать читать, чтобы не обидеть. Можно прямо вот идти и начать с азов MS каких-то FAQ про сервера, а дальше уже во все стороны. Люди так-то к таким вещам не один месяц (если не годами) готовятся.
Это, конечно, если не "для галочки".

Andrey
09.07.2017
15:19:40

Bogdan
09.07.2017
15:21:36
У нас есть 3 сервера (VPS)
На одном крутится MySQL (Думаю закрыть все порты кроме MySQL и RDP)
Второй: WebAPI для сайта/сервиса
Третий: Angular приложение, которое использует данный WebAPI
Сервер жопой в интернет смотрит?
Да все 3 смотрят

Igor
09.07.2017
15:22:26

Bogdan
09.07.2017
15:22:27
Полностью согласен с вами, но не мои менеджера, которые достаточно ебанутые)
В том плане, что я даже не знаю, что советовать читать, чтобы не обидеть. Можно прямо вот идти и начать с азов MS каких-то FAQ про сервера, а дальше уже во все стороны. Люди так-то к таким вещам не один месяц (если не годами) готовятся.
Второй и Третий должны в инет смотреть

Google

Andrey
09.07.2017
15:23:11
мускул на винде? а вы эстет

Bogdan
09.07.2017
15:23:42
Если бы это был мой выбор))
мускул на винде? а вы эстет

Andrey
09.07.2017
15:24:19
можно электронное рисование. Рисуешь 3 устройства с адресацией, рисуешь связи между ними, каждая связь - адрес-в-адрес с одним протоколом
потом рисуешь облако интернета, рисуешь связи в интернет
на основании каждой связи на устройствах делаются правила разрешения, остальное в бан
потом звонишь в техподдержку, что все сломалось

Bogdan
09.07.2017
15:32:30
Получилось что-то в этом духе.
Получается нужно забанить все порты кроме 80 и RDP
И можете подкинуть ссылки как именно настроить все эти правила в винде?

Andrey
09.07.2017
15:33:22

Bogdan
09.07.2017
15:33:33
Понял

Andrey
09.07.2017
15:33:37
еще сам не поискал, а уже просишь ссылочек

Bogdan
09.07.2017
15:34:33
Спасибо, буду искать =)

yugoslavskiy
09.07.2017
16:02:48
обычно это плохо кончается %)

Bogdan
09.07.2017
16:05:14
Вот сейчас занимаюсь тем что буду поднимать VPN на сервере, который должен смотреть в инет

Andrey
09.07.2017
16:05:15

Google

yugoslavskiy
09.07.2017
16:05:51
для базового харденинга будут полезны CIS CSC бенчмарки, там есть под конкретные версии систем

Andrey
09.07.2017
16:06:02

Vitaly
09.07.2017
16:32:36