Positive technologies анонсирует новые выпуски программы «ибшник на удаленке»

Содержание:

Введение в SELinux: модификация политики targeted для сторонних веб-приложений

Привет, коллеги!
Многие из нас занимаются настройкой рабочих серверов для веб-проектов. Я не буду рассказывать о том, как настроить Apache или Nginx: вы знаете об этом больше меня. Но один важный аспект создания frontend-серверов остается неосвещенным: это настройки подсистем безопасности. «Отключите SELinux», — вот стандартная рекомендация большинства любительских руководств. Мне кажется, что это поспешное решение, ибо процесс настройки подсистем безопасности в режиме «мягкой» политики чаще всего весьма тривиален.
Сегодня я расскажу вам о некоторых методах настройки подсистемы безопасности SELinux, применяемой в семействе операционных систем Red Hat (CentOS). В качестве примера мы настроим связку для веб-сервера Apache + mod_wsgi + Django + ZEO на CentOS версии 5.8.

OVAL или «миф об идеальном сканере»

Приветствую, коллеги.
Вопрос автоматических сканеров безопасности стоит весьма остро на «корпоративном» рынке услуг.
Конечно, кому же хочется проверять тысячи хостов вручную?
Поскольку спрос рождает предложение, вы можете найти их на любой вкус, цвет и бюджет.
Они призваны решать одни и те же цели: комплайнс-менеджмент.
Тем самым сэкономить корпорации огромное количество денег при массовой стандартизации PCI DSS и подобным стандартам.
Они все такие разные, но все же у них есть одна общая черта: полнейшая анархия и разброд в формате отчетов, результатов инвентаризации и контента для обновления. Как каждая группа программистов придумала, так и было сделано. Такая ситуация привод к тому, что сравнить сканеры безопасности становится чрезвычайно трудоемко. А разговора о том, что бы использовать накопившиеся за время использования продукта «А» данные при переходе на продукт «Б» не может быть и речи. Как же: куда не сунься, везде «коммерческая тайна» да «интеллектуальная собственность». Решение, уважаемый мой читатель, очевидно: стандартизация входных и выходных форматов на всех этапах деятельности сканера. Именно это и описано в стандарте Open Vulnerability and Assessment Language (OVAL)

Продукты

MaxPatrol — система контроля защищённости и соответствия стандартам, основной продукт Positive Technologies. Используется для организации SOC, управления уязвимостями, обеспечения соответствия требованиям регулирующих организаций (в частности, Федерального закона № 152-ФЗ «О персональных данных»). Систему MaxPatrol используют ОАО «Лукойл», ГМК «Норильский никель», ОАО «Вымпелком», ПАО «Газпром нефть» и др.

Основная статья: MaxPatrol

Система анализа защищенности XSpider — интеллектуальный сканер безопасности. Более 1000 российских и зарубежных компаний используют его для анализа и контроля защищенности корпоративных ресурсов.

Основная статья: XSpider

PT Application Inspector — система предназначена для анализа исходного кода и выявления уязвимостей, ошибок разработчиков и недекларированных возможностей в сетевых и веб-приложениях, ERP и мобильных приложениях на различных этапах жизненного цикла, от разработки до приемки в эксплуатацию. Интеллектуальный механизм сканирования системы проверяет ПО и находит уязвимости, игнорируя ошибки исходного кода. Система способна проводить проверку приложений, написанных на разных языках программирования. Благодаря автоматизации всего процесса, Application Inspector упрощает обеспечение безопасности приложения, сокращая при этом затраты на контроль соответствия стандартам.

Основная статья: PT Application Inspector

PT Application Firewall — самообучающийся динамический межсетевой экран, снижает риски атак при их появлении. При помощи эвристических алгоритмов Application Firewall изучает особенности трафика и деятельности пользователей, взаимодействующих с бизнес-приложениями, и использует полученные данные для обнаружения потенциальных атак и фрода.

Основная статья: PT Application Firewall

Благодаря функции виртуального патчинга Application Firewall дает возможность быстро и просто настроить защиту, пока ведется создание обновления. Система сочетает в себе традиционные методы черного и белого списков с новейшим подходом к самообучению. Продукт имеет специальные версии для защиты систем ДБО, ERP и информационных порталов.

Доступ к сетям сигнализации SS7 через радиоподсистему – теперь это возможно

Изображение: Pexels
О безопасности сигнальных сетей SS7 мы (и не только мы) говорим достаточно давно, однако до сих пор есть много скептицизма: «никто не может получить доступ к SS7», «если даже кто-то получит доступ к SS7 и начнет вести нелегитимную активность, его сразу заблокируют в операторе-источнике» и даже «GSMA за всеми следит и, если что, даст по башке тому, кто этим занимается».
Однако на практике в проектах по мониторингу безопасности мы видим, что злоумышленники могут иметь подключение к сети SS7 в недрах одного оператора годами. Более того, злоумышленники не дожидаются, когда их подключение обнаружат и заблокируют в одном операторе-источнике, они параллельно ищут (и находят) подключения в других операторах, и могут работать параллельно по одним целям сразу из нескольких мест.

Intel х86 Root of Trust: утрата доверия

Вот и настал момент, которого, возможно, больше всего боялись системные архитекторы, инженеры и специалисты по безопасности компании Intel: была найдена ошибка в неперезаписываемой области памяти (ROM) подсистемы Intel Converged Security and Management Engine, и эта ошибка ставит под сомнение все усилия компании по созданию корня доверия и фундамента безопасности на ее платформах.
И дело здесь даже не в том, что ошибки микропрограммного обеспечения (firmware), которое «зашито» в бортовой памяти Mask ROM микропроцессоров и чипсетов, уже невозможно исправить, а скорее в том, что найденная ошибка разрушает цепочку доверия всей платформы в целом, позволяя скомпрометировать ее аппаратную основу.

Вредонос Sustes обновился и теперь распространяется через уязвимость в Exim (CVE-2019-10149)

Вредонос Sustes обновился и теперь распространяется через уязвимость в Exim (CVE-2019-10149).
Новая волна криптомайнера Sustes теперь использует для заражений июньскую уязвимость в почтовом сервере Exim. Начиная с 11 августа наши сетевые сенсоры PT Network Attack Discovery обнаруживают во входящем сетевом трафике попытки эксплуатации почтовых серверов.
Сканирование происходит с адреса 154.16.67133, и команда в поле RCPT TO ведет к загрузке вредоносного bash-скрипта по адресу hxxp://154.16.67136/main1. Цепочка скриптов приводит к установке на хост XMR-майнера и добавлению его в crontab. Скрипт добавляет свой публичный SSH-ключ в список authorized_keys текущего пользователя, что позволит злоумышленникам в дальнейшем получить беспарольный SSH-доступ к машине.

Сравнительный анализ по данным ФНС

Организация: АО «ПОЗИТИВ ТЕКНОЛОДЖИЗ»
ИНН: 7718668887 (Москва)
Отрасль: 62.0 Разработка компьютерного программного обеспечения, консультационные услуги в данной области и другие сопутствующие услуги
Организационно-правовая форма: 12267 — Непубличные акционерные общества
Последний год, за который есть отчетность в базе ФНС: 2019 ()
Активы на 31.12.2019: 3 361 млн. руб. (66 место среди 33,8 тыс. предприятий в отрасли)
Выручка за 2019 год: 3 222 млн. руб. (80 место).
См. рейтинг
Среднесписочная численности работников по данным ФНС за 2019 год: 846 чел.
Дополнительные данные ФНС

Доходы за 2018 г.: 2 426 млн. руб.
Расходы за 2018 г.: 2 017 млн. руб.

Уплачено налогов и сборов за 2018 г., всего 148 млн. руб., в том числе:

  • Задолженность и перерасчеты по ОТМЕНЕННЫМ НАЛОГАМ и сборам и иным обязательным платежам (кроме ЕСН, страх. Взносов) руб.
  • НЕНАЛОГОВЫЕ ДОХОДЫ, администрируемые налоговыми органами руб.
  • Налог на добавленную стоимость 3,4 млн. руб.
  • Налог на имущество организаций 19,4 тыс. руб.
  • Налог на прибыль 477 тыс. руб.
  • Страховые взносы на обязательное медицинское страхование работающего населения, зачисляемые в бюджет Федерального фонда обязательного медицинского страхования 69,2 млн. руб.
  • Страховые взносы на обязательное социальное страхование на случай временной нетрудоспособности и в связи с материнством 13 млн. руб.
  • Страховые и другие взносы на обязательное пенсионное страхование, зачисляемые в Пенсионный фонд Российской Федерации 62,6 млн. руб.

Как не подарить свою компанию хакеру, пока она на удаленке. Советы специалистам SOC

Понятие «удаленной работы» для многих приобрело значимость только в связи с мерами по нераспространению вирусной инфекции, с которыми нам всем, увы, пришлось столкнуться. Опыт массового перевода сотрудников на удаленку есть у крайне малого числа компаний. И даже те, кто отличается мощной и развитой IT-инфраструктурой, часто не готовы к этому и не имеют соответствующих отстроенных процессов и набора средств защиты. Поэтому их отделу ИБ тоже приходится решать новые, специфические задачи. И здесь совсем не важна отрасль

Есть примеры компаний, чей бизнес основан на работе через интернет, и уж они-то, казалось бы, собаку съели в удаленной работе и ее защищенности — но нет, в новой реальности проблемы возникают и у них.
Для того, чтобы немного облегчить жизнь своим коллегам, мы сформировали ряд советов по работе на удаленке, предназначенных именно для SOC-подразделений (не важно каких ― внутренних или аутсорсинговых), которые сейчас тоже адаптируются к новым реалиям.

Подборка классных технических докладов с конференции Chaos Communication Camp 2019

С 21 по 25 августа в Германии проходил крупнейший хакерский фестиваль Chaos Communication Camp.
Он организуется каждые четыре года, и, как в предыдущий раз, площадкой для проведения стал индустриальный парк Ziegeleipark Mildenberg. Это крупная старинная фабрика по производству кирпичей с узкоколейной железной дорогой и речным портом, которая превращена в музей под открытым небом. И в этом удивительном месте на пять дней собрались более 5000 хакеров со всего света, которые неузнаваемо преобразили Ziegeleipark.
Предлагаю вам обзор докладов CCCamp 2019, которые мне особенно понравились.

По данным портала ЗАЧЕСТНЫЙБИЗНЕСАКЦИОНЕРНОЕ ОБЩЕСТВО «ПОЗИТИВНЫЕ ТЕХНОЛОГИИ»По данным портала ЗАЧЕСТНЫЙБИЗНЕС7718880121

О компании:
АО «ПОЗИТИВНЫЕ ТЕХНОЛОГИИ» ИНН 7718880121, ОГРН 1127746201087 зарегистрировано 22.03.2012 в регионе Москва по адресу: 107241, г Москва, шоссе Щёлковское, дом 23а, КОМНАТА 36 ПОМЕЩЕНИЕ V. Статус: Действующее. Размер Уставного Капитала 100 000,00 руб.

Руководителем организации является: Генеральный Директор — Максимов Юрий Владимирович, ИНН . У организации 1 Учредитель. Основным направлением деятельности является «торговля оптовая компьютерами, периферийными устройствами к компьютерам и программным обеспечением». На 01.01.2020 в АО «ПОЗИТИВНЫЕ ТЕХНОЛОГИИ» числится 30 сотрудников.

Рейтинг организации: Высокий  подробнее
Должная осмотрительность (отчет) ?

Статус: ?
Действующее

Дата регистрации: По данным портала ЗАЧЕСТНЫЙБИЗНЕС

?
По данным портала ЗАЧЕСТНЫЙБИЗНЕС

22.03.2012

Среднесписочная численность работников: ?
01.01.2020 – 30 ↓ -3 (33 на 01.01.2019 г.)
Фонд оплаты труда / Средняя заработная плата Доступно в Премиум Доступе ?
Среднемесячная заработная плата в организации выше среднемесячной заработной платы в регионе Москва. Подробнее…

ОГРН 
?
 
1127746201087   
присвоен: 22.03.2012
ИНН 
?
 
7718880121
КПП 
?
 
771801001
ОКПО 
?
 
09157128
ОКТМО 
?
 
45305000000

Реквизиты для договора 
?
 …Скачать

Проверить блокировку cчетов 
?

Контактная информация ,891… Посмотреть
?

Отзывы об организации 
?: 0   Написать отзыв

Юридический адрес: ?
По данным портала ЗАЧЕСТНЫЙБИЗНЕС
107241, г Москва, шоссе Щёлковское, дом 23а, КОМНАТА 36 ПОМЕЩЕНИЕ V
получен 29.10.2018
зарегистрировано по данному адресу:
По данным портала ЗАЧЕСТНЫЙБИЗНЕС

По данным портала ЗАЧЕСТНЫЙБИЗНЕС
Руководитель Юридического Лица
 ?По данным портала ЗАЧЕСТНЫЙБИЗНЕС
Генеральный Директор
По данным портала ЗАЧЕСТНЫЙБИЗНЕС

Максимов Юрий Владимирович

ИНН ?

По данным портала ЗАЧЕСТНЫЙБИЗНЕС

действует с По данным портала ЗАЧЕСТНЫЙБИЗНЕС
31.01.2017

Учредители ? ()
Уставный капитал: По данным портала ЗАЧЕСТНЫЙБИЗНЕС
100 000,00 руб.

Кондратюк Маргарита Евгеньевна
По данным портала ЗАЧЕСТНЫЙБИЗНЕС

100 000,00руб., 22.03.2012 , ИНН

Держатель реестра:По данным портала ЗАЧЕСТНЫЙБИЗНЕС
АКЦИОНЕРНОЕ ОБЩЕСТВО «НЕЗАВИСИМАЯ РЕГИСТРАТОРСКАЯ КОМПАНИЯ Р.О.С.Т.»,
По данным портала ЗАЧЕСТНЫЙБИЗНЕС
7726030449

Основной вид деятельности: ?По данным портала ЗАЧЕСТНЫЙБИЗНЕС
46.51 торговля оптовая компьютерами, периферийными устройствами к компьютерам и программным обеспечением

Дополнительные виды деятельности:

Единый Реестр Проверок (Ген. Прокуратуры РФ) ?

Реестр недобросовестных поставщиков: ?
По данным портала ЗАЧЕСТНЫЙБИЗНЕС

не числится.

Данные реестра субъектов МСП: ?

Критерий организации   По данным портала ЗАЧЕСТНЫЙБИЗНЕС
Малое предприятие

Лицензии:  ?По данным портала ЗАЧЕСТНЫЙБИЗНЕС

Налоговый орган ?
По данным портала ЗАЧЕСТНЫЙБИЗНЕС
Инспекция Федеральной Налоговой Службы № 18 По Г.москве
Дата постановки на учет: По данным портала ЗАЧЕСТНЫЙБИЗНЕС
22.03.2012

Регистрация во внебюджетных фондах

Фонд Рег. номер Дата регистрации
ПФР 
?
 
087411006734
По данным портала ЗАЧЕСТНЫЙБИЗНЕС
23.03.2012
ФСС 
?
 
773804208677381
По данным портала ЗАЧЕСТНЫЙБИЗНЕС
23.03.2012

Уплаченные страховые взносы за 2018 год (По данным ФНС):

Коды статистики

ОКАТО 
?
 
45263564000
ОКОГУ 
?
 
4210014
ОКОПФ 
?
 
12267
ОКФС 
?
 
16

Финансовая отчетность АО «ПОЗИТИВНЫЕ ТЕХНОЛОГИИ» ?

 ?

Финансовый анализ отчетности за 2019 год
Коэффициент текущей ликвидности:

0.8

Коэффициент капитализации:

-4.9

Рентабельность продаж (ROS):

0.1
Подробный анализ…

В качестве Поставщика:

,

на сумму

В качестве Заказчика:

,

на сумму

По данным портала ЗАЧЕСТНЫЙБИЗНЕС

Судебные дела АО «ПОЗИТИВНЫЕ ТЕХНОЛОГИИ» ?

найдено по ИНН: По данным портала ЗАЧЕСТНЫЙБИЗНЕС

найдено по наименованию (возможны совпадения): По данным портала ЗАЧЕСТНЫЙБИЗНЕС

По данным портала ЗАЧЕСТНЫЙБИЗНЕС

Исполнительные производства АО «ПОЗИТИВНЫЕ ТЕХНОЛОГИИ»
?

найдено по наименованию и адресу (возможны совпадения): По данным портала ЗАЧЕСТНЫЙБИЗНЕС

По данным портала ЗАЧЕСТНЫЙБИЗНЕС

Лента изменений АО «ПОЗИТИВНЫЕ ТЕХНОЛОГИИ»
?

Не является участником проекта ЗАЧЕСТНЫЙБИЗНЕС ?

Мероприятия ИБ

  • информационная безопасность — по сути является условным состоянием информации, она либо находится в безопасности, либо нет
  • обеспечение информационной безопасности — это непрерывный процесс, направленный на обеспечение информации того самого состояния безопасности.
  • Превентивные мероприятия:

    • управление активами — прежде чем начать что-то защищать, специалист должен понять, что собственно ему нужно защитить. Для этого он проводит инвентаризацию:
      • информационных систем и их критичности для предприятия
      • сотрудников (да-да, сотрудник, по сути, также является активом организации, а иногда и довольно значимым и критичным) и их ролей
      • определяет взаимодействие между активами как на уровне систем, так и на уровне система-сотрудник и сотрудник-сотрудник
      • определяет текущие средства по защите информации (firewall, NGFW, IPS/IDS, антивирусы, системы предотвращения утечки, системы контроля аутентификации, системы защиты почты и многое-многое другое)
      • в идеале, конечно, все это должно быть описано в политике информационной безопасности предприятия, но, к сожалению, она имеется не всегда
    • управление уязвимостями — после того как специалист ИБ понял, что ему нужно защищать, ему нужно оценить текущий уровень уязвимостей его активов и текущий уровень их защиты. Для этого он собирает данные об уязвимостях информационных систем:
      • сканирует их различными сетевыми сканерами
      • проводит аудит — собирает информацию о настройках, аппаратном и программном обеспечении и проверяет его по базе данных уязвимостей, чтобы понять насколько опасные уязвимости в них содержатся
      • проводит ознакомление с компетентностью сотрудников по основам ИБ и непрерывно повышает ее (привет корпоративным почтовым рассылкам с теми или иными инструкциями, например, с просьбами не открывать письма или файлы с незнакомых e-mail адресов )
      • после анализа уязвимостей и критичности активов, на которых они были обнаружены, специалист совместно с руководством и владельцами активов принимает решение о том, что с этим делать, например:
        • обновить операционные системы или установить необходимые патчи обновлений
        • ужесточить доступ к информационной системе и настройки СрЗИ:
          • например, подкрутив настройки как сетевых, так и встроенных в ОС firewall-ов
          • установив на актив антивирусное ПО или HIPS
          • изменив настройки IPS системы, защищающей сегмент с активом
          • повысив степень мониторинга и детализацию событий на активе
          • и т.д.
        • иногда возможно даже отключение как части ненужного уязвимого функционала актива, так и всего актива в целом, если он уже не актуален
  • Детективные мероприятия — все те пункты, которые были описаны в таблице выше, по сути, относится к одному и тому же — мониторингу и работе с логами, и такими вещами, как анализ потоков трафика netflow и поиск в них:

    • определенных закономерностей — шаблонов сообщений, характеризующих то или иное критичное событие ИБ;
    • сообщений определенного вида или их последовательности, по которым также можно обнаружить критичное событие ИБ (еще лучше, если сообщения также возможно привязать к модели и уязвимостям в активах)
  • Коррективные мероприятия — это те мероприятия, которые проводятся при наступлении критичного события ИБ, когда уже произошла атака или была нарушена политика ИБ:

    • заведение инцидента ИБ — тут нужна кейс-система для учета инцидентов и действий по его расследованию
    • расследование в рамках инцидента ИБ — определение атакующих и атакуемых активов или нарушителей политики ИБ, степени воздействий и уровня нарушений и т.д.
    • по факту расследования принимаются те или иные решения:
      • скорректировать (изменить) настройки безопасности на активах или СрЗИ
      • скорректировать (изменить) политику ИБ предприятия и провести обучение персонала
  • количество источников событий (информационных систем и оборудования вендоров), которые поддерживает SIEM система из коробки
  • количество правил корреляции (для себя я их называю siem-сигнатурами), которые могут обнаруживать в потоке событий наступление того или иного критичного события и «зажигать» Alarm
  • инструментарий разработки как для первого так и для второго пунктов — возможность подключения своих источников и разработка своих правил корреляции (для своего предприятия и его политики ИБ)

Windows 8 – да будет SMEP!

С приходом нового поколения процессоров Intel на базе архитектуры Ivy Bridge было представлено новое аппаратное средство безопасности. Оно называется Intel SMEP. Как и бит NX, предотвращающий исполнение кода на странице памяти, оно добавляет головной боли при эксплуатации уязвимостей режима ядра.
В свою очередь Microsoft реализовала поддержку SMEP в Windows 8, таким образом сделав эту ОС ещё безопасней. Однако, первая реализация «в лоб» поддержки SMEP получилась с небольшим изъяном, благодаря которому у атакующего всё ещё есть возможность относительно безболезненной для него эксплуатации уязвимостей.

Как обнаружить атаки на Windows-инфраструктуру: изучаем инструментарий хакеров

С каждым годом растет количество атак в корпоративном секторе: например в 2017 году зафиксировали на 13% больше уникальных инцидентов чем в 2016 г., а по итогам 2018 — на 27% больше инцидентов, чем в предыдущем периоде. В том числе и тех, где основным рабочим инструментом является операционная система Windows. В 2017—2018 годах группировки APT Dragonfly, APT28, APT MuddyWater проводили атаки на правительственные и военные организации Европы, Северной Америки и Саудовской Аравии. И использовали для этого три инструмента — Impacket, CrackMapExec и Koadic. Их исходный код открыт и доступен на GitHub.
Стоит отметить, что эти инструменты используются не для первичного проникновения, а для развития атаки внутри инфраструктуры. Злоумышленники используют их на разных стадиях атаки, следующих после преодоления периметра. Это, к слову сказать, сложно детектируется и зачастую только с помощью технологий выявления следов компрометации в сетевом трафике или инструментов, позволяющих обнаружить активные действия злоумышленника после проникновения его в инфраструктуру. Инструменты обеспечивают множество функций — от передачи файлов до взаимодействия с реестром и выполнения команд на удаленной машине. Мы провели исследование этих инструментов, чтобы определить их сетевую активность.

Безопасность случайных чисел в Python

Tutorial

Эта статья – вторая в ряде публикаций, посвященных уязвимостям генераторов псевдослучайных чисел (ГПСЧ).
В последнее время появился целый ряд публикаций, описывающих уязвимости ГПСЧ, начиная от самых основ () и заканчивая непосредственно уязвимостями в различных языках программирования и реализованных на их основе CMS и другого ПО (,,).
Эти публикации популярны по той причине, что ГПСЧ – основа многих аспектов безопасности веб-приложений. Псевдослучайные числа/последовательности символов используются для обеспечения безопасности веб-приложений в:

  • генерации различных токенов (CSRF, токены сброса пароля и т.д.);
  • генерации случайных паролей;
  • генерации текста в CAPTCHA;
  • генерации идентификаторов сессий.

В прошлой статье мы, опираясь на исследования George Argyros и Aggelos Kiayias () научились предугадывать случайные числа в PHP на основе PHPSESSID и уменьшать различными способами энтропию псевдослучайных чисел.
Сейчас мы рассмотрим ГПСЧ в веб-приложениях, разработанных на языке Python.

Как выиграть CTF? Из первых уст

Мы уже писали о том, что на форуме Positive Hack Days пройдут международные хакерские соревнования – PHDays CTF. А еще конкурсы hack2own, где участники смогут попробовать взломать айфон или банкомат. В этом году мы соберем передовые хакерские команды и просто одиночные дарования со всего мира. Как мы их находим? В том числе, с помощью отборочных соревнований.
Чтобы отобрать сильнейших, которые в мае примут участие в битве за монолит, мы провели два отборочных конкурса – командный и индивидуальный. В последнем победу одержал участник небезызвестной российской команды Smoked Chicken – kyprizel. Он единственный решил все задания 2011 года и набрал 100 баллов. За что получил большой респект от организаторов и легендарный XSpider 7.8!
Kyprizel любезно согласился ответить на несколько вопросов о заданиях, CTF, хакерах в России вообще.
Напомним правила: всем участникам нужно было решить задания, которые были представлены на прошлогоднем PHDays CTF. Времени – 2 недели, ресурсы – не ограничены.

0day/текила/криптография

На прошлой неделе прошла конференция «РусКрипто». Насколько я знаю, это старейшая из ныне здравствующих конференций по информационной безопасности.
Несмотря на почетный возраст, конференция живет и развивается, за что огромное спасибо организаторам: Ассоциации «РусКрипто» и АИС. В свое время именно на этой площадке я обкатывал свои идеи, которые позже привели к появлению Positive Hack Days. Именно тут прошел первый масштабный CTF под руководством Дмитрия Евтеева. В общем, отношение к «РусКрипто» у меня крайне теплое и в некоторой степени даже ностальгическое.
В этом году конференция проходила на площадке загородного отеля «Солнечный». Кстати, на веб-сайте отеля уютно расположилась mobile malware – расценил это как тест на профпригодность =)

HackerSIM: разбор полетов

В последнее время на Хабре и Гиктаймс появилось много статей (, , , , , , ) о SIM-карте, наделенной невиданными и неслыханными возможностями, что вызвало озабоченность и заинтересованность в различных кругах. Появилось множество скепсиса и споров, а затем различных теорий, порой потрясающих своей фантастичностью. Попробуем приоткрыть завесу тайны с технической стороны. Естественно, эти тесты не были бы возможны без данной SIM-карты, которую нам любезно предоставил MagisterLudi.
Для тех, кто не хочет читать много букв, — резюмирую: принудительного шифрования нет, защиты от комплексов перехвата нет, подключения к второй по уровню сигнала БС нет, подмена номера есть, подмена голоса есть, биллинг есть, сокрытия IMSI нет, сокрытия местоположения нет.
Начнем по порядку.

iPhone: MiTM-атака из кармана

Приветствую, коллеги!
Традиционным устройством для проведения атаки на сети Wi-Fi, пожалуй, является ноутбук. Это обусловлено многими факторами: возможностью использования «специфичных» модулей Wi-Fi, наличием необходимого ПО и достаточной вычислительной мощностью. Поэтому «классическим» образом злоумышленника является человек в машине с ноутбуком и торчащей из окна антенной. Но развитие мобильных платформ не стоит на месте, и многие операции давно уже можно выполнять «из кармана».
Многие из нас пользуются «яблочными» устройствами на операционной системе iOS. И ни для кого не является секретом, что iOS является по-сути представителем *nix-семейства со всеми вытекающими из этого плюсами, в числе которых и возможность использовать многие классические pentest-приложения. Сегодня мне хотелось бы рассказать об инструментах для проведения простейшей классической атаки Man in the Middle на клиентов сети Wi-Fi с использованием метода arp poisoning.

Операция TA505: сетевая инфраструктура группировки. Часть 3

Анализ сетевой инфраструктуры играет большую роль в исследовании вредоносных кампаний. Сведения о том, какие IP-адреса соответствовали доменному имени в различные промежутки времени, позволяют определить новые серверы злоумышленников. Решение противоположной задачи (ретроспектива доменов, которые разрешались в заданный IP-адрес) дает новые домены, для которых можно повторять процедуру поиска, раскручивая цепочку все дальше и дальше. Вся полученная информация помогает получить представление о географии узлов, выделить «любимых» хостеров и регистраторов, подметить характерные значения полей, которые указывает злоумышленник, когда регистрирует очередной домен.
На первый взгляд бесполезная метаинформация может пригодиться спустя несколько дней, недель и даже месяцев. Ведь в ходе анализа вредоносного ПО рано или поздно встает вопрос атрибуции, принадлежности инструмента той или иной преступной группировке: и вот тут на помощь приходят все косвенные признаки, в том числе и данные о сетевых индикаторах.
В этой статье мы рассмотрим наиболее характерные признаки сетевой инфраструктуры группы TA505 и покажем пересечения с другой хакерской группировкой, Buhtrap.

Уязвимость 19-летней давности позволяет захватить компьютер через Internet Explorer

Исследователи из IBM X-Force обнаружили опасную уязвимость CVE-2014-6332, которой, по их заявлениям, подвержены все версии Microsoft Windows, начиная с Windows 95. Основное потенциально уязвимое приложение с этим багом — Internet Explorer, начиная от версии 3.0. Уязвимость позволяет получать несанкционированный доступ к пользовательским данным или удалённо запускать вредоносные программы на атакованном компьютере. При этом атакующий может обойти такие защитные механизмы, как «песочница» Enhanced Protected Mode, используемая в IE 11, и система безопасности Enhanced Mitigation Experience Toolkit (EMET).
Уязвимость появилась в коде приложений Windows ещё в 1996 году с выходом IE 3.0, где стал использоваться Visual Basic Script (VBScript). Атаки на основе этой уязвимости относятся к классу «манипуляции данными», то есть являются более редкой и более опасной техникой, чем «переполнение буфера» и другие классические способы взлома. Уязвимость связана с некорректной отработкой процедуры изменения размера массивов SafeArray, что позволяет незаметно сбивать адресацию и получать доступ к данным по любому адресу, а не только в рамках заданного массива.

Операция TA505: сетевая инфраструктура группировки. Часть 3

Анализ сетевой инфраструктуры играет большую роль в исследовании вредоносных кампаний. Сведения о том, какие IP-адреса соответствовали доменному имени в различные промежутки времени, позволяют определить новые серверы злоумышленников. Решение противоположной задачи (ретроспектива доменов, которые разрешались в заданный IP-адрес) дает новые домены, для которых можно повторять процедуру поиска, раскручивая цепочку все дальше и дальше. Вся полученная информация помогает получить представление о географии узлов, выделить «любимых» хостеров и регистраторов, подметить характерные значения полей, которые указывает злоумышленник, когда регистрирует очередной домен.
На первый взгляд бесполезная метаинформация может пригодиться спустя несколько дней, недель и даже месяцев. Ведь в ходе анализа вредоносного ПО рано или поздно встает вопрос атрибуции, принадлежности инструмента той или иной преступной группировке: и вот тут на помощь приходят все косвенные признаки, в том числе и данные о сетевых индикаторах.
В этой статье мы рассмотрим наиболее характерные признаки сетевой инфраструктуры группы TA505 и покажем пересечения с другой хакерской группировкой, Buhtrap.

Как исследование блокчейна Namecoin позволило предсказывать кибератаки группировки RTM

Блокчейн Namecoin был создан как защищенная от цензуры и принудительного изъятия доменов альтернатива традиционным регистраторам DNS. В последние несколько лет его начали использовать операторы таких ботнетов, как Dimnie, Shifu, RTM и Gandcrab, для управления адресами C&C-серверов.
С одной стороны, децентрализованность и устойчивость блокчейна не позволяют исследователям и провайдерам удалить такие домены или перехватить управление ими. С другой стороны, инфраструктура на основе блокчейна имеет архитектурную особенность: все изменения в сети публично доступны и могут быть использованы для изучения и отслеживания действий злоумышленников.
В этой работе представлен подход, использованный для картографирования активов ботнета в Namecoin и дальнейшего их отслеживания для извлечения новых IOC. С помощью описанного подхода были собраны перечни активов (см. приложение), использованных упомянутыми выше ботнетами.

ИИ вместо ИБ-специалистов и секреты инвестиционно привлекательного бизнеса

Программа на 1 апреля 2020 г.

  • анонс эфира, ведущий ― Владимир Заполянский, директор по маркетингу Positive Technologies.
  • выступление Алексея Соловьева, венчурного инвестора, основателя инвестиционной компании A.Partners, партнера Skolkovo Ventures, на тему «Перезапуск — шанс создать инвестиционно привлекательный бизнес».
  • беседа Александры Мурзиной, специалиста Positive Technologies по машинному обучению, Омара «Beched» Ганиева, основателя компании Deteact, специалиста по безопасности приложений и тестированию на проникновение, и Ивана Комарова, руководителя машинного отделения Центра Финансовых Технологий, о будущем отрасли ИБ в условиях развития технологии искусственного интеллекта.
  • ответы на вопросы зрителей канала «ИБшник на удаленке».
  • беседа Владимира Бенгина, директора по развитию продуктового направления Positive Technologies, и Андрея Войтенко, главы продуктового маркетинга Positive Technologies, о трендах и антитрендах в разработке решений для ИБ.

https://youtube.com/watch?v=julmHD55cV4

Итоги кибербитвы The Standoff, или Как PT Expert Security Center следил за атакующими

На Positive Hack Days уже в четвертый раз проводилось соревнование The Standoff: это кибербитва между командами атакующих, защитников и экспертных центров безопасности (SOC) за контроль над инфраструктурой виртуального города F.
Перед атакующими стояли те же цели, к которым обычно стремятся киберпреступники, — украсть деньги из банка, похитить конфиденциальные данные, устроить технологическую аварию. Они старались выполнить задания, а команды защитников совместно с командами SOC обеспечивали безопасность своих предприятий и были готовы оперативно отражать атаки противников. Также в этом году к соревнованию присоединились команды разработчиков: в рамках The Standoff проводился хакатон, о его результатах мы уже рассказывали в предыдущей статье.
За ходом The Standoff наблюдал экспертный центр безопасности Positive Technologies (PT Expert Security Center). Наши спецы проанализировали события, которые были зафиксированы средствами защиты Positive Technologies — MaxPatrol SIEM, PT Network Attack Discovery, PT Application Firewall, PT MultiScanner, PT ISIM. С их помощью была восстановлена полная картина противостояния. В этой статье мы расскажем о том, что происходило на площадке и как действовали команды при атаках на различные предприятия и на инфраструктуру города. Для тех, кому лень читать лонгриды, есть сокращенная версия отчета на Anti-Malware.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *