Форум информационной безопасности - Codeby.net

Статья Новостной дайджест по ИБ/IT за 28.06-5-07

  • 2 919
  • 1
Здравия всем, дамы и господа. Пока на улице невыносимое пекло, дома пекло чуть менее невыносимое (на момент публикации погода стала более дружелюбной :) ). Но я не метеоролог и пришёл к вам не с новостями погоды, а с новостями высоких технологий. Приятного времяпрепровождения.​

IBIT.jpg


Open Voice Network

Именно такое название получила новая организация, созданная Linux Foundation. Целью этой организации является разработка стандартов технологий распознавания речи. Кроме основателя есть и соучредители, а именно Target, Microsoft, Veritone. Разработка самой технологии не входит в обязанности организации, она лишь будет решать вопросы обеспечения этичности и инклюзивности технологий распознавания голоса, выявление и распространение передовых методов разговорного ИИ. Кроме того, OVN (Open Voice Network) будет участвовать в решении правовых и законодательных...​

Статья ASM – CNG (часть 2). Шифрование AES-256 в режиме GCM

  • 12 276
  • 4
Это вторая часть разговора об инфраструктуре шифрования нового поколения "Crypt Next Generation". В первой мы рассмотрели базовые сведения о шифровании данных, и режимы работы алгоритма AES. В том-что это действительно мотор поколения Next можно убедиться на сайте MSDN, где на невинный запрос описания какой-либо из библиотеки CAPI, мелкософт встречает нас грозным предупреждением типа: -"Этот API устарел! Новое программное обеспечение должно использовать CNG, т.к. Microsoft может удалить этот API в будущих выпусках". Таким образом нас просто ставят перед фактом, подталкивая на изучение современных методов. Так не будем-же противиться этому..

Содержание:
...

Статья Новостной дайджест по ИБ/IT за 21.06-28.06

  • 2 619
  • 1
Здравия всем, дамы и господа, сегодня понедельник, по крайней мере статья вышла именно в этот день, а когда читаете это вы, я не имею ни малейшего понятия, но это не мешает мне писать новости, а вам — их читать.

IBIT.jpg


Философская задача

Если Песков утверждает, что у России есть новейшие технологии, но их никто не видел, можно ли считать, что они есть?
Это всё, конечно, хорошо, но вы здесь не за философией, а за фактами. Дмитрий Песков не так давно высказался о политике РФ в области технологического развития и кибербезопасности. Он заявил, что Россия находится в числе первых по количеству цифровых разработок, но на данный момент их не могут показать, потому что уровень киберпреступности слишком высок. А сети 6G и вовсе не появятся до 2030 года. Какие-либо разговоры о сетях 6G выглядят просто смешно на фоне того, что 5G работает в нескольких павильонах в главных городах страны и...​

Статья ASM – CNG (часть 1). Модуль криптографии нового поколения

  • 6 765
  • 11
Windows Vista взошла на трон в 2007-ом, но спустя буквально 1.5 года была с позором свергнута общественными критиками. Уныло шагая прочь, она с тоскою поглядывала на кричащее вслед сообщество, которое даже не успело должным образом оценить все её достоинства. Злую шутку с Вистой сыграл второпях наляпанный интерфейс, а ведь система подряжалась прийти к нам не с пустыми руками и хотела представить миру массу новых разработок, которые мы всё-таки взяли на вооружение, и пользуемся ими по сей день.

Одним из новшеств стала "криптография нового поколения" под названием CNG, или Cryptorgaphy Next Generation. Инфраструктура была призвана заменить отживший свой век на XP интерфейс CAPI (Crypto-API), оставив его лишь для совместимости. Входящими в состав CNG примитивами тут-же поспешили воспользоваться изголодавшиеся на тот момент сетевые протоколы SSL/TLS (Secure-Socket-Layer, и Transport-Layer-Secure), и как следствие весь зоопарк...

Видео Интервью с r0hack в 18:00, воскресенье 27.06.2021 [Стрим]

  • 2 848
  • 3
🔥 Друзья, представляем нашего гостя 🔥

Рамазан @r0hack
Воскресенье, 27.06.2021
18:00

Bug hunter
Участник команды Codeby
Ресерчи
А так же выступал спикером на многих площадках

- VolgaCTF 2020 - Охота за ошибками. Как выбирать цель для атаки?
- Moscow CTF - Эксплуатация инъекций в ORM-библиотеках и диалектах SQL
- KazHackStan - DQL Injections
- OWASP Moscow 2020 - Типичные ошибки реализации SMS - аутентификации
- ZeroNights - Эксплуатация инъекций в ORM-библиотеках

Автор многих статей на форуме Codeby

Свои вопросы вы сможете задать на стриме, а так же под этим постом. Увидимся с вами в это воскресенье в 18:00 по московскому времени.

Стрим будет проходить на следующих платформах:

✔️...

Статья Новостной дайджест по ИБ/IT за 14.06-21.06

  • 3 007
  • 1
Здравия всем, дамы и господа, ещё одна неделя прошла, как и большая часть месяца. Это ли не самое время, чтобы прочесть новостную сводку за неделю. Хотите? Ну что ж, так и быть, напишу. А. Уже ведь написал. :) Приятного чтения.

IBIT.jpg


Много про винду и немного не про винду

Когда я говорил «много», я имел ввиду правда много, даже очень. Начнём, пожалуй, с Nvidia. Что? Блок новостей о Windows начинать с Nvidia? А почему нет, если эта новость напрямую касается вышеназванной ОС?
Nvidia прекращает выпуск игровых драйверов Game Ready для Windows 7, 8, 8.1. Компания выпустила объявления на официальном сайте, гласящее, что последнее обновление, поддерживающее устаревшие ОС выйдет 31 августа 2021 года. А драйвер без поддержки их выйдет уже 4 октября. Всё вышеназванное справедливо и для компьютеров с видеоадаптером на базе архитектуры Kepler, ведь о них компания тоже не планирует более...​

CTF CTF Soltice от Offensive Security

  • 6 816
  • 15
Приветствую!

Хотел бы поделиться прохождением коробки из листинга Offensive Security. Отмечу, что эта машина стала первой которую я старался проходить детально, без цели просто пройти и поставить галочку.
Name: Soltice
Difficult level (Offensive Security): Easy
Difficult level Autor: Intermediate

Discovery and Scanning:

1. Сканируем все порты

Код:
┌─[qulan@parrot]─[~]
└──╼ $sudo nmap -p- -T5 192.168.1.191 -vv
Starting Nmap 7.91 ( https://nmap.org ) at 2021-06-01 11:47 EEST
------------------------------------------------------
Nmap scan report for 192.168.1.191
Host is up, received arp-response (0.00050s latency).
Scanned at 2021-06-01 11:47:42 EEST for 4s
Not shown: 65524 closed ports
Reason: 65524 resets
PORT      STATE SERVICE      REASON
21/tcp    open  ftp          syn-ack ttl 64
22/tcp    open  ssh          syn-ack ttl 64
25/tcp...

Статья (RCE) Flask + Werkzeug генерируем куку на основе PIN кода

  • 7 119
  • 5
00429ca224699ddf60ce05b46ef08709.jpeg


Предисловие и карма
Впервые, с задачей генерации PIN кода я столкнулся во время прохождения лаборатории у Offensive, за день перед экзаменом OSCP. Мне было жутко лень решать машину Reconstruction, так как за спиной было много проделанной работы и я был почти уверен, что сдам экзамен, но на душе оставалось ощущение, что с данной задачей я еще встречусь. Так и произошло. В ходе противостояния The Standoff было не менее 5 машин, точкой входа для которых как раз была генерация PIN и удаленное выполнение Python кода через консоль Debug мода.

В процессе противостояния The Standoff данный вектор пыталось эксплуатировать множество команд, что привело к постоянной блокировке панели ввода PIN кода. Основная задача была – найти способ обойти ограничения на количество неудачных попыток ввода PIN кода, что удалось сделать моему коллеге.


Генерация PIN...