Verwante posten
Ik heb zin om iets schrijven over dit een tijdje nu, en een aantal mensen hebben bekend en gebruikt deze voor een tijdje ook, maar een van de meest handige hulpmiddelen die er voor de selectie van de subdomeinen van een bepaald doel is MSN IP zoeken . Ik denk dat Beestachtig is veel beter voor het vinden van subdomeinen, indien zij niet op hetzelfde IP, maar MSN IP zoeken is veel beter in het vinden van subdomeinen op hetzelfde IP.
Waarom is dat belangrijk? Nou, het blijkt dat veel bedrijven gebruik van shared hosting, en zoals we allemaal weten, tenzij ze extreme maatregelen hebben genomen ter bescherming van hun cliënten, de hosting omgevingen zijn in feite te zeggen dat elk compromis van een compromis betekent een volledige client van een van de andere clients op dezelfde machine. Geweldig. Dus heb ik een kleine bookmarket dat een interface met MSN IP zoeken. Als u Firefox gebruikt, sleept u deze naar uw bookmarks en ga je gewoon naar een webpagina naar keuze (andere dan ha.ckers.org
) En klik op de bookmarklet. Ze stuurt het domein ha.ckers.org waarmee een IP-lookup en stuurt de browser terug naar MSN met de IP voor dat domein. Zo eenvoudig is het. Je zou verbaasd zijn hoeveel bedrijven maken gebruik van shared hosting.
Verwante posten
Oke, ik wed dat ik ga krijgen veel Flack voor dit bericht, dus voordat ik begin, dit is slechts mijn mening en is helemaal niet gebaseerd op feitelijke cijfers. De enige reden dat ik ben om hier een grafiek is dat omdat ik denk dat het makkelijker is om visueel uitleggen. Geen nummers. Heb je het? Just advies. Raak niet in alle opgewonden hier. Oke. Calm nog niet? Oke, nu begin dan niet met het lezen van deze post, tenzij u van plan bent om te lezen het hele gebeuren. Klaar? Nu kunt u verder lezen van het bericht.
De laatste post die ik heb gemaakt was het beschrijven maar een kleine oppervlakkige kennis van enkele van mijn persoonlijke ellende rond de Firefox add-ons die ik gebruik voor mezelf persoonlijk beveiligd tegen aanvallen die ofwel heb ik bijgedragen aan het ontstaan, of hebben gezien in het wild. Nu, eerlijk gezegd, ik gebruik Firefox elke dag, als gevolg van de add-ons die het ondersteunt en het gemak van het testen webapps. En het is met dat, dat ik ontmoedigd door mijn gevoel van hulpeloosheid rond updates.
Dus hier is wat ik voel me er gebeurt in de tijd voor de veiligheid mensen (niet voor de reguliere elke dag casual web surfer, maar inderdaad, hardcore veiligheid lui, net als de meeste van de mensen die dit lezen site). Na verloop van tijd zijn er upgrades. Deze upgrades, stelt zij een aantal holes, en een paar andere. Ze breken ook de add-ons. Deze add-ons helpen bij het vaststellen van de gebroken browserbeveiliging model. Daarom zal er voor de mensen zoals ik en de vulns ik eigenlijk ben beïnvloed door mijn veiligheid wordt verminderd met elke nieuwe omvangrijke herziening van de browser, waardoor het er ongeveer zo uitzien:

Tuurlijk, de algemene veiligheid is trending up met de tijd, maar er zijn grote hiaten in mijn gepercipieerde veiligheid, terwijl de ontwikkelaars de achterstand op de nieuwe codebase. Hoewel de aantallen en termijnen kan worden ver weg, het concept (voor mij althans) is juist. Ik kan het er persoonlijk niet enkel belangrijk voordeel van de browser verandert - slechts negatief. Naarmate de tijd verstreek, zeker, dingen die je beter, maar ben ik in een bijzonder slechte beveiliging inzinking op het moment dat daar aan de rechterkant van de grafiek. Het exploiteren code die ik kan zijn geweest met een risico op voor het grootste deel, is Gesteriliseerd door de add-ons, totdat ze stoppen met werken. Dus waar is het? Ben ik het vertrouwen van de browser om te evolueren sneller dan de add-ons of vice versa?
Firefox's model is altijd geweest, "Voel je vrij om bij te dragen, het is een open source!" Hoewel dit in theorie is fantastisch, a) Mijn programmeren door en haal me niet veel meer - je wil niet dat mijn code in uw Internet-browser die het samen, geloof me b) Ik heb geen toegang tot alle security bugs - het merendeel van de ergste die het zicht onttrokken op bugzilla voor slechts een zeer klein aantal mensen selecteren om ze te bekijken en c) zijn er zeer Enkele mensen die beschikken over de mogelijkheid om code laat staan vast te stellen van andere mensen add-ons.
Het is verleidelijk om overweldigd door de hulpeloosheid van dit alles, maar dan wil ik gewoon niet vergeten dat geen van deze plugins fix dingen als CSRF die helpt me negeren dat specifieke geval. Dus dan ga ik gewoon naar huis en huil mezelf in slaap te vallen. Oke, nu rant weg, maar als je mis-quote me of niet alles lezen alvorens commentaar, dus help me, ik zal de draak steken met je zinloos.
Tags: Veiligheid, Beveiliging nieuwsVerwante posten
Wat heb ik gemeen met Magnum PI? Wat doet id gemeen hebben met de Bounty Hunter Dog? Welnu, in de staat Texas moeten we allemaal PI licenties. Dat klopt, als je iemand wilt helpen te herstellen van een incident te onderzoeken computer diefstal, of zich schuldig maken aan enige soort van onderzoek met betrekking tot computers dan ook, je moet steeds een prive-onderzoeker in Texas. We kunnen dit krijt tot advocaten wetgeving iets waar ze helemaal niet begrijpen.

Ten eerste ben ik zeer betwijfel of mijn klanten zouden krijgen nog meer waarde uit verhuur Hond de Bounty Hunter te jagen door middel van logs, of gewiste data herstellen. Ten tweede zijn wetgevers maken van brede verklaringen zoals "de computer industrie heeft behoefte aan schoonmaak". Ik wil mijn eigen brede vegen verklaring "wetgevers die schrijven slecht concieved wetten moeten opruimen." Ik begrijp de redenering, zo arm als zij zou kunnen zijn. Voor een goede afhandeling van het bewijs, is altijd een belangrijk ding voor veroordelingen, maar dit is veel meer breed dan dat - zelfs te duiken naar de innerlijke werking van prive-bedrijven die te helpen andere particuliere bedrijven zaken doen.
Ik denk dat ik beter beginnen wassende mijn borst en draagcomfort dog-tags, zodat ik kan beginnen te begrijpen hoe deze darned computer dingen werken.
Tags: Veiligheid, Beveiliging nieuwsVerwante posten
Verwante posten
Brian Krebs had een interessant verslag over aan de Washington Post dat reeds een verslag van Indiana.edu over hoe omleidingen zijn in een heel overvloed. Nou, wie heeft gewerkt op dit gebied voor langere tijd moet weten dat heel goed, maar het is nog steeds interessant om bepaalde validatie van de onderzoekers in Indiana.edu die zijn gespecialiseerd in anti-phishing-onderzoek. Hier schuilt de moeilijkheid van Brian's artikel:
Sterker nog, sommige van de grootste internet-websites - in het bijzonder Google - worden gebruikt om grote aantallen van open redirects.
"Wordt gebruikt om"? Ik weet dat ik heb gelegd op dik in de afgelopen jaren, maar ik ben verbaasd mensen denken nog steeds dat Google heeft een of andere magische wijze vastgesteld dat zij nooit problemen hebben rond om te fixen. Omleidingen zijn niet vast, XSS niet is vastgesteld. Deze problemen bestaan nog steeds heel Google en Google's web eigenschappen. Maar in het geval iemand me niet gelooft, is hier een voorbeeld dat ik slagroom in ongeveer 10 seconden die verwijst naar een willekeurige eBay-veiling van de Google-server als een beeld bijvoorbeeld.
Het is goed om te zien dat mensen nu eindelijk inzicht in de main stream media, maar laten we het niet geven van krediet aan bedrijven die duidelijk waardeloze ervan (zowel historisch gezien als moment). Ik zal de eerste zijn om zich te verzetten en applaus wanneer we zien dat deze zaken gesloten voor eens en voor altijd op Google zelfs als het echt is gewoon een bedrijf uit de enorme ongekende rijkdom van de sites kunnen bestaan die zijn kwetsbaar. Maar als het echt hulp phishers - en is - de enige manier waarop we gaan vooruit te komen van deze locaties is door het nemen van verantwoordelijkheid voor onze eigen sites. Dat is vooral het geval wanneer we van plan te zijn te allen een eind maken aan alle reclame van betrouwbare reuzen dat Google streeft ernaar.
Tags: Veiligheid, Beveiliging nieuwsVerwante posten
Mogelijk hebt u al het nieuws gezien over de nieuwe XSSFilter in IE8.0, maar ik wilde echo ook hier te herhalen, want dat is een behoorlijk grote nieuwe release. Het doet een geweldige job te voorkomen dat het grootste deel van de teruggekaatste XSS aanvallen die er voor standaard gebruikers van de browser wanneer zij hits productie. Very cool stuff. Overigens, de tweede link hierboven heeft ook een sneak kijken als naar een ander beveiligingsfunctie in IE8.0 als je goed kijkt.
Denk aan XSSFilter graag noscript in Firefox, maar zonder het uitschakelen van JS gedeelte van de functionaliteit, en in tegenstelling tot noscript, het is standaard ingeschakeld in de browser, dus zal het effect veel meer mensen. David Ross (de man die kwam met de term Cross Site Scripting in de eerste plaats, btw) heeft deze tool geschreven om te beginnen met de aanpak van een probleem is hij na te denken over voor 8 of meer jaar geleden dat papier werd voor het eerst onder regie. Het is niet perfect, Begrijp me niet verkeerd, maar het is een enorme sprong vooruit in de goede richting, en ik was enorm vereerd om een deel ervan, want ik denk dat het zal een grote positieve invloed hebben op de veiligheid terwijl ons zekerheid knokkel draggers figuur uit een manier om websites te starten vastzetten zelf.
Volgende op mijn verlanglijstje staat? Content beperkingen!
Tags: Veiligheid, Beveiliging nieuwsVerwante posten
Ik heb doorgestuurd deze link vanaf vandaag businesswire over hoe Google en Yahoo gaan het nu gewapend met de informatie die nodig is om te kijken naar en extraheren van informatie uit SWF-bestanden. Ho-jongen, hier gaan we. De koppeling werd mij met de "slechte juju" caveat, en ik ben er vrij zeker dat ik het eens.
Het probleem is, net als alles, als de zoekmachines start pulling vaststelling van rijke toepassingen die eigenlijk een wisselwerking met de web-applicatie, is er onnoemelijke problemen die zouden kunnen ontstaan. Bijvoorbeeld, Flash applicaties zijn nogal wat van de rijke functies van hen, en sommige van die gevaarlijk kunnen zijn wanneer ze interageren met back-end applicaties. Ook als het woord 'test' wordt weergegeven in een Flash movie, betekent dat dan moet krijgen geïndexeerd? Of is het een frame dat is niet zichtbaar, of uit de zijkant van de pagina, of wat dan ook? Wat als het duurt ongeveer tien minuten te vinden die specifieke regel tekst of een keten van sub-menu? Zijn de mensen echt gaan zitten voor?
Zijn de mensen echt willen laden van een Flash movie wanneer ze zoeken naar dingen? Ik weet dat ik zeker niet! Ik ben reeds ergeren als ik in verband met PDF-bestanden of. Docx-bestanden. Ik denk dat dit gewoon op zoek naar een nieuw niveau waar de mensen eigenlijk niet willen gaan. In plaats van crawl dieper en raffinage hun zoektocht, de zoekmachines zullen nieuwe media te afwenden van de mensen (zoals ikzelf) die hebben aangevoerd dat Flash geen goed medium voor de toegankelijkheid, bruikbaarheid en SEO. SEO gaat worden van de tafel snel genoeg, zodat de toegankelijkheid en bruikbaarheid.
Maar serieus, wat nu? Zijn de zoekmachines gaan decompileren Java-applets op zoek naar tekst? Als bijeffect nota, moet dit, althans op de korte termijn, leiden tot een nieuwe ronde van Flash hacking, zodra deze live gaat. Ik geef een T-shirt met de eerste persoon die schrijft een kneus Google voor interne Flash tekst die leidt tot uitbuiting.
Tags: Veiligheid, Beveiliging nieuws
































