ZeroNights, web-related доклады, которых еще нет на сайте :)

Discussion in 'Болталка' started by BeLove, 15 Oct 2013.

  1. BeLove

    BeLove Member

    Joined:
    28 May 2012
    Messages:
    11
    Likes Received:
    10
    Reputations:
    18
    Всем привет! Наверняка, многие аничатовцы собираются на ZN, вот немного докладов, в т.ч. описание тех, которых еще нет на сайте х)

    ======================== Основная секция ========================​

    «Практическая эксплуатация уязвимостей округления в приложениях для интернет-банкинга»
    Adrian Furtuna

    Этот доклад расскажет об уязвимостях округления, часто встречающихся в приложениях для интернет-банкинга. Будет представлено множество методов их эксплуатации, включая механизм, атакующий токен авторизации (например Digipass), чтобы дать злоумышленнику возможность выполнить большое количество транзакций автоматически за небольшой промежуток времени.

    ------------------------------------------------------------------------------------------------​
    «JSMVCOMFG — пристальный взгляд на JavaScript MVC и Templating Frameworks»
    Mario Heiderich

    Можно разрабатывать обычные классические веб-приложения. Ну, знаете, серверы, базы данных, немного HTML и чуть-чуть JavaScript. Может, ваша бабушка такие разрабатывала. А можно разрабатывать красивые и хипповые, легкие и современные, гибкие и масштабируемые клиентские веб-приложения. Иногда за ними стоит сервер, иногда база данных, но больше всех пашет новая фича — JavaScript-фреймворки, построенные по принципу «Модель — Представление — Контроллер».

    Angular, Ember и CanJS, Knockout, Handlebars и Underscore… это не имена знаменитых борцов, а названия современных JS-фреймворков, более производительных и продуктивных за счет магической способности обрабатывать многие вещи прямо в браузере. Все больше людей поддаются моде и вслед за коллегами с огромным успехом устанавливают эти фреймворки. Пора бы окинуть эту идиллию суровым взглядом безопасника, правда?

    В этом докладе вы узнаете, как работают все эти фреймворки, насколько защищено их ядро и какие проблемы безопасности сыплются из этого полного возможностей рога изобилия. Неужели их авторы изучили DOM достаточно хорошо, чтобы обогатить его десятками слоев абстрагирования? Или они открыли врата в ад JavaScript, кишащий свежими уязвимостями, инъекциями и худшими практиками программирования? После этого доклада вы поймете. Вы все поймете…
    ------------------------------------------------------------------------------------------------​

    «Практика атак на файловую систему с подсчетом времени»
    Иван Новиков, он же Владимир ‘d0znpp’ Воронцов

    Сбор информации о файловой системе — основа аудитов безопасности методом «черного ящика». Классическая методика такой атаки называется dirbusting: брутфорсятся полные наименования файлов и папок, чтобы извлечь их содержимое. В этом докладе автор исследует новые методы атаки, основанные на подсчете времени, которые могут значительно сэкономить время просмотра файлов и директорий. Проблема синтеза, характерная для брутфорса, сводится к проблеме анализа, характерной для поиска. Исследуются методики подсчета времени для аппаратных и программных компонентов. Также рассматривается общая теория подобных эффектов.
    ------------------------------------------------------------------------------------------------​

    Testing of password policy
    Anton Dedov, Parallels, Inc. Security Architect

    Too often developers chose third-party password quality checkers or implement their own in a naive way. In our work we have tested some of existing password quality checkers and tried to measure their security and psychological acceptance. Main pathos of the talk is emphasis on empirical vs compliance approach. The result is numerical comparison between several password checkers related to security and psychological aspects.

    ======================== Fast Track ========================​

    Уязвимости в логике работы веб-приложений панелей управления хостинг-провайдеров
    Бумов Дмитрий

    Доклад посвящен уязвимостям в логике работы веб-приложений панелей управления хостинг-провайдеров. Данные уязвимости, как и простое невнимание пользователей при управлении учетной записью, могут привести к несанкционированному доступу для управления доменами. Автор доклада пытается провести тонкую грань между ошибкой пользователя при управлении учетной записью и уязвимостями логики на стороне хостинг-провайдера.
    ------------------------------------------------------------------------------------------------​
    Веб под давлением: отказ в обслуживании as a Service
    Денис Макрушин, эксперт Лаборатории Касперского

    Любой веб-проект имеет важный показатель своей работоспособности - предельную нагрузку. В докладе с нестандартной позиции будут рассмотрены сервисы нагрузочного тестирования: мы увидим как безобидный инструмент можно превратить в средство осуществления DDoS-атак.
    ------------------------------------------------------------------------------------------------​
    Боеголовка для NGINX
    Сергей Белов

    Увести данные аккаунта? Фишинг на похожем домене с логгером. Встроить свой JS без XSS? DNS rebinding. Content spoofing? Много подходов. Но всё это не нужно, есть NGinx
    ------------------------------------------------------------------------------------------------​
    Ошибки управлениями сессиями в облачных решениях и на классических хостингах
    Андрей Данау

    Проблема разделения сессий на виртуальных хостингах известна давно. Для изолирования контекста сессий различных пользователей обычно используются ограничения файловой системы - правам доступа на различные директории. Сессии разных клиентов хостинга хранятся в разных файлах. С развитием облачных технологий, данная проблема снова становится актуальной, уже с другой стороны. Возникает необходимость изоляции контекста сессий, исполняемых на данной облачной ноде в текущий момент, при учете единовременного ее использования несколькими клиентами. Практика проведения аудитов информационной безопасности показывает, что изоляция контекста сессий в современных облачных решениях реализована чаще всего неполноценно. О методах эксплуатации такого рода проблем пойдет речь в докладе.

    ======================== WorkShop ========================​

    «Ломаем HTML5»
    Krzysztof Kotowicz

    Настала эра HTML5, принеся с собой тонну продвинутого функционала и плеяду новых глюков. Создаются инновационные приложения, разработчики браузеров соревнуются в скорости внедрения передовых функций. История показывает, что от стремительного освоения новых технологий страдает безопасность, и сейчас это снова происходит с нами.

    На этом воркшопе вы познакомитесь со стеком технологий HTML5 и получите хорошее представление о современных веб-приложениях и их эксплуатации. Акцент сделан на практических решениях, демонстрации инструментов, техник обхода безопасности и нападения. Это не очередной OWASP TOP 10, где вам с помощью XSS показывают «img src=x onerror». На этом занятии вы усвоите совершенно новые техники: например, вам придется обходить XSS-фильтры браузера, перехватывать переписку, эксплуатировать FTP-серверы через браузер и планировать вашу собственную кликджекинговую кампанию.

    План:
    • Same Origin Policy: особенности, странности и обход безопасности
    • XSS в HTML5: петляющие векторы и потрясающие эксплойты
    • Эксплуатируем Web Messaging
    • Атакуем через Cross Origin Resource Sharing
    • Целимся в хранилище данных на стороне клиента и отравляем кэш
    • Используем веб-сокеты для атак
    • Внутрибраузерные эксплойты для туннелированных TCP-серверов
    • Песочницы и кликджекинг для iFrame
    • Обход Content Security Policy
    • Webkit XSS Auditor и фильтр Anti-XSS от IE: за кулисами

    Аудитория:

    • пентестеры
    • специалисты по безопасности
    • веб-разработчики (фронтенд)
    • разработчики на JavaScript

    Требования к участникам workshop:

    • 4 часа
    • Необходимы знания в области веб-безопасности (знание основ TCP/IP, протокола HTTP, HTML, XSS, CSRF, безопасности клиентской части) и практические навыки использования распространенных тулкитов (перехват прокси, командная строка Linux, скрипты, netcat), так как программа воркшопа будет весьма насыщенной. Рекомендуется умение программировать на JavaScript и знакомство с рядом инструментов для отладки браузеров (Firebug и других). Участникам будет предоставлена виртуальная машина (VirtualBox) с необходимыми инструментами, хотя для начала хватит обычного Линукса с установленными современными браузерами (Chrome / Firefox / Opera).

    Это сжатый воркшоп с BlackHat'2013 :)
     
  2. Dyxxx

    Dyxxx Elder - Старейшина

    Joined:
    16 Feb 2009
    Messages:
    107
    Likes Received:
    155
    Reputations:
    24
    мистер, это форум гомосексуалистов, а не каких то айти задротов.
     
  3. Rebz

    Rebz Super Moderator
    Staff Member

    Joined:
    8 Nov 2004
    Messages:
    4,055
    Likes Received:
    1,532
    Reputations:
    1,128
    Ну как бы эта одна из тематических практических конференций в России по ИБ.
     
  4. VY_CMa

    VY_CMa Green member

    Joined:
    6 Jan 2012
    Messages:
    913
    Likes Received:
    480
    Reputations:
    724
    Еще не надоело? Пидерастов и так хватает, ещё вы тут.
     
    _________________________