Архів для категорії 'Статті'

Цікаве чтиво на тему web security

22:40 23.03.2012

Продовжуючи традицію, пропоную вашій увазі цікаві секюріті статті. Щоб ви поповнювали свої знання з веб безпеки.

Добірка цікавого чтива на тему безпеки, в тому числі web security (статті з Вікіпедії):

Партнерки, що платять за розміщення вірусів

17:06 10.03.2012

Серед різних партнерських програм (партнерок), що існують в Інтернеті, окрім легальних існують також нелегальні. Це партнерки, що платять за розміщення шкідливого коду.

Вперше я дізнався про таку партнерку ще в 2005 році з новин. Власники партнерки платили адмінам сайтів за розміщення iframe з шкідливим кодом і зараження відвідувачів їхніх сайтів. І з тих пір в онлайн ЗМІ періодично з’являються повідомлення про виявлення нових подібних “шкідливих партнерок”.

Як я зазначав торік в своїй доповіді Системи виявлення інфікованих веб сайтів на конференції UISG та ISACA Kiev Chapter #6, розміщення вірусів адмінами на своїх сайтах, через участь у таких партнерках, є одним з методів поширення шкідливого ПЗ в Інтернеті. Але цей метод менш поширений, порівняно зі створенням вірусних сайтів, на які заманюються відвідувачі через спам (емайл спам, спам на різних сайтах і форумах та використання black SEO методів), та порівняно зі взломом легітимних сайтів і розміщенням вірусів на них.

Тим не менш подібні партнерки існують й увесь час з’являються нові. Прикладом такої партнерки є сайт iframepay.com, що я виявив у лютому під час своїх секюріті досліджень.

Можете ознаймотися з інформацією від Safe Browsing для iframepay.com. За інформацією Google цей сайт зараз є інфікованим і він інфікував 891 сайт (це та кількість учасників цієї партнерки, що була виявлена Гуглом).

Зазначу, що один з інфікований сайтів market-ua.org.ua, про який я писав раніше, був інфікований саме через розміщення коду з цієї партнерської програми. Явно адмін цього сайта свідомо розмістив код iframepay.com, щоб заробити грошей на цій партнерці (знаючи або не знаючи про поширення вірусів через неї).

Домен iframepay.com редиректить на www.web-rom.ru. Схоже, що цей домен належить даному рекламному агентству і саме www.web-rom.ru є головним доменом партнерки. Причому на офіційному сайті партнерки не зазначається про “вірусну спрямованість”, на відміну від тих вірусних партнерок, які про це заявляють публічно. Тому можна стверджувати про наявність двох типів шкідливих партнерок: публічні й непублічні. Й до другого типу може належати будь-яка партнерська програма, власники якої почали розміщувати віруси, або чий сайт був взломаний (тому що будь-яку банерну систему можуть взломати і розмістити через неї шкідливий код).

Ця партнерка працює вже декілька років (з 2008), Не виключено, що вони починали як звичайна партнерка по розміщеню реклами, а з часом почали підсовувати і віруси. Тим самим підставляючи всіх учасників своєї системи, що розмістили її код на своїх сайтах. Які через це опиняються серед числа інфікованих сайтів в serp Гугла та Яндекса й блокуються в цих пошукових системах.

Address Bar Spoofing в Internet Explorer

20:37 08.03.2012

Продовжуючи розпочату традицію, після попереднього відео про Blended threat експлоіт для Google Chrome, пропоную нове відео на веб секюріті тематику. Цього разу відео про Address Bar Spoofing в Internet Explorer. Рекомендую подивитися всім хто цікавиться цією темою.

Internet Explorer Address Bar Spoofing Vulnerability

В ролику демонструється Address Bar Spoofing уразливість в Microsoft Internet Explorer. Вразливі IE6, IE7 та IE8. Дана уразливість дозволяє підробити URL в адресному рядку браузера (що може бути використано для проведення фішинг атак). Спочатку в адресному рядку відображається одна адреса, а потім у вікні завантажується інший сайт.

Атака відбувається при відвідуванні в Internet Explorer спеціально створеного веб сайта, що містить код експлоіту. Рекомендую подивитися дане відео для розуміння векторів атак на браузери.

Розуміння небезпеки веб браузерів

20:18 24.02.2012

В презентації Understanding the web browser threat, Stefan Frei, Thomas Duebendorfer, Gunter Ollmann і Martin May розповідають про небезпеку веб браузерів. Вони наводять результати свого дослідження загроз атак на Інтернет користувачів через уразливості в браузерах та плагінах до них.

В своїх дослідженнях інфікованих сайтів в Уанеті, в своїй торішній доповіді на конференції та статті “Веб-антивіруси. Системи виявлення інфікованих сайтів” я також піднімав це питання з позиції веб сайтів.

Blended threat експлоіт для Google Chrome

23:57 17.02.2012

Продовжуючи розпочату традицію, після попереднього відео про викрадення користувацьких даних в Google Chrome, пропоную нове відео на веб секюріті тематику. Цього разу відео знову стосується Chrome - це blended threat експлоіт для Google Chrome. Рекомендую подивитися всім хто цікавиться цією темою.

Chrome “blended threat” exploit demo (Chrome auto-download + UI race condition + DLL load hijacking)

Blended threat (змішана загроза) - це суміш декількох уразливостей в одному експлоіті, коли для проведення атаки використовується поєднання декількох уразливостей. І в даному відео ролику демонструється саме blended threat експлоіт.

В ролику демонструється такий функціонал Google Chrome, як auto-download, що може використовуватися для атак. Зокрема в 2008 році я вже писав про Automatic File Download уразливості в браузерах (зокрема в Chrome). Також використовується UI race condition атака, хоча як видно з відео, це більше схоже на соціальну інженерію (і як змусити жертву клікнути на спливаючий елемент внизу сторінки, це вже справа нападника). А також використовується DLL Hijacking уразливість в uTorrent.

Всі ці три техніки атаки поєднанні в один експлоіт, щоб через уразливість в Chrome використати уразливість в uTorrent. І виконати код в Google Chrome (в даному випадку запускається calc.exe). Атака відбувається при відвідуванні в браузері сайта, що містить код експлоіту, при цьому користувач повинен мати встановлений uTorrent (або інший додаток уразливий до DLL Hijacking, на який потрібно налаштувати експлоіт). Рекомендую подивитися дане відео для розуміння векторів атак на браузери.

CSRF Attacks on Network Devices в журналі PenTest Extra

22:42 16.02.2012

В цьому місяці в журналі “PenTest Extra” була опублікована моя стаття (на англійській мові). В лютневому номері журналу PenTest Extra 02/2012, що вийшов 15.02.2012, опублікована стаття “CSRF атаки на мережеві пристрої” (CSRF Attacks on Network Devices).

В ній розповідається про проведення CSRF атак на різні мережеві пристрої, такі як ADSL модеми, роутери, Wi-Fi точки доступа та інші девайси. Наявність CSRF уразливостей в даних пристроях дозволяє віддаленому нападнику взяти їх під повний контроль. І атакувати користувачів, що використовують дані пристрої (зокрема для доступу в Інтернет).

Такі уразливості в різних мережевий пристроях я неодноразово знаходив та писав про них в новинах. Зокрема про Cross-Site Request Forgery уразливості в Iskra Callisto 821+, D-Link DSL-500T ADSL Router та D-Link DAP 1150. І на прикладі уразливостей в Callisto 821+ та DAP 1150 я показав можливість проведення віддалених атак на мережеві пристрої в своїй статті.

Я розглянув два приклади атак на мережеві пристрої: в першій атаці нападник робить віддалений CSRF запит для відкриття доступу до адмінки і входить до адмінки, щоб змінити конфігурацію пристрою, а в другій атаці нападник робить всі дії віддалено через CSRF запити. Всі приклади CSRF експлоітів для статті були зроблені використовуючи мій Генератор CSRF.

В себе на сайті я виклав тізер журналу, в якому наводиться фрагмент моєї статті.

P.S.

Виклав на сайті повну версію статті CSRF attacks on network devices.

Цікаве чтиво на тему web security

22:49 09.02.2012

Продовжуючи традицію, пропоную вашій увазі цікаві секюріті статті. Щоб ви поповнювали свої знання з веб безпеки.

Добірка цікавого чтива на тему безпеки, в тому числі web security (статті з Вікіпедії):

Закриття сайта через неліцензійний контент

23:55 08.02.2012

Починаючи з 2008 року я опублікував багато статей на тему закриття сайтів через різні причини. Як закриття сайта з ініціативи власника ресурсу, так і закриття сайта правоохоронними органами у зв’язку з порушеннням законодавства.

Закриття веб сайта може бути повним, або тимчасовим (наприклад, тимчасове вилучення серверів правоохоронцями для проведення експертизи), але воно має місце і спричиняє незручності для власника сайта і його користувачів. При закритті пов’язаному з порушенням законодавства також існує можливість притягнення власників ресурсу до відповідальності (по кримінальому кодексу).

Раніше я писав про можливість закриття сайтів через розміщення порнографії, секретних матеріалів, терористичних матеріалів, через розміщення персональних даних та закриття сайтів по політичним мотивам. Закриття можливо як у зв’язку з наявністю на сайті вищенаведених матеріалів, коли власники сайта самі їх розмістили, так і можливе закриття сайтів через їх уразливості. Коли закриття станеться через взлом ресурсу та розміщення на ньому вищезазначених метеріалів.

До вищенаведених причин закриття веб сайтів в зв’язку з порушеннням законодавства додам ще одну - закриття через неліцензійний контент. Прикладом якого є закриття EX.ua, яке мало місце на минулому тижні.

Зазначу, що це не перший випадок закриття сайту через контрафакт. Ще в 2010 році міліця в Луганській області закрила декілька сайтів та порушила кримінальну справу проти власника ресурсів, на яких він розміщував неліцензійний контент. І цей випадок з EX.ua, що трапився через 1,5 роки після закриття тих сайтів (адреси яких міліція не розголосила), це другий публічно відомий випадок.

Причому в МВС заявляють, як повідомляють ЗМІ, стосовно коментарів МВС після закриття EX.ua, що вони регулярно закривають піратські сайти. Але жодної адреси закритого ресурсу міліція так і не назвала. Зазначу, що в Росії правоохоронці також регулярно закривають піратські сайти. Зокрема в 2011 році в Росії вступив в дію новий закон “Про поліцію”, що дозволив поліції блокувати доступ до сайтів без постанови суду.

Цікавим прикладом закриття сайту через неліцензійний контент є закриття upload.com.ua. Власники файлообмінника закрили свій сайт через ситуацію з ex.ua. Тобто вони не стали чекати доки правоохоронці завітають до них у гості й самі закрилися. Виникає лише одне питтання до всіх українських файлообмінників - на кожному з яких є нелегальний контент, де більше, де менше - чому вони чекали 1,5 року після того інциденту на Луганщині, щоб лише зараз братися за голову. Закриття ex.ua нарешті привернуло увагу власників сайтів до питання дотримання авторських прав.

Всі ці приклади закриття сайтів наочно демонструють всім власникам сайтів, що через наявність неліцензійного контенту можуть закрити їхній ресурс. В тому числі контрафакт може з’явитися на сайті через його взлом, тому всім адміністраторам сайтів потрібно слідкувати за безпекою власних ресурсів.

Багаторівневий захист від malware

23:52 30.01.2012

В презентації Malware Defense-in-Depth 2.0, Aaed Alqarta розповідає про захист від шкідливого коду. Він описує концепіцію багаторівневого захисту від malware, причому її другу версію, призначену протидіяти шкідливому програмному забезпеченню, що розповсюджується у Веб 2.0.

Експлоіт для Google Chrome

23:58 28.01.2012

Продовжуючи розпочату традицію, після попереднього відео про BEAST проти HTTPS, пропоную нове відео на веб секюріті тематику. Цього разу відео про експлоіт для Google Chrome. Рекомендую подивитися всім хто цікавиться цією темою.

Hacking [ Windows Vista ] By Private Exploit In Browser Google Chrome

В даному відео ролику демонструється процес використання експлоіта для браузера Google Chrome. Причому це приватний експлоіт. Дана уразливість в Chrome призводить до пошкодження пам’яті в браузері й виконання довільного коду.

Атака відбувається при відвідуванні в Chrome спеціально створеного веб сайта, що містить код експлоіту. Рекомендую подивитися дане відео для розуміння векторів атак на браузери.