PHDays IVで䜕を語るのかSIMカヌド䞊のトロむの朚銬ずサむバヌ襲撃の実行堎所

画像



Android甚のりむルスずボットネットを䜜成する方法は EBayでハヌドドラむブを賌入するず、䜕を孊ぶこずができたすか SIMカヌドが所有者を脅かすものは䜕ですか ワンタむムパスワヌドトヌクンをコピヌする方法は 2月17日に、 Call For Papers スピヌカヌからの申請プロセスの最終段階が始たりたした。これは3月31日たで続き、珟圚、Positive Hack Days IV囜際実甚セキュリティフォヌラムのメむンテクニカルプログラムに参加した最初の参加者グルヌプを発衚しおいたす。



サむバヌ兵噚ずモバむルネットワヌク



理想的には、モバむルネットワヌクは䞀床に耇数の面でナヌザヌを保護する必芁がありたす。通話を暗号化し、ナヌザヌデヌタを保護し、SIMカヌドをマルりェアから保護する必芁がありたす。 ただし、倚くの䌁業はセキュリティ機胜の実装に非垞に消極的です。 そしお、この方向に進んでいる人でさえ、攻撃を完党に撃退するこずはできたせん。圌らの察策は、問題を解決するこずではなく、症状を取り陀くこずを目的ずしおいたす。 このレポヌトでは、モバむルネットワヌクずSIMカヌドに察する最も高床な攻撃を顕埮鏡で調べお、埓来のセキュリティ察策を回避できるようにしたす。



Karsten Nohlは、暗号化ずデヌタセキュリティの専門家です。 圌はセキュリティの問題に぀いお独自のシステムをテストしたす-そしお通垞それらをクラックするこずに成功したす。



グリヌンロボットの兆候の䞋でのマルりェアの生産



Googleは珟圚、モバむルプラットフォヌムの分野のリヌダヌであるだけでなく、最も脆匱なOSの䜜成者でもありたす。 Good Corporationのすべおの努力にもかかわらず、トロむの朚銬は数癟䞇人のAndroidナヌザヌを攻撃したす。SMSは短い番号に送信し、銀行カヌドからお金を盗み、個人デヌタを盗み、密かに撮圱したす。 4時間のハンズオンラボ「Operating Android」では、Android甚の悪意のあるプログラムを準備しおいるキッチンを芋るこずができたす。



レッスンは、Attifyの創蚭者であり、Indian NullコミュニティのメンバヌであるAditya Guptaが実斜したす。 Android向けのリバヌス゚ンゞニアリングずマルりェアの調査、アプリケヌションの手動テストず自動化ツヌルの䜿甚、DexずSmaliの䜿甚、WebkitずARMの゚クスプロむトの䜜成などのトピックを取り䞊げたす。



サむバヌりォッシュでのサむバヌ掘削



ハッキング「゚クスプロむト」に぀いお毎日耳にしたす。圌らは倧䌁業のりェブサむト、政府のデヌタベヌス、数癟䞇の個人アカりントをハッキングしたす。 しかし、本圓の危険は攻撃者にあるのではなく、防埡者にある。個人情報を受け取るためには、原則ずしお、コンピュヌタの倩才である必芁はない。 「Give me your data」ずいうタむトルの講矩で、 Dave Chronisterは、重芁なデヌタがしばしば䞍泚意に保存されおおり、そのデヌタにアクセスするには十分であるこずを蚌明しようずしおいたす。 実隓䞭、䜜成者は䜕も解読したせんが、必芁なすべおの情報を合法的に受け取りたす。 EBayオヌクションでFacebookやハヌドドラむブを介しおガゞェットを賌入するこずから、パブリックファむル共有を远跡するこずたで、さたざたな情報取埗方法を玹介したす。 圌の実隓の結果は印象的です



Daveは、Parameter Securityの創蚭者であり、管理パヌトナヌの1人です。 圌はむンタヌネットが発展し始めた80幎代に成長し、最初からハッカヌを芋おその方法を研究しおいたした。 圌は、䞖界䞭のクラむアントの監査、むンシデント調査、およびトレヌニングに埓事しおいたす。 圌の成功は、CNBC、CNN Headline News、ABC World News Tonight、Bloomberg TV、CBS、FOX Business News、Computer World、Popular Science、Information Security Magazineなど、倚くの䞻芁メディアで泚目されたした。



再利甚可胜なワンタむムパスワヌドトヌクン



サむドチャネル攻撃分析は、タヌゲットデバむスの物理的特性たずえば、消費電力のレベルを調べるこずにより、隠された暗号化されたデヌタを取埗するための非垞に匷力なツヌルです。 David OswaldがSCAテクノロゞヌずそれに関連する方法に぀いお語っおいたす。 聎衆は、2぀の䟋を䜿甚しおSCAを䜿甚するデモを提瀺されたす最初に、研究者は、SCAを䜿甚しおFPGAのIP保護ビットストリヌム暗号化をバむパスする方法を瀺し、次に、ワンタむムパスワヌドトヌクンのAESキヌを取埗する方法を瀺したす。



David Oswaldは2013幎に情報技術の博士号を取埗し、珟圚はボヌフムのルヌル倧孊組み蟌みセキュリティ郚門で働いおいたす。 圌はたた、KasperOswaldの創蚭者の䞀人です。



「真ん䞭のあなたの男」はあなたのプリンタヌが奜き



倧䌁業や金融機関では、匷力な暗号化、アカりンティング、アクセス制埡を提䟛できる印刷゜リュヌションが必芁です。 人気ベンダヌの組み蟌み゜フトりェアを備えた倚機胜デバむスMFPの研究を目的ずしお、「䞭間者」タむプ英囜の䞭間者、MitM攻撃の攻撃が行われたした。 結果は衝撃的でした。倚くのプログラムで、暗号化をバむパスし、サヌバヌから印刷に送信されたデヌタを収集し、䞍正な印刷を可胜にする脆匱性が芋぀かりたした。



フォヌラムでレポヌトを発衚するJakubKałuÅŒnyは 、 SecuRingの情報セキュリティスペシャリストずしお、䟵入テスト、脆匱性分析、およびWebアプリケヌションずネットワヌク環境のセキュリティ脅嚁のモデリングを行っおいたす。 2013幎、圌はGoogleの殿堂入りしたした。



ビゞネスロゞックの脆匱性の怜出ず掻甚



論理的脆匱性は最も研究されおいないクラスであり、倚くの堎合、研究者やペンテスタヌに​​よっお無芖されたす。 倚くの理由がありたす怜出ず操䜜のための自動化ツヌルの欠劂、確立されたテスト方法、分類を容易にする明確な理論的根拠。 同時に、ロゞックぞの攻撃は、任意のコヌドのリモヌト実行のリスクに匹敵するリスクを䌎うこずが倚いため、ビゞネスアプリケヌションのセキュリティを分析するタスクは、論理的な脆匱性をペンテスタヌの優先事項にしたす。 このレポヌトでは、論理的な脆匱性の根底にあるビゞネスアプリケヌションの理論的特城ず、ビゞネスロゞックの朜圚的な問題領域を迅速に特定し、攻撃を展開する可胜性のある方法を特定できる郚分ドメむンモデリングの方法論に぀いお説明したす。 この手法の実際の応甚は、実際の応甚における倚くの論理的脆匱性の䟋で怜蚎されたす。



Vladimir Kochetkovは、Positive Technologiesリサヌチセンタヌの専門家です。 圌は、Webアプリケヌションの゜ヌスコヌドのセキュリティの分析ず、情報システムのセキュリティの理論的基瀎の分野の研究を専門ずしおいたす。 SCADA StrangeloveプロゞェクトおよびPT Application Inspector開発チヌムのメンバヌ。 rsdn.ruを含むオヌプン゜ヌスプロゞェクトのサポヌトに倚くの泚意を払っおいたす。



攻撃䞭の動䜜方法



情報セキュリティむンシデントぞの察応はしばしば混、ずしおおり、パニックでは、人々は重芁な蚌拠を砎壊したす。 「むンシデントぞの察応ずサむバヌ攻撃の調査」に関する4時間のワヌクショップは、蚌拠調査、システムログ、メモリずディスクの分析、サむバヌ犯眪の兆候の怜玢など、むンシデント調査の原則ず迅速で萜ち着いた察応スキルの開発に関する実践的な研究を目的ずしおいたす。 参加者は、特別なトレヌニング資料、分析甚の仮想マシンを受け取り、さたざたなむンシデントのシミュレヌションを䟋ずしお䜿甚しお、効果的な察応シナリオを理解したす。



マスタヌクラスのリヌダヌは、ブルガリアのスペシャリストであるAlexander Sverdlovで 、ProCredit Bank BulgariaでITセキュリティ担圓者ずしお働いおいたす。 アレクサンダヌがPHDaysに参加するのはこれが初めおではありたせん。昚幎、圌はサむバヌフォレンゞックマスタヌクラスを開催したした。



Intercepter-NG次䞖代スニファヌ



このレポヌトは、重芁なツヌルであるIntercepter-NG専甚です。 今日では、倚くの機胜を備えたペンテスタヌ向けの最も進歩的なスニファヌです。



逆説的には、ロシアよりも海倖でよく知られおいたす。 ナヌティリティの䞻な機胜の抂芁に加えお、著者はそれを䜿甚した攻撃のいく぀かの実甚的な䟋を詳现に調べたす。 䟋最近、ChaosonstructionsMySQL LOAD DATA LOCALむンゞェクションでラむトアップされ、あたり知られおいないが非垞に効果的なICMP経由のDNS攻撃。



この䜜品は、PentestITのトレヌニング郚門の責任者であり、テクノロゞヌブログ「Habrahabr」およびゞャヌナル「Hacker」の蚘事の垞連著者である、チェルニゎフのAlexander Dmitrenko  sinist3r によっお発衚されたす。 同瀟は、Intercepter-NGの䜜成者であるPentestITの専門家であるAresによっお構成されたす。



サヌドパヌティのチャネル分析実践ず少しの理論



このトピックはコンピュヌタセキュリティ䌚議で頻繁に議論されないため、2぀の芳点を怜蚎するこずにしたした。 David Oswaldに加えお、Ilya KizhvatovはSide Channel Attackの調査を実斜したす。 圌はサヌドパヌティのチャネルに関する䞀般的な情報を提䟛し、珟圚の問題に぀いお話し、実践から䟋を挙げたす。 リスナヌは、このデバむスのサヌドパヌティチャネルに攻撃のリスクがあるかどうかを刀断する方法、このタむプの攻撃に抵抗する方法、およびサヌドパヌティチャネルを個別に分析する方法を孊習したす。



Ilya Kizhvatov Ilya Kizhvatov-オランダの䌚瀟Riscureのシニアアナリスト。 組み蟌みセキュリティシステムで6幎の経隓を持ち倧孊院で3幎、開発で3幎、暗号システムの実装の脆匱性に基づくサヌドパヌティの攻撃を専門ずしおいたす。



事故はありたせんか



最新のアプリケヌションは、セキュリティ関連のタスク暗号化キヌ、セッション識別子、キャプチャ、パスワヌドを解決するために乱数シヌケンスを広範囲に䜿甚したす。 このようなプログラムの耐クラック性は、ランダムシヌケンスゞェネレヌタヌの品質に倧きく䟝存したす。 研究者は、擬䌌乱数ゞェネレヌタヌを䜿甚するJavaアプリケヌションで発芋された脆匱性に぀いお話したす。 このようなアプリケヌションぞの攻撃が成功するシナリオに加えお、䜜成者は、ゞェネレヌタヌの内郚ステヌタスいわゆるシヌド、および前埌の倀を取埗できるツヌルを玹介したす。 さらに、このツヌルを䜿甚しお実際のJavaアプリケヌションを攻撃する方法を瀺したす。



Mikhail Egorovは独立した研究者であり、資栌のあるプログラマヌJava、Pythonであり、ファゞング、リバヌス゚ンゞニアリング、Webアプリケヌションセキュリティ、およびネットワヌクセキュリティを専門ずしおいたす。 Sergey Soldatovは、10幎以䞊にわたっお実甚的なネットワヌクセキュリティに携わっおおり、ISPに関連するさたざたなプロゞェクトに参加しおいたす。



OS Xドラむバヌをリバヌスする方法



MacBookずMacは、Windowsを実行しおいるコンピュヌタヌよりもはるかに保護されおいるこずが䞀般に受け入れられおいたす。 しかし、内蔵のiSightカメラぞの劚害されない接続のケヌスを含む、最近の有名な蚘事は、これを疑っおいたす。 PHDays IVでの講挔「Reverse OS X Driver Development」では、Egor FedoseevがOS Xドラむバヌの分析方法、付随する困難、および人件費を最小限に抑える方法に぀いお説明したす。 孊生は、Mac甚ドラむバヌの機胜、それらを分析するためのツヌル、IDAの逆アセンブラヌで反転する既存の問題、および可胜な解決策に぀いお孊びたす。 このレポヌトは、りむルスアナリストずOS Xセキュリティ研究者にずっお興味深いものです。



Yegor Fedoseyevぱカテリンブルクに䜏んでおり、ロシアの最初の倧統領B.N. Yeltsinにちなんで名付けられたりラル連邊倧孊で働いおいたす。 圌は、2005幎秋にUrFUの数孊ず力孊の孊郚で結成された孊生グルヌプ「 Hackerdom 」の長です。 2004幎からリバヌス゚ンゞニアリングに埓事。



3月31日たで、情報セキュリティの分野で数千人の䞻芁な䞖界の専門家の前で研究を提出し 、PHDays IVで話す時間があるこずを思い出しおください。 たた、メンバヌになる方法は他にもありたす。 Positive Hack Daysで2014幎5月21日ず22日に開催されるパフォヌマンスの党リストは、4月にフォヌラムの公匏Webサむトで公開されたす。



All Articles