Size: a a a

DC20e6: DEFCON Ульяновск

2019 October 09

­

­ in DC20e6: DEFCON Ульяновск
то шо симку абонента задублили
источник

­

­ in DC20e6: DEFCON Ульяновск
ну да
источник

m

mag in DC20e6: DEFCON Ульяновск
Ну, а столько транзакций за минуту для банка - это норм?
источник

­

­ in DC20e6: DEFCON Ульяновск
ну странно но почему бы и нет
источник

­

­ in DC20e6: DEFCON Ульяновск
пчелы - да, обосрались :( но слитое непричём вроде
источник

GG

Gleb Goncharov in DC20e6: DEFCON Ульяновск
Странно, что пропустили такую важную проблему. В репозитории logrotate обсуждали проблему 9 месяцев назад. Предприимчивые чёрные шапки уже наверняка эксплуатировали системы подобным образом. Условия достаточно простые: уметь писать в директорию с логами из-под пользователя в системе (например, через дырявое веб-приложение, запускаемое под тем же пользователем, что и веб-сервер). Защититься от этого можно директивой su, но об этом нигде не сказано, кроме мана, который обновили очень тихо (https://github.com/logrotate/logrotate/pull/236).
источник

NP

Nikita Puzankov in DC20e6: DEFCON Ульяновск
смешно что билайн меня смсками террорил - подтвердите ваши данные паспорта, а после "утечки" перестал)
источник

F

Fred in DC20e6: DEFCON Ульяновск
хм, утечках были пароли?
источник

­

­ in DC20e6: DEFCON Ульяновск
неа
источник

­

­ in DC20e6: DEFCON Ульяновск
Fred
хм, утечках были пароли?
скажи фио или тлф я те скажу адрес)
источник

F

Fred in DC20e6: DEFCON Ульяновск
­
скажи фио или тлф я те скажу адрес)
дай базу :)
источник

R

Roman in DC20e6: DEFCON Ульяновск
на всякий запинил, так как это важно реально
источник

­

­ in DC20e6: DEFCON Ульяновск
Fred
дай базу :)
ну вон в соседнем канале лежит https://t.me/freedom_fox/3830 тянуть из телеги замудохаешься только
источник

R

Roman in DC20e6: DEFCON Ульяновск
Fred
хм, утечках были пароли?
порядок действий: 
открываешь новую базу, импортишь cpy без шифрования, открываешь редактором CroBank.dat в 2гб весом, ищешь слово "пароль", видишь в текстовых полях заметки:
"ПАРОЛЬ выдавать только по кодовому слову XXXX89"
"ПАРОЛЬ НЕ МЕНЯТЬ без уточнения кодового слова ("***********")"
"ПАРОЛЬ выдавать после кодового слова 123456"
"Предоставлять пароль только по кодовому слову АШОТ 33"
итд.
Тысячи пометок.


(с) Один хороший человек из соседнего чата
источник

­

­ in DC20e6: DEFCON Ульяновск
камшот 33...
источник

m

mag in DC20e6: DEFCON Ульяновск
­
ну странно но почему бы и нет
Ну так-то нужно успеть ввести данные из смс чтобы транзакция прошла, тут явно за 1 мин не успеть.
источник

­

­ in DC20e6: DEFCON Ульяновск
не обяз голыми руками и если всё наготове
источник

m

mag in DC20e6: DEFCON Ульяновск
Я к тому, что банк не должен такое пропускать.
источник

­

­ in DC20e6: DEFCON Ульяновск
если как физ лицо - то да
источник

­

­ in DC20e6: DEFCON Ульяновск
а у юриков через клиента там овердохера платежей может быть
источник