Size: a a a

SOС Технологии

2019 May 07

Z

Zer0way in SOС Технологии
Не все rce сможет скушать waf ну и у waf находят байпасы
источник

Z

Zer0way in SOС Технологии
Так что на один ваф-ваф надежды нет:)
источник

Z

Zer0way in SOС Технологии
А еще и ваф проверять надо, у меня есть 4-5 кейсов когда в вафке статус - включен, а он по факту выключен
источник

VG

Viktor Gordeev in SOС Технологии
@vbengin у вас очень крутые пентестеры и ты говорил что 100% у вас успех. А были компании, где веб вы не пробили?
источник

Z

Zer0way in SOС Технологии
Это реальный кейс на вафку отечественного разработчика. Владелец защищаемых ИСов, мой знакомый, прифигел когда вафка не детектит и пропускает sql injection.
источник

EB

Eldar Beibutov in SOС Технологии
Я уверен, что та инъекция была специально модифицирована для обхода сигнатурных движков
источник

Z

Zer0way in SOС Технологии
источник

Z

Zer0way in SOС Технологии
Ага, sqlmapом
источник

Z

Zer0way in SOС Технологии
Без tampers
источник

Z

Zer0way in SOС Технологии
Причина пропуска банальная, завис демон отправки сообщений в облако валларма
источник

EB

Eldar Beibutov in SOС Технологии
Слив :D
источник

Z

Zer0way in SOС Технологии
Завис демон - вафка пропускает. Как тебе такое Иллон Маск??
источник

EB

Eldar Beibutov in SOС Технологии
Eldar Beibutov
Я уверен, что та инъекция была специально модифицирована для обхода сигнатурных движков
Помимо этого не была видимо достроена позитивная модель безопасности, ибо то количество страшных спецсимволов которое используется в sql инъекциях поймает даже машин лернинг на регрессии)
источник

Z

Zer0way in SOС Технологии
Потом всеравно были пропуски sql inj, долгое общение с тех.поддержкой и кастомизация правил. Внимание вопрос, если бы я не стал ставить на защищаемом ресурсе ковычки, о отсутствии защиты узнали бы в результате инцидента?
источник

EB

Eldar Beibutov in SOС Технологии
Ну я это в продолжении про работающую машинку, конечно
источник

EB

Eldar Beibutov in SOС Технологии
Ну, так, доверяй, но проверяй :)
источник

Z

Zer0way in SOС Технологии
/me когда же мои руки дойдут до ptaf....
источник

Z

Zer0way in SOС Технологии
Eldar Beibutov
Ну, так, доверяй, но проверяй :)
О том и речь, а кто проверяет?:) права купил, машину купил, ездить не купил
источник

EB

Eldar Beibutov in SOС Технологии
На самом деле WAF, очень клево использовать для трет хантинга. Владимир правильно спозиционировал роль вафа, поставить и наблюдать. А не поставить и заблочить все к чертовой матери. Далее либо из логов вафа, либо по результатам анализа защищённости создавать виртуальные патчи закрывающие конкретные, подтвержденные уязвимости.
источник

NA

Nikolai Arefiev in SOС Технологии
СРЗИ не сработало, т.к. было вырублено - оно фиговое. Экстраполируем дальше: любле СРЗИ - фиговое. О чем это я.... Ах, да. Давайте наработки на отказ тестить как наработки на отказ, а функциональность, как функциональность и не смешивать.
источник