Size: a a a

2020 November 22

⠀⠀

⠀ ⠀ ⠀ ⠀ in secinfosec
Anton Kirsanov 🐸
то уже его нету
Да
источник

⠀⠀

⠀ ⠀ ⠀ ⠀ in secinfosec
Anton Kirsanov 🐸
то вгетом скачал и есть код
Код весь сожран
источник

⠀⠀

⠀ ⠀ ⠀ ⠀ in secinfosec
Щяс наглядно сделаю все
источник

AK

Anton Kirsanov 🐸 in secinfosec
ты достаточно мотивирован потратить несколько дней на анализ?
источник

AK

Anton Kirsanov 🐸 in secinfosec
просто если тебе кавычку повтыкать и другой вектор покрутить через 15 минут то это одно, а если поресерчить и байпаснуть через неделю это другое
источник

⠀⠀

⠀ ⠀ ⠀ ⠀ in secinfosec
⠀ ⠀ ⠀ ⠀
Щяс наглядно сделаю все
источник

⠀⠀

⠀ ⠀ ⠀ ⠀ in secinfosec
источник

⠀⠀

⠀ ⠀ ⠀ ⠀ in secinfosec
Anton Kirsanov 🐸
ты достаточно мотивирован потратить несколько дней на анализ?
Да , я в процессе обучаюсь мне это интересно очень .
источник

AK

Anton Kirsanov 🐸 in secinfosec
тогда:
1) любой hex viewer - бинарные структурированные данные нужно смотреть правильно.

2) поиск и чтение детальной документации по jpeg, разбор формата, анализ текущих инструментов внедрения валидного кода в формат, понимание в какие блоки и структуры они их внедряют.

3) поднятие окружения, схожего с продом(ось, версия php, версия gd), и написание poc, делающего аналогичные анализируемому серверу преобразования.

4) поиск обхода с помощью вышеуказанного, и полученного опыта.
источник

⠀⠀

⠀ ⠀ ⠀ ⠀ in secinfosec
Anton Kirsanov 🐸
тогда:
1) любой hex viewer - бинарные структурированные данные нужно смотреть правильно.

2) поиск и чтение детальной документации по jpeg, разбор формата, анализ текущих инструментов внедрения валидного кода в формат, понимание в какие блоки и структуры они их внедряют.

3) поднятие окружения, схожего с продом(ось, версия php, версия gd), и написание poc, делающего аналогичные анализируемому серверу преобразования.

4) поиск обхода с помощью вышеуказанного, и полученного опыта.
😦
источник

AK

Anton Kirsanov 🐸 in secinfosec
источник

AK

Anton Kirsanov 🐸 in secinfosec
для затравки
источник

LG

Lena Golovach in secinfosec
в метаданных добавить код не прокатывает ?
источник

⠀⠀

⠀ ⠀ ⠀ ⠀ in secinfosec
👍 буду изучать
источник

⠀⠀

⠀ ⠀ ⠀ ⠀ in secinfosec
Lena Golovach
в метаданных добавить код не прокатывает ?
Есть такой скрипт тоже у меня , как то не дошёл ещё до него . В метаданных php код сработает ?
источник

LG

Lena Golovach in secinfosec
⠀ ⠀ ⠀ ⠀
Есть такой скрипт тоже у меня , как то не дошёл ещё до него . В метаданных php код сработает ?
у меня так сработал ин зе вайлд, зачем скрипт, открой человеческим любым редактором
источник

AK

Anton Kirsanov 🐸 in secinfosec
метаданные gd почикает
источник

LG

Lena Golovach in secinfosec
тем же gimp, он может в метаданных
источник

⠀⠀

⠀ ⠀ ⠀ ⠀ in secinfosec
Anton Kirsanov 🐸
метаданные gd почикает
Это gd сцук три дня война у меня с ним
источник

LG

Lena Golovach in secinfosec
Anton Kirsanov 🐸
метаданные gd почикает
а он точно чикает ? проверяли уже ? именно в данной задаче
источник