Size: a a a

2018 June 19

НС

Никита Сковорода in WebSec
Стоп. Айпи или айди?
источник

В

Влад in WebSec
Никита Сковорода
Стоп. Айпи или айди?
Конечно ID, конечно опечатка. ._.
источник
2018 June 20

НС

Никита Сковорода in WebSec
TPM хардварный есличо.
Но это всё сработает только в случае, если эти айдишники будут подписаны и кем-то зашиты заранее.
источник

НС

Никита Сковорода in WebSec
То есть если вопрос — как это сделать на каком-нибудь сайте реально с ограниченными ресурсами и без говна — то никаких девайс айди не будет.
источник

В

Влад in WebSec
Никита Сковорода
То есть если вопрос — как это сделать на каком-нибудь сайте реально с ограниченными ресурсами и без говна — то никаких девайс айди не будет.
Да, я уже посмотрел варики, и пришел к выводу что таки молодой человек, писавший статью, скорее всего любитель подпиздеть.🤔
Но идея реально интересная. Если учесть, что реально все брут атаки с которыми я сталкивался за свой небольшой опыт работы в защите информации достаточно простые и при хоть какой зрелости компании - словить их достаточно легко (сейчас будет более "сетевая перспектива").
Но вот что делать, если идёт брут с 1000 (например) или больше машин, и ИП меняются. Как выходить с такой ситуации? глобально блочить их на фаерволе типо того же чекпоинта + на сетевом железе или в htaccess, особенно если это айпишники публичные амазоновские и на них 10к+ днс висит. Короче, возникает вопрос, как бороться именно с такими сложными атаками (по факту в 2118 хорошую брут атаку не так сложно купить\организовать.)
Конечно, дада, в сети там политики, вся хуйня 3 раза неправильно ввел куда-то данные - идёшь нахуй, сложные пасы etc... Но если с этим проеблись и видно просто как хуярят твою сетку/сайт?
источник

В

Влад in WebSec
Короче, надо чуток почитатьхорошей литературы по этой теме. Если у кого есть пиздатые ссылки - буду признателен.
источник

AT

Alex Tar in WebSec
Влад
Да там видно что как-то хуевато всё сделано. Сам факт брута такого - забавный. А я вот щя задумался, а как такую проблему красиво решить?😐
принудительный 2fa, всем
источник

В

Влад in WebSec
Alex Tar
принудительный 2fa, всем
Про это тоже уже думал. Даже в идеи записал, мб захуярим, если верхушка бабос выделит.
источник
2018 July 01

НС

Никита Сковорода in WebSec
О, там LTE поломали: https://alter-attack.net/
Это MitM в LTE между клиентом и опсосом, с возможностью подмены трафика.
Пока дорого, но довольно погано.
Незашифрованные соединения и DNS можно подменять.
источник

В

Влад in WebSec
Никита Сковорода
О, там LTE поломали: https://alter-attack.net/
Это MitM в LTE между клиентом и опсосом, с возможностью подмены трафика.
Пока дорого, но довольно погано.
Незашифрованные соединения и DNS можно подменять.
Интересно, как я помню, 2ж очень уязвим к такому был, а в 3ке они много дыр залатали, и там мизм очень сложно организовать. И тут на тебе.
источник

AT

Alex Tar in WebSec
Https наше всё
источник

NK

ID:72036040 in WebSec
Так до сих пор обычный голос можно, вроде, не дорого перехватывать, разве нет?
источник

NK

ID:72036040 in WebSec
А залатывать это никаких денег не хватит
источник

MK

Michael K in WebSec
Никита Сковорода
О, там LTE поломали: https://alter-attack.net/
Это MitM в LTE между клиентом и опсосом, с возможностью подмены трафика.
Пока дорого, но довольно погано.
Незашифрованные соединения и DNS можно подменять.
Пора расчехлять SDR?
источник

MK

Michael K in WebSec
Влад
Интересно, как я помню, 2ж очень уязвим к такому был, а в 3ке они много дыр залатали, и там мизм очень сложно организовать. И тут на тебе.
Не стоить путать баги с фичами
источник

В

Влад in WebSec
ID:72036040
Так до сих пор обычный голос можно, вроде, не дорого перехватывать, разве нет?
Та походу они просто подзабили. Что бы организовать МизМ в мобильных сетях, это нужно прогемороится очень сильно, ещё и устройства стоят достаточно, и радиус действия очень невелик. Кому оно надо? А тому кому надо, видимо очень надо.
источник

В

Влад in WebSec
Вот если хайпец поднимется, что блет, всё очень хуево - вот тогда будут дырки латать, да "фичи" убирать
источник

JD

John Doe in WebSec
Влад
Вот если хайпец поднимется, что блет, всё очень хуево - вот тогда будут дырки латать, да "фичи" убирать
Дыркам GSM  тонны лет и ничего, живём.
источник

JD

John Doe in WebSec
PT даже на хабре писали про эти дыры.
источник

В

Влад in WebSec
John Doe
Дыркам GSM  тонны лет и ничего, живём.
Так я ж и гвоорю, пока не ебанет что-то всем плевать.
Это как ситуевина с петей была, например. Была себе самба первая на винде, и всем было относительно покс. Ебануло - у всех подгорело. Сейчас конекты по 137му это всегда "какого хуя" в соках. Так же и тут.
источник