<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:georss="http://www.georss.org/georss" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:media="http://search.yahoo.com/mrss/"
	>

<channel>
	<title>Безопасность веб-приложений: просто о сложном</title>
	<atom:link href="http://andrepetukhov.wordpress.com/feed/" rel="self" type="application/rss+xml" />
	<link>http://andrepetukhov.wordpress.com</link>
	<description></description>
	<lastBuildDate>Thu, 23 Feb 2012 17:40:04 +0000</lastBuildDate>
	<language>ru</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.com/</generator>
<cloud domain='andrepetukhov.wordpress.com' port='80' path='/?rsscloud=notify' registerProcedure='' protocol='http-post' />
<image>
		<url>http://s2.wp.com/i/buttonw-com.png</url>
		<title>Безопасность веб-приложений: просто о сложном</title>
		<link>http://andrepetukhov.wordpress.com</link>
	</image>
	<atom:link rel="search" type="application/opensearchdescription+xml" href="http://andrepetukhov.wordpress.com/osd.xml" title="Безопасность веб-приложений: просто о сложном" />
	<atom:link rel='hub' href='http://andrepetukhov.wordpress.com/?pushpress=hub'/>
		<item>
		<title>Dirty Magic @ Penetration Testing</title>
		<link>http://andrepetukhov.wordpress.com/2011/12/27/dirty-magic-penetration-testing/</link>
		<comments>http://andrepetukhov.wordpress.com/2011/12/27/dirty-magic-penetration-testing/#comments</comments>
		<pubDate>Tue, 27 Dec 2011 14:29:17 +0000</pubDate>
		<dc:creator>Andrew Petukhov</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[disclosure]]></category>
		<category><![CDATA[комментарии]]></category>
		<category><![CDATA[юмор]]></category>

		<guid isPermaLink="false">http://andrepetukhov.wordpress.com/?p=651</guid>
		<description><![CDATA[Пока мои коллеги вовсю подводят итоги прошедшего года и делают прогнозы на новый, я решил окончательно сорвать покровы с темных чародеев в сфере услуг тестирования на проникновение. Чтобы не было разносудов, сразу скажу, что под пентестом я понимаю получение некоторого уровня доступа к заданному ресурсу при заданных ограничениях. Например, &#8211; получить доступ к документам с [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=andrepetukhov.wordpress.com&amp;blog=13110337&amp;post=651&amp;subd=andrepetukhov&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Пока мои коллеги вовсю подводят итоги прошедшего года и делают прогнозы на новый, я решил окончательно сорвать покровы с темных чародеев в сфере услуг тестирования на проникновение.</p>
<p>Чтобы не было разносудов, сразу скажу, что под пентестом я понимаю получение некоторого уровня доступа к заданному ресурсу при заданных ограничениях. Например,<br />
 &#8211; получить доступ к документам с грифом ДСП;<br />
 &#8211; получить максимальные привилегии на одном из сетевых устройств в ядре;<br />
 &#8211; получить root в кластере процессинга и т.п.<br />
Главное, что вопрос полноты, как при аудите, не стоит.</p>
<p>А теперь самое вкусное &#8211; это ограничения. Перечислю их по порядку от банальных до более тонких:<br />
 &#8211; время &#8211; например, под атаку отводится 24 часа, после чего Game Over @ <a href="http://ru.wikipedia.org/wiki/%D0%9F%D0%B8%D0%BB%D0%B0_(%D1%81%D0%B5%D1%80%D0%B8%D1%8F_%D1%84%D0%B8%D0%BB%D1%8C%D0%BC%D0%BE%D0%B2)" target="_blank">Jigsaw Movie</a>;<br />
 &#8211; методы воздействия &#8211; технические, физические, социальная инженерия;<br />
 &#8211; объекты воздействия &#8211; ломайте как хотите, а узел X не троньте;<br />
 &#8211; ресурсы и мотивация потенциальных злоумышленников.</p>
<p>И вот тут начинается самое интересное. Команда высококлассных пентестеров обладает заведомо большей квалификацией и набором инструментов (в том числе платных, за 100500$$), чем среднестатистический вероятный Интернет-проходимец.</p>
<p>Теперь представим себе такую ситуацию:</p>
<ol>
<li>Я заказываю пентест своей корпоративной сети и сервисов, оговаривая профиль предполагаемого нарушителя (в профиль входит мотивация, квалификация, доступные ресурсы).
</li>
<li>Пентест делает коммерческая фирма, которая хочет все работы выполнить с минимальными издержками. Так что пентестеры p0wn&#8217;ят мою сеть, например, через <a href="http://en.wikipedia.org/wiki/DNS_rebinding" target="_blank">DNS Rebinding</a>, переходят к режиму &#8220;белого ящика&#8221;, находят уязвимость, которая подпадает под профиль нарушителя, обозначенный в договоре &#8211; вуаля!</li>
<li>С одной стороны &#8211; да, получается, что тестируемая сеть не защищена от ожидаемых потенциальных нарушителей &#8211; есть конкретная уязвимость. С другой стороны мне абсолютно не понятно, будет ли уровень мотивации и квалификации потенциального злоумышленника, которого я ожидаю, достаточным для того, чтобы откопать и проэксплуатировать найденную уязвимость именно в режиме черного ящика. И моделирование именно такого процесса я ожидал, а не применение &#8220;ломика в рукаве&#8221;!</li>
</ol>
<p>К чему я это все?<br />
Во-первых, я за честные и открытые пентесты (открытые не как выборы, а как <a href="https://www.owasp.org/index.php/Top_10_2010-A10-Unvalidated_Redirects_and_Forwards" target="_blank">редиректы</a>).<br />
Во-вторых, я призываю всех наконец осознать важность включения модели нарушителя в аналитические работы по оценке защищенности IT-ресурсов.</p>
<p>Всех с наступающим!</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/andrepetukhov.wordpress.com/651/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/andrepetukhov.wordpress.com/651/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/andrepetukhov.wordpress.com/651/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/andrepetukhov.wordpress.com/651/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/andrepetukhov.wordpress.com/651/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/andrepetukhov.wordpress.com/651/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/andrepetukhov.wordpress.com/651/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/andrepetukhov.wordpress.com/651/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/andrepetukhov.wordpress.com/651/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/andrepetukhov.wordpress.com/651/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/andrepetukhov.wordpress.com/651/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/andrepetukhov.wordpress.com/651/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/andrepetukhov.wordpress.com/651/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/andrepetukhov.wordpress.com/651/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=andrepetukhov.wordpress.com&amp;blog=13110337&amp;post=651&amp;subd=andrepetukhov&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://andrepetukhov.wordpress.com/2011/12/27/dirty-magic-penetration-testing/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/3fa220bf19742d794efc249986681701?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">andrewpetukhov</media:title>
		</media:content>
	</item>
		<item>
		<title>So much drama in the PHD</title>
		<link>http://andrepetukhov.wordpress.com/2011/12/21/so-much-drama-in-the-phd/</link>
		<comments>http://andrepetukhov.wordpress.com/2011/12/21/so-much-drama-in-the-phd/#comments</comments>
		<pubDate>Tue, 20 Dec 2011 22:12:13 +0000</pubDate>
		<dc:creator>Andrew Petukhov</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[community]]></category>
		<category><![CDATA[конференции]]></category>

		<guid isPermaLink="false">http://andrepetukhov.wordpress.com/?p=644</guid>
		<description><![CDATA[И была осень, и свершилось тайное совещение, и было принято решение. И настала зима, и было написано Call For Papers, и мы посмотрели на него, и нам понравилось. Студенты! Аспиранты! Молодые исследователи! Отриньте сомнения! Проверьте себя! Пришлите тезисы на конкурс работ молодых ученых PHD! Несколько важных моментов: Тезисы проходят анонимное перекрестное рецензирование. Это значит, что [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=andrepetukhov.wordpress.com&amp;blog=13110337&amp;post=644&amp;subd=andrepetukhov&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p><em>И была осень, и свершилось тайное совещение, и было принято решение.<br />
И настала зима, и было написано <a href="http://phdays.ru/Young_06.pdf">Call For Papers</a>, и мы посмотрели на него, и нам понравилось.</em></p>
<p><strong>Студенты! Аспиранты! Молодые исследователи! Отриньте сомнения! Проверьте себя! Пришлите тезисы на конкурс работ молодых ученых PHD!</strong></p>
<p>Несколько важных моментов:</p>
<ol>
<li>Тезисы проходят анонимное перекрестное рецензирование. Это значит, что каждые тезисы будут обезличены и направлены как минимум двум рецензентам. Решение по работе будет приниматься на основе полученных рецензий. Таким образом, авторы непрошедших работ получат не просто &#8220;reject&#8221;, а конструктивную критику.</li>
<li>Тезисы должны соответствовать как минимум двум важным критериям:<br />
- ориентированность на практическую составляющую информационной безопасности (т.е. такая область как Information Security Governance или свойства эллиптических кривых для криптографии получаются out-of-scope);<br />
- наличие научного подхода при получении и (очень важно) оценке применимости результата.</li>
<li>Принимаются тезисы, написанные в формате US Letter (шаблоны можно скачать вот <a href="http://www.ieee.org/conferences_events/conferences/publishing/templates.html" target="_blank">здесь</a>). Тезисы не в формате будут отклоняться автоматически.</li>
<li>Авторы лучших работ вместе с соавторами и научными руководителями получат возможность представить свою работу на соответствующем треке форума Positive Hack Days.</li>
</ol>
<p>Остальные подробности описаны <a href="http://phdays.ru/ys.asp" target="_blank">на страничке мероприятия</a>.</p>
<p>Я буду очень признателен, если читатели этого поста сообщат о мероприятии своим знакомым, которые могут быть в нем заинтересованы. Большое человеческое спасибо!</p>
<p>p.s. Я вижу большой плюс в том, чтобы представители академии встретились с практиками и техническими специалистами на форуме: им есть чему поучиться друг у друга. С одной стороны, я часто вижу практиков, которые не понимают контекста той или иной проблемы (т.е. не владеют уровнями абстракции), не понимают взаимосвязей насущных задач со смежными областями; не представляют, зачем нужна методика испытания эфективности технического средства, и как ее грамотно составить (см. работы по сравнению сканеров, IPSок, антивирусов и пр). С другой стороны, представители академии порой исследуют сферических коней в вакууме (зачем нужен их метод или инструмент? какова область его эффективного применения?) &#8211; полная оторванность от реальных каждодневных задач. А еще, мне кажется, многим исследователям будет интересно узнать, какие методы и средства реально работают на практике, а которые &#8211; лишь в теории (привет статическому taint-анализу javascript&#8217;а). </p>
<p>p.p.s. Текст песни &#8220;So much drama in the PHD&#8221; можно почитать вот <a target="_blank" href="http://www.monzy.com/intro/drama_lyrics.html">тут</a>, а саму песню послушать вот <a target="_blank" href="http://www.youtube.com/watch?v=JimUMZTiAjo">тут</a>.</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/andrepetukhov.wordpress.com/644/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/andrepetukhov.wordpress.com/644/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/andrepetukhov.wordpress.com/644/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/andrepetukhov.wordpress.com/644/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/andrepetukhov.wordpress.com/644/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/andrepetukhov.wordpress.com/644/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/andrepetukhov.wordpress.com/644/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/andrepetukhov.wordpress.com/644/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/andrepetukhov.wordpress.com/644/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/andrepetukhov.wordpress.com/644/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/andrepetukhov.wordpress.com/644/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/andrepetukhov.wordpress.com/644/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/andrepetukhov.wordpress.com/644/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/andrepetukhov.wordpress.com/644/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=andrepetukhov.wordpress.com&amp;blog=13110337&amp;post=644&amp;subd=andrepetukhov&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://andrepetukhov.wordpress.com/2011/12/21/so-much-drama-in-the-phd/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/3fa220bf19742d794efc249986681701?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">andrewpetukhov</media:title>
		</media:content>
	</item>
		<item>
		<title>iCTF&#8217;2011</title>
		<link>http://andrepetukhov.wordpress.com/2011/12/04/ictf2011/</link>
		<comments>http://andrepetukhov.wordpress.com/2011/12/04/ictf2011/#comments</comments>
		<pubDate>Sat, 03 Dec 2011 20:53:14 +0000</pubDate>
		<dc:creator>Andrew Petukhov</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[community]]></category>
		<category><![CDATA[CTF]]></category>
		<category><![CDATA[юмор]]></category>

		<guid isPermaLink="false">http://andrepetukhov.wordpress.com/?p=634</guid>
		<description><![CDATA[Буквально пару слов. Третьего дня вонзались в iCTF&#8217;2011. Мне кажется, это главная игра для всех причастных. При всем уважении к PHD и ruCTF. Наблюдательный читатель все равно бы заметил нытьё, так что я поною прямо: &#8211; 13 место, 5-ое среди наших команд (в том году были 30-ые); &#8211; сдали позиции с 6-ой до 13-ой за [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=andrepetukhov.wordpress.com&amp;blog=13110337&amp;post=634&amp;subd=andrepetukhov&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Буквально пару слов.<br />
Третьего дня вонзались в <a href="http://ictf2011.info/" target="_blank">iCTF&#8217;2011</a>. Мне кажется, это главная игра для всех причастных. При всем уважении к PHD и ruCTF.<br />
Наблюдательный читатель все равно бы заметил нытьё, так что я поною прямо:<br />
 &#8211; 13 место, 5-ое среди наших команд (в том году были 30-ые);<br />
 &#8211; сдали позиции с 6-ой до 13-ой за последний час, потому что не смогли допилить челенджи. Очень хочется верить, что не смогли, потому что не тупые, а устали, но это для злорадствующих.<br />
Отдельно хочется отметить большое количество российсикх команд в топе:<br />
 &#8211; Чуть более копчёных элитных цыплёнков (перевод &#8211; авторский, бить &#8211; меня; капризель &#8211; превед), которые только в последние 15-ть минут про**ли лидерство каким-то упырям. Парни, мы за вас болели всю игру.<br />
 &#8211; Хакердом. Старые соперники, которые в середине игры никак не воспринимались нами всерьёз, но потом по итогам были выше. Alas for us all.<br />
 &#8211; Консистентность с ruCTFE &#8211; мы были 12-е и тоже 5-е среди наших (и тоже слили с высокого места, но там из-за сообщений об уязвимостях).</p>
<p>So, in anticipation for further challenges, we hail the winners:<br />
1. We_0wn_Y0u from Austria<br />
2. More Smoked Leet Chicken from Russia<br />
3. FluxFingers (Mario, Reiners, cheers) from Germany.<br />
&#8230;<br />
and the last but not the least,<br />
41. Bushbabies from Russia. Our team of youngsters. We wish them good luck and a progressive kick off.</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/andrepetukhov.wordpress.com/634/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/andrepetukhov.wordpress.com/634/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/andrepetukhov.wordpress.com/634/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/andrepetukhov.wordpress.com/634/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/andrepetukhov.wordpress.com/634/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/andrepetukhov.wordpress.com/634/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/andrepetukhov.wordpress.com/634/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/andrepetukhov.wordpress.com/634/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/andrepetukhov.wordpress.com/634/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/andrepetukhov.wordpress.com/634/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/andrepetukhov.wordpress.com/634/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/andrepetukhov.wordpress.com/634/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/andrepetukhov.wordpress.com/634/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/andrepetukhov.wordpress.com/634/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=andrepetukhov.wordpress.com&amp;blog=13110337&amp;post=634&amp;subd=andrepetukhov&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://andrepetukhov.wordpress.com/2011/12/04/ictf2011/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/3fa220bf19742d794efc249986681701?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">andrewpetukhov</media:title>
		</media:content>
	</item>
		<item>
		<title>5 копеек @ Zeronights</title>
		<link>http://andrepetukhov.wordpress.com/2011/11/27/5-%d0%ba%d0%be%d0%bf%d0%b5%d0%b5%d0%ba-zeronights/</link>
		<comments>http://andrepetukhov.wordpress.com/2011/11/27/5-%d0%ba%d0%be%d0%bf%d0%b5%d0%b5%d0%ba-zeronights/#comments</comments>
		<pubDate>Sun, 27 Nov 2011 17:24:43 +0000</pubDate>
		<dc:creator>Andrew Petukhov</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[community]]></category>
		<category><![CDATA[конференции]]></category>

		<guid isPermaLink="false">http://andrepetukhov.wordpress.com/?p=629</guid>
		<description><![CDATA[По горячим следам спешу записать впечатления от конференции Zeronights. Лично я посещаю конференции (если не спикер) ради трех вещей: 1. Проверить, насколько правильно выбраны текущие источники получения информации об ИБ. Идея проста &#8211; чем меньше нового на конференции ты узнаешь, тем лучше подобраны твои источники. 2. Услышать взгляд умных людей на те или иные вопросы. [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=andrepetukhov.wordpress.com&amp;blog=13110337&amp;post=629&amp;subd=andrepetukhov&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>По горячим следам спешу записать впечатления от конференции <a href="http://zeronights.ru/" target="_blank">Zeronights</a>.<br />
Лично я посещаю конференции (если не спикер) ради трех вещей:<br />
1. Проверить, насколько правильно выбраны текущие источники получения информации об ИБ. Идея проста &#8211; чем меньше нового на конференции ты узнаешь, тем лучше подобраны твои источники.<br />
2. Услышать взгляд умных людей на те или иные вопросы. Тут важно отметить, что интересует не какие-то данные (типа новый вид атаки или уязвимости), а именно продукт их переосмысления. Это порой помогает скорректировать миропонимание в лучшую сторону.<br />
3. Потусить с community. У нас народ в community никак не похож на красноглазых зануд, общаться &#8211; одно удовольствие, градус здорового неадеквата в шутках &#8211; мое почтение :) </p>
<p>Попробую оценить fulfillment описанных целей на прошедшей конфе.<br />
1. Около 90% услышанного я знал. Т.е. 10% услышанного было для меня новым. Это очень высокий показатель, наверное самый высокий из всех конференций, на которых я был (а их было достаточно). Самое большое впечатление произвел трик с заменой курсора в UI Redressing атаках.<br />
2. По понятным причинам докладов на аналитические темы на конференции было немного, зато их качество &#8211; будь здоров. Федор &#8211; умнейший человек. Все, что он рассказывал, лично я слушал с большим удовольствием.<br />
3. Я понимаю организаторов, которые устраивают отдельный ивент для спикеров. Но я-то на другой стороне. Я, например, с большим удовольствием бы попил пива с Владимиром Воронцовым, с Димой Частухиным, с Никитой Таракановым, с другими спикерами. Но нет. При двухдневной конференции задача решается просто: ужин для спикеров в день открытия, в день закрытия &#8211; свободная программа. Как быть с однодневной конференцией &#8211; надо думать.</p>
<p>Ну и еще из минусов:<br />
1. Треки не синхронизировались. Логично предположить, что народ хочет перетекать из зала в зал после докладов. Реально получалось так, что при переходе в другой зал застаешь уже начавшийся доклад.<br />
2. Для понаехавших людей хорошо бы было на сайте указать способы добраться до гостиницы. Как минимум, ближайшую станцию метро. Как максимум, номера общественного транспорта, номера заказа такси, паттерны с пробками. Лично у меня получилось классически: ловил тачку &#8220;с руки&#8221;, получал вопрос &#8220;а дорогу пакажишь?&#8221;, после чего вел таксиста по Яндекс-картам.<br />
3. В первую половину дня было холодно в главном зале.</p>
<p>Плюсов же было намного больше. Вообще, я не ожидал увидеть столько людей. Организаторам &#8211; зачет. На мой взгляд, для первого раза количество факапов было крайне низким. Покидал конференцию с чувством глубочайшего удовлетворения от увиденного. О потраченном времени и деньгах не пожалел ни разу.</p>
<p>Отдельно хочется поздравить победителей конкурса от Яндекса по поиску уязвимостей: Владимира Воронцова, Алексея Синцова и Эльдара Заитова. Все молодцом!</p>
<p>Другие версии событий от участников:<br />
 &#8211; <a href="http://oxod.ru/?p=349" target="_blank">http://oxod.ru/?p=349</a><br />
 &#8211; <a href="http://sgordey.blogspot.com/2011/11/zeronights_27.html" target="_blank">http://sgordey.blogspot.com/2011/11/zeronights_27.html</a><br />
 &#8211; <a href="http://scii.ru/_shr/2011/11/zeronights-2011/" target="_blank">http://scii.ru/_shr/2011/11/zeronights-2011/</a></p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/andrepetukhov.wordpress.com/629/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/andrepetukhov.wordpress.com/629/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/andrepetukhov.wordpress.com/629/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/andrepetukhov.wordpress.com/629/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/andrepetukhov.wordpress.com/629/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/andrepetukhov.wordpress.com/629/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/andrepetukhov.wordpress.com/629/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/andrepetukhov.wordpress.com/629/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/andrepetukhov.wordpress.com/629/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/andrepetukhov.wordpress.com/629/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/andrepetukhov.wordpress.com/629/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/andrepetukhov.wordpress.com/629/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/andrepetukhov.wordpress.com/629/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/andrepetukhov.wordpress.com/629/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=andrepetukhov.wordpress.com&amp;blog=13110337&amp;post=629&amp;subd=andrepetukhov&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://andrepetukhov.wordpress.com/2011/11/27/5-%d0%ba%d0%be%d0%bf%d0%b5%d0%b5%d0%ba-zeronights/feed/</wfw:commentRss>
		<slash:comments>8</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/3fa220bf19742d794efc249986681701?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">andrewpetukhov</media:title>
		</media:content>
	</item>
		<item>
		<title>За что мне дали баллов на ZeroNights HackQuest</title>
		<link>http://andrepetukhov.wordpress.com/2011/11/22/zeronights-hackquest-%d0%be%d0%b1%d0%b7%d0%be%d1%80/</link>
		<comments>http://andrepetukhov.wordpress.com/2011/11/22/zeronights-hackquest-%d0%be%d0%b1%d0%b7%d0%be%d1%80/#comments</comments>
		<pubDate>Mon, 21 Nov 2011 20:34:41 +0000</pubDate>
		<dc:creator>Andrew Petukhov</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[CTF]]></category>
		<category><![CDATA[комментарии]]></category>
		<category><![CDATA[конференции]]></category>

		<guid isPermaLink="false">http://andrepetukhov.wordpress.com/?p=603</guid>
		<description><![CDATA[Все, должно быть, уже в курсе, что на берегах Невы в эту пятницу, 25 ноября, состоится первая питерская конференция, посвященная практическим аспектам ИБ &#8211; ZeroNights. Организаторы &#8211; группа Defcon Russia. Для нагнетания правильной обстановки и прочего 3,14-ара группой добровольцев, состоящей из Владимира Воронцова, Алексея Синцова и Дарта Вейдера Dirk&#8217;а van Veen&#8217;а, был разработан и запущен [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=andrepetukhov.wordpress.com&amp;blog=13110337&amp;post=603&amp;subd=andrepetukhov&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Все, должно быть, уже в курсе, что на берегах Невы в эту пятницу, 25 ноября, состоится первая питерская конференция, посвященная практическим аспектам ИБ &#8211; <a href="http://zeronights.ru/" target="_blank">ZeroNights</a>. Организаторы &#8211; группа <a href="http://www.defcon-russia.ru/" target="_blank">Defcon Russia</a>.</p>
<p>Для нагнетания правильной обстановки и прочего 3,14-ара группой добровольцев, состоящей из <a href="http://twitter.com/#!/d0znpp" target="_blank">Владимира Воронцова</a>, <a href="http://twitter.com/#!/asintsov" target="_blank">Алексея Синцова</a> и <del datetime="2011-11-21T18:42:31+00:00">Дарта Вейдера</del> <a href="http://www.google.ru/" target="_blank">Dirk&#8217;а van Veen&#8217;а</a>, был разработан и запущен <a href="https://hackquest.zeronights.org/" target="_blank">HackQuest</a>.<br />
Спешу рассказать о заданиях, которые я решил. <span id="more-603"></span></p>
<p>Прежде всего хочу выразить глубочайшее уважение придумщикам заданий (надеюсь, оно не пропадет, когда будут выложены ответы): некоторые задания оказались мне не по зубам, а я тратил на квест аж по три часа каждый день, с 10 вечера до часу ночи. Итак, решения:</p>
<p><strong>1. Задание по крипте &#8220;Saint Isaac&#8217;s Cathedral&#8221;.</strong><br />
Задание гласит: <em>&#8220;In the basement of the cathedral you come across a strange man. He said that : DA DG VV FA GV DA FF GG FX XF VG FX FV DV VX XF XA AV VA VA VX AA AV XV XV XV XA AV AA XV VV VX&#8221;</em></p>
<p>На HTML-странице был комментарий: <em>&lt;!&#8211; also, he said that was very fond of his old country &#8230; &#8211;&gt;</em>, а на главной странице с квестами &#8211; такой: <em>&lt;!&#8211;This terrible man lives in the basement of the cathedral. Rumor has it that this is the main information security expert of the USSR since 1917.&#8211;&gt;</em></p>
<p>Замечаем, что алфавит состоит из символов ADFGVX. Вбив это в гугл, добавив на всякий случай слово cipher, получил ссылку на <a href="http://en.wikipedia.org/wiki/ADFGVX_cipher" target="_blank">википедию</a>. Осуществив ликбез, воспользовался гуглом с ключевым словосочетанием &#8220;ADFGVX online&#8221; и получил ссылку на <a href="http://www.cryptool-online.org/index.php?option=com_content&amp;view=article&amp;id=81&amp;Itemid=91&amp;lang=en" target="_blank">этот сервис</a>. Дальше уже совсем все просто &#8211; вставляем шифрограмму, используем ключ USSR и получаем флаг.</p>
<p><strong>2. Задание по крипте &#8220;Trinity Cathedral&#8221;.</strong><br />
Дается картинка:</p>
<p><a href="http://andrepetukhov.files.wordpress.com/2011/11/troitsky2.jpg"><img src="http://andrepetukhov.files.wordpress.com/2011/11/troitsky2.jpg?w=600" alt="" title="troitsky2"   class="aligncenter size-full wp-image-606" /></a></p>
<p>Надо сказать, что это задание у меня отняло наибольшее количество времени &#8211; три дня по три часа. Но удовлетворение от её решения было соизмеримым :)</p>
<p>Первым делом надо было найти шифрограмму. Воспользовавшись сервисом по поиску похожих картинок <a href="http://www.tineye.com/" target="_blank">TinEye</a>, нашел оригинал. Методом пристального взгляда нашел отредактированное место (слева от ворот). Итак, шифр состоит из полных и неполных прямоугольников. Сразу за рабочую гипотезу была принята идея об использовании шифра простой подстановки. Проблема заключается в том, что флаг &#8211; это не обычный текст, так что нет никакой возможности проверить, правильно ли была дешифрована шифрограмма (только отправить ответ). Проводить брутфорс системы приема флагов не хотелось, поэтому я впал в <del datetime="2011-11-21T18:42:31+00:00">депрессию</del> глубокие раздумия. Кстати, на всякий случай скажу, основные версии флагов, полученные частотным анализом, не подошли.</p>
<p>Одной из идей было найти в таблице <a href="http://www.tamasoft.co.jp/en/general-info/unicode.html" target="_blank">Юникода</a> соответствующие символы и заменить строку на их коды. Вы не представляете, как было грустно просматривать эту таблицу. В общем, fail.<br />
Почти сдавшись, решил на последок еще раз воспользоваться палочкой-выручалочкой &#8211; гуглом. Идея была попробовать поискать что-то наподобие &#8220;geometric figures cipher&#8221;. И мне повезло: на третьем месте была статья про <a href="http://library.thinkquest.org/04oct/00451/pigpencipher.htm" target="_blank">Pigpen cipher</a>. </p>
<p>Бинго! Дальше читаем статью в <a href="http://en.wikipedia.org/wiki/Pigpen_cipher" target="_blank">википедии</a>, обзываем себя за то, что не поискали в гугле с самого начала, понимаем, что символы A-F &#8211; отличные кандидаты для числа в HEX&#8217;е и получаем долгожданный флаг.</p>
<p><strong>3. Задание по вебу &#8220;Seaport&#8221;.</strong><br />
Дается форма для ввода номера корабля и кнопка Submit. Текст гласит: &#8220;<em>Enter ship number to get shipment ticket</em>&#8220;. Т.к. работаю из-под Burp Suite, всегда первым делом запускаю встроенный сканер. Ага, часть ответов вернулась с кодом 500. Подозрительно. Далее немного времени ушло на то, чтобы понять, когда возвращается код 500, а когда 200. Подозрения на SQLi оправдались: в ответ на ввод</p>
<p><code>1')UNION SELECT 1,1,1 FROM sqlite_master -- </code></p>
<p>была получена страница с QBar-кодом, который был мгновенно распознан моим Андроидом.</p>
<p>Далее, вытягиваем инфу. Используя Burp Intruder, делаем запросы от a до z вида:</p>
<p><code>1')UNION SELECT sql,sql,sql FROM sqlite_master where tbl_name like '%&lt;char&gt;' --</code></p>
<p>Получаем таблицы ships, tickets и users.</p>
<p>Далее, вытягиваем инфу из каждой таблицы (i=1, 2, &#8230;):</p>
<p><code>1')UNION SELECT ship,ship,ship FROM ships where id=i --<br />
1')UNION SELECT ticket,ticket,ticket FROM tickets where id=i --<br />
1')UNION SELECT username,username,username FROM users where id=i --<br />
1')UNION SELECT pass,pass,pass FROM users where id=i --<br />
</code><br />
и получаем флаг.</p>
<p>4. <strong>Задание по вебу &#8220;Baltic Rail Terminal&#8221;</strong>.<br />
Опять, дается форма для ввода номера билета и кнопка Submit. Текст гласит: &#8220;<em>Registered passengers can check trains</em>&#8220;. Перво-наперво, запускаем любимые сканеры: Burp, sqlmap, wapiti&#8230; Опа! Wapiti говорит, что есть файл baltic.php.old. Качаем, смотрим исходники, а там такое:</p>
<pre>
&lt;?php
$db = new SQLite3("baltic.BY7834asGHAguy367asvdsa123yuasda12.db");
if(isset($_POST['ticket'])){
    $ticket = intval($_POST['ticket']);
    if (strlen($ticket)!=8){
        echo "&lt;font color=red&gt;Ticket is incorrect&lt;/font&gt;";
    }else{
        $res = $db-&gt;query("select * from trains where id in (select trainid from tickets where ticket='$ticket');");
	if ($row=$res-&gt;fetchArray()){
            echo "&lt;/div&gt;&lt;div class=feed&gt;&lt;table border=1&gt;&lt;tr&gt;&lt;td&gt;Train number:&lt;/td&gt;&lt;td&gt;{$row['train']}&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Depart time:&lt;/td&gt;&lt;td&gt;{$row['time1']}&lt;/td&gt;&lt;/tr&gt;";
            echo "&lt;tr&gt;&lt;td&gt;Arriv. time:&lt;/td&gt;&lt;td&gt;{$row['time2']}&lt;/td&gt;&lt;/tr&gt;";
            echo "&lt;tr&gt;&lt;td&gt;Comment:&lt;/td&gt;&lt;td&gt;ID: {$row['id']}&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;";
	}
    }
}
?&gt;
</pre>
<p>Тут, признаюсь, я сильно лажанулся, ибо решил, что флаг &#8211; это <code>BY7834asGHAguy367asvdsa123yuasda12</code>. Далее я около часа времени потратил на то, чтобы его привести к виду, который нравится проверяющей системе. И все неудачно, представляете???!!! Да, epic fail. </p>
<p>Ну конечно, надо было просто скачать файл <code>baltic.BY7834asGHAguy367asvdsa123yuasda12.db</code>, открыть в sqlite и получить флаг из таблицы users.</p>
<p><strong>5. Задание по крипте Метро 1.</strong><br />
Текст задания гласит: &#8220;<em>You squandered all the money. You do not even have enough money to ride the subway to ATM. You look at trash near subway and found two used cards. Using the card reader you get a dump of that cards. Make a valid card and fall into the subway.</em>&#8221; Дается два текстовых файла, которые содержат дампы магнитных полос. </p>
<p>Это задание получилось решить быстрее всех, буквально за 5 минут. Burp Intruder + обработка payload&#8217;а методом bit flipping (а payload &#8211; содержимое скачанного файла) &#8211; и вот результат &#8211; валидная карточка и флаг на 170 баллов. </p>
<p><strong>Теперь о неудачах.</strong><br />
<strong>1. Социальная инженерия через Skype. </strong><br />
Задание гласит: &#8220;<em>You wake up in a Sovetskaya Hotel with a girl. You drank so much last night that do not remember anything. She quickly goes away and leaves only the number of Skype. Skype://Margo.Reyun</em>&#8220;. Your task is to understand what happened that night. </p>
<p>Я придумал следующую легенду. Звоним и говорим:<br />
&#8220;<em>Здравствуйте, меня зовут Андрей Петухов. Я начальник службы безопасности гостиницы Азимут, бывшая Советская. К сожалению, вынужден вас побеспокоить по очень неприятному вопросу. Есть у вас 5 минут? Ваш контакт мы нашли сегодня днем в номере с одним молодым человеком, состояние которого мы не можем оценить иначе как безумие. Он ничего не помнит и постоянно бредит. На салфетке мы нашли ваш Skype-контакт. Кроме того, камеры видеонаблюдения показали, что сегодня утром из этого номера выходила девушка. Мы предположили, что это могли быть вы. Мы бы не хотели доводить это дело до полиции. Не могли бы вы пролить свет на то, что было с этим человеком на тот момент, когда вы были вместе?</em>&#8221; </p>
<p>Примерно так. С первого раза не дозвонился, а потом пропал настрой. Фиг знает, что бы получилось :)</p>
<p><strong>2. Самое жирное задание на веб под названием &#8220;Kirovsky plant&#8221;. </strong><br />
Задание содержит форму аутентификации и называется &#8220;Timesheets system&#8221;. Подсказка по заданию в твиттере советовала получить в начале исходники. Что ж, давайте поищем. Наличие директорий в nginx проверяется достаточно просто: /path/.htaccess. Если директория существует &#8211; вернется код 403. Быстро оказалось, что существует каталог /missions/kirovsky/. Т.е. исходники прячутся где-то там. Дальше был брутфорс, который не дал никакого результата. А дальше кончилось время и желание :)</p>
<p>Во время брутфорса пробовались следующие комбинации (помимо всяких svn и CVS):</p>
<p>/missions/kirovsky/kirovsky.php.&lt;расширения backup-файлов, архивов, inc, phps и т.п.&gt;<br />
/missions/kirovsky/kirovsky.&lt;расширения backup-файлов, архивов, inc, phps и т.п.&gt;<br />
/missions/kirovsky/kirovsky.php.(source|sources|src).&lt;расширения backup-файлов, архивов, inc, phps и т.п.&gt;<br />
/missions/kirovsky/kirovsky.(source|sources|src).&lt;расширения backup-файлов, архивов, inc, phps и т.п.&gt;<br />
/missions/kirovsky/kirovsky-(source|sources|src).&lt;расширения backup-файлов, архивов, inc, phps и т.п.&gt;<br />
/missions/kirovsky/(archive|backup|dist|code|files|source|sources|src).&lt;расширения backup-файлов, архивов, inc, phps и т.п.&gt;</p>
<p>Такие дела.<br />
Еще раз огромное спасибо создателям квеста за потраченное время. Лично я получил много фана, и, что самое главное, ощущение, что я много чего не знаю :)</p>
<p>p.s. Конечно, поздравляю победителей &#8211; команду rdot!<br />
p.s. #2 Хочется выразить респект товарищу <strong>kyprizel</strong>, который в одиночку составил достойную конкуренцию целой команде rdot. Молодцом!<br />
p.s. #3 Кто еще участвовал? Кидайте линки на свои write-up&#8217;ы!</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/andrepetukhov.wordpress.com/603/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/andrepetukhov.wordpress.com/603/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/andrepetukhov.wordpress.com/603/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/andrepetukhov.wordpress.com/603/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/andrepetukhov.wordpress.com/603/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/andrepetukhov.wordpress.com/603/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/andrepetukhov.wordpress.com/603/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/andrepetukhov.wordpress.com/603/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/andrepetukhov.wordpress.com/603/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/andrepetukhov.wordpress.com/603/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/andrepetukhov.wordpress.com/603/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/andrepetukhov.wordpress.com/603/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/andrepetukhov.wordpress.com/603/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/andrepetukhov.wordpress.com/603/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=andrepetukhov.wordpress.com&amp;blog=13110337&amp;post=603&amp;subd=andrepetukhov&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://andrepetukhov.wordpress.com/2011/11/22/zeronights-hackquest-%d0%be%d0%b1%d0%b7%d0%be%d1%80/feed/</wfw:commentRss>
		<slash:comments>17</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/3fa220bf19742d794efc249986681701?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">andrewpetukhov</media:title>
		</media:content>

		<media:content url="http://andrepetukhov.files.wordpress.com/2011/11/troitsky2.jpg" medium="image">
			<media:title type="html">troitsky2</media:title>
		</media:content>
	</item>
		<item>
		<title>Drive-by-Download: еще один способ отличить человека от робота</title>
		<link>http://andrepetukhov.wordpress.com/2011/11/09/drive-by-download-%d1%87%d0%b5%d0%bb%d0%be%d0%b2%d0%b5%d0%ba-vs-%d1%80%d0%be%d0%b1%d0%be%d1%82/</link>
		<comments>http://andrepetukhov.wordpress.com/2011/11/09/drive-by-download-%d1%87%d0%b5%d0%bb%d0%be%d0%b2%d0%b5%d0%ba-vs-%d1%80%d0%be%d0%b1%d0%be%d1%82/#comments</comments>
		<pubDate>Wed, 09 Nov 2011 14:46:26 +0000</pubDate>
		<dc:creator>Andrew Petukhov</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[копилка]]></category>
		<category><![CDATA[просто о сложном]]></category>
		<category><![CDATA[malware]]></category>

		<guid isPermaLink="false">http://andrepetukhov.wordpress.com/?p=596</guid>
		<description><![CDATA[Напомню, что целью атак Drive-by-Download является распространение вредоносного кода, а реализуются они через привлечение жертв на вредоносный сайт с последующей эксплуатацией уязвимостей в ПО (браузер, flashplayer, pdfviewer, компоненты ActiveX и т.п.). Для того, чтобы вредоносный сайт подольше жил, злоумышленники предпринимают целый ряд защитных мер (о них подробно написано в нашей статье &#8220;Drive-by-Download по-тихому или Маскируем [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=andrepetukhov.wordpress.com&amp;blog=13110337&amp;post=596&amp;subd=andrepetukhov&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Напомню, что целью атак Drive-by-Download является распространение вредоносного кода, а реализуются они через привлечение жертв на вредоносный сайт с последующей эксплуатацией уязвимостей в ПО (браузер, flashplayer, pdfviewer, компоненты ActiveX и т.п.).<br />
Для того, чтобы вредоносный сайт подольше жил, злоумышленники предпринимают целый ряд защитных мер (о них подробно написано в нашей статье &#8220;Drive-by-Download по-тихому или Маскируем вредоносные сайты от wepawet и его друзей&#8221; <a href="http://www.xakep.ru/magazine/xa/152/default.asp" target="_blank">в сентябрьском номере Хакера</a>), среди которых:<br />
 &#8211; отделяют уязвимых пользователей от неуязвимых (страницу с эксплойтом не хочется показывать абы кому);<br />
 &#8211; отделяют посетителей-человеков от роботов (роботы, а тем более боты всяких AV-производителей мало того, что не подвержены эксплойтам, так они еще могут заклеймить домен как вредоносный, что приведет к снижению времени его эффективной работы);<br />
 &#8211; отделяют новых посетителей от возвращающихся (вредоносному сайту не нужно повышенное внимание).<br />
&#8230; и т.п.</p>
<p>Сегодня я хочу поделиться с вами одной идеей, с помощью которой можно отделить роботов от человеков. Итак, задача (упрощенно):<br />
1. Есть страница X, на которую приходят (перенаправляются) посетители, в отношении коих будет проводиться атака Drive-by-Download.<br />
2. Есть страница Y, на которой размещен непосредственно эксплойт. </p>
<p><strong>Требуется:</strong> реализовать переход со страницы X на страницу Y таким образом, чтобы до страницы Y не дошли роботы, но дошли все или почти все человеки. </p>
<p>Усложним себе задачу, сделав следующие допущения:<br />
1. Все роботы умеют интерпретировать Javascript. Иначе задача решается тривиально.<br />
2. Все роботы построены на основе WebKit, а пользователи работают из-под браузера Google Chrome. Таким образом, методы fingerprinting&#8217;а также не применимы.</p>
<p>Сначала перечислим well-known варианты решения:<br />
1. CAPTCHA. Не годится, ибо мы хотим свести к минимуму взаимодействие с пользователем. Кроме того, CAPTCHA на простой странице вызывает подозрения.<br />
2. Можно регистрировать события от мыши и клавиатуры: мол, если есть &#8211; то человек, иначе &#8211; электронный болван. Но такие события эмулируются на раз.</p>
<p>Что же предлагается? Идея заключается в том, что типичные пользователи до автоматизма довели свою реакцию на раздражающие факторы: всплывающую рекламу или звук &#8211; немедленно выключить. Таким образом, делаем следующее: при переходе на нашу страницу пользователю демонстрируем всплывающую рекламу (полностью отрисованную с помощью Javascript), заслоняющую почти всю страницу. Нормальный пользователь тут же закроет такую рекламу. Бот &#8211; нет. Соответственно, зарегистрировав закрытие такого окна, перенаправляем пользователя на страницу Y, в противном случае &#8211; на сайт Диснейленда.</p>
<p>Обсуждая эту идею с <a href="http://oxod.ru/" target="_blank">Владимиром Воронцовым</a>, получил справедливую критику метода: а что если с помощью WebKit мы будем делать скриншоты текущего окна (пример, как это работает &#8211; <a href="http://www.s-shot.ru/" target="_blank">тут</a>) и распознавать в полученных картинках крестики для закрытия рекламы, вычислять X и Y и эмулировать туда click мышью?<br />
Можно в самой рекламе разместить много похожих крестиков. Например, показать смеющуюся японскую девочку anime-style &#8211; у них, как известно, глазки крестиком :)</p>
<p>Если мысль моя не нова, прошу кинуть ссылкой на первоисточник. Google мне ничего не сказал&#8230;</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/andrepetukhov.wordpress.com/596/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/andrepetukhov.wordpress.com/596/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/andrepetukhov.wordpress.com/596/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/andrepetukhov.wordpress.com/596/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/andrepetukhov.wordpress.com/596/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/andrepetukhov.wordpress.com/596/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/andrepetukhov.wordpress.com/596/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/andrepetukhov.wordpress.com/596/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/andrepetukhov.wordpress.com/596/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/andrepetukhov.wordpress.com/596/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/andrepetukhov.wordpress.com/596/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/andrepetukhov.wordpress.com/596/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/andrepetukhov.wordpress.com/596/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/andrepetukhov.wordpress.com/596/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=andrepetukhov.wordpress.com&amp;blog=13110337&amp;post=596&amp;subd=andrepetukhov&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://andrepetukhov.wordpress.com/2011/11/09/drive-by-download-%d1%87%d0%b5%d0%bb%d0%be%d0%b2%d0%b5%d0%ba-vs-%d1%80%d0%be%d0%b1%d0%be%d1%82/feed/</wfw:commentRss>
		<slash:comments>9</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/3fa220bf19742d794efc249986681701?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">andrewpetukhov</media:title>
		</media:content>
	</item>
		<item>
		<title>Забавный дуализм в оценке рисков ненаправленных атак на сайты</title>
		<link>http://andrepetukhov.wordpress.com/2011/11/07/%d0%be%d1%86%d0%b5%d0%bd%d0%ba%d0%b5-%d1%80%d0%b8%d1%81%d0%ba%d0%b0-%d0%bd%d0%b5%d0%bd%d0%b0%d0%bf%d1%80%d0%b0%d0%b2%d0%bb%d0%b5%d0%bd%d0%bd%d1%8b%d1%85-%d0%b0%d1%82%d0%b0%d0%ba/</link>
		<comments>http://andrepetukhov.wordpress.com/2011/11/07/%d0%be%d1%86%d0%b5%d0%bd%d0%ba%d0%b5-%d1%80%d0%b8%d1%81%d0%ba%d0%b0-%d0%bd%d0%b5%d0%bd%d0%b0%d0%bf%d1%80%d0%b0%d0%b2%d0%bb%d0%b5%d0%bd%d0%bd%d1%8b%d1%85-%d0%b0%d1%82%d0%b0%d0%ba/#comments</comments>
		<pubDate>Mon, 07 Nov 2011 15:15:11 +0000</pubDate>
		<dc:creator>Andrew Petukhov</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[комментарии]]></category>
		<category><![CDATA[моделирование угроз]]></category>
		<category><![CDATA[юмор]]></category>

		<guid isPermaLink="false">http://andrepetukhov.wordpress.com/?p=588</guid>
		<description><![CDATA[Многие владельцы небольших веб-сайтов не ожидают направленные атаки на свои ресурсы. Таким образом, задача обеспечения безопасности сводится к реализации ровно таких защитных мер, которых достаточно для предупреждения ненаправленных атак. Напомню, что целью ненаправленных атак являются любые информационные ресурсы, после компрометации которых злоумышленник получит с них некоторый доход (единовременный или постоянный). Из определения следует, что ненаправленные [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=andrepetukhov.wordpress.com&amp;blog=13110337&amp;post=588&amp;subd=andrepetukhov&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Многие владельцы небольших веб-сайтов не ожидают направленные атаки на свои ресурсы. Таким образом, задача обеспечения безопасности сводится к реализации ровно таких защитных мер, которых достаточно для предупреждения ненаправленных атак. </p>
<p>Напомню, что целью ненаправленных атак являются любые информационные ресурсы, после компрометации которых злоумышленник получит с них некоторый доход (единовременный или постоянный). Из определения следует, что ненаправленные атаки характерны во-первых, массовостью, и, во-вторых, невысоким уровнем мотивации злоумышленников в отношении своих целей. Действительно, вместо длительного взлома одной хорошо защищенной цели экономически выгоднее скомпрометировать несколько менее защищенных целей.</p>
<p>До недавних пор я считал, что в деле защиты от ненаправленных атак работает принцип двух товарищей и медведя. Принцип гласит, что для того, чтобы не быть съеденным медведем, не надо бежать быстрее медведя, а достаточно бежать быстрее своего товарища. В переложении на веб-безопасность это значит, что защищенность сайта должна быть немного выше, чем средняя защищенность других сайтов того же класса в той же гео-зоне. Идея понятна: злоумышленники, реализующие ненаправленные атаки, добиваются массовости. Следовательно, у них есть понимание того, когда анализ очередной цели стоит прекратить (ибо он становится не cost-effective, т.е. прибыль с данного сайта не покроет ресурсы, потраченные на его взлом) и перейти к следующей, вероятно более уязвимой цели.</p>
<p>Так вот на днях меня посетило озарение, что это не всегда так. <span id="more-588"></span><br />
А связано это с тем, что у серьезных групп cybercriminal&#8217;ов есть возможность покупки 0day уязвимостей в наиболее массовых продуктах (WordPress, Joomla и т.п.) за бешеные миллионы и, таким образом, мотивировать их ресерч. А это значит, что если вы используете очень неплохо защищенную CMS, но при этом очень популярную (что, как нетрудно заметить, взаимосвязано), есть неплохой шанс нарваться на мега-массовую ненаправленную атаку. И тому уже есть несколько <a href="http://blog.sucuri.net/2011/08/mass-infection-of-wordpress-sites-counter-wordpress-com.html" target="_blank">примеров</a>.</p>
<p>И чтобы немножко потроллить: получается, что для того, чтобы максимально снизить риск ненаправленных атак, надо использовать какой-нибудь экзотический фреймворк, написанный вменяемыми людьми (например, <a href="http://zotonic.com/" target="_blank">Zotonic на Erlang&#8217;е</a>) :)</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/andrepetukhov.wordpress.com/588/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/andrepetukhov.wordpress.com/588/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/andrepetukhov.wordpress.com/588/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/andrepetukhov.wordpress.com/588/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/andrepetukhov.wordpress.com/588/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/andrepetukhov.wordpress.com/588/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/andrepetukhov.wordpress.com/588/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/andrepetukhov.wordpress.com/588/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/andrepetukhov.wordpress.com/588/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/andrepetukhov.wordpress.com/588/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/andrepetukhov.wordpress.com/588/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/andrepetukhov.wordpress.com/588/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/andrepetukhov.wordpress.com/588/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/andrepetukhov.wordpress.com/588/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=andrepetukhov.wordpress.com&amp;blog=13110337&amp;post=588&amp;subd=andrepetukhov&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://andrepetukhov.wordpress.com/2011/11/07/%d0%be%d1%86%d0%b5%d0%bd%d0%ba%d0%b5-%d1%80%d0%b8%d1%81%d0%ba%d0%b0-%d0%bd%d0%b5%d0%bd%d0%b0%d0%bf%d1%80%d0%b0%d0%b2%d0%bb%d0%b5%d0%bd%d0%bd%d1%8b%d1%85-%d0%b0%d1%82%d0%b0%d0%ba/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/3fa220bf19742d794efc249986681701?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">andrewpetukhov</media:title>
		</media:content>
	</item>
		<item>
		<title>The Tangled Web</title>
		<link>http://andrepetukhov.wordpress.com/2011/10/30/%d1%8d%d1%82%d0%be-%d1%80%d0%b5%d0%ba%d0%bb%d0%b0%d0%bc%d0%b0-the-tangled-web/</link>
		<comments>http://andrepetukhov.wordpress.com/2011/10/30/%d1%8d%d1%82%d0%be-%d1%80%d0%b5%d0%ba%d0%bb%d0%b0%d0%bc%d0%b0-the-tangled-web/#comments</comments>
		<pubDate>Sun, 30 Oct 2011 08:23:28 +0000</pubDate>
		<dc:creator>Andrew Petukhov</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[копилка]]></category>
		<category><![CDATA[обучение]]></category>

		<guid isPermaLink="false">http://andrepetukhov.wordpress.com/?p=580</guid>
		<description><![CDATA[Являясь давним поклонником таланта Михаила Залевского, постоянно слежу за тем, что же делает гуру безопасности. Из его последних полезных проектов можно отметить: Книгу Silence on the Wire; Сборник информации по безопасности браузеров &#8211; Browser Security Handbook; Сканер веб-приложений с открытым исходным кодом skipfish. И вот очередной релиз &#8211; книга &#34;The tangled web&#34;. Лично я, ознакомившись [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=andrepetukhov.wordpress.com&amp;blog=13110337&amp;post=580&amp;subd=andrepetukhov&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Являясь давним поклонником таланта <a href="http://lcamtuf.blogspot.com/" target="_blank">Михаила Залевского</a>, постоянно слежу за тем, что же делает гуру безопасности. Из его последних полезных проектов можно отметить:</p>
<ul>
<li>Книгу <a href="http://lcamtuf.coredump.cx/silence.shtml" target="_blank">Silence on the Wire</a>;</li>
<li>Сборник информации по безопасности браузеров &#8211; <a href="http://code.google.com/p/browsersec/wiki/Main" target="_blank">Browser Security Handbook</a>;</li>
<li>Сканер веб-приложений с открытым исходным кодом <a href="http://code.google.com/p/skipfish/" target="_blank">skipfish</a>.</li>
</ul>
<p>И вот очередной релиз &#8211; книга &quot;<a href="http://lcamtuf.coredump.cx/tangled/" target="_blank">The tangled web</a>&quot;. Лично я, ознакомившись с содержанием, уже сделал предзаказ. Кроме того, думаю сделать эту книгу базовой для студентов, которые приходят на веб-безопасность в нашу лабу. Кстати, издатель недавно выложил одну из глав новой книги, которая доступна <a href="http://www.nostarch.com/download/tangledweb_ch3.pdf" target="_blank">вот тут</a>.</p>
<p>Ну и в заключении список наиболее интересных постов Михаила с моей скромной точки зрения:</p>
<ul>
<li><a href="http://lcamtuf.blogspot.com/2010/10/http-cookies-or-how-not-to-design.html" target="_blank">HTTP cookies, or how not to design protocols</a></li>
<li><a href="http://lcamtuf.blogspot.com/2011/01/second-birth-pains-of-browser-security.html" target="_blank">CSP, HTML5, and the aesthetics of security</a></li>
<li><a href="http://lcamtuf.blogspot.com/2011/02/so-you-think-your-capability-model-is.html" target="_blank">So you think *your* capability model is bad?</a></li>
<li><a href="http://lcamtuf.blogspot.com/2011/03/warning-object-and-embed-are-inherently.html" target="_blank">Warning: OBJECT and EMBED are inherently unsafe</a></li>
<li><a href="http://lcamtuf.blogspot.com/2011/08/subtle-deadly-problem-with-csp.html" target="_blank">The subtle / deadly problem with CSP</a></li>
</ul>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/andrepetukhov.wordpress.com/580/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/andrepetukhov.wordpress.com/580/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/andrepetukhov.wordpress.com/580/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/andrepetukhov.wordpress.com/580/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/andrepetukhov.wordpress.com/580/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/andrepetukhov.wordpress.com/580/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/andrepetukhov.wordpress.com/580/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/andrepetukhov.wordpress.com/580/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/andrepetukhov.wordpress.com/580/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/andrepetukhov.wordpress.com/580/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/andrepetukhov.wordpress.com/580/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/andrepetukhov.wordpress.com/580/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/andrepetukhov.wordpress.com/580/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/andrepetukhov.wordpress.com/580/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=andrepetukhov.wordpress.com&amp;blog=13110337&amp;post=580&amp;subd=andrepetukhov&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://andrepetukhov.wordpress.com/2011/10/30/%d1%8d%d1%82%d0%be-%d1%80%d0%b5%d0%ba%d0%bb%d0%b0%d0%bc%d0%b0-the-tangled-web/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/3fa220bf19742d794efc249986681701?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">andrewpetukhov</media:title>
		</media:content>
	</item>
		<item>
		<title>О роли модели угроз при анализе защищенности сайта и кое-что еще</title>
		<link>http://andrepetukhov.wordpress.com/2011/10/04/%d0%b7%d0%b0%d1%87%d0%b5%d0%bc-%d0%bc%d0%be%d0%b4%d0%b5%d0%bb%d1%8c-%d1%83%d0%b3%d1%80%d0%be%d0%b7-%d0%b4%d0%bb%d1%8f-%d0%b0%d1%83%d0%b4%d0%b8%d1%82%d0%b0-%d0%b1%d0%b5%d0%b7%d0%be%d0%bf%d0%b0%d1%81/</link>
		<comments>http://andrepetukhov.wordpress.com/2011/10/04/%d0%b7%d0%b0%d1%87%d0%b5%d0%bc-%d0%bc%d0%be%d0%b4%d0%b5%d0%bb%d1%8c-%d1%83%d0%b3%d1%80%d0%be%d0%b7-%d0%b4%d0%bb%d1%8f-%d0%b0%d1%83%d0%b4%d0%b8%d1%82%d0%b0-%d0%b1%d0%b5%d0%b7%d0%be%d0%bf%d0%b0%d1%81/#comments</comments>
		<pubDate>Tue, 04 Oct 2011 14:33:12 +0000</pubDate>
		<dc:creator>Andrew Petukhov</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[моделирование угроз]]></category>
		<category><![CDATA[просто о сложном]]></category>

		<guid isPermaLink="false">http://andrepetukhov.wordpress.com/?p=575</guid>
		<description><![CDATA[Написал на сайт Internal Security несколько заметок, которые могут быть интересны аудитории. Вот они: Роль модели угроз и профилей нарушителей при аудите безопасности. Аннотация. Один из ключевых вопросов, возникающих у заказчика перед аудитом Сайта – определение перечня работ и оценка их стоимости. Иными словами, каким образом обосновать необходимость проведения аудита Сайта в том или ином [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=andrepetukhov.wordpress.com&amp;blog=13110337&amp;post=575&amp;subd=andrepetukhov&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Написал на сайт <a href="http://internalsecurity.ru/" target="_blank">Internal Security</a> несколько заметок, которые могут быть интересны аудитории. Вот они:</p>
<p><a href="http://internalsecurity.ru/resources/analytics/threat-model/" target="_blank"><strong>Роль модели угроз и профилей нарушителей при аудите безопасности.</strong></a><br />
<strong>Аннотация.</strong> Один из ключевых вопросов, возникающих у заказчика перед аудитом Сайта – определение перечня работ и оценка их стоимости. Иными словами, каким образом обосновать необходимость проведения аудита Сайта в том или ином виде с экономической точки зрения? <a href="http://internalsecurity.ru/resources/analytics/threat-model/" target="_blank">Читать далее&#8230;</a></p>
<p><a href="http://internalsecurity.ru/resources/analytics/attacker-profiles/" target="_blank"><strong>Типичные профили нарушителей безопасности сайтов. </strong></a><br />
<strong>Аннотация.</strong> Без понимания того, кто, зачем и каким образом собирается проводить атаки на Сайт достаточно затруднительно выбрать адекватные защитные меры. Что такое – адекватные? Адекватные меры – это прежде всего экономически обоснованные меры. Грубо говоря, зачем закладывать в годовой бюджет на обеспечение безопасности 10000$, если суммарный ущерб от предполагаемых атак за весь год составляет не более 8000$?</p>
<p>Так как для выбора адекватных мер необходимо представлять, какие именно атаки угрожают защищаемому объекту, целесообразно взглянуть на вопрос с &#8220;тёмной стороны силы&#8221;. В данной заметке описываются профили вероятных нарушителей безопасности сайтов. В профиль нарушителя входит описание его цели и обоснование мотивации. <a href="http://internalsecurity.ru/resources/analytics/attacker-profiles/" target="_blank">Читать далее &#8230;</a></p>
<p><a href="http://internalsecurity.ru/resources/analytics/why-me/" target="_blank"><strong>Зачем кому-то нужно взламывать мой сайт? Об экономике ненаправленных атак в Интернет.</strong></a></p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/andrepetukhov.wordpress.com/575/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/andrepetukhov.wordpress.com/575/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/andrepetukhov.wordpress.com/575/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/andrepetukhov.wordpress.com/575/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/andrepetukhov.wordpress.com/575/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/andrepetukhov.wordpress.com/575/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/andrepetukhov.wordpress.com/575/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/andrepetukhov.wordpress.com/575/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/andrepetukhov.wordpress.com/575/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/andrepetukhov.wordpress.com/575/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/andrepetukhov.wordpress.com/575/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/andrepetukhov.wordpress.com/575/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/andrepetukhov.wordpress.com/575/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/andrepetukhov.wordpress.com/575/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=andrepetukhov.wordpress.com&amp;blog=13110337&amp;post=575&amp;subd=andrepetukhov&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://andrepetukhov.wordpress.com/2011/10/04/%d0%b7%d0%b0%d1%87%d0%b5%d0%bc-%d0%bc%d0%be%d0%b4%d0%b5%d0%bb%d1%8c-%d1%83%d0%b3%d1%80%d0%be%d0%b7-%d0%b4%d0%bb%d1%8f-%d0%b0%d1%83%d0%b4%d0%b8%d1%82%d0%b0-%d0%b1%d0%b5%d0%b7%d0%be%d0%bf%d0%b0%d1%81/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/3fa220bf19742d794efc249986681701?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">andrewpetukhov</media:title>
		</media:content>
	</item>
		<item>
		<title>Обеспечение безопасности расширений в корпоративных информационных системах</title>
		<link>http://andrepetukhov.wordpress.com/2011/09/30/%d0%be%d0%b1%d0%b5%d1%81%d0%bf%d0%b5%d1%87%d0%b5%d0%bd%d0%b8%d0%b5-%d0%b1%d0%b5%d0%b7%d0%be%d0%bf%d0%b0%d1%81%d0%bd%d0%be%d1%81%d1%82%d0%b8-%d1%80%d0%b0%d1%81%d1%88%d0%b8%d1%80%d0%b5%d0%bd%d0%b8%d0%b8/</link>
		<comments>http://andrepetukhov.wordpress.com/2011/09/30/%d0%be%d0%b1%d0%b5%d1%81%d0%bf%d0%b5%d1%87%d0%b5%d0%bd%d0%b8%d0%b5-%d0%b1%d0%b5%d0%b7%d0%be%d0%bf%d0%b0%d1%81%d0%bd%d0%be%d1%81%d1%82%d0%b8-%d1%80%d0%b0%d1%81%d1%88%d0%b8%d1%80%d0%b5%d0%bd%d0%b8%d0%b8/#comments</comments>
		<pubDate>Thu, 29 Sep 2011 20:46:59 +0000</pubDate>
		<dc:creator>Andrew Petukhov</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[инструменты]]></category>
		<category><![CDATA[конференции]]></category>
		<category><![CDATA[просто о сложном]]></category>

		<guid isPermaLink="false">http://andrepetukhov.wordpress.com/?p=571</guid>
		<description><![CDATA[Сегодня в рамках семинара RISSPA на конференции InfoSecurity Russia представлял доклад на тему &#8220;Обеспечение безопасности расширений в корпоративных информационных системах&#8221;. Надеюсь, не переборщил с &#8220;систематичностью&#8221; и &#8220;научностью&#8221;. Обсуждение в конце доклада &#8211; на 5 баллов! )<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=andrepetukhov.wordpress.com&amp;blog=13110337&amp;post=571&amp;subd=andrepetukhov&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Сегодня в рамках семинара <a href="http://www.risspa.ru/node/387" target="_blank">RISSPA</a> на конференции <a href="http://www.infosecurityrussia.ru/" target="_blank">InfoSecurity Russia</a> представлял доклад на тему &#8220;Обеспечение безопасности расширений в корпоративных информационных системах&#8221;. Надеюсь, не переборщил с &#8220;систематичностью&#8221; и &#8220;научностью&#8221;. Обсуждение в конце доклада &#8211; на 5 баллов! )</p>
<div style="width:425px;" id="__ss_9477187"> <iframe src='http://www.slideshare.net/slideshow/embed_code/9477187' width='425' height='348' scrolling='no'></iframe> </div>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/andrepetukhov.wordpress.com/571/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/andrepetukhov.wordpress.com/571/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/andrepetukhov.wordpress.com/571/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/andrepetukhov.wordpress.com/571/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/andrepetukhov.wordpress.com/571/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/andrepetukhov.wordpress.com/571/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/andrepetukhov.wordpress.com/571/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/andrepetukhov.wordpress.com/571/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/andrepetukhov.wordpress.com/571/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/andrepetukhov.wordpress.com/571/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/andrepetukhov.wordpress.com/571/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/andrepetukhov.wordpress.com/571/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/andrepetukhov.wordpress.com/571/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/andrepetukhov.wordpress.com/571/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=andrepetukhov.wordpress.com&amp;blog=13110337&amp;post=571&amp;subd=andrepetukhov&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://andrepetukhov.wordpress.com/2011/09/30/%d0%be%d0%b1%d0%b5%d1%81%d0%bf%d0%b5%d1%87%d0%b5%d0%bd%d0%b8%d0%b5-%d0%b1%d0%b5%d0%b7%d0%be%d0%bf%d0%b0%d1%81%d0%bd%d0%be%d1%81%d1%82%d0%b8-%d1%80%d0%b0%d1%81%d1%88%d0%b8%d1%80%d0%b5%d0%bd%d0%b8%d0%b8/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/3fa220bf19742d794efc249986681701?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">andrewpetukhov</media:title>
		</media:content>
	</item>
	</channel>
</rss>
