fa
Feedback
Cult Of Wire

Cult Of Wire

رفتن به کانال در Telegram

Мир проигравшего киберпанка. Для связи: @the29a

نمایش بیشتر
887
مشترکین
اطلاعاتی وجود ندارد24 ساعت
اطلاعاتی وجود ندارد7 روز
+230 روز

در حال بارگیری داده...

کانال‌های مشابه
هیچ داده‌ای
مشکلی وجود دارد؟ لطفاً صفحه را تازه کنید یا با مدیر پشتیبانی ما تماس بگیرید.
ابر برچسب‌ها
هیچ داده‌ای
مشکلی وجود دارد؟ لطفاً صفحه را تازه کنید یا با مدیر پشتیبانی ما تماس بگیرید.
اشارات ورودی و خروجی
---
---
---
---
---
---
جذب مشترکین
دسامبر '24
دسامبر '24
+1
در 0 کانال‌ها
نوامبر '24
+8
در 0 کانال‌ها
Get PRO
اکتبر '24
+7
در 0 کانال‌ها
Get PRO
سپتامبر '24
+5
در 0 کانال‌ها
Get PRO
اوت '24
+9
در 0 کانال‌ها
Get PRO
ژوئیه '24
+10
در 0 کانال‌ها
Get PRO
ژوئن '24
+14
در 1 کانال‌ها
Get PRO
مه '24
+52
در 2 کانال‌ها
Get PRO
آوریل '24
+28
در 1 کانال‌ها
Get PRO
مارس '24
+17
در 3 کانال‌ها
Get PRO
فوریه '24
+10
در 2 کانال‌ها
Get PRO
ژانویه '24
+16
در 0 کانال‌ها
Get PRO
دسامبر '23
+26
در 1 کانال‌ها
Get PRO
نوامبر '23
+26
در 1 کانال‌ها
Get PRO
اکتبر '23
+17
در 0 کانال‌ها
Get PRO
سپتامبر '23
+26
در 0 کانال‌ها
Get PRO
اوت '23
+26
در 0 کانال‌ها
Get PRO
ژوئیه '23
+23
در 0 کانال‌ها
Get PRO
ژوئن '23
+3
در 0 کانال‌ها
Get PRO
مه '23
+6
در 0 کانال‌ها
Get PRO
آوریل '23
+3
در 0 کانال‌ها
Get PRO
مارس '23
+7
در 0 کانال‌ها
Get PRO
فوریه '23
+8
در 0 کانال‌ها
Get PRO
ژانویه '23
+11
در 0 کانال‌ها
Get PRO
دسامبر '22
+11
در 0 کانال‌ها
Get PRO
نوامبر '22
+7
در 0 کانال‌ها
Get PRO
اکتبر '22
+6
در 0 کانال‌ها
Get PRO
سپتامبر '22
+6
در 0 کانال‌ها
Get PRO
اوت '22
+5
در 0 کانال‌ها
Get PRO
ژوئیه '22
+18
در 0 کانال‌ها
Get PRO
ژوئن '22
+20
در 0 کانال‌ها
Get PRO
مه '22
+20
در 0 کانال‌ها
Get PRO
آوریل '22
+6
در 0 کانال‌ها
Get PRO
مارس '220
در 0 کانال‌ها
Get PRO
فوریه '220
در 0 کانال‌ها
Get PRO
ژانویه '220
در 0 کانال‌ها
Get PRO
دسامبر '210
در 0 کانال‌ها
Get PRO
نوامبر '210
در 0 کانال‌ها
Get PRO
اکتبر '210
در 0 کانال‌ها
Get PRO
سپتامبر '210
در 0 کانال‌ها
Get PRO
اوت '210
در 0 کانال‌ها
Get PRO
ژوئیه '210
در 0 کانال‌ها
Get PRO
ژوئن '210
در 0 کانال‌ها
Get PRO
مه '21
+4
در 0 کانال‌ها
Get PRO
آوریل '21
+11
در 0 کانال‌ها
Get PRO
مارس '21
+7
در 0 کانال‌ها
Get PRO
فوریه '21
+15
در 0 کانال‌ها
Get PRO
ژانویه '21
+4
در 0 کانال‌ها
Get PRO
دسامبر '20
+888
در 0 کانال‌ها
تاریخ
رشد مشترکین
اشارات
کانال‌ها
08 دسامبر0
07 دسامبر0
06 دسامبر0
05 دسامبر0
04 دسامبر+1
03 دسامبر0
02 دسامبر0
01 دسامبر0
پست‌های کانال
Not so (trivy)al. Как использовать trivy на большом скоупе и не поехать кукухой (нет)
- Сынок, ты связался с trivy usage bad practice. - Мам, я её основал.⁠⁠
Итак, наступило время разделить с вами боль, показать нецелевое использование средств Trivy и наконец внести своё имя в условные practice, пускай даже не best. На самом деле решение имеет право на жизнь, но если только образов у вас не так много. В противном случае вам будет грустно, обидно и вы просто плохо проведёте время.

2
На днях при использовании ByeDPI начал тормозить Youtube (не только из России ¯\_(ツ)_/¯, как ни странно). Помогает запуск с опциями: ciadpi -p 8888 -s1 -q1 -Y -Ar -s5 -o1+s -At -f-1 -r1+s -As -s1 -o1 +s -s-1 -An Источник в issues. P.S. VPN в Германии\Австрии не лучшее решение.
370
3
Can You Get Root With Only a Cigarette Lighter? Можно ли получить root используя зажигалку? Да. Да, выглядит странно, но это не что-то из разряда "Администрирование под Балкофеном". Всё куда проще (и сложнее), зажигалка в данном случае является инструментом для внедрения аппаратных сбоев (оно же Fault Injection). Чаще всего используется специализированное оборудование или самоделки на Raspberry Pico (PicoEMP) или ESP8266 (fault-injector), но автор пошёл более оригинальным путём. В роли подопытного выступил ноутбук Samsung S3520 с Intel i3-2310M и 1 ГБ DDR3. Провод в роли антенны к пину DQ26, немного магии bit-flipping и root получен. Довольно весело и интересно, хотя в целом, практическая польза несколько сомнительна. Но может быть актуально для разных консолей вроде Nintendo Switch. Видео с демонстрацией: DDR3 EMFI Linux LPE Репозиторий с эксплоитом: dramm_emfi
327
4
Trivy из коробки не умеет в EPSS и даже не планирует. Плохо, но не ужасно. На помощь нам снова приходит trivy-plugin-vulners-db. Правда и тут не без проблем. Плагин крутой, но вывод (по крайней мере сейчас) не как на скриншотах. Нам снова потребуется немного магии jq: cat input.json | jq '.Results[1].Vulnerabilities[].Description |= fromjson' Обрабатываем репорт и получаем что-то рабочее, что не делает больно глазам и коллекторам логов. Если вы используете trivy при таких условиях на тысячах образов, то храни вас боги поделитесь историей успеха. А то за аквасек можно заплатить и получить быстрый результат, а через путь боли и ограничения ходит лишь дурной сильный духом.
347
5
Bypassing airport security via SQL injection В конце августа исследователи Сэм Карри и Иэн Кэрролл сообщили, что обнаружили уязвимость, которая позволила им обходить проверки безопасности в аэропортах США и даже летать в кабине пилотов некоторых регулярных рейсов. Контролем безопасности в американских аэропортах занимается занимается один орган, известный как Transportation Security Administration. Помимо обычных проверок рядовых пассажиров, есть программа TSA PreCheck для доверенных пассажиров, а так же упрощенная система прохода, рассчитанная на пилотов и членов экипажей. Экипаж может подать заявку на проверку в программе, который дает им право пропустить очередь. Аналогичная инициатива также существует только для пилотов, которая позволяет проверенным пилотам сидеть в запасном кресле в кабине (откидном кресле) во время полетов, которые им нужно совершить с любой целью. Для работы с записями в "члены экипажа" обнаружилась отдельная система - FlyCASS, доступная для ряда сторонних организаций, в которой и обнаружилась уязвимость. Система контроля доступа FlyCASS позволили обойти форму логина с помощью SQL-инъекции. Используя логин ' or '1'='1 и пароль ') OR MD5('1')=MD5('1 исследователи смогли получить доступ к админке и смогли создать новых одобренных пилотов в программе CASS без каких-либо дополнительных проверок И как часто бывает, у исследователей возникли сложности с раскрытием информации. Предположительно FlyCASS управляется одним человеком. 23 апреля они смогли сообщить о проблеме в Министерство внутренней безопасности (то самое Department of Homeland Security), которое признало ее и подтвердило, что "очень серьезно к ней относится". Впоследствии FlyCASS была отключена в KCM/CASS, и, судя по всему, проблемы были устранены. После устранения министерство перестало отвечать исследователям на запросы, пресс-служба TSA отрицала уязвимости. Изюминки добавляет репорт из Joe Sandbox от Алесандро Ортиса, в котором были скриншоты заражения вирусом-вымогателем, датированные 7 февраля этого года. И по описанию похоже на MedusaLocker. В итоге представитель TSA ответил: В апреле TSA стало известно о сообщении о том, что была обнаружена уязвимость в сторонней базе данных, содержащей информацию о членах экипажа авиакомпании, и что в результате тестирования уязвимости в список членов экипажа в базе данных было добавлено непроверенное имя. Никакие правительственные данные или системы не были скомпрометированы, и никакие последствия для безопасности на транспорте, связанные с этими действиями, не наблюдаются. TSA не полагается исключительно на эту базу данных для проверки личности членов экипажа. TSA имеет процедуры для проверки личности членов экипажа, и только проверенным членам экипажа разрешен доступ в защищенную зону в аэропортах. TSA работала с заинтересованными сторонами для смягчения любых выявленных киберуязвимостей. В общем, вроде и был взлом, но всё под контролем. Наверное.
297
6
Немного сиволапого vulnerability management. Есть у нас условный репорт nmap/nuclei/Defect Dojo с кучей разных CVE. Вроде понятно, что всё надо как-то фиксить. Но возникает вопрос: что нужно фиксить "ещё вчера", а что "не отлично, но и не ужасно" и вообще может подождать? Когда счёт идёт на десятки, ещё пробежаться глазами и определить критичность и приоритет, но когда счёт CVE идёт на сотни, такой процесс может занять очень много времени. А нам как-то надо отделить уязвимый ssh от бесконечных buffer overflow в vim. От чего мы можем отталкиваться? - CVSS с Base Score (Severity). Тут вроде всё просто. Сначала смотрим Critical, потом High и так далее. - Vector в том же CVSS. Менее понятно, но тоже можно использовать - Наличие эксплоитов и PoC. Жизнь менее тревожна, когда нет готового эксплоита к сервису, который торчит снаружи. - Особенности инфраструктуры. Тут уже делает поправки каждый сам. Что нам может помочь? - CISA KEV, он же Known Exploited Vulnerabilities Catalog. Звучит здорово и круто, но фактически скорей может использоваться как затычка без иных источников. В списке скорей ради того, чтобы дать знать о такой штуке. - Defect Dojo. Не решает все задачи, требует напильника, хромает в документации, но жизнь облегчает сильно. Вообще не обязательно он, но из open source других вариантов нет. - Vulristics. Инструмент позволяющий приоритизировать найденные CVE. Работает с множеством баз уявзимостей, вроде NVD, BDU, vulners. Может генерировать отчёты вроде такого. Инструменты есть, а что дальше? Для начала нам нужен список CVE. В случае с условным nuclei мы может погрепать репорт. Если вы используете Defect Dojo, то можно экспортировать находки в csv и получить список CVE: csvcut -c vulnerability_ids findings.csv | sort | uniq | sed '/^vulnerability_ids/d' > critical_cve_id.list Итоговый список уязвимостей мы можем скормить vulristics: python3 vulristics.py --report-type "cve_list" --cve-project-name "test_project" --cve-list-path "/home/the29a/critical_cve_id.list" На выходе получим отчёт в html. Не последнюю очередь будет играть и поиск эксплоитов и PoC для уязвимостей. Их лучше искать самостоятельно, так как CISA KEV, NIST и прочие могут отставать от реальности. Можно использовать osv-scanner, cve-maker или тот же searchsploit. Спасает ли это от ручного труда? Увы, нет. Но это можно и нужно автоматизировать. Решение не идеальное, но вполне упрощает жизнь. Управление уязвимостями хоть и не самое весёлое занятие (особенно без автоматизации), но довольно полезное. На уровне аналитики оно может дать представление, какие процессы работают плохо или вовсе отсутствуют. Так же не стоит забывать, что это ещё и инвентаризация, без которой обеспечить безопасность довольно сложно.
369
7
OSV от Google это не только база уязвимостей, но и сканер к ней - OSV-Scanner Может сканировать директории с проектом, SBOM (SPDX и CycloneDX), Lockfile, Docker-образы и имеет интеграцию в виде Github Action. Есть и Remediation Tools, но это пока что экспериментальный функционал. Установить OSV‑Scanner можно из репозиториев (применимо для Arch, Windows, macOS, netBSD) или собрать из исходников: go install github.com/google/osv-scanner/cmd/osv-scanner@v Сканирование директории osv-scanner -r path/to/your/project osv-scanner --recursive path/to/your/project osv-scanner найдет lockfile, SBOM и git-каталоги в целевом каталоге для определения зависимостей, чтобы проверить их по базе OSV на наличие известных уязвимостей. Каталоги git ищутся по хэшу последнего коммита. Поиск по хэшу коммита git предназначен для работы с проектами, использующими подмодули git или аналогичный механизм, в котором зависимости проверяются как настоящие git-репозитории. Сканирование SBOM osv-scanner --sbom=cycloned-or-spdx-sbom.json Сканирование Lockfile osv-scanner --lockfile=package-lock.json Сканирование образов Docker osv-scanner --docker vulnerables/web-dvwa osv-scanner --docker vulnerables/web-dvwa --format json Сканирование образов docker ограничено только Debian based, а так же не сканирует файловую систему контейнера. Есть issue от 2022 года, но всё ещё висит. Remediation Tools Функционал Remediation Tools есть в двух форматах: interactive и non-interactive. Guided Remediation (interactive) osv-scanner fix -M path/to/package.json -L path/to/package-lock.json Guided Remediation (non-interactive) osv-scanner fix --non-interactive --strategy=in-place -L path/to/package-lock.json osv-scanner fix --non-interactive --strategy=relock -M path/to/package.json -L path/to/package-lock.json osv-scanner хоть и имеет большой объем функционала в экспериментальном статусе, работает довольно быстро. Некоторые ограничения, например сканирование Docker образов можно компенсировать каким-нибудь генератором SBOM (например Syft). У него нет универсальности других сканеров, вроде Trivy, но если есть задача сканировать только на наличие уявзимостей, то osv-scanner хороший вариант. Репозиторий: github.com/google/osv-scanner Документация: google.github.io/osv-scanner
288
8
Beyond the CVE: Analyzing the Depth of GitHub Security Advisories С 2017 Github нас радует своим GitHub Security Advisory Database, обогащая информацию по уязвимостям из разных источников и лишь в моменты чтения идентификаторов уставшие глаза безопасника начинают дёргаться. По данным CVE.org существуют 240830 CVE (у автора статьи цифра 250 000), но далеко не все из них касаются проектов с открытым исходным кодом. Так же стоит учитывать, что GHSA скорей учитывает т.н. экосистемы, (вроде pip, npm и так далее). GitHub является авторизованным центром нумерации CVE и может назначить CVE рекомендациям по безопасности в рамках своей области действия, но множество уязвимостей остаются без CVE. А так же есть небольшой перекос по покрытию. Вывод довольно простой: не используйте GHSA в качестве единственного источника о уязвимостях. Лучше использовать osv.dev или vulners, где GHSA уже есть как источник.
239
9
Purple Team: Detection as Code Detection as Code - идея витавшая в воздухе, но по сей день не получившая широкого распространения. Концепция DaC довольно проста - применяем к написанию и управлению правилами обнаружения лучшие практики из мира разработки, добавляем контроль версий, используем CI/CD и радуемся жизни. Вроде и плюсы достаточно весомые: - Автоматизация и интеграция - Гибкость и масштабируемость - Повышение качества - Возможность шарить правила\детекты и их контроль версий Концепция хорошая и интересная, но пока не снискавшая популярности. Каких-то готовых best practices пока нет, а плане софта всё пока крутится вокруг Splunk. Пара статей на тему: Splunk: Detection as Code: How To Embed Threat Detection into Code Medium - Brendan Chamberlain: Practical Detection-as-Code Github: detection-as-code
226
10
🐇 Как часто вас зовут на расследование инцидента? #forensic #memory_analysis #volatility У меня такие кейсы на работе бывают
🐇 Как часто вас зовут на расследование инцидента? #forensic #memory_analysis #volatility У меня такие кейсы на работе бывают. К счастью не инхаус, а консалтинг. И когда они бывают, я если честно теряюсь и не знаю, что делать. Т.к. каждый раз новая инфра, новый неизвестный вектор и всё это очень заряжает сделать свою работу по-красоте)) Так вот, если вы не гигачад форензик, то думаю следующая штука вам понравится: VolWeb - это платформа, нацеленная на цифровой анализ памяти на наличие чего либо. Данная платформа, как ясно из названия взяла за основу Volatility 3 и возвела его в абсолют сделав к тому же красивый и вполне удобный веб интерфейс. Как пишет разработчик: Цель VolWeb — повысить эффективность сбора и анализа памяти, предоставляя централизованное, визуальное и расширенное веб-приложение для реагирования на инциденты и цифровой криминалистики. После того как исследователь получает образ памяти с системы Linux или Windows, доказательства могут быть загружены в VolWeb, что запускает автоматическую обработку и извлечение артефактов с помощью возможностей фреймворка Volatility 3. Используя облачные технологии хранения, VolWeb также позволяет специалистам по реагированию на инциденты напрямую загружать образы памяти в платформу VolWeb из различных мест с помощью специальных скриптов, интегрированных с платформой и поддерживаемых сообществом. Еще одной целью является предоставление пользователям возможности собирать техническую информацию, такую как индикаторы, которые затем могут быть импортированы в современные платформы CTI, такие как OpenCTI, что позволяет связать команды реагирования на инциденты и CTI после завершения расследования. Звучит просто кайф для форензика. Документацию к VolWeb ТУТ Также разработчики позаботились о нас и уже написали скрипты на powershell и python3 для загрузки данных на платформу. 🧩 Github 🌚 @poxek | 📹 YouTube
208
11
Microsoft Windows Endpoint Forensics Readiness Booster Форензика и защита эндпоинтов на Windows штука не самая запутанная, но без предварительной подготовки превращается в увлекательный заезд на трёх колёсах. Для такой подготовки используются довольно универсальные подходы, используемые и в мониторинге безопасности, привычно мониторится: - TaskScheduler (события 106, 107, 140, 141) - Security Log (события 4698, 4699, 4702) - Запуск Powershell (события 4103, 4104, 4105, 4106) - Создание процессов (событие 4688) - Сетевая активность (событие 5156) В целом, хоть статья и про предварительную подготовку к расследованию, в рамках мониторинга эти источники логов и события стоит собирать в условном Wazuh, а не только локально на машине.
222
12
Пошаговый процесс создания и запуска фишинговой кампании с целью тестирования и улучшения безопасности организации. https://blog.onsec.io/from-zero-to-hero-phishing-campaign/ https://blog.onsec.io/from-zero-to-hero-phishing-campaign-part-2/ https://blog.onsec.io/from-zero-to-hero-phishing-company-final/ #phishing #security
306
13
Давно ничего не было по взлому железок. А тут нашлось не одно видео или запись с блога, а целый Youtube-канал. И не абы кого, а nmatt0 (в миру Matt Brown), MVH на H1-213. А ещё у него был доклад про почивший ныне ByteSweep - Automatic Security Analysis of IoT Firmware на Global AppSec DC 2019 и BSidesLV 2019. ByteSweep закончился, а взлом IoT остаётся.
356
14
"Hold My Beer" said NASA and Fixed Voyager 1 Because We Said They Couldn't NASA взломали Voyager 1: Твит и новость от NASA. Немного кликбейтно, но в целом верно. В конце прошлого года аппарат Voyager 1 перестал отправлять полезные данные на Землю. Как установили инженеры NASA, проблема оказалась в одном из бортовых компьютеров, они же FDS - Flight Data System. Система Flight Data System является критически важным компонентом миссии Voyager 1, поскольку она обеспечивет сбор и передачу научных данных на протяжении всего полета аппарата. Когда была обнаружена неисправность в одном из модулей FDS, многие подумали, что, возможно, пришло время завершить миссию. Однако, проанализировав ситуацию, инженеры NASA выяснили, что повреждено только около 3% памяти FDS, что означало, что проблема была связана с одним чипом. Поскольку эта система модульная, существует возможность перенаправить всё с использованием программного обеспечения, обходя неисправный чип и заставляя систему работать на других чипах. Именно это и сделали инженеры, разделив код на отдельные секции и сохранив их в различных местах FDS. Оригинальные зонды "Вояджер" имели программное обеспечение, написанное на Fortran, что позволяло нескольким командам непосредственно изменять код на лету, фактически изменяя всё внутри зонда. В программировании существует известная команда poke, которая в различных высокоуровневых языках устанавливает значение байта в определённый адрес памяти. В старых компьютерах эта команда использовалась для взлома игр. Команда "Вояджер" использовала команду poke на FDS, чтобы перенаправить все важные функции от неисправного чипа на другие места. Тот самый случай, когда поговорка "Удаленная настройка сети – к дальней дороге" совсем не применима.
392
15
У сканера докеров Trivy есть система плагинов. Самих плагинов не много, они не какие-то сверх-полезные, но могут пригодиться.
У сканера докеров Trivy есть система плагинов. Самих плагинов не много, они не какие-то сверх-полезные, но могут пригодиться. Один из них scan2html, и как можно понять из названия, он генерирует html-репорт из сканирования. Устанавливаем плагин: trivy plugin install scan2html Сканируем: trivy scan2html repo https://github.com/aquasecurity/trivy-ci-test --scanners vuln,misconfig,secret result.html И на выходе получаем удобный и наглядный репорт с кучей информации. Для пользователей kubectl тоже есть плагин - trivy-plugin-kubectl, но у меня нет kubectl, так что ничего сказать не могу.
495
16
regreSSHion: Remote Unauthenticated Code Execution Vulnerability in OpenSSH server Qualys обнаружили критическую уязвимость в OpenSSH, позволяющую добиться RCE без аутентификации. Уязвимость уже получила кодовое имя regreSSHion и СVE: CVE-2024-6387 Уязвимость присутствует в версиях от 8.5p1 до 9.8p1. Системы OpenBSD не затронуты, так как в 2001 году OpenBSD разработала безопасный механизм, предотвращающий эту уязвимость. Патч уже выпустили, ждем обновлений - Debian, Ubuntu, RHEL, Fedora, SUSE/openSUSE, Arch. Возможный workaround: Параметр "LoginGraceTime=0" в sshd_config. Но есть и минусы: отключение таймаута упростит DoS при установке большого числа соединений, превышающих лимиты, заданные через параметр MaxStartups. Qualys так же выпустили подробное описание уязвимости, PoC уже есть.
325
17
17 vulnerabilities in Sharp Multi-Function Printers Давно не было новостей о (не)безопасности из мира оргтехники. Blackbox-тестирование показало, что 308 моделей МФУ от Sharp содержат более 18 различных уязвимостей, в том числе без присвоенных CVE. Уязвимости были подтверждены примерно на 15 различных моделях, работающих с последними версиями прошивки (MX-3060N, MX-3061, MX-3070N, MX-3560N, MX-3561, MX-5070V, MX-5071, MX-C3051R MX-C3081R, MX-M365N, MX-M453U, MX-M465N, MX-M5050, MX-M5051, MX-M6051 и MX-M6071). Физическая безопасность принтеров не анализировалась (как и сами прошивки), так что в теории их может оказаться куда больше. МФУ работают под управлением Linux и имеют вполне неплохое железо, так что они могут отлично подходить для различных имплантов (даже без сборки прошивки) и перемещения в инфраструктуру. Информация об уязвимостях была передана в JPCERT 1 июня 2023 года, так что можно надеяться на фиксы. Сами Sharp уже выкатили рекомендации по устранению уязвимостей.
251
18
У pwnagotchi появился аналог - Bjorn Не то, чтобы аналог, схожая прошивка для аналогичной платформы. Что изветно на текущий момент: - используется Raspberry Pi Zero с экраном от Waveshare - снова фигурирует AI (не ясно, для чего, зачем и как) - liveview веб-интерфейс с настройками - работа с WiFi, Ethernet, Bluetooth или USB - поиск уязвимых сервисов - брутфорс запущенных сервисов (ssh, telnet, sql) - интеграция с C2C своей разработки (Zombieland) В общем, много всего, и что-то из этого будет работать. Проект пока что в разработке, исходников нет. Но вы держитесь. Но есть фоточки, доска Trello и сабреддит.
302
19
Non-Production Endpoints as an Attack Surface in AWS Non-Production эндпоинты можно использовать для незаметного перечисления разрешений, что позволяет злоумышеннику, провести разведку без внимания со стороны жертвы. Даже когда они изолированы от ресурсов, злоумышленник все равно может получить потенциальный доступ к информации на уровне учетной записи. Так же злоумышленник может избегать обнаружения используя Non-Production эндпоинты для маскировки событий в CloudTrail. Это исследование мне немного напоминает метод определения ID бакета (и не только бакета). В AWS снова ничего страшного не увидели, но всё починили (почти за год). Иногда складывается ощущение, что настройка пермишенов в AWS настолько сложна и монструозна, что в самом Amazon с этим бывают сложности.
260
20
Encryption At Rest: Whose Threat Model Is It Anyway? Шифрование данных в состоянии покоя в веб-приложении тема не самая простая и дискуссионная. Если с передаваемыми данными (Data in transit) всё относительно понятно: мы их передаём по TLS\SSL или иными спобовами, с используемыми данными (Data in use) всё не совсем понятно, но есть различные SME, FME, VBS, HVCI и прочие штуки. В случае с данными в состоянии покоя мы могли бы просто использовать полнодисковое шифрование, но и оно защищает не от всех угроз. Особенно если это касается веб-серверов. Размышлениями на эту тему с нами делится Скотт Арчишевски, один из авторов библиотеки CipherSweet. А на тему Data-at-rest encryption (без привязки к веб-серверам) есть неплохая статья на Arch Wiki.
233