Показаны сообщения с ярлыком Информационная безопасность. Показать все сообщения
Показаны сообщения с ярлыком Информационная безопасность. Показать все сообщения

30 ноября 2019 г.

Информационная безопасность 2019

Надо отметиться как-то, а то...

На самом деле мне хотелось написать это в конце года, но тут уж получилось что сегодня 30 ноября Computer Security Day.И я решил совместить этот пост с этим замечательным днём, так как за месяц совсем ничего не поменяется.

R: - Ну как там?
G: - Дерьмо.
R: - А ты не смотри туда

Ниже картинка куда не смотреть.


Что слева, что справа дорогие сердцу вещи.Которые всё ещё наблюдаются в интересном месте.
Я уж не пишу обо всём остальном.

За этот год я не скажу что многое увидел, но многое понял по теме иб.У меня возникло странное чувство, что я вернулся в начало своей работы.Почти 10+ лет назад.

Самым главным пожалуй является открытие правильного отношения к большинству аспектов практической иб и в частности тому что на картинке выше.


С днём всех святых безопасников >:3

30 июля 2018 г.

О посещении конференций

Вроде простой вопрос: зачем посещать конференции?, а граней у него много. Наверное, потому что как и многие жизненные события их посещение происходит в различных контекстах. Не дословно цитирую классика: «Мир в общем-то не состоит из отдельных элементов, он состоит из всего сразу.”

В области ит-шных профессий, как и во многих различных других существуют различные отраслевые мероприятия. Сразу стоит оговориться о нескольких моментах:
1)Ит-шные профессий в моём повествовании никак не ущемляют другие не менее важные профессии и уж тем более не пытаются выглядеть исключительными.
2)У меня нет особо права рассуждать о других профессиях, не проработав какого-то времени в качестве участника одной  или нескольких из них. Везде есть свои: плюсы и минусы, подводные камни и т.д.

11 июня 2018 г.

Defcon Russia 32

"Secure Code Review & Static Code Analysis in Enterprise Hell"
Виталий Катунин (Wrike)
В некотором роде я бы назвал идеологическим продолжением: "Рокет-джамп от практической безопасности к соответствию формальным требованиям" от Дмитрия Десяткова и Юлии Омельяненко на PhD 8.

Коллеги к сожалению в большинстве своём забили и решили не ходить.Те самые, которым по ssdlc настоятельно бы послушать.Для себя нашёл много полезного.

Defcon Russia уже не первый раз проходит у Wrike, но в прошлый я не дошёл.Очень понравился тот факт, что на вопросы после доклада отвечали сотрудники самой компании, находящиеся в зале.Получилось довольно живо и интересно.

"Десериализация в Node.js"
Алексей Тюрин
"Машинное обучение и ICS"
Борис Савков (ПАО Ростелеком) 

Раздал некоторое количество наклеек, в основном с ZeroNights.Их было немного, но они как-то бодро разлетелись.
Спасибо Wrike за площадку и пиццу к концу мероприятия :)

16 апреля 2018 г.

Mechanics of User Identification and Authentication: Fundamentals of Identity Management.Dobromir Todorov


Есть у нас на работе небольшой шкаф.Полки на три.Забит он преимущественно айтишными книгами. Тонкими и толстыми. Старыми и свежими.Годными и не очень.Попадаются даже книги Криса Касперски, что удивительно.

В поисках чего-то интересного мне в руки попала данная книга.Видимо люди, которые работали раньше, знали толк.


Книгу можно охарактеризовать как большой справочник посвящённый идентификации и аутентификации пользователей.Описано большое количество технологий, протоколов, много картинок, схем, листингов стадий, RFC и т.д.

Единственный минусы, книга 2007 года выпуска(освежить бы) и в электронном виде её не нашел.Amazon предлагает некоторое количество родственных книг:

Identity & Access Management: A Systems Engineering Approach Paperback by Omondi Orondo PhD (Author) – May 3, 2014

Identity Management: A Primer 1st Edition by Graham Williamson (Author), David Yip (Author), Ilan Sharoni (Author), Kent Spaulding (Author) 

Focus on IAM (Identity and Access Management): CSFs, metrics, checklists, best practices, and guidelines for defining IAM processes and implementing IAM solutions Paperback – October 20, 2014

Но их я пока не видел.

Официальный сайт книги: http://www.iamechanics.com/about

22 января 2018 г.

Zeronights 0x07

Трудно притянуть какие-бы то ни было эпитеты, тягаться в написании отчётов, красоте/полноте ракурсов фотографий с профессионалами, да и с годами можно просто писать как есть.Местами о том что все думают, но не озвучивают.

11 марта 2017 г.

Defcon Russia 29

Safeguarding rootkits: Intel Boot Guard. Часть 2
Александр Ермолов Digital Security
Spring MVC и autobinding vuls
Алексей Тюрин Digital Security
Bare-metal programming на примере Raspberry Pi
Борис Савков АСП Лабс
Обнаружение руткитов в GNU/Linux
Михаил Клементьев Digital Security

19 декабря 2016 г.

Zeronights 0x06

Что ни говори, но ZeroNights 2016 aka 0x06 оставил хорошее впечатление.Это даже не 0x05 затюнингованный неоновыми подсветками.Я как-то внутренне окрестил его ZeroNights на стероидах.
Выставка Достижений Народного Хакерпрома(ВДНХ) :)
С высоты вроде бы не долгих 3 лет посещения, мне только наверное сейчас стало в некотором роде понятна особенность данного мероприятия.Сказывается смена работы.Да конфа выделяется хардкором. Для администратора, читающего пару тройку ресурсов по иб она как бы может быть трудновоспринимаема. Совсем совсем.Для человека "косвенно" начавшего работать в иб(меня) подаваемый материал уже не так сильно режет мозги.И это наверное хорошо.

Фотографий особо не сделал.В оcновном слайды с докладов.Да и нет смысла особо тягаться с прекрасными дамами снимающими на профессиональную технику моменты мероприятия.
Как и обычно, по традиции первый день проходит тяжко, а второй по накатанной.
I

4 октября 2016 г.

EquationGroup / ShadowBrokers-2

Интересная история с этой второй частью.Интересна своей показательностью.Того что у индустрии нет яиц.И это не проблема коммуникации как пишут сами SB.

Тут в принципе можно озвучить, что-нибудь вроде рисков или с хакерами не торгуются.Ну или с чего бы платить кому-то такие деньжищи.Может продаваемый товар достался им на халяву, может за безумные усилия.Может быть ещё что-то.Но отрицать наличие продаваемого нельзя.Учитывая, что выложена была "бесплатная" часть, которая наделала шуму.Нормально так наделала.

Отлично встать на место SB может любой кто хоть что-то продавал или отдавал за бесплатно.Случаев было не то чтобы много.

Про продажу.Ну в основном это компьютерное железо.Чтобы забрали гарантированно ставишь цену в разы меньше.На последние две новые дорогие вещи я скинул на одну половину стоимости, на вторую чуть поменьше.Ушли в лёт, ну почти.За какие-то пару дней.В некотором роде была проблема с индексацией и публикацией объявления, потому что не премиум.
Некоторые используют приёмы маркетинга 80 уровня.Не продаётся двухсокетная серверная материнская плата за такую-то цену, так запихнём деваху в кадр.Может и зайдёт кому.
За некоторыми интересно наблюдать, как и по скольку они снижают цены на товар.

Про бесплатно.Есть один популярный сайт, на эту тему.Он довольно популярный, чтобы я у себя тут писал его название.На нём люди бесплатно отдают ненужные им вещи.Бывает стоит у вас полка книг.И выкинуть жалко, и не продать особо.А иногда вы выносите мусор вечером и натыкаетесь на пачку книг отечественной фантастики.На примере данного сайта можно посмотреть какие люди на самом деле.Как они будут ломиться за некоторые из отдаваемых вами вещей.Отдают на самом деле порой что-то совсем уникальное.Реально работающие вещи, компьютеры, технику.

Так вот бесплатно это первая часть архива, а за деньги вторая.Варианты тут следующие.

Будь я на месте SB, то я бы опубликовал ещё один из инструментов(только не слишком крутого, самого лайтового) второго архива опять по бесплатной схеме и понизил цену за вторую часть.Не могу в таких цифрах оценить насколько адекватно понизить.Если эффекта нет, понизить ещё.Или вобще отказаться от понижения после второго раза.И просто реализовать в даркнет.

Да как так можно-то в даркнет такие вещи."Произведение искусства не продают на гаражной распродаже"Мне кажется продают да и ещё как.А то чем SB поделились с миром итак мне кажется слишком великодушным.Конечно публикация могла носить оттенок влияния на кого-то.Но если от индустрии нет ответа, то почему бы и нет.Это было бы справедливо мне кажется.Как инь и янь. Бесплатное и платное.

Интересен тут также факт сопоставления ущерба от продажи в даркнет и цены за сам архив.Тут к сожалению тоже нечего добавить.

Мне также думается, что если бы нашлись энтузиасты, то что-нибудь и набралось бы по биткоинам.

Эта ситуация напоминает мне поиск уязвимостей, bug bounty.Где вы применили свои навыки не во вред или вовремя остановились.В общем что-то вроде такого благородства, вас потом обвинили во взломе и отправили в кпз.Неоценённое благородство и великодушие.

От добра добра не ищут.
Лучше синица в руках, чем журавль в небе.
Лучше халявный архив с эксплойтами, чем купленный.

27 сентября 2016 г.

О репутации


Как не погляжу, точнее читаю в новостях, всё руководителя ГК Infowatch сопровождает всякая непонятная движуха. То фемтосоты, то дешифровка интернета...
Абстрагируемся полностью от этих новостей, как будто мы не в теме, да и вобще занимаемся другими делами.И сосредоточимся на модели: интервью уважаемого человека, затем непонятная, некорректная, неправильная и не знаю сколько ещё слов с отрицанием "не" публикация с вольной трактовкой контекста этого самого интервью.

Тут я на самом деле не сведующ в самой его технологии проведения.Я ввиду того, что как и где встречаются журналист и респондент в некотором его роде.Ну там в офисе, кафе, по скайпу и т.д.

Одно время пришлось работать в компании, где все друг другу враги.Ну не все, но обстановка весьма напряжённая скажем внутри отделов и в их взаимодействии, в руководстве.Я сижу в кабинете, дверь иногда открыта полностью, иногда чуть приоткрыта.И невольно замечаю, что куча народу, в основном менеджеры постоянно носятся с диктофонами.Я думаю, ну что за херня. Шпиономания прям какая.Позже стало ясно, что люди используют диктофон на всяких разных встречах, коммерческих и не очень.Не даже как средство слежки, а как знаете аудио дневника.Забыл что-нибудь из разговора/переговоров важное, послушал.Удобно.

Позже так сложилось, что мне и самому пришлось пользоваться.Для защиты своей репутации.Чтобы так сказать сохранить перед небезразличными людьми свою репутацию.Потому что слова мои для этих людей в сложившейся негативной ситуации ХРЕНЬ полная.На слова никто не верит, какая бы безупречная репутация у меня не была.И товар как бы это лежалый.Аудиозаписи ещё как-то доверяют.Хотя, когда себя пишешь, а потом слушаешь, то голос получается искажённым.Не знаю как объяснить данный эффект, когда слова извлекаемые из гортани и на записи отличаются оттенком и качеством.

Возвращаясь к ситуации выше.Понятно, что руководитель человек занятой и всё такое, у него могут быть амбиции, большие амбиции.Но ничто не мешает вам на подобных интервью в открытую достать свой диктофон.Я так подозреваю, что журналисты ими пользуются.У вас диктофон, у него/неё диктофон.Я написал выше о качестве аудио.Ничто не мешает принести action камеру с треногой.Которых в последнее время на фоне божественной GoPro просто навалом.А поддержка wide режима(что-то вроде упрощённого рыбьего глаза) позволит выхватить пространство интервью и вас, и журналиста.Я на самом деле махнул про камеру конечно, смартфоном тоже можно.Камера как-то сподручней, да с гибкой треногой.Даже не надо заморачиваться, со всякими скрытыми девайсами вроде pinhole или пуговица-камера.

Также стоит ещё поднять такую тему, как использование подобных материалов аудио и видео в судебной практике.Тут уже больше юридичесая область, которая мне также мало ведома.Хотя вроде бы я слышал, что записи с автомобильных видеогистраторов принимаются, как доказательство.

Ну и остался наверное последний момент.Это влияние и эффект от наличия подобных средств на журналиста при проведении интервью.Думаю тут он очевиден, также как камера в подъезде.Вернее эффект есть камера, нету камеры.

Можно ещё написать много очевидных вещей или кажущихся таковыми, но я надеюсь описал доступно.

19 сентября 2016 г.

Про анализаторы кода

UPD: Отличная аналитика от PT SDLC : ожидания, требования и предпочтения отечественных разработчиков затмевающая мой пост.

https://npo-echelon.ru/production/65/10920
http://www.ptsecurity.ru/products/ai/
http://www.viva64.com/ru/pvs-studio/
http://solarsecurity.ru/products/solar_inCode/
http://www.infowatch.ru/products/appercut

Они самые, только про них не слышно особо ничего.

Тема на самом деле навеяна мне из siem направления.Из opensource их части.Это когда используются горы открытых компонентов.

Из всех вот этих анализаторов слышу практически про всех, кроме Infowatch Appercut ну и Эшелон.Популярные тематические ресурсы читаю, на официальные сайты захаживаю.И лишь у одного вижу проверку различных opensource проектов и соответственно контрибьют в сторону разработчиков.PVS-Studio.Всё.У остальных как отрезало.
Ну это не значит, что контрибьюта нет как такового.В рамках внутренних и продуктовых линеек этих вендоров вероятно есть.Открытого, что-то нет.У PVS-Studio посты вроде как и рекламно-маркетинговые, но всё же поделу, по практике.Мы проверили то то и то то, результаты, контрибьют.

И неясно есть толк от этого класса продуктов или нет.

Я в общем не программист, но в голову закрадываются очевидные мысли.По поводу того что анализатор кода в общем-то необходим постоянно в плане того, что разовая проверка покажет ошибки и их поправят, и не гарантирует, того что эти же ошибки не появятся в будущем в тех же или других местах.Так сказать от разработчиков для разработчиков.

Интересно мысли приходят, также в свете последних утёкших эксплойтов EquationGroup.Обладают ли подобными средствами EquationGroup(и другие) и те кто стоит за ними.Ну state sponsored, то вероятно да.Какой результат внедрения анализаторов кода в SDLC?Помогает ли он избежать ну или уменьшить количество потенциальных уязвимостей?А что если работает по обе стороны баррикад?

PT респект за доклады и мероприятия по безопасному программированию.Если бы был программистом, то точно участвовал в них.
PVS-Studio респект за посты и контрибьют.Да и вобще как бы за отличный подход.

Вероятно очевидные моменты, что всё стоит денег.И данные продукты разработаны и в них вложены деньги.Никто не говорит, что данные компании плохие.Просто в контексте наличия исходных кодов(популярных, важных) с одной стороны и подобных продуктов с другой наблюдается какая-то тишина что ли.Но это так мнение со стороны.

8 сентября 2016 г.

АРМИЯ-2016

Да.Чёт словил себя на мысли, что захотелось посетить.Посмотреть всякие инженерные штуки, сертифицированные продукты, проникнуться маркетинговым буллщитом от них.Я конечно про продукты для отрасли иб. А вобще посмотреть технику, стрельбы ну и всё такое.К сожалению планирование как это принято говорить дерьмо, поэтому нет.На будущий год надо запланировать обязательно.

О том как нашёл телефон и вернул его владельцу

Какими судьбами?
Божий промысел.Только и всего.

Возращался тут намедни из одного места домой.Ну от точки возвращения туда и обратно по 6 км.Пешая прогулка увенчалась находкой мобильного телефона.Смартфон fly на анроиде. В последствии выяснилось, что человек за маршруткой бежал и телефон утерял.Я шёл мимо и этому факту значения особого не придал.Иду смотрю крышка от смартфона лежит.По району несколько раз у себя видел подобную картину.Крышки(задние) от смартфонов валяются.Почему-то большинство было от Lumia.Microsoft привет.Я поднимаю.Опа телефон.Ну а дальше тривиально.Вышел на владельца с пропущенных звонков.Благо звонил родственник потерявшего.Ну и на следующий день вернул.500 рублей бонуса за сознательность мне накинули.

Показательная ситуация.Во всех смыслах.И со стороны потерявшего и нашедшего.Хотя крамольные мысли проскакивали.Но здесь стоит много написать ниже.

Найденный телефон он недорогой.К тому же телефон на Android у меня есть.Пользуюсь им никак, хотя раньше немного в игры поигрывал, видео посматривал, ну карты там, в основном как удобный фотоаппарат.Всё!

Ну накой мне чужой телефон?Нулевая ценность.Данные на нём?Ну я глянул краем глаза галерею, но как бы человек оперативно покинул различные Kate, почты и прочее.Не лазал по телефону особо.Список приложений, галерея, пропущенные звонки, адресная книга, чтобы найти через кого выйти на владельца.

Вся ценность устройства.Чужого конечно же.А своего максимальная.Не знаю что думать, если бы там был какой-нибудь Vertu или Mobiado или Iphone, Ipad...Да и вобще на месте потерянного предмета могут быть и более дорогие вещи.Торговать утерянным, краденным?Тоже как-то не с руки.

Также тут есть психологический аспект утери чего либо.Специалисты явно владеют глубоким пониманием подобных ситуаций.Мне как немного работающим в иб и в прошлом терявшим, забывавшим флешки, диски с информацией ну и в ряде случаев терявшем её в результате технических сбоев  оценить утерю телефона не составляет труда.Да и нет в этом ничего специфического.Выпускать дубликат симкарты, перепривязывать аккаунты, если они уже не были скомпрометированы, покупать новый телефон.Всё это нехилый напряг.

Также было интересно вернуть устройство посмотреть реакцию человека, на возвращение казалось бы утерянного навсегда устройства.Так сказать побывать в этой ситуации.На моей памяти чёт такого не было ещё.Также не было и каких-то реальных случаев возвращения утерянных устройств, хотя имеются примеры людей постоянно теряющих то смартфоны, то планшеты.Уходят с концами,а тут всё разрешилось.Мир и гармония.

Ничего не теряйте, а то ваши вещи могут найти менее лояльные граждане чем я.Что в большинстве случаев и происходит.Такие дела.

20 августа 2016 г.

EquationGroup / ShadowBrokers

Андрюха! у нас 0day возможно EquationGroup по коням.

Шаблонная фраза "о не отписался/написал только ленивый".Из-за заголовка понято о чём.Об опубликованных архивах с эксплойтами. Ну эксплойты эксплойтами. Интерес к ним понятен.Техническое мастерство создателей, качество исполнения, детектирование, тайминги, ретроспектива всё это сопутствующие элементы.

Меня заинтересовало название ShadowBrokers.Это такой не технический элемент повествования.Топонимика инструментов и аккаунта они также занимают особое место.Честно они кажутся мне довольно забавными и непонятными.


4 августа 2016 г.

Zero Days(2016)

Хорошо снято.Визуализация на уровне.Много интервью, местами забавных молчаний и отнекиваний из-за секретности.Запомнился момент с контроллерами и воздушными шариками.В целом обычный документальный фильм, но я нашёл его довольно интересным.

29 июля 2016 г.

Аптайм и ИБ

По мотивам вот этого слайда с PhD'16 у Владимира Иванова.
Пост в твиттере админов Яндекс маркета.Я в общем полистал, забавно там у них. Специфический юмор разработчиков.Но пост не нашёл от 4 сентября 2015. Это получается 2.7 года аптайма ну почти 3.Сколько там апдейтов то вышло уже?

18 июля 2016 г.

Maxthon Browser Spying?!

Браузер и его контору не защищаю.
Современное браузеростроение меня бесит.

TL:DR False positive.По крайней мере по моим наблюдениям.

Лето.Выходные с анализаторами трафика.

1)https://xakep.ru/2016/07/15/maxthon-is-a-spy/
2)Сам отчёт https://exatel.pl/advisory/maxthonreporten.pdf
3)http://forum.maxthon.com/index.php?/topic/20207-%D0%BF%D0%BE%D0%BB%D1%8C%D1%81%D0%BA%D0%B8%D0%B9-%D1%81%D0%B0%D0%B9%D1%82-dobreprogramy-%D0%B1%D1%80%D0%B0%D1%83%D0%B7%D0%B5%D1%80-maxthon-%D1%88%D0%BF%D0%B8%D0%BE%D0%BD%D0%B8%D1%82-%D0%B7%D0%B0-%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D0%BE%D0%B2%D0%B0%D1%82%D0%B5%D0%BB%D1%8F%D0%BC%D0%B8/
4)https://zaufanatrzeciastrona.pl/post/bardzo-sie-zdziwie-jesli-to-wyjdzie-na-jaw-czyli-wyrzuccie-maxthona/
5)http://www.threatgeek.com/2016/07/chinese-web-browsers-perfect-reconnaissance-tool.html

Краткий пересказ событий.Браузер Maxthon, Макстон(мне всегда казалось, что он Макстрон )при установке имеет настройку участия в программе улучшения качества по.Также можно активировать из настроек браузера.И что активирована она, что нет браузер отсылает чувствительную информацию на сервера разработчиков.

Всем крут данный отчёт и самим фактом детекта отправки файла, и найденным ключом шифрования.Но конкретики очень мало, по билдам и версиям информация только о 4.4.5.1000 и 4.9.3.1000, ни хешей инсталляторов, ни таймлайнов. Про инсталляторы вспоминаю новость о том, что оказывается популярный софт не на официальных сайтах, а на всяких агрегаторах софта весьма неплохо протрянен.Прям открытие так открытие.
Данные по теме от января 2016 года, ни огласки, нигде ничего.Не понимаю почему они отсутствуют(хеши, время). Вендору вобще потенциально верить нельзя как по мне.И это репортит некто иной как польский SOC.В 21 век, когда с некоторыми без диктофона нельзя разговаривать, а верят только конкретным фактам.Совпадение не думаю.

Так как нужно проверить гору билдов и их поведение, то информацию подобью в течении недели.На данный момент протестировал 5 билдов и никакого криминала не нашел.

Я тут порешал, что чего смотреть один браузер, давай смотреть целиком вендора и его продукты.

MXNitro и закись азота.
Есть такой проект: сверхлёгкий, сверхпроизводительный браузер Maxthon Nitro рвущий топ браузеров по производительности.Он представляет собой порезаную в функционале версию Chromium.Ни расширений, ни флеша, ни антибаннеров. Настроек почти нет.
Данный браузер особо не распространён.Выше только 4 билда да и то на официальном сайте лежит не последний.Что как бы намекает нам про разброд, шатание и отношение.Касательно UEIP, то настроить или отказаться в Maxthon Nitro нельзя.Нигде нет ни галок, ни тумблеров.Все вещи касающиеся UEIP прописаны в лицензионном соглашении, которое как мы знаем вряд ли кто-то читает.Да и даже, если оно отпугнёт своим содержанием, то что отказываться от программы?Данные в рамках UEIP передаются.

Maxthon Mobile
Тему мобильных устройств, программ на/для них нельзя обходить стороной и как-то игнорировать.Во многом потому, что в отношении софта на носимых персональных устройствах можно творить беспредел похлеще, чем на стационарных.Обусловлено это условной дешевизной по сравнению с ноутбуками, компами и всем тем что мы читаем в новостях.Плюс тот факт, что для многих людей мобильные устройства являются первыми подобными в жизни и пользоваться ими будут долго, а что-то там проверять перепроверять врядли кто-то будет и сюда же не слишком высокая грамотность обладателей.Помните этот переход с понижением размеров материнских плат, техпроцессами, миниатюризацией, различные исследования рынка типа:"Десктопы просели в таком-то квартале, планшеты в пике".Сталкиваешься с выбором, а что купить-то смартфон, планшет трансформер, нетбук, ноутбук, Intel nuc..., но как обычно под задачу.
С исследование мобильных приложений связаны трудности в доступности множества версий, потому как Google Play предоставляет только последнюю версию.Пока я не видел каких-то агрегаторов мобильных приложений, чтобы можно было выкачать все версии за определённый период времени для ретроспективы.Неплохая идея для "стартапа".
Я уже было начал напрягать поисковики и приготовился к нестандартным источникам, но огромное спасибо 4PDA.Выручили так выручили и сэкномили времени раз в 100.

Для мобильных устройств программа называется BBEP: Better Browser Experience Program.Как принято в среде Android приложению нужны права на весь ваш телефон, на все компоненты.

Пока так.

22 июня 2016 г.

xDedic

Сидишь на работе.
Работаешь.
В новостях релизят список серверов на великом и могучем интернациональном английском языке.
Вспоминаешь айпишники старой работы.
Ищешь в списке.
Не находишь.
Думаешь:"Так работал в такой-то период.В списки не попадаешь.Damn, I worked good"

На самом деле нет.Список то не статический.
Хороший дисклосур.С временными периодами.

16 июня 2016 г.

Персональные данные курильщика

Я думаю вы знаете этот прикол:"Что-то здорового человека, и то же самое курильщика".Сегодня у нас персональные данные курильщика.В принципе всё на фотографии. Первоисточник я думаю известен. Не думаю, что надо как-то особо писать ключевые слова и подпадать под системы мониторинга репутации.Не особо как-то и шумело.Вспоминаю, что выкидывали у нас.

Большой кусок архива выкинули на мороз, ой точнее на дождь.А архив это такие папки с большим количеством страниц.Дела целые в общем.Было во времена, когда понятие персональные данные ещё не стало мейнстримом.

Бухгалтерия тут как-то отличилась выкидыванием всяческих договоров с печатями в мусорное ведро.

ИТ отдел кучу всего выкидывал, но что-то конкретное не вспомнить.

Когда смотришь на эти фотографии, проецируешь на свой опыт, слегка отстраняешься, чтобы был полёт фантазии.Очень круто рядом с подобным в живую бы казались Кевин Митник, ну или Брайан Кребс, а может быть ещё кто.Первый был бы предпочтительнее.Так так, что у вас там в мусорной корзине(Я кстати ни одной его книги не читал, надо бы).Про тему мусорок как раз от него.

И мне стало очень интересно, когда пентестеры на что называется full scope, копаются ли они в мусоре?Вопрос не стёба ради, а интереса для.Из каких-то ярких воспоминаний, которые как-то вяжутся с вопросом:
Не курите, будьте здоровы.

13 июня 2016 г.

Zeronights 2016

"Все грани"
Сдаётся мне, Адам Дженсен одобряет.

8 июня 2016 г.

Positive Hack Days 6:The Standoff 1

На полном серьёзе. Поганость всех моих работ заключается в том, что нельзя просто так взять и поехать на PhD,ZN.Постоянно ощущается какое-то противодействие.Со временем я соберу их(способы) все.Постоянно рвёшься/вырываешься из контекста где бы ты ни был.
И лучший способ посещения без траты лишних нервов, что что-то не успел, что-то не доложил с собой это отпуск.

Купить билеты на эвент с опозданием по максимальной цене.
Купить билеты на поезд.
Постоянно мониторить новости о мероприятии и думать чем заниматься на нём, да и под какими настроениями присутствовать.
Перезалить две оси на ноутбуке.Накатить софты.
Купить поесть в дорогу.
Распечатать билеты.
Распечатать программу.
Распечатать описание докладов.
Подумать над вопросами к профильным и интересующим докладам.
Собрать с собой плейлист.
Собрать с собой пару постов.Порой в поездке креативится лучше, чем где бы то ни было.
Собрать с собой пару книг.Недочитанных и тех что хочется прочитать.
Очистить кишечник, чтобы не просидеть всё интересное на белом камне.
Лишь малая толика граней поездки.

Ехать пришлось в поезде с большим количеством иностранцев, чью принадлежность было трудно оценить.То ли это были китайцы, то ли корейцы.Непонятно в общем.Люди надо сказать без комплексов, от молодёжи до пожилых.К чему я это пишу, да к тому что смотреть фильм или играть на смартфоне на весь вагон, орать на весь вагон, схаркивать мокроту на весь вагон, рыгать на весь вагон и даже...пердеть, я встречаю в первые.Возможно менталитет такой или люди вырвались куда-то на халяву.

Когда приводнился на вокзале, в руки попался двухязычный русско-английский европейский журнал youth-time за апрель-май.И чтобы ты думал, там 1/3 журнала за инфосек(в основном про социальные медиа).Неплохо так для начала.Не успел в столице присесть тут тебе сразу выдают по полной.