1 de outubro de 2011
A besta assusta, mas nem tudo está perdido
A pesquisa foi brilhante e mostrou mais uma vez a destreza dos pesquisadores, mas assim como a outra pesquisa apresentada pela mesma dupla no ano passado: Padding Oracle Attack, gerou muita confusão e FUD na mídia. A do ano passado gerou pânico nos desavisados que achavam que o ataque era uma nova aterrorizante maneira de explorar banco de dados Oracle e a deste foi um prato cheio para a mídia, pois supostamente eles iriam derrubar um gigante da web o SSL. Além das fragilidades em algumas implementações eu aprendi com estes pesquisadores o poder de um bom título para palestras. Lembram das dicas de Jeremiah Grossman para ter um paper aprovados?
O ataque
Explorado em client-side, depende de alguma ação que irá fazer a vítima carregar um conteúdo malicioso em javascript que irá utilizar características do websocket do HTML5 ou outras técnicas de bypass para realizar requisições quebrando a SOP (Same-Origin Policy). O javascript irá explorar uma falha antiga no algoritmo CBC (Cipher Block Chaining) para conseguir decifrar em client-side o conteúdo cifrado pelo SSL/TLS 1.0. No blog do Thai Duong tem alguns detalhes sobre a pesquisa e um vídeo mostrando um PoC, também recomendo a leitura dos posts falando do Chrome e o Opera frente ao BEAST.
Porque o mundo não acabou com este ataque?
Ao contrário do que muita gente achava a falha não quebra o SSL/TLS, ele consegue via browser e um ataque client-side (esta vulnerabilidade no CBC já foi explorado em VPN) explorar uma fragilidade de configuração (porque você pode usar o RC4 como workaround para mitigar isto e muitos serviços já utilizam recursos contra esta fragilidade) e conseguir tornar viável a identificação do ID de sessão. Apesar de na teoria ser possível ter o conteúdo todo em texto claro, o poder computacional necessário é alto para isto, o que inviabiliza muitos ataques. Uma outra característica importante é que o usuário que for realizar o ataque precisa estar no mesmo segmento de rede da vítima, o que restringe bastante a superfície de ataque. Ai eu pergunto: se eu preciso estar no mesmo segmento, explorar uma falha client-side, porque não fazer algo mais fácil? Existem n ataques para sequestrar uma sessão e ferramentas "dummies" como BeEF e Firesheep. A pesquisa é fantástica, mas a aplicabilidade em ataques reais é contestável.
Alguns pesquisadores estão apresentando alternativas ao SSL/TLS, como o Convergence apresentado por Moxie Marlinspike's (lembra do SSLStrip?), mas recomendo manter a tranquilidade, consultar o TLS/SSL Hardening & Compatibility Report e o Cheat Sheet da OWASP para configurar adequadamente o seu ambiente e se manter protegido. Claro, até quando ninguém pode garantir.
19 de maio de 2008
links for 2008-05-19
Vídeos de conscientização para BCP
(tags: BCP)
Vídeos de conscientização para BCP
(tags: BCP)
Guides sobre gestão de riscos da ENISA
(tags: riskanalysis)
Aplicando componentes de uma TV de Plasma para quebrar senhas
Após a leitura cheguei a conclusão que a notícia era um pouco exagerada, o que a TV de Plasma possui é um componente chamado FPGA (Field Programmable Gate Array). Como eu sou técnico em eletrônica (não praticante, como diria um católico que não vai a missa) e já li um livro que trata deste assunto (Criptografia em Software e Hardware), logo entendi do que se tratava.
Como este componente possui uma capacidade muito forte de processamento/cálculos pesquisadores usaram para quebrar algoritmos de criptografia. Parece algo surreal, mas não é nada novo, como pode ser visto nesta apresentação no CCC de 2004.
O livro Criptografia em Software e Hardware de 2005 é bastante técnico e trás mais detalhes sobre esta técnica/recurso.
11 de maio de 2008
Um Período na Dinamarca
Durante o período que o Eduardo vai passar por lá ele decidiu falar um pouco da sua experiência com os vikings. Quem quiser acompanhar é só ficar de olho no blog: Um Período na Dinamarca e no blog da Conviso.
6 de maio de 2008
Chamada de Trabalhos
Os conteúdos enviados serão elegíveis para apresentação nos ISSA Days, publicação no ISSA Journal Internacional, na revista Antebellum da ISSA Brasil e na revista Security Review. Os direitos autorais dos autores serão mantidos e a publicação em qualquer dos meios disponibilizados pela ISSA será feita mediante a aprovação formal do autor.
Os interessados deverão enviar o material seguindo os padrões descritos a seguir para o e-mail conteudo@issabrasil.orgThis e-mail address is being protected from spam bots, you need JavaScript enabled to view it .
Categorias editoriais
Tutoriais
Apresentam didaticamente e ilustrativamente conceitos, técnicas sobre assuntos relacionados a segurança da informação. Deve ser classificado como iniciante, intermediário e avançado e possuir de 20 a 25 páginas.
Artigos
Apresentam pontos de vista, experiências ou reflexão sobre assuntos relacionados a segurança da informação. Deve possuir de 3 a 6 páginas.
Estudos de caso
Apresentam cases práticos de soluções desenvolvidas e implementadas e que seja relacionado a segurança da informação. Deve ser autorizado por terceiros envolvidos e possuir de 6 a 8 páginas.
Formato das Contribuições
* Todos os trabalhos deverão ser submetidos em arquivos no formato Microsoft Word ou compatível;
* A configuração da página deve ser retrato, utilizando Fonte Times New Roman corpo 12, com espaçamento simples entre as linhas;
* Os textos devem ser em idioma português ou inglês.
Sugerimos os seguintes assuntos relacionados a segurança da informação, embora não seja limitado aos assuntos propostos.
* Algoritmos e técnicas criptográficas;
* Ameaças internas;
* Análise Forense;
* Arquitetura de Segurança;
* Aspectos legais da segurança;
* Ataques e "Hacking";
* Auditoria e análise em sistemas;
* Avaliação da segurança, Análise de Vulnerabilidade ou Penetration Test;
* Biometria e sistemas biométricos;
* Certificação de sistemas e de software;
* Códigos maliciosos;
* Comércio eletrônico;
* Criminalística computacional;
* Ferramentas de Segurança;
* Gestão de Segurança;
* Dispositivos móveis, sistemas embarcados e redes sem fio;
* Hardware criptográfico, RFID, cartões inteligentes;
* Infra-estrutura de chaves públicas;
* Integridade e confidencialidade da informação;
* Medidas e sistemas de contingência e recuperação de desastres;
* Modelos e técnicas de controle de acesso;
* Padronização e normatização;
* Políticas de segurança;
* Protocolos de segurança;
* Resposta a Incidentes;
* Segurança em middleware (Java, RMI, J2EE, CORBA, .Net, etc...);
* Segurança em redes;
* Segurança em serviços WEB (ws-security, soap, xml,xacml, etc...);
* Segurança em sistemas distribuídos;
* Segurança em sistemas operacionais;
* Técnicas para desenvolvimento de sistemas seguros;
* Tecnologias de firewall;
* Tecnologias de identificação de ataques (IDS, IPS);
* Tolerância a intrusões;
* Tolerância a falhas;
* Votação eletrônica.
Os documentos devem respeitar a seqüência dos tópicos a seguir:
* Título;
* Nome Completo;
* Resumo em português;
* Abstract; (resumo em inglês)
* Índice;
* Referências Bibliográficas.
--
Att.
Wagner Elias
Diretor de Conteúdo e Educação da ISSA-BR
5 de maio de 2008
Novo Desafio
A Conviso Information Security Technical Services se propõe a ser focada e especializada em segurança técnica, oferecendo serviços de Penetration Test, Análise de Segurança de Código de software e Arquitetura Segura.
Espero contribuir para um mercado que demanda por profissionais capacitados e empresas especializadas.
29 de abril de 2008
links for 2008-04-29
- Ferramenta que compara binários e documenta as diferenças.(tags: ComparaBinarios Tools)
- Solução para análise de vulnerabilidades em em Banco de Dados
9 de abril de 2008
24 de março de 2008
links for 2008-03-24
101 Design Patterns & Tips for Developers
Documentação com exemplos, ilustrações de 101 Design Patterns
19 de março de 2008
links for 2008-03-19
WiseMapping | Visual Thinking Evolution
Ferramenta online de mind map. Muito completa
(tags: AplicacaoWeb mindmap)
13 de fevereiro de 2008
links for 2008-02-13
National Software Reference Library
Base com hash de softwares conhecidos mantido pelo NIST.
(tags: Hash)
12 de fevereiro de 2008
links for 2008-02-12
SourceForge.net: Ncartographer
Ferramenta Open Source para gerar gráficos dos resultados do Nmap
9 de fevereiro de 2008
links for 2008-02-09
SlimTimer - Time Tracking without the Timesheet
Ferramenta de TimeSheet
(tags: TimeSheet AplicacaoWeb)
8 de fevereiro de 2008
links for 2008-02-08
Como funcionam os exploits - ISTF
Artigo em português (de portugal) sobre exploit
30 de janeiro de 2008
links for 2008-01-30
Ferramenta onde você classifica atividades por TAG e monitora o tempo usado em cada atividade
(tags: GestaoTempo AplicacaoWeb)
Usando IMAGENS na criptografia de arquivos e pastas — C9 Security Blog
Ferramenta que implementa criptografia usando uma imagem previamente definida como chave
(tags: Criptografia Tools)
Download Revo Uninstaller Freeware - Free and Full Download
Ferramenta para remover arquivos/configurações deixados por sofwares desinstalados
ASES - Avaliador e Simulador de AcessibilidadE de Sítios — Governo Eletrônico
Ferramenta desenvolvida pelo governo Brasileiro que avalia a acessibilidade do site
(tags: webdev Tools Acessibilidade)
Chart Maker - Generator for the Chart Server API
Ferramenta online que gera gráficos com base na API Google Chart
(tags: google webdev AplicacaoWeb)
26 de janeiro de 2008
links for 2008-01-26
Descrição para vários tipos de testes de software
(tags: desenvolvimento testes)
Guia de Arquitetura do MIT
(tags: arquitetura guides)
23 de janeiro de 2008
links for 2008-01-23
Linha de Código - Sistema binário – Parte I
Teoria sobre sistemas binários - Parte 1
(tags: aulas)
Security Matters - A magazine for Canadian businesses.
Revista Canadense sobre segurança da informação
(tags: revistas)
Mapa que ilustra a guerra dos softwares
(tags: software)
Ferramenta para gestão de processos do windows
Ferramenta que busca por atualizações de drivers e possibilita gerar um backup dos driver instalados, para depois reinstalar caso a máquina tenha sido formatada.
Serviço do NIC.br que oferece servidores públicos de NTP.
(tags: NTP)
Magento - Home - Open Source eCommerce Evolved
Plataforma Open Source para e-commerce
(tags: e-commerce)
21 de janeiro de 2008
19 de janeiro de 2008
links for 2008-01-19
Artigo descrevendo características dos compiladores
(tags: compiladores desenvolvimento)
Como pensar como um Cientista de Computação usando Python
Tradução do livro que busca ensinar conceitos de teoria da computação usando a linguagem Python
(tags: python desenvolvimento livros)
14 de janeiro de 2008
links for 2008-01-14
Product Key Finder - Find Lost Product CD Key Code for Windows and Office
Ferramenta freeware para encontrar no registro chaves de software instalados no windows
API do google para gerar gráficos de alta qualidade
(tags: API gráficos desenvolvimento)