Wednesday, January 21, 2009

A New MSN Phishing ( Identity Theft ) Worm - ENG

[ A Rewrite of this post in english , due to the importance ]

 

A few days back , I received a nice gift via my Msn IM account, i got the following link :

http://myparties.piclooks.com/?<user> ( where <user> is the infected sender ). in that case i got it through MSN , so i dont tknow if any other IM is compromised.

when clicking on that link you would get the following web window -

SNAG-0044

That screen immediately raised my suspicion that there is something wrong here. an unknown site is asking for my MSN / Hotmail credentials in order to provide me a service which natively could be provided via a normal API... so i started checking.

Viewing the client side source code was very nice , cause it shows a very simple - almost child-like html code that is generated via simple tools.

An IP address (  64.34.154.82 ) was embedded in, which is not something that you would expect from a service, very unusual.

When disecting the URL to its basics and just going to piclooks.com , you would get the following output ( meaning , there is no actual homepage behind this application )

piclooks-com

The summary is very simple , this is most probably a phising site , and not a very sophisticated one , which its whole purpose is to steal the online identities of those who are naive enough to play along.

be careful of this hoax.

Labels: , , , , , , , ,

Saturday, April 05, 2008

סוס טרויאני באתר Zap.co.il

במהלך היממה האחרונה קיבלתי התראות שונות כאשר השתמשתי באתר zap.co.il לחיפושים שונים. בכל פעם שאני מחפש משו באתר , אני מקבל התראה ממערכות הESET שלי ומערכת הFORTIGATE שלי על ניסיון חדירה של TROJAN בווקטור התקפה - IFrame.

אגב , אחת התוצאות היא שכאשר אתם מנסים ללחוץ על תוצאות חיפוש מסויימות - יש גרבלינג ללינק , והוא מפנה אתכם למקור חיצוני !

שלחתי מייל למפעילי ZAP בנושא.

zap-trojan

בדיקה :

נבדק באמצעות 4 מנועי הגנה שונים , על 4 מחשבים שונים ( בסביבות VMWARE סטריליות )

 

עדכון [ שעה 17:13 ] :

נשלח מייל למייל האדום של YNET לפני כשעתיים. מאז פוסם כבר בYNET מאמר לגבי ההתקפה על זאפ. אשר מקשרת ישירות לבלוג של Trent Micro לגבי ההתקפה. ( קישור )

Labels: , , , ,

Monday, March 31, 2008

נפרץ www.mcds.co.il פעם שניה היום

טוב , זה כבר מצחיק... אותו אתר נפרץ פעמיים באותו היום ועובר Defacement.

האם יכול להיות שאותו האקר חוזר לאתר בשביל לקשט את העבודה שלו ? או האם יש כאן תחרות בין האקרים ? ... בכל מקרה ... נחמד לגלות שהאתר mcds (ואולי בגלל שהשם נשמע כמו קיצור למקדונלדס) נראה כמטרה טובה להתקפות .

mcds_co_il_2

Labels: , , ,

נפרץ האתר www.mcds.co.il

מזמן לא יצא לי למצוא השחתת אתר, אך הנה ...

האתר mcds נפרץ והושחת על ידי האקר טורקי שמציג עצמו כ El_Muhhamed.

הוכחה :

mcds_co_il

אגב, מישהו חשב על הקונספירציה האפשרית שהאתרים הללו נפרצים על ידי ישראלים אשר מציגים את עצמם כהאקרים מוסלמים ? האם ייתכן שהדרך הכי טובה היא להאשים בחוץ ולא לבדוק בפנים ? אני בהחלט חושב שמדובר בסוגיה מעניינת שצריך לתת עליה את הדעת.

Labels: , , , ,

Saturday, March 08, 2008

כיצד מתמודדים עם וירוסים וDLP בFaceBook ?

לפני מספר ימים קיבלתי אימייל ממר יעקב רוזן , מנהל פיתוח עסקי בחברת HRD העוסקת בשיטות לשיפור מחלקות כח אדם ארגוניים , וייעוץ לחברות בתחומים אלו. ברשותו , הרשו לי לצטט את המייל ( רובו ) :

בוקר טוב בארי,

קראתי את הפוסט שלך לגבי הוירוס שהתגלה בפייסבוק ויש לי שאלה בנושא.

אנחנו מדריכים ארגונים שונים על השימושים ברשתות חברתיות לגיוס עובדים ולמיצובם כמקום שטוב לעבוד בו.

אחד הארגונים רוצה לעודד את עובדיו להצטרף ל- FB‏ ונשאלנו לאחרונה על ידי אנשי ה- IT‏ של הארגון האם הם צריכים להגדיר הגנות מיוחדות בכדי למנוע זליגת מידע ממערכות המידע של הארגון אל גורם שלישי בעקבות התקנת אפליקציות שונות על ידי העובדים או בעקבות חדירת וירוסים דרך אפליקציות זדוניות.

האם תוכל להפנות אותי למידע רלוונטי בנושא?

תודה מראש על העזרה ועל הזמן שלך,

יעקב

לשאלת אותם מנהלי IT , אכן יש צורך להגדיר "הגנות מיוחדות" שכאלו. את רובן ניתן ליישם באמצעות מערכות IPS ומערכות Network AV אשר יחסמו את ההתקפה לפני שהיא מגיעה לתחנה , וזו גם הדרך הנכונה ביותר לתקוף את הבעיה הזו כרגע ( למרות שלדעתי , יש צורך לחסום את השירות באופן מלא בארגון כי אין שום סיבה להשתמש בFB מתוך רשת ארגונית - פרט לבזבוז משאבים וזמן ).

לעומת זאת , ישנו נושא שני של זליגת מידע. ובכן , אין כאן שום שוני מכל תצורת זליגת מידע אחרת לכיוון אפליקציות והן מתחלקות ל2 סוגים :

1. משתמשים שמוציאים מידע החוצה.

2. אפליקציות זדוניות שמושכות מידע.

ובכן , לגבי 2, הפתרונות הרשתיים מספקים פתרון כי הם מאתרים ( ב99 אחוז מהמקרים ) את מקור ההתקפה וחוסמים אותה, וכמובן מסוגלים לדווח ולהתריע.

לגבי 1, לא תהיה ברירה - יש צורך להטמיע מערכת DLP , שכמובן הדרך המומלצת היא ההטמעה הרשתית של פתרון ( כגון PortAuthority ) ולארגונים עם פחות משאבים - Onigma שכעת הינו חלק מMcAfee. למיטב הבנתי יש אפילו פתרון לSymantec אבל אני לא מכיר אותו , ולכן לא יכול להעיד לגבי טיבו.

חשוב לי לציין , שאת הוירוס הראשון בFacebook תפס מרכז הFortiGuard של חברת Fortinet.

Labels: , , ,

Saturday, January 12, 2008

מהי התקפת Buffer Overflow ?

אני מניח שחלק גדול מאיתנו מכיר את ההתקפה בצורה כזו או אחרת מבחינת דרכים ליישום או סוגי התקפות שונים ודרכים להתגונן מפניהן. אך רובנו איננו מודעים לחלק החשוב שעומד מאחורי התקפות אלו , והוא מגבלות הI/O של מערכות מחשב , ומבני נתונים פגומים אשר מאפשרים להתקפות אלו להתבצע.

למעשה, המטרה בהתקפה זו , היא לגרום לקטע קוד זדוני, לעבוד תחת מערכת נתונים המוגדרת Priveledged מבחינת הרשאות הגישה שלה ( להתקפות שאינן מוטות Kernel אין צורך בגישה שכזו ) כשלמעשה המטרה שלנו כאן היא ליצור מגע עם זיכרון שכבר הוקצה למערכת ואושר על ידי מערכות הHIPS או הAV לפעולה, להשתיל קוד זדוני מבלי שיתגלה , ולהפעיל אותו.

התקפות Buffer Overflow מתבססות בחלקן ( במקרה זה לדוגמא ) על מבני הנתונים השונים המוקצים במערכת , למשל Heap או Stack שהם הנפוצים ביותר , ולגרום להם לפתוח לנו חלון להכנסת מידע.

זה קורה באופן הבא [ בפישוט ] :

כאשר תוכנה מדברת עם מערכת הזיכרון במחשב, היא מדווחת על הפעולה שאותה בכוונתה לבצע לפני כל ביצוע של פעולה שכזו . כלומר - אם המערכת מעוניינת כעת לקרוא 9 בתים מהזיכרון - היא מדווחת על כך שהיא עומדת לקרוא 9 בתים - מה שמאפשר למערכת בקרת הזיכרון לשלוף את אותם נתונים לקריאה. המערכת גם יודעת לדווח שהיא עומדת לכתוב , למשל לכתוב 4 בתים.

כאשר מערכת ניהול הזיכרון מתבקשת לאפשר כתיבת 4 בתים , היא מחזירה נקודת זיכרון במערכת אשר אליה ניתן לכתוב. מה הרעיון ... במצב שבו אנו רוצים לתקוף את תאי הזיכרון ולהכניס מידע משלנו לזיכרון , ניתן לדווח בדיוק כך שאנו רוצים לכתוב 4 בתים , אך בפועל לכתוב 20 בתים.

המערכת אינה מודעת כך , אך דרסנו מקטע זיכרון וכתבנו קטע משלנו אשר יכול להכיל תוכנית או הפניה לתוכנית. ומאחר והתוכנית שרצה כבר קיבלה הקצאת זיכרון , ומערכות האבטחה אישרו את ההקצאה - הן לא יגיבו לכך ולא יציפו התראה.

אגב, רוב מערכות אבטחת המידע מגיבות בדרך דומה כאשר הן מזהות התקפה זו ( למשל על ידי מיפוי הזיכרון והשוואה של כתיבה מול קריאה ) ומזהים קוד זדוני שנכנס לזיכרון - הן פשוט מבצעות למחשב RESET.

Labels: , , ,

Saturday, December 08, 2007

הקוד , לבקשתכם - XSS Translator

לפני מספר חודשים כתבתי עבור חודש XSS של גיא מזרחי כלי פשוט יחסית , שמטרתו הייתה בעצם להמיר מחרוזות פשוטות לדצימלי , ובכך לאפשר לבנות מחרוזות להתקפת XSS בצורה קלה יותר...

מספר אנשים פנו וביקשו את הקוד הפשוט יחסית , ובכן שיניתי מספר דברים בעקבות מיילים ותגובות בכל מיני מקומות שונים , כדי לפשט. הנה זה פשוטו כמשמעו ... כפי שוודאי ניתן להביא מדובר סה"כ בהמרות מהקסה למבנה דצימלי ובחזרה , כעת כבר לכל המחרוזת , שינוי שבוצע בעקבות בקשות במיילים.

ישנם ממירים רבים להורדה באינטרנט , חלקם אפילו נכתבו על ידי RSnake בכבודו ובעצמו, אך מי שמכיר אותי יודע שאם זה לא יצא מהידיים שלי , זה אומר שאני לא ממשיך הלאה לנושא הבא ...

הנה הקוד הסופי ... .NET כמו שאתם אוהבים .

 

For my english reading audience - this is my code for converting text into decimal codes for applying XSS attacks , in .NET for your convinence. enjoy ...

 

Public Class XSS_Translator

    Public Function hex2dec(ByVal hextext As String) As String
        hex2dec = Chr(Convert.ToInt32(Mid(hextext, 2, 2), 16))
    End Function

    Public Function myConvert(ByVal INPUT As String, ByVal Act As Integer) As String
        Dim myresult As String
        Dim i As Integer

        For i = 1 To Len(INPUT)
            If Act = 1 Then
                myresult = myresult & "%" & Hex(Asc(Mid(INPUT, i, 1)))
            Else
                If (Mid(INPUT, i, 1) = "%") And (i <= (Len(INPUT) - 2)) Then
                    myresult = myresult & hex2dec(Mid(INPUT, i, 3))
                    i = i + 2
                Else
                    myresult = myresult & Mid(INPUT, i, 1)
                End If
            End If
        Next
        myConvert = myresult
    End Function

    Private Sub Button1_Click(ByVal sender As System.Object, ByVal e As System.EventArgs) Handles Button1.Click
        If RadioButton1.Checked = True Then
            outputBox.Text = myConvert(inputBox.Text, 1)
        Else
            outputBox.Text = myConvert(inputBox.Text, 2)
        End If
    End Sub

End Class

Labels: , , , , , ,

Sunday, October 14, 2007

Secunia PSI Beta - ניתן להורדה

למי שאינו מכיר , SECUNIA הינה ארגון אשר מחזיק באחד מאתרי מעקב אחר בעיות אבטחת המידע , מהגדולים , אם לא הגדול והמקיף ביותר בתחומו, עם מאות ואלפי ארגונים וחברות אבטחת מידע אשר תורמים לתוכן שלו.

SECUNIA מפתח אפליקציה ארגונית אשר נקראת SNSI שהינו Secunia Network Security Inspector אשר מטרתו לבדוק את האפלקציות המתוקנות בארגון,  ולספק מידע אודות גרסאות פגיעות , עדכוני אבטחת וכדומה , אשר רלווניים לארגון.

לאחרונה פיתחה כלי חדש בשם PSI , שהינו כלי דומה - אך מיועד למשתמש הפרטי הביתי - ובחינם !

מטרת הכלי הוא שוב  -לסרוק את המחשב האישי שלכם , לחפש מפגעים ופגיעויות ( מעין VA מתחכם ) ולהצליב מול המאגר האדיר של SECUNIA - ואז לדווח לכם על פגיעוית אפלקטיביות , ולכמובן להציע עדכוני אבטחה בהתאם. האפליקציה משתמשת בשיטת הניקוד של Secunia בשביל לבצע חישובים לגבי רמת העדכון , והאבטחה של המערכת.

אחת התכונות החשובות של האפליקציה היא להסביר עבור גרסה מסויימת - מדוע יש להסיר אותה, מה הפגיעות שהתגלתה , המלצות יצרן והוראות מפורטות ביותר לגבי המשך הפעילות. אחד היתרונות שמצאתי בכלי זה , הוא שגם אם התקנו עדכון , אבל גרסה ישנה עדיין נשמרה במערכת - נקבל חיווי על כך עם הסברים כיצד להסדיר את הבעיה.

קישור לתוכנה : כאן כמובן

Labels: , , , , ,

Saturday, October 13, 2007

XML Security - קצת מחשבות בנושא

פרילוג

לאחרונה יצא לי לערוך מצגת בכנס טכנולוגי שעסק בבעיות אבטחת מידע בתחומים שונים , כאשר התרומה שלי לכנס זה הייתה - מצגת בנושא עולם אבטחת המידע סביב XML. הסיבה שאני בוחר לכתוב על זה , היא שנדהמתי לגלות עד כמה שהתחום הזה מנוכר ואינו מוכר בשוק הישראלי ( ואיני בטוח עד כמה מוכר ומטופל בעולם כול , למרות שכבר יש פתרונות מדף שונות בתחום ) . נכון , ידעתי שהתחום מתעורר רק בשנה וחצי האחרונות מבחינת מודעות , ושפתרונות רבים בתחום עדיין אין - אבל כשאנו רואים יצרנים מובילים כמו CISCO פונים לתחום זה, סימן שההתעוררות בדרך , הפטריות צמחו אחרי הגשם ושהגיע הזמן להביא למודעות את מערכי אבטחת המידע השונים להתמודדות עם הצרות החדשות שבכותרות .

מה זה XML

קצת אינפורמציה על קצה המזלג . - למי שלא מכיר , XML הינו שפת תכנות מבנה נתונים אשר מציגה ובונה מידע בצורה היררכית על מנת לאפשר למידע להיות מוצג בין פלטפורמות שונות , ולהיות מובן על ידי בני אדם וגם על ידי מכונות במקביל. XML מבוסס על תקן SGML משנת 1986 , אשר מדבר על מבנה היררכי של מידע שגם אדם וגם מכונה יכולים לקרוא ולהבין.

אני ממליץ לקרוא את המדריך הבא למי שהעולם הזה חדש עבורו.

SOAP

לשפה זו מצטרף פרוטוקול הSOAP אשר נבנה לצורך יצירת תווך של העברת ידע ופקודות בין מערכות שונות ( בד"כ תוך שימוש בפרוטוקול HTTP כשכבת תקשורת ) . למי שלא מכיר - SOAP עובד בשיטה של מעטפות מידע ופקודות אשר עוברות בין שני אלמנטים שונים ( אפליקציות \ שרתים \ טלפונים IP וכדומה ). לאותן מעטפות ישנה הגדרת מידע ומבנה אשר נקרא פשוט - סיכמת הSOAP , והוא ממוקם בקובץ WSDL אשר פירושו - Web Services Descripton Language. ומכיל את המידע הרלוונטי בכדי לאפשר לשני הצדדים להבין אחד את השני. חשוב להבין שSOAP יכול ואמור לכיל פרצדורות ופונקציות כמו בכל שפת תכנות אשר עוזרות לצד השני להבין את המידע המועבר ( ומאפשרות גם עיבוד נתונים בSERVER-SIDE ).

מדריך מצויין למתחילים עם SOAP ניתן לקרוא כאן.

שימושים נפוצים

השימושים הנפוצים ביותר לXML היום הם : העברת מידע בין מסדי נתונים ובין שירותי אתרי אינטרנט , העברת מידע בין מודלים של מידע ובין פלטפורמות שונות , RSS , הגדרות לציוד ( כמו למשל קונפיגורציה של נתבי Juniper ודומיהם ) ולאט לאט כמעט כל תקשורת המכילה נתונים מידיים ומובנים עוברת למודל זה. אפילו עולם הMobile עובד בתצורה זו. נכון להיום , ישנם מוצרים רבים אשר בעבר הוגדרו על ידי SNMP או קבצי קונפיגורציה שהורדו ועבר קומפילציה על המכונה , והיום עוברים בXML. למשל טלפוניית הIP של סיסקו.

תקשורת הSOAP

הרעיון הכללי לתקשורת בXML באמצעות SOAP הוא : לכל צד אפליקטיבי אשר מבקש להעביר או לקבל נתונים יש PARSER מובנה אשר חותך את מבנה הXML ומייצג אותו בפני האפליקציה , וכמו כן יודע לקחת את נתוני האפליקציה ( וזה כבר מותאם אישית לכל אפליקציה ) ומפיק ממנה XML וגם DTD ( סכימת המבנה בXML ) את הXML עצמו מעביר פרוטקול SOAP למעטפות ושולח על גבי IP לצד השני . בצד השני מקיים התהליך ההפוך של פתיחת הפמעטפת , REPARSING והמרת המידע למבנה המבוקש.

סכימת המבנה של שימוש בSOAP בHIGH-LEVEL ( תהליך ממוספר ) :

soap_h4

התקפות

בחרתי לציין מספר קטן של התקפות מוכרות מעולם הXML בכדי להמחיש את הסיכונים :

  • SQL Injection , כן - אותה התקפה המוכרת לנו כלכך מעולם הSQL ועולם האפליקציה , מקבלת פנים חדשות לחלוטין. תחשבו על זה לרגע , למרות שתווך העברת הנתונים אינו SQL אלא XML , ישנו PARSER אשר הופך את המידע משאילתת SQL לXML ובחזרה . זה אומר בעצם שאם הייתי גורם לנתונים בתוך הXML להכיל את אותו "גרש" וסקריפ אחריו בתוך שדה נתונים - הPARSER בצד השני ימיר את ההתקפה בחזרה לSQL וההתקפה תעבוד. למרות כל ההגנה שהשקענו עד היום.
  • Recursive Payloads – התקפה המתבצעת על הPARSER אשר אמור לטפל בבקשות מסויימות , מתבצעת רקורסיה ארוכה , אשר גורמת לDOS. התקפה קלה מאוד לביצוע שכן הPARSER תמיד מנסה להבין את מבנה הנתונים ולענות לבקשות פעולה בקוד המעטפה.
  • WSDL Scanning – זליגת מידע על ידי סריקת מבנה התשתית של מעטפות הSOAP על ידי למידת מבנה מסד הנתונים המוצג בתבנית הWSDL. ברוב המקרים - במידה וכבר בחרו להצפין את תווך הSOAP או אפילו לבצע IP FILTERING כדי שהתווך יהיה רק בין שני גורמים , המעטפת תמיד נמשכת ממקור צד שלישי, שאולי אינו מוגן. כאשר אני קורא את הסכימה , אני יכול להסיק על כל מבנה הנתונים המוצג בשאילתות , ללמוד את מבנה מסד הנתונים, ולחסוך זמן בעבודת הפריצה וגניבת המידע.
  • Schema Poisoning - שינוי מעטפת הXML על מנת לשנות את מבנה הנתונים והמידע המופק ממנו , בעצם אני משנה את הצורה שבה אמור להיקרא המידע על ידי הצד השני על ידי שיבוש הסכימה, והמידע מגיע משובש לצד השני. ( MITM עובד כאן יופי יופי ).
  • SOAP Routing Detours - על ידי שתילת תגיות נוספות למעטפה , ניתן לגרום למעטפה לעבור דרך גורם שלישי בדרך , לבצע MITM ולשבש ואף לגנוב מידע מבלי שיורגש.

וירולוגיה

אין לשכוח עולם שלם של וירולוגיה ממוחשבת אשר עוברת דרך SOAP וXML. תחשבו על זה רגע ... נכון להיום כל מערכות האנטיוירוס סורקות רק נתונים מסויימים , ורק סוגי תעבורה ופרוטוקולים מסויימים. אם אני מפרק וירוס לתוך מעטפות SOAP , הוא יופעל על ידי האפליקציה שביצעה PARSING והרכיבה את הוירוס מחדש , ואותה אפליקציה , באופן לא מפתיע - מורשית לרוץ על המערכת , ולכן מערכות HOST-IPS ורוב הAV פשוט לא יתייחסו ( ברור לחלוטין גם מול הUAC של ויסטה ).

סיכום

החלק האבסורדי כלכך בעולם זה , שרוב האנשים שמתמחים בתחום אבטח המידע האפליקטיבית, רוב המפתחים וחלק גדול ממהנדסי אבטחת המידע בעולם - פשוט מתעלמים מהנושא , או אינם בקיאים בו מספיק בכדי לזהות את הסיכון המאוד מאוד משמעותי. אני חושב שאני מדבר בשם רבים בתחום כאשר אני אומר ששנת 2008 תהיה שנה מותקפת מאוד בתחום הXML וגם בתחום הAJAX , אבל זה כבר לפוסט אחר.

אני ממליץ למי שמעוניין להעמיק בנושא , ללמוד עוד מאתר SECUNIA , אשר מפרסם כל הזמן התקפות חדשות - אפליקטיביות\מבניות\תקשורתיות בנושא XML. המודעות היא השלב הראשון והעיקרי לפתרון בעיות אבטחת המידע הנובעות מכל דבר.

Labels: , , , , , ,

Thursday, September 27, 2007

מאמר מצויין בנושא פגיעות אתרי אינטרנט

בעקבות גל הכתבות שאני נתקל בו בארץ לגבי פגיעות אתרי אינטרנט , ובהמשך לתקופה בה גם אני וגם גיא מזרחי נוטים לפרסם מידי פעם פגיעות אחר פגיעות באתרי אינטרנט . חשוב לי להביא קצת מעבר .

לצורך העניין אשתמש במאמר שחובר על ידי ג'רמיה גרוסמן מחברת Whitehatsec אשר פרסם את המאמר הבא ( לחץ על הקישור ) באתר שלהם , המתאר את הטעיות הנפוצות של חברות עסקיות בנוגע לבנית אתרי האינטרנט הארגוניים שלהם והלוגירה השגויה המלווה את התהליך . הערת ביניים - Whitehatsec מתמחים בניהול סיכונם עבור אתרי אינטרנט.

למזלי , המאמר מספר מידע רב , ואין לי כלכך מה להוסיף עליו בשלב זה , המאמר בנוי על 7 הטעויות הנפוצות בגישה לפיתוח ותחזוקת אתרי אינטרנט אשר גורמים להם להיות חשופים להתקפות מצד האקרים. השפה היא שפה יומיומית ונוחה ואני מאמין שיש תועלת רבה שניתן להפיק מקריאה שלו.

המאמר מראה גם את אחת הפריצות היותר יפות שאני זוכר ( אם כי הפשוטות ) בה האקר השתמש בלוח הודעת שהופיע באתר רשת חדשות , והיה מקושר לאותו מסד נתונים אשר משמש את מערכת הטלויזיה. ההודעות עברו אישור מערכת ואז הוכנסו ללוח השידורים - אותו האקר הכניס הודעות לגיטמיות , ולאחר שאושרו , שינה אותן כרצונו. , הן כמובן הוקרנו בטלויזיה ( יש תמונות )

תהנו.

[ פוסט תוקן ב27.9.07 ]

Labels: , , ,

Cisco.com XSS Vulnerability Found

A few days back , I have read about a Cross-Site-Scripting vulnerability in cisco's search engine. this vulnerability enables a hacker to use the cisco.com website for phishing purposes and for "man-in-the-browser" attacks.

With the code ( posted as a link ) following , one could send a user to cisco's website and bounce off to his own bogus machine. i did not check for any further enrichments of this exploit , but it seems strange that this kind of thing could come out on a website that is as secure as cisco.com. I really believe that there are Application Layer Firewalls defending cisco's website, and if there are any - are they misconfigured ?

I have reported this vulnerability to a friend of mine at cisco's security proffesional services team in EMEA , and i hope this will soon be fixed.

Here is the POC code :

http://cisco.com/pcgi-bin/search/search.pl?searchPhrase=%27+onmouseover%3D%22location.href%3D%28%27http%3A%2F%2Fwww.cnn.com%27%29%22+value%3D%27&x=20&y=15&accessLevel=Guest&language=en&country=US&Search+All+Cisco.com=cisco.com

Notice that the code bounces you to www.cnn.com website , but anything can be put here. which makes you wonder ...

Anyway, I cannot give credit to this code to any specific Hacker\Hacking Group because i have seen a similar code at more than one of my resources , each from a different country . strangely enough - they all came out in the same 24 hours. script kiddies ?

As i was promised by my cisco friend - this is not a light weighted issue for a company of that size , and i believe that the fix will come very soon.

 

Labels: , , , ,

Tuesday, September 25, 2007

פרצת אבטחה במנוע החיפוש החדש של תפוז

היום קיבלתי משני האקרים חביבים העונים לכינויים GOURANGA , Shed0\Tomer40 - מייל המתאר פרצת אבטחה שהם מצאו במנוע החיפוש החדש של תפוז. כמובן שהכנתי לכם מייד סרטון שמראה POC לפרצת האבטחה, ובמקביל שלחתי אימייל למערכת תפוז , בנוגע למנוע החיפוש ולבעיה שנמצאה. כך שייתכן שעד לזמן הפרסום , תיחסם הפרצה.

לא בדקתי אם מדובר באפשרות ליצור Persistant XSS , אבל בהחלט ניתן לגנוב עוגיות מהדפדפן של המשתמש המותקף ולשלוח אותן לאן שאנחנו רק רוצים.

הקוד לביצוע הXSS:

http://www.tapuz.co.il/search/search.asp?q=%3C%2Ftitle%3E%3Cbody+onload%3D%22alert%28document.cookie%29%22%3E%3C%2Fbody%3E%3Chead%3E%3Ctitle%3Ewanksta&tapuzGoogleSelection=1

תודה ל Shed0\Tomer40 ול GOURANGA על העבודה הטובה של מציאת הפרצה, וכמובן שיתוף המידע. 

אני מעודד תמיד מציאת בעיות אבטחת מידע באתרים מובילים בארץ ,כל עוד נשמרים כללי האתיקה. כמובן שאחד הדברים היותר חשובים לי, הוא לדווח לאותן רשויות וארגונים על הפרות בכדי שיוכלו לתקן אותן לפני שיגרם כל נזק.

Labels: , , , ,

Wednesday, September 19, 2007

XSS באתר hadassah.ac.il

האמת היא שפשוט תוך כדי שיטוט שלי באתרי אקדמיות שונות בארץ , מצאתי להפתעתי ( או לא להפתעתי )  שישנן גם פגיעויות XSS בהם. זה לא מפתיע במיוחד , אבל ככה זה . בכל מקרה למרות שאני לא נוהג לזרוק לבלוג כל פגיעות או פירצה שאני מוצא , אבל מידי פעם זה פשוט נדרש ( מה גם שגיא דוחף אותי לפרסם דברים כאלה פה ושם , כדי "להחזיר משהו לקהילה" ).

 
בכל אופן , זה כאן . אני בכל מקרה Whitehat ולכן , אין לי כל סיבה או רצון להמשיך לחפור ולבדוק לאן עוד ניתן להגיע , אבל ברור שאפשר. לצערי , למרות שאני נוהג בד"כ להודיע לגוף שבו מצאתי בעיית אבטחה , למכללת הדסה אין נקודת פניה גלויה לציבור הגולשים. שלחתי הודעה לכתובת הכללית ליצירת קשר.
 
POC :
1. יש להיכנס לאתר www.hadassah.ac.il
2. יש להקיש בחלון החיפוש בצד ימין - <script>alert("xss");</script>
3. הXSS להוכחת פגיעות יפעיל חלון שבו יהיה כתוב XSS כמובן.
 
אגב , נושא הXSS פוקד אותי לאחרונה למחקרים עמוקים אודות כדאיות ושימושיות מערכות Application-Layer-Firewall אשר מגינות בדיוק כנגד בעיות כאלו , וכמובן יכולת ועומק הטיפול בבעיות משתנה ככל שהמוצרים מתפתחים.
 

Labels: , , , , ,

XSS באתר information.com

למי שלא מכיר , אתר information.com הוא אתר אשר חלק ניכר מהפעילות שלו הוא לזרוק פרסומות מוכוונות עבור דומיינים לא קיימים , זא בשל הסכם תמלוגים עם NETSOL ועוד מספר חברות. מה שקורה הוא שברגע שאתה מכניס דומיין שלא קיים , נגיד לצורך העניין "jihad.com" לכתובת הדפדפן , NETSOL מפנים אליך את מילת המיון הזו ( שאין לה עדיין דומיין ולכן NETSOL בונים ZONE זמני בDNS, או שINFORMATION.COM קנו את הדומיין בעלויות של 2$ לדומיין ).

השתמש נכנס והוא מפונה למידע לינקים הקשורים למילת החיפוש שלו , ולכן הפרסום ממוקד לא רע , והחברה מרוויחה לא רע. כמובן שיש שדה חיפוש באתר שלהם. עבור חיפוש משני ממוקד גם הוא. ושם צץ לי רעיון לבדוק פגיעות XSS או בתרגום - Cross Site Scripting.

למעשה , ביצעתי XSS פשוט לשדה החיפוש אשר מאפשר להריץ סריפטים ( ראו סרטון הPOC ).
זה אומר שהאקר פוטניאלי יכול לשתוך קוד זדוני באתר ולגרם להרצת סקריפט מרוחק ועל ידי כך לגנוב זהות , להפיל את מערכת information.com , כולל לקבל OWN על המערכת המרוחקת. כמובן , מדובר בבעיה חמורה.


בשנים האחרונות , השוק מוכיח שרובו ( לדעתי מעל 80% מהאתרים ) חשוף לבעיות XSS שונות באתרים שלהם והמודעות משום מה לא עולה בקצב מתאים. מה שיוצר מצב עדין בין החברת אשר כבר מודעות ומגינות בדרים שונות כנגד SQL Injection אבל שוכחות התקפות יעילות ופשוטות ליישום כמו הXSS.

Labels: , , , ,

Friday, September 14, 2007

CISCO 0-Day ללא טלאי עדיין - מסכן את הגישה שלנו לרשת

בתאריך 17 לאוגוסט 2007 , התגלה Vulnerability במערכות הIOS של סיסקו , אשר מאפשר לנצל פגיעות של Priveledge Escelation Deniel Of Service - למעשה , משתמש בעל הרשאו נמוכות יכול להריץ פקודת show ip bgp regexp מסויימת על נתבי סיסקו , ולגרום לנתב לקרוס ולבצע RESTART ובכך בעצם לגרום לאובדן שירות.

ובכן , נכון לעכשיו על פי מקורות שונים ( בעיקר באתר של סיסקו בקישור הבא ) עדיין ללא תיקון , סיסקו מבטיחים לעדכן בעמוד הזה ברגע שיהיה פתרון.

למעשה , למי שלא מודע , כ85% מנתבי הBACKBONE והACCESS ברשתות הישראליות בפרט , ואני מניח שיש מספרים דומים ( למרות שהם יורדים ככל שמתקרבים לארצות הברית ) בעולם , ולכן הפגיעות משמעותית.

יש לכך משמעות רבה עוד יותר כאשר חושבים על העובדה שבISP השונים , יש לאושיות רבות גישה לנתבים אלו לצורך בדיקה , כמה קשה לגרום לתומך טכני לפעול כנגד מעסיקו ולהפיל ISP ? אני מניח שזו שאלה תיאורטית שאיש מאיתנו אינו מעוניין לענות עליה , אבל זה בהחלט נותן חומר למחשבה.

Labels: ,

Tuesday, July 17, 2007

שירות LogMeIn - הפרת מדיניות האבטחה הארגונית

[ how to block logmein - נושא ]

למי שלא מכיר את שירות LOGMEIN , מדובר בשירות מצויין המאפשר גישה פשוטה מרחוק לצורך השתלטות מרחוק על מחשב , ועל ידי התקנת תוכנת קצה קלת משקל. התוכנה לאח מכן פותחת בעצמה פורט 443 אשר פתוח אצל כולנו בFW , ואז בעצם יוצרת קשר מוצפן עם האתר של LOGMEIN.COM .
לאחר מכן , המשתמש יכול לגשת לאותו אתר LOGMEIN.COM ולהכניס את המשתמש והסיסמה , ובעצם להשלים קישור בינו לבין מחשב המרוחק. יתרה מכך , לשירות LOGMEIN יש תוספת שנקראת LOGMEIN-BACKUP אשר מאפשר גיבוי נתונים מרחוק , כלומר המחשב בארגון עלול לשפוך מידע החוצה לשרת או אתר חיצוני , אותו שרת יעביר מידע הלאה והלאה , והנה יש לכם זליגת מידע לפי הספר.

תחשבו על זה , אתם לא מרשים גישה מרחוק לארגון שלכם , אבל תוכנה כזו לא דורשת שתפנו ישירות למחשב, אלא היא פונה בעצמה לאתר , ואתם בעצם ניגשים לאותו אתר - ולכן בצורה פשוטה וברורה -הFW אינו רלוונטי בתמונה.

אגב , שירות LOGMEIN משתמש בשיטת CIPHER BLOCK CHAINING - CBC , בכדי לאפשר לשירות לעבוד בתצורה קרובה לSTREAMING ככל האפשר תוך שמירה על הצפנה - או במילים אחרות - ממש כמו כן שירות VPN שאנחנו מכירים - ולכן אכן מדובר בפתיחת ערוץ VPN מוצפן לארגון ללא רשות או הסכמה של מדיניות אבטחת המידע והגורם האמון עליה.

שאלת השאלות היא כמובן - איך חוסמים LOGMEIN בארגון.
ובכן מדובר במתודולוגיה פשוטה ליישום. החסימה אינה מבחוץ פנימה , אלא מבפנים החוצה

אסביר כיצד יש לטפל בנושא לארגונים שרואים בך איום - ברמה רשתית וברמה אפליקטיבית , שכן התמודדות נכונה אינה יכולה להסתמך רק על הרשת , או רק על בסיס התוכנה המותקנת . ולכן בכדי לעטוף פיתרון - יש לבצע את שניהם.

קודם כל ברמה רשתית
למעשה יש ליצור חוק חסימה בFW מעלה אותו חוק שמאפשר גישה החוצה
ופירוטו יהיה כדלקמן:

Source : Internal Networks
Destination : (72.5.76.0 - 72.5.77.255) , (77.242.192.0 - 77.242.193.255)
Port : 443,80
Action : Block
Log : Yes
Time : Always

אני הייתי גם מגדיר ALERT ספציפית לחוק שכזה ...
החסימה היא בעצם לטווח הכתובות השמור שרכשה חברת LOGMEIN מארגון IANA.
תנסו את זה , זה עובד.

ניתן ומומלץ גם לחסום את הFQDN המתאים של חברת LOGMEIN - שהוא - secure.logmein.com
כך בעצם שינוי כתובות יחסם גם כן ( לא להקטין ראש , לחסום בשתי הדרכים ) למעשה גם אותו ACTIVEX אשר מדבר עם LOGMEIN יושב תחת הכתובת הזו , ולכן חשוב לחסום

אגב , אני אישית מעדיף להטמיע את החוק הזה במערכות IPS ולא במערכות FW , מאחר ושם אני גם יכול לצפות בדפוסי התנהגות , למשל - אם התוכנה מתעדכנת וכעת מנסה לגשת לכתובות אחרות וכדומה . מה גם שהדינאמיות לשינוי היא קלה יותר , כי גם המשתמש עצמו לא מרגיש בפעולת הIPS ולכן אם אני רוצה לתפוס על חם - קל יותר מאשר עם FW.

עכשיו ברמה אפליקטיבית
במידה ובארגון מוטמעת מערכת בקרת אפליקציה על תחנות הקצה והשרתים , כמו למשל מערכת Cisco CSA או Integrity של Checkpoint , ואפילו בתצורה קצת פחות מכוונת אבטחה - Microsoft GPO - ניתן ליצור הגנה חלקית על המערכת על ידי בדיקת קיום הקבצים הבאים :

[C:\Program Files\LogMeIn\x86\LogMeIn.exe]
[C:\Program Files\LogMeIn\x86\RaMaint.exe]
[C:\Program Files\LogMeIn\x86\LogMeInSystray.exe]

כמו כן יש לאתר בתקית הTemporary Internet Files וברגיסטרי את קיום הקישור ל -
[https://secure.logmein.com/activex/RACtrl.cab]
שהינו DPF , ולוודא שהוא מוסר ומדווח למנהל המערכת.
( שווה גם להריץ חיפוש לקבצים אלו במידה ומותקנים בתיקיה אחרת )

במידה וקיימים , יש להסיר אותם או לסגור את הService שלהם במערכת
שימו לב - אם יש לכם מערכת כגון BigFix מוטמעת בארגון , אפילו קל יותר - ניתן להסיר את האפליקציה בצורה מסודרת ברגע שהיא מתגלה - ולהתריע על קיומה למנהל אבטחת המידע

יש לזכור בכל מקרה שקיום תוכנה כזו בארגון דורש פיקוח קפדני , ואם הוא אסור על ידי מדיניות , מה שאני מאמין שיקרה בכל ארגון שהCSO מודע לקיום האפליקציה הזו - יש לדווח לגורם האמון על מדיניות אבטחת המידע , על הפרתה , ולהרתיע את אותו גורם שהפעיל את האפליקציה בארגון.

חשוב לציין שישנן חברות אשר הטמיעו אלמנט חסימה כבר במערכות האבטחה הקיימות שלהן , לדוגמא , חברת CHECKPOINT הטמיעה חתימה במערכת הSmartDefense שלה , שהוא חלק מפתרון הUTM-1 , אשר מאפשר לחסום בדיוק בשיטה שציינתי את LOGMEIN , ללא צורך בהגדרות מסובכות - אלא רק סימון V ( לינק לעמוד בצ'קפוינט - כאן ) הפתרון קיים אצלם החלק מהעדכון שבוצע למערכות מנויים בסוף אפריל 2007 , כך שלמי שיש שירות עדכוני תוכנה פעיל על הFW - ההגנה קיימת - רק להפעיל.

Labels: , , , ,

Saturday, June 02, 2007

ביצוע DOS פשוט לרוב מוצרי הSOHO-FW

לאחר מספר אלפי התקנות בקריירה שלי , אני תמיד זוכר שלכל מוצר טוב ככל שיהיה ישנן נקודות תורפה אשר מתגלות עם הזמן , ואלו - לעתים מופיעות אצל יותר מיצרן אחד , בשל איפלמנטציה דומה או ארכיטקטורת חומרה דומה.

בבעיה מסוג זה נתקלתי עם מכונות FORTIGATE60 ועם מכונת JUNIPER-SSG20 אשר שתיהן מכונות דומות מבחינת יכולת חומרה וכח עיבוד ASIC...

אני לא נכנס בכלל לפינה של ATERA או SBOX ואפילו מוצרים מתקדמים כגון WATCHGUARD וכדומה אשר סובלים מאותן מחלות בדיוק - אבל במוצרים אלו בגלל הארכיטקטורה - הבעיות הללו יותר צפויות מאשר אצל שתי המערכות שציינתי למעלה ( שמבחינתי מייצגים אותן היצרנים המובילים והטובים ביותר מבחינה טכנולוגית היום בשוק הFW בפרט והUTM בכלל ).

ובכן הבעיה היא כזו - FLASHGET.
נכון , אותו מוצר שהינו DOWNLOAD MANAGER יודע לבצע MULTITHREADING בשביל לאפשר להוריד יותר מהר. למי שלא מכיר , מדובר בתוכנה חינמית אשר מבצעת ניהול חכם להורדות ומאפשרת הורדה באמצעות יצירת חלוקה לפרוסות של קובץ ההורדה ומשיכתו ממספר מקומות במקביל , או במקרה הנבדק - מאותו מקום על גבי כמה סשנים.

מנסיוני , מכונת הFORTIGATE60 סוחבת 90MB+ של ROUTING בעת הצורך , וחברו - הSSG20 לא פחות בהרבה. בנוסף מכונת הFGT60 תומכת עד 200,000 סשנים במקביל , כאשר הSSG20 עד 8000 ברשיון מורחב ( הספירה שונה כמובן כי הם סופרים ESTABLISHED בלבד ). שתי המכונות מבצעות PACKET-FORWARDING וROUTING על גבי מנוע ASIC . הסיבה שאני מציין זאת היא בשל היכולת התיאורטית להגיע לקצבים וביצועים אדירים.

ובכן - לא כך הדבר הפעם.
כבדיקה הפעלתי את הFLASHGET עם בקשה MULTITHREADED DOWNLOAD מאותו אתר מרוחק , על גבי 10 פרוסות שונות . שתי המכונות הגיעו לMAX SESSIONS והתחילו להפיל תעבורה.

כן כן , שתי מכונות מדהימות קיבלו DOS בצורה מאוד מאוד קלה על ידי משתמש אחד מתוך 10 ברשת אשר סה"כ ביצע הורדה של קובץ ( בשתי המערכות הAV פעל על התעבורה כמובן ). לא הצלחתי לשחזר את התופעה במכונות גדולות יותר.

מעניין ...

אגב , יותר מאוחר הצלחתי למנוע את התופעה של הMULTITHREAD ולהגיע למצב שההורדה עוברת דרך הIPS של הFGT60 ושם מתבצעת חתיכה של SESSIONS מיותרים , וכך בעצם נפתרה הבעיה - אבל לא בצורה שקופה של OUT-OF-THE-BOX. בSSG - עדיין לא נפתר.

Labels: , ,

Wednesday, January 17, 2007

Defacement - Nortel.co.il - האקרים ערבים


היום בבוקר, חיפשתי לעצמי קצת חומר על מתג של חברת NORTEL , וייתכן שטעיתי בURL כי התמונה המצורפת לכתבה ( תלחצו להגדלה ) מראה בדיוק מה שאני ראיתי תחת www.nortel.co.il.
כרגיל , Defacement. אני מניח שלא מדובר באתר האמיתי של נורטל ( בבדיקת WHOIS רואים שהדומיין בבעלות אדם בשם michael ben ami ללא כל הקשר לחברת נורטל )..

עם זאת , מדהים עד כמה התפתחו החבר'ה.
אני שב כל פעם אל המציאות המעניינת , בה האקרים ערבים הפכו להיות פשוט דור מעולה של אנשי סייבר-טרור. ויש לזה מספר אלמנטים שלא רואים בשום מקום אחר . למעשה אין הרבה האקרים ערבים ברמה טכנית גבוהה במיוחד , אבל מה שמייחד את קהילת ההאקרים הערבית ( בדומה לקהילת ההאקרים ביפן ) היא הרצון לחלוק מידע.

האקרים ישראלים נוהגים לעבוד בשיטת "אני יודע את זה , ורק אני , וככה הכי טוב" לעומת האקרים ערבים אשר מטרתם שונה - להפיל אתרים ישראלים ולחדור למערכות בישראל ולכן אם יש נניח 50 האקרים טובים , שמצליחים כל אחד להגיע ל1000 אנשים לא מאוד טכניים ( ובואו נהיה כנים - באינטרנט לא קשה להגיע לקהל יעד כזה ) , ולתת להם כלים בסיסיים - אז יש לנו כח מתקיף עצום .

למעשה אותם האקרים בונים מדריכים של DO-IT-YOURSELF לתצורות DEFACEMENT למשל של אתרים ( ממש מדריכים לפי שלבים של 1 עד 10 וכדומה ) אשר מסבירים אפילו עם תמונות כיצד לבצע כל שלב, ומפיצים אותם.

לפני מספר חודשים נתקלתי במסמך כזה והוא תורגם לי על ידי חבר ( כן כן ) שהראה בצורה הכי אווילית ופשוטה איך לשבור סיסמה של FTP באתרי אכסון שונים ולהחליף את עמוד הבית. אני חושב שבמקרה של האתר nortel.co.il , בזה אכן מדובר.

כל עוד האופי הישראלי יהיה בתפיסה "מבוצרת" לא נגיע לאותה רמה ( מבחינת נפח פעילות ) אשר מגיעים אליה האקרים מקהילות אחרות , וזה חבל. יש לנו יכולת להתקדם ולהשפיע , ומי שנמצא בתחום יודע שהיי-טק בניגוד לתיירות , הוא תחום שבו הגורם הישראלי הוא רצוי ומשפיע.

Dont Learn To Hack , Hack To Learn.

בארי.

Labels: , ,

Saturday, December 16, 2006

Blended Threats

בכל פגישה שאני מגיע ללקוח לייעוץ , או במעמד יועץ צד שלישי לפרוייקט מסויים, תמיד אני נתקל בהרמת גבות בשלב מסויים. באימפלמנטציות יפות יותר כל הגופים דאגו למערכות שמסוגלות לטפל בכל סוג של מזיק בתוך התוכן ועד עמקי הDATA, נהלים מפה ועד הודעה חדשה, ומערכות AAA מעולות אשר יכולות לאתר הקשה על מקלדת מלפני 8 חודשים וכדומה. ואז אני תמיד שואל "איזה פיתרון בחנתם לצורך מתן מענה לאיומים מרובבים ?" ואז השתיקה הארוכה ...

השתיקה אינה מפני ששכחו משהו , לא זה העניין , אלא ש"איומים מרובבים" , או בשפתם המקצועית "BLENDED THREATS" אינם נחלת הידע הכללי. הם בד"כ מופיעים כתזות או כנסיונות מתן מענה טכנולוגי מסויים לבעיות מסויימות אשר כוללות מספר מזיקים. אך זה לא הנושא , לכן אני בוחר להציג בפניכם כאן בצורה הכי פשוטה מהו איום מרובב.

וירוסים פולימורפיים הינם דוגמא טובה לחתיכות של קוד זדוני אשר מופיע בכל הדבקה בצורה שונה , וזאת על ידי הצפנת או קידוד הPAYLOAD של הוירוס בכל פעם מחדש. הם בעצם סללו את הדרך להבין שאם ניתן למערכות להתמודד בכל פעם עם אותו קוד בצורה אחרת , התגובה תהיה שונה. וכך נולד רעיון ריבוב ההתקפה. התהליך בפועל דומה לכל כתיבת וירוס או סוס טרויאני או הטעם האהוב עליי , תולעים. בעצם בגישה כזו , נכתב כל קוד שכזה בצורה שיכולה לתקוף במספר דרכים במקביל או באקראיות.

הרעיון הוא כזה , אם למשל אני תולעת שמפיצה לינק מסויים לאתר . אני יכול להפיץ עצמי גם באמצעות שכפול דרך רשימת הכתובות של הדואר האלקטרוני , גם דרך הIM , גם דרך הSMS GATEWAY שמוגדר לי על התחנה , גם על ידי עריכת מסמכים וחתימה עם הלינק עליהם וכדומה. בנוסף דרכי השכפול שלי יהיו מרובבות , שכן פעם אחת אשכפל את עצמי דרך אימייל , פעם השניה אתקוף דרך שיתוף הקבצים , בפעם השלישית בIM וכדומה... המצב שנוצר הוא יכולת של תולעת אחת לעבוד בכל החזיתות , גם בשכבות התקשורת וגם בשכבות האפליקציה.

ומה הבעיה בכלל ? הרי יש לי אנטיוירוס ואנטיספאם ואנטי אנטי אנטי ... ובכן תתפלאו , הם לא יתפסו התקפות כאלה במעל 80% מהמקרים. וזאת מפני שכל מנוע שכזה עובד לבד , אנטיוירוס חותם לבד שקובץ נקי , וגם מערכת האנטיספאם , הIPS יעבוד באותה צורה וכן הלאה. ולמעשה כל פתרון UTM שלא יהיה , לא יפתור את הבעיה מאחר והיא מחולקת על יותר מידי שכבות , כאשר באף שכבה אי אפשר לומר במדויק "כן , זו התקפה !". אולי חברה אחת או שתיים פנו לתת מענה אמיתי לבעיה זו ( על ידי כתיבת כל המנגנונים בעצמך , אתה מסוגל לבצע קונסילידציה של החלטות על סמך ניתוח משותף של כל המנועים , ורק כך תוכל לגלות את ההתקפה ).

התקפות אלו נחשבות לנדירות אבל לקשות ולמסוכנות מכולן , שכן אין להן חתימות, אין להן התנהגות צפויה , ואי אפשר ללמוד אותן. כמו כן רוב כותבי הקוד הזדוני אינם מכירים את כלל צורות העבודה ולכן לא בונים את מה שאני מכנה SUPERWORMS. אבל כמו שפעם היינו צריכים לכתוב וירוסים באסמבלי, והיום יש כלים שמייצרים לנו וירוסים בקליק, גם זה יבוא. השאלה היא רק מי מאיתנו יראה את הנולד מהר מספיק וברור מספיק בכדי להגיב.


על מנת להראות את אחת מדרכי הטיפול הטובות ביותר בתחום הטיפול באיומים מרובבים ארצה להציג בפניכם ראיון עם קן זי , מנכ"ל ומייסד חברת FORTINET , ומייסדה והבעלים לשעבר של חברת NetScreen שנרכשה על ידי JUNIPER. הראיון עצמו משנת 2004 והינו אבן דרך חשובה בתחום : גילשו לראיון

בנוסף למאמר שלי בנושא UTM שפורסם באנגלית בבלוג הזה : גילשו למאמר

Labels: , , ,


About

    My Name is Barry Shteiman, im a devoted tech junkie, and this is my blog.
    E: barry.shteiman -at- gmail.com
    Twitter : bshteiman

Tags & Categories

Mailing List & RSS

Stay Updated  
Add to Technorati Favorites