Архив за месяц: Ноябрь 2023

Рабочая тетрадь по Управлению Уязвимостями

Рабочая тетрадь по Управлению Уязвимостями
Рабочая тетрадь по Управлению УязвимостямиРабочая тетрадь по Управлению УязвимостямиРабочая тетрадь по Управлению УязвимостямиРабочая тетрадь по Управлению Уязвимостями

Рабочая тетрадь по Управлению Уязвимостями. Выпускникам курса PT по VM помимо сертификатов вручали сегодня и такие издания. Практически полный контент онлайн-курса в текстовом виде. 🤩 Это пока не полноценное учебное пособие, а скорее некоторый драфт, версия 0.5. Имеет смысл ещё поиграться со структурой, убрать повторения, подсушить текст и т.д. Но даже в таком виде чтиво исключительное.

Особенно понравился модуль от Олега Сенченко про VM-процесс в самом Positive Technologies. Очень толково про принципы построения системы, потоки данных, контроль активов, алгоритм сканирования инфры, определение приоритета патчинга и т.д. И там не общие слова, а техническое описание всей системы. Не только MP VM, но и сопряжения с IT-шной частью. 🔥

Когда же такое издание появится в свободном доступе или в продаже? Пока без понятия. 🤷‍♂️ Но думаю, что если вы клиент PT и скажете своему TAM-у, что хотели бы себе такое, то появится скорее. 😉

Добрался до Кибердома под самый конец Standoff / Moscow Hacking Week

Добрался до Кибердома под самый конец Standoff / Moscow Hacking Week
Добрался до Кибердома под самый конец Standoff / Moscow Hacking WeekДобрался до Кибердома под самый конец Standoff / Moscow Hacking WeekДобрался до Кибердома под самый конец Standoff / Moscow Hacking Week

Добрался до Кибердома под самый конец Standoff / Moscow Hacking Week. Первый раз на площадке. Впечатления - пока ничего не понятно как здесь что, но просторно и масштабно, впечатляет. 🙂

Приехал на выпускной PT-шного курса по VM-у.

Внезапное продолжение темы с AOSP

Внезапное продолжение темы с AOSP

Внезапное продолжение темы с AOSP. Ехал в электропоезде Иволга, в котором перестала работать медиа-система, отвечающая за отображение следующей станции и роликов с социальной рекламой. Открылся весьма узнаваемый интерфейс. 🙂 Судя по значку Settings и дефолтным обоям, похоже на Android 6 Marshmallow или Android 7 Nougat, которые давно в EOL.

NVD и ошибка 503

NVD и ошибка 503

NVD и ошибка 503. Последние пару дней наблюдаю ошибки при работе API NVD (services.nvd.nist.gov). На этот раз они связаны не с аутентификацией и rate limit, а с недоступностью сервиса.

В Vulristics пришлось добавить обработку 503 ошибки. В этом случае делается sleep на 5 секунд и повтор выполнения запроса. Иногда требуется сделать до 5 попыток 🙈, но в итоге отрабатывает. 🙂

Про спор ОМП и Ред Софт об AOSP в реестре Минцифры

Про спор ОМП и Ред Софт об AOSP в реестре Минцифры

Про спор ОМП и Ред Софт об AOSP в реестре Минцифры. Выглядит как принципиальный вопрос о будущем российской мобильной экосистемы. Можно ли не париться и просто клепать устройства на AOSP от Google или нельзя?

Если ОМП в этом споре проиграет велики шансы, что тема с Авророй сдуется, несмотря на все последние успехи. Устройства на AOSP и производить проще, и приложения под Android уже давно разработаны. А то, что лицензия на Android Studio нарушается, код ОС не контролируется (т.к. его чудовищно много и он не разрабатывается сообществом, а выкладывается as is) и прочие аргументы против AOSP, то на это можно и глаза закрыть. Слишком соблазнительно получить лучший для конечного пользователя продукт гораздо меньшими усилиями и затратами. 🤷‍♂️

Если Ред ОС М останется в реестре, то вполне вероятно, что AOSP-based OS появится больше. Возможно подаст признаки жизни и проект мобильной ОС от "Консорциума". 🧐

Посмотрим как сложится. Но в этом споре мне ближе позиция ОМП.

Когда CVE это инцидент: затрояненный 3CX DesktopApp (CVE-2023-29059)

Когда CVE это инцидент: затрояненный 3CX DesktopApp (CVE-2023-29059)

Когда CVE это инцидент: затрояненный 3CX DesktopApp (CVE-2023-29059). Это давнишняя мартовская история. Пример того, на что иногда могут выдать CVE идентификатор. 3CX DesktopApp это десктопное приложение-мессенджер с возможностью совершать телефонные звонки. 29 марта этого года выяснилось, что некоторые версии этого приложения под Windows и MacOS были затроянены на стороне вендора. Качаешь приложения с официального сайта - получаешь троян (infostealer). Классическая Supply Chain Attack. Ситуация достаточно распространенная. Можно хотя бы вспомнить Free Download Manager. Но вот то, что под неё CVE завели - редкость.

Когда я попытался определить тип такой внесённой "уязвимости", это вогнало меня в лёгкий ступор. В описании только про "has embedded malicious code" и перечень версий. NVD также умыли руки и выставили NVD-CWE-noinfo (Insufficient Information).

В итоге я решил, что раз злоумышленники получили эффект равный эксплуатации RCE, то пусть будет "как бы RCE". 🙂

Наиграл стихотворение Роберта Рождественского "Люблю тебя"

Наиграл стихотворение Роберта Рождественского "Люблю тебя". Посвящаю своей любимой жёнушке. Недавно 20 лет было как вместе. 😇