Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Мировые новости (https://forum.antichat.xyz/forumdisplay.php?f=23)
-   -   SecurityLab & Xakep - лучше друзья ) (https://forum.antichat.xyz/showthread.php?t=4988)

Че Гевара 01.02.2005 19:49

SecurityLab & Xakep - лучше друзья )
 
Вложений: 1
Секлабовцы как всегда молодцы!
То они публикуют уязвимость, найденую алголом без сохранения копирайтов, а сейчас они еще вот что вычудили :)
Как вы помните, летом мы взломали их форум Читать
и даже сняли видео Смотреть ...
Пиг Киллер был где-то в африке, и "так что, плус ко всему - стечение обстоятельств" (с) Inck-Vizitor

Потом посыпались угрозы якобы от администрации и потом (именно после этого) исчез zFailure ... Ну это дело прошлого ...
Я на днях купил журнальчик "|<акер" и прочитал там статью про наш любимый секлаб ..
Хочу привести цитату:
Цитата:

Задефейсить сайт никому не удавалось, а вот форум несколько раз ломали. Последний раз совсем недавно смогли получить права админа. Мой IDS сразу сообщил о попытке взлома, однако, как назло, я в это время загорал в африке и не мог оперативно отреагировать. Баг был обычный - XSS при постинге сообщения. Один из админов форума не заметил, что его куки уплыли на сторонний сайт :)
Вот так вот прямо все и было ...
Я только не понимаю - как IDS реагирует на
Цитата:

XSS при постинге сообщения
???
Читая переписку мишеля с каким-то админом, я обратил внимание на следующее:
Мишель недоумевал - кто удалил его письмо из ПС ? )) zFailure удалил его, как только получил кукис в видео ... Потом Мишелю посоветовали просто поменять пароль ) Вот так IDS сразу сообщил о поптыке взлома ...

В этой же статье Пиг говорит, что секлаб и хакер - лучшие в нашем рунете информационные источники для сек-спецов ... Насчет секлаба не спорю - респект им большой, но вот клоуны с хакер ру лезут во все щели ... Ну ничего .. скоро опубликуем статейку интересную, где проверим их "сек-спецов" ...

4ugak[NhT] 01.02.2005 19:58

мне остается только улыбнуться :-)

SHiTS 01.02.2005 20:22

Че, ты сканировал журнал?)))
насчет ][акера уже давно ходят слухи о его переименовании в "/laмер"...в принципе я его покупать стал недавно(4 месяца назад) и не знаю каким он был раньше...но вроде журнал можно почитать-особенно Новости и Хумор))
кстати последний конкурс журнала был провальным...

Так что, как сказал Че Гевара:"скоро опубликуем статейку интересную, где проверим их "сек-спецов" ..."
буду ждать с нетерпением)

madnet 01.02.2005 21:11

И да начнется великая война БОГОВ...

byte57 01.02.2005 21:57

IDS может улавливать XSS как несколько систем раньше было на php-nuke... (как дополнительные модули, обрезали инъекции и проверяли на наличие XSS)
- но обычно, в таких случаях IDS не только сообщает владельцу сервака, но и предотвращает атаку.... (из чего следует, что никакого IDS и не было, а все вышенаписанное сделано просто для понта, компания не бедная, имидж правда терять не хочет, кто будет сканеры покупать у чуваков со взломанных серваков?)

Че Гевара 01.02.2005 22:01

Цитата:

Сообщение от .::Gh0st::.
IDS может улавливать XSS как несколько систем раньше было на php-nuke... (как дополнительные модули, обрезали инъекции и проверяли на наличие XSS)
- но обычно, в таких случаях IDS не только сообщает владельцу сервака, но и предотвращает атаку.... (из чего следует, что никакого IDS и не было, а все вышенаписанное сделано просто для понта, компания не бедная, имидж правда терять не хочет, кто будет сканеры покупать у чуваков со взломанных серваков?)

Возможно, что IDS и способна уловить пассивный xss в строке броузера, но как она может уловить XSS при постинге ? Никак ... Вывод - IDS тут ни при чем ...
Хотя я могу и ошибаться ... Но что имел ввиду пиг киллер я так и не понял ...

byte57 01.02.2005 22:02

"обычный - XSS при постинге сообщения" - глупо, XSS может позволить человеку огромные возможности...
- не хорошо принебрегать различными технологиями (например как СИ), если сам в них не разбираешься и не понимаешь всю мощь иных...
- последний вопрос: вы хоть раз были на сайте\форуме xakep.ru ? =))

byte57 01.02.2005 22:05

Че Гевара, согласен, но в любом случае Ids не причем, просто этот журнал ориентирован на малопонимающую публику, для которых понятие Ids - что-то загадочное, доступное только "спецам". То есть достаточно употребить такой термин и можно придавать окраску статье, как будто они вам позволили\разрешили поглумиться на их форуме ради интереса, а не то, что они сами за ним нифига не следят....

byte57 01.02.2005 22:08

Конечно, каждый форум содержит ошибки и все можно взломать, но у этих людей тщеславие настолько затмило глаза и разум, что им тяжело признать свои ошибки...

З.Ы
извиняйте за флуд...

SHiTS 01.02.2005 22:10

ага.уже известно что гнев обрушится на форум?


Время: 21:34