» »

anti-sec == bad mofos

anti-sec == bad mofos

denial ::

ImageShack, one of the web’s largest image hosts, was attacked tonight by a movement called "Anti-Sec". The result of the attack has been to replace all ImageShack hosted images with a manifesto for the movement.

SELECT finger FROM hand WHERE id=3;

fiction ::

Jaz sem za full-disclosure. Seveda ne tako, da se takoj objavijo podrobnosti oz. exploit, ampak nek odgovoren full-disclosure je pa pomoje ok. Ce vendor x mesecev ne odgovori na posredovan opis varnostne ranljivosti, najbrz ni problema, ce se zadeva objavi sirsi publiki. Ce ne drugega je lahko nekdo drug (zlobnez) loceno odkril isti problem. V tem casu bi ze lahko bil varen pred tem napadalcem, pa vseeno nisi. Vecji pritisk javnosti lahko povzroci, da bo proizvajalec kaj ukrenil glede varnosti, ali pa izgubil stranke. V koncni fazi so vsi uporabniki na boljsem.

Nekaj casa po objavi popravka oz. napake tudi nima vec smisla skrivati dodatnih podrobnosti. Napadalec bo teoreticno lahko pregledal popravek in iz njega izluscil kaksna je bila napaka ter jo mnozicno izkoriscal. Uporabnik sicer ima popravek, ampak ni pa nujno da ga bo takoj uporabil. O problemu enostavno ne ve dovolj (potrebuje opis napake in kaj popravek naredi, ne pa samo "to je to"). Mogoce se sploh ne zaveda unicujocih posledic napake. Z neko PoC kodo se da posledice tudi manj izkusenemu uporabniku bolj nazorno prikazati. Seveda ni nujno, da je ta exploit tak da ga script-kiddiji lahko direktno uporabljajo za napad na druge sisteme. Pa tudi sicer panika ni tako slaba, lahko pomaga bolj lenim administratorjem pri namescanju varnostnih popravkov.

V bistvu je to za kar se Anti-Sec bori precej neumno. Kot bi rekel, da bodo teroristi podtikali bombe kot protest proti izdelovalcem eksploziva, ker ta terja prevec cloveskih zivljenj. :)
Clovek se vprasa, ce jih moti neodgovoren full-disclosure ali samo to, da njihovi 0-day exploti ne bodo vec tako dolgo tajni kot bi sicer lahko bili in bodo tako delali kaos zaradi tega, ker jim hocejo prepreciti, da bi delali kaos.

denial ::

V bistvu je vse okoli anti-sec gibanja precej skrivnostno, čeprav ima zadeva kar nekaj let stare korenine. Vse skupaj je lahko le konstrukt, ali pa tudi ne.

Cilji za katerimi stremi anti-sec so nedvomno utipični, vendar je v njihovih navedbah tudi kanček (ali dva) resnice. Očitna pa je tudi nostalgija po poznih-devetdesetih, ko je bila security scena še underground.

Danes je "scena" (povečini) razdeljena na dva ekstrema: "Anti-sec movement" in "No more free bugs". Kateri mi je bližje je že filozofsko vprašanje, nedvomno pa mi je všeč uporniški duh anti-sec gibanja. Čeprav jih imajo priznani strokovnjaki za script kiddije, fantje še kar vstrajajo pri svojih načelih.
SELECT finger FROM hand WHERE id=3;

Zgodovina sprememb…

  • spremenil: denial ()

Pyr0Beast ::

Malenkostno noro imo.
Some nanoparticles are more equal than others

Good work: Any notion of sanity and critical thought is off-topic in this place


Vredno ogleda ...

TemaSporočilaOglediZadnje sporočilo
TemaSporočilaOglediZadnje sporočilo
»

Dober host za slike (alternativa shrani.si)

Oddelek: Loža
286136 (2922) le3t
»

Nice summer reading

Oddelek: Informacijska varnost
172297 (1734) poweroff
»

Breaking news

Oddelek: Informacijska varnost
212223 (1343) Daedalus
»

g0t SSH?

Oddelek: Informacijska varnost
101919 (1436) denial
»

0-day exploits = 0-year exploits

Oddelek: Novice / Varnost
154280 (3184) MrStein

Več podobnih tem