<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Danik.info &#187; безопасность</title>
	<atom:link href="http://danik.info/tag/bezopasnost/feed/" rel="self" type="application/rss+xml" />
	<link>http://danik.info</link>
	<description>useful notes for admins</description>
	<lastBuildDate>Fri, 13 Jan 2012 08:39:34 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>Алгоритм взлома GSM представлен широкой публике</title>
		<link>http://danik.info/algoritm-vzloma-gsm-predstavlen-shirokoj-publike/</link>
		<comments>http://danik.info/algoritm-vzloma-gsm-predstavlen-shirokoj-publike/#comments</comments>
		<pubDate>Tue, 05 Jan 2010 09:26:25 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Hardware]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[ security]]></category>
		<category><![CDATA[gsm]]></category>
		<category><![CDATA[безопасность]]></category>

		<guid isPermaLink="false">http://danik.info/algoritm-vzloma-gsm-predstavlen-shirokoj-publike/</guid>
		<description><![CDATA[В минувшее воскресенье на проходившем в Берлине 26-ом конгрессе Chaos Communication (26C3) были опубликованы инструкции по вскрытию алгоритма шифрования данных в сетях GSM — A5/1. Помимо этого был изложен процесс самостоятельной сборки IMSI перехватчика, способного прослушивать разговоры по мобильным телефонам не только спецслужбам, но и всем желающим. Уязвимость алгоритма A5/1 обсуждалась в академических кругах с [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://danik.info/wp-content/uploads/2010/01/gsm.jpg"><img style="border-right-width: 0px; display: block; float: none; border-top-width: 0px; border-bottom-width: 0px; margin-left: auto; border-left-width: 0px; margin-right: auto" title="gsm" border="0" alt="gsm thumb Алгоритм взлома GSM представлен широкой публике" src="http://danik.info/wp-content/uploads/2010/01/gsm_thumb.jpg" width="240" height="240" /></a> </p>
<p>В минувшее воскресенье на проходившем в Берлине 26-ом конгрессе <noindex><a href="http://events.ccc.de/congress/2009/" rel="nofollow">Chaos Communication</a></noindex> (26C3) были <noindex><a href="http://reflextor.com/trac/a51" rel="nofollow">опубликованы</a></noindex> инструкции по вскрытию алгоритма шифрования данных в сетях GSM — <noindex><a href="http://ru.wikipedia.org/wiki/A5" rel="nofollow">A5/1</a></noindex>. Помимо этого был изложен процесс самостоятельной сборки IMSI перехватчика, способного прослушивать разговоры по мобильным телефонам не только спецслужбам, но и всем желающим.</p>
<p> <span id="more-1907"></span>
<p><noindex><a href="http://www.opennet.ru/opennews/art.shtml?num=24524" rel="nofollow">Уязвимость</a></noindex> алгоритма A5/1 обсуждалась в академических кругах с момента его принятия в качестве стандарта в 1994 году. Тем не менее, практических доказательств этому представлено не было, пока полтора года назад эксперт в области криптографии Карстен Нол (Karsten Nohl) не начал свой проект. При помощи всего 40 компьютеров исследователем и его помощниками был найден ключ к дешифрованию защищенных GSM каналов.</p>
<p>Неизбежность вскрытия алгоритма A5/1 заставила организацию, стоящую за продвижением стандарта GSM &#8211; GSMA разработать план действий на случай возникновения подобного события. Непонятно почему, но изучая подробности этого вопроса GSMA сделала вывод, что основную угрозу защищенности каналов представляет алгоритм перехода с частоты на частоту, а не сам A5/1. Видимо предпосылкой этому послужило отсутствие у хакеров необходимого оборудования и программного обеспечения, что в условиях существования <noindex><a href="http://www.opennet.ru/opennews/art.shtml?num=17737" rel="nofollow">OpenBTS</a></noindex>, явилось серьезным просчетом ассоциации.</p>
<p><noindex><a href="http://events.ccc.de/congress/2009/Fahrplan/attachments/1479_26C3.Karsten.Nohl.GSM.pdf" rel="nofollow">Представляя</a></noindex> свое изобретение, исследователи подчеркнули, что не использовали его в мобильных сетях операторов, т.к. это является незаконным. Но и без подключения к реальным сетям было выявлено множество уязвимостей GSM, в частности из-за недостаточной отладки коммуникационных протоколов и проблем взаимодействия конечных пользовательских устройств с базовой станцией. Более того, существующая концепция GSM сетей нуждается в серьезной переработке, и предлагаемый переход на шифрование A5/3 может не дать должного эффекта.</p>
]]></content:encoded>
			<wfw:commentRss>http://danik.info/algoritm-vzloma-gsm-predstavlen-shirokoj-publike/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Blitzableiter &#8211; свободный анализатор уязвимостей во Flash контенте</title>
		<link>http://danik.info/blitzableiter-svobodnyj-analizator-uyazvimostej-vo-flash-kontente/</link>
		<comments>http://danik.info/blitzableiter-svobodnyj-analizator-uyazvimostej-vo-flash-kontente/#comments</comments>
		<pubDate>Tue, 05 Jan 2010 08:49:08 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Software]]></category>
		<category><![CDATA[Tools for admins]]></category>
		<category><![CDATA[ proxy]]></category>
		<category><![CDATA[ security]]></category>
		<category><![CDATA[ прокси]]></category>
		<category><![CDATA[ флеш]]></category>
		<category><![CDATA[Flash]]></category>
		<category><![CDATA[безопасность]]></category>

		<guid isPermaLink="false">http://danik.info/blitzableiter-svobodnyj-analizator-uyazvimostej-vo-flash-kontente/</guid>
		<description><![CDATA[На конференции Chaos Communication Congress представлен новый открытый проект Blitzableiter, представляющий собой инструмент для транзитного анализа Flash роликов перед их отображением пользователю. Программа позволяет выявить и заблокировать выполнения злонамеренных участков ActionScript кода, интегрированных в SWF файлы с целю поражения уязвимой версии плагина Adobe Flash, а также предотвратить использование Flash для проведения некоторых видов атак на [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://danik.info/wp-content/uploads/2010/01/Oct_2_3_27_26_flash.png"><img style="border-right-width: 0px; display: block; float: none; border-top-width: 0px; border-bottom-width: 0px; margin-left: auto; border-left-width: 0px; margin-right: auto" title="Oct_2_3_27_26_flash" border="0" alt="Oct 2 3 27 26 flash thumb Blitzableiter   свободный анализатор уязвимостей во Flash контенте" src="http://danik.info/wp-content/uploads/2010/01/Oct_2_3_27_26_flash_thumb.png" width="300" height="288" /></a> </p>
<p>На конференции Chaos Communication Congress <noindex><a href="http://www.h-online.com/open/news/item/26C3-Protection-against-Flash-security-holes-893689.html" rel="nofollow">представлен</a></noindex> новый открытый проект <noindex><a href="http://blitzableiter.recurity.com/" rel="nofollow">Blitzableiter</a></noindex>, представляющий собой инструмент для транзитного анализа Flash роликов перед их отображением пользователю. Программа позволяет выявить и заблокировать выполнения злонамеренных участков ActionScript кода, интегрированных в SWF файлы с целю поражения уязвимой версии плагина Adobe Flash, а также предотвратить использование Flash для проведения некоторых видов атак на браузер.</p>
<p> <span id="more-1904"></span>
<p>С целью защиты от принудительного инициирования кликов на рекламу или подмены перехода на нормальные сайты страницей злоумышенника, в Blitzableiter осуществляется перенаправления некоторых ключевых вызовов, таких как ActionGetURL2, на добавляемый к SWF файлу собственный обработчик, контролирующий факты обращения за пределы текущего активного домена и защищающего от <noindex><a href="http://ru.wikipedia.org/wiki/CSRF" rel="nofollow">CSRF-атак</a></noindex>.</p>
<p>Из недостатков, над устранением которых работают разработчики, отмечается увеличению размера исходного файла примерно на 220%, добавление примерно секундной задержки при загрузке файла через анализатор и наличие проблем при модификации определенных видов SWF файлов. Например, при тестировании набора из 92 тысяч SWF файлов, 92% успешно прошли тест на корректность формата, но задействовать защиту Blitzableiter удалось только для 82% файлов (тем не менее Flash контент популярных сервисов, таких как YouTube, подвергается модификации без проблем). При проверке эффективности Blitzableiter успешно блокировал работу всех из 20 участвующих в эксперименте реальных эксплоитов.</p>
<p>Исходные тексты программы распространяются в рамках лицензии GPLv3 , написаны на языке C# и требуют для своего выполнения задействования проекта Mono. Blitzableiter может быть оформлен в виде плгина к web-браузеру или в виде фильтрующего модуля, работающего совместно с прокси сервером Squid.</p>
]]></content:encoded>
			<wfw:commentRss>http://danik.info/blitzableiter-svobodnyj-analizator-uyazvimostej-vo-flash-kontente/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Metasploit Framework 3.3</title>
		<link>http://danik.info/metasploit-framework-3-3/</link>
		<comments>http://danik.info/metasploit-framework-3-3/#comments</comments>
		<pubDate>Wed, 18 Nov 2009 20:04:46 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[News]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Tools for admins]]></category>
		<category><![CDATA[metasploit]]></category>
		<category><![CDATA[безопасность]]></category>
		<category><![CDATA[разработка]]></category>
		<category><![CDATA[эксплойт]]></category>

		<guid isPermaLink="false">http://danik.info/metasploit-framework-3-3/</guid>
		<description><![CDATA[Вышел релиз Metasploit Framework 3.3 — открытой платформы для создания и отладки эксплойтов, содержащей вспомогательные компоненты и сотни готовых эксплойтов. Вот лишь некоторые новшества этого релиза: Теперь в комплект входят 445 эксплойтов и 216 вспомогательных модулей (по сравнению с соответственно 320 и 99 в версии 3.2). Исправлено порядка 180 ошибок. Значительно увеличена скорость запуска ключевых [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://danik.info/wp-content/uploads/2009/11/metasploit_hax_small.jpg"><img style="border-right-width: 0px; display: block; float: none; border-top-width: 0px; border-bottom-width: 0px; margin-left: auto; border-left-width: 0px; margin-right: auto" title="metasploit_hax_small" border="0" alt="metasploit hax small thumb Metasploit Framework 3.3" src="http://danik.info/wp-content/uploads/2009/11/metasploit_hax_small_thumb.jpg" width="240" height="172" /></a> </p>
<p><noindex><a href="http://www.metasploit.com/" rel="nofollow">Вышел</a></noindex> релиз Metasploit Framework 3.3 — открытой платформы для создания и отладки эксплойтов, содержащей вспомогательные компоненты и сотни готовых эксплойтов.</p>
<p> <span id="more-749"></span>
<p>Вот лишь некоторые <noindex><a href="http://www.metasploit.com/redmine/projects/framework/wiki/Release_Notes_33" rel="nofollow">новшества</a></noindex> этого релиза:</p>
<ul>
<li>Теперь в комплект входят 445 эксплойтов и 216 вспомогательных модулей (по сравнению с соответственно 320 и 99 в версии 3.2). </li>
<li>Исправлено порядка 180 ошибок. </li>
<li>Значительно увеличена скорость запуска ключевых компонентов. </li>
<li>Bundle-инсталлятор для Linux доступен как в 32-битной, так и в 64-битной версиях. </li>
<li>При атаках arbitrary code execution на Windows-системы, в качестве нагрузки (payload) теперь может передаваться любой заданный EXE-файл. </li>
<li>Улучшенная поддержка атак на базы данных Oracle и MS SQL. </li>
<li>Модули сканирования теперь могут показывать индикатор прогресса. </li>
<li>Meterpreter (специальный шелл, передаваемый в качестве нагрузки на атакуемую систему) поддерживает связь с атакующим через HTTPS (используется OpenSSL). </li>
<li>Также Meterpreter теперь умеет снимать скриншоты, сниффить трафик, регистрировать нажатия на клавиши (key logging) атакованного компьютера. </li>
<li>Добавлены новые нагрузки под Windows x64. </li>
</ul>
<p>Скачать можно <noindex><a href="http://www.metasploit.com/framework/download/" rel="nofollow">тут</a></noindex>.</p>
<p>Подробнее о релизе можно прочитать <noindex><a href="http://www.metasploit.com/redmine/projects/framework/wiki/Release_Notes_33" rel="nofollow">тут</a></noindex>.</p>
]]></content:encoded>
			<wfw:commentRss>http://danik.info/metasploit-framework-3-3/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>20 советов по повышению безопасности сервера Linux</title>
		<link>http://danik.info/20-sovetov-po-povysheniyu-bezopasnosti-servera-linux/</link>
		<comments>http://danik.info/20-sovetov-po-povysheniyu-bezopasnosti-servera-linux/#comments</comments>
		<pubDate>Wed, 11 Nov 2009 11:27:03 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Advices]]></category>
		<category><![CDATA[Tools for admins]]></category>
		<category><![CDATA[безопасность]]></category>
		<category><![CDATA[документация]]></category>
		<category><![CDATA[новичкам]]></category>

		<guid isPermaLink="false">http://danik.info/20-sovetov-po-povysheniyu-bezopasnosti-servera-linux/</guid>
		<description><![CDATA[В этой статье из серии, посвященной безопасности серверов Linux, приводится 20 советов по повышению безопасности Linux-сервера, установленного с настройками, заданными по умолчанию. Саму статью можно почитать тут]]></description>
			<content:encoded><![CDATA[<p><a href="http://danik.info/wp-content/uploads/2009/11/200pxPax_tux.png"><img style="border-bottom: 0px; border-left: 0px; display: block; float: none; margin-left: auto; border-top: 0px; margin-right: auto; border-right: 0px" title="200px-Pax_tux" border="0" alt="200pxPax tux thumb 20 советов по повышению безопасности сервера Linux" src="http://danik.info/wp-content/uploads/2009/11/200pxPax_tux_thumb.png" width="168" height="240" /></a> </p>
<p>В этой статье из серии, посвященной безопасности серверов Linux, приводится 20 советов по повышению безопасности Linux-сервера, установленного с настройками, заданными по умолчанию.</p>
<p>Саму статью можно почитать <noindex><a href="http://rus-linux.net/nlib.php?name=/MyLDP/sec/securitytips.html" rel="nofollow">тут</a></noindex></p>
]]></content:encoded>
			<wfw:commentRss>http://danik.info/20-sovetov-po-povysheniyu-bezopasnosti-servera-linux/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Две программы для тестирования сайта на наличие возможных sql-инъекций и xss-уязвимостей</title>
		<link>http://danik.info/dve-programmy-dlya-testirovaniya-sajta-na-nalichie-vozmozhnyx-sql-inekcij-i-xss-uyazvimostej/</link>
		<comments>http://danik.info/dve-programmy-dlya-testirovaniya-sajta-na-nalichie-vozmozhnyx-sql-inekcij-i-xss-uyazvimostej/#comments</comments>
		<pubDate>Sat, 24 Oct 2009 09:04:15 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Advices for webmasters]]></category>
		<category><![CDATA[sql]]></category>
		<category><![CDATA[sql-injection]]></category>
		<category><![CDATA[sql-инъекция]]></category>
		<category><![CDATA[xss]]></category>
		<category><![CDATA[безопасность]]></category>
		<category><![CDATA[тестирование]]></category>

		<guid isPermaLink="false">http://danik.info/dve-programmy-dlya-testirovaniya-sajta-na-nalichie-vozmozhnyx-sql-inekcij-i-xss-uyazvimostej/</guid>
		<description><![CDATA[Серьёзные организации, наверное, не нуждаются в подобном софте, но наверняка найдутся люди, которым будет интересно проверить защищённость своих сайтов. Mini MySqlat0r &#8212; Java-программа, исследующая структуру сайта и тестирующая найденные странички на наличие возможных sql-инъекций. На сайте прилагается pdf-мануал. Сайт программы http://www.scrt.ch/pages_en/minimysqlator.html XSSploit &#8212; программа написана на Python. Проверяет сайт на наличие xss-уязвимостей. На страничке с [...]]]></description>
			<content:encoded><![CDATA[<p>Серьёзные организации, наверное, не нуждаются в подобном софте, но наверняка найдутся люди, которым будет интересно проверить защищённость своих сайтов.</p>
<p> <span id="more-196"></span></p>
<p><strong>Mini MySqlat0r</strong> &#8212; Java-программа, исследующая структуру сайта и тестирующая найденные странички на наличие возможных sql-инъекций. На сайте прилагается pdf-мануал.</p>
<p><img src="http://danik.info/wp-content/uploads/2009/10/sqlator.jpg" width="640" height="468" title="Две программы для тестирования сайта на наличие возможных sql инъекций и xss уязвимостей" alt="sqlator Две программы для тестирования сайта на наличие возможных sql инъекций и xss уязвимостей" /> </p>
<p>Сайт программы <noindex><a title="http://www.scrt.ch/pages_en/minimysqlator.html" href="http://www.scrt.ch/pages_en/minimysqlator.html" rel="nofollow">http://www.scrt.ch/pages_en/minimysqlator.html</a></noindex></p>
<p>XSSploit &#8212; программа написана на Python. Проверяет сайт на наличие xss-уязвимостей. На страничке с программой есть ролик-мануал.    <br />Серьёзные организации, наверное, не нуждаются в подобном софте, но наверняка найдутся люди, которым будет интересно проверить защищённость своих сайтов.</p>
<p><img src="http://danik.info/wp-content/uploads/2009/10/xssploit1-1024x705.png" width="640" height="441" title="Две программы для тестирования сайта на наличие возможных sql инъекций и xss уязвимостей" alt="xssploit1 1024x705 Две программы для тестирования сайта на наличие возможных sql инъекций и xss уязвимостей" /> </p>
<p>&#160;</p>
<p>Сайт программы <noindex><a href="http://www.scrt.ch/pages_en/xssploit.html" rel="nofollow">http://www.scrt.ch/pages_en/xssploit.html</a></noindex></p>
]]></content:encoded>
			<wfw:commentRss>http://danik.info/dve-programmy-dlya-testirovaniya-sajta-na-nalichie-vozmozhnyx-sql-inekcij-i-xss-uyazvimostej/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>

