Карта сайта Хакер в RSS Энциклопедия Хакера PDA версия сайта Почтовые рассылки Хакера    Хакер в Twitter Хакер в ВКонтакте Приложение Хакер для Facebook Хакер на Formspring.me
Журнал Новости Форум Видео Life Xakep Live (блоги)
Bugtrack Статьи Блог Поиск English
Взлом как образ мысли Взлом как образ мысли
Интервью с человеком, который, как оказалось, является не только талантливым пентестером в одной из крупных ИБ-компании, но и хакером-ветераном, который уверенными шагами вышел на свет и прикоснулся к истории российской хак-сцены....
Полный гид по накрутке онлайн-голосований Полный гид по накрутке онлайн-голосований
Конкурсы с голосованием привлекают большое количество посетителей, а трафик, как известно, — это деньги. Особый интерес вызывают конкурсы, где за победу предлагаются лакомые призы....

Чем больше эксплоитов выставлено на продажу, тем выше уровень безопасности

Bookmark and Share

Продажа эксплоитов поможет компаниям проверить их системы безопасности, но подходит ли для этой цели свободный рынок?

В течение десяти лет исследователи в области информационной безопасности имели возможность заработать деньги на продаже подробностей важных уязвимостей к платным программам: сперва в Vulnerability Contributor Program, запущенной iDefense в 2002 году, затем в TippingPoint Zero Day Initiative, которая начала свою работу в 2005 году.

Эту модель расширила, компания NSS Labs, специализирующаяся на исследованиях в области информационной безопасности и тестировании, запустившая ExploitHub, модель магазина, в котором продаются коды эксплоитов к известным уязвимостям. Заранее одобренные покупатели могут посетить магазин и заплатить от $50 до $1000 за готовый эксплоит.

Однако, разнообразием выставленные на продажу эксплоиты не страдают. Обзор ExploitHub показывает, что там продаются коды, с помощью которых атакуются Oracle, Novell и несколько уязвимостей Windows. NSS Labs надеется изменить эту ситуацию: на прошлой неделе компания представила систему голосования для покупателей для того, чтобы распределить уязвимости по уровню интереса к ним, а также систему денежного вознаграждения за опубликование эксплоитов к уязвимостям. Компания планирует выплачивать от $200 до $500 за рабочие атаки, направленные на конкретные уязвимости в Internet Explorer и Adobe Flash.

"Получая эксплоиты, пользующиеся большим спросом, защитники получают наилучшее обслуживание", - сказал Рик Мой, генеральный директор компании NSS Labs.

"У плохих парней есть возможность создавать эти эксплоиты и злонамеренно использовать их" ,- рассказывает он. "Но хорошие парни не имеют даже доступа к этим эксплоитам, поэтому они не могут проверить свои системы безопасности чтобы понять, работают они, или нет".

Хотя сейчас приоритетная цель — поиск ранее неизвестных и неисправленных уязвимостей, компаниям также нужно тестировать их системы безопасности на уже известные уязвимости. Большинство фирм тормозит применение патчей и, чтобы быть уверенными в том, что их система находится в безопасности, им нужно иметь возможность блокировать взлом их программного обеспечения.

Продавая эксплоиты к известным уязвимостям, ExploitHub помогает специалистам в области информационной безопасности и тестерам, проверяющим системы безопасности, и это стимулирует производителей программного обеспечения на выпуск патчей для важных уязвимостей, говорит Марк Майфрет, главный технический директор eEye Digital Security — фирмы специализирующейся на сетевой и проактивной поведенческой безопасности.

"Я думаю, мы сможем сделать больше стимулируя людей на исследование уязвимостей и предоставляя отчеты об исследованиях производителям вместо того, чтобы продавать их каким-то плохим парням", - сказал он.

ExploitHub предлагает еще одну альтернативу для исследователей. Они предлагают законно продать свои услуги по кодингу, хотя пока это не так прибыльно, как продажа оригинальных уязвимостей, которые обычно оцениваются в сумму от $1000 до $5000 за важный изъян в программе.

"Появится масса людей, которые захотят написать эксплоиты, и они не смогут получить работу в фирмах, специализирующихся в тестах на проникновение", - полагает Томас Кристенсен, директор по безопасности фирмы Secunia, специализирующейся на управлении уязвимостями. "Это и будет ниша ExploitHub".

Рик Мой из NSS Labs указывает на то, что от 15 000 до 17 000 критических уязвимостей, найденных за последние пять лет — это огромные возможности как для атакующих, так и для кодеров, которые хотят помочь специалистам в области информационной безопасности лучше делать свою работу. Основные инструменты для тестирования на проникновение - Immunity Canvas, Core Security Core Impact и Metasploit - содержат эксплоиты примерно для 1000 уязвимостей. Этот разрыв в количестве уязвимостей дает отличные возможности, считает Мой.

"Все, что касается zero-day это сексуально и горячо... это все хорошо, но в общей картине информационной безопасности, проблема нулевого дня - всего лишь небольшая часть", - говорит он.

И все же eEye держится на плаву не только за счет продажи уязвимостей, которые не являются уязвимостями "нулевого дня", говорит Майфрет.

"Кого волнует, что у вас есть эксплоит к уже известной уязвимости?", - продолжает он. "Если ваша компания использует только эксплоиты к уже известным уязвимостям, ваша служба информационной безопасности не выполняет свою работу".



Теги: взлом , деньги , эксплоит





СВЯЗАННЫЕ СТАТЬИ
Чем больше эксплоитов выставлено на продажу, тем выше уровень безопасности
СЛЕДУЮЩИЕ СТАТЬИ
Китайские закладки: непридуманная история о виртуализации, безопасности и шпионах
Отчеты о сбоях от Apple помогают хакерам создавать эксплойт для джейлбрейка
AntiHASP: эмулируем ключ аппаратной защиты HASP
Компании опаздывают с безопасностью встраиваемых устройств
Ситибанк не играет в кости: уязвимость TAN кодов
Прав достаточно: 8 приемов для обхода групповых политик в домене
ПРЕДЫДУЩИЕ СТАТЬИ
PHP-дайвинг: низкоуровневый поиск уязвимостей в веб-приложениях
SCADA под прицелом: анализ защищенности АСУ ТП
Hack TV: взлом телевизора и изучение его кишок на примере Samsung LE650B
Роботы: на пороге следующей революции
Файлы-призраки: как криминалисты восстанавливают надежно удаленные данные?
Продам 0day: как выгодно продать свой эксплоит
Покоряем Cisco: атака через TCL
Посев троянов в железные девайсы: заражение роутера Dlink 2500U
Троян в роутере: заражение D-link 500T в домашних условиях
Аппаратная виртуализация на практике: переход к практике
ОБСУЖДЕНИЕ СТАТЬИ
Логин:
Пароль:
Если у вас есть форумный логин - вы можете использовать его, иначе анонимный гостевой доступ.

Для оставления комментария вы можете зарегистрироваться по упрощенной процедуре.

Обсуждение этой статьи на forum.xakep.ru
Для отправки сообщения введите код, указанный на картинке
Сообщение

UserГость
18.02.2012 18:32:33
Ответить Ссылка
сервис по заливам, ищу заливщика, нужны заливы, делаю заливы на банковские счета Требуются люди для обналичивания банковских карт. Предлагаем работу по обналичиванию кредитных карт. Карты под обнал. 60% от баланса обнальщику. Кредитные карты с пин кодом, дампы из Европы и Америки. В наличии карты Gold, Platinum, Bisiness и Classic. Лимиты и балансы разные http://obnal.in/ теги forbes,форбс,миллионеры,кредиты,мощенничество с,паспорт рф утосалгоритмический кодграббер,утос,взлом сигнализаций,угон машины,воздух,криминала нет,сим карты,вещевой кардинг,высокооплачиваемая работа,бизнес для всех,молодежи,кардинг форум,молодых,на лето,москва,санкт-петербург,дамп+пин,кардинг,вещевой кардинг,работа,cc,дипломы,аттестаты,паспорт рф,паспорт с занесением в базе,переклейка паспорта,легкий заработок мошенничество паспорт рф плющ,ву,аодительские права,удостверение,на наши,ваши ,данные,хакерские программы,хакерские утос сайты,сетевые черви,вещевой кардинг,китайские телефоны,айфон, куплю пластиковую карту плюс пинвзлом сигнализаций iphone,apple,ipad,ПАСПОРТ РФ,ксивы,блатные номера,мобильное мошенничество,трояны,авторитеты,воры в куплю пластиковую карту плюс пин законе,,кардинг,утос,спамкраденые,окна,котеджи,рамблер,гугл,мошенничество в интернете,гугол,яндекс,без пин кода,шопы,шопиться,куплю водительские права,вещевой,веб мани,cardingworld,carding cc,реклама,планшеты,хакер про нет,кардинг,мошенничесвто в интернете,легкий заработок,работа для студентов,куплю паспорт рф,алгоритмический кодграббер купить,утос,переклейка паспорта РФ,покупка дампов,дамры рф,кредитные карты утос тинькофф,продам кукурузу,дебетовые карты продам кидалово легкое бабло ,куплю права категории б в, взлом сигнализаций договорные матчи москва поддельные документы утос ксивы форум,что такое?,без кидалова,айфон,apple,ipad,ipod, куплю пластиковую карту плюс пинкарженые вещи,китайские телефоны,кардинг обучение,дамп кардинг,реал кардинг,заливы на веб мани,кардинг обнал, дропы,оборудование,скиммер банкомат,мошенничество в интернете,телефонное мошенничество,куплю права,купить права,интернет мошенничество,смс мошенничество,как сделать бомбу в домашних условия.атомную,водородную,фальшивые права,купить поддельные права в москве,дубликаты прав,карт,переклейка фото в паспорте,купить права цена,сколько стоит купить права,купить паспорт рф,паспорт гражданина рф,куплю паспорт,обложки на паспорт купить,утос,кодграббер,легкий заработок утос паспорт рф форум крдсу заработок в интернете работа в москве легкие деньги украина пин-код покупка оптом розница взлом сигнализаций мануфактурный кодграббер автосигнализаций утос куплю пластиковую карту плюс пин порно куплю пластиковую карту плюс пин




Keywords: zPOSTz zHACKz, zOTHERHACKz, zINFOz, zYANDEXz z57328z
Для Авторов: edit Lock delete Lock



    Rambler's Top100