Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

Mac is the first to fall in Pwn2Own hack contest

[es] :: Advocacy :: Mac is the first to fall in Pwn2Own hack contest

Strane: 1 2 3 4 5 ... Dalje > >>

[ Pregleda: 19063 | Odgovora: 120 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

Ivan Dimkovic

Administrator
Član broj: 13
Poruke: 16687
193.47.77.*



+7173 Profil

icon Mac is the first to fall in Pwn2Own hack contest28.03.2008. u 10:35 - pre 195 meseci
http://www.channelregister.co.uk/2008/03/28/mac_hack/

Citat:

CanSecWest A brand-new MacBook Air running a fully patched version of Leopard was the first to fall in a contest that pitted the security of machines running OS X, Vista and Linux. The exploit took less than two minutes to pull off.

Charlie Miller, who was the first security researcher to remotely exploit the iPhone, felled the Mac by tapping a security bug in Safari. The exploit involved getting an end user to click on a link, which opened up a port that he was then able to telnet into. Once connected, he was able to remotely run code of his choosing. The feat won him a $10,000 prize paid by Tipping Point, whose Zero Day Initiative pays bounties to researchers for responsibly disclosing vulnerabilities.


I, kao sto je i bilo ocekivano - Mac je prvi pukao na Hack Contestu, i to za 2 minuta, doduse u toku drugog dana - hahaha, za neupucene, ista stvar se desavala i prosle i pretprosle godine. Konkurenti Apple-u su bili Vista i Linux. Svi OS-evi su bili fully-patched ;-)

Ironicno, nacin upada na masinu je bio Safari Browser - koga Apple bas ovih dana pokusava da uvali Windows korisnicima koji imaju iTunes ili Quicktime preko apdejta gde je Safari ukljucen kao "update" cak i ako korisnik nema taj skrndelj od browsera na masini - Apple marketing masinerija valjda hoce da pimpuje broj njihovih skrndelj browsera koji su deployovani iako vecina korisnika ni nema pojma da ih ima ;-)

Eh eh... a tako su dobre one Apple reklame o "Mac vs. Vista security" - shame on them :) Mislim, klinknes link u browseru i otvori ti se Telnet Server na masini... divno, zar ne? :)

Ne zaboravimo da je onako iz ciste koincidencije Apple pre neki dan patchovao 20 i kusur rupetina u OS X-u, valjda da se ne bi izblamirali i ovaj put - ali avaj :)

PS - Verujem da ce armija Apple fanboy-a da ovo pravda faktom da su hakeri hteli da osvoje MacBook Air pa su ga zato hackovali..
PPS - i na kraju Dana 2, Vista i Linux jos nisu hackovani.. izgleda je OS X jedini "insecure by design" :)

DigiCortex (ex. SpikeFun) - Cortical Neural Network Simulator:
http://www.digicortex.net/node/1 Videos: http://www.digicortex.net/node/17 Gallery: http://www.digicortex.net/node/25
PowerMonkey - Redyce CPU Power Waste and gain performance! - https://github.com/psyq321/PowerMonkey
 
Odgovor na temu

MladenIsakovic
Mladen Isaković
Šabac

Član broj: 58620
Poruke: 333
212.200.178.*

Jabber: mladjai@elitesecurity.org
ICQ: 162720715
Sajt: www.slackware-srbija.org


+1 Profil

icon Re: Mac is the first to fall in Pwn2Own hack contest28.03.2008. u 15:30 - pre 195 meseci
Hheehehe, a govorili su da ljinux sux
 
Odgovor na temu

Ivan Dimkovic

Administrator
Član broj: 13
Poruke: 16687
193.47.77.*



+7173 Profil

icon Re: Mac is the first to fall in Pwn2Own hack contest28.03.2008. u 15:36 - pre 195 meseci
Stevi Velikom i njegovim fanovima sve sto nije Apple - sux :)

Meni je ipak najsmesnije sto Apple u njihovom prepoznatljivom stilu negativnog marketinga pecka Windows za sigurnost, a njihovo okruzenje je sramota za security. Evo juce vracam se kuci i na zeleznickoj stanici u Stuttgartu stoji par velikih LCD ekrana iznad neke pekare koji pustaju video klipove - iskocio Apple Update prozor ispred klipova i, naravno, stikliran Safari koji treba da bude poznatiji kao "accident waiting to happen"... :) Apple vam uvaljuje neoficijelni telnet server na komp kao vazan update :)

OS X se redovno hackuje na ovim takmicenjima, evo sad vidimo i za par minuta a Apple jako cesto ignorise security upozorenja i patchuje OS redovno samo iz marketinskih razloga.

Mozda bi Apple mogao da posudi od Microsofta C++ kompajler i da koriste /GS opciju ;-)
DigiCortex (ex. SpikeFun) - Cortical Neural Network Simulator:
http://www.digicortex.net/node/1 Videos: http://www.digicortex.net/node/17 Gallery: http://www.digicortex.net/node/25
PowerMonkey - Redyce CPU Power Waste and gain performance! - https://github.com/psyq321/PowerMonkey
 
Odgovor na temu

DS_Store
[es] :: Macintosh

Član broj: 32090
Poruke: 666
212.200.204.*



+4 Profil

icon Re: Mac is the first to fall in Pwn2Own hack contest28.03.2008. u 21:03 - pre 195 meseci
http://www.roughlydrafted.com/...n-the-reality-of-mac-security/
10 HOME
20 SWEET
30 GO TO 10
 
Odgovor na temu

Ivan Dimkovic

Administrator
Član broj: 13
Poruke: 16687
*.dip.t-dialin.net.



+7173 Profil

icon Re: Mac is the first to fall in Pwn2Own hack contest28.03.2008. u 21:19 - pre 195 meseci
Yawn...

Apple Plugs Windows Safari Security Holes
http://www.betanews.com/articl...fari_Security_Holes/1181845181

Security researchers poke holes in Safari
http://www.theregister.co.uk/2007/06/12/safari_security_bugs/

Safari On Windows A Security Risk
http://www.techcrunch.com/2007...ri-on-windows-a-security-risk/

Apple's Safari a Windows security risk?
http://www.engadget.com/2007/0...afari-a-windows-security-risk/

Security researchers: Safari for Windows not so secure
http://www.news.com/8301-10784_3-9728500-7.html

Security firm discovers severe iPhone Safari exploit
http://arstechnica.com/news.ar...ere-iphone-safari-exploit.html

Face it - Safari je rupcaga od browsera, a ni OS X nije puno bolji sudeci po a) broju otkrivenih ranjivosti vrlo respektabilnog izvora (Secunia) b) nedostatku bilo kakve proaktivne sigurnosti poput randomizacije adresnog prostora i sl... Pravo je cudo kako je Apple uspeo od jednog vrlo respektabilnog OS-a (BSD) da napravi takvu sigurnosnu katastrofu kakav je OS X i njegov default browser.

Naravno, posmatrajuci sve to kroz Steve Jobs-ov RDF, to je tesko uociti ali cinjenice su neumoljive - i ta nesrecna masina jeste jedina koja je pukla na takmicenju a Mac fanovi sada mogu da traze razna opravdanja za to ;-)


DigiCortex (ex. SpikeFun) - Cortical Neural Network Simulator:
http://www.digicortex.net/node/1 Videos: http://www.digicortex.net/node/17 Gallery: http://www.digicortex.net/node/25
PowerMonkey - Redyce CPU Power Waste and gain performance! - https://github.com/psyq321/PowerMonkey
 
Odgovor na temu

xtraya
Vladanko Vladanovic
Belgrado

Član broj: 323
Poruke: 1011
85.222.163.*

ICQ: 6072593


+49 Profil

icon Re: Mac is the first to fall in Pwn2Own hack contest29.03.2008. u 03:08 - pre 195 meseci
Citat:
Safari je rupcaga od browsera,


Bffff... eto finih rootkit-ica kroz shaht zvani IE 7,8,9, ma koji god...
srosa.sys , hdlrrr.exe , winterms.exe :) doduse sada bez BSOD-a :)
Hmmm , na VIP-u 3G preko iphone-a 2,6 Mbps DL i 1,4 UP ...
 
Odgovor na temu

Ivan Dimkovic

Administrator
Član broj: 13
Poruke: 16687
*.dip.t-dialin.net.



+7173 Profil

icon Re: Mac is the first to fall in Pwn2Own hack contest29.03.2008. u 08:33 - pre 195 meseci
I, jel mogu da se instaliraju klikom na link? Ako moze, please daj sajt da probam :)

Pretpostavljam da ti je poznato da IE u Visti i Serveru 2008 radi po defaultu u least-privileged modu i da nije moguce instalirati Ring 0 drajver iz takvog moda (a i malo toga drugog), ne? :)

Takodje, kontam da znas da u Visti i Serveru 2008 aktivan service-hardening na firewall-u koji zabranjuje servisima da rade mreznu komunikaciju van racunara (osim par izuzetaka)? :)


[Ovu poruku je menjao Ivan Dimkovic dana 29.03.2008. u 09:44 GMT+1]
DigiCortex (ex. SpikeFun) - Cortical Neural Network Simulator:
http://www.digicortex.net/node/1 Videos: http://www.digicortex.net/node/17 Gallery: http://www.digicortex.net/node/25
PowerMonkey - Redyce CPU Power Waste and gain performance! - https://github.com/psyq321/PowerMonkey
 
Odgovor na temu

degojs

Član broj: 4716
Poruke: 5096



+51 Profil

icon Re: Mac is the first to fall in Pwn2Own hack contest29.03.2008. u 16:54 - pre 195 meseci
Interesantno kako on zna za sve te rootkitove :)) Vidi se da čovek ima iskustva sa aktiviranjem Windowsa sa crack.exe i slično, a posle IE kriv..
Commercial-Free !!!
 
Odgovor na temu

DS_Store
[es] :: Macintosh

Član broj: 32090
Poruke: 666
91.150.97.*



+4 Profil

icon Re: Mac is the first to fall in Pwn2Own hack contest30.03.2008. u 10:09 - pre 195 meseci


I nastavak:
http://www.roughlydrafted.com/...-why-cansecwest-targets-apple/

10 HOME
20 SWEET
30 GO TO 10
 
Odgovor na temu

Ivan Dimkovic

Administrator
Član broj: 13
Poruke: 16687
*.dip.t-dialin.net.



+7173 Profil

icon Re: Mac is the first to fall in Pwn2Own hack contest30.03.2008. u 10:46 - pre 195 meseci
LOL - ovo je najpateticniji nacin opravdavanja prostog fakta da je Mac OS X pukao jako brzo na kontestu - to da exploiti na Macu "nemaju vrednost" van takmicenja ostavimo istoriji da prosudi ;-)

DigiCortex (ex. SpikeFun) - Cortical Neural Network Simulator:
http://www.digicortex.net/node/1 Videos: http://www.digicortex.net/node/17 Gallery: http://www.digicortex.net/node/25
PowerMonkey - Redyce CPU Power Waste and gain performance! - https://github.com/psyq321/PowerMonkey
 
Odgovor na temu

Body Bag
/dev/null

Član broj: 82460
Poruke: 565
*.cpe.vektor.net.



+4 Profil

icon Re: Mac is the first to fall in Pwn2Own hack contest30.03.2008. u 13:45 - pre 195 meseci
Eh Apple....
30% veca cena za marku i dizajn i malo sta drugo :D

Power of simplicity - http://www.archlinux.org



 
Odgovor na temu

MladenIsakovic
Mladen Isaković
Šabac

Član broj: 58620
Poruke: 333
212.200.183.*

Jabber: mladjai@elitesecurity.org
ICQ: 162720715
Sajt: www.slackware-srbija.org


+1 Profil

icon Re: Mac is the first to fall in Pwn2Own hack contest30.03.2008. u 14:38 - pre 195 meseci
A evo i nastavka takmičenja

Linux jedini izdržao

Kako se navodi na ovom linku, takmičenje za hakere završilo se, po nekima, možda neočekivano sa MacBook Airom koji je prvi "propustio" napad, za njim je pala i Windows Vista, dok je kao jedini netaknuti operativni sistem ostao Linux.

Drugog dana takmičenja Čarli Miler iz kompanije Independent Security Evaluators probio je zaštitu na MacBook Airu i startovao sopstveni softver. Organizatori su zadržali pravo da ne objave koja je metoda korištena za napad kako ne bi dolazilo da zloupotreba, ali se zna da je cilj napada bio internet browser Safari.

Pobednik je kući odneo nagradu od 10.000 dolara (prvobitni iznos od 20.000 prepolovljen je zbog toga što je napad uspeo drugog dana) i laptop čiju je zaštitu zaobišao, a drugo mesto pripalo je Šejnu Mekaloju.

Mekaloj je jedinstveni uspješni napad izveo na Fujitsu laptopu na kojem je bila instalirana Vista, dok je nepobedivi Linux radio na Sony Vaio računaru.
 
Odgovor na temu

Ivan Dimkovic

Administrator
Član broj: 13
Poruke: 16687
*.dip.t-dialin.net.



+7173 Profil

icon Re: Mac is the first to fall in Pwn2Own hack contest30.03.2008. u 14:47 - pre 195 meseci
Yep,

Cestitke Linuxu koji je izdrzao do kraja :)

Vista je pukla zbog Adobe Flash plug-ina - sam autor hacka kaze da bi mogao da iskoristi Flash bug i na ostalim OS-evima, sto samo govori koliko je DEP bitan, i prava je steta sto Microsoft nije stavio DEP na "AlwaysOn" za sve komponente a ne samo za OS module.

Ko hoce, moze u boot podesavanjima Windowsa da stavi DEP na "AlwaysOn" (ja to uvek radim) i time bi i ova rupa bila zapusena.

Mada, problem sa DEP i AlwaysOn je sto neki lose napisani programi ne bi mogli da rade, recimo evo meni je upravo pukao bzip2 (ubio ga je DEP) koji koristi neki stariji Cygwin.dll jer on pokusava da izvrsi nesto iz data bloka - mora da se rekompajlira.

--

Inace, OS X je definitivno najgori jer je hack u samoj komponenti koju je pisao Apple - u slucaju Viste je u pitanju Adobe Flash.


DigiCortex (ex. SpikeFun) - Cortical Neural Network Simulator:
http://www.digicortex.net/node/1 Videos: http://www.digicortex.net/node/17 Gallery: http://www.digicortex.net/node/25
PowerMonkey - Redyce CPU Power Waste and gain performance! - https://github.com/psyq321/PowerMonkey
 
Odgovor na temu

dukenukeme

Član broj: 176402
Poruke: 1
*.adsl-1.sezampro.yu.



Profil

icon Re: Mac is the first to fall in Pwn2Own hack contest30.03.2008. u 17:52 - pre 195 meseci
Yup ,
pokemon je izdrzao ali teletabis nije. (teletabis == vista)
Citat:
Vista je pukla zbog Adobe Flash plug-ina

eh uvek su drugi krivi ...
http://www.elitesecurity.org/t...-Sigurnost-Operativnih-Sistema
u ovoj temi verovatno nije naveden ovaj bug ,kao da se racuna za kod teletabisa?
 
Odgovor na temu

Ivan Dimkovic

Administrator
Član broj: 13
Poruke: 16687
*.dip.t-dialin.net.



+7173 Profil

icon Re: Mac is the first to fall in Pwn2Own hack contest30.03.2008. u 17:55 - pre 195 meseci
Pa u ovom konkretnom slucaju jeste Adobe Flash plug-in kriv, i to je cak objasnio i covek koji je uz pomoc njega kompromitovao sistem.

Ne secam se da Adobe Flash dolazi sa Vista DVD-om pa da se smatra delom OS-a, ne? To se, pak, ne bi moglo reci za Safari.

Mada, deo krivice i te kako snosi Microsoft jer da sam na njihovom mestu takvim plug-inovima nikad ne bih dao nista vise od limited user accounta i obavezni DEP.

Inace ja to g**** nemam na kompu (Flash) - a umesto Adobe Readera (djubre koje hoce da se kaci na Adobe server bez mogucnosti da mu se to zabrani, osim Firewall-om) koristim FoxIt Reader od 2.1 MB.

DigiCortex (ex. SpikeFun) - Cortical Neural Network Simulator:
http://www.digicortex.net/node/1 Videos: http://www.digicortex.net/node/17 Gallery: http://www.digicortex.net/node/25
PowerMonkey - Redyce CPU Power Waste and gain performance! - https://github.com/psyq321/PowerMonkey
 
Odgovor na temu

degojs

Član broj: 4716
Poruke: 5096



+51 Profil

icon Re: Mac is the first to fall in Pwn2Own hack contest30.03.2008. u 17:57 - pre 195 meseci
Zar taj Flash, kao plugin za IE, ne radi isto u onom "protected" režimu?
Commercial-Free !!!
 
Odgovor na temu

Ivan Dimkovic

Administrator
Član broj: 13
Poruke: 16687
*.dip.t-dialin.net.



+7173 Profil

icon Re: Mac is the first to fall in Pwn2Own hack contest30.03.2008. u 18:09 - pre 195 meseci
Pa sve i da radi u protected rezimu, ako postoji "exploitable" buffer-overflow u samoj ActiveX kontroli moguce je dobiti user privilegije i u najgorem slucaju mogucnost egzekucije fajla sa privilegijom "user", sto je dovoljno da bi se to nazvalo hackom.

DigiCortex (ex. SpikeFun) - Cortical Neural Network Simulator:
http://www.digicortex.net/node/1 Videos: http://www.digicortex.net/node/17 Gallery: http://www.digicortex.net/node/25
PowerMonkey - Redyce CPU Power Waste and gain performance! - https://github.com/psyq321/PowerMonkey
 
Odgovor na temu

dukenukeme

Član broj: 176402
Poruke: 1
*.adsl-1.sezampro.yu.



Profil

icon Re: Mac is the first to fall in Pwn2Own hack contest30.03.2008. u 18:18 - pre 195 meseci
ali opet ako plugin radi u user space i koriscen je kao entry point
kako su dosli do admin privilegija na sistemu kao i egzekucije izvrsnih datoteka?
http://www.roughlydrafted.com/...-why-cansecwest-targets-apple/
a na gorepomenutom linku se pominje mnogo vise od 24 propusta odnosno
Citat:
SP1 contains a whopping 573 bug fixes and patches that have accumulated....

(u sekciji 5.)
pominje se i da je ubuntu spasen od strane nove verzije firefoxa koja je tek izasla
 
Odgovor na temu

degojs

Član broj: 4716
Poruke: 5096



+51 Profil

icon Re: Mac is the first to fall in Pwn2Own hack contest30.03.2008. u 18:28 - pre 195 meseci
Pa da, ima li gde detaljnije objašnjenje, šta tačno su postigli preko tog exploita u Flashu?



Koja su ovo blesava opravdanja.. sistem je uhakovan samo tako - odeš na neku levu stranicu i kraj priče - sistem probijen :)

[Ovu poruku je menjao degojs dana 30.03.2008. u 19:44 GMT+1]
Commercial-Free !!!
 
Odgovor na temu

Ivan Dimkovic

Administrator
Član broj: 13
Poruke: 16687
*.dip.t-dialin.net.



+7173 Profil

icon Re: Mac is the first to fall in Pwn2Own hack contest30.03.2008. u 18:30 - pre 195 meseci
Citat:
dukenukeme
ali opet ako plugin radi u user space i koriscen je kao entry point
kao su dosli do admin privilegija na sistemu kao i egzekucije izvrsnih datoteka?


Da li mozes da me uputis gde je potvrdjeno da je dodjeno do admin privilegija, posto nisam uspeo to da pronadjem u tekstu?

Inace prilozeni link ima toliko gluposti i netacnih informacija da je zamarajuce baviti se sa njime uopste (pocevsi od tvrdnje da Apple ima vise zakrpa i krpi softver cesce od Microsofta, sto je tacno - ako se pod "zakrpom" smatra nova verzija OS-a koja mora da se plati ;-)
DigiCortex (ex. SpikeFun) - Cortical Neural Network Simulator:
http://www.digicortex.net/node/1 Videos: http://www.digicortex.net/node/17 Gallery: http://www.digicortex.net/node/25
PowerMonkey - Redyce CPU Power Waste and gain performance! - https://github.com/psyq321/PowerMonkey
 
Odgovor na temu

[es] :: Advocacy :: Mac is the first to fall in Pwn2Own hack contest

Strane: 1 2 3 4 5 ... Dalje > >>

[ Pregleda: 19063 | Odgovora: 120 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.