Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

Dok neki napadaju Microsoft...

[es] :: Advocacy :: Dok neki napadaju Microsoft...

Strane: 1 2 3

[ Pregleda: 10192 | Odgovora: 55 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

Ivan Dimkovic

Administrator
Član broj: 13
Poruke: 16687
*.web.vodafone.de.



+7174 Profil

icon Dok neki napadaju Microsoft...21.08.2008. u 16:31 - pre 190 meseci
Nokia je upravo priznala da je propust u njihovom monstrumu od OS-a zvanom "Symbian" stavio bezmalo 100 miliona ljudi u vrrrlo nelagodnu situaciju - propust omogucava kompletno hakovanje Series 40 telefona uz pomoc znanja telefonskog broja!!!

http://www.theregister.co.uk/2008/08/21/series_40_security/

Citat:

Nokia has admitted that the security flaws exposed by Adam Gowdiak of Security Explorations are genuine, and that a miscreant exploiting them could do whatever they like to a Series 40 phone just by knowing the phone number.

Gowdiak posted some details earlier this month, with claims that by exploiting the flaws he could remotely install an application onto a Series 40 handset, and then provide that application with enough security permissions to execute any command he wished. Nokia has been a week or two getting back to us, but this morning admitted that they have "been investigating the allegations made, using our normal processes and comprehensive testing... We can confirm that both claims are valid in some of our products."


Jos se spekulise sta je tacno vektor napada - WAP Push je iskljucen od strane autora, tako da je logicno pretpostaviti da je u pitanju MMS.

Ovo samo pokazuje koliko su opskurni OS-evi kao sto je Symbian buduca tempirana bomba po pitanju sigurnosti.. Hakovanjem vaseg mobilnog telefona i izvrsavanjem proizvoljnih komandi je moguce napraviti veliku stetu korisniku - od povecih telefonskih racuna, preko koriscenja telefona kao transparentnog proksija za online kriminal, pa sve do klasicne kradje podataka...

Uzas

Inace, pronalazac ovog problema trazi 20000 EUR za odavanje informacija o bagu... voleo bih da ga neko uhapsi i osudi za klasicnu ucenu i iznudjivanje novca.

Inace, drago mi je sto nisam korisnik Nokia-e jos od 2004-te godine... a sada vidim i da je bilo jako dobro sto sam se oslobodio te bede na vreme :)
DigiCortex (ex. SpikeFun) - Cortical Neural Network Simulator:
http://www.digicortex.net/node/1 Videos: http://www.digicortex.net/node/17 Gallery: http://www.digicortex.net/node/25
PowerMonkey - Redyce CPU Power Waste and gain performance! - https://github.com/psyq321/PowerMonkey
 
Odgovor na temu

srdjee

Član broj: 5097
Poruke: 673
*.vc-graz.ac.at.



+25 Profil

icon Re: Dok neki napadaju Microsoft...21.08.2008. u 17:21 - pre 190 meseci
Ja ne b' rek'o da je Series 40 sa Symbian OS-om ...

nije GOTOVO
 
Odgovor na temu

gti2

Član broj: 25296
Poruke: 2776
89.110.198.*



+334 Profil

icon Re: Dok neki napadaju Microsoft...21.08.2008. u 17:27 - pre 190 meseci
Na svu srecu...
 
Odgovor na temu

Goran Arandjelovic
Beograd

Član broj: 29116
Poruke: 387
212.200.193.*



+9 Profil

icon Re: Dok neki napadaju Microsoft...21.08.2008. u 17:52 - pre 190 meseci
Dok sam čitao post, pomislio sam da je u pitanju pojedinac koji ne stoji iza bilo kakve kompanije... u tom slučaju, iskreno, ne verujem da je ilegalno tražiti novac za tako nešto (na stranu što je možda neetički, ali je to za neku drugu diskusiju).
--
Imao sam Nokiu 6600 i ona je bila užasno spora (iako sam instalirao svega par meni bitnih aplikacija, a ne čitav set gluposti).
Sada imam Nokiu E61... i..pa zadovoljan sam, ali ne i prezadovoljan. Mada, telefon pored razgovora i sms-a koristim samo za slanje mejlova, kao planer, čitanje feedova, kratke IM četove kada sam negde na putu i prelistavanje nekih vesti na netu. Dakle, ništa specijalno. Malo mi smeta što ne mogu da otvorim pdf-ove veće od ~1.5, 2MB (ne, nisam lud da čitam ceo pdf od ~400-500 stranica, nego obično želim da pročitam svega 2-3).
--
Da li je opskuran ili ne (i u kom smislu), ne bih tačno znao. Ono što ume da nervira (mene trenutno ne za sada) je katastrofalna tromost u izvršavanju jednostavnih zadataka, a ostalo sam do sada nekako preživeo. Seriju 40 nisam imao..tako da ne bih mogao ni da pričam o njoj...
 
Odgovor na temu

Ivan Dimkovic

Administrator
Član broj: 13
Poruke: 16687
*.dip.t-dialin.net.



+7174 Profil

icon Re: Dok neki napadaju Microsoft...21.08.2008. u 18:13 - pre 190 meseci
Pardon,

Nije Symbian, vec Nokia OS... mada, opet jeste jos jedan Nokia-in opskurni OS ;-)

Anywayz... ova rupa je verovatno najveci sigurnosni propust u mobilnim telefonima do sad, prema kome su oni Bluetooth hackovi naivna decija poezija :)

Pitam se da li Nokia ima neku zastitu protiv buffer-overlfow-a i sl... exploit tehnika u svojim OS-evima...
DigiCortex (ex. SpikeFun) - Cortical Neural Network Simulator:
http://www.digicortex.net/node/1 Videos: http://www.digicortex.net/node/17 Gallery: http://www.digicortex.net/node/25
PowerMonkey - Redyce CPU Power Waste and gain performance! - https://github.com/psyq321/PowerMonkey
 
Odgovor na temu

Slobodan Miskovic

Član broj: 4967
Poruke: 5814
88.203.200.*



+105 Profil

icon Re: Dok neki napadaju Microsoft...21.08.2008. u 18:18 - pre 190 meseci
A kad sam ja kolegi Marku pricao da je Nokia shit nije mi verovao :P
 
Odgovor na temu

X Files
Vladimir Stefanovic
Pozarevac

SuperModerator
Član broj: 15100
Poruke: 4902
*.dynamic.sbb.rs.

Jabber: xfiles@elitesecurity.org


+638 Profil

icon Re: Dok neki napadaju Microsoft...21.08.2008. u 18:30 - pre 190 meseci
Svojevremeno sam bas birao Nokojin telefon sa sto je vise moguce monolitnim OS-om, kao verujuci da ce:
* imati manje bugova
* nece me terati da bilo sta ozbiljnije updateujem
... i tako sam bio odabrao seriju S40 v3.
:)

OT:

Eh kad se setim ove lepote. Bolje da ga sam ga zadrzao, i auto ga je bio pregazio i nista, samo ekran.
 
Odgovor na temu

Apatrid
Ottawa, ON

Član broj: 34944
Poruke: 471
*.user.nortelnetworks.com.



Profil

icon Re: Dok neki napadaju Microsoft...21.08.2008. u 20:11 - pre 190 meseci
Citat:
Ivan Dimkovic: Inace, pronalazac ovog problema trazi 20000 EUR za odavanje informacija o bagu... voleo bih da ga neko uhapsi i osudi za klasicnu ucenu i iznudjivanje novca.


Eh? Covjek je potrosio vrijeme da pronadje rupu, to je, koliko sam ja shvatio, zatvoren kod... Na koju foru je to "klasicna ucjena i iznudjivanje"?

I zasto bi, molim te, neko trebalo da pokloni Nokia-i svoj trud i da volonterski trazi rupe u njihovom kodu od koga (tog koda) pare prave, i to ne tako hrdjave?
 
Odgovor na temu

Ivan Dimkovic

Administrator
Član broj: 13
Poruke: 16687
*.dip.t-dialin.net.



+7174 Profil

icon Re: Dok neki napadaju Microsoft...21.08.2008. u 20:50 - pre 190 meseci
http://www.security-explorations.com/n2srp.htm

Covek na svom web-sajtu javno prodaje proof of concept kod za backdoor...

A onda, jos interesantniji deo ponude: EARLY ACCESS FOR >ONE< ENTERPRISE (pitamo se koji bi to "enterprise" bio zainteresovan za ovo, a? ;-)

Citat:

early access for employees of one enterprise - 20 000 €


Dakle, cova javno nudi ekskluzivni pristup backdooru >bilo kome< ko plati 20K... Nauka? Istrazivanje? Yeah Right...

To je identicno kao black-market virus trading, ako mene pitas, i predstavlja de-facto ucenu Nokia-i koja ce morati da plati fine pare doticnom kako bi sklonio svoju lepu ponudu sa sajta - on se lepo potrudio i da napravi ponudu 100% prikladnu za nokia-u - "platite mi 20000 EUR i ja vam dajem ekskluzivni access"... dakle, to sa naukom nema blage veze.

Za pisanje virusa klinci idu u zatvor, a ovaj cova pod izgovorom "istrazivanja" za dobre pare prodaje backdoor proof of concept i de-facto cini iznudu stavljajuci Nokia-u pred svrsen cin tako sto je napravio "otvorenu ponudu" za sve zainteresovane za backdoor.

Sorry, u mom recniku to ima samo jedno znacenje - i bilo bi lepo da se zakon pozabavi sa ovim "dobronamernim istrazivacem".

Citat:

I zasto bi, molim te, neko trebalo da pokloni Nokia-i svoj trud i da volonterski trazi rupe u njihovom kodu od koga (tog koda) pare prave, i to ne tako hrdjave?


Gde sam ja to rekao? Uopste ne bi trebao niko da pokloni Nokia-i svoj trud, ali "prodavati" svoj trud na ovaj nacin je cista iznuda, i jasno je da je online ponudom covek hteo da stavi Nokia-u pod svrsen cin.

Gde si jos video da ugledni security research-eri bukvalno "pimp-uju" svoje "proof of concept" radove na sajtu, pa jos sa "eksluzivnom ponudom"...

[Ovu poruku je menjao Ivan Dimkovic dana 21.08.2008. u 22:02 GMT+1]
DigiCortex (ex. SpikeFun) - Cortical Neural Network Simulator:
http://www.digicortex.net/node/1 Videos: http://www.digicortex.net/node/17 Gallery: http://www.digicortex.net/node/25
PowerMonkey - Redyce CPU Power Waste and gain performance! - https://github.com/psyq321/PowerMonkey
 
Odgovor na temu

Nedeljko
Nedeljko Stefanović

Član broj: 314
Poruke: 8632
195.222.97.*



+2790 Profil

icon Re: Dok neki napadaju Microsoft...21.08.2008. u 21:19 - pre 190 meseci
Potpuno se slažem sa apatridom. Proizvođačima bi najviše odgovaralo da se o bezbednosnim propustima ne priča, pa makar im softver bio bušan ko sito. A da li je to u interesu korisnika da ne znaju da im je proizvod bušan i da ih neko možda hakuje? E, pa, ša ne može tako. To bi bilo kao kada bi se zabranio razvoj matematike da neko ne bi razbio neki kripto sistem. Ako neka metoda nije objavljena, to ne znači da je niko neće iščačkati i koristiti. Nokija uzima jezive pare i ovo je za njih sitnica, a za te pare će moći da poboljšaju sigurnost svojih korisnika, a to je valjda cilj. I istraživači treba da zarade od svog rada.
Nije bitno koji su zaključci izvučeni, već kako se do njih došlo.
 
Odgovor na temu

staticInt

Član broj: 66101
Poruke: 485
93.86.98.*



+43 Profil

icon Re: Dok neki napadaju Microsoft...21.08.2008. u 22:21 - pre 190 meseci
Ivane kao prvo ovo sto on nudi nema veze sa iznudom, on nudi da otkrije neku rupu u njihovom softwareu i za to trazi novcanu nadoknadu, ako mene pitas to je sasvim normalna stvar i ovo govorim kao pravnik, ovde nema mesta nikakvoj iznudi, zna se sta je iznuda ti ukrades nekome kola i onda ga zoves da mu vratis ta kola a on tebi da da pare za to e to je iznuda.

Sto se tice pisanja virusa za to se sada ide u zatvor ali ako Bog da ubrzo ce se taj zakon promeniti i te sulude odredbe ce biti ukinute, pisanje virusa nije krivicno delo, ako mene pitas napisati virus je umetnost kodiranja a zna se sta je tacno virus, ako ti taj virus ne siris nigde nego stoji kao text file na tvom kompu ne vidim kakvo je to krivicno delo i kako moze to da bude krivicno delo, ako ti nekome zelis da nesto unistis i da ga materijalno ostetis tebe krivicni zakon vec tereti za planiranje krivicnog dela onda imas pripreme, otklanjanje prepreka i izvrsenje, moze se reci da je virus deo pripremne radnje ali mora postojati neki umisljaj neki subjektivni odnos ucinioca prema delu ili nema krivice, a bez krivice nema ni krivicne odgovornosti.
 
Odgovor na temu

Ivan Dimkovic

Administrator
Član broj: 13
Poruke: 16687
*.dip.t-dialin.net.



+7174 Profil

icon Re: Dok neki napadaju Microsoft...21.08.2008. u 22:22 - pre 190 meseci
Nedeljko,

Zamena teza.

Idemo iz krajnosti u krajnost - naravno da niko normalan ne treba da brani research-erima da rade na sigurnosnim analizama, pa i da objavljuju te podatke. Ali hajde da se ne zezamo, i da nazovemo stvari pravim imenom: ovo je iznuda

Sorry, ozbiljni istrazivaci objavljuju svoje nalaze na konferencijama ili u vidu radova, ali nikako na nacin koji bi ugrozio bezbednost - niko normalan ne objavljuje "proof of concept" a da pre toga rupa nije zakrpljena. To se radi u saradnji sa ostecenim firmama, i tada se pregovara o placanju.

Dok je ovo sto je ovaj lik uradio cista suprotnost - on je na svoj web sajt okacio javnu ponudu gde bilo ko za 20000 EUR moze da dobije ekskluzivno pravo da pristupi exploit kodu koji je eufemisticki nazvan "proof of concept"

Sorry, to nije nikakvo "istrazivanje" - to je cista ali cista prodaja malware-a, i to spinovana na taj nacin da Nokia nema ni jednu drugu opciju nego da pljune pare kako bi ovaj "istrazivac" sklonio svoju ponudu sa sajta...

Ako tu ima i gram dobrih namera, ja sam crvenkapa - taj covek nije nista razlicit od Black Hat hackera koji na crnoj berzi valjaju "0Day" exploite, i prema njemu se treba ponasati na identican nacin - tuziti ga.

@staticInt, copyright zakon u EU, USA i Japanu ima odredbe koje mogu da sprece ovakve aktivnosti - ukoliko je malware dizajniran tako da zaobilazi zastitne mehanizme softvera, to je "circumvention device" i njegova prodaja je ilegalna. Da ne pricamo o tome koliko je posteno na ovakav nacin traziti pare.
DigiCortex (ex. SpikeFun) - Cortical Neural Network Simulator:
http://www.digicortex.net/node/1 Videos: http://www.digicortex.net/node/17 Gallery: http://www.digicortex.net/node/25
PowerMonkey - Redyce CPU Power Waste and gain performance! - https://github.com/psyq321/PowerMonkey
 
Odgovor na temu

Goran Arandjelovic
Beograd

Član broj: 29116
Poruke: 387
212.200.193.*



+9 Profil

icon Re: Dok neki napadaju Microsoft...21.08.2008. u 22:26 - pre 190 meseci
Očigledno nisam znao ovaj detalj.. Mislio sam je čovek tražio novac samo od Nokia-e što uopšte nije zločin. Ali jeste zločin ponuditi to bilo kome ko da 20k €. To se ne razlikuje puno od javnog prodavanja naoružanja za napad na neku zemlju.
 
Odgovor na temu

Ivan Dimkovic

Administrator
Član broj: 13
Poruke: 16687
*.dip.t-dialin.net.



+7174 Profil

icon Re: Dok neki napadaju Microsoft...21.08.2008. u 22:27 - pre 190 meseci
Da budemo precizniji, to se ne razlikuje od prodaje kalauza, na primer.. posto je jedini cilj tog softvera kompromitovanje telefona.

I naravno da se zakoni nece menjati u pravcu nazivanja virusa legalnim programima, nego bas suprotno - kako i treba da bude. Kao sto nije legalno prodavati opremu koja sluzi iskljucivo za provaljivanje brava, tako nije legalno (u EU/USA/Japanu) prodavati softver cija je iskljuciva namena razbijanje zastite.
DigiCortex (ex. SpikeFun) - Cortical Neural Network Simulator:
http://www.digicortex.net/node/1 Videos: http://www.digicortex.net/node/17 Gallery: http://www.digicortex.net/node/25
PowerMonkey - Redyce CPU Power Waste and gain performance! - https://github.com/psyq321/PowerMonkey
 
Odgovor na temu

Goran Arandjelovic
Beograd

Član broj: 29116
Poruke: 387
212.200.193.*



+9 Profil

icon Re: Dok neki napadaju Microsoft...21.08.2008. u 22:35 - pre 190 meseci
I da ne dođe do zabune, niko ovde nije rekao da ljudima (korisnicima) ne treba pružiti uvid u sve ovo. Korisnici treba da znaju, to je valjda ono što je Nedeljko hteo da kaže i staticInt... ali to ne treba da se desi na ovaj način. Sasvim je ok da je čovek samo pozvao čelne ljude Nokie i izneo im ponudu, a da pre toga čak i objavi šta je otrkio i gde je propust, ali ne i da ponudi exploit trećem licu za određenu novčanu naknadu.
 
Odgovor na temu

dr ZiDoo
Banja Luka

Član broj: 189
Poruke: 1728
79.143.164.*

Jabber: ZiDoo@elitesecurity.org
ICQ: 299539598
Sajt: zidoo.geek.rs.ba


Profil

icon Re: Dok neki napadaju Microsoft...22.08.2008. u 08:44 - pre 190 meseci
Covjek hoce 20K eura za svoj rad, ne znam sto bi to bilo kriminalno djelo. On svoj code moze prodati pod etiketom istrazivanja ili cega god.

Usput sumnjam da je lik glup pa da kod nije mogao plasirati za iste pare na "drugom" trzistu, ali ocito mu to nije bas bio cilj, vjerovatno covjek ocekuje da ce da mu se javi Nokia ili neki istrazivacki centar i da otkupi od njega code.

U svakom slucaju covjek ima pravo da trazi pare za svoj rad, a to sto se on ne izjednacava sa idejom hakinga i podjela informacije je njegov privatni stav.
tu nema kašike....
 
Odgovor na temu

jablan

Član broj: 8286
Poruke: 4541



+711 Profil

icon Re: Dok neki napadaju Microsoft...22.08.2008. u 09:11 - pre 190 meseci
Citat:
Ivan Dimkovic: Da budemo precizniji, to se ne razlikuje od prodaje kalauza, na primer..

Dakle, prodaja kalauza (virusa, exploita, itd) je krivično delo, a prodaja kontejnera kalašnjikova je, pretpostavljam, biznis?

Vrlo interesantan etički kodeks.
 
Odgovor na temu

Ivan Dimkovic

Administrator
Član broj: 13
Poruke: 16687
*.dip.t-dialin.net.



+7174 Profil

icon Re: Dok neki napadaju Microsoft...22.08.2008. u 09:19 - pre 190 meseci
Vrlo interesantno stavljanje u usta stvari koje nisam rekao.

Prodaja oruzja je u mnogim drzavama ilegalna osim za medju-drzavne poslove, i mislim da je to korak u dobrom smeru (u smeru zabrane prodaje oruzja).

Svejedno, u mnogim drzavama ne mozes legalno prodati kalasnjikov nekom drugom fizickom ili pravnom licu (a da to nije drzavna sluzba), i to je isto kao i za kalauz.

Citat:

Vrlo interesantan etički kodeks.


Ciji? Nekog tvog zamisljenog prijatelja?

Citat:
dr. zidoo
Covjek hoce 20K eura za svoj rad, ne znam sto bi to bilo kriminalno djelo. On svoj code moze prodati pod etiketom istrazivanja ili cega god.


Ne, covek hoce 20K EUR od "velike firme" kako ne bi prodao nekom drugom svoj exploit.

Nacin na koji je to napisano pokazuje koja mu je namera.

I, ne, nisam ja jedini koji je namirisao iznudu - ima dosta high-profile IT clanaka koji su to videli iz tog ugla... Sorry, to se tako ne radi, ako je neko samo hteo "pare za svoj rad" - ocigledno je da cova hoce nekog da prisili da mu plati.
DigiCortex (ex. SpikeFun) - Cortical Neural Network Simulator:
http://www.digicortex.net/node/1 Videos: http://www.digicortex.net/node/17 Gallery: http://www.digicortex.net/node/25
PowerMonkey - Redyce CPU Power Waste and gain performance! - https://github.com/psyq321/PowerMonkey
 
Odgovor na temu

Agent Smit
Boris Roža
Beograd, Srbija

Član broj: 158582
Poruke: 221
89.110.207.*



Profil

icon Re: Dok neki napadaju Microsoft...22.08.2008. u 09:44 - pre 190 meseci
Neverovatno...a ja sam i uzeo S40 platformu, jer mi je Symbian kao prespor i računajući da je sigurnija...i šta sad. dospe li ovo u ruke nekog mahnitog hakera?...
 
Odgovor na temu

maksvel

Član broj: 107376
Poruke: 2417

Jabber: maksvel
Sajt: maksvel.in.rs


+161 Profil

icon Re: Dok neki napadaju Microsoft...22.08.2008. u 10:37 - pre 190 meseci
^Pa, nadam se da nijedan "mahniti haker" neće izdvojiti 20k€ za ovo
Po svemu sudeći, Nokia će da iskešira ovog lika i da iskrpi OS... Ako Ericsson ili Apple ili XY ne budu brži
 
Odgovor na temu

[es] :: Advocacy :: Dok neki napadaju Microsoft...

Strane: 1 2 3

[ Pregleda: 10192 | Odgovora: 55 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.