➡️На канале OFFZONE в VK Видео выложили записи докладов с прошедшей конференции OFFZONE; В этот раз список докладов, запавших мне в сердце, достаточно обширный, что не может не радовать😊 Рекомендую Вам к просмотру!
🧩 Канал ‟OFFZONE”
🎲 INFRASTRUCTURE
⭐️ ‟Pentest FreeIPA, или Углубляемся в зоопарк” (Михаил Сухов)
Внутреннее устройство FreeIPA и характерные уязвимости;
⭐️ ‟Вредоносное ПО и закрепление в системе: как злоумышленники взламывают Windows?” (Жасулан Жусупов)
Нестандартные методы сохранения вредоносного ПО с помощью модификаций реестра и подмены DLL в Windows Internet Explorer, Win32 API Cryptography, Windows Troubleshooting, Microsoft Teams (исправлено в 2024 году) и Process Hacker 2 (исправлено в v3);
⚙️ HARDWARE
⭐️ ‟Угнать за 5 СМС: история об RCE в модемах Telit” (Александр Koзлов + Сергей Ануфриенко)
Уязвимости модемов Telit, позволяющие удаленно выполнить произвольный код, обход проверки цифровой подписи, активация Over The Air Provisioning (OTAP) и установка на модем собственного мидлета с привилегиями производителя;
⭐️ ‟MPoS'tor: компрометация мобильного PoS‑терминала” (Георгий Хоруженко)
Анализ системы offline‑оплаты, метод удаленной компрометации мобильного терминала (посредством протокола Bluetooth) и перехват данных платежных карт пользователей;
💸 BUG BOUNTY
⭐️ ‟Больше никакой халявы! Интересные баги в e‑food‑приложениях” (Егор Тахтаров)
Баги, найденные в программах вознаграждения у вендоров, основная сфера деятельности которых — e‑grocery;
⭐️ ‟Bug bounty: простые критические баги” (Алексей Лямкин)
Как небольшие ошибки могут привести к критическим для бизнеса угрозам;
⭐️ ‟From source maps to secrets” (@pentest_notes)
Разработчики все чаще стали оставлять открытые source maps в своих веб‑приложениях. Благодаря этому любой пользователь может просмотреть исходный код в его первозданном виде. Что же могло пойти не так?
💓 А ЕЩЁ
⭐️ [#MOBILE] (@mobile_appsec_world)
‟Безопасность мобильных приложений: что нового в 2024 году?”
Наиболее значимые уязвимости и новости в мобильной безопасности: новые векторы атак, классные баги и ошибки, найденные в приложениях за последние полгода;
⭐️ [#AI] (@hackthishit + Руслан Махмудов)
‟тRAGедия LLM. Эксплуатируем бэкдоры в базе знаний RAG”
Архитектура RAG в LLM, основные векторы атак через внедрение вредоносного документа и способ их оптимизации;
⭐️ ‟Pentester's tales” (Михаил Дрягунов)
О звонках спамеров после посещения сайта, о расшифровке BitLocker с помощью логического анализатора, и о том, как получить RCE на кассе самообслуживания, просканировав пару штрихкодов;
...
💮 + HONORABLE MENTION
⭐️ ‟Гори, гори ясно, чтобы не погасло. Выгорание как тренд современной ИБ” (🌚 @poxek + @bughunter_omsk)
>💬 Я, признаться, не фанат разговоров "обо всём и ни о чём" и считаю, что техническая конференция должна состоять из технических докладов. Тем не менее, доклад Сергея и Артема, благодаря их настрою и выбранному формату открытого и искреннего диалога с залом, стал островком для отдыха в череде технохардкора, даже несмотря на то, что поднял не самую приятную тему для разговора. Ребята помогли задуматься о важной проблеме, не нагнетая и не уча, а просто поговорив по душам; Спасибо вам за то, что сделали это
И, конечно, спасибо организаторам и участникам OFFZONE за то, что он был таким!
➡️Приятного просмотра!
@HaHacking 🐇
