Posts

Hội thảo An ninh Web 17/06

Chào mọi người, ngày 17 tháng 06, chi hội VNISA phía Nam phối hợp cùng nhóm OWASP Việt Nam sẽ tổ chức hội thảo An ninh ứng dụng web. Địa điểm: Khách sạn Palace, 56-66 Nguyễn Huệ, quận 1, TPHCM Thời gian: 08:30 đến 11:30 Chương trình: 1. OWASP Top Ten 2010, do Nguyễn Thành Nam, Blue Moon Consulting, trình bày 2. Tấn công mật mã thực dụng, do tôi trình bày. Tôi sẽ nói lại đề tài mà tôi đã trình bày ở Black Hat EU 3. Quy trình kiểm tra lỗi trong ứng dụng web, do Phạm Kiên Cường, Athena, trình bày 4. Thảo luận Vào cửa tự do, không cần thư mời. Xin mời mọi người tham gia. --------- Hi all, On June 17, the VNISA Southern Branch and OWASP Vietnam is organizing a conference on Web Application Security. Details follow: Venue: Palace Hotel, 56-66 Nguyen Hue, District 1, HCMC Time: 08:30 to 11:30 Program: 1. OWASP Top Ten 2010, by Nguyen Thanh Nam, Blue Moon Consulting 2. Practical Crypto Attack, by yours truly 3. Testing Web Application, by Pham Kien Cuong, Athena 4. Panel Discussion Please join...

Practical Padding Oracle Attacks

Image
Như đã có chia sẻ trên blog này, tháng 4 vừa rồi Juliano và tôi được chọn để trình bày tại hội thảo Black Hat Europe 2010. Đề tài mà chúng tôi trình bày là biến một kỹ thuật tấn công mật mã rất mạnh mẽ thành một bộ kỹ thuật tấn công web rất nguy hiểm. Đề tài này cùng chủ đề với nghiên cứu về MD5 extension attack của chúng tôi, nhưng lần này mức độ ảnh hưởng lớn hơn rất nhiều. Chúng tôi ước tính có khoảng vài chục ngàn đến vài trăm ngàn web site có thể bị tấn công bằng những kỹ thuật mà chúng tôi đã trình bày. Chúng tôi vừa làm xong POET a.k.a Practical Padding Oracle Attack, các bạn có thể download POET cũng như bài báo và slide trình bày ở đây . Chúng tôi có một báo cáo tốt hơn, nhưng đang còn chờ peer review nên chắc phải sau tháng 8 mới công bố được. Ngoài ra hai video dưới đây cũng thể hiện rất rõ sức mạnh của POET và padding oracle attack: Tờ TheRegister cũng mới đưa tin : Researchers release point-and-click website exploitation tool 'Tons' of vulnerable sites Released...

xôi

hồi nãy đói quá, xách xe chạy ra Tôn Đản mua 2 gói xôi, một xôi mặn, một xôi nếp than, mỗi gói 5 ngàn. rẻ rề mà ăn ngon đã đời. nghe Huy mập nói bà bán xôi này bán từ hồi một gói xôi có 200đ cho đến tận bây giờ. cứ khoảng chiều chiều là dọn ra bán đến sáng luôn. gánh xôi lúc nào cũng đông nghẹt người mua, đến phải đứng đợi ít nhất là 10' mới có. khu vực Tôn Đản này có rất nhiều hàng gánh quán bán độc duy nhất một món thôi, mà món nào cũng rẻ và ngon thuộc hàng đệ nhất Sài Gòn. ngon là vì bán lâu đời rồi, kinh nghiệm chế biến bao nhiêu năm mà. rẻ vì là khu lao động, bán mắc quá ai có tiền mà ăn. ngoài xôi ra, còn có bánh mì, phá lấu (còn gọi là phèo), ốc, chim cút chiên bơ, mì xào giòn, bún riêu, miến măng vịt, bò kho...quán nào cũng ăn một lần là muốn trở lại. he he he sự thật là mình từng dẫn nhiều bạn đi ăn rồi, ai cũng muốn quay lại hết nha ;-). ---- ăn xong rồi ngồi nghĩ...có 10.000 mà cũng được một bữa no và ngon, vậy mà nhiều khi bỏ ra gấp mấy chục lần mà vừa không no vừa khô...

Capture-the-Flag: môn thể thao trí tuệ của hacker

Image
(bài này bài gốc, bài đăng trên Tuổi Trẻ có thể xem ở đây ) Chỉ còn vài giờ nữa là vòng loại của DEF CON Capture-the-Flag , cuộc thi hacking lớn nhất trong năm của hacker toàn thế giới, sẽ bắt đầu. Nhân dịp này, tôi muốn giới thiệu với các bạn về Capture-the-Flag (CTF), môn thể thao trí tuệ hết sức thú vị và hấp dẫn của giới hacker. Hacking và hơn thế nữa CTF thường được tổ chức theo mô hình trò chơi chiến tranh, tập trung vào hai kỹ năng tấn công và phòng thủ mạng máy tính của người chơi. Các đội tham gia CTF sẽ được cấp một máy chủ (hoặc một mạng máy chủ) đã cài đặt sẵn nhiều chương trình chứa các lỗ hổng bảo mật. Nhiệm vụ của đội chơi là tìm ra các lỗ hổng đó, tấn công các máy chủ của các đội khác để ghi điểm, đồng thời phải nhanh chóng vá các lỗ hổng trên máy chủ của đội nhà, để tránh bị tấn công bởi các đội khác. CTF hấp dẫn và thu hút giới hacker bởi lẽ các cuộc thi này phản ánh rất chân thật công việc hàng ngày và đòi hỏi người chơi phải có các kỹ năng của một hacker thực thụ. M...

thứ ba với Morrie

Image
không thể nhớ được lần cuối tôi đọc xong một cuốn sách mà không cảm thấy thông minh hơn. không thể nhớ được vì sự thật là không có lần nào như thế cả ;-). nên nếu có nhiều tiền thì cứ mua sách. về chất đống, không cần đọc người ta nhìn vào cũng tưởng mình thông minh ha ha ha. ---- gần đây chợt thích Lê Thị Liên Hoan ghê. chắc là từ lúc xem lại "Hợp Đồng Mãnh Thú". thông minh, rất hài và chua cay. nhà sách Nguyễn Huệ đang có bán một tập truyện phiếm của ổng, nên đọc, rất giải trí nhưng cũng gợi nhiều suy nghĩ nếu muốn suy nghĩ ;-). đọc Lê Hoàng, Hồ Anh Thái và nhiều ông bà nhà văn khác mới thấy cũng có thời họ viết vừa vụng vừa chán. cái mà tôi đọc được ngày hôm nay là kết quả của quá trình viết và nghĩ liên tục trong nhiều năm trời, chứ chẳng phải tự dưng đặt bút xuống là viết hay được liền. thành ra già đi cũng hay, chứ không có gì đáng sợ cả. gừng càng già càng cay thôi. không biết đến năm 40 tuổi, rồi 60 tuổi, tôi sẽ cay đến cỡ nào nhỉ? không thể chờ được! ---- đó cũng là ...

cứ như một giấc mơ

Cách đây vài ngày tôi nhận được tin Juliano và tôi đã được chọn để trình bày nghiên cứu mới nhất của chúng tôi tại hội thảo Black Hat Europe 2010, ở Barcelona, Tây Ban Nha. Đề tài mà chúng tôi trình bày là biến một kỹ thuật tấn công mật mã rất mạnh mẽ thành một bộ kỹ thuật tấn công web rất nguy hiểm. Đề tài này cùng chủ đề với nghiên cứu về MD5 extension attack của chúng tôi, nhưng lần này mức độ ảnh hưởng lớn hơn rất nhiều. Chúng tôi ước tính có khoảng vài chục ngàn đến vài trăm ngàn web site có thể bị tấn công bằng những kỹ thuật mà chúng tôi sẽ trình bày. Bạn có thể xem qua mô tả sơ bộ ở đây . Mô tả này thật ra rất chung chung, một phần vì Black Hat có gợi ý nên để dành những chi tiết hay ho cho đến buổi nói chuyện chính thức. Tôi sẽ gửi toàn bộ nghiên cứu lên đây ngay sau khi trình bày ở Black Hat. Tôi rất vui. Mặc dù trình bày ở Black Hat chỉ mang ý nghĩa hình thức, nhưng được nói chuyện ở Black Hat là một trong những mục tiêu của tôi từ nhiều năm nay. Vả lại đối với một người t...