首页 网络安全 安全学院 查看内容

BlackHat 的议题听后感

2009-8-1 11:19 927 0

摘要:   太悲剧了,拉斯维加斯这个挫地方,酒店是很牛B,但周围都是看show 的 和赌场,要么就是奢侈品商店,连个超市都找不到。   至今还没解决插座问题,暂时用harry 的电脑,不能用太久,所以先点评...
关键词: 问题 一些 就是 议题 不过 但是 还是 太久 nbsp 漏洞

  太悲剧了,拉斯维加斯这个挫地方,酒店是很牛B,但周围都是看show 的 和赌场,要么就是奢侈品商店,连个超市都找不到。   至今还没解决插座问题,暂时用harry 的电脑,不能用太久,所以先点评下我听的几个议题   Day 1:   Windows Heap Overflow 的   比较牛B,主要应该是基于Heap Cache 的. 但是讲堆溢出的一般都很晦涩,所以很难在短短一个小时里讲清楚,还需要看他们写的几十页的paper才行   Fuzzer   peach 的作者, 但是整堂都在推销自己的东西,反复比较别的产品和peach 的区别,技术基本没讲.   more tricks on ssl   这个比较cool,利用null byte伪造一个证书,在一些场景能当真的用   advanced php exploitation   stefan esser看起来还是很年轻的呀,但是居然在炒剩饭.两年前他在month of php bugs 里的方法今天又拿出来讲. 把细节和原理都讲了一遍,就是利用内存信息泄露的漏洞可以稳定和通用的溢出php.当年我还根据他这个方法写过个exp. 不过观众不太捧场,几乎没什么人来听   pawnie awards   颁奖的,这个有点搞笑,不过很多牛B的东西都没入围,特别是中国人搞出来的漏洞和利用。   Day 2   cloud computing security   SAAS PAAS IAAS三个方面讲述安全,基本还是靠譜的,不过并没有超出我的期望,甚至是有点失望.   PAAS就讲了 XSS , CSRF, SQL在现在云计算里的防御.   IAAS 主要就讲了随机数生成的问题.   因为我的工作有部分和这相关,就不做点评了,只能说他们要么就是藏拙了,要么就还处于初级阶段   automated malware similarity static analysis tools   基于IDA 的,进行二进制的函数分拆,然后hash,然后分析相似度。和bindiff的原理有点类似,而且也作出demo了,还算比较牛的,但是没有测试,还不知道效果咋样   unicode 攻击   总结的还可以,unicode类问题都覆盖到了,不过基本就是炒剩饭。涵盖了IDN(之前我blog有写的用unicode字符域名钓鱼的),还有80sec 讲过的很多问题,还有一些古老的溢出问题。   clob on cloud   我都怀疑这几个老外懂不懂云计算,尽扯淡,一些应用的bug 和漏洞的技巧,比如XSS 阿,还有密码取回的bug 阿,暴力破解session阿,只是因为amazon , salesforce等正好有,就叫做渗透了云计算。看来现在只要和云沾点边的,就一群在后面跟风的。   EV-SSL 缺陷的   偶像sotriv,也是很年轻啊. 总结的也很好,讲怎么攻克EV-SSL的,很有启发.感觉这次BLACKHAT的SSL议题还是很有价值的   还有RSNAKE还和人搞了一个议题,BeEF的升级版,就是探测真实IP那些技巧。以前就公布过一些了,说实话,实用性上还是存在一些问题。顺便一提的是我的anehta停止更新了,因为中国的法律不允许,以后要跟新也是写给自己看了,纯粹好玩。   不再深层次点评了,不能占用电脑太久。   悲剧阿~~~~~   接下来还有几天,继续参加defcon       黑基论坛邀请码:83121397dez3uYhm
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部