Получи случайную криптовалюту за регистрацию!

the autopsy will tell

Логотип телеграм канала @autopsy_wt — the autopsy will tell T
Логотип телеграм канала @autopsy_wt — the autopsy will tell
Адрес канала: @autopsy_wt
Категории: Познавательное
Язык: Русский
Количество подписчиков: 400
Описание канала:

LockPick и LockSport.
Оригинальные материалы, статьи, видео, анонсы мероприятий

Рейтинги и Отзывы

2.00

2 отзыва

Оценить канал autopsy_wt и оставить отзыв — могут только зарегестрированные пользователи. Все отзывы проходят модерацию.

5 звезд

0

4 звезд

0

3 звезд

1

2 звезд

0

1 звезд

1


Последние сообщения

2022-12-05 19:28:57
Скоро увидимся!

18 декабря буду читать на SpbCTF.
В этот раз больше поговорим о LockSport'е, параллелях LockPick'а с ИБ и, конечно же, на пару часов развернем практический стенд!


Для тех, кто не сможет присутствовать на сходке очно, будет трансляция.
187 views16:28
Открыть/Комментировать
2022-12-01 15:34:18
Прислал на днях подписчик очень интересную ссылку.
Набор юного взломщика замков, как гласит описание.

Из огромного количества отзывов, львиная доля которых о том, что комплект пришел не полным, особенно понравились несколько.
А как вы относитесь к таким игрушкам для детей?

Опуская детали о качестве таких замков, напомню, что в целом покупка такого товара, особенно с маркетплейса, может обернуться не совсем мирными последствиями.
326 views12:34
Открыть/Комментировать
2022-11-06 22:04:11
Поговорим о БАРЬЕРной защите?

На днях разобрали замок Барьер-2.
Хорошая иллюстрация на первый взгляд "странного" замка, который на самом деле концептуально не отличается от самого распространеного типа замков. Барьер-2 - это все тот же цилиндрический пиновый замок, по сути развивающий идею крестообразного пинового замка.

От крестообразного замка его отличает два важных момента:
- секрет на ключе расположен выемками, как на ключах для dimple lock
- у ключа больше плоскостей, на которых может находиться секрет

Хоть производитель и делал упор на повышенную точность производства, фундаментально конструкция замка не исправляет типовые слабости пиновых замков и не исключает другие типы атак.

Например, на просторах интернета можно найти уже готовые инструменты для самоимпресии пинового Барьера.

Сомнений, что подобные инструменты собственного изготовления могут быть у злоумышленников, у нас нет.

Любые попытки использовать усложнение конструкций замка как ультимативную абстрактную защиту не более чем маркетинговые уловки. Подобный подход может создавать у потребителей чувство ложной безопасности ("театра безопасности"), что в разы хуже, чем осознанное использование замков, уязвимых к каким-либо атакам.
620 views19:04
Открыть/Комментировать
2022-10-20 23:25:12
Принцип работы skeleton keys
869 views20:25
Открыть/Комментировать
2022-10-17 23:46:04 Выложили запись доклада с OFFZONE!

Первое прочтение обновленного доклада.
Не всегда все идет по плану



1.3K views20:46
Открыть/Комментировать
2022-10-06 00:47:46
Интернет помнит все, правда не всегда это можно легко найти.
С удивлением обнаружили, что в списке locksport-групп на LockWiki есть русскоязычная группа с названием DAFOR OY (для тех, кто не знает, это фирма изготавливала замки Kerberos, что само по себе уже довольно странно).

Один из их ресурсов (locks.su) действительно более-менее посвящен lockpicking’у, но все равно выполняет скорее рекламную функцию, чем спортивную или исследовательскую. Но мы и не рассчитывали среди "материалов" сайта найти подобную "самодеятельность". На правах истории, делали они - кринжуем мы





p.s: второе фото - ваша покорная слуга во время доклада на любой конференции
1.3K views21:47
Открыть/Комментировать
2022-09-30 17:38:31
KazHackStan закончился, а впечатления остались!

Спасибо городу Алматы и команде ЦАРКА за теплый прием, прекрасную организацию и уютную конференцию. И отдельное спасибо Олжасу, Камиле, Ернату, Алайдару и Джейсону за приятную компанию.

Три дня конференции пролетели незаметно в бесконечном потоке лиц и общении, а поход в горы оставил незабываемые впечатления и добрые воспоминания о месте и людях.

В отличии от других конференций, KHS разительно отличается уютной атмосферой и радушием, которое сквозит в каждом человеке. Даже вход на конференцию был бесплатным и было приятно увидеть множество студентов и просто молодых людей с горящими глазами. Они с огромным интересом слушали выступающих, а потом в кулуарах немного смущенно расспрашивали спикеров.

Все это создает то чувство которое заставлять тебя вспоминать и хотеть вернуться на конференцию снова. И мы обязательно еще встретимся со всеми с кем успели познакомиться за это время!
1.7K views14:38
Открыть/Комментировать
2022-09-29 19:21:40 У LockPicking’а, как направления, есть много общего с другими дисциплинами из мира хакинга.
Не все параллели сразу очевидны и понятны, но они есть.

Мы любим использовать LockPick для того, чтобы объяснять абстрактные принципы атак, защиты, расследования инцидентов и т.д. Объяснение этих принципов на физическом объекте в разы лучше доходит до аудитории, которая никогда в жизни не слышала про модели угроз и не знает, чем отличается атака от уязвимости или чем отличается защищенность от безопасности.

Так почему вообще возможно открыть замок без ключа?

Комбинаторная сложность 5-ти пинового замка, если упростить, будет 4 в степени 5 (комбинаций может быть больше, но все зависит от конкретного производителя и модели замка), у нас получается 1024 комбинации, которые сложно перебирать и нерентабельно изготавливать под каждую модель замка.

Тут стоит вспомнить выступление одного из создателей RSA (Rivest–Shamir–Adleman) Adi Shamir’а на Turing Award где он озвучил три "закона" защищенности:

- Absolutely secure systems do not exist
- To halve your vulnerability, you have to double your expenditure
- Cryptography is typically bypassed, not penetrated

Так же и с замками, настоящий злоумышленник будет искать способы обойти защиту максимально простым путем.

Продолжая параллели с криптографией, атаки на замки можно разделить на две категории:

- атаки на модели
- атаки на имплементацию

К атакам на модели можно отнести все bypass’ы, которые позволяют не взаимодействовать с секретом замка, а напрямую манипулировать запорным механизмом. Это ошибки проектирования как самого замка, так и его окружения.

Атаки на имплементацию напрямую связаны с процессом фабричного производства и его погрешностями. Если рассматривать цилиндрический пиновый замок, то в процессе производства просверленные отверстия не полностью соответствуют модели и имеют небольшие погрешности (смещения, углы, размеры).

Эта маленькая мелочь позволяет нам уменьшить комбинаторную сложность замка на два порядка, до 20. Но что более интересно, мы может подбирать состояние отдельных пинов по очереди, двигаясь постепенно от одного к другому. Эта возможность появляется благодаря обратной связи с пинами, которые зажимаются между цилиндром и корпусом. Таким образом, в моменте нужно найти только один ключевой пин, который был зажат и аккуратно протолкнуть им замочный пин. Повторяя этот процесс столько раз, сколько у нас пинов, мы открываем замок.
830 viewsedited  16:21
Открыть/Комментировать
2022-09-29 19:21:31
694 views16:21
Открыть/Комментировать