Size: a a a

DCG#7812 DEFCON-RUSSIA

2018 June 08

S

Slava in DCG#7812 DEFCON-RUSSIA
tony
когда у тебя 500 мегабайт кода, как все перелопатить?
Разницы нет
источник

S

Slava in DCG#7812 DEFCON-RUSSIA
tony
это и есть те самые rules pack которые зашивают в сканеры
Об этом и речь
источник

S

Slava in DCG#7812 DEFCON-RUSSIA
Софт не нужен, который является обвесом над поиском
источник

t

tony in DCG#7812 DEFCON-RUSSIA
например у HP FF данные рулпаки зашифрованы, у IBM AppScan можно вытащить эти правила
источник

S

Slava in DCG#7812 DEFCON-RUSSIA
Green Dog
Для всяких извращённых фреймворков?
Всё код. А раз код - значит можно парсить
источник

t

tony in DCG#7812 DEFCON-RUSSIA
Не забывайте про DAST, он не просто регуляркой ищет…
источник

t

tony in DCG#7812 DEFCON-RUSSIA
от точки входа до точки выхода
источник

S

Slava in DCG#7812 DEFCON-RUSSIA
tony
например у HP FF данные рулпаки зашифрованы, у IBM AppScan можно вытащить эти правила
Да, чтобы усадить алёшку: "на, резвись, сканируй"
источник

S

Slava in DCG#7812 DEFCON-RUSSIA
И если для вас код в 500 метров много... Ну бле, я хз
источник

S

Slava in DCG#7812 DEFCON-RUSSIA
Вместо того чтобы что-то сделать самому надо мудрёные тулзы придумать
источник

S

Slava in DCG#7812 DEFCON-RUSSIA
Про динамику я не говорю, другая специфика
источник

t

tony in DCG#7812 DEFCON-RUSSIA
Slava
Вместо того чтобы что-то сделать самому надо мудрёные тулзы придумать
Не все так просто, тоже так думал, пока не поработал с ребятами кто проектирует алгоритмы для сканеров…
источник

GD

Green Dog in DCG#7812 DEFCON-RUSSIA
Sast же и должен не просто найти функцию опасную, но флоу построить
источник

OG

Omar Ganiev in DCG#7812 DEFCON-RUSSIA
Slava trollit, вы че
источник

S

Slava in DCG#7812 DEFCON-RUSSIA
Да где я тролю, я этим же и работаю
источник

AN

Alexey Nikiforov in DCG#7812 DEFCON-RUSSIA
2й доклад начался
источник

S

Slava in DCG#7812 DEFCON-RUSSIA
И да, извините если кого задел, просто больная тема :)
источник

t

tony in DCG#7812 DEFCON-RUSSIA
Green Dog
А он хорош? Там разве есть sast?
у AppScan soure большой false-positive, но если упираться сколько он поддерживает языков и как строит флоу, то он на голову выше всех сканеров взятых! Все зависит от языка и цели. Самое сложное разобраться с fp после сканов…
источник

BD

Black Duck in DCG#7812 DEFCON-RUSSIA
Слава, хорош!! КРАСАВЧИК. Скидов разнес!
источник

S

Slava in DCG#7812 DEFCON-RUSSIA
tony
у AppScan soure большой false-positive, но если упираться сколько он поддерживает языков и как строит флоу, то он на голову выше всех сканеров взятых! Все зависит от языка и цели. Самое сложное разобраться с fp после сканов…
Попробуй sci tools understand
источник