Твой софтовый форум > Global News > Новости, интересные факты и их обсуждение

Хакерский конкурс Pwn2Own 2011

Дата публикации: 18.03.2011 - 10:25
Котенка
Хакерский конкурс Pwn2Own 2011 пройдет в начале марта в Ванкувере


Команда Zero Day Initiative (ZDI) в HP TippingPoint анонсировала пятый конкурс Pwn2Own.

Pwn2Own — это соревнование хакеров, которое проводится на ежегодной конференции по безопасности CanSecWest, начиная с 2007 года. Конкурсантам необходимо найти и использовать уязвимости в предлагаемых браузерах и мобильных устройствах. Победители получают устройство и денежный приз.

TippingPoint сообщает о каждой найденной уязвимости в продукте разработчику этого продукта. Подробности об уязвимости не разглашаются, пока она не будет исправлена.

В этом году общий призовой фонд вырос до 125 000 долларов США. Из них 105 000 предоставляет HP TippingPoint, а оставшиеся 20 000 предоставит Google тому, кто сможет найти уязвимость в Chrome.

Браузеры
» Нажмите, для открытия спойлера | Press to open the spoiler «


Мобильные устройства
» Нажмите, для открытия спойлера | Press to open the spoiler «


Регистрация
» Нажмите, для открытия спойлера | Press to open the spoiler «


Конкурс будет проходить 9, 10 и 11 марта в Ванкувере. Для отслеживания новостей вы можете зафоловить @thezdi или @aaronportnoy или следить за хештегом #pwn2own.

Источник: habr.ru
Котенка
Конкурс Pwn2Own в этом году станет самым масштабным


Твой софтовый форум


Состязание хакеров Pwn2Own в следующем месяце поразит самым большим количеством конкурсантов за весь период его существования, включая прошлых победителей, французскую фирму безопасности, вооруженную полным арсеналом багов, а также эксперта в области iPhone-джейлбрейка, на которого Sony подала в суд.

"Основное отличие этого года заключается в большом количестве заинтересованных участников", - сказал Аарон Портной, руководитель отдела TippingPoint по исследованиям в области безопасности. "Либо соревнование становится более популярным, либо все большему количеству людей становится доступным взлом мобильных устройств".

TippingPoint снова спонсирует Pwn2Own, этот вызов хакерам, который имеет пятилетнюю историю. Соревнование начнется 9 марта на конференции по безопасности CanSecWest в Ванкувере, Британская Колумбия.

Одиннадцать отдельных участников или команд, зарегистрированных в Pwn2Own, столкнутся с четырьмя веб-браузерами – Apple Safari, Google Chrome, Microsoft Internet Explorer (IE) и Mozilla Firefox – также как и со смартфонами на базе ОС Apple, Google Android, Microsoft Windows 7 Phone и RIM BlackBerry. Общий призовой фонд Pwn2Own составит в этом году $125 000, что также является рекордом.

» Нажмите, для открытия спойлера | Press to open the spoiler «


Источник: xakep.ru
Котенка
«Заплатки» не защитили Safari от хакеров Pwn2Own


Твой софтовый форум


В первый день хакерских состязаний Pwn2Own были взломаны два десктопных браузера - Safari 5 и Internet Explorer 8. Бродилке компании Apple не помогли выпущенные в последний момент обновления безопасности, сообщает ComputerWorld.

Длинная череда побед Чарли Миллера (Charlie Miller) над Safari была прервана: в этом году его опередили конкуренты из французской компании Vupen, пробившие защиту этого браузера за 5 секунд. IE8 пал под напором Стивена Фьюэра (Stephen Fewer) из Harmony Security, сумевшего обойти технологию Protected Mode, которая отделяет браузер от операционной системы. По условиям конкурса, победители получат по 15 тысяч долларов и ноутбуку.

Примечательно, что, согласно тем же условиям, участники Pwn2Own должны были взламывать последние стабильные версии браузеров со всеми выпущенными на данный момент обновлениями безопасности. Все разработчики браузеров, за исключением Microsoft, воспользовались этим, чтобы "залатать" свои продукты в последние дни перед конкурсом.

Apple сделала попытку защититься от участников Pwn2Own, выкатив Safari 5.0.4 и iOS 4.3 буквально в последние минуты. В Safari при этом были прикрыты 62 уязвимости, 90% из которых являются критическими; большинство этих же "дыр" устранены и в iOS.

Это, однако, не помогло. Как сообщил в своём микроблоге Миллер, оба подготовленных им для конкурса эксплойта для взлома Safari "пережили" обновление. Эксперты Vupen признались, что на подлатанном браузере перестали работать некоторые из их эксплойтов — но не все. Один из оставшихся и принёс французам желанную победу.

Организаторы Pwn2Own традиционно передают информацию об уязвимостях, которые принесли победу на конкурсе, разработчикам (предоставляя им с недавних пор лишь полгода на устранение этих "дыр"). Специалисты Microsoft заявили, что уже внимательно изучают уязвимость, которой воспользовался Фьюэр.

Состязания по взлому Firefox были перенесены на следующий день. Что касается Chrome - два человека заявляли об участии в конкурсе по взлому этого браузера, но они даже не попытались этого сделать. Можно лишь предположить, что обновившийся на днях до десятой версии Chrome защитился от всех подготовленных ими эксплойтов. В любом случае, спецприз от Google так никому и не достался.

Во второй день Pwn2Own хакеры также попытаются пробить защиту смартфонов. Чарли Миллер, от которого вчера отвернулась удача, намеревается сегодня взломать iPhone.

Источник: Вебпланета
KLUCHICK
SoftoRooM
Состязание хакеров Pwn2Own 2011: взломаны 2 ключевых механизма защиты Windows и IE8


Используя три различных уязвимости и специфические, умные методы их эксплуатации ирландский исследователь безопасности Стивен Фьювер (Stephen Fewer) успешно взломал систему защиты веб-браузера Internet Explorer 8 под управлением 64-битной ОС Windows 7 SP1, выиграв таким образом соревнование CanSecWest, которое проходило среди хакеров в канадском городе Ванкувер.

Фьювер, фото которого вы можете увидеть в начале статьи, является разработчиком, специализирующемся на написании вредоносного ПО под ОС Windows. Он использовал две различные неизвестные ранее уязвимости (zero-day bugs) в Internet Explorer, чтобы добиться надёжного выполнения кода, а затем воспользовался третьей уязвимостью для обхода защищённого режима IE, известного также как "песочница".

Атака Стивена Фьювера успешно обошла два ключевых механизма защиты, встроенных в новейшие операционные системы Microsoft Windows – DEP (data execution prevention) и ASLR (address space layout randomization).

"Мне пришлось связать в цепочку сразу несколько уязвимостей, чтобы всё надёжно заработало", – сказал в своём интервью мистер Фьювер.

Технические подробности открытых дыр в программном обеспечении Microsoft будут находиться в тайне до тех пор, пока Редмонд не выпустит соответствующий патч. Стоит отметить также, что эксклюзивные права на информацию о найденных уязвимостях принадлежат спонсору прошедших состязаний; соревнование хакеров CanSecWest прошло в рамках программы The Zero Day Initiative (ZDI), основанной техасской компанией TippingPoint.

Что же касается награды, то победитель выиграл $15,000 наличными, а также новый лэптоп под управлением ОС Windows. laugh.gif

В рамках интервью Фьювер также рассказал о том, что ему понадобилось от пяти до шести недель чтобы обнаружить уязвимость в ПО Microsoft и написать соответствующее вредоносное ПО. "Написание ПО было самой лёгкой частью задания. Большинство времени ушло на обход защищённого режима", – сказал Стивен Фьювер.

утащил с zdnet.com
Котенка
Конкурс хакеров: взломаны MacBook, iPhone, Safari и Internet Explorer


На ежегодном хакерском конкурсе Pwn2Own были успешно взломаны ноутбук MacBook, смартфоны iPhone и BlackBerry, а также браузеры Safari и Internet Explorer.

Участники Pwn2Own должны были получить контроль над компьютером и запустить на нем калькулятор, а также записать на жесткий диск файл. Победителю конкурса удалось взломать MacBook всего за пять секунд. Кроме этого, в первый день соревнований были взломаны браузер Safari (компьютер с последней версией Mac OS X) и Internet Explorer 8 (ПК с ОС Windows 7).

Второй день Pwn2Own был посвящен взлому мобильных устройств: хакерам было предложено взломать iPhone 4 с iOS, смартфон BlackBerry Torch на базе одноименной ОС, а также Nexus S (Google Android) и Dell Venue Pro (Windows Phone 7). Желающих взломать устройства на базе Android и Windows Phone 7 не оказалось, но зато были успешно взломаны iPhone и BlackBerry. Взлом был произведен при помощи найденных хакерами дыр в установленных в этих смартфонах мобильных версий браузеров. Победители, как и в первый день соревнования, получили по 15 тысяч долларов и взломанные устройства.

Pwn2Own проводился уже в пятый раз. В этом мероприятии принимают участие профессионалы, занимающиеся поиском уязвимостей в программном обеспечении различных производителей. Следует подчеркнуть, что информация о способе взлома передается организаторами Pwn2Own разработчикам ПО.
Котенка
Второй день Pwn2own: Firefox, Android, BlackBerry, iPhone, Windows Phone 7


Твой софтовый форум После успешных атак на Safari и Internet Explorer 8, второй день соревнования Pwn2Own 2011 принес победу над iPhone 4 и BlackBerry Torch 9800.

iPhone был взломан ветераном соревнования Charlie Miller совместно с Dion Blazakis. Последние три года Миллер успешно взламывал как телефоны так и ноутбуки Apple, так что взлом iPhone 4 стал логичным продолжением его карьеры. Телефон был скомпрометирован при посещении специальной веб-страницы через Mobile Safari.

По правилам соревнований, требуется проверка эксплойта на последней версии ПО. В этом году «заморозка» версий произошла на прошлой неделе, это должно защитить участников от обновлений с исправлениями выпущенных прямо перед соревнованиями. При удачном взломе «замороженной» конфигурации участник получает в качестве приза само устройство, а если уязвимость присутствует в последней версии ПО, то он получает еще и деньги.

На iPhone была «замороженная» iOS 4.2.1, но та же ошибка есть и в новейшей iOS 4.3, так что Миллер выиграл и телефон и деньги. Правда его эксплойт не смог пробить брешь в обороне iOS 4.3 из-за новой технологии Address Space Layout Randomization (ASLR), но так как ошибка в Mobile Safari присутствует — он все равно получил деньги.

Следующая платформа — BlackBerry Torch 9800 тоже была взломана ветеранами соревнования, ломавшими iPhone в 2010 году. BlackBerry ОС скомпрометирована через уязвимость в браузере, основанном на движке WebKit. Трио исследователей, пробивших оборону BlackBerry, говорят что основной трудностью были не столько системы защиты, такие как Data Execution Prevention (DEP) и ASLR, а то что BlackBerry — это черный ящик, не имеющий документации и достаточного количества утилит для анализа. Найдя дыру, им потребовалось много времени чтобы сделать рабочий эксплойт. Атака была произведена на BlackBerry OS 6.0.0.246, производитель вскоре выпустил обновленную версию прошивки, но дыра в безопасности не была устранена.

Так же, были проведены тесты Firefox и телефонов с Android и Windows Phone 7 на борту. Потенциальный взломщик Огнелиса отказался от попытки сославшись на нестабильность своего эксплойта. Атаки на Android и Windows Phone 7 не увенчались успехом — эти платформы, так же как и Chrome, до сих пор не повержены. Возможно это случится на третий день соревнования.

Источник: habr.ru


Для просмотра полной версии этой страницы, пожалуйста, пройдите по ссылке: Хакерский конкурс Pwn2Own 2011
SoftoRooM © 2004-2024