Information Security Specialist | Penetration Tester | Ethical Hacker
За основу взял самообразование и постепенно прокачиваю свои скиллы в ИБ (информационная безопасность), пентестинге и этичном хакинге, а также в программировании. Стараюсь профессионально подходить к этапам развития и быть специалистом.
Изначально было интересно становиться круче в этих направлениях.
Методичная работа над собой и непрерывный процесс изучения в совокупности с энтузиазмом дают свои результаты. Ты уже ориентируешься в темах гораздо лучше и это приносит удовольствие.
На крупные компании никогда не работал, но получал предложения от разных компаний, в том числе и от GeekBrains (работать преподавателем по ИБ).
Отказывался в итоге, так как я свободный художник можно сказать.
Беру заказы на фрилансе, консультирую, продаю обучащие курсы по этой тематике, разрабатываю роботов (программирование). Вот ссылка на товары и услуги: https://vk.com/market-44038255
Постоянно качаю свои скиллы на практике у клиентов, а также в своей лаборатории и на тематических сайтах по пентесту и этичному хакингу.
Прохожу сертификации, для того, чтобы формализовать свои навыки в бумагу. Так принято :)
На данном этапе подтягиваю английский и готовлюсь к сертификациям CEH, CISSP, GSEC. Но это больше менеджмент и нужны эти бумажки за бугром, в России на них не смотрят.
Веду блог (стараюсь писать статьи на эту тематику), а также Ютуб-канал, на котором выкладываю инфу по хакингу, программированию.
Качаю свои скиллы в соревнованиях CTF. Вот недавно начал вести рубрику решения заданий CTF. Это круто и прокачивает тебя конкретно.
Целей много, нужно выводить свои услуги на бизнес и организовывать компанию по кибербезопасности...
Нужно много заниматься и работать над собой...
Искренне Ваш, Михаил Тарасов (Timcore).
За основу взял самообразование и постепенно прокачиваю свои скиллы в ИБ (информационная безопасность), пентестинге и этичном хакинге, а также в программировании. Стараюсь профессионально подходить к этапам развития и быть специалистом.
Изначально было интересно становиться круче в этих направлениях.
Методичная работа над собой и непрерывный процесс изучения в совокупности с энтузиазмом дают свои результаты. Ты уже ориентируешься в темах гораздо лучше и это приносит удовольствие.
На крупные компании никогда не работал, но получал предложения от разных компаний, в том числе и от GeekBrains (работать преподавателем по ИБ).
Отказывался в итоге, так как я свободный художник можно сказать.
Беру заказы на фрилансе, консультирую, продаю обучащие курсы по этой тематике, разрабатываю роботов (программирование). Вот ссылка на товары и услуги: https://vk.com/market-44038255
Постоянно качаю свои скиллы на практике у клиентов, а также в своей лаборатории и на тематических сайтах по пентесту и этичному хакингу.
Прохожу сертификации, для того, чтобы формализовать свои навыки в бумагу. Так принято :)
На данном этапе подтягиваю английский и готовлюсь к сертификациям CEH, CISSP, GSEC. Но это больше менеджмент и нужны эти бумажки за бугром, в России на них не смотрят.
Веду блог (стараюсь писать статьи на эту тематику), а также Ютуб-канал, на котором выкладываю инфу по хакингу, программированию.
Качаю свои скиллы в соревнованиях CTF. Вот недавно начал вести рубрику решения заданий CTF. Это круто и прокачивает тебя конкретно.
Целей много, нужно выводить свои услуги на бизнес и организовывать компанию по кибербезопасности...
Нужно много заниматься и работать над собой...
Искренне Ваш, Михаил Тарасов (Timcore).
АНБ открыло доступ к одному из своих инструментов для реверс-инжиниринга
В настоящее время инструментарий Ghidra доступен только на официальном сайте ведомства.
Агентство национальной безопасности (АНБ) США обнародовало инструмент под названием Ghidra, который ведомство уже в течение 10 лет использует для проведения обратного инжиниринга. В настоящее время программа доступна только на официальном сайте АНБ, однако агентство намерено в ближайшем будущем разместить исходный код инструмента на GitHub.
Проект активно применяется спецслужбами США для выявления закладок, анализа вредоносного кода, изучения различных исполняемых файлов и разбора скомпилированного кода. Ghidra обладает сходными возможностями с расширенной версией проприетарного пакета IDA Pro, но рассчитан исключительно на анализ кода и не содержит отладчик.
Код Ghidra написан на языке Java, инструмент включает графический интерфейс и может работать на устройствах под управлением Windows, macOS и Linux. Для работы интерфейса требуется наличие Java Development Kit (версия 11 или более поздние).
Примечательно, спустя всего несколько минут после публикации инструментария, эксперты обнаружили уязвимость в реализации серверного компонента. Проблема заключается в том, что Ghidra открывает сетевой порт 18001 для удаленной отладки приложения по протоколу JDWP (Java Debug Wire Protocol). По умолчанию сетевые соединения принимались на всех доступных сетевых интерфейсах, а не на 127.0.0.1, что предоставляло возможность подключиться к Ghidra с других систем и выполнить любой код в контексте приложения. Как отмечается, проблему легко исправить – для этого потребуется всего лишь изменить строку кода.
Источник: https://www.securitylab.ru/news/498229.php
В настоящее время инструментарий Ghidra доступен только на официальном сайте ведомства.
Агентство национальной безопасности (АНБ) США обнародовало инструмент под названием Ghidra, который ведомство уже в течение 10 лет использует для проведения обратного инжиниринга. В настоящее время программа доступна только на официальном сайте АНБ, однако агентство намерено в ближайшем будущем разместить исходный код инструмента на GitHub.
Проект активно применяется спецслужбами США для выявления закладок, анализа вредоносного кода, изучения различных исполняемых файлов и разбора скомпилированного кода. Ghidra обладает сходными возможностями с расширенной версией проприетарного пакета IDA Pro, но рассчитан исключительно на анализ кода и не содержит отладчик.
Код Ghidra написан на языке Java, инструмент включает графический интерфейс и может работать на устройствах под управлением Windows, macOS и Linux. Для работы интерфейса требуется наличие Java Development Kit (версия 11 или более поздние).
Примечательно, спустя всего несколько минут после публикации инструментария, эксперты обнаружили уязвимость в реализации серверного компонента. Проблема заключается в том, что Ghidra открывает сетевой порт 18001 для удаленной отладки приложения по протоколу JDWP (Java Debug Wire Protocol). По умолчанию сетевые соединения принимались на всех доступных сетевых интерфейсах, а не на 127.0.0.1, что предоставляло возможность подключиться к Ghidra с других систем и выполнить любой код в контексте приложения. Как отмечается, проблему легко исправить – для этого потребуется всего лишь изменить строку кода.
Источник: https://www.securitylab.ru/news/498229.php
SecurityLab.ru
АНБ открыло доступ к одному из своих инструментов для реверс-инжиниринга
В настоящее время инструментарий Ghidra доступен только на официальном сайте ведомства.
Милые девочки, девушки, женщины! Поздравляю Вас с чудесным весенним праздником – 8 Марта! Вы -наши нежные, прекрасные половинки, самые загадочные творения небес. Вы украшаете нашу жизнь и дарите новую! Благодарю Вас за тепло и заботу и желаю цветущего здоровья, постоянной удачи и огромного настоящего счастья. Пусть рядом всегда будут те люди, которых Вы любите! С праздником Вас!
Отрывки из книги Джоннатана Литтмана "Игра вне закона" ("The Fugitive Game")
о знаменитом киберхулигане Кевине Митнике.
Кевин Митник:
- Защищенных компьютеров нет, кроме военных, конечно.
Под конец Митник рассказывает о том, как бы он сделал свой первый миллион, если бы был простым кибернетическим преступником, а не прирожденным хакером.
- Теоретически, на чем можно бы было сделать деньги?
- На информации, - авторитетно заявляет Митник. - Продажа акций учреждениями, располагающими конфиденциальной информацией. Предположим, что я захотел бы получить много денег. Я, откровенно говоря, прямо сейчас могу вылезти из дерьмовой ситуации, в которой нахожусь. Все, что мне нужно для этого - это стать настоящим преступником. Проникнуть в компании, которые занимаются выкупом контрольных пакетов акций за счет кредита, с последующим слиянием. Получить эту информацию, открыть фирму и торговать акциями. Не в таких размерах, чтобы иметь дело со Службой Безопасности и Фондовой комиссией. 50 штук здесь, 50 штук там.
о знаменитом киберхулигане Кевине Митнике.
Кевин Митник:
- Защищенных компьютеров нет, кроме военных, конечно.
Под конец Митник рассказывает о том, как бы он сделал свой первый миллион, если бы был простым кибернетическим преступником, а не прирожденным хакером.
- Теоретически, на чем можно бы было сделать деньги?
- На информации, - авторитетно заявляет Митник. - Продажа акций учреждениями, располагающими конфиденциальной информацией. Предположим, что я захотел бы получить много денег. Я, откровенно говоря, прямо сейчас могу вылезти из дерьмовой ситуации, в которой нахожусь. Все, что мне нужно для этого - это стать настоящим преступником. Проникнуть в компании, которые занимаются выкупом контрольных пакетов акций за счет кредита, с последующим слиянием. Получить эту информацию, открыть фирму и торговать акциями. Не в таких размерах, чтобы иметь дело со Службой Безопасности и Фондовой комиссией. 50 штук здесь, 50 штук там.
Сколько зарабатывает кодер на js. Инфа с поле боя.
Хотелось бы отметить то, что клиенты всегда плохо платят, это нужно учитывать.
Вид деятельности: разработка роботов анализаторов ставок. Также чекеры, боты, роботы, автозаполнители, парсеры и т.д. Все зависит от желания клиента.
Брать нужно в месяц обычно 25-30 клиентов.
Из них половина платит, остальные оплачивают как правило через 1-2 месяца.
Но, примечательно то, что кодеру в месяц нужно иметь 300 — 400 тысяч рублей, иначе теряется смысл и не интересно сидеть за клавой…
Летом как правило выходит 500 — 600 тысяч рубасов, так как заказов много.
Но это приходит, разумеется не сразу, нужно натренироваться.
Хотелось бы отметить то, что клиенты всегда плохо платят, это нужно учитывать.
Вид деятельности: разработка роботов анализаторов ставок. Также чекеры, боты, роботы, автозаполнители, парсеры и т.д. Все зависит от желания клиента.
Брать нужно в месяц обычно 25-30 клиентов.
Из них половина платит, остальные оплачивают как правило через 1-2 месяца.
Но, примечательно то, что кодеру в месяц нужно иметь 300 — 400 тысяч рублей, иначе теряется смысл и не интересно сидеть за клавой…
Летом как правило выходит 500 — 600 тысяч рубасов, так как заказов много.
Но это приходит, разумеется не сразу, нужно натренироваться.
Кибератака вызвала отключение электроснабжения в Венесуэле
Венесуэльские власти считают инцидент диверсией, осуществленной в рамах энергетической войны против республики.
Мощная кибератака стала причиной проблем с электроснабжением в столице и двадцати штатах Венесуэлы. В частности без электричества оказались несколько линий метро в Каракасе и международный аэропорт имени Симона Боливара в городе Майкетия.
Авария произошла на гидроэлектростанции «Эль-Гури» в штате Боливар в четверг, 7 марта, сообщает «РИА Новости». По словам президента Венесуэлы Николаса Мадуро, причиной аварии послужила кибератака.
В субботу, 9 марта, на один из энергетических объектов республики была совершена еще одна кибератака, помешавшая полностью восстановить электроснабжение (к настоящему времени электроснабжение восстановлено лишь на 70%). В результате инцидента на подстанции «Сидор» неподалеку от города Сьюдад-Боливар разгорелся пожар.
9 марта был отключен свет в муниципалитете Чакао в Каракасе, где расположено несколько иностранных дипломатических представительств, а также дорогие гостиницы и множество объектов индустрии развлечений. Сотовая связь и интернет работают с серьезными перебоями.
В Национальной корпорации по электроэнергии Corpoelec инцидент считают диверсией, осуществленной в рамах энергетической войны против Венесуэлы. Как отметил министр связи и информации Венесуэлы Хорхе Родригес, госсекретарь США Майк Помпео и сенатор Марко Рубио слишком быстро отреагировали на происшествие в социальных сетях, будто знали о нем заранее.
Источник: https://www.securitylab.ru/news/498282.php
Венесуэльские власти считают инцидент диверсией, осуществленной в рамах энергетической войны против республики.
Мощная кибератака стала причиной проблем с электроснабжением в столице и двадцати штатах Венесуэлы. В частности без электричества оказались несколько линий метро в Каракасе и международный аэропорт имени Симона Боливара в городе Майкетия.
Авария произошла на гидроэлектростанции «Эль-Гури» в штате Боливар в четверг, 7 марта, сообщает «РИА Новости». По словам президента Венесуэлы Николаса Мадуро, причиной аварии послужила кибератака.
В субботу, 9 марта, на один из энергетических объектов республики была совершена еще одна кибератака, помешавшая полностью восстановить электроснабжение (к настоящему времени электроснабжение восстановлено лишь на 70%). В результате инцидента на подстанции «Сидор» неподалеку от города Сьюдад-Боливар разгорелся пожар.
9 марта был отключен свет в муниципалитете Чакао в Каракасе, где расположено несколько иностранных дипломатических представительств, а также дорогие гостиницы и множество объектов индустрии развлечений. Сотовая связь и интернет работают с серьезными перебоями.
В Национальной корпорации по электроэнергии Corpoelec инцидент считают диверсией, осуществленной в рамах энергетической войны против Венесуэлы. Как отметил министр связи и информации Венесуэлы Хорхе Родригес, госсекретарь США Майк Помпео и сенатор Марко Рубио слишком быстро отреагировали на происшествие в социальных сетях, будто знали о нем заранее.
Источник: https://www.securitylab.ru/news/498282.php
SecurityLab.ru
Кибератака вызвала отключение электроснабжения в Венесуэле
Венесуэльские власти считают инцидент диверсией, осуществленной в рамах энергетической войны против республики.
Немного истории о первых хакерах
Первые хакеры увидели красоту и стройность таких сухих наук, как математика и электроника. Они считали программирование формой художественного самовыражения, а компьютер - его инструментом. В желании понять, как все устроено, нет цели сорвать мистические покровы с творчества - это всего лишь способ досконально разобраться в предмете.
В конечном счете именно такие ценности, направленные на получение знаний, впоследствии назвали этикой хакеров: понимание логики как формы искусства и свободное распространение информации, устранение традиционных ограничений ради лучшего понимания окружающего мира.
Первые хакеры увидели красоту и стройность таких сухих наук, как математика и электроника. Они считали программирование формой художественного самовыражения, а компьютер - его инструментом. В желании понять, как все устроено, нет цели сорвать мистические покровы с творчества - это всего лишь способ досконально разобраться в предмете.
В конечном счете именно такие ценности, направленные на получение знаний, впоследствии назвали этикой хакеров: понимание логики как формы искусства и свободное распространение информации, устранение традиционных ограничений ради лучшего понимания окружающего мира.
Обзор инцидентов безопасности за период с 4 по 10 марта 2019 года
Коротко о главных событиях минувшей недели.
Одним из самых интересных событий минувшей недели стало сообщение об обнаружении на портале для разработчиков GitHub сети учетных записей, распространявших вредоносные версии официальных библиотек и приложений для Windows, Mac и Linux. Вредоносные приложения содержали код, предназначенный для сохранения присутствия на зараженных системах и последующей загрузки на них вредоносного ПО Supreme NYC Blaze Bot, добавлявшего зараженные устройства в ботнет.
В конце минувшей недели на ряд энергетических объектов в Венесуэле были совершены кибератаки, повлекшие за собой массовое отключение электроснабжения. В частности без электричества оказались несколько линий метро в Каракасе и международный аэропорт имени Симона Боливара в городе Майкетия, муниципалитет Чакао в Каракасе, где расположено несколько иностранных дипломатических представительств, а также дорогие гостиницы и множество объектов индустрии развлечений. Венесуэльские власти считают инцидент диверсией, осуществленной в рамах энергетической войны против республики.
Специалисты в области безопасности заметили новую вредоносную кампанию, в рамках которой киберпреступники используют уязвимость в редакторе формул Microsoft Equation наряду с еще одним багом в MS Word для обхода песочниц и антивирусов. Скомпрометировав систему, злоумышленники внедряют новый вариант бэкдора JACKSBOT.
Торрент-трекеры остаются одним из наиболее эффективных методов заражения вредоносным ПО. К примеру, в рамках новой кампании злоумышленники используют торрент-трекер The Pirate Bay для распространения вредоносных программ под видом взломанных версий платного ПО, загружающих на устройства жертв троян Trojan-Downloader.Win32. PirateMatryoshka. Троян предназначен для загрузки и установки нежелательного ПО, влияющего на производительность системы.
Сотни доступных через интернет уязвимых хостов Docker стали жертвами криптоджекинга. Злоумышленники взломали их с помощью эксплоита для недавно обнаруженной уязвимости CVE-2019-5736 для установки майнеров криптовалюты Monero.
В Сети обнаружена внушительная база данных с личной перепиской миллионов жителей Китая в популярных мессенджерах, таких как WeChat и QQ. Доступ к базе мог получить любой, кому известен соответствующий IP-адрес. Постоянно обновляющаяся БД включала 364 млн записей, содержащих персонально идентифицируемую информацию, такую как номера удостоверений личности, фотографии, адреса, данные о местоположении и сведения об используемом устройстве. Более того, основная база данных синхронизировалась еще с 17 с незащищенными базами MongoDB. Информация автоматически отправлялась в полицейские участки в различных провинциях.
Источник: https://www.securitylab.ru/news/498300.php
Коротко о главных событиях минувшей недели.
Одним из самых интересных событий минувшей недели стало сообщение об обнаружении на портале для разработчиков GitHub сети учетных записей, распространявших вредоносные версии официальных библиотек и приложений для Windows, Mac и Linux. Вредоносные приложения содержали код, предназначенный для сохранения присутствия на зараженных системах и последующей загрузки на них вредоносного ПО Supreme NYC Blaze Bot, добавлявшего зараженные устройства в ботнет.
В конце минувшей недели на ряд энергетических объектов в Венесуэле были совершены кибератаки, повлекшие за собой массовое отключение электроснабжения. В частности без электричества оказались несколько линий метро в Каракасе и международный аэропорт имени Симона Боливара в городе Майкетия, муниципалитет Чакао в Каракасе, где расположено несколько иностранных дипломатических представительств, а также дорогие гостиницы и множество объектов индустрии развлечений. Венесуэльские власти считают инцидент диверсией, осуществленной в рамах энергетической войны против республики.
Специалисты в области безопасности заметили новую вредоносную кампанию, в рамках которой киберпреступники используют уязвимость в редакторе формул Microsoft Equation наряду с еще одним багом в MS Word для обхода песочниц и антивирусов. Скомпрометировав систему, злоумышленники внедряют новый вариант бэкдора JACKSBOT.
Торрент-трекеры остаются одним из наиболее эффективных методов заражения вредоносным ПО. К примеру, в рамках новой кампании злоумышленники используют торрент-трекер The Pirate Bay для распространения вредоносных программ под видом взломанных версий платного ПО, загружающих на устройства жертв троян Trojan-Downloader.Win32. PirateMatryoshka. Троян предназначен для загрузки и установки нежелательного ПО, влияющего на производительность системы.
Сотни доступных через интернет уязвимых хостов Docker стали жертвами криптоджекинга. Злоумышленники взломали их с помощью эксплоита для недавно обнаруженной уязвимости CVE-2019-5736 для установки майнеров криптовалюты Monero.
В Сети обнаружена внушительная база данных с личной перепиской миллионов жителей Китая в популярных мессенджерах, таких как WeChat и QQ. Доступ к базе мог получить любой, кому известен соответствующий IP-адрес. Постоянно обновляющаяся БД включала 364 млн записей, содержащих персонально идентифицируемую информацию, такую как номера удостоверений личности, фотографии, адреса, данные о местоположении и сведения об используемом устройстве. Более того, основная база данных синхронизировалась еще с 17 с незащищенными базами MongoDB. Информация автоматически отправлялась в полицейские участки в различных провинциях.
Источник: https://www.securitylab.ru/news/498300.php
SecurityLab.ru
Обзор инцидентов безопасности за период с 4 по 10 марта 2019 года
Коротко о главных событиях минувшей недели.
Сертификат №101226739 по программе «Основы операционных систем» от академии Intel
Ссылка на сертификат для подтверждения подлинности: https://www.intuit.ru/verifydiplomas/101226739
Ссылка на сертификат для подтверждения подлинности: https://www.intuit.ru/verifydiplomas/101226739
Сертификат №101226739 по программе «Основы операционных систем» от академии Intel на английском языке
Ссылка на сертификат для подтверждения подлинности: https://www.intuit.ru/verifydiplomas/101226739
Ссылка на сертификат для подтверждения подлинности: https://www.intuit.ru/verifydiplomas/101226739
ИБ-компания заплатит $3 млн за эксплоиты для 0Day-уязвимостей в iOS и Android
За эксплоиты для цепочки ранее неизвестных уязвимостей компания готова выписать чек на сумму от $100 тыс. до $3 млн.
ИБ-компания Crowdfense готова заплатить до $3 млн за эксплоиты для уязвимостей нулевого дня в iOS и Android в рамках новой программы.
В прошлом году компания запустила программу вознаграждения за найденные уязвимости с бюджетом в $10 млн. В этом году компания увеличила общий бюджет программы и добавила несколько новых сфер исследования, таких как сетевое оборудование, Wi-Fi/Baseband и мессенджеры.
За эксплоиты для цепочки ранее неизвестных уязвимостей компания готова выписать чек на сумму от $100 тыс. до $3 млн. Цена за эксплоиты для части цепочки будет устанавливаться индивидуально для каждого случая.
Компания заинтересована в эксплоитах для уязвимостей нулевого дня, позволяющих удаленное выполнение кода в браузерах Google Chrome и Apple Safari. За функциональные эксплоиты для уязвимостей в Windows-версии Chrome компания заплатит до $1,5 млн, за эксплоиты для уязвимостей в macOS-версии Safari - до $500 тыс.
Crowdfense предлагает до $2,5 млн за эксплоиты для уязвимостей в iOS-версии Safari, позволяющих удаленное выполнение кода для повышения привилегий и до $3 млн за эксплоиты для уязвимостей в iOS, позволяющих удаленное выполнение кода без взаимодействия с пользователем.
Эксплоиты для уязвимостей в Android-версии Chrome, позволяющих удаленное выполнение кода для повышения привилегий, оцениваются в $2 млн, в то же время эксплоиты для RCE-уязвимостей, не требующие взаимодействия с пользователем, стоят до $3 млн.
Компания также предлагает до $1,5 млн за эксплоиты для уязвимостей в приложениях мгновенного обмена сообщениями и SMS-приложениях, позволяющих удаленное выполнение кода без взаимодействия с пользователем. Если для эксплуатации уязвимости необходимо взаимодействие с пользователем, цена снижается до $1 млн.
Эксплоиты для уязвимостей в маршрутизаторах, позволяющие удаленное выполнение кода, могут принести исследователям до $100 тыс. За эксплоиты для RCE-уязвимостей в протоколах Wi-Fi и уровня Baseband, позволяющих локальное повышение привилегий, исследователи могут заработать до $500 тыс.
Источник: https://www.securitylab.ru/news/498307.php
За эксплоиты для цепочки ранее неизвестных уязвимостей компания готова выписать чек на сумму от $100 тыс. до $3 млн.
ИБ-компания Crowdfense готова заплатить до $3 млн за эксплоиты для уязвимостей нулевого дня в iOS и Android в рамках новой программы.
В прошлом году компания запустила программу вознаграждения за найденные уязвимости с бюджетом в $10 млн. В этом году компания увеличила общий бюджет программы и добавила несколько новых сфер исследования, таких как сетевое оборудование, Wi-Fi/Baseband и мессенджеры.
За эксплоиты для цепочки ранее неизвестных уязвимостей компания готова выписать чек на сумму от $100 тыс. до $3 млн. Цена за эксплоиты для части цепочки будет устанавливаться индивидуально для каждого случая.
Компания заинтересована в эксплоитах для уязвимостей нулевого дня, позволяющих удаленное выполнение кода в браузерах Google Chrome и Apple Safari. За функциональные эксплоиты для уязвимостей в Windows-версии Chrome компания заплатит до $1,5 млн, за эксплоиты для уязвимостей в macOS-версии Safari - до $500 тыс.
Crowdfense предлагает до $2,5 млн за эксплоиты для уязвимостей в iOS-версии Safari, позволяющих удаленное выполнение кода для повышения привилегий и до $3 млн за эксплоиты для уязвимостей в iOS, позволяющих удаленное выполнение кода без взаимодействия с пользователем.
Эксплоиты для уязвимостей в Android-версии Chrome, позволяющих удаленное выполнение кода для повышения привилегий, оцениваются в $2 млн, в то же время эксплоиты для RCE-уязвимостей, не требующие взаимодействия с пользователем, стоят до $3 млн.
Компания также предлагает до $1,5 млн за эксплоиты для уязвимостей в приложениях мгновенного обмена сообщениями и SMS-приложениях, позволяющих удаленное выполнение кода без взаимодействия с пользователем. Если для эксплуатации уязвимости необходимо взаимодействие с пользователем, цена снижается до $1 млн.
Эксплоиты для уязвимостей в маршрутизаторах, позволяющие удаленное выполнение кода, могут принести исследователям до $100 тыс. За эксплоиты для RCE-уязвимостей в протоколах Wi-Fi и уровня Baseband, позволяющих локальное повышение привилегий, исследователи могут заработать до $500 тыс.
Источник: https://www.securitylab.ru/news/498307.php
SecurityLab.ru
ИБ-компания заплатит $3 млн за эксплоиты для 0Day-уязвимостей в iOS и Android
За эксплоиты для цепочки ранее неизвестных уязвимостей компания готова выписать чек на сумму от $100 тыс. до $3 млн.
Сертификат №101227016 по программе «Основы операционных систем. Практикум» от академии Intel
Ссылка на сертификат для подтверждения подлинности: https://www.intuit.ru/verifydiplomas/101227016
Ссылка на сертификат для подтверждения подлинности: https://www.intuit.ru/verifydiplomas/101227016