<?xml version="1.0"?>
<rss version="2.0">
<channel>
  <title>Ivan Buetler - Exploits category</title>
  <link>http://www.csnc.ch/blog/categories/exploits/</link>
  <description>Ivan Buetler - Blog</description>
  <language>en</language>
  <copyright>Ivan Buetler</copyright>
  <lastBuildDate>Fri, 02 Jul 2010 12:22:00 GMT</lastBuildDate>
  <generator>Pebble (http://pebble.sourceforge.net)</generator>
  <docs>http://backend.userland.com/rss</docs>
  
  <image>
    <url>http://www.csnc.ch/misc/images/team/ibuetler.jpg</url>
    <title>Ivan Buetler (Exploits category)</title>
    <link>http://www.csnc.ch/blog/</link>
  </image>
  
  
  <item>
    <title>SSL / TLS Renegotiation Attack - Movie</title>
    <link>http://www.csnc.ch/blog/2009/11/23/1258993680000.html</link>
    
      
        <description>
          &lt;br /&gt;
I played around with the ssl / tls renegotiation exploit on the Hacking-Lab ssl protected page. Watch the video to understand the vulnerability. &lt;br /&gt;
&lt;br /&gt;
&lt;a href=&#034;http://www.hacking-lab.com/movies/5044/&#034;&gt;http://www.hacking-lab.com/movies/5044/&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;ol&gt;
    &lt;li&gt;Attacker starts &amp;quot;proof&amp;quot; attacker proxy&lt;/li&gt;
    &lt;li&gt;The proof attacker proxy injects /user/profile/E1 (my hacking-lab profile)&lt;/li&gt;
    &lt;li&gt;The browser points to &amp;quot;/&amp;quot; &lt;br /&gt;
    &lt;/li&gt;
    &lt;li&gt;The MITM proxy injects the malicous /user/profile/E1&lt;/li&gt;
&lt;/ol&gt;
&lt;br /&gt;
Hope this helps to make the vulnerability more understandable&lt;br /&gt;
&lt;br /&gt;
Greetz&lt;br /&gt;
Ivan&lt;br /&gt;
        </description>
      
      
    
    
    
    <category>Exploits</category>
    
    <category>compass</category>
    
    <comments>http://www.csnc.ch/blog/2009/11/23/1258993680000.html#comments</comments>
    <guid isPermaLink="true">http://www.csnc.ch/blog/2009/11/23/1258993680000.html</guid>
    <pubDate>Mon, 23 Nov 2009 16:28:00 GMT</pubDate>
  </item>
  
  <item>
    <title>STRATO Provider Deutschland überfordert</title>
    <link>http://www.csnc.ch/blog/2009/11/06/1257495480000.html</link>
    
      
        <description>
          &lt;br /&gt;
&lt;u&gt;&lt;strong&gt;Java Script Malware&lt;/strong&gt;&lt;/u&gt;&lt;br /&gt;
In der Zeit vom 20-26. Oktober 2009 wurde die Webseite einer Schweizer Firma gehackt und jeweils folgende &lt;em&gt;&lt;strong&gt;&amp;lt;SCRIPT SRC=...&amp;gt;&lt;/strong&gt;&lt;/em&gt; Anweisung in die Webseite hinterlegt: &lt;em&gt;&lt;strong&gt;http://dobrodeya.com/cgi-bin/Archiv.php&lt;/strong&gt;&lt;/em&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;u&gt;&lt;strong&gt;Same Origin Bypass&lt;/strong&gt;&lt;/u&gt;&lt;br /&gt;
Die Anweisung &lt;em&gt;&lt;strong&gt;&amp;lt;SCRIPT SRC=...&amp;gt;&lt;/strong&gt;&lt;/em&gt; bedeutet, dass die JavaScripts von obiger URL im gleichen Context wie die Webseite der Schweizer Firma ausgef&amp;uuml;hrt wird und ist der Bypass f&amp;uuml;r die Same Origin Policy. Der Host &amp;quot;dobrodeya.com&amp;quot; wird vom deutschen Provider &lt;strong&gt;STRATO &lt;/strong&gt;gehostet. Die Malware hat Sicherheitsl&amp;uuml;cken in den&lt;br /&gt;
Browsern ausgen&amp;uuml;tzt und Trojaner im Browser installiert. Eine ziemlich gef&amp;auml;hrliche Sache also....wie hat die Zusammenarbeit mit STRATO funktioniert? Was macht die Malware? Lesen Sie weiter als PDF unter &lt;a href=&#034;http://www.hacking-lab.com/download/&#034;&gt;http://www.hacking-lab.com/download/&lt;br /&gt;
&lt;/a&gt;&lt;br /&gt;
Gr&amp;uuml;sse &lt;br /&gt;
E1&lt;br /&gt;
        </description>
      
      
    
    
    
    <category>Advisory</category>
    
    <category>Exploits</category>
    
    <category>Web Application Security</category>
    
    <category>compass</category>
    
    <comments>http://www.csnc.ch/blog/2009/11/06/1257495480000.html#comments</comments>
    <guid isPermaLink="true">http://www.csnc.ch/blog/2009/11/06/1257495480000.html</guid>
    <pubDate>Fri, 06 Nov 2009 08:18:00 GMT</pubDate>
  </item>
  
  <item>
    <title>Using NMAP results in the Metasploit Framework with Automcatic Exploitation db_autopwn </title>
    <link>http://www.csnc.ch/blog/2009/09/08/1252397220000.html</link>
    
      
        <description>
          &lt;br /&gt;
&lt;br /&gt;
Dear Blog Reader,&lt;br /&gt;
&lt;br /&gt;
I wrote a small tutorial in how to re-use NMAP XML results in the Metasploit framework and how Metasploit is attached to a MySQL database instance. After that, one can start db_autopwn for automatically discover and exploit identified vulnerabilities. &lt;br /&gt;
&lt;br /&gt;
The db_autopwn command is where the exploitation magic happens. This command will scan through the database tables and create a list of modules that match up to specific vulnerabilities. This matching process can happen in two different ways. The first method involves analyzing the list of vulnerability references for every exploit and matching them up with the references in every imported vulnerability record. This cross-referencing method is fairly accurate and depends on standard identifiers, such as OSVDB, Bugtraq, and CVE to match exploits with their targets. The second method uses the default port associated with each exploit module to locate targets running the same service. While this will work in most cases, it can cause a fair amount of collateral damage and is likely to miss vulnerable services running on non-default ports.&lt;br /&gt;
&lt;br /&gt;
&lt;a href=&#034;http://www.hacking-lab.com/download/&#034;&gt;http://www.hacking-lab.com/download/&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
Hope this reading is of interest. &lt;br /&gt;
&lt;br /&gt;
Kind regards&lt;br /&gt;
&lt;br /&gt;
E1&lt;br /&gt;
&lt;br /&gt;
Reference Metasploit: &lt;a href=&#034;http://blog.metasploit.com/2006/09/metasploit-30-automated-exploitation.html&#034;&gt;Link&lt;br /&gt;
&lt;/a&gt;
        </description>
      
      
    
    
    
    <category>Exploits</category>
    
    <comments>http://www.csnc.ch/blog/2009/09/08/1252397220000.html#comments</comments>
    <guid isPermaLink="true">http://www.csnc.ch/blog/2009/09/08/1252397220000.html</guid>
    <pubDate>Tue, 08 Sep 2009 08:07:00 GMT</pubDate>
  </item>
  
  <item>
    <title>Evilgrade - Trojaner beim Updaten von Software</title>
    <link>http://www.csnc.ch/blog/2009/05/05/1241501460000.html</link>
    
      
        <description>
          &lt;br /&gt;
An der letzten BlackHat 2008 in Las Vegas hat ein Vertreter vom deutschen BKA erl&amp;auml;utert, dass man bei Verdacht auf Internet Kriminalit&amp;auml;t und unter Ber&amp;uuml;cksichtigung der amtlichen Verfahren (Richterlicher Beschluss) die Tatverd&amp;auml;chtigen mit einem Bundestrojener ausspioniert. Das ist die elektronische Wanze, welche &amp;uuml;ber Schuld oder Unschuld entscheiden soll. Bei der Auslieferung des Trojaners wurde erkl&amp;auml;rt, dass dies &amp;uuml;ber Update Services von Windows geschehe. Das BKA modifiziert das Update des Verd&amp;auml;chtigen und installiert auf diese Weise die &amp;Uuml;berwachungssoftware. &lt;br /&gt;
&lt;br /&gt;
Am Swiss Cyber Storm II haben wir ein &amp;auml;hnliches Wargame vorgesehen. Die von uns vorgestellte L&amp;ouml;sung arbeitete mit ettercap und etterfilter. Damit lassen sich ebenfalls Trojaner einspielen, aber auf einer recht umst&amp;auml;ndlichen Art und Weise. Ein Wargame Teilnehmer hat uns auf &amp;quot;&lt;a href=&#034;http://www.infobyte.com.ar/developments.html&#034;&gt;evilgrade&lt;/a&gt;&amp;quot; aufmerksam gemacht (Evil Upgrade), das sich speziell auf die Installation von Malware via Update Services fokussiert. Das Tool hat diverse fix-fertige Plugins, z.B. f&amp;uuml;r Java Updates und kann von jedermann(frau) einfach bedient werden. Nat&amp;uuml;rlich setzt evilgrade wie auch alle anderen Verfahren voraus, dass sich der Angreifer als Man-in-the-Middle in den Verkehr einbinden kann. &lt;br /&gt;
&lt;br /&gt;
Die Hersteller von evilgrade haben einen &lt;a href=&#034;http://www.infobyte.com.ar/demo/evilgrade.htm&#034;&gt;Demo Video&lt;/a&gt; f&amp;uuml;r den Einsatz von evilgrade erstellt. Im Film wird zuerst eine Kaminsky DNS Attacke durchgef&amp;uuml;hrt (um die Voraussetzungen f&amp;uuml;r die MitM Attacke zu schaffen) und anschliessend via evilgrade ein Angriff &amp;uuml;ber JavaUpdates gemacht. &lt;br /&gt;
&lt;br /&gt;
Gruss Ivan
        </description>
      
      
    
    
    
    <category>Security Tool</category>
    
    <category>Exploits</category>
    
    <category>Malware via Web</category>
    
    <comments>http://www.csnc.ch/blog/2009/05/05/1241501460000.html#comments</comments>
    <guid isPermaLink="true">http://www.csnc.ch/blog/2009/05/05/1241501460000.html</guid>
    <pubDate>Tue, 05 May 2009 05:31:00 GMT</pubDate>
  </item>
  
  <item>
    <title>Firefox Zero Day Exploit</title>
    <link>http://www.csnc.ch/blog/2009/04/01/1238584560000.html</link>
    
      
        <description>
          &lt;br /&gt;
Firefox gibt es ab heute in der Version 3.0.8. Am CanSecWest Pwn2Own Wettbewerb hat ein junger Informatiker mit dem Namen &amp;quot;Nils&amp;quot; die Zero-Day Sicherheitsl&amp;uuml;cke in XUL f&amp;uuml;r das Gewinnen des Wettbewerb ben&amp;uuml;tzt. &lt;br /&gt;
&lt;br /&gt;
Interessanterweise gibt es den Exploit bereits im Internet. &lt;br /&gt;
&lt;br /&gt;
&lt;a href=&#034;http://www.mozilla.org/security/announce/2009/mfsa2009-13.html&#034;&gt;http://www.mozilla.org/security/announce/2009/mfsa2009-13.html&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
Exploit Code von PacketstormSecurity&lt;br /&gt;
&lt;br /&gt;
&lt;a href=&#034;http://packetstormsecurity.org/0903-exploits/Firefox-XUL-0day-PoC.rar&#034;&gt;http://packetstormsecurity.org/0903-exploits/Firefox-XUL-0day-PoC.rar&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Hmmmm..... ich frage mich warum der Exploit bereits im Umlauf ist? Sicherlich sind noch viele &amp;auml;ltere FF im Einsatz. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
E1&lt;br /&gt;
&lt;br /&gt;
        </description>
      
      
    
    
    
    <category>Exploits</category>
    
    <category>Web Application Security</category>
    
    <comments>http://www.csnc.ch/blog/2009/04/01/1238584560000.html#comments</comments>
    <guid isPermaLink="true">http://www.csnc.ch/blog/2009/04/01/1238584560000.html</guid>
    <pubDate>Wed, 01 Apr 2009 11:16:00 GMT</pubDate>
  </item>
  
  <item>
    <title>Wie kann man aus einer Solaris10 Zone ausbrechen?</title>
    <link>http://www.csnc.ch/blog/2008/09/03/1220431020000.html</link>
    
      
        <description>
          &lt;u&gt;&lt;strong&gt;Solaris Vulnerability - Patchen notwendig.&lt;/strong&gt;&lt;/u&gt;&lt;br /&gt;
&lt;br /&gt;
The kernel in Sun Solaris 8 through 10 and OpenSolaris before snv_90 allows local users to bypass chroot, zones, and the Solaris Trusted Extensions multi-level security policy, and establish a covert communication channel, via unspecified vectors involving system calls.&lt;br /&gt;
&lt;br /&gt;
&lt;a href=&#034;http://sunsolve.sun.com/search/document.do?assetkey=1-26-240706-1&#034;&gt;http://sunsolve.sun.com/search/document.do?assetkey=1-26-240706-1&lt;/a&gt;&lt;br /&gt;
        </description>
      
      
    
    
    
    <category>Exploits</category>
    
    <comments>http://www.csnc.ch/blog/2008/09/03/1220431020000.html#comments</comments>
    <guid isPermaLink="true">http://www.csnc.ch/blog/2008/09/03/1220431020000.html</guid>
    <pubDate>Wed, 03 Sep 2008 08:37:00 GMT</pubDate>
  </item>
  
  <item>
    <title>Verseuchung über Fake Anti-Viren Tools</title>
    <link>http://www.csnc.ch/blog/2008/07/08/1215504420000.html</link>
    
      
        <description>
          Die Idee ist alt: Man lenkt ein Opfer auf eine Malware Site, gaukelt ihm vor dass sein System keine Anti-Viren Check Software hat und bietet die eigene Anti-Viren Software gratis zum Download an. &lt;br /&gt;
&lt;br /&gt;
In Tat und Wahrheit macht aber das heruntergeladene Tool genau das Gegenteil. Es wird der lauff&amp;auml;hige Anti-Viren Check deaktiviert und die eigene Trojaner Software installiert. &lt;br /&gt;
&lt;br /&gt;
Damit lassen sich sehr viele, gutgl&amp;auml;ubige und in Computer Sachen unge&amp;uuml;bte User hinters Licht f&amp;uuml;hren. &lt;br /&gt;
&lt;br /&gt;
Ein Beispiel einer solchen Attacke mit Bildern und guter Erl&amp;auml;uterung findet man im Blog von &lt;a href=&#034;http://www.sophos.com/security/blog/2008/07/1551.html&#034;&gt;Sophos&lt;/a&gt;. &lt;br /&gt;
&lt;br /&gt;
Empfehlung Compass: Bitte kein Download via Pop-Up Windows installieren, sondern nach gr&amp;uuml;ndlicher Pr&amp;uuml;fung der Quelle &amp;uuml;ber die Webseite der Hersteller. &lt;br /&gt;
&lt;br /&gt;
        </description>
      
      
    
    
    
    <category>Exploits</category>
    
    <category>Malware via Web</category>
    
    <category>Web Application Security</category>
    
    <comments>http://www.csnc.ch/blog/2008/07/08/1215504420000.html#comments</comments>
    <guid isPermaLink="true">http://www.csnc.ch/blog/2008/07/08/1215504420000.html</guid>
    <pubDate>Tue, 08 Jul 2008 08:07:00 GMT</pubDate>
  </item>
  
  <item>
    <title>XPath Injection</title>
    <link>http://www.csnc.ch/blog/2008/06/19/1213855380000.html</link>
    
      
        <description>
          Sicherlich kennen Sie SQL Injection? Damit versucht der Hacker von Aussen die SQL Statements in einer Applikation zu ver&amp;auml;ndern. So kann man die Datenbank Abfragen ver&amp;auml;ndern und damit fremde Daten lesen, Einloggen ohne Passwort oder &amp;auml;hnliches. Der beste Schutz gegen SQL Injection ist ja bekanntlich &amp;quot;Secure Programming&amp;quot;. In einer Java Anwendung ist damit &amp;quot;Prepared Statements&amp;quot; gemeint. &lt;br /&gt;
Wussten Sie, dass es in der XML-Welt eine &amp;auml;hnliche Technologie gibt wie SQL? Nur heisst es hier XPath!!! Auch hier wird aufgrund einer XML Anfrage eine Art XML Query erstellt. &lt;em&gt;&lt;strong&gt;Was bei SQL Injection geht - kann auch bei XML Injection funktionieren&lt;/strong&gt;&lt;/em&gt;? &lt;br /&gt;
&lt;br /&gt;
Compass macht schon l&amp;auml;nger auf diesen Sachverhalt in der Kursumgebung aufmerksam. Ein Ausschnitt der &lt;a href=&#034;http://www.csnc.ch/blog/files/XPath_Injection.pdf&#034;&gt;XPath_Injection.pdf&lt;/a&gt; Schulungsunterlagen seien hier f&amp;uuml;r die Erl&amp;auml;uterung von XPath Injection abgegeben. Wir freuen uns nat&amp;uuml;rlich, wenn Sie den Hands-on Lab Kurs bei Compass besuchen f&amp;uuml;r das vollst&amp;auml;ndige Bild!&lt;br /&gt;
&lt;br /&gt;
Ich habe mich entschlossen &amp;uuml;ber XPath zu schreiben, weil ich beim Lesen von &lt;a href=&#034;http://www.0x000000.com/?i=597&#034;&gt;http://www.0x000000.com/?i=597&lt;/a&gt; wiedermal darauf aufmerksam gemacht wurde, dass sich hier noch einiges entwickeln wird. &lt;br /&gt;
&lt;br /&gt;
Viel Spass beim Lesen des PDF und der Erweiterungen von &lt;a href=&#034;http://www.0x000000.com/?i=597&#034;&gt;http://www.0x000000.com/?i=597&lt;/a&gt;.
        </description>
      
      
    
    
    
    <category>Exploits</category>
    
    <category>Web Application Security</category>
    
    <comments>http://www.csnc.ch/blog/2008/06/19/1213855380000.html#comments</comments>
    <guid isPermaLink="true">http://www.csnc.ch/blog/2008/06/19/1213855380000.html</guid>
    <pubDate>Thu, 19 Jun 2008 06:03:00 GMT</pubDate>
  </item>
  
  <item>
    <title>Virus verschlüsselt Files</title>
    <link>http://www.csnc.ch/blog/2008/06/12/1213272420000.html</link>
    
      
        <description>
          Rund 2 Jahre nach der ersten Ver&amp;ouml;ffentlichung des Verschl&amp;uuml;sselungs Virus &lt;u&gt;&lt;strong&gt;Gpcode &lt;/strong&gt;&lt;/u&gt;gibt es eine neue Variante - sagt Kaspersky. Der Virus verschl&amp;uuml;sselt Word, Excel und andere Dokumente auf der Harddisk mit einem 1024 Byte langen Public Key. Den f&amp;uuml;r die Entschl&amp;uuml;sselung notwendigen Private Key kennt lediglich der Viren Autor. Ein verschl&amp;uuml;sseltes File hat die Endung &lt;em&gt;&lt;strong&gt;._CRYPT&lt;/strong&gt;&lt;/em&gt;. Das Opfer kann gegen Geld einen Decryptor kaufen. Die Mailadresse wo man sich melden soll ist in einem plain-text Readme File angegeben. &lt;br /&gt;
&lt;br /&gt;
Siehe Full Story auf &lt;a href=&#034;http://www.viruslist.com/en/weblog?weblogid=208187528&#034;&gt;viruslist.com&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
        </description>
      
      
    
    
    
    <category>Exploits</category>
    
    <category>Security Trends</category>
    
    <comments>http://www.csnc.ch/blog/2008/06/12/1213272420000.html#comments</comments>
    <guid isPermaLink="true">http://www.csnc.ch/blog/2008/06/12/1213272420000.html</guid>
    <pubDate>Thu, 12 Jun 2008 12:07:00 GMT</pubDate>
  </item>
  
  <item>
    <title>Windows XP SP3 enthält vulnerable Flash Player</title>
    <link>http://www.csnc.ch/blog/2008/06/05/1212644280000.html</link>
    
      
        <description>
          Windows XP SP3 enth&amp;auml;lt den Flash Player 9.0.115.0, der seit Dezember 2007 von Adobe Systems zum Download bereit steht. Die Version 9.0.115.0 wurde jedoch per 8. April 2008 durch die neuere Version 9.0.124.0 ersetzt, da es diverse Security Schwachstellen auf der 9.0.115.0 Version gibt. Das bedeutet, dass durch die Installation des XP SP3 Update eine &amp;auml;ltere Adobe Flash Version installiert wird, und man damit ein bereits aktualisiertes Windows wieder verwundbar macht. &lt;br /&gt;
&lt;br /&gt;
&lt;a href=&#034;http://www.adobe.com/products/flash/about/&#034;&gt;Adobe hat eine Test Seite&lt;/a&gt; wo jeder pr&amp;uuml;fen kann, welche Version von Flash installiert ist. &lt;br /&gt;
&lt;br /&gt;
Microsoft hat sein &lt;a href=&#034;http://www.microsoft.com/technet/security/Bulletin/MS06-069.mspx&#034;&gt;Advisory aktualisiert&lt;/a&gt;, wo der Sachverhalt mit dem Update einer verwundbaren Flash Version erl&amp;auml;utert ist. &lt;br /&gt;
&lt;br /&gt;
WebSense macht in seinem &lt;a href=&#034;http://securitylabs.websense.com/content/Alerts/3096.aspx&#034;&gt;Advisory &lt;/a&gt;&amp;quot;&lt;em&gt;&lt;strong&gt;Mass exploitation with Adobe Flash  - Date:                         05.29.2008&lt;/strong&gt;&lt;/em&gt;&amp;quot; darauf aufmerksam, dass die &amp;auml;ltere Flash Version im Moment f&amp;uuml;r Massen-Infections &amp;uuml;ber malicious Webseiten ben&amp;uuml;tzt wird. &lt;br /&gt;
&lt;br /&gt;
Compass empfiehlt dringend den Update auf die latest Flash Version. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
        </description>
      
      
    
    
    
    <category>Exploits</category>
    
    <category>Malware via Web</category>
    
    <category>Web Application Security</category>
    
    <comments>http://www.csnc.ch/blog/2008/06/05/1212644280000.html#comments</comments>
    <guid isPermaLink="true">http://www.csnc.ch/blog/2008/06/05/1212644280000.html</guid>
    <pubDate>Thu, 05 Jun 2008 05:38:00 GMT</pubDate>
  </item>
  
  </channel>
</rss>
