November 03, 2011

OWASP 2011 亚洲峰会

下周OWASP峰会,这次好了,就在公司楼下了。晃晃去,接着给刺、余弦他们捧场去。

作为全球顶级的Web应用安全组织,OWASP(Open Web Application Security Project)中国将于11月8日-9日在北京举办OWASP 2011亚洲峰会,本次大会特意邀请政府、金融、互联网、教育、电信、能源等热门行业的CIO代表,国内外知名的应用安全专家、厂商代表共聚一堂,将以“互联网安全新思维”为主题,将从“网络安全产品测评”、“OWASP应用安全技术”“业务安全发展新思路”“云安全”等多个角度展开深入的讨论。

时  间:2011年11月8日-11月9日     OWASP亚洲峰会+安全产品展

2011年11月10日-11月11日     安全培训

地  点:北京国际会议中心(北京市朝阳区北辰东路8号)

Welcome to OWASP:

OWASP是一个开源的、非盈利的全球性安全组织,致力于应用软件的安全研究。我们的使命是使应用软件更加安全,使企业和组织能够对应用安全风险作出更清晰的决策。目前OWASP全球拥有130个分会近万名会员,共同推动了安全标准、安全测试工具、安全指导手册等应用安全技术的发展。

近几年,OWASP峰会以及各国OWASP年会均取得了巨大的成功,推动了数以百万的IT从业人员对应用安全的关注以及理解,并为各类企业的应用安全提供了明确的指引。OWASP在业界影响力:

  • OWASP被视为web应用安全领域的权威参考。2009年下列发布的美国国家和国际立法、标准、准则、委员会和行业实务守则参考引用了OWASP。美国联邦贸易委员会(FTC)强烈建议所有企业需遵循OWASP十大WEB弱点防护守则

  • 国际信用卡数据安全技术PCI标准更将其列为必要组件

  • 为美国国防信息系统局(DISA)应用安全和开发清单参考

  • 为欧洲网络与信息安全局(ENISA), 云计算风险评估参考

  • 为美国联邦首席信息官(CIO)理事会,联邦部门和机构使用社会媒体的安全指南

  • 为美国国家安全局/中央安全局, 可管理的网络计划提供参考

  • 为英国GovCERTUK提供SQL注入参考

  • 为欧洲网络与信息安全局(ENISA), 云计算风险评估提供参考

  • OWASP TOP 10为IBM APPSCAN、HP WEBINSPECT等扫描器漏洞参考的主要标准

峰会议程

议程 议题 嘉宾
致欢迎辞 8:00-9:00 会议签到
9:00-9:15 致开幕辞、OWASP中国发展 Rip
9:15-9:30 Sebastien Deleersnyder Owasp全球
2011年11月8日 9:30-9:50 云计算环境下的隐蔽信道分析 丁丽萍 中科院
9:50-10:30 乌云中的一线光明:云计算安全概览 Manoranjan Paul
10:30-11:00 Web安全的今天和明天 Frank
11:00-11:30 WAFs: Patch first, ask questions later. Jonathan Werrett
11:30-12:00 流行应用的加密算法实现缺陷与利用 吴翰清
12:00-14:30 午餐&午休&展览
14:30-15:10 实现安全开发生命周期的基本方法与工具 Cassio Goldschmidt
15:10-15:40 Web2.0 Secure Development Practice 夏玉明
15:40-16:10 金融业web应用的SSO(单点登录)架构设计与用例 Marco M. Morana,张炜
16:10-16:40 安全即服务 刘晨曦
16:40-17:10 Hacking 2011:Lesson for 2012 Noa Bar Yosef
17:10-18:00 互联网安全产品展览
2011年11月9日 8:00-9:00 会议签到  
9:00-9:30 XSS检测防范技术与实例研究 王文君
9:30-10:00 数据控制:通过漏洞管理方式,提高数据库安全 Larry Man
10:00-10:30 通过遗传网络编码加强云应用安全 Daniel Ng
10:30-11:00 应用安全标准ISO/IEC 27034概述 Dr. Meng-Chow Kang
11:00-11:30 安全C函数 - 预防缓冲区的简洁解决方案 李建蒙
11:30-12:00 RFID Security 胡浪宇
12:00-15:00 午餐&午休&展览
15:00-15:30 网站安全风水图 钟晨鸣
15:30-16:00 2011应用安全0-day漏洞分析 Tony
16:00-16:15 抽奖  
16:15-16:45 中国后信息安全时代的挑战——完整、中国 刘永波 
16:45-17:15 NSACE-----面向网络信息安全能力的培训与认证 蒋建春博士
17:15-17:45 OWASP中国未来发展规划,WAF测评基准发布  
17:45-18:00   会议、展览闭幕

详见:http://2011.owasp.org.cn/

September 21, 2011

COG 2011

2011.9.22,上海,黑客成群。一会出发去瞅黑客去。

COG2011

背景Background

时过境迁,伴随成长的中国互联网信息安全走过了艰难的十个年头,整个社会运转也已与网络密不可分,网络信息安全已成为经济得以繁荣和可持续增长的基石,信息安全与否已经影响到经济发展以及社会的稳定,甚至国家安全。要实现真正意义上的安全,就要具备相应的安全管理规范,进行自下而上的安全管理。

COG-2011信息安全论坛会议将重拾纯正的“自由、共享、平等、互助”这一至高精神,保持其在中国信息安全业内综合性、前沿性、权威性的特点。丰富的会议论题、全面的涵盖范围、行业的领军人物、权威的演讲专家确保了本次论坛在中国信息安全类会议中的顶级地位。本次论坛无论从技术理论的高度,还是从应用实践的深度,乃至前沿问题的热度,皆在倡导行业自律,达到构筑最大交流平台,促进产业发展。
形式Situation

会议拟定召集行业内400-500人参加,,包括各信息安全小组或团队核心成员,媒体相关人员,厂家代表,互联网安全专家组成员,通过议题形式公布十年来行业的变迁及统计、分析、调查。辅助形式包括分组圆桌专项讨论,小会议室单独媒体采访等。(会议费用全部由承办方独资赞助,除受邀参会人员,不接纳任何个人或团队的临时参会,全程不收取任何的会务费用及入场费。)
会议主题Topics

安全的互联网生活,追求技术自由、免费、共享、平等、互助。
2011会议议题Discussion

1.中国黑客背景分析(数量,规模,组织,团队,技术,职业等)
2.2001—2011年十年重大信息安全事件回顾(编年)
3.中国黑客文化与精神
4.中外黑客横向比对(文化层次,信仰,精神,技术等)
5.信息安全产业状况及发展趋势
6.漏洞分布与分析
7.中国黑客自律条约
8.黑客领军人物评选

详见:http://www.chowngroup.com/

August 29, 2011

又是一年XCON来到

同去的有木有啊?

请合作公司帮弄到的票,在此深表感谢。

xcon2011

召开时间:2011年9月1日 至 2日
召开地点:北京金台饭店

XCon安全焦点信息安全技术峰会是国内最知名、最权威、举办规模最大的信息安全会议之一,在全世界具有一定的影响力。多年来,XCon秉承一贯的严谨求实作风,广邀国内外信息安全界的专家、信息安全工作者、信息安全爱好者欢聚一堂,努力打造一个友好、和谐的信息安全交流平台。
2011年的夏天,XCon2011又如约而至,与您相约在文明古国的首都——北京。届时,会有来自世界多个国家的信息安全各领域的专家、学者、研究员以及相关专业人士受邀参会,并发表演讲。会议将涉及应用安全、入侵检测和取证分析、无线和Voip领域以及新兴领域的信息安全技术等方面的探讨和研究。如果您有新的技术、新的发现或是在某些领域里的成功经验,欢迎您到XCon与我们分享。如果您打算跟上瞬息万变的技术发展的脚步,或是扩充您的专业技术知识,欢迎您加入XCon与我们共进步!

会议日程:

2011-9-1 XCon2011 第一天
时间 演讲者 议题
07:30 - 09:00 注册
09:00 - 09:10 开幕词
09:10 - 10:10 Andrea Barisani 完全破解 Chip & PIN
10:10 - 10:30 茶歇
10:30 - 11:30 Dean Pierce 现代Linux环境下的迂回渗透技术
11:30 - 12:30 陈华江 RFID无线射频安全
12:30 - 14:30 午餐
14:30 - 15:30 姜向前 3G时代用户账户信息安全保护研究
15:30 - 16:00 茶歇
16:00 - 17:00 赵双 基于SMS/IRC控制的Android Bot以及APK文件的安全审计方法
2011-9-2 XCon2011第二天
09:00 - 10:00 褚诚云 微软的 0day对抗策略II
10:00 - 10:30 茶歇
10:30 - 11:30 杨晋 Windows 7下全功能内核级别 Rootkit:ShadowHunter
11:30 - 12:30 Fyodor Yarochkin 网络盗窃:新兴网络犯罪威胁的案例研究
12:30 - 14:30 午餐
14:30 - 15:30 陈晓波 PWN你的iOS设备
15:30 - 16:00 茶歇
16:00 - 17:00 徐昊 Safari溢出利用-针对Windows/OSX/iOS平台
17:00 - 17:20 XCon2011 幸运抽奖
17:20 - 17:30 闭幕词

详见:http://xcon.xfocus.net/

August 26, 2011

Nginx又爆漏洞

by:blog.vfocus.net

脱裤黑客们又有的玩了。

Nginx如下版本:
0.5.*, 0.6.*, 0.7 <= 0.7.65, 0.8 <= 0.8.37
在使用PHP-FastCGI执行php的时候,URL里面在遇到%00空字节时与FastCGI处理不一致,导致可在非php文件中嵌入php代码,通过访问url+%00.php来执行其中的php代码。如:http://local/robots.txt%00.php会把robots.txt文件当作php来执行。

nginx %00

目前还有许多nginx的低版本服务器存在此漏洞,要养成禁止上传文件目录下执行php的好习惯。

nginx %00 漏洞 

nginx %00

临时解决办法,在nginx虚拟机配置或者fcgi.conf配置加如下代码:

if ($request_filename ~* (.*)\.php) {
    set $php_url $1;
}
if (!-e $php_url.php) {
    return 403;
}

当然升级到最新版本的nginx可以很好解决问题。

August 03, 2011

2011中国计算机网络安全年会-大连

周日出发去大连。

CNCERT/CC 2011 CONFERENCE

2011年8月8日-8月10日大连

       2011年中国计算机网络安全应急年会将以"新视点、新安全作为主题,围绕“网络应用安全新趋势”、“网络安全技术新发展”、“通信基础设施安全新问题”、“移动互联网安全新挑战”等话题设置专题分论坛。

时间:2011年8月8日-8月10日

地点:大连

参会人数:300人

会议主题:新视点、新安全

会议网址:http://2011.cert.org.cn


2011中国计算机网络安全年会专场培训
2011年8月8日(星期一)

培训内容
9:30-10:30 培 训 应用软件的安全与防护
讲师:微软 包悦忠

课程简介:
    传统的软件开发流程强调通过培训、制定编码规范以及代码审核和测试等手段解决软件编码的安全问题。然而并非所有的软件安全问题都是由于不安全的编码造成的。在软件的设计和部署过程中引入的安全漏洞同样会对所开发的软件的安全性产生影响。因此,我们需要一个真正面向安全的软件开发流程,通过在软件开发的各个阶段执行一系列关注安全性的活动,提升软件产品和应用的安全性。本次培训的内容将涵盖微软安全开发生命周期流程(Microsoft Security Development Lifecycle, SDL)、安全设计、常见安全编码问题以及安全测试等方面的内容。

内容安排:
  1.微软安全开发生命周期流程概要介绍
  2.安全设计
    2.1.软件受攻击面分析
    2.2.安全威胁建模
  3.常见安全编码问题
  4.安全测试

10:30-10:45 茶 歇
10:45-12:00 培 训
12:00-13:30 午 餐
13:30-15:00 培 训
15:00-15:15 茶 歇
15:15-16:30 培 训


2011中国计算机网络安全年会
2011年8月9日(星期二)

大会开幕式 (地点:一楼多功能厅)
主持人:国家互联网应急中心副主任 云晓春
09:00-09:05 欢迎与开幕致辞
国家互联网应急中心主任 黄澄清
09:05-09:20 东道主致欢迎辞
09:20-09:35 主旨报告
工业和信息化部领导
09:35-10:00 嘉宾致辞
10:00-10:15 茶    歇
  全体大会(地点:一楼多功能厅)
主持人:国家互联网应急中心副总工程师、国家网络与信息安全研究所所长 杜跃进
10:15-10:45 互联网的发展与安全挑战
邬贺铨院士
10:45-11:15 互联网健康(英文:Internet Health)
微软全球副总裁 Scott Charney
11:15-11:35 漏洞管理的内涵与外延
CNCERT/CC副主任   云晓春
11:35-11:55 云安全管理中心技术
曙光公司副总裁兼研发中心总经理 邵宗有
11:55-12:05 CNCERT/CC网络安全应急服务支撑单位授牌仪式
12:05-13:30 午    餐
  网络安全高峰论坛(地点:一楼多功能厅)
主持人:国家互联网应急中心运行管理部 周勇林处长
14:00-15:30 主题一:重要信息系统安全
工信部信息安全协调司领导
中国人民银行科技司司长 王永红
电监会信息中心副主任 胡红升
院士 邬贺铨
微软全球副总裁 Scott Charney
西门子德国总部CERT资深专家 Dr. Thomas Pr?ll

主题二:移动互联网安全
工信部通信保障局局长 王秀军
中国电信集团公司网运部副总经理 孙小红
中国联通网络分公司运行维护部副总经理 崔荣春
中国移动集团公司部门总经理
东软集团股份有限公司网络安全产品营销中心总经理 赵鑫龙
奇虎360副总裁 石晓虹
15:30-15:50 茶    歇
15:50-16:20 全新挑战:未来网络安全威胁和应对思路探讨
国家网络与信息安全研究所所长    杜跃进
16:20-16:50 日本僵尸网络治理项目-五年实施总结报告
JPCERT/CC 林永熙
18:30-20:30 晚    餐


2011年8月10日(星期三)

分论坛一 (地点:一楼多功能厅A厅)
网络应用安全新趋势
主持人:工业和信息化部 闫宏强处长
分论坛二 (地点:二楼阶梯会议室)
网络安全技术新发展
主持人:国家互联网应急中心 王明华副处长
09:00-09:30 HTML5带来的新安全威胁
天融信公司资深安全专家 徐少培
新计算形态和下一代智能检测体系
启明星辰首席战略官  潘柱廷
09:30-10:00 移动互联网背景下的传统反病毒方法困局
安天实验室首席技术架构师  肖新光
WLAN安全建设的探索与实践
北京安氏领信科技发展有限公司 副总裁
李宗洋
10:00-10:30 网络攻击与地下产业链
腾讯应用运维安全中心总监 甘祥
从乌云漏洞平台谈互联网安全
百度安全专家 方小顿
10:30-10:40 茶    歇
10:40-11:10 网上支付安全
阿里巴巴 资深安全专家 吴翰清
2011零天应用安全漏洞分析与趋势展望
OWASP中国区副会长/杭州安恒信息技术有限公司总裁   范渊
11:10-11:40 工业控制系统安全
西门子中国研究院信息安全部资深核心技术专家 唐文
邪恶的SNS攻击与防御2011
知道创宇  研发部总监  钟晨鸣
11:40-12:10 企业信息移动化的安全挑战及对策
捷讯移动科技(中国)有限公司(Research In Motion),安全总监(亚太区) 吕乔榕
Web安全漫步云端
创新工场技术总监 马杰
12:10-13:30 午    餐
分论坛三(地点:一楼多功能厅A厅)
通信基础设施安全新问题
主持人:国家互联网应急中心 许俊峰处长
分论坛四(地点:二楼阶梯会议室)
移动互联网安全新挑战
主持人:中国移动通信集团公司 徐海东经理
13:30-14:00 互联网网络安全保障实践
中国电信集团公司网运部 高级业务主管
苏志胜
移动互联网新技术新业务安全趋势研究
移动研究院安全技术研究所副所长 杨光华
14:00-14:30 中国联通域名系统的部署和防护
中国联合网络通信集团有限公司 白海龙
移动互联网应用安全
优视科技高级副总裁 朱顺炎
14:30-15:00 通信网基础设施安全问题研究
CNCERT/CC高级工程师 袁春阳博士
谁动了我的手机-移动互联网监管科学和公证化的思考
恒安嘉新(北京)科技有限公司 副总经理
杨满智
15:00-15:15 茶    歇
15:15-15:45 构建下一代互联网基础资源安全保障体系
中国互联网络信息中心(CNNIC) 李晓东副主任
智能手机安全保密隐患及应对措施
解放军信息安全测评认证中心综合研究室主任 牛旭明
15:45-16:15 动态域名劫持与攻击
北京蓝汛通信技术有限责任公司研发总监
李健松
The GGTracker MITMO Android Trojan in North America
MAAWG Co-Vice Chairman(AT&T)
Alex Bobotek
16:15-16:45 构建安全的互联网域名系统环境
北京润通丰华科技有限公司 CTO王立俊
Abusing DNS to spread malware: from router to end-user(滥用DNS传播恶意软件:从路由器到最终用户)
卡巴斯基实验室资深病毒分析师
Evgeny Aseev
16:45-17:15 信息基础设施安全评价理论和方法研究
国家信息中心副研究员 吕欣
移动终端的安全与风险管理
思科公司高级安全顾问 徐洪涛
17:15-17:20 答谢抽奖活动
奖品:iPad 2
答谢抽奖活动
奖品:iPad 2
  大会闭幕