Konference BLACK HAT USA. Kļūsti bagāts vai mirsti: pelniet naudu tieÅ”saistē, izmantojot Black Hat metodes. 3. daļa

Konference BLACK HAT USA. Kļūsti bagāts vai mirsti: pelniet naudu tieÅ”saistē, izmantojot Black Hat metodes. 1. daļa
Konference BLACK HAT USA. Kļūsti bagāts vai mirsti: pelniet naudu tieÅ”saistē, izmantojot Black Hat metodes. 2. daļa

Viņi devās tik tālu, lai apspriestu iespēju likt UPS vadÄ«tājiem stāties pretÄ« aizdomās turētajam. Tagad pārbaudÄ«sim, vai Å”ajā slaidā citētais ir likumÄ«gs?

Konference BLACK HAT USA. Kļūsti bagāts vai mirsti: pelniet naudu tieÅ”saistē, izmantojot Black Hat metodes. 3. daļa

LÅ«k, ko FTC saka, kad jautā: "Vai man ir jāatgriež vai jāmaksā par preci, kuru es nekad neesmu pasÅ«tÄ«jis?" - "Nē. Ja saņemat preci, kuru neesat pasÅ«tÄ«jis, jums ir likumÄ«gas tiesÄ«bas to pieņemt kā bezmaksas dāvanu." Vai tas izklausās ētiski? Es par to mazgāju rokas, jo neesmu pietiekami gudrs, lai apspriestu Ŕādus jautājumus.

Bet interesanti ir tas, ka mēs redzam tendenci, ka jo mazāk tehnoloÄ£iju mēs izmantojam, jo ā€‹ā€‹vairāk naudas mēs nopelnām.

Filiāles interneta krāpŔana

Džeremijs Grosmens: to tieŔām ir ļoti grÅ«ti saprast, bet Ŕādā veidā var nopelnÄ«t seÅ”ciparu naudu. Tātad visiem dzirdētajiem stāstiem ir reālas saites, un par to visu varat izlasÄ«t detalizēti. Viens no interesantākajiem interneta krāpÅ”anas veidiem ir krāpÅ”ana ar filiālēm. TieÅ”saistes veikali un reklāmdevēji izmanto saistÄ«tos tÄ«klus, lai piesaistÄ«tu trafiku un lietotājus savām vietnēm apmaiņā pret daļu no peļņas.

Es runāŔu par kaut ko, par ko daudzi cilvēki ir zinājuÅ”i gadiem ilgi, bet man nav izdevies atrast nevienu publisku atsauci, kas norādÄ«tu, cik lielus zaudējumus ir radÄ«jusi Ŕāda veida krāpniecÄ«ba. Cik es zinu, nekādu tiesvedÄ«bu, kriminālizmeklÄ“Å”anas nebija. Esmu runājis ar ražoÅ”anas uzņēmējiem, esmu runājis ar filiāļu tÄ«kla puiÅ”iem, esmu runājis ar Black Cats ā€“ viņi visi uzskata, ka krāpnieki no saistÄ«tajiem uzņēmumiem ir nopelnÄ«juÅ”i milzÄ«gu naudu.

LÅ«dzu, ievērojiet manu vārdu un pārskatiet mājasdarbus, ko esmu paveicis par Å”iem konkrētajiem jautājumiem. Krāpnieki tos izmanto, lai ik mēnesi, izmantojot Ä«paÅ”us paņēmienus, sastāda 5-6 ciparu un dažreiz septiņu ciparu summas. Å ajā telpā ir cilvēki, kuri var to pārbaudÄ«t, ja viņiem nav saistoÅ”s konfidencialitātes lÄ«gums. Tāpēc es jums parādÄ«Å”u, kā tas darbojas. Å ajā shēmā ir iesaistÄ«ti vairāki spēlētāji. JÅ«s redzēsiet, kāda ir nākamās paaudzes filiāļu ā€œspēleā€.

Konference BLACK HAT USA. Kļūsti bagāts vai mirsti: pelniet naudu tieÅ”saistē, izmantojot Black Hat metodes. 3. daļa

Spēlē ir iesaistÄ«ts tirgotājs, kuram ir vietne vai produkts un kurÅ” maksā saistÄ«tajiem uzņēmumiem komisijas maksu par lietotāju klikŔķiem, izveidotajiem kontiem, veiktajiem pirkumiem utt. JÅ«s maksājat filiālei par to, ka kāds apmeklē viņa vietni, noklikŔķina uz saites, dodas uz jÅ«su pārdevēja vietni un tur kaut ko iegādājas.

Nākamais spēlētājs ir saistÄ«tais uzņēmums, kurÅ” saņem naudu maksas par klikŔķi (MPK) vai komisijas maksas (CPA) veidā par pircēju novirzÄ«Å”anu uz pārdevēja vietni.

Komisijas nozīmē, ka partnera darbību rezultātā klients veica pirkumu pārdevēja vietnē.

Pircējs ir persona, kas veic pirkumus vai abonē pārdevēja akcijas.

SaistÄ«tie tÄ«kli nodroÅ”ina tehnoloÄ£ijas, kas savieno un izseko pārdevēja, partnera un pircēja darbÄ«bas. Viņi ā€œsalÄ«mēā€ visus spēlētājus un nodroÅ”ina viņu mijiedarbÄ«bu.

Var paiet dažas dienas vai pāris nedēļas, lai saprastu, kā tas viss darbojas, taču nav iesaistÄ«ta sarežģīta tehnoloÄ£ija. SaistÄ«tie tÄ«kli un saistÄ«tās programmas aptver visu veidu tirdzniecÄ«bu un visus tirgus. Google, EBay, Amazon tādi ir, viņu kā komisijas aÄ£entu intereses krustojas, viņi ir visur un ienākumu netrÅ«kst. Esmu pārliecināts, ka zināt, ka pat trafiks no jÅ«su emuāra katru mēnesi var gÅ«t vairākus simtus dolāru peļņu, tāpēc Ŕī shēma jums bÅ«s viegli saprotama.

Konference BLACK HAT USA. Kļūsti bagāts vai mirsti: pelniet naudu tieÅ”saistē, izmantojot Black Hat metodes. 3. daļa

Sistēma darbojas Ŕādi. JÅ«s pievienojat nelielu vietni vai elektronisku ziņojumu dēli, tam nav nozÄ«mes, jÅ«s parakstāties partnerprogrammā un saņemat Ä«paÅ”u saiti, kuru ievietojat savā interneta lapā. Tas izskatās Ŕādi:

<a href=ā€http://AffiliateNetwork/p? program=50&affiliate_id=100/ā€>really cool product!</a>

Tas parāda konkrēto saistÄ«to programmu, jÅ«su partnera ID, Å”ajā gadÄ«jumā tas ir 100, un pārdodamā produkta nosaukumu. Un, ja kāds noklikŔķina uz Ŕīs saites, pārlÅ«kprogramma viņu novirza uz saistÄ«to tÄ«klu, instalē Ä«paÅ”us izsekoÅ”anas sÄ«kfailus, kas saista viņu ar filiāli ID=100.

Set-Cookie: AffiliateID=100

Un novirza uz pārdevēja lapu. Ja pircējs vēlāk iegādājas kādu preci laika periodā X, kas var bÅ«t diena, stunda, trÄ«s nedēļas, jebkurÅ” norunāts laiks, un Å”ajā laikā sÄ«kdatnes turpina pastāvēt, tad saistÄ«tais uzņēmums saņem savu komisijas maksu.

Tādā veidā saistÄ«tie uzņēmumi pelna miljardiem dolāru, izmantojot efektÄ«vu SEO taktiku. Ä»aujiet man sniegt jums piemēru. Nākamajā slaidā ir redzama kvÄ«ts, tagad es to palielināŔu, lai parādÄ«tu summu. Å is ir Google čeks par USD 132 2. Å Ä« kunga uzvārds ir Å Å«mans, un viņam pieder reklāmas vietņu tÄ«kls. Tā nav visa nauda, ā€‹ā€‹Google Ŕādas summas maksā reizi mēnesÄ« vai reizi XNUMX mēneÅ”os.

Konference BLACK HAT USA. Kļūsti bagāts vai mirsti: pelniet naudu tieÅ”saistē, izmantojot Black Hat metodes. 3. daļa

Vēl viens čeks no Google, es to palielināŔu, un jÅ«s redzēsiet, ka tas ir par 901 XNUMX USD.

Konference BLACK HAT USA. Kļūsti bagāts vai mirsti: pelniet naudu tieÅ”saistē, izmantojot Black Hat metodes. 3. daļa

Vai man vajadzētu kādam pajautāt par Ŕādas naudas pelnÄ«Å”anas ētiku? Klusums zālē... Å is čeks apzÄ«mē maksājumu par 2 mēneÅ”iem, jo ā€‹ā€‹iepriekŔējo čeku saņēmēja banka noraidÄ«ja pārāk lielas maksājuma summas dēļ.

Tātad, mēs esam redzējuÅ”i, ka Ŕāda veida naudu var nopelnÄ«t, un Ŕī nauda tiek izmaksāta. Kā jÅ«s varat pārspēt Å”o shēmu? Mēs varam izmantot paņēmienu ar nosaukumu Cookie-Stuffing. Å is ir ļoti vienkārÅ”s jēdziens, kas parādÄ«jās 2001.ā€“2002. gadā, un Å”ajā slaidā ir parādÄ«ts, kā tas izskatÄ«jās 2002. gadā. Es jums pastāstÄ«Å”u par tā parādÄ«Å”anos.

Konference BLACK HAT USA. Kļūsti bagāts vai mirsti: pelniet naudu tieÅ”saistē, izmantojot Black Hat metodes. 3. daļa

Nekas cits kā nepatÄ«kami filiāļu tÄ«kla pakalpojumu sniegÅ”anas noteikumi paredz, ka lietotājam faktiski jānoklikŔķina uz saites, lai viņa pārlÅ«kprogramma uztvertu filiāles ID sÄ«kfailu.
Å o parasti noklikŔķināto URL varat automātiski ielādēt attēla avotā vai iframe tagā. Å ajā gadÄ«jumā saites vietā:

<a href=ā€http://AffiliateNetwork/p? program=50&affiliate_id=100/ā€>really cool product!</a>

JÅ«s lejupielādējat Å”o:

<img src=ā€http://AffiliateNetwork/p?program=50&affiliate_id=100/ā€>

Vai arī tas:

<iframe src=ā€http://AffiliateNetwork/p?program=50&affiliate_id=100/ā€
width=ā€0ā€ height=ā€0ā€></iframe>

Un, kad lietotājs nonāk jÅ«su lapā, viņŔ automātiski paņems saistÄ«to sÄ«kfailu. Tajā paŔā laikā neatkarÄ«gi no tā, vai viņŔ kaut ko pērk nākotnē, jÅ«s saņemsit komisijas maksu neatkarÄ«gi no tā, vai novirzÄ«jāt trafiku vai nē - tam nav nozÄ«mes.

Dažu pēdējo gadu laikā Ŕī ir kļuvusi par izklaidi SEO puiÅ”iem, kuri ievieto lÄ«dzÄ«gu materiālu ziņojumu dēļos un izstrādā visdažādākos scenārijus, kur vēl ievietot savas saites. AgresÄ«vie partneri saprata, ka viņi var ievietot savu kodu jebkurā vietā internetā, ne tikai savās vietnēs.

Å ajā slaidā varat redzēt, ka viņiem ir savas sÄ«kfailu pildÄ«Å”anas programmas, kas palÄ«dz lietotājiem izveidot savus ā€œpildÄ«tos sÄ«kfailusā€. Un tas nav tikai viens sÄ«kfails, jÅ«s varat augÅ”upielādēt 20-30 filiāļu ID vienlaikus, un, tiklÄ«dz kāds kaut ko iegādājas, jÅ«s par to saņemat samaksu.

Å ie puiÅ”i drÄ«z saprata, ka viņiem Å”is kods nav jāievieto savās lapās. Viņi atteicās no starpvietņu skriptÄ“Å”anas un vienkārÅ”i sāka publicēt savus mazos fragmentus ar HTML kodu ziņojumu dēļos, viesu grāmatās un sociālajos tÄ«klos.

Konference BLACK HAT USA. Kļūsti bagāts vai mirsti: pelniet naudu tieÅ”saistē, izmantojot Black Hat metodes. 3. daļa

Ap 2005. gadu tirgotāji un saistÄ«tie tÄ«kli saprata, kas notiek, sāka izsekot novirzÄ«tājiem un vidējo klikŔķu skaitu un sāka izmest aizdomÄ«gos saistÄ«tos uzņēmumus. Piemēram, viņi pamanÄ«ja, ka lietotājs ir noklikŔķinājis uz MySpace vietnes, taču Ŕī vietne piederēja pavisam citam saistÄ«to tÄ«klu tÄ«klam, nevis tam, kas saņēma likumÄ«go labumu.

Å ie puiÅ”i kļuva mazliet gudrāki, un 2007. gadā parādÄ«jās jauna veida cepumu pildÄ«jums. Partneri sāka ievietot savu kodu SSL lapās. Saskaņā ar hiperteksta pārsÅ«tÄ«Å”anas protokolu RFC 2616, klientiem nevajadzētu iekļaut atsauces galvenes lauku nedroŔā HTTP pieprasÄ«jumā, ja atsauces lapa ir migrēta no droÅ”a protokola. Tas ir tāpēc, ka nevēlaties, lai Ŕī informācija noplÅ«st no jÅ«su domēna.

No tā ir skaidrs, ka neviens partnerim nosÅ«tÄ«ts Referents nebÅ«s izsekojams, tāpēc galvenie partneri redzēs tukÅ”u saiti un nevarēs jÅ«s par to izmest. Tagad krāpniekiem ir iespēja nesodÄ«ti pagatavot savus ā€œpildÄ«tos cepumusā€. Tiesa, ne katra pārlÅ«kprogramma ļauj to izdarÄ«t, taču ir daudz citu veidu, kā to paÅ”u izdarÄ«t, izmantojot pārlÅ«kprogrammas automātisko paÅ”reizējās lapas meta-atsvaidzināŔanu, meta tagus vai JavaScript.

2008. gadā viņi sāka izmantot jaudÄ«gākus uzlauÅ”anas rÄ«kus, piemēram, DNS pārsaistÄ«Å”anas uzbrukumus, Gifar un ļaunprātÄ«gu Flash saturu, kas var pilnÄ«bā iznÄ«cināt esoÅ”os droŔības modeļus. Paiet zināms laiks, lai izdomātu, kā tos izmantot, jo Cookie-Stuffing puiÅ”i nav Ä«paÅ”i pieredzējuÅ”i hakeri, viņi ir tikai agresÄ«vi tirgotāji ar mazām kodÄ“Å”anas zināŔanām.

Pārdodu daļēji pieejamu informāciju

Tātad, mēs apskatÄ«jām, kā nopelnÄ«t 6 ciparu summas, un tagad pāriesim pie septiņciparu summas. Mums ir vajadzÄ«ga liela nauda, ā€‹ā€‹lai kļūtu bagāts vai mirtu. ApskatÄ«sim, kā jÅ«s varat pelnÄ«t naudu, pārdodot daļēji pieejamu informāciju. Business Wire bija ļoti populārs pirms pāris gadiem un joprojām ir svarÄ«gs, mēs redzam tā klātbÅ«tni daudzās vietnēs. Tiem, kas nezina, Business Wire nodroÅ”ina pakalpojumu, ar kuru vietnes reÄ£istrētie lietotāji saņem jaunāko preses relīžu straumi no tÅ«kstoÅ”iem uzņēmumu. Preses relÄ«zes Å”im uzņēmumam sÅ«ta dažādas organizācijas, kurām dažkārt tiek noteikti pagaidu aizliegumi vai embargo, tāpēc Å”ajos preses relÄ«zēs ietvertā informācija var ietekmēt akciju cenu.

Preses relÄ«zes faili tiek augÅ”upielādēti Business Wire tÄ«mekļa serverÄ«, bet nav saistÄ«ti, kamēr nav atcelts embargo. Visu laiku preses relÄ«zes tÄ«mekļa lapas ir saistÄ«tas ar galveno vietni, un lietotāji par tām tiek informēti, izmantojot Ŕādus URL:

http://website/press_release/08/29/2007/00001.html http://website/press_release/08/29/2007/00002.html http://website/press_release/08/29/2007/00003.htm

Tādējādi, kamēr jums ir piemērots embargo, jÅ«s ievietojat vietnē interesantus datus, lai, tiklÄ«dz embargo tiek atcelts, lietotāji ar to nekavējoties iepazÄ«ties. Å Ä«s saites ir datētas un nosÅ«tÄ«tas lietotājiem pa e-pastu. Kad aizlieguma termiņŔ beigsies, saite darbosies un novirzÄ«s lietotāju uz vietni, kurā ir ievietots attiecÄ«gais preses relÄ«ze. Pirms piekļuves pieŔķirÅ”anas preses relÄ«zes tÄ«mekļa lapai sistēmai ir jāpārbauda, ā€‹ā€‹vai lietotājs ir likumÄ«gi pieteicies.

Viņi nepārbauda, ā€‹ā€‹vai jums ir tiesÄ«bas skatÄ«t Å”o informāciju pirms embargo termiņa beigām, jums vienkārÅ”i jāpiesakās sistēmā. LÄ«dz Å”im tas Ŕķiet nekaitÄ«gs, taču tas, ka kaut ko neredzat, nenozÄ«mē, ka tā nav.

Konference BLACK HAT USA. Kļūsti bagāts vai mirsti: pelniet naudu tieÅ”saistē, izmantojot Black Hat metodes. 3. daļa

Igaunijas finanÅ”u pakalpojumu uzņēmums Lohmus Haavel & Viisemann, kas nemaz nebija hakeri, atklāja, ka preses relīžu tÄ«mekļa lapas tika nosauktas paredzamā veidā, un sāka uzminēt Å”os URL. Lai gan saites vēl var nepastāvēt, jo ir spēkā embargo, tas nenozÄ«mē, ka hakeris nevar uzminēt faila nosaukumu un tādējādi priekÅ”laicÄ«gi piekļūt tam. Å Ä« metode darbojās, jo Business Wire vienÄ«gā droŔības pārbaude bija tāda, ka lietotājs ir pieteicies likumÄ«gi un nekas cits.

Tādējādi igauņi saņēma informāciju pirms tirgus slēgÅ”anas un pārdeva Å”os datus. LÄ«dz brÄ«dim, kad SEC viņus izsekoja un iesaldēja viņu kontus, viņiem izdevās nopelnÄ«t 8 miljonus ASV dolāru, tirgojot daļēji pieejamu informāciju. Padomājiet par to, visi Å”ie puiÅ”i paskatÄ«jās, kā izskatās saites, mēģināja uzminēt URL un no tā nopelnÄ«ja 8 miljonus. Parasti Å”ajā brÄ«dÄ« es jautāju auditorijai, vai tas tiek uzskatÄ«ts par likumÄ«gu vai nelikumÄ«gu, vai tas tiek uzskatÄ«ts par tirdzniecÄ«bu vai nē. Bet pagaidām es tikai vēlos vērst jÅ«su uzmanÄ«bu uz to, kas to izdarÄ«ja.

Pirms mēģināt atbildēt uz Å”iem jautājumiem, es jums parādÄ«Å”u nākamo slaidu. Tas nav tieÅ”i saistÄ«ts ar krāpÅ”anu tieÅ”saistē. Ukrainas hakeris uzlauza biznesa informācijas sniedzēju Thomson Financial un nozaga datus par IMS Health finansiālajām grÅ«tÄ«bām dažas stundas pirms informācijas nonākÅ”anas finanÅ”u tirgÅ«. Nav Å”aubu, ka viņŔ ir vainÄ«gs uzlauÅ”anā.

Konference BLACK HAT USA. Kļūsti bagāts vai mirsti: pelniet naudu tieÅ”saistē, izmantojot Black Hat metodes. 3. daļa

Hakeris veica pārdoÅ”anas pasÅ«tÄ«jumus 42 tÅ«kstoÅ”u dolāru apmērā, spēlējot pirms likmju krituma. Ukrainai tā ir milzÄ«ga summa, tāpēc hakeris labi zināja, ar ko viņŔ iekļūst. PēkŔņais akciju cenas kritums viņam dažu stundu laikā atnesa aptuveni 300 XNUMX USD peļņu. Birža izlika ā€œSarkano karoguā€, SEC iesaldēja lÄ«dzekļus, pamanot, ka kaut kas noiet greizi, un sāka izmeklÄ“Å”anu. Tomēr tiesnese Naomi Reisa Buhvalde sacÄ«ja, ka lÄ«dzekļi ir jāatsaldē, jo Dorožko apsÅ«dzÄ«bas ā€œzādzÄ«ba un tirdzniecÄ«baā€ un ā€œuzlauÅ”ana un tirdzniecÄ«baā€ nepārkāpj vērtspapÄ«ru likumus. Hakeris nebija Ŕī uzņēmuma darbinieks, tāpēc nav pārkāpis nekādus likumus par konfidenciālas finanÅ”u informācijas izpauÅ”anu.

The Times ierosināja, ka ASV Tieslietu ministrija vienkārŔi uzskatīja lietu par veltīgu, jo bija grūti panākt, lai Ukrainas varas iestādes piekristu sadarboties vainīgā notverŔanā. Tātad Ŕis hakeris ļoti viegli ieguva 300 tūkstoŔus dolāru.

Tagad salÄ«dziniet to ar iepriekŔējo gadÄ«jumu, kad cilvēki pelnÄ«ja naudu, vienkārÅ”i mainot saiÅ”u URL savā pārlÅ«kprogrammā un pārdodot komerciālu informāciju. Tie ir diezgan interesanti, bet ne vienÄ«gie veidi, kā pelnÄ«t naudu biržā.

ApskatÄ«sim pasÄ«vo informācijas vākÅ”anu. Parasti pēc pirkuma tieÅ”saistē pircējs saņem pasÅ«tÄ«juma izsekoÅ”anas kodu, kas var bÅ«t secÄ«gs vai pseido secÄ«gs un izskatās apmēram Ŕādi:

3200411
3200412
3200413

Ar to jÅ«s varat izsekot savam pasÅ«tÄ«jumam. Pentestētāji vai hakeri mēģina pārmeklēt vietrāžus URL, lai piekļūtu pasÅ«tÄ«juma datiem, kas parasti satur personu identificējoÅ”u informāciju (PII).

http://foo/order_tracking?id=3200415
http://foo/order_tracking?id=3200416
http://foo/order_tracking?id=3200417

Ritinot numurus, viņi iegÅ«st piekļuvi pircēja kredÄ«tkarÅ”u numuriem, adresēm, vārdiem un citai personiskai informācijai. Tomēr mÅ«s interesē nevis klienta personiskā informācija, bet gan pats pasÅ«tÄ«juma izsekoÅ”anas kods.

Konference BLACK HAT USA. Kļūsti bagāts vai mirsti: pelniet naudu tieÅ”saistē, izmantojot Black Hat metodes. 3. daļa

Māksla izdarīt secinājumus

Apsveriet "Secinājumu mākslu". Ja var precÄ«zi novērtēt, cik ā€œpasÅ«tÄ«jumuā€ uzņēmums apstrādā ceturkŔņa beigās, tad, balstoties uz vēsturiskajiem datiem, var secināt, vai tā finansiālā situācija ir laba un kā mainÄ«sies akciju cena. Piemēram, jÅ«s pasÅ«tÄ«jāt vai iegādājāties kaut ko ceturkŔņa sākumā, tam nav nozÄ«mes, un pēc tam veicāt jaunu pasÅ«tÄ«jumu ceturkŔņa beigās. Pēc skaitļu atŔķirÄ«bām var secināt, cik pasÅ«tÄ«jumu uzņēmums ir apstrādājis Å”ajā laika periodā. Ja mēs runājam par tÅ«kstoÅ” pasÅ«tÄ«jumiem pret simts tÅ«kstoÅ”iem tajā paŔā iepriekŔējā periodā, varat pieņemt, ka uzņēmumam klājas slikti.

Tomēr fakts ir tāds, ka bieži Å”os kārtas numurus var iegÅ«t, faktiski nepabeidzot pasÅ«tÄ«jumu vai pasÅ«tÄ«jumu, kas pēc tam tiek atcelts. Ceru, ka Å”ie cipari nekādā gadÄ«jumā netiks parādÄ«ti un secÄ«ba turpināsies ar cipariem:

3200418
3200419
3200420

Tādā veidā jūs zināt, ka varat izsekot pasūtījumiem, un varat sākt pasīvi vākt informāciju no vietnes, ko tie mums sniedz. Mēs nezinām, vai tas ir likumīgi vai nē, mēs tikai zinām, ka to var izdarīt.

Tātad esam apskatījuŔi dažādus biznesa loģikas trūkumus.

Trejs Fords: uzbrucēji ir uzņēmēji. Viņi sagaida atdevi no ieguldÄ«jumiem. Jo vairāk tehnoloÄ£iju, jo lielāks un sarežģītāks kods, jo vairāk jāstrādā un lielāka iespēja tikt pieÄ·ertam. Bet ir daudz ļoti izdevÄ«gu veidu, kā veikt uzbrukumus bez jebkādas piepÅ«les. Biznesa loÄ£ika ir milzÄ«gs bizness, un noziedzniekiem ir milzÄ«gs stimuls to uzlauzt. Biznesa loÄ£ikas trÅ«kumi ir galvenais noziedznieku mērÄ·is, un tos nevar atklāt, vienkārÅ”i veicot skenÄ“Å”anu vai standarta testÄ“Å”anu kā daļu no kvalitātes nodroÅ”ināŔanas procesa. QA ir psiholoÄ£iska problēma, ko sauc par "apstiprinājuma aizspriedumiem", jo mēs, tāpat kā cilvēki, vēlamies zināt, ka mums ir taisnÄ«ba. Tāpēc ir nepiecieÅ”ams veikt testÄ“Å”anu reālos apstākļos.

Konference BLACK HAT USA. Kļūsti bagāts vai mirsti: pelniet naudu tieÅ”saistē, izmantojot Black Hat metodes. 3. daļa

Ir nepiecieÅ”ams pārbaudÄ«t visu un visus, jo ne visas ievainojamÄ«bas var atklāt izstrādes stadijā, analizējot kodu vai pat QA laikā. Tāpēc jums ir jāiziet viss biznesa process un jāizstrādā visi pasākumi tā aizsardzÄ«bai. No vēstures var daudz mācÄ«ties, jo noteikta veida uzbrukumi laika gaitā atkārtojas. Ja kādu nakti jÅ«s pamodina CPU lēciens, varat pieņemt, ka kāds hakeris atkal mēģina izsekot derÄ«gus atlaižu kuponus. ÄŖstais veids, kā atpazÄ«t uzbrukuma veidu, ir novērot aktÄ«vu uzbrukumu, jo to atpazÄ«t, pamatojoties uz žurnāla vēsturi, bÅ«s ārkārtÄ«gi grÅ«ti.

Džeremijs Grosmens: lÅ«k, ko mēs Å”odien uzzinājām.

Konference BLACK HAT USA. Kļūsti bagāts vai mirsti: pelniet naudu tieÅ”saistē, izmantojot Black Hat metodes. 3. daļa

Uzminot captcha, jÅ«s varat nopelnÄ«t četrciparu summu dolāros. Manipulācijas ar tieÅ”saistes maksājumu sistēmām hakeris gÅ«s piecu ciparu peļņu. Uzlaužot bankas, jÅ«s varat nopelnÄ«t vairāk nekā piecus skaitļus, Ä«paÅ”i, ja to darāt vairāk nekā vienu reizi.

Izmantojot e-komercijas krāpniekus, jÅ«s iegÅ«sit seÅ”us skaitļus, savukārt, izmantojot saistÄ«tos tÄ«klus, jÅ«s saņemsit 5ā€“6 ciparu vai pat septiņu ciparu lielumu. Ja esat pietiekami drosmÄ«gs, varat mēģināt apmānÄ«t akciju tirgu un iegÅ«t vairāk nekā septiņciparu peļņu. Un RSnake metodes izmantoÅ”ana konkursos par labāko čivava ir vienkārÅ”i nenovērtējama!

Å Ä«s prezentācijas jaunie slaidi, iespējams, netika iekļauti kompaktdiskā, tāpēc vēlāk varat tos lejupielādēt no mana emuāra lapas. SeptembrÄ« ir gaidāma OPSEC konference, kurā es apmeklÄ“Å”u, un es domāju, ka mēs ar viņiem varēsim izveidot dažas patieŔām lieliskas lietas. Tagad, ja jums ir kādi jautājumi, mēs esam gatavi uz tiem atbildēt.

Dažas reklāmas šŸ™‚

Paldies, ka palikāt kopā ar mums. Vai jums patīk mūsu raksti? Vai vēlaties redzēt interesantāku saturu? Atbalsti mūs, pasūtot vai iesakot draugiem, mākoņa VPS izstrādātājiem no 4.99 USD, 30% atlaide Habr lietotājiem unikālam sākuma līmeņa serveru analogam, ko mēs jums izgudrojām: Visa patiesība par VPS (KVM) E5-2650 v4 (6 kodoli) 10GB DDR4 240GB SSD 1Gbps no 20$ vai kā koplietot serveri? (pieejams ar RAID1 un RAID10, līdz 24 kodoliem un līdz 40 GB DDR4).

Dell R730xd 2 reizes lētāk? Tikai Å”eit 2x Intel TetraDeca-Core Xeon 2x E5-2697v3 2.6GHz 14C 64GB DDR4 4x960GB SSD 1Gbps 100 TV no 199$ NÄ«derlandē! Dell R420 ā€” 2x E5-2430 2.2 GHz 6C 128 GB DDR3 2x960 GB SSD 1 Gbps 100 TB ā€” no 99 USD! LasÄ«t par Kā izveidot infrastruktÅ«ras uzņēmumu klase ar Dell R730xd E5-2650 v4 serveru izmantoÅ”anu 9000 eiro par santÄ«mu?

Avots: www.habr.com

Pievieno komentāru