SlideShare a Scribd company logo
1 of 42
Download to read offline
Боремся с Шурыгиной
ДЕАНОНИМИРУЕМ ОДНИМ ВЗГЛЯДОМ С ПОМОЩЬЮ СОВРЕМЕННЫХ
(И НЕ ОЧЕНЬ) ТЕХНОЛОГИЙ.
WHOAMI
● Папин бродяга, мамин симпотяга
● Security researcher, whitehat, noob, script kiddie
● ONSEC, JBFC
@i_bo0om – мой twitter
@webpwn – канал в telegram
ОЧЕНЬ ВАЖНО!
Проблема:
• Вендоры (бары и клубы) не всегда следуют
документации (не проверяют паспорт)
• Злоумышленники могут сказать заведомо ложную
информацию и обойти функцию валидации
возрастных ограничений
Особенности атаки:
• Злоумышленник обходит ограничения функции
проверки возраста
• Злоумышленник идет на контакт с потенциальной
жертвой и методом социальной инженерии входит с
ним в кратковременный контакт
• После контакта злоумышленник шантажирует жертву
Но как же бороться с злоумышленниками?
Google glass
Взяли новый за $1500, купил почти новый за $250
Купил их у чувака из
FindFace
Интеграция
Разработка приложения
● Я не умею в приложения для Android
● У меня мало времени (работа, семья,
destiny 2)
● Не нужно нагружать очки, им и так плохо
в этом мире
Как
работает
Google API
Это Alain Vongsouvanh
(и он мудак)
Mirror API’s Quickstart, епта
Три дня и
три ночи
пытались
его
запустить
На самом деле я его
запустил на PHP, но
осадок остался
Схема работы первого варианта
Делаем фото Share with FindFace
Магия-магия
Google Glass
Кидаем инфу о юзере в очки
Да! В Google Glass можно кидать пуши
Охрененная фича. Ты можешь
кидать события к своему аккаунту и
они появятся в очках.
Вообще ничего не нужно, пост
запрос с картинкой, ссылкой, html!
Вариант
второй
Схема работы второго варианта
Делаем фото Улыбаемся
Магия-магия
Google Glass
Инфа о
юзере
Выпиваем за любовь
Делаем
фотографию
Для примера какой-то левый чувак
Фотка
заливается в
google photo
Мониторим с
помощью API
новые фотки
При появлении
новой
фотографии с
тегом Google
Glass – кидаем
фотку в findface
Собираем данные с соцсеточки
Отправляем
информацию в
очко (правое)
пользователю
WARNING! Атака предполагаемого
злоумышленника
Ой, я уже такая пьяненькая и хочу
спать. Может переспим у тебя?
Секунду…
Время подумать!
● Лариса, 15 лет
● Москва, Школа 49
● Любимый фильм – 50 оттенков серого
● Семейное положение – все сложно
Уязвимости веб-приложения findface
Тарифы в FindFace
Я получил безлимитный премиум
К моему userid привязались левые учетки
К моему API key привязались
другие учетки, id которых я
перебирал :)
Модуль GoNow
• Получаем доступ к API
PicasaWeb
• Получаем доступ к API
Glass.Timeline
• Просим разрешение через
oauth
• Берем ключик, суем в
следующий модуль
Модуль Palki
● Мониторит новые фотографии
● Отправляет в FindFace
● Ответ отправляет в очки
Схема работы
GoNow Palki
Google Glass
Google Photo
1
2
3
4
Что можно улучшить
Написать полноценное
приложение для более глубокой
интеграции.
Батарейка на Glass ($70)
Для исправления уязвимости
рекомендуется сделать
татуировку на лице.
HOW TO FIX
Вопросы?

More Related Content

More from Дмитрий Бумов

Отравление кэша веб-приложений
Отравление кэша веб-приложенийОтравление кэша веб-приложений
Отравление кэша веб-приложенийДмитрий Бумов
 
XSS. Обходы фильтров и защит.
XSS. Обходы фильтров и защит.XSS. Обходы фильтров и защит.
XSS. Обходы фильтров и защит.Дмитрий Бумов
 
Skolkovo школа | Капельку о MITM
Skolkovo школа | Капельку о MITMSkolkovo школа | Капельку о MITM
Skolkovo школа | Капельку о MITMДмитрий Бумов
 
PHDAYS 2017 | Зато удобно! Утечки из-за ботов в telegram
PHDAYS 2017 | Зато удобно! Утечки из-за ботов в telegramPHDAYS 2017 | Зато удобно! Утечки из-за ботов в telegram
PHDAYS 2017 | Зато удобно! Утечки из-за ботов в telegramДмитрий Бумов
 
Zeronights 2016 | A blow under the belt. How to avoid WAF/IPS/DLP | Удар ниже...
Zeronights 2016 | A blow under the belt. How to avoid WAF/IPS/DLP | Удар ниже...Zeronights 2016 | A blow under the belt. How to avoid WAF/IPS/DLP | Удар ниже...
Zeronights 2016 | A blow under the belt. How to avoid WAF/IPS/DLP | Удар ниже...Дмитрий Бумов
 
пресс конференция 15.06.2016. безопасность платежных систем и банков
пресс конференция 15.06.2016. безопасность платежных систем и банковпресс конференция 15.06.2016. безопасность платежных систем и банков
пресс конференция 15.06.2016. безопасность платежных систем и банковДмитрий Бумов
 

More from Дмитрий Бумов (20)

2000day in Safari
2000day in Safari2000day in Safari
2000day in Safari
 
Partyhack 3.0 - Telegram bugbounty writeup
Partyhack 3.0 - Telegram bugbounty writeupPartyhack 3.0 - Telegram bugbounty writeup
Partyhack 3.0 - Telegram bugbounty writeup
 
ZeroNights 2018 | I <"3 XSS
ZeroNights 2018 | I <"3 XSSZeroNights 2018 | I <"3 XSS
ZeroNights 2018 | I <"3 XSS
 
ZeroNights 2018 | Race Condition Tool
ZeroNights 2018 | Race Condition ToolZeroNights 2018 | Race Condition Tool
ZeroNights 2018 | Race Condition Tool
 
Offzone | Another waf bypass
Offzone | Another waf bypassOffzone | Another waf bypass
Offzone | Another waf bypass
 
DC7499 - Param-pam-pam
DC7499 - Param-pam-pamDC7499 - Param-pam-pam
DC7499 - Param-pam-pam
 
KazHackStan - "><script>alert()</script>
KazHackStan - "><script>alert()</script>KazHackStan - "><script>alert()</script>
KazHackStan - "><script>alert()</script>
 
VolgaCTF 2018 - Neatly bypassing CSP
VolgaCTF 2018 - Neatly bypassing CSPVolgaCTF 2018 - Neatly bypassing CSP
VolgaCTF 2018 - Neatly bypassing CSP
 
Отравление кэша веб-приложений
Отравление кэша веб-приложенийОтравление кэша веб-приложений
Отравление кэша веб-приложений
 
XSS. Обходы фильтров и защит.
XSS. Обходы фильтров и защит.XSS. Обходы фильтров и защит.
XSS. Обходы фильтров и защит.
 
RIW 2017 | Все плохо
RIW 2017 | Все плохоRIW 2017 | Все плохо
RIW 2017 | Все плохо
 
Skolkovo школа | Капельку о MITM
Skolkovo школа | Капельку о MITMSkolkovo школа | Капельку о MITM
Skolkovo школа | Капельку о MITM
 
PHDAYS 2017 | Зато удобно! Утечки из-за ботов в telegram
PHDAYS 2017 | Зато удобно! Утечки из-за ботов в telegramPHDAYS 2017 | Зато удобно! Утечки из-за ботов в telegram
PHDAYS 2017 | Зато удобно! Утечки из-за ботов в telegram
 
Armsec 2017 | 2 bugs 1 safari
Armsec 2017 | 2 bugs 1 safariArmsec 2017 | 2 bugs 1 safari
Armsec 2017 | 2 bugs 1 safari
 
KazHackStan 2017 | Tracking
KazHackStan 2017 | TrackingKazHackStan 2017 | Tracking
KazHackStan 2017 | Tracking
 
Zeronights 2016 | A blow under the belt. How to avoid WAF/IPS/DLP | Удар ниже...
Zeronights 2016 | A blow under the belt. How to avoid WAF/IPS/DLP | Удар ниже...Zeronights 2016 | A blow under the belt. How to avoid WAF/IPS/DLP | Удар ниже...
Zeronights 2016 | A blow under the belt. How to avoid WAF/IPS/DLP | Удар ниже...
 
Разведка боем
Разведка боемРазведка боем
Разведка боем
 
VolgaCTF | Bo0oM - DNS and attacks
VolgaCTF | Bo0oM - DNS and attacksVolgaCTF | Bo0oM - DNS and attacks
VolgaCTF | Bo0oM - DNS and attacks
 
пресс конференция 15.06.2016. безопасность платежных систем и банков
пресс конференция 15.06.2016. безопасность платежных систем и банковпресс конференция 15.06.2016. безопасность платежных систем и банков
пресс конференция 15.06.2016. безопасность платежных систем и банков
 
Fuzz.txt
Fuzz.txtFuzz.txt
Fuzz.txt
 

Defcon Russia 2017 - Bo0oM vs Шурыгина