gcc -fstack-protector-all, Mudflap, DUMA e o Valgrind!

11 11 2007

“Quem programou em C ou C++ já esbarrou nesta categoria de erro: buffer overflows que podem vir acompanhados” (ou não de) outros problemas como ponteiros não inicializados, memory leaks, etc e como afirma o David LeBlanc “toda vulnerabilidade pode ser explorada até que se prove o contrário”, portanto codificar de forma segura e debugar é preciso! Entre algumas dicas já oferecidas aqui anteriormente, segue um artigo bem interessante do Savago onde ele trata de um específico tipo de buffer overflow e ele aborda o Mudflap e cita o Valgrind, que é uma ferramenta recomendada pelo Michael Behm como ferramenta para detectar problemas de memória.

[1] Detectando buffer over/underflow em C e C++ com ferramentas OpenSource

[2] Mudflap

[3] Valgrind

[4] Using valgrind to detect and prevent application memory problems





Cortando o mal pela raiz v1.0: Mudflap & Valgrind

10 11 2007

“Quem programou em C ou C++ já esbarrou nesta categoria de erro: buffer overflows que podem vir acompanhados” (ou não de) outros problemas como ponteiros não inicializados, memory leaks, etc e como afirma o David LeBlanc “toda vulnerabilidade pode ser explorada até que se prove o contrário”, portanto codificar de forma segura e debugar é preciso! Entre algumas dicas já oferecidas aqui anteriormente, segue um artigo [1] bem interessante do Savago onde ele trata de um específico tipo de buffer overflow que aborda o mudflap como ferramenta de debugging para encontrar estas falhas e o Valgrind que também é recomendada pelo Michael Behm.

[1] Detectando buffer over/underflow em C e C++ com ferramentas OpenSource

[2] Mudflap

[3] Valgrind

[4] Using valgrind to detect and prevent application memory problems





Segurança no Android

8 11 2007

Após ler o meu post Python & Android [1] um amigo questionou-me sobre o que eu pensava a respeito da segurança no Android, visto que se for possível criar scripts para o Android do OHA [2] como se faz para qualquer OS, talvez ele seria um tanto vulnerável. O curioso é que eu respondi algo muito parecido com um comentário que li posteriormente, do Mikko da F-Secure [3] que basicamente é o seguinte:

Leia o resto deste post »





I Sh0t the Sheriff – Um novo Podcast Brazuca de InfoSec

13 12 2006

E surge um novo podcast de segurança, I Sh0t The Sheriff [1] Conduzido por Lê, Billy e Nelson Murilo tem um estilo diferente do que os podcasts Silver Bullet [2] do Gary McGraw e o do Security Radio da ACME de Rio Preto.

O número 0 já está bem divertido.

[1] I Sh0t The Sheriff

[2] Silver Bullet

[3] Security Radio