Foro de elhacker.net

Foros Generales => Dudas Generales => Mensaje iniciado por: kub0x en 22 Septiembre 2014, 07:00 am



Título: [CURIOSIDAD] ¿Dónde vender un 0-day?
Publicado por: kub0x en 22 Septiembre 2014, 07:00 am
Buenos días a todos,

me gustaría saber donde encontrar un mercado de exploits 0-day, en este caso, para vender dicho contenido. ¿Hay alguna zona de compra/venta legal?

Lo ilegal como que no me llama, pero me pica la curiosidad por saber como se llevan a cabo ese tipo de transacciones.

Saludos!


Título: Re: [CURIOSIDAD] ¿Dónde vender un 0-day?
Publicado por: MCKSys Argentina en 22 Septiembre 2014, 07:49 am
Hola!

Este (http://www.zerodayinitiative.com/) es un buen lugar.

Saludos!


Título: Re: [CURIOSIDAD] ¿Dónde vender un 0-day?
Publicado por: kub0x en 22 Septiembre 2014, 08:24 am
Hola!

Este (http://www.zerodayinitiative.com/) es un buen lugar.

Saludos!

Gracias por postear el link, me gusta la política de este sitio, ellos valoran tu 'exploit' y si no les convence no dan parte ni guardan información del mismo.

Lo único que no me cuadra es que podría vender el 0-day a otra compañía y ellos no se darían cuenta :P

Citar
19. How will you really be able to know if I distribute it, sell it elsewhere, discuss it, or leak details about it?

The success of the ZDI depends on mutual trust between TippingPoint and ZDI researchers. Researchers trust TippingPoint not to do anything with the vulnerability report until a mutual agreement is in place. We trust you to grant us exclusive access to this information. If researchers violate exclusivity, they will be prohibited from further participating in the ZDI.

Básicamente -> Tú no vendes nada y ellos no se apoderan de tu información sin un acuerdo previo.

Saludos!


Título: Re: [CURIOSIDAD] ¿Dónde vender un 0-day?
Publicado por: kub0x en 22 Septiembre 2014, 18:18 pm
He escrito un correo a ZDI preguntándoles si les interesan los 0-day usados localmente para escalar privilegios.
Me han dicho que no están muy interesados, que lo que buscan son 0-day capaces de ejecutar code de forma remota (RCE).

@MCKSys Argentina:
El 0-day que quiero vender tiene la habilidad de escalar privilegios localmente, nada de ejecucción remota de código, así que no sé si podré venderlo en ZDI,
¿qué me recomiendas?

Saludos!


Título: Re: [CURIOSIDAD] ¿Dónde vender un 0-day?
Publicado por: MCKSys Argentina en 22 Septiembre 2014, 19:09 pm
He escrito un correo a ZDI preguntándoles si les interesan los 0-day usados localmente para escalar privilegios.
Me han dicho que no están muy interesados, que lo que buscan son 0-day capaces de ejecutar code de forma remota (RCE).

@MCKSys Argentina:
El 0-day que quiero vender tiene la habilidad de escalar privilegios localmente, nada de ejecucción remota de código, así que no sé si podré venderlo en ZDI,
¿qué me recomiendas?

Saludos!

Hola!

Bueno, con los exploits de ese tipo es un problema, porque el uso es limitado. Normalmente lo usarias para que algun exploit anterior escale privilegios a admin o system.

Francamente, no puedo darte mucha info en este área, pues no vendo mis exploits. No se si Rapid7 tiene bounty program por summits a Metasploit (no creo que lo tengan). Pero no pierdes nada con preguntar.

Saludos!


Título: Re: [CURIOSIDAD] ¿Dónde vender un 0-day?
Publicado por: kub0x en 22 Septiembre 2014, 19:21 pm
Bueno, con los exploits de ese tipo es un problema, porque el uso es limitado. Normalmente lo usarias para que algun exploit anterior escale privilegios a admin o system.

Exacto, permite realizar cualquier función como SYSTEM/Admin, habiendo penetrado en el sistema via Factor X (Ing social, RCE 0-day etc) :D
Me parece increíble que no acepten este tipo de bugs, sobre todo afectando desde WinVista a Win 8.1.
Les he enviado un par de correos a Microsoft, pero parece que pasan de mí.
Si yo fuese de Microsoft contestaría al momento al recibir un correo de un nuevo 0-day descubierto, parece que no se lo toman en serio.

Muchas gracias por contestar, has sido el único que hasta el momento me ha ayudado y aportado algo de información.
Además de ZDI, ¿Conoces alguna comunidad o sitio de compra/venta dónde poder anunciar mi 0-day?


Título: Re: [CURIOSIDAD] ¿Dónde vender un 0-day?
Publicado por: MCKSys Argentina en 22 Septiembre 2014, 19:34 pm
Hola!

Bueno, M$ es uno de los que está acostumbrado a recibir los bugs sin pagar. Por eso nació ZDI.

Con respecto a otro lugar donde lo puedes vender: no tengo idea. Como te dije antes, no vendo mis exploits, por lo que conozco poco de ese mundo.

Si es por anunciar, en FullDisclosure (http://seclists.org/fulldisclosure) lo puedes hacer. Dando un poco de info (y dejando entender sutilmente tu intencion de venderlo) y poniendo un link a un blog/web/correo. Quizas así puedas pescar algo. Aunque tambien puedes recibir algunas criticas, pues no es el objetivo directo de esa lista (aunque han salido muchos 0day por este medio).

En fin, es lo que se me ocurre en este momento.

Saludos!


Título: Re: [CURIOSIDAD] ¿Dónde vender un 0-day?
Publicado por: kub0x en 22 Septiembre 2014, 19:45 pm
Bueno, M$ es uno de los que está acostumbrado a recibir los bugs sin pagar. Por eso nació ZDI.

Tienen un bounty program, pero cuando me contesten ya habrán sacado Windows 35 x128 para ordenadores cuánticos :( xD
No se lo voy a dar gratis, eso está claro.

Si es por anunciar, en FullDisclosure (http://seclists.org/fulldisclosure) lo puedes hacer. Dando un poco de info (y dejando entender sutilmente tu intencion de venderlo) y poniendo un link a un blog/web/correo.

Gracias de nuevo por arrojar luz al asunto. Pensaré bien que hacer con mi descubrimiento, si veo que no recibo atención por parte de M$ o terceros, entonces lo publicaré en el foro.

Saludos!


Título: Re: [CURIOSIDAD] ¿Dónde vender un 0-day?
Publicado por: kub0x en 23 Septiembre 2014, 01:36 am
Tienen un bounty program, pero cuando me contesten ya habrán sacado Windows 35 x128 para ordenadores cuánticos :( xD

Me retracto. Me han contestado en menos de 24 horas, por lo que veo están interesados en conocer la técnica.

MCKSys Argentina: Acabo de descubrir que puedo ejecutar code remotamente si codeo un control ActiveX y adjunto mi exploit local en la website. ¿Eso lo convertiría en un 0-day de ejecucción remota de code?

He de decir que el user tendría que activar el control ya que no está en el repositorio de componentes fiables. Si IE está en modo protegido (LOW Mandatory SID) entonces no puede hacer nada, pero al menos he creado un vector de ataque.


Título: Re: [CURIOSIDAD] ¿Dónde vender un 0-day?
Publicado por: MCKSys Argentina en 23 Septiembre 2014, 02:08 am
MCKSys Argentina: Acabo de descubrir que puedo ejecutar code remotamente si codeo un control ActiveX y adjunto mi exploit local en la website. ¿Eso lo convertiría en un 0-day de ejecucción remota de code?

No lo creo. Es como si el usuario aceptara ejecutar un exe shareado por smb. Ni hablar que IE se ejecuta en ese modo por default.

Si tienes el exploit PE y M$ esta interesado, sácale el provecho que puedas.

Saludos!

PD: El exploit es de IE o de una app de terceros que corre con privilegios?


Título: Re: [CURIOSIDAD] ¿Dónde vender un 0-day?
Publicado por: kub0x en 23 Septiembre 2014, 02:19 am
No lo creo. Es como si el usuario aceptara ejecutar un exe shareado por smb. Ni hablar que IE se ejecuta en ese modo por default.

Concuerdo contigo, es un ataque indirecto o dirigido (driven-by), necesita de la intervención del user, además tiene que ir firmado, todo esto está en la guía de diseño COM para ActiveX.

PD: El exploit es de IE o de una app de terceros que corre con privilegios?

El exploit es un error de diseño en la API de Win32 que me permite suplantar un token privilegiado cuando no debería.

De ahí puedo modificar claves del registro protegidas (HKLM), copiar en directorios protegidos (Program Files, sys32) por lo que haciendo un par de cosillas más conseguimos SYSTEM o Admin. Lo descubrí ayer así que todavía ando mirando que alcance tiene la vulnerabilidad, pero es bastante crítica.

También tengo otro "0-Day" PE ,ya que ellos parchearon una técnica anteriormente vista, pero parece que lo hicieron MUY MAL, ya que te la saltas con un poco de investigación.

Contramedidas -> Cuenta de usuario standard (non-privileged) y UAC con la configuración más alta y restrictiva. Con estas dos medidas de seguridad ninguno de mis 2 exploits funciona, a no ser que el user confie en la APP que sale en el prompt de UAC.

Saludos!


Título: Re: [CURIOSIDAD] ¿Dónde vender un 0-day?
Publicado por: xavicibi en 25 Septiembre 2014, 19:15 pm
Alguien sabe si esta pagina es fiable para comprar o vender exploits 0days?
http://es.1337day.com/