tirsdag 14. august 2018

Litt om de forskjellige temaene på konferansen.


Tema deles inn i såkalte villages fordelt ut over konferanseområdene:


INTERNET OF THINGS (IOT)
Alle dippeduttene vi omgir oss med, IP-lyspærer, WiFI-kontrolerbare tørketrommler, stømmålere, smart-TV, fremvisere og all annen hyllevare fra Elkjøp og Power som vi ukritisk kobler på nettet. Her er det bare å hive seg med og under kyndig veiledning fra eksperter og hacke løs på alt vi kobler til nett. I fjor klarte IoT-village å avdekke over 200 kritiske sikkerhetssvakheter på IoT enheter.


CRYPTO AND PRIVACY
Stikkord: Kryptografering, Privacy, Krypto games og puzzelz. For ferskinger har de Crypto Talks for beginners.


WIRELESS
SDR Software Define Radios er hot tema her. Informasjonssikkerhet, WiFi og radiokomunikasjon er den store hobby.


BIOHACKING
Medisinindustrien med Bioteknologi har lenge levd sitt eget liv isolert i laboratorium.
Her tar de tak i alle kjente og potensielle svakheter og løfter dem frem i lyset. Ville du gått med en pacemaker som andre kunne ta kontroll over?


R00TZ ASYLUM
Barn og ungdomsavdelingen. Smarte kids før frie tøyler og hjelp til å hacke løs!


HARDWARE HACKING
For dem med sans for loddebolten. I år er det utvidet med en egen Soldering Skills village.


LOCKPICKING
For alle de som drømte om å bli låsesmed. Lær deg alt om lås og nøkkelteknologi i løpet av 4 dager.
Motivasjonen er at ettersom software og OS kan sikres stadig bedre, er det fysisk tilgang som er «nøkkelen» til suksess. Her får råd og tips om hvordan sikre eller bryte sikkerheten.


SOCIAL ENGINEERING
Gode gamle SE-village, som var en av mine favoritter i fjor, har vokst jevnt helt siden første gang på DEF CON 18 (2010). Nå er den en av de større landsbyene under DEF CON. På samme måte som ved Lockpicking, handler det mer og mer om å oppnå eller sikre seg mot, fysisk tilgang.


TAMPER EVIDENT
Holder village for 6. gang på DEF CON. Et, i følge gruppen, undervurdert emne rundt fysisk sikkerhet.
Det hendler om tilgang, ødeleggelse, reparasjon og erstatning av data for så senere vurdere autensitet og integritet på innholdet. Det kan være sjekk av forseglingstape på en konvolutt med en disk eller minnepinne, forsegling av en bacuptape boks eller mer avansert om skriverblekk med en unik identifikator er brukt på en utskrift eller ikke (f.eks vitnemål). Her lærer man hvordan man kan og ikke kan manipulere sikring av data og bevise om tukling har funnet sted. Rett inn en episode av CSI m.a.o.


DATA DUPLICATION
En liten men populær gjeng som tilbyr datakopiering av alt tilgjnelig software, fordrag, podcaster, dokumentarer og publikasjoner. Lever inn tomme disker og du får inntil 18TB tilbake. De holder også kurs i data recovery, disk duplisering, drive forensics, sikker backup, databehandling på SSD vs HDD.
Et lite IBAS i Las Vegas, altså.


DEAF CON
DEF CON har, tro det eller ei, en meget inkluderende profil. DEAF CON er en landsby som setter de hørselsskadde og tunghørte i fokus. Med tanke på det store antallet amerikanske hørselsskadde krigsveteraner er det kanskje ikke så overaskende.


VOTING MACHINE HACKING
Den mest presseomtalte landsbyen i fjor, da de klarte å hacke og manipulere resultatet på samtlige av valgstemmetellemaskinene som brukes ved president og kongressvalg i USA. Saken ble slått stort opp på bl.a. CNN.
I år er det høstens kongressvalg som er tema og hvordan avsløre nye svakheter som kan påvirke valgresultatet.
De har 30 forskjellige stemmemaskiner som ligger klare for hacking. Vi venter i spenning på resultatet.


RECON
Hvordan etterretning og kartlegging danner grunnlaget for angrep og innbrudd. Åpne kilder er utgangspunktet for mange av de store sikkerhetsbruddene vi leser om verden over. Tilsynelatende uskyldig informasjon på avveie kan være det som bygger opp en stor trussel.
Recon dukket opp for første gang under fjorårets DefCON 25 med stor suksess og er i år enda større.
De går i dybden på hvordan man tilegner seg informasjon gjennom ansattes aktivitet på sosiale medier, offentlig tilgjengelig info, passordsikkerhetsbrudd, darknet osv. for så å bygge opp et målrettet angret.
Riktig så spennende for de som ser og leser mye krim!


AI
Ettersom AI har hatt stor utvikling det siste året er det nå også klart for en egen AI village.
Maskinlæring brukes bl.a. i nettverksanalyse og skadeware gjenkjenning, men dette har åpnet for nye trusselområder og nye angrepsvinkler mot nettopp disse områdene.


SOLDERING SKILLS
Rett og slett en underavdeling av harwarehacing med lodding som spesialitet.


DRONEWARZ
Drone Hacking er et nytt tilskudd til mylderet av villages. Høyaktuelt og i alles interesse at svakheter avdekkes så tidlig som mulig.


VX (CHIP-OFF)
Startet av forskere og white hat hackers i Hong Kong som jobber for større datasikkerhet. Oppgavene ligger i grenselandet hardware hacking og lodding. Her er det kurs i å fjerne og re-lodde chiper for å ta kontroll på bl.a IoT enheter.


MOBILE MUSEUM OF VINTAGE TECHNOLOGY
En nostalgitrip tilbake de til de gode enkle gamle dager.
Besøkende får opplæring og øvelse i hvordan seniorene holdt på for 20-30 år siden.
Utstyr tilgjengelig er bl.a:
TI99/4A
Timex Sinclair 1000
Sinclair ZX81
Commodore Amiga
Commodore Vic 20
Commodore 64
Commodore C64
Commodore Pet
Commodore Plus 4
Apple IIe
Apple Newton PDA
Atari 2600 (hundreds of games)
Atari 400
Kaypro ( suitcase portable computer)
Panasonic Sr Partne

Her noen bilder fra siste skrik utstilt på Mobile Musem:



















DEMO LABS











ETHICS
De etiske utfordringene med informasjonssikkerhet er mange og nye. I motsetning til juss og medisin er det fortsatt ingen etablerte regler for hvordan man avdekker og kartlegger svakheter på en etisk forsvarlig måte. Er Snowden eller WikiLeaks way en etisk farbar vei for fremtiden? Kan vil basere fremtidig sikkerhetsanalyse på white-hat hackere som gjør velmenende innbruddsforsøk? Har kan man møtes for å diskutere veien videre.


LASER CUTTING
Helt nytt i år. Jobb med laser på forskjellige materialer ; tre, stein,glass,papir lær, akryl,kork, og printplater og andre materialer. Rett og slett en liten kunst og håndverksavdling på DEF CON.


CANNABIS
Cannabis er legalisert i flere amerikanske stater bl.a Nevada og også til en viss grad legalt i flere europeiske land. Etterspørselen etter teknologi som støtter ny lovgivning er økende enten man liker det eller ikke. Hvordan navigere teknologisk i et turbulent politisk og juridisk landskap. Hvordan skille kriminelle nettselgere med potensielt farlige produkter fra legale selgere av medisinsk marihuana.
Interessant tema med tanke på at over 30% av voksne amerikanere sier de har personlig kjennskap til mariuana, inkludert tidligere president Bill Clinton (but he didn’t inhale).


CAAD (COMPETITION ON ADVERSARIAL ATTACKS AND DEFENSES)
Også i AI land. Hvordan manipulere neurale netverk. Målet også her er å styrke sikker i systemer med kunstig intelligens.


BLUE TEAM
Gjennomgående på DEF CON er en offensiv tankegang rundt IT-sikkerhet, man penetrasjonstester, angriper med fokus på å avdekke menneskelige og tekniske svakheter.
Blue Team village tar på seg den defensive rollen med utgangspunkt i at «verden er slem og blir ikke bedre». De fokuserer på hvordan kan vi bygge et godt forsvar?. En på mange måter motsatt tilnærming til dagens trusler. Et eksempel er å motvirke voldsomme DDoS angrep, når en million PC’er verden over vil ta deg, hjelper det lite at du kjenner hver enkelt PC`s skadevare. Man må rett og slett bygge et godt forsvar.


CAR HACKING
Bilindustriens ekte venner! Har pentestes og hackes alt som er mulig på siste bilmodeller. De bilfabrikantene som synes dette er plagsomt og ubehagelig bør man holde seg langt unna.


PACKET HACKING
Partygjengen som snuser, sniffer og manipilerer alt som kan krype og gå av pakker i en datastrøm. Mørkt lokale med intens musikk og masse konkurranser. De huser den tradisjonsrike «Wall of Sheep» som er en vennlig påminnelse til alle som ikke holder orden på sin kryptering.


INDUSTRIAL CONTROL SYSTEMS
Alle de embeddede dippeduttene som syrer alt fra øltappekraner til bomstasjoner og pakkesystemer på sjokoladefabrikker. Alt kan hackes , med store konsekvenser!


SKYTALKS
Sub-konferansen som med stort hemmelighold, ekstreme køer og svært tørst konferansier avdekker de siste svakheter som offentliggjøres kan. Nærmere zero day threats kommer man ikke.


MONERO/BCOS
Også en forventet nykomling , Penge og Cryptovaluta hacking village.
Målet skal være å gjøre Blockchainteknologien sikrere.
Tar for gitt at denne er kommet for bli de neste årene også!

fredag 10. august 2018

Start på konferanse

Startet med et smell før hanen har avfyrt morgenfjerten klokka 05.30.
Gikk over til Ceasars Palace for å registreres, kun personlig oppmøte og dollars i lomma selvfølgelig. Ikke noe statlig selskap skal kunne spore noe som helst. Himla lang kø, men den gikk radig unna egentlig. Det er jo tross alt opp mot 25000 deltagere.

Vi leverte gryna og fikk et printkort med ledlys og og diverse data som inneholder oppgaver og annet for de som liker sånt. Det var inngangs-badgen.


Etterpå var det fint lite som skjedde i dag. Vi var på et foredrag om hvordan stjele penger via mobile betalingsløsninger. Var egentlig oppløftende på en måte. De hadde behov for fysisk å klistre på en såkalt thin-sim på simkortet. Altså et lag i mellom sim kort og telefon. Derfra kunne de kjøre kommandoer for å hente ut penger. Detaljer om hva de gjorde ble vist, men som sagt så lenge man ikke gir bort telefon....
Så tenkte vi å gå på diverse workshops, men det viste seg at der måtte vi registrere oss i løpet av sommeren. og det har ikke vært annonsert noe sted som vi har sett. Da ble vi psykisk knekt, vi hadde jo sett frem til 4 timer med forensic investigation for den gemene mann..... Tok taxi utafor byen og spiste usunn mat.....

Resten av bloggen samkjøres på:
http://bareegilpaadatasupport.blogspot.com



torsdag 9. august 2018

En dag i Vegas

Våknet etter en veldig god natts søvn. Groggy likevel da kroppen er innstilt på norsk tid.
 Smoggy og 35 grader utenfor.
Tuslet ut på jakt etter ting jeg har glemt å pakke, og begynte å svette 1,5 sekunder etter at jeg var ute fra det deilige avkjølte casinoet.
Hadde selvsagt sett meg ut butikk som nå var stengt på grunn av oppussing. De hadde plassert en ansatt som skulle forklare hvor kundene kunne gå i stedet. Fine greier, rett nedi gata vi noen escaltators, og et shoppingsenter på Venetian Hotel. Supert, no prob, thank you. Fulgte anvisning og fant rullebånd, det gikk både opp og ned....
Og hvorfor må alle bare stå????

Uansett kom meg inn på Venetian og så etter Wahlgreens på skilt. Fant ingenting, gikk lengre inn og fant bare gondoler, foodcort og merkebutikker.

Vegas er hele verden samlet i en superfantastiskkommersiell suppe. Jeg liker det..... gjennomført tacky og storslagent.....
Måtte spørre en salgsdame som kunne forklare meg at jeg ikke hadde trengt å gå inn på Venetian i det hele tatt for å komme til Wahlgreens, det er bare litt lengre ned. i gata sjø...jaja...
Ellers....
Skulle ta heis ned til en dupp i bassenget da jeg møtte på en fyldig dame i veldig amerikansk, tettsittende brudekjole og en "bridesmaid" som prøvde å roe nervene hennes. Jeg i bermudashorts og T-skjorte.... Tenkte; dette passer jeg ikke inn i, så jeg spurte om de ville ta heis alene?  no problem, join the party....  Jau...... Hun sa, wish me luck, så det gjorde jeg, og hun sa you too...hva nå det måtte bety......




onsdag 8. august 2018

Note to self

Selv om dette ikke har noe med konferansen å gjøre bør det noteres for min egen del. Det var så mange tegn som tydet på at dette kunne bli en slitsom reise.
Av en eller annen grunn fikk jeg NULL timer søvn natta før avreise, aner ikke hvorfor.... Men sto opp klokka 06, pakket ferdig og ble hentet til riktig tid.
Værnes oppførte seg pent, men SAS hadde bestemt at vi skulle ha mikrofly ned til Oslo. To trange seter på hver side av midtgangen, og jeg havnet sammen med en Namdaling som hadde kvestet hele høyre underarm i plenklipperen. Fra albue var det bare bulker, hakk og arr. På selve hånden, som forøvrig var dobbelt så stor som venstre hånd, var det stort sett bandasjer og fordervet hud som stakk ut.
Han klarte da vel ikke å pakke ut frokosten som ble servert, eller finne frem bordet fra armlenet. Jeg bisto så godt jeg kunne, og vi kom jo frem til Gardermoen, på terminal B selvfølgelig!! Selv ikke her tok jeg noen hint.
Reisen fra Gardermoen over dammen var uten problemer, og jeg fikk hele 10 minutter med søvn. Begynte å bli skikkelig trøtt da vi ankom Newark 20 minutter før oppsatt tid.
Da har jeg 2 og en halv time og kan sjekke ut loungen, ta en matbit, og gå en tur på do og sånt i ro og mak tenkte jeg. Sånn ble det da ikke.....
30 varmegrader i New York.
1 time og et kvarter i kø for å komme igjennom imigrations.
Nå begynte behovet for en avkjølt lounge med do å bli prekært. I stedet var det bare å knipe sammen å løpe avgårde for å hente ut koffert, finne en plass å levere den igjen. Det viste seg å ikke å være så enkelt. Ombygging i terminalen og skiltingen var  manglende, i tillegg til at jeg ikke visste om de hadde egen re-check eller om jeg måtte sjekke inn på nytt.
Jeg fant omsider en kar som skannet og tok kofferten og sa C-70. Jaha....jo takk hvor er det? Annen terminal. Ta tog. Shit (bokstavelig talt). Løpe videre da.
Jeg fant omsider et såkalt Airtrain som gikk mellom terminaler. Men der var det så mye kø at jeg måtte stå over første tog. Og dette var ute i et glassbur med godt over 30 varmegrader Yey...

Kom meg inn på terminal C, tiden gikk, og jeg begynte å frykte at den loungen kan ryke.... Det gjorde den da jeg fant ut at jeg måtte igjennom ny sikkerhetskontroll, med godt over hundre personer foran meg.
Jeg fant heller ikke noen premium kø, så da var det bare å stå der en halvtime da.Trøtt, svett og i kroppslig ubalanse.
Det var ingen kø for ombordstigning i flyet da jeg kom fram dit for å si det sånn. Ronny? Yes. Go right ahead..... 15 minutter til avgang, YES, da er jeg med i hvert fall.
Men humpene i veien var ikke borte for det. De hadde prestert å plassere meg blant bermen på et fly uten underholdingssystem, rett ved siden av et gammelt skotsk par jeg ikke skjønte bæra av.
Greit nok, de kan jeg jo bare ignorere til en viss grad.

Bare 5 timer igjen nå, kom igjen ta av så kan jeg sjekke doen, høre musikk og spille candycrush resten av turen.....
Næh, tror ikke det.
På grunn av dårlig vær vestover, var nesten alle fly satt på bakken for å finne nye flyruter. Hvor lang tid kan vel det ta? Jo, det kan ta 1 time og 10 minutter.
Heldigvis lot de folk få gå på do etter en halvtime, oooooh du hellige vakumtrakt.......
Selve turen til Vegas var kjedelig og lang men det var helt greit plutselig.....
Jeg lurer på hvordan loungen på Newark ser ut......?

mandag 6. august 2018

DEFCON 2018 LAS VEGAS


Tirsdag morgen er det avreise til Las Vegas og Defcon hacker konferanse.
Forholdsvis spent på hvor paranoid jeg er når jeg kommer hjem derfra. Ingen telefon, bankkort eller annet elektronisk utstyr blir med meg inn på konferansen, så jeg håper kollega Egil Ording har med godt gammeldags kamera vi kan knipse litt bilder med :-)

The DEF CON Story

Originally started in 1993, it was a meant to be a party for member of "Platinum Net", a Fido protocol based hacking network out of Canada. As the main U.S. hub I was helping the Platinum Net organizer (I forget his name) plan a closing party for all the member BBS systems and their users. He was going to shut down the network when his dad took a new job and had to move away. We talking about where we might hold it, when all of a sudden he left early and disappeared. I was just planning a party for a network that was shut down, except for my U.S. nodes. I decided what the hell, I'll invite the members of all the other networks my BBS (A Dark Tangent System) system was a part of including Cyber Crime International (CCI), Hit Net, Tired of Protection (ToP), and like 8 others I can't remember. Why not invite everyone on #hack? Good idea!

Where did the name come from?

The short answer is a combination of places. There as a SummerCon in the summer, a HoHoCon in the winter, a PumpCon during Halloween, etc. I didn't want any association with a time of year. If you are a Phreak, or just use your phone a lot you'll notes "DEF" is #3 on the phone. If you are into military lingo DEF CON is short for "Defense Condition." Now being a fan of the movie War Games I took note that the main character, David Lightman, lived in Seattle, as I do, and chose to nuke Las Vegas with W.O.P.R. when given the chance. Well I knew I was doing a con in Vegas, so it all just sort of worked out.
Link til webside:
DEFCON







mandag 3. oktober 2016

Søndag

Siste dagen i LA.
Startet med gjennomgang og konklusjoner fra "Plugfest". Dette er en gruppe sammensatt av AES-folk, kringkastere (SR), leverandører av lyd utstyr med flere hvor de prøver å teste og forbedre AES67 standarden. De har hatt to såkalte plugfests hvor de kobler opp utstyr og tester standarden.

Her ser vi svensk Fredrik fra utviklingsavdelingen hos SR har presentasjon om hvordan testene ble utført og hva de hadde fått ut av det:

Vi fra NRK som hørte på var vel mer enige med svenskene som sier at det er mange problemer som gjenstår og løse. Spesielt om man skal koble inn lyd-utstyr på vanlige IT-nettverk. I testene til gruppa på lukket nettverk fungerer ting fint, men med en gang man kobler seg på nettverk med masse annen type trafikk blir det problemer. Svenskene er vel de som har kommet lengst i dette arbeidet. De har holdt på i 2 år nå, og er fremdeles et stykke unna å få det til å fungere bra. Ganske bekymringsfullt når man tenker på MediaCity i Bergen.......

Vi fikk med oss ett foredrag til som handlet om hvem skal bestemme på delte nettverk. Audio/Video folk eller IT folk?
Her var det en veldig underholdende kar fra Yamaha som delte sine erfaringer. Han var klokkeklar på at man må samarbeide med nettverks folk og begge parter må skjønne hverandres behov og hva som forventes fra begge parter. IT folk skjønner ikke vårt språk og vi skjønner ikke deres. For eksempel pakketap. Hvis en pakke har latency på mer enn 1 millisek blir det oppfattet som pakketap i AV-verden. IT-folk sier at nei det er ingen pakketap, pakken kom frem den. Ja men det hjelper ikke om den kommer for sent......
Mye å ta tak i her innad i organisasjoner for å få alle til å skjønne hva som kreves.....

Men interessant tema og problemstilling som langt fra er ferdig utviklet.

Det var noe av det vi fikk med oss denne gangen, så var det bare å ta turen til LAX...



søndag 2. oktober 2016

Lørdag

Formen tilbake, bare litt etterslep i nepa.... tydelig at Amerikanske piller funker brillefint.
Startet dagen med foredrag om noe jeg trodde handlet om modernisering og opp-pussing av kontrollrom til dagens moderne standard. Men som viste seg å handle om hvordan bygge et publikums nært konsertstudio....interessant nok, men ikke relevant.....

Etter det var det nok et foredrag om audio over IP Her begunte deg på scratch nesten med forklaringer på tcp vs udp, unicast, multicast, og broadcast.....
Fikk et par tips likevel, blant annet at snooping må til om man skal kjøre multicast. Fungerer som en slags adresseliste slik at ikke nettverket blir unødvendig belastet fordi pakker blir sendt til unødvendige mottakere. Alt handler om å begrense nettverks trafikken, derfor UDP med mulitcast og snooping :-)


Synkronisering er det største problemet med audio over IP, derfor bør det gis høyeste prioritet. Gamle word clock duger ikke, selv om man får enheter i synk vil man få fasefeil. Derfor bruker alle de nye løsningene precision time protocol som løser dette problemet.

Et eksepel de dro fram var studioet til James Corden (the late show). Her er alt gjort med audio over ip.



Etter dette var det en tur inn på utstillingen.



Det var også muligheter for å søke jobb:


Her også var det endel som handlet om AES 67 og audio over IP.












Men også mye av det vanlige med mikrofoner, høyttalere, hodetelefoner, miksere osv....
Registrerer også at det er endel VR-lyd og software for å plassere lyd i et 3D rom.....

Loudness ser det ut som de har gitt opp fullstendig her.....

Så finnes det da endel nostalgikere her. Moog hadde en kul stand:


Andre tviholdt på analogutsyr:


Det var også firma som drev med restaurering av alt fra vokstaper til magnetbånd....

Tascam hadde noe bra å melde når det gjalt håndholdte opptakere. De hadde to modeller, en firespors, og en tospors med innebygd wifi. Ikke vanlig wifi, men du kunne koble deg til mottakeren med en app på tlf eller brett. Man kunne styre opptaket fra app'en, og når opptaket var ferdig overføre det dit man ville via tlf, brett.De hadde også en løsning for enkel avvikling av innslag direkte.....

.

Ellers hadde zaxcom noen interessante duppedingser man må sjekke ut nærmere. Fikk ikke pratet med damene på standen der men det så ut som løsninger man kunne ha nytte av.


De hadde også er reporterbag:


På kvelden hadde vi en dyr, men fin middag med utviklingsavdelingen fra SR. De har mye spennende på gang og som man burde sjekke ut nærmere når det gjelder portabel radio og ikke minst audio over ip.....