Sezione editoriale
Codice & Security
Code review, vulnerabilità, secure development.
Approfondimenti tecnici sul punto d’incontro tra codice sorgente e sicurezza applicativa.
Security Walks: il podcast
Lo ammetto, è stato un anno difficile. Uno di quelli dove le volte che hai ingioiato il rospo, sono in pari con quelle in cui ti sei rialzato....
Programmazione Difensiva: Chiudere la Finestra su una Race Condition Critica
La programmazione difensiva è una filosofia di sviluppo che si basa su un principio semplice ma fondamentale: scrivere codice che sia robusto e sicuro anche quando opera in...
Cosa fa un security engineer in SUSE?
Cosa vuol dire essere un product security engineer in SUSE? È facile lavorare completamente da remoto? Ecco com'è cambiata la mia vita da qualche mese...
Password vs Passphrase: la cracking challenge
Password cracking challenge: 5 hash da rompere (2 password e 3 passphrase). Quale hash resisterà più a lungo?
Facciamo behavior-driven development con il C
Il Behaviour-driven development, utilizzato spesso nello sviluppo di applicazioni web, è un paradigma che ho conosciuto quando scrivevo codice in Ruby on Rails, lavorativamente una vita fa. Leggi...
Di antivirus, etica e rischi pindarici
Andate su LinkedIN ad esempio. Ci sono veramente molti post di analisi su come il conflitto tra Russia e Ucraina, su cui non essendo esperto in geo politica...
Nuova iniziativa: Cybercoach corner
Oggi ho lanciato una nuova iniziativa, il Cybercoach Corner. L’idea è quella di dare alla community un po’ del mio tempo sottoforma di call 1:1 con chi si...
open vs close: qual è il software più sicuro?
Una settimana fa su LinkedIN, chiedevo quale dei due modelli, open vs closed, desse il software più sicuro.
Dentro al Microsoft Patching Tuesday: Luglio 2021
Era partito bene a fine 2019 e poi abbandonato, il momento dentro al Patching Tuesday di Microsoft riprende da questo mese con i dati di luglio.
Alcune lezioni dal primo tentativo fallito per l'OSWE
Come da tradizione, siamo al post dopo il primo fallimento per la certificazione OSWE. Era successo per OSCE e ancora prima per OSCP. Lo so, lo so… ci...
Le mie wordlist preferite
Quando facciamo un pentest su un’applicazione web abbiamo bisogno di enumerare file e directory, alla ricerca di possibili porzioni del sito dimenticate, file di backup o qualsiasi cosa...
Cosa ho imparato dopo aver superato l'esame per OSCE
Era aprile dell’anno scorso e fallivo il primo tentativo per prendere la certificazione OSCE.
Generare una chiave RSA che funzioni con Nexpose
Per il mio vulnerability management di solito mi faccio aiutare da Nexpose. Lo uso ormai da quasi una decina d’anni, ha una bella interfaccia API, integrazione con Metasploit...
La cyber ai tempi del SARS-CoV-2
Già, l’Italia da qualche settimana è in quarantena a causa del virus SARS-CoV-2 che sta modificando radicalmente le nostre abitudini. Compresa quella, per alcune realtà con mentalità più...
Dentro al Microsoft Patching Tuesday: Gennaio 2020
Eccoci qui, l’anno nuovo è appena iniziato e siamo chiamati ad analizzare il primo bollettino Microsoft rilasciato il 14 gennaio.
La code review è ancora sexy?
Viviamo in un mondo del lavoro dove lo skill shortage viene combattuto cercando malware analyst, threat hunter ed esperti in penetration test. Ma persone che si occupano anche...
Dentro al Microsoft Patching Tuesday: Dicembre 2019
Come ogni mese, Microsoft ha rilasciato il bollettino con le patch di dicembre, ultimo bollettino per quest’anno.
Dentro al Microsoft Patching Tuesday: Ottobre 2019
Eccoci qui, circa una settimana fa Microsoft ha emanato il bollettino di sicurezza per Ottobre 2019.
Dentro al Microsoft Patching Tuesday: Settembre 2019
Una settimana fa è uscito il bollettino Microsoft di Settembre 2019 che riguarda il patching di security. Nelle release notes, possiamo vedere la lista dei CVE che sono...
Come offuscare un semplice shellcode - parte 1
Una delle cose che mi è piaciuta di più, mentre preparavo l’esame per OSCE, esame che devo riprovare in questo inverno, è stata la parte di evasione dagli...
Basic Insicuri: Creare uno template per i vostri exploit in GNOME
Sono pigro e se mi segui da un po’ dovresti saperlo. Non amo ripetere sempre le stesse cose, la ridondanza, amo invece l’efficienza e l’ordine.
Diamo un'occhiata a msf-egghunter
Lo scorso febbraio, su The Armored Code ho scritto un post che parlava di msf-egghunter, lo strumento distribuito insieme a Metasploit per scrivere un egg hunter.
Patch ordinario e patch straordinario
Patching, patching, patching: lo stiamo facendo tutti forse un po’ male se non ci stiamo dotando di un processo strutturato.
Quest'estate studiamo come si fa reverse di applicazioni Win32
L’estate per me è tempo di relax, di mare, di granite al limone e di studio.