This site is the archived OWASP Foundation Wiki and is no longer accepting Account Requests.
To view the new OWASP Foundation website, please visit https://owasp.org

Difference between revisions of "OWASP German Chapter Stammtisch Initiative/Ruhrpott"

From OWASP
Jump to: navigation, search
Line 1: Line 1:
 
[[Category:Germany]] [[Category:Stammtisch]]
 
[[Category:Germany]] [[Category:Stammtisch]]
  
== Aktuell 28.04.2015 ("Shadow Daemon" - WAF Talk von Hendrik Buchwald) ==
+
== Aktuell 26.05.2015 (RFID/NFC in a Webapp-World - Christian Becker) ==
  
 
=== '''Info''' ===
 
=== '''Info''' ===
Wir möchten zum nächsten OWASP Ruhrpott Stammtisch am Dienstag den 28.04.2015 um 19.00 Uhr im Unperfekthaus in Essen einladen. Diesmal werden wir einen Vortrag zu einer Opensource WAF "Shadow Daemon" von dem Entwickler Hendrik Buchwald erhalten. Anschliessend wird Hendrick in einer Art Workshop eine Beispielinstallation zeigen. Zudem möchten wir natürlich wieder Termine für das nächste Treffen finden und ggfs. sogar jemanden der das nächste Treffen organisiert, denn der "Ruhrpott" Stammtisch soll ja auch durch das Ruhrgebiet "wandern".
+
Wir möchten zum nächsten OWASP Ruhrpott Stammtisch am Dienstag den 26.05.2015 um 19.00 Uhr im Unperfekthaus in Essen einladen. Diesmal werden wir einen Vortrag von Christian zu RFID und NFC hören. Im weiteren Verlauf wird Christian zeigen wie NFC in einer Beispielwebanwendung eingebunden wird und wir werden diese gemeinsam angreifen. Des weiteren ist das Treffen direkt nach der AppSec EU. Christian und ich werden auch vor Ort sein und wenn Ihr Lust habt auf ein treffen vor Ort, meldet euch doch bei mir. Wir werden also auch von der AppSec berichten koennen. Zudem möchten wir natürlich wieder Termine für das nächste Treffen finden und ggfs. sogar jemanden der das nächste Treffen organisiert, denn der "Ruhrpott" Stammtisch soll ja auch durch das Ruhrgebiet "wandern".
  
 
==== '''Wer''' ====
 
==== '''Wer''' ====
Es wäre klasse wenn interessierte Personen sich bei mir melden könnten, oder sich im "Doodle" eintragen, so dass wir den Platz besser planen können: http://doodle.com/6zxkybxgeiteuium
+
Es wäre klasse wenn interessierte Personen sich bei mir melden könnten, oder noch besser sich im "Doodle" eintragen, so dass wir den Platz besser planen können: http://doodle.com/64rt7rfe62zb4khb
  
 
==== '''Wann''' ====
 
==== '''Wann''' ====
28.04.2015 - ab 19.00 Uhr
+
26.05.2015 - ab 19.00 Uhr
  
 
==== '''Wo''' ====
 
==== '''Wo''' ====
Wir haben ein Raum im Unperfekthaus in Essen (http://www.unperfekthaus.de/) - der Raum 104 (1. Etage) ist für uns reserviert. Bei Fragen am besten am Eingang nach dem OWASP Stammtisch fragen.<br>
+
Wir haben ein Raum im Unperfekthaus in Essen (http://www.unperfekthaus.de/) - der Raum 404 (http://www.unperfekthaus.de/angebote/404/) ist für uns reserviert. Bei Fragen am besten am Eingang nach dem OWASP Stammtisch fragen.<br>
 
Genauere Informationen für die Anfahrt sind hier zu finden: http://www.unperfekthaus.de/anfahrt/<br><br>
 
Genauere Informationen für die Anfahrt sind hier zu finden: http://www.unperfekthaus.de/anfahrt/<br><br>
 
Unperfekthaus<br>
 
Unperfekthaus<br>
Line 22: Line 22:
  
 
=== '''Programm''' ===
 
=== '''Programm''' ===
Diesmal hat sich Hendrik angeboten einen Vortrag und Workshop über die von ihm entwickelte Opensource WAF zu geben. Hier die Infos dazu von Hendrik:<br><br>
+
Diesmal hat sich Christian angeboten einen Vortrag und eine kleine Einführung in NFC/RFID zu geben. Hier die Infos dazu::<br><br>
 
''
 
''
Mein Name ist Hendrik Buchwald und ich bin Student der angewandten Informatik an der Ruhr-Universität Bochum. Ich habe ein freies Sicherheitssystem für Webserver entwickelt, welches ich vorstellen werde. Es ist entstanden, da ich mit den Leistungen der vorhandenen Lösungen nicht voll zufrieden war.
+
RFID Tokens sind in nahezu allen Bereichen in Verwendung, wie z.B. zur Alarmsicherung von Gegenständen, zur Identifizierung von Tieren oder aber auch innerhalb von Kontrollsystemen zu gesicherten Bereichen. Dieser Vortrag bezieht sich auf die Analyse eines RFID Tokens, welches innerhalb des ‚Low Frequency‘ Bereiches operiert und zur Öffnung einer Tür genutzt wurde. Innerhalb des Votrages wird gezeigt, wie zunächst das RFID Token identifiziert, analysiert und anschließend kopiert werden konnte, um eine gesicherte Tür zu öffnen.
Shadow Daemon (https://shadowd.zecure.org/) ist eine Web Application Firewall, also ein System, welches Anfragen an Webserver abfängt, sie auf Angriffe hin untersucht und im Zweifelsfall entschärft und protokolliert.
+
Für den Vortrag ist keinerlei technisches Vorwissen über RFID/NFC nötig, da dies teilweise innerhalb des Votrages erklärt wird.
Shadow Daemon verwendet eine Kombination aus White- und Blacklisting um die typischen Angriffe auf Webapplikationen zu erkennen, bspw. SQL Injections, Cross-Site Scripting, File Inclusions, Code Injections, das Ausnutzen von Backdoors und Weiteres.
 
Der Blog http://zecure.me/ wird von Shadow Daemon geschützt. Er dient lediglich als Demo und kann daher nach Belieben angegriffen werden, um die Firewall auf Herz und Nieren zu testen. Die Ergebnisse der Tests sind auf der Seite https://demo.shadowd.zecure.org/ einsehbar.
 
Im Vortrag gehe ich auf die Architektur, Angriffserkennung und Funktionsweise der Firewall ein, vergleiche sie mit anderen freien Alternativen und zeige sie im Einsatz. Zudem wird ein Workshop durchgeführt, der die Installation und Konfiguration von Shadow Daemon in einer virtuellen Maschine demonstriert.
 
 
''
 
''
 
<br><br>
 
<br><br>
 
Das Programm wird wie folgt gestaltet sein:<br>
 
Das Programm wird wie folgt gestaltet sein:<br>
 
19.00-19.30 Ankunft/Vorstellung<br>
 
19.00-19.30 Ankunft/Vorstellung<br>
19.30-20.00 Vortrag "Shadow Daemon"<br>
+
19.30-20.00 Vortrag "RFID in Access Control Systems"<br>
 
20.00-20.30 Pause<br>
 
20.00-20.30 Pause<br>
20.30-21.00 Workshop "Shadow Daemon"<br>
+
20.30-21.00 "Show your NFC cards" / NFRC/RFID in a WebAppWorld<br>
 
21.00-21.30 Abschluss/Besprechung naechstes Treffen<br>
 
21.00-21.30 Abschluss/Besprechung naechstes Treffen<br>
  

Revision as of 07:01, 12 May 2015


Aktuell 26.05.2015 (RFID/NFC in a Webapp-World - Christian Becker)

Info

Wir möchten zum nächsten OWASP Ruhrpott Stammtisch am Dienstag den 26.05.2015 um 19.00 Uhr im Unperfekthaus in Essen einladen. Diesmal werden wir einen Vortrag von Christian zu RFID und NFC hören. Im weiteren Verlauf wird Christian zeigen wie NFC in einer Beispielwebanwendung eingebunden wird und wir werden diese gemeinsam angreifen. Des weiteren ist das Treffen direkt nach der AppSec EU. Christian und ich werden auch vor Ort sein und wenn Ihr Lust habt auf ein treffen vor Ort, meldet euch doch bei mir. Wir werden also auch von der AppSec berichten koennen. Zudem möchten wir natürlich wieder Termine für das nächste Treffen finden und ggfs. sogar jemanden der das nächste Treffen organisiert, denn der "Ruhrpott" Stammtisch soll ja auch durch das Ruhrgebiet "wandern".

Wer

Es wäre klasse wenn interessierte Personen sich bei mir melden könnten, oder noch besser sich im "Doodle" eintragen, so dass wir den Platz besser planen können: http://doodle.com/64rt7rfe62zb4khb

Wann

26.05.2015 - ab 19.00 Uhr

Wo

Wir haben ein Raum im Unperfekthaus in Essen (http://www.unperfekthaus.de/) - der Raum 404 (http://www.unperfekthaus.de/angebote/404/) ist für uns reserviert. Bei Fragen am besten am Eingang nach dem OWASP Stammtisch fragen.
Genauere Informationen für die Anfahrt sind hier zu finden: http://www.unperfekthaus.de/anfahrt/

Unperfekthaus
Friedrich-Ebert-Str. 18
45127 Essen

Parken könnt ihr im Parkhaus des Einkaufzentrums (schliesst spätestens um 21.30 Uhr) - oder (empfohlen) in der nähren Umgebung.

Programm

Diesmal hat sich Christian angeboten einen Vortrag und eine kleine Einführung in NFC/RFID zu geben. Hier die Infos dazu::

RFID Tokens sind in nahezu allen Bereichen in Verwendung, wie z.B. zur Alarmsicherung von Gegenständen, zur Identifizierung von Tieren oder aber auch innerhalb von Kontrollsystemen zu gesicherten Bereichen. Dieser Vortrag bezieht sich auf die Analyse eines RFID Tokens, welches innerhalb des ‚Low Frequency‘ Bereiches operiert und zur Öffnung einer Tür genutzt wurde. Innerhalb des Votrages wird gezeigt, wie zunächst das RFID Token identifiziert, analysiert und anschließend kopiert werden konnte, um eine gesicherte Tür zu öffnen. Für den Vortrag ist keinerlei technisches Vorwissen über RFID/NFC nötig, da dies teilweise innerhalb des Votrages erklärt wird.

Das Programm wird wie folgt gestaltet sein:
19.00-19.30 Ankunft/Vorstellung
19.30-20.00 Vortrag "RFID in Access Control Systems"
20.00-20.30 Pause
20.30-21.00 "Show your NFC cards" / NFRC/RFID in a WebAppWorld
21.00-21.30 Abschluss/Besprechung naechstes Treffen

Weiteres

Natürlich wünschen wir uns ein reges Interesse - daher könnt ihr gerne aktiv mithelfen, zum Beispiel indem ihr Kollegen und Bekannte mitbringt, oder eines der nächsten Treffen in eurer Stadt planen möchtet?

Der Eintritt in das Unperfekthaus beträgt grundsätzlich 6,90€ pro Person. Darin ist eine Flatrate für alle Softdrinks und Kaffeespezialitäten enthalten, die man sich auf dem Flur nehmen kann. Zusätzlich kann man dort auch noch was essen (siehe http://www.unperfekthaus.de/restaurant/). Meldet euch bitte am Empfang wenn ihr ankommt um euch anzumelden.

Vergangene Treffen

#1 Ruhrpott Stammtisch 26.02.2015 (Stammtisch Besprechung/Definition)

#2 Ruhrpott Stammtisch 24.03.2015 (Stammtisch HandsOn Workshop WebApp mit Christian)

#3 Ruhrpott Stammtisch 28.04.2015 ("Shadow Daemon" - WAF Talk von Hendrik Buchwald)