<HTML>
<HEAD>
<TITLE>Re: [Full-disclosure] iDefense Q-1 2007 Challenge -I WILL BUY FOR MORE</TITLE>
</HEAD>
<BODY>
<FONT FACE="Verdana, Helvetica, Arial"><SPAN STYLE='font-size:12.0px'>Mario, <BR>
&nbsp;&nbsp;&nbsp;&nbsp;What Netragard is doing is in fact not nearly as naive as what you are proposing. &nbsp;In fact, what Netragard is doing will most probably help &#8220;alarm companies&#8221; in the future.<BR>
<BR>
On 1/20/07 7:10 AM, &quot;Mario D&quot; &lt;phisher_hunter@yahoo.com&gt; wrote:<BR>
<BR>
</SPAN></FONT><BLOCKQUOTE><FONT FACE="Verdana, Helvetica, Arial"><SPAN STYLE='font-size:12.0px'>So,<BR>
&nbsp;<BR>
Let's say I know how to bypass the alarm to your house. &nbsp;Should I put it up for sale and not worry about who buys it or why because it is &quot;none of my business&quot;?<BR>
&nbsp;<BR>
Its people like you who give the security profession a bad name.<BR>
&nbsp;<BR>
Mario<BR>
<BR>
----- Original Message ----<BR>
From: Simon Smith &lt;simon@snosoft.com&gt;<BR>
To: Roman Medina-Heigl Hernandez &lt;roman@rs-labs.com&gt;; Untitled &lt;full-disclosure@lists.grok.org.uk&gt;<BR>
Cc: bugtraq@securityfocus.com<BR>
Sent: Thursday, January 18, 2007 2:27:06 PM<BR>
Subject: Re: [Full-disclosure] iDefense Q-1 2007 Challenge -I WILL BUY FOR MORE<BR>
<BR>
Oh, <BR>
&nbsp;&nbsp;&nbsp;&nbsp;About your ROI question, that varies per buyer. I am not usually told<BR>
about why a buyer needs something as that's none of my business.<BR>
<BR>
On 1/18/07 4:22 AM, &quot;Roman Medina-Heigl Hernandez&quot; &lt;roman@rs-labs.com&gt;<BR>
wrote:<BR>
<BR>
&gt; Simon Smith escribi&oacute;:<BR>
&gt;&gt; Amen!<BR>
&gt;&gt; &nbsp;&nbsp;&nbsp;&nbsp;KF is 100% on the money. I can arrange the legitimate purchase of most<BR>
&gt;&gt; working exploits for significantly more money than iDefense, In some cases<BR>
&gt;&gt; over $75,000.00 per purchase. The company that I am working with has a<BR>
&gt;&gt; relationship with a legitimate buyer, all transactions are legal. If you're<BR>
&gt; <BR>
&gt; &lt;naive&gt;<BR>
&gt; <BR>
&gt; I was wondering which kind of (legal) enterprises/organizations would pay<BR>
&gt; $75000 for a simple (or not so simple) exploit.<BR>
&gt; - governmental organizations (defense? DoD? FBI? ...)<BR>
&gt; - firms offering high-profiled pen-testing services?<BR>
&gt; - ... ?<BR>
&gt; <BR>
&gt; What about the ROI for such investment?<BR>
&gt; <BR>
&gt; &lt;/naive&gt;<BR>
&gt; <BR>
&gt; Regards,<BR>
&gt; -Roman<BR>
&gt; <BR>
&gt; _______________________________________________<BR>
&gt; Full-Disclosure - We believe in it.<BR>
&gt; Charter: <a href="http://lists.grok.org.uk/full-disclosure-charter.html">http://lists.grok.org.uk/full-disclosure-charter.html</a><BR>
&gt; Hosted and sponsored by Secunia - <a href="http://secunia.com/">http://secunia.com/</a><BR>
<BR>
<BR>
<HR ALIGN=CENTER SIZE="1" WIDTH="100%">Everyone is raving about the all-new Yahoo! Mail beta. <a href="http://us.rd.yahoo.com/evt=45083/*http://advision.webevents.yahoo.com/mailbeta">&lt;http://us.rd.yahoo.com/evt=45083/*http://advision.webevents.yahoo.com/mailbeta&gt;</a> <BR>
</SPAN></FONT></BLOCKQUOTE><FONT FACE="Verdana, Helvetica, Arial"><SPAN STYLE='font-size:12.0px'><BR>
</SPAN></FONT>
</BODY>
</HTML>