everyone who is not a kiddie knows rsnake is a joke, just like anyone else involved in his *.ackers group.   If rsnake was to post to places like this instead of lamer 'hacker'/'security' magazines then he would be ridiculed off the list like pdp architect was.  Instead I believe rsnake knows hes a kiddie so he sticks to places with non-technical people and does not involve himself with people who actually know what they are talking about.
<br><br>I picked on&nbsp; Adam Munter mostly because his lame intern decided to spout up on the list only to end up being a kiddie, and also Adam brought it upon himself by putting any worth into what secreview says and replying to their review.
<br><br><br><div class="gmail_quote">On Jan 2, 2008 12:02 AM, Andre Gironda &lt;<a href="mailto:andreg@gmail.com">andreg@gmail.com</a>&gt; wrote:<br><blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">
<div class="Ih2E3d">On Jan 1, 2008 9:51 PM, reepex &lt;<a href="mailto:reepex@gmail.com">reepex@gmail.com</a>&gt; wrote:<br>&gt; ok so they are nothing alike because ptp/hts actually teach you stuff while<br>&gt; &quot;UPT&quot; was for jokes... so your post was stupid
<br><br></div>The joke&#39;s on you since you don&#39;t have the context.<br><div class="Ih2E3d"><br>&gt; I am not a part of secreview but I realize following email threads is very<br>&gt; complicated for you.<br><br></div>
It&#39;s not complicated. &nbsp;I simply just don&#39;t care about who you are as<br>it relates to the thread. &nbsp;You appear to be attacking the<br>person/people I&#39;m defending, while at the same time defending the<br>secreview post.
<br><div class="Ih2E3d"><br>&gt; So you list 5 tools they use then mention they modify a javascript<br>&gt; library... &nbsp;So basically they use automated tools and &nbsp;are former &nbsp;web<br>&gt; developers ... sound pretty hardcore
<br><br></div>Javascript is more than just a language for web developers, especially<br>when utilized in the Hailstorm SmartAttack library, which isn&#39;t a<br>Javascript library. &nbsp;These are completely different concepts. &nbsp;It
<br>should also be noted that both Burp Suite and Hailstorm ARC can be<br>used in manual and hybrid modes... with step-modes and form-trainers.<br>They can modify their traversals and have tons of extra customization<br>on top of what other offerings provide... and can customize the
<br>underlying &quot;data-driven&quot; attacks.<br><br>Certainly you&#39;ve read some of Adam Muntner&#39;s comments on, say,<br><a href="http://ha.ckers.org" target="_blank">ha.ckers.org</a> and other places?<br><br>Allow me to pick on someone in the industry for a second: RSnake.
<br><br>RSnake has an advertisement up on his website that asks, &quot;Which web<br>application scanner can hack it?&quot; &quot;Check the Oct 15 post for study<br>results:&quot;<br><a href="http://ha.ckers.org/blog/20071014/web-application-scanning-depth-statistics/" target="_blank">
http://ha.ckers.org/blog/20071014/web-application-scanning-depth-statistics/</a><br><br>Most idiots will only read what RSnake / Larry Suto have written, and<br>will completely miss the comments by Adam Muntner. &nbsp;Adam not only
<br>eloquently puts down the testing techniques by Larry Suto, but also<br>makes mention about proper customization of tools and testing outside<br>of the commercial scanners.<br><br>Effectively, Adam Muntner is one of the only people that does
<br>understand this problem that you specifically says that he does not,<br>and that the secreview challenge seems to care about most of all other<br>points.<br><br>Where was reepex, where was secreview when RSnake and Larry Suto
<br>blundered our industry into submission? &nbsp;Why pick on a hero like Adam<br>Muntner instead? &nbsp;What are you getting out of it?<br><br>Worse - RSnake hasn&#39;t been called out on this yet - but he has good<br>reason to promote Larry&#39;s paper. &nbsp;In fact, it may even be a monetary
<br>reason. &nbsp;In an article for INSECURE Magazine, they interview RSnake<br>(page 30):<br><a href="http://www.net-security.org/dl/insecure/INSECURE-Mag-14.pdf" target="_blank">http://www.net-security.org/dl/insecure/INSECURE-Mag-14.pdf
</a><br><br>Question; What web application scanners do you use?<br><br>RSnake: [...] my favorite tools in my arsenal (including the manual<br>ones) are: Burp Suite, THC Hydra, fierce, Nessus, Nikto, nmap,<br>NTOSpider (commerical), httprint, Cain, sn00per, Absynthe, Sqlninja, a
<br>half dozen Firefox plugins like Webdeveloper, JSView, NoScript,<br>Greasemonkey etc... and the entire suite of unix utils out there, like<br>wget, telnet, ncftp, etc.<br><br>Notice the only commercial tool listed in NTOSpider. &nbsp;Coincidence?
<br><br>Apparently, too much admiration of a single web application security<br>scanning vendor can be a bad thing. &nbsp;Larry Suto has only ever worked<br>with Eric Caso at NTObjectives.<br><br>Adam Muntner has been a customer of several CWE-Compatible and
<br>aspiring companies out there. &nbsp;He has a balanced view of both the<br>commercial tools and the open-source world, as well as building his<br>own tools from scratch as the need may be.<br><div class="Ih2E3d"><br>&gt; You must be a cissp because you take yourself and the internet very
<br>&gt; seriously. I am pretty sure no one cares about your opinion either.<br><br></div>Wrong again; as always.<br><br>Cheers,<br><font color="#888888">Andre<br></font></blockquote></div><br>