Was that aimed at me or secreview?&nbsp; I do NOT have MLK off, which is a travesty in and of itself, but I also feel it is important to challenge secreview on this matter.<br><br>
<div><span class="gmail_quote">On 1/21/08, <b class="gmail_sendername">Jerry dePriest</b> &lt;<a href="mailto:jerryde@mc.net">jerryde@mc.net</a>&gt; wrote:</span>
<blockquote class="gmail_quote" style="PADDING-LEFT: 1ex; MARGIN: 0px 0px 0px 0.8ex; BORDER-LEFT: #ccc 1px solid">nice to see some have mlk off and nothing better to do<br>----- Original Message -----<br>From: &quot;SecReview&quot; &lt;
<a href="mailto:secreview@hushmail.com">secreview@hushmail.com</a>&gt;<br>To: &lt;<a href="mailto:nate.mcfeters@gmail.com">nate.mcfeters@gmail.com</a>&gt;<br>Cc: &lt;<a href="mailto:full-disclosure@lists.grok.org.uk">full-disclosure@lists.grok.org.uk
</a>&gt;<br>Sent: Monday, January 21, 2008 10:40 AM<br>Subject: Re: [Full-disclosure] [Professional IT Security Providers -Exposed]<br>PlanNetGroup ( F )<br><br><br>&gt; Nate,<br>&gt;&nbsp;&nbsp;&nbsp;&nbsp;Your email was constructive and much appreciated. We&#39;ll go over
<br>&gt; the review a second time and incorporate some of your suggestions.<br>&gt; Thank you for taking the time to provide so much good feedback.<br>&gt;<br>&gt;<br>&gt;<br>&gt; On Mon, 21 Jan 2008 02:07:50 -0500 Nate McFeters
<br>&gt; &lt;<a href="mailto:nate.mcfeters@gmail.com">nate.mcfeters@gmail.com</a>&gt; wrote:<br>&gt;&gt;SecReview,<br>&gt;&gt;My 2 cents on your review, although I will try to be nicer then<br>&gt;&gt;you were to<br>&gt;&gt;the reviewee.&nbsp;&nbsp;I&#39;m completely skipping your section where you
<br>&gt;&gt;talked to the<br>&gt;&gt;non-technical person, that&#39;s not even fair... sorta like reviewing<br>&gt;&gt;a<br>&gt;&gt;consulting group based on their website alone... oh shit, I forgot<br>&gt;&gt;you guys<br>
&gt;&gt;do that too.<br>&gt;&gt;<br>&gt;&gt;Your comments on Question 1:<br>&gt;&gt;<br>&gt;&gt;We&#39;re not impressed with Michael&#39;s answer. First off we have no<br>&gt;&gt;idea what<br>&gt;&gt;the hell this means: &quot;Depending on time and availability, we will
<br>&gt;&gt;work on<br>&gt;&gt;finding any new vulnerability if we generate an anomaly of<br>&gt;&gt;interest.&quot; And we<br>&gt;&gt;totally disagree with &quot;Currently, the focus is primarily on<br>&gt;&gt;discovering new
<br>&gt;&gt;Oracle vulnerabilities - as MS SQL 2K5 is more difficult to beat<br>&gt;&gt;on,<br>&gt;&gt;compared to Oracle.&quot; In fact, whatever is being described above<br>&gt;&gt;doesn&#39;t<br>&gt;&gt;sound anything like a vulnerability assessment, we&#39;re not sure
<br>&gt;&gt;what kind of<br>&gt;&gt;service it is.<br>&gt;&gt;<br>&gt;&gt;The first portion &quot;Depending on time and availability...&quot; I don&#39;t<br>&gt;&gt;understand<br>&gt;&gt;what your confusion is.&nbsp;&nbsp;Basically the responder is saying that
<br>&gt;&gt;he&#39;s willing<br>&gt;&gt;to do what the client will pay him for.&nbsp;&nbsp;Consulting is not a<br>&gt;&gt;cookie-cutter<br>&gt;&gt;gig, so sometimes clients want you to spend 5 minutes running<br>&gt;&gt;scans, some
<br>&gt;&gt;want you to fuzz a proprietary protocol for as long as it takes.<br>&gt;&gt;I<br>&gt;&gt;personally don&#39;t think either end of the extreme is of value to<br>&gt;&gt;the client,<br>&gt;&gt;but you can hardly fault the respondent for delivering what the
<br>&gt;&gt;client asks<br>&gt;&gt;for.<br>&gt;&gt;<br>&gt;&gt;The second, I don&#39;t agree the overall focus is on Oracle, but if<br>&gt;&gt;you read<br>&gt;&gt;the new (ZDnet, eWeek), or if you follow the conferences (HITB
<br>&gt;&gt;Malaysia 2007<br>&gt;&gt;great Oracle presnetation), then you will know that Oracle is<br>&gt;&gt;catching a bit<br>&gt;&gt;of the limelight.&nbsp;&nbsp;Besides that, I don&#39;t think you are qualified<br>&gt;&gt;to say what
<br>&gt;&gt;exactly a vulnerability assessment is... if the client is paying<br>&gt;&gt;you to<br>&gt;&gt;assess their database servers, then that is a vulnerability<br>&gt;&gt;assessment of<br>&gt;&gt;their database servers and that is what the work is.&nbsp;&nbsp;Different
<br>&gt;&gt;clients have<br>&gt;&gt;different needs, and their are different specialty consulting<br>&gt;&gt;groups to help<br>&gt;&gt;meet those... can hardly fault him if his specialty is databases.<br>&gt;&gt;<br>&gt;&gt;Your Comments on Question 2:
<br>&gt;&gt;<br>&gt;&gt;&gt;&gt;trying to be cute with your &quot;Again, carefully!&quot; bullshit?<br>&gt;&gt;<br>&gt;&gt;Come on guys... imagine you get called by a group of people asking<br>&gt;&gt;to assess<br>&gt;&gt;your company and you don&#39;t know who they are, wouldn&#39;t you try to
<br>&gt;&gt;befriend<br>&gt;&gt;them if possible?&nbsp;&nbsp;A little professionalism would go a long way to<br>&gt;&gt;improving<br>&gt;&gt;your reviews.<br>&gt;&gt;<br>&gt;&gt;&gt;&gt;A penetration test is not &quot;Anything Goes!&quot;
<br>&gt;&gt;<br>&gt;&gt;Umm... sorry guys, there is plenty of cause for performing a<br>&gt;&gt;Denial of<br>&gt;&gt;Service test.&nbsp;&nbsp;Keep in mind that availability is a large portion<br>&gt;&gt;of what<br>&gt;&gt;security is about.&nbsp;&nbsp;I don&#39;t think he&#39;s talking about using a bot
<br>&gt;&gt;net to try<br>&gt;&gt;to take them down.<br>&gt;&gt;<br>&gt;&gt;&gt;&gt;it doesn&#39;t sound like Michael knows how to perform IDS evasion<br>&gt;&gt;testing.<br>&gt;&gt;Using a proxy is &gt;&gt;not going to help anyone evade detection, it
<br>&gt;&gt;will just<br>&gt;&gt;help them to hide their IP address.<br>&gt;&gt;<br>&gt;&gt;Hmm... well, you&#39;re partially right.&nbsp;&nbsp;I suppose that if he had<br>&gt;&gt;enough proxy<br>&gt;&gt;servers and kept his scans very focused, he &quot;might&quot; be able to get
<br>&gt;&gt;around an<br>&gt;&gt;IDS.&nbsp;&nbsp;In any case, not all clients want IDS evasion performed...<br>&gt;&gt;for<br>&gt;&gt;instance, they may want to test their incident response, or, they<br>&gt;&gt;may allow<br>&gt;&gt;the consulting group through the IPS/IDS in an effort to save on
<br>&gt;&gt;time and<br>&gt;&gt;costs.<br>&gt;&gt;<br>&gt;&gt;Your response to question 3:<br>&gt;&gt;<br>&gt;&gt;&gt;&gt;From the answer above, it looks like they like the same tools as<br>&gt;&gt;most<br>&gt;&gt;people. That said, &gt;&gt;we&#39;ve seen no proof of talent from anyone at
<br>&gt;&gt;PlanNetGroup yet. So we&#39;re near certain that &gt;&gt;their deliverables<br>&gt;&gt;ARE the<br>&gt;&gt;product of automation.<br>&gt;&gt;<br>&gt;&gt;If they are the same tools that everyone use, how can you knock
<br>&gt;&gt;them for<br>&gt;&gt;that?&nbsp;&nbsp;It seems to me that a group starts with a score of 0 in<br>&gt;&gt;your book,<br>&gt;&gt;and then if they impress you they get points.&nbsp;&nbsp;If you don&#39;t ask<br>&gt;&gt;the right<br>&gt;&gt;questions, I don&#39;t see how they could impress you.&nbsp;&nbsp;I concede, it
<br>&gt;&gt;is<br>&gt;&gt;certainly possible that they have no skills, and that they use<br>&gt;&gt;automation,<br>&gt;&gt;but I don&#39;t think it is fair to say that at this point of the<br>&gt;&gt;review.<br>&gt;&gt;<br>
&gt;&gt;Your response to question 4:<br>&gt;&gt;<br>&gt;&gt;&gt;&gt;Woha, it takes too much time to create a fake deliverable? Well<br>&gt;&gt;that&#39;s one<br>&gt;&gt;way to get out &gt;&gt;of it, but we don&#39;t buy it. Either way, at this
<br>&gt;&gt;point we<br>&gt;&gt;don&#39;t feel that a sample report would &gt;&gt;help this review, we&#39;ve<br>&gt;&gt;seen nothing<br>&gt;&gt;impressive yet.<br>&gt;&gt;<br>&gt;&gt;Ever tried to do so?&nbsp;&nbsp;It does take awhile, and it is risky.&nbsp;&nbsp;If
<br>&gt;&gt;you miss<br>&gt;&gt;sanitization and release results of one of your clients you could<br>&gt;&gt;get sued.<br>&gt;&gt; Perhaps given the context of the investigation he didn&#39;t want to<br>&gt;&gt;give you<br>
&gt;&gt;an old report and it would take to long and too much of his<br>&gt;&gt;billable time to<br>&gt;&gt;actually get this to you.&nbsp;&nbsp;That&#39;s not unreasonable.&nbsp;&nbsp;You aren&#39;t<br>&gt;&gt;paying him.<br>&gt;&gt; Again with the comments of nothing impressive yet.&nbsp;&nbsp;You are
<br>&gt;&gt;asking generic<br>&gt;&gt;questions, how could anything be impressive?&nbsp;&nbsp;It&#39;s a phone call or<br>&gt;&gt;email and<br>&gt;&gt;you are asking questions that almost all consulting groups should<br>&gt;&gt;have
<br>&gt;&gt;relatively the same answers to... I see nothing impressive in that<br>&gt;&gt;at all.<br>&gt;&gt;<br>&gt;&gt;Your response to question 5:<br>&gt;&gt;<br>&gt;&gt;&gt;&gt;It sounds like Michael has a difficult time sticking to the
<br>&gt;&gt;scope of work.<br>&gt;&gt;Any time anyone &gt;&gt;performs Distributed Metastasis it should be<br>&gt;&gt;built into a<br>&gt;&gt;scope of work first. If it is not, &gt;&gt;then do not perform the<br>&gt;&gt;testing because
<br>&gt;&gt;it is invasive and will get you into trouble. This is &gt;&gt;a big<br>&gt;&gt;negative point<br>&gt;&gt;in our eyes as its critical that providers are able to adhere to<br>&gt;&gt;the scope<br>&gt;&gt;&gt;&gt;of work for each specific engagement.
<br>&gt;&gt;<br>&gt;&gt;I actually agree with most of this, but then again, as long as he<br>&gt;&gt;doesn&#39;t go<br>&gt;&gt;over the clients budgetary and time constraints and is providing<br>&gt;&gt;the<br>&gt;&gt;customer with value, I have no problem with going outside of scope
<br>&gt;&gt;as long<br>&gt;&gt;as the client does not.&nbsp;&nbsp;Also, I don&#39;t know that it is a big<br>&gt;&gt;negative as you<br>&gt;&gt;say.<br>&gt;&gt;<br>&gt;&gt;Your response to question 6:<br>&gt;&gt;<br>&gt;&gt;&gt;&gt;It sounds like Michael is a corporate security guy and has no
<br>&gt;&gt;experience<br>&gt;&gt;as a hacker.<br>&gt;&gt;Bit of a blanket statement I&#39;d say, but OK, let&#39;s assume you are<br>&gt;&gt;correct<br>&gt;&gt;&gt;&gt;Certifications hold little to no water when it comes to real IT
<br>&gt;&gt;security.<br>&gt;&gt;Agreed, but you are totally putting words into his mouth.&nbsp;&nbsp;He<br>&gt;&gt;basically says<br>&gt;&gt;the same thing by calling the CISSP a definition test.&nbsp;&nbsp;Why do<br>&gt;&gt;that?&nbsp;&nbsp;Most<br>
&gt;&gt;people in security have the certs... most realize they are worth<br>&gt;&gt;nothing and<br>&gt;&gt;don&#39;t really test tech knowledge, but instead test business<br>&gt;&gt;knowledge.<br>&gt;&gt;&gt;&gt;What does hold water is experience and from what we can tell,
<br>&gt;&gt;Michael has<br>&gt;&gt;no real hacker &gt;&gt;experience.<br>&gt;&gt;Please define &quot;no real hacker experience&quot;.&nbsp;&nbsp;If you mean he isn&#39;t<br>&gt;&gt;31337 like<br>&gt;&gt;you guys, then OK.&nbsp;&nbsp;BTW, most clients aren&#39;t just paying for &quot;real
<br>&gt;&gt;hacker<br>&gt;&gt;experience&quot; they&#39;re also paying for the business side, i.e. what<br>&gt;&gt;is my risk,<br>&gt;&gt;how can I mitigate, etc.&nbsp;&nbsp;A good team has both people.<br>&gt;&gt;<br>&gt;&gt;On your response to question 7:
<br>&gt;&gt;<br>&gt;&gt;Do you resell third party technologies?<br>&gt;&gt;<br>&gt;&gt;&gt;&gt;We don&#39;t think that it is a good idea that Professional IT<br>&gt;&gt;Security<br>&gt;&gt;Providers sell third party &gt;&gt;technologies. Specifically because
<br>&gt;&gt;they become<br>&gt;&gt;biased towards a specific technology and &gt;&gt;push that technology as<br>&gt;&gt;a method<br>&gt;&gt;of remediation when better methods might already exist.<br>&gt;&gt;Agreed.&nbsp;&nbsp;But that said, what if your third-party tech. has nothing
<br>&gt;&gt;to do<br>&gt;&gt;with the main thrust of your consulting work?&nbsp;&nbsp;The question is<br>&gt;&gt;pretty vague.<br>&gt;&gt;<br>&gt;&gt;On your response to question 8 and 9:<br>&gt;&gt;<br>&gt;&gt;Ok, I&#39;ll buy that you have cookie cutter definitions from google
<br>&gt;&gt;of those<br>&gt;&gt;flaws and that his definitions don&#39;t fit.&nbsp;&nbsp;I&#39;ll even buy that you<br>&gt;&gt;make a<br>&gt;&gt;good point when you say EIP overwrite is not the only method of<br>&gt;&gt;exploitation
<br>&gt;&gt;(especially these days), but I&#39;m wondering what you expected.<br>&gt;&gt;Should he<br>&gt;&gt;have rattled on and on about how to exploit b0f in an XP SP 2<br>&gt;&gt;environment?<br>&gt;&gt; Talk to you at length about DEP?&nbsp;&nbsp;Bit ridiculous expectations.
<br>&gt;&gt;Hell, while<br>&gt;&gt;your at it, why didn&#39;t you ask him about integer overflows?&nbsp;&nbsp;Off-<br>&gt;&gt;by<br>&gt;&gt;one/few/many exploits?&nbsp;&nbsp;Heap overflows?&nbsp;&nbsp;Why not have him recite<br>&gt;&gt;the Heap<br>&gt;&gt;Fung Sheui method to you?&nbsp;&nbsp;What about double free flaws, dangling
<br>&gt;&gt;pointers,<br>&gt;&gt;etc. etc. etc.&nbsp;&nbsp;Let&#39;s be serious here, unless you are contracted<br>&gt;&gt;by<br>&gt;&gt;Microsoft or another major software vendor, you probably don&#39;t pay<br>&gt;&gt;the bills<br>
&gt;&gt;by doing your own research, so... does this really matter?&nbsp;&nbsp;Sure,<br>&gt;&gt;it&#39;s<br>&gt;&gt;great... I&#39;d like to know that consultants I was paying top dollar<br>&gt;&gt;to knew<br>&gt;&gt;about this, but if he comes on site and spends 3 weeks trying to
<br>&gt;&gt;find an<br>&gt;&gt;integer overflow, I&#39;m going to be pissed.<br>&gt;&gt;<br>&gt;&gt;Disclaimer:<br>&gt;&gt;I&#39;m not a client of PlanNetGroup.&nbsp;&nbsp;Also, I don&#39;t think what you<br>&gt;&gt;are trying<br>&gt;&gt;to do is a terrible thing, there&#39;s lots of snake oil being sold in
<br>&gt;&gt;the<br>&gt;&gt;commoditized security market out there, but I disapprove of your<br>&gt;&gt;professionalism and your methods.&nbsp;&nbsp;Also, I believe the list is<br>&gt;&gt;still waiting<br>&gt;&gt;for you to credentialize yourself/yourselves.&nbsp;&nbsp;That still hasn&#39;t
<br>&gt;&gt;seem to be<br>&gt;&gt;grasped here.&nbsp;&nbsp;Look, if you&#39;re someone people respect, then maybe<br>&gt;&gt;people<br>&gt;&gt;will buy your reviews, but somehow I doubt that is the case.&nbsp;&nbsp;I&#39;m<br>&gt;&gt;basing<br>
&gt;&gt;that view off of the content of your website and the fact that you<br>&gt;&gt;still<br>&gt;&gt;have not credentialized yourself as the list called for so long<br>&gt;&gt;ago.&nbsp;&nbsp;Do<br>&gt;&gt;that, and I will re-review my review of your reviews.
<br>&gt;&gt;<br>&gt;&gt;Nate<br>&gt;&gt;<br>&gt;&gt;On Jan 20, 2008 7:17 PM, secreview &lt;<a href="mailto:secreview@hushmail.com">secreview@hushmail.com</a>&gt; wrote:<br>&gt;&gt;<br>&gt;&gt;&gt; The PlanNetGroup is a Professional IT Security Services Provider
<br>&gt;&gt;located<br>&gt;&gt;&gt; at <a href="http://www.plannetgroup.com">http://www.plannetgroup.com</a>. &lt;<a href="http://www.plannetgroup.com/">http://www.plannetgroup.com/</a>&gt;<br>&gt;&gt;One of our<br>&gt;&gt;&gt; readers requested that we perform a review of the PlanNetGroup,
<br>&gt;&gt;so here it<br>&gt;&gt;&gt; is. It is important to state that there isn&#39;t all that much<br>&gt;&gt;information<br>&gt;&gt;&gt; available on the web about the PlanNetGroup, so this review is<br>&gt;&gt;based mostly
<br>&gt;&gt;&gt; on the interviews that we performed.<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; The PlanNetGroup was founded by Jim Mazotas of Ohio USA<br>&gt;&gt;according to this Affirmative<br>&gt;&gt;&gt; Action Verification Form&lt;
<a href="http://odnapps01.odn.state.oh.us/das-">http://odnapps01.odn.state.oh.us/das-</a><br>&gt;&gt;eod/EODBMSDev.nsf/d881c0c739c3c9b985257344004f1929/c3e323de1df5162b<br>&gt;&gt;8525735d00607a6d?OpenDocument&gt;.<br>&gt;&gt;&gt; We called Mr. Succotash and spoke with him for about an hour
<br>&gt;&gt;about his<br>&gt;&gt;&gt; company, here&#39;s what he had to say.<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; When we spoke with Jim Mazotas we asked him how he defined a<br>&gt;&gt;Penetration<br>&gt;&gt;&gt; Test. His answer wasn&#39;t really an answer at all but rather was a
<br>&gt;&gt;bunch of<br>&gt;&gt;&gt; technical words strung into sentences that made no sense. Here<br>&gt;&gt;is what he<br>&gt;&gt;&gt; said for the most part. We can&#39;t give you an exact quote because<br>&gt;&gt;he<br>
&gt;&gt;&gt; requested that some of the information related to clients, etc<br>&gt;&gt;be kept<br>&gt;&gt;&gt; confidential.<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; &quot;We get to target object, where we go with that is based upon
<br>&gt;&gt;the client&#39;s<br>&gt;&gt;&gt; comfort level. We grab banner information, backend support<br>&gt;&gt;information, and<br>&gt;&gt;&gt; other kinds of information. During a penetration test we most<br>&gt;&gt;will not
<br>&gt;&gt;&gt; penetrate. Most mid level companies will not want penetration.&quot;<br>&gt;&gt;– Sanitized<br>&gt;&gt;&gt; Quote from Jim<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; Not only do we not understand what Jim said, but he&#39;d be better
<br>&gt;&gt;off saying<br>&gt;&gt;&gt; &quot;I don&#39;t know&quot; next time instead of looking like an idiot and<br>&gt;&gt;making up an<br>&gt;&gt;&gt; answer. This goes for all of you people that get asked technical<br>
&gt;&gt;questions.<br>&gt;&gt;&gt; If you say &quot;I don&#39;t know&quot; at least you won&#39;t look like a fool.<br>&gt;&gt;Anyway.<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; When we asked Jim to define a Vulnerability Assessment, we
<br>&gt;&gt;became even<br>&gt;&gt;&gt; more flustered. Again his answer was like a politician trying to<br>&gt;&gt;evade a<br>&gt;&gt;&gt; question with a bunch of nonsensical noise. Again, we&#39;ve<br>&gt;&gt;sanitized this at
<br>&gt;&gt;&gt; Jim&#39;s request.<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; &quot; A Vulnerability Assessment is more a lab based environment<br>&gt;&gt;type test.<br>&gt;&gt;&gt; Analyze servers and all nodes that are a true vital asset to the
<br>&gt;&gt;company and<br>&gt;&gt;&gt; assess the vulnerability In a very planned out manner. This is<br>&gt;&gt;done in a lab<br>&gt;&gt;&gt; based environment.&quot; – Sanitized Quote from Jim<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; Again, next time say &quot;I don&#39;t know&quot; because now you look like an
<br>&gt;&gt;idiot.<br>&gt;&gt;&gt; Nobody expects you to know everything, but when you make shit up<br>&gt;&gt;and try to<br>&gt;&gt;&gt; fool people, its insulting. To be fair to Jim, he did say that<br>&gt;&gt;he was not
<br>&gt;&gt;&gt; technical, but we didn&#39;t get technical here. As the founder of<br>&gt;&gt;the business<br>&gt;&gt;&gt; he should at least know what his different service boundaries<br>&gt;&gt;are and how<br>&gt;&gt;&gt; his services are defined.
<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; When we asked Jim if his team performed Vulnerability Research<br>&gt;&gt;and<br>&gt;&gt;&gt; Development, he said that they did not have the time because<br>&gt;&gt;they were<br>&gt;&gt;&gt; &quot;fully booked&quot;. His primary customer base includes state
<br>&gt;&gt;government and a<br>&gt;&gt;&gt; few private sector businesses. Unfortunately, we can&#39;t disclose<br>&gt;&gt;who his<br>&gt;&gt;&gt; exact customers are. He did say that he provides Network<br>&gt;&gt;Management Services
<br>&gt;&gt;&gt; and Wireless Management services for many of his clients. Sounds<br>&gt;&gt;more IT<br>&gt;&gt;&gt; related than Professional Security related.<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; When we finished with our call to Jim we asked him if he&#39;d be
<br>&gt;&gt;kind enough<br>&gt;&gt;&gt; to give us contact information for someone more technical in his<br>&gt;&gt;company. He<br>&gt;&gt;&gt; told us that he&#39;d be happy to arrange a call with someone. At<br>&gt;&gt;the end, we
<br>&gt;&gt;&gt; didn&#39;t end up calling anyone but instead shot a few emails back<br>&gt;&gt;and fourth.<br>&gt;&gt;&gt; The rest of this review is based on those emails.<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; We decided to ask the same questions to Jim&#39;s technical expert.
<br>&gt;&gt;We know<br>&gt;&gt;&gt; who his expert is, but we assume that he wants to stay anonymous<br>&gt;&gt;because he<br>&gt;&gt;&gt; signed his email with &quot;Jason Bourne&quot;. So for the sake of this<br>&gt;&gt;interview
<br>&gt;&gt;&gt; we&#39;ll call him Michael. Here&#39;s the email from Michael:<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; -) How do you perform your vulnerability assessments?<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; &quot;* Carefully! :) Typically, we will work with the customer to
<br>&gt;&gt;define the<br>&gt;&gt;&gt; scope of the assessment; limitations to OS, Network Equipment,<br>&gt;&gt;Web<br>&gt;&gt;&gt; Server, etc. This could be a combination of components<br>&gt;&gt;(depending on<br>&gt;&gt;&gt; scope), the real goal ultimately with this is to assess the
<br>&gt;&gt;patching<br>&gt;&gt;&gt; effort of a customer. Depending on time and availability, we<br>&gt;&gt;will work<br>&gt;&gt;&gt; on finding any new vulnerability if we generate an anomaly of<br>&gt;&gt;interest.<br>
&gt;&gt;&gt; Currently, the focus is primarily on discovering new Oracle<br>&gt;&gt;&gt; vulnerabilities - as MS SQL 2K5 is more difficult to beat on,<br>&gt;&gt;compared<br>&gt;&gt;&gt; to Oracle. Within vulnerability assessments, we disregard any
<br>&gt;&gt;attempts<br>&gt;&gt;&gt; to evade IDS, IPS, etc.&quot;<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; We&#39;re not impressed with Michael&#39;s answer. First off we have no<br>&gt;&gt;idea what<br>&gt;&gt;&gt; the hell this means: &quot;Depending on time and availability, we
<br>&gt;&gt;will work on<br>&gt;&gt;&gt; finding any new vulnerability if we generate an anomaly of<br>&gt;&gt;interest.&quot; And we<br>&gt;&gt;&gt; totally disagree with &quot;Currently, the focus is primarily on<br>&gt;&gt;discovering new
<br>&gt;&gt;&gt; Oracle vulnerabilities - as MS SQL 2K5 is more difficult to beat<br>&gt;&gt;on,<br>&gt;&gt;&gt; compared to Oracle.&quot; In fact, whatever is being described above<br>&gt;&gt;doesn&#39;t<br>&gt;&gt;&gt; sound anything like a vulnerability assessment, we&#39;re not sure
<br>&gt;&gt;what kind of<br>&gt;&gt;&gt; service it is.<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; -) How do you perform your penetration testing?<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; * Again, carefully! The definition that I use with customers is -
<br>&gt;&gt;<br>&gt;&gt;&gt; Anything Goes! In addition to attempting to locate missing<br>&gt;&gt;patches,<br>&gt;&gt;&gt; vulnerable IOS&#39;s, applications, etc - we will perform an<br>&gt;&gt;assortment of<br>&gt;&gt;&gt; timed attacks, attempt to spoof trusted connections, or even
<br>&gt;&gt;perform<br>&gt;&gt;&gt; social engineering - like dropping a few pre-trojan&#39;d usb data<br>&gt;&gt;sticks<br>&gt;&gt;&gt; outside of a customer service area, a data center, etc. The only<br>&gt;&gt;thing<br>
&gt;&gt;&gt; that we do not perform, typically, is denial of service style or<br>&gt;&gt;type of<br>&gt;&gt;&gt; attacks. We have had only one customer that we felt was in the<br>&gt;&gt;position<br>&gt;&gt;&gt; to handle such a test and it was performed against their
<br>&gt;&gt;disaster<br>&gt;&gt;&gt; recovery infrastructure, not production.&quot;<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; Michael, why are you trying to be cute with your &quot;Again,<br>&gt;&gt;carefully!&quot;<br>&gt;&gt;&gt; bullshit? A penetration test is not &quot;Anything Goes!&quot;, if that&#39;s
<br>&gt;&gt;how you<br>&gt;&gt;&gt; define it then I don&#39;t want you anywhere near any of my<br>&gt;&gt;networks. And why<br>&gt;&gt;&gt; the hell would you perform a Denial of Service attack against<br>&gt;&gt;anyone?
<br>&gt;&gt;&gt; Everybody can be knocked off line if you fill up their pipe. You<br>&gt;&gt;scare us<br>&gt;&gt;&gt; man!<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; -) How do you perform evasive IDS testing?<br>&gt;&gt;&gt;
<br>&gt;&gt;&gt; &quot;* We use a series of proxy servers to attempt to perform basic<br>&gt;&gt;hacking<br>&gt;&gt;&gt; techniques; port scans, blatant attacks, etc. We are typically<br>&gt;&gt;going to<br>&gt;&gt;&gt; look for TCP resets as a means to evaluate if IDS is present and
<br>&gt;&gt;&gt; possibly to find if IDS performs blocking activity. Often times,<br>&gt;&gt;if a<br>&gt;&gt;&gt; system in a trusted DMZ can be compromised and used as a proxy<br>&gt;&gt;&gt; (exploiting a relationship or rule within a firewall) or an SSH,
<br>&gt;&gt;SSL,<br>&gt;&gt;&gt; encrypted tunnel can be established to a server behind the IDS<br>&gt;&gt;sensor<br>&gt;&gt;&gt; than we can successfully pull off an attack without the<br>&gt;&gt;customers<br>&gt;&gt;&gt; security staff even knowing.&quot;
<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; It doesn&#39;t sound like Michael knows how to perform IDS evasion<br>&gt;&gt;testing.<br>&gt;&gt;&gt; Using a proxy is not going to help anyone evade detection, it<br>&gt;&gt;will just help
<br>&gt;&gt;&gt; them to hide their IP address. If the target network or<br>&gt;&gt;application is being<br>&gt;&gt;&gt; protected by an IPS device, then the IP that they are attacking<br>&gt;&gt;from will be<br>&gt;&gt;&gt; shunned just the same. So, we understand that the PlanNetGroup&#39;s
<br>&gt;&gt;expert<br>&gt;&gt;&gt; hasn&#39;t a clue as to how to evade IDS. (Michael, did you get your<br>&gt;&gt;answer from<br>&gt;&gt;&gt; Google?)<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; -) What tools do you favor?<br>&gt;&gt;&gt;
<br>&gt;&gt;&gt; &quot;* We really do not favor any tools. The focus of our effort<br>&gt;&gt;(Assuming we<br>&gt;&gt;&gt; are performing a pen-test or assessment) is to analyze a<br>&gt;&gt;situation and<br>&gt;&gt;&gt; choose the best tool for the end result or compromise. I will
<br>&gt;&gt;use commercial<br>&gt;&gt;&gt; applications, such as AppScan, WebInspect, even ISS. There are<br>&gt;&gt;however<br>&gt;&gt;&gt; plenty of freeware, low-cost tools that we use; nmap, nessus,<br>&gt;&gt;metasploit -
<br>&gt;&gt;&gt; ultimately, I find that an internet browser and a telnet prompt<br>&gt;&gt;will suffice<br>&gt;&gt;&gt; for much of the testing. It ultimately gets back to interpreting<br>&gt;&gt;the results<br>&gt;&gt;&gt; and adjusting the testing accordingly. We make it a point to try
<br>&gt;&gt;out new<br>&gt;&gt;&gt; freeware tools on every assignment. The more tools that we know<br>&gt;&gt;of and can<br>&gt;&gt;&gt; test with opens our options if in the future a situation best<br>&gt;&gt;suited for a
<br>&gt;&gt;&gt; tool presents itself.&quot;<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; Every business that delivers security services has a set of<br>&gt;&gt;tools that<br>&gt;&gt;&gt; they use. These tools change from business to business, but
<br>&gt;&gt;common ones are<br>&gt;&gt;&gt; nessus, webinspect, CANVAS, Core Impact, Metaspoloit, etc. From<br>&gt;&gt;the answer<br>&gt;&gt;&gt; above, it looks like they like the same tools as most people.<br>&gt;&gt;That said,
<br>&gt;&gt;&gt; we&#39;ve seen no proof of talent from anyone at PlanNetGroup yet.<br>&gt;&gt;So we&#39;re near<br>&gt;&gt;&gt; certain that their deliverables ARE the product of automation.<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; -) Can you provide us with sample deliverables? (sanitized)
<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; &quot;* No, too much time. Even to sanitize creates an opportunity<br>&gt;&gt;for a<br>&gt;&gt;&gt; liability in the event that a customer name is exposed ...<br>&gt;&gt;accidents do<br>&gt;&gt;&gt; happen! I will say that we do not take dumps from applications
<br>&gt;&gt;and<br>&gt;&gt;&gt; regurgitations the information on paper. We limit our executive<br>&gt;&gt;summary to 6<br>&gt;&gt;&gt; pages at most and attempt to keep the entire report limited to<br>&gt;&gt;25 pages in
<br>&gt;&gt;&gt; total. Our goal with a deliverable is to get the precise<br>&gt;&gt;information to the<br>&gt;&gt;&gt; key stake holders so that they can make a decision.&quot;<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; Woha, it takes too much time to create a fake deliverable? Well
<br>&gt;&gt;that&#39;s one<br>&gt;&gt;&gt; way to get out of it, but we don&#39;t buy it. Either way, at this<br>&gt;&gt;point we<br>&gt;&gt;&gt; don&#39;t feel that a sample report would help this review, we&#39;ve<br>&gt;&gt;seen nothing
<br>&gt;&gt;&gt; impressive yet.<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; -) Do you offer the option of performing Distributed Metastasis?<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; &quot;* No, not really. This is my decision as in a previous life I
<br>&gt;&gt;got walked<br>&gt;&gt;&gt; out of Bell Atlantic Mobile (Verizon Wireless) using this<br>&gt;&gt;technique when I<br>&gt;&gt;&gt; compromised their Unix infrastructure by compromising the rlogin<br>&gt;&gt;function
<br>&gt;&gt;&gt; (on all Unix servers, across all data centers). There is no<br>&gt;&gt;substitute for<br>&gt;&gt;&gt; experience, especially bad ones!&quot;<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; It sounds like Michael has a difficult time sticking to the
<br>&gt;&gt;scope of work.<br>&gt;&gt;&gt; Any time anyone performs Distributed Metastasis it should be<br>&gt;&gt;built into a<br>&gt;&gt;&gt; scope of work first. If it is not, then do not perform the<br>&gt;&gt;testing because
<br>&gt;&gt;&gt; it is invasive and will get you into trouble. This is a big<br>&gt;&gt;negative point<br>&gt;&gt;&gt; in our eyes as its critical that providers are able to adhere to<br>&gt;&gt;the scope<br>&gt;&gt;&gt; of work for each specific engagement.
<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; -) What is your background with relation to information<br>&gt;&gt;security?<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; &quot;* Too long, too boring. Yeah got the CISSP (nice vocabulary<br>&gt;&gt;test), but
<br>&gt;&gt;&gt; had to as I worked for DOD. Got a number of Certifications (I<br>&gt;&gt;have a stack<br>&gt;&gt;&gt; almost an inch thick and only get into them about once a year to<br>&gt;&gt;throw<br>&gt;&gt;&gt; another couple on top of the previous ones - too much alphabet
<br>&gt;&gt;soup for me,<br>&gt;&gt;&gt; but bosses and customers like it. Spoke at a number of<br>&gt;&gt;&gt; European conferences, but found too many people did not<br>&gt;&gt;understand a word<br>&gt;&gt;&gt; I was talking about, so I got tired of that and quit that scene.
<br>&gt;&gt;My outlook<br>&gt;&gt;&gt; on security has changed, to the point that I will advise<br>&gt;&gt;customers of their<br>&gt;&gt;&gt; risk, attempt to make it practical - but if they make a<br>&gt;&gt;conscious choice not
<br>&gt;&gt;&gt; to listen - I do not fret over it.?&quot;<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; It sounds like Michael is a corporate security guy and has no<br>&gt;&gt;experience<br>&gt;&gt;&gt; as a hacker. Certifications hold little to no water when it
<br>&gt;&gt;comes to real IT<br>&gt;&gt;&gt; security. What does hold water is experience and from what we<br>&gt;&gt;can tell,<br>&gt;&gt;&gt; Michael has no real hacker experience.<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; -) Do you resell third party technologies?
<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; &quot;* No, but kind of wished that we would. I think that it would<br>&gt;&gt;help with<br>&gt;&gt;&gt; sales.&quot;<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; We don&#39;t think that it is a good idea that Professional IT
<br>&gt;&gt;Security<br>&gt;&gt;&gt; Providers sell third party technologies. Specifically because<br>&gt;&gt;they become<br>&gt;&gt;&gt; biased towards a specific technology and push that technology as<br>&gt;&gt;a method of
<br>&gt;&gt;&gt; remediation when better methods might already exist.<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; -) Can you tell me why the EIP is important?<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; &quot;* The EIP controls an applications execution. If an attacker
<br>&gt;&gt;can modify<br>&gt;&gt;&gt; the EIP while it is being pushed on the stack then the attacker<br>&gt;&gt;*could*<br>&gt;&gt;&gt; execute their own code and create a thread (aka. a buffer<br>&gt;&gt;overflow condition
<br>&gt;&gt;&gt; exists). I had a good refresher this past year at Blackhat with<br>&gt;&gt;a course run<br>&gt;&gt;&gt; by Saumil Shah - he had an interesting buffer overflow<br>&gt;&gt;&gt; for the Linked-In client.&quot;
<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; The EIP is the Instruction Pointer for the x86 architecture. The<br>&gt;&gt;purpose<br>&gt;&gt;&gt; of the EIP is to point to the next instruction in a particular<br>&gt;&gt;code segment.<br>
&gt;&gt;&gt; If the EIP can be overwritten then the flow of control of an<br>&gt;&gt;application can<br>&gt;&gt;&gt; be changed. In most cases this can lead to the execution of<br>&gt;&gt;arbitrary code<br>&gt;&gt;&gt; on the targeted system. Hackers use this to penetrate vulnerable
<br>&gt;&gt;systems.<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; -) Can you define a format string exploit?<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; &quot;* A format string exploit leverages what is considered a<br>&gt;&gt;programming<br>&gt;&gt;&gt; bug. If input is not sanitized, an attacker can perform calls to
<br>&gt;&gt;the<br>&gt;&gt;&gt; stack; read, write, etc without knowing details about the EIP.&quot;<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; Unfortunately this answer isn&#39;t accurate or detailed enough as<br>&gt;&gt;almost all
<br>&gt;&gt;&gt; software vulnerabilities are the result of user input that is<br>&gt;&gt;not properly<br>&gt;&gt;&gt; sanitized or validated. A format string condition occurs when a<br>&gt;&gt;user inserts<br>&gt;&gt;&gt; a format token into a C based application and that input is not
<br>&gt;&gt;properly<br>&gt;&gt;&gt; sanitized. Hence why it is called a format string vulnerability.<br>&gt;&gt;When that<br>&gt;&gt;&gt; input hits a function that performs formatting, such as printf()<br>&gt;&gt;the input
<br>&gt;&gt;&gt; is interpreted in accordance with the format tokens. Sometimes<br>&gt;&gt;this can be<br>&gt;&gt;&gt; used to write arbitrary data to arbitrary memory locations. The<br>&gt;&gt;EIP isn&#39;t<br>&gt;&gt;&gt; the only valuable memory location.
<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; If you&#39;ve managed to get this far, then you&#39;ve survived reading<br>&gt;&gt;Michael&#39;s<br>&gt;&gt;&gt; answers to our questions. We&#39;re not going to spend much more
<br>&gt;&gt;time writing<br>&gt;&gt;&gt; this review because by now we&#39;ve formed our opinion. We did take<br>&gt;&gt;a quick<br>&gt;&gt;&gt; look at the PlanNetGroup&#39;s website and as with their people, we<br>&gt;&gt;were not the
<br>&gt;&gt;&gt; least bit impressed.<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; Our opinion of the PlanNetGroup is that they&#39;d have a hard time<br>&gt;&gt;hacking<br>&gt;&gt;&gt; their way out of a wet paper bag. Their security expert is not
<br>&gt;&gt;an expert by<br>&gt;&gt;&gt; our standards, as he did not properly answer any of our<br>&gt;&gt;questions or help to<br>&gt;&gt;&gt; define any of their services. We&#39;re pretty sure that the<br>&gt;&gt;PlanNetGroup could
<br>&gt;&gt;&gt; run nessus and offer basic vulnerability assessment services.<br>&gt;&gt;We&#39;re also<br>&gt;&gt;&gt; pretty sure that they could offer IT services at some level. But<br>&gt;&gt;we&#39;d hardly<br>&gt;&gt;&gt; call them subject matter experts and wouldn&#39;t recommend their
<br>&gt;&gt;services to<br>&gt;&gt;&gt; anyone.<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; If you are using the PlanNetGroup services and feel that we have<br>&gt;&gt;not given<br>&gt;&gt;&gt; them a fair review then please comment on this post. We will
<br>&gt;&gt;consider your<br>&gt;&gt;&gt; comments. We have to say that Jim and Michael were both very<br>&gt;&gt;polite,<br>&gt;&gt;&gt; friendly, and respectful, but we can&#39;t let their kind nature<br>&gt;&gt;impact our
<br>&gt;&gt;&gt; opinion of their service delivery capabilities. We think that<br>&gt;&gt;they should<br>&gt;&gt;&gt; sit down and try to define their services properly. We also<br>&gt;&gt;think that they<br>&gt;&gt;&gt; should hire an ethical hacker with real world experience if they
<br>&gt;&gt;intend to<br>&gt;&gt;&gt; protect anyone.<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; Score Card (Click to Enlarge)<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt;&lt;<a href="http://bp2.blogger.com/_VcwqM25xL9M/R5PxN8GqVTI/AAAAAAAAACU/D7T4RS">
http://bp2.blogger.com/_VcwqM25xL9M/R5PxN8GqVTI/AAAAAAAAACU/D7T4RS</a><br>&gt;&gt;QlSXs/s1600-h/96YV5X.jpeg&gt;<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; --<br>&gt;&gt;&gt; Posted By secreview to Professional IT Security Providers -
<br>&gt;&gt;Exposed&lt;<a href="http://secreview.blogspot.com/2008/01/plannetgroup-">http://secreview.blogspot.com/2008/01/plannetgroup-</a><br>&gt;&gt;f.html&gt;at 1/20/2008 04:21:00 PM<br>&gt;&gt;&gt; _______________________________________________
<br>&gt;&gt;&gt; Full-Disclosure - We believe in it.<br>&gt;&gt;&gt; Charter: <a href="http://lists.grok.org.uk/full-disclosure-charter.html">http://lists.grok.org.uk/full-disclosure-charter.html</a><br>&gt;&gt;&gt; Hosted and sponsored by Secunia - 
<a href="http://secunia.com/">http://secunia.com/</a><br>&gt;&gt;&gt;<br>&gt; Regards,<br>&gt;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;The Secreview Team<br>&gt;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<a href="http://secreview.blogspot.com">http://secreview.blogspot.com</a><br>&gt;<br>&gt; --
<br>&gt; Love Graphic Design? Find a school near you. Click Now.<br>&gt; <a href="http://tagline.hushmail.com/fc/Ioyw6h4fQlBYaiWpFnhi7pQK25eSsGhZHGXMnUnkrTsYbFDu13WWSE/">http://tagline.hushmail.com/fc/Ioyw6h4fQlBYaiWpFnhi7pQK25eSsGhZHGXMnUnkrTsYbFDu13WWSE/
</a><br>&gt;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;Professional IT Security Service Providers - Exposed<br>&gt;<br>&gt; _______________________________________________<br>&gt; Full-Disclosure - We believe in it.<br>&gt; Charter: <a href="http://lists.grok.org.uk/full-disclosure-charter.html">
http://lists.grok.org.uk/full-disclosure-charter.html</a><br>&gt; Hosted and sponsored by Secunia - <a href="http://secunia.com/">http://secunia.com/</a><br><br></blockquote></div><br>