-Поиск по дневнику

Поиск сообщений в Deniska-MaGor4iG

 -Подписка по e-mail

 

 -Интересы

брутфорс...общение!!!))) взлом программирование

 -Статистика

Статистика LiveInternet.ru: показано количество хитов и посетителей
Создан: 04.03.2008
Записей: 16
Комментариев: 10
Написано: 54




..:[Hacking is not a hobby, it's style of our life]:..

Аудио-запись: CLOCKWORK TIMES - Мой милый эмобой

Музыка

Пятница, 21 Марта 2008 г. 21:26 (ссылка) +поставить ссылку

Комментарии (1)Комментировать

Социальная инженерия. Оставляйте свои комментарии и замечания!!!)))))

Пятница, 21 Марта 2008 г. 21:25 + в цитатник
В колонках играет - Clockwork Times-Мой Милый Эмобой

Социальная инженерия

Каждый, наверное, из нас слышал или видел данный термин. Часто он встречается как раз на порталах посвященных сетевой безопасности. Итак, что же
это все-таки означает? А обозначает он способность "заговорить человеку зубы" и путем, каких либо махинаций войти к нему в доверие, что бы потом воспользоваться этим в своих корыстных целях. Я сделаю небольшой лирический отступ в недалекое прошлое. Многим, наверное, приходили письма на e-mail от якобы админов каких то проектов, на которых вы имеете аккаунт и рассказывали вам душещипательную историю про то, как злобные хакеры взломали базу данных их проекта и поэтому вы должны немедленно отослать на данное мыло ваш логин и драгоценный пароль. Вы можете не верить, но многие люди отсылали - причем с мыслями "вот какие тут добрые админы! они заботятся о моей безопасности!". А на самом деле все логины и пароли уходили злым кульхацкерам ,которые и выдавали себя за админов. Мне тоже один раз пришло такое письмо, якобы от админа моего провайдера который требовал логин и пароль от моего аккаунта для выхода в интернет. Но я уже был наслышан о таких письмах и в ответном письмо послал этих кульхацкеров туда куда птицы улетают зимой (то есть на ЙУХ).Больше с того адреса мне не писали.В данной статье я хочу помочь вам научиться использовать эту самую Социальную Инженерию (далее СИ) и самому не попадаться на эти уловки.Итак вот краткий список что нам потребуется для этого:

1)Светлая голова (куда уж без нее)
2)Грамотная русская речь (я думаю мало народа купиться на СИ письмо автор которого пишет слово "еще" как "исчо")
3)Небольшое знание человеческой психологии ( об этом я вам сейчас и расскажу)

Одним из самых важных аспектов человеческой психологии является:

Любопытство

Итак, наверное, многим из вас хоть раз в жизни приходило в голову впарить кому нибудь трояна? Ну вот вот допустим надо узнать о чем пишет ваша девушка
или молодой человек в ICQ своим друзьям. Вопрос жизни и смерти прям))) троян мы подготовили, закриптовали (склеили с картинкой или с чем угодно) остался
пустяк - впарить его.
1)Впариваем молодому человеку
если вы не хотите сами палиться (что бы молодой человек знал что именно благодаря вам его хистори плавно перекочевало с его компбьтера на ваш) регим
новый номер ICQ(c женским ником - какой нибудь "Принцессой" или "Машкой")) далее смотрим по обстоятельствам - есть несколько вариантов
а) вводим в Гугле (кто не знает www.google.ru) ник (ICQ,e-mail) жертвы и смотрим, на каких сайтах и форумах он встречается и где он зарегестрирован.
Допустим он зарегестрирован на каком нибудь форуме типа www.blablabla.ru/forum/. Регимся на нем тоже. Ок теперь время действий. Стучимся со
свежезарегенного номерка к нему в аську. Далее следует примерно вот такой диалог.(Хацкер (Х) - это вы. Жертва (Ж) этот молодой человек)

Код:

Х: Привет!)
Ж: Привет. Ты кто??
Х: ой, а я с www.blablabla.ru/forum/ только вот пять минут назад зарегилась)) ты не можешь мне помочь? Меня Маша зовут )
Ж: хм.. а чем я могу помочь? меня Леша зовут))
Х: да я хотела свою фотку на аватар поставить а у меня что то не получается((( я вообще не понимаю что там делать надо.. я вообще мало в компьтерах 
разбираюсь
Ж: ну там же все просто( далее идет долгое и подробное описание как это надо сделать)
Х: блин... ну все равно ничего не получается (((
Ж: блин...
Х:слушай а давай я тебе дам свой логин и пароль и фотку скину а ты поставишь? пожалуйста!)
Ж: блин... (пытается опять объяснить как надо  правильно ставить аватар)
Х: ну все равно нифига не получается ((((((((( помоги пожалуйста. ты же я вижу хорошо в компах разбираешься ( а вот это одна из главных фраз - давит на самолюбие жертвы))))
Ж: ну давай фотку.. и логин с паролем.. ща поставить попытаюсь.
Х ок  спасибо)



Дальше все понятно ) скидываем логин с паролеми,наш троян склееный с фоткой) 99% что жертва посмотрит фотку перед тем как пытаться ее куда то ставить))а мы будем сидеть
и ждать отчеты)

б)или же можно все это делать не парясь с новыми номерками и регистрациями. Можно просто в обычном диалоге с "жертвой" после стандартных "Привет как дела" ответить что дела ужасно, мол вскочил " огромный прыщик" на лице, что мол жизнь кончена и так далее. Продолжаем плакаться пока жертва как "настоящий Лыцарь"не начнет нас утешить и скажет что нибудь подбадривающее)а вы со словами "Правда? ну на сам посмотри! правда незаметно???" отправляете жертве трояна склееного с картинкой и опять же сидим и ждем отчеты)

2) Впариваем девушке
тут немного попроще. Берем все тот же закриптованный троян (склеиваем, с чем нибудь) и заливаем на какой нибудь файлообменник или на свой сайт на народе или любом другом
халявном хостинге( что бы получилось ссылка вида http://superpupersite.narod.ru/super.(расширение зависит от типа файла с чем вы склеивали трояна)
и скидываете ссылку в аську нашей жертве)) а потом сразу же пишите ей что то типа "Ой не качай! это не тебе!" 80% девушек скачает)))) а мы сидим и ждем отчеты)



Рассмотрим следующий аспект человеческой психологии


Доверчивость

Люди склонны доверять даже тем людям которых они видят и слышат в первый раз в жизни.В этом случае от нас (СИ инженера) требуется просто уверенность в себе и уверенным голосом убедить человека, почему он должен скачать это файл, отдать свои логины и пароли или пропустить вас в охраняемый подъезд (каждый, наверное сталкивался с бабками консьержками которые упорно не пускали вас в гости к вашей девушке? или охранником в школе который вас на перемене курить не пускал на улицу.)) Я повторюсь, что тут надо изъясняться уверенно, не волноваться и не показывать жертве(собеседнику) что вы волнуетесь сами. Что вам действительно надо позвать Гиви из 47 квартиры по указанию учителя. Что бы этот самый Гиви смог сдать тетрадку или дневник вовремя. Что вам действительно в данный момент надо сбегать домой за учебником иначе ты получишь двойку.Я так в 7 классе после первого урока часто курить бегал) подходил к охраннику и говорил что мол забыл запереть дверь входную дома или забыл конспект. Благо живу в 100 метрах от школы. Он и выпускал )))


Страх

Страх чего то потерять или чего то не получить, или просто какой-нибудь комплексный страх. То есть когда человеку приходит письмо от якобы его провайдера в котором
черным по белому написано, что он должен не медленно выслать свой логин и пароль иначе его аккаунт будет заблокирован или того хуже удален! и человек напуганный таким оборотом событий отсылает и пароль и логин. Хорошим примером этого будет случай, описанный в статье Алексея Лукацкого, в котором хакер в течение всего пары минут получает пароль к аккаунту работника банка:

В разгар рабочего дня в операционном зале банка раздается звонок. Молодая операционистка поднимает трубку телефона и слышит мужской голос:

Код:

-С вами говорит администратор сети, Иван. Как вас зовут? 
-Оля! 
-Олечка, мы сейчас проводим плановую модификацию программного обеспечения "Операционный день банка". Ты не могла бы назвать мне свой пароль? 
-А мне говорили, что чужим нельзя называть свой пароль. 
-Так я ведь не чужой! Я свой, я сотрудник отдела информатизации. Мой начальник - Петр Петрович Петров. Я хочу всю работу сделать поскорее. А то и тебе и мне придется 
оставаться после работы. А у тебя, наверняка, есть дела вечером. К тому же, твоему начальнику тоже придется задержаться после работы. А он будет этим недоволен, что может 
отразиться и на тебе. Ты согласна? 
-Да, согласна. 
-Тогда назови свой пароль и все будет ОК. 
-Мой пароль olja. 
-ОК. Спасибо за помощь.



Видите все как просто? а все из-за того, что эта Оля побоялась задержаться на работе и то, что начальник может рассердиться.
тут главное умение заключается что бы надавить на этот страх и грамотно выразить свою мысль почему жертва должна сообщить вам какую-то информацию ( в данном случае пароль)



Жадность

Это один из главных человеческих пороков и его используют многие Социнженеры. В том числе и кидалы. Многие люди хотят взять всего побольше и подешевле.
Гонятся за дешевизной и халявой. Но запомните, что бесплатный сыр бывает только в мышеловке.И поэтому когда вы видите на форуме объявление о подозрительно дешевой продаже или вам счтучат в асьу и предлагают купить пятизнак 12345 за 10WMZ не надо тут же бежать и менять все свои деньги. А просто подумать, почему так дешево продается такая элита 100% кидок. И вы рискуете после перевода денег на указанный кидалой кошелек услышать мат в свою сторону и то что он вас кинул.А можете вообще ничего не услышать. да что за примером далеко ходить - возьмем того же самого Мавроди с его МММ.Вот это СИ глобального масштаба построенная на жадности и доверчивости людей! они сами несли деньги ему. И тысячи вкладчиков до сих пор его боговторят и думают, что он им все выплатит обратно. Но это маловероятно.Вообщем не жадничайте и не попадайтесь на удочку кидал.



Внимание данная статья носит ознакомительный характер и использование методов описанных выше может нарушать УК Украины!!!. Автор не несет ответственности за данную статью.

P.S. это моя первая статья на даную тему! так что прошу ногами не пинать.Оставляйте свои комментарии и замечания.Спасибо за внимание.



Понравилось: 16 пользователям

Один из методов СИ, описание, применение, нужные исходники

Пятница, 21 Марта 2008 г. 21:22 + в цитатник
В колонках играет - Оригами_-_Без_Слов.mp3
К написанию данной статьи меня побудил случай отсылки на мой адрес электронной почты одного письма. Какого письма? Вероятно, такие письма вам всем знакомы. Они часто могут приходить от якобы знакомого человека, которого вы забыли, действительно знакомого вам человека либо службы техподдержки. Обычно там предложение, ведущее к СПАМу, либо вложение-вирус. Такое письмо пришло и на мой почтовый ящик, кстати их у меня около 30 (совместно с бесплатными хостингами), но именно этот - примари к шестизначному ICQ. В письме (support@qip.ru) содержался текст, от якобы службы технической поддержки QIP (я этим клиентом пользуюсь!), гласивший о внезапно обнаруженной уязвимости в клиенте, позволяющей похитить учётные данные. Якобы всем, кто не поставит вложенный здесь патч и не зарегистрирует его онлайн, грозит потеря номера ICQ. Это письмо выглядело очень убедительно. Естественно патч я скачал. И запустил… на совсем другом компьютере, который у меня для теста, с QIP, Интернет и номером ICQ. И ничего не произошло. Никакой активности проги в лазании по реестру, файлам и Интернет я не обнаружил. Просто появилась совсем обычная форма программы - мастера обновления QIP наподобие этой:



Выглядело это также убедительно. Но некоторые подозрения сразу возникли у меня после продолжения работы с этим «мастером».



Как видно из скриншота, мастер запрашивает некоторые довольно интересные данные. Хотя это ведь объясняется необходимостью «проверки» на уже произошедшее использование кем-либо «уязвимости», а также необходимостью «регистрации» патча на узле QIP. Этому бы многие могли поверить. Нажимаем на «Далее» и снова ничего особого не происходит, только сменяется окно мастера:



Нам предлагают проверить введённые данные, и позаботится о подключении к Интернет. И есть кнопочка «Начать». Вот тут самое интересное. При нажатии на эту кнопочку программа наконец-то лезет в Интернет, однако эту потребность она нам объяснила. А вот лезет то она как? Через почтовый протокол она отправляет данные на адрес почты xxxx@yyy.zz. Отправляет наши данные. Введённый UIN, примари-мэил и пароли к ним. А также файл Config.ini, как вложение. И в завершение всего нам показывается радостное окно о завершении обновления и рядом с файлом qip.exe создаётся крупная dll с мусором, чтоб было видно, что мастер работал не зря.



Итак, вот был описан один интересный способ нападения на аськодержателя, осуществлённый кем-то в отношении меня и мной исследованный. Теперь собственно сама статья, или точнее – ее вторая часть.
Спросим у себя: что нам мешает применять подобный метод? И скажем – ничего. Метод очень прост и для осуществления требует минимальные познания в программировании. Я постарался воспроизвести наиболее точно все диалоговые окна, которые видел в том мастере в своей версии такой программы. Моя программа, исходники которой здесь, позволяет делать всё, что описано выше. Кроме того есть вариант программы с отправкой данных не на почту, а на веб-сервер со специальной php-страничкой (пример кода php тоже есть). Все исходники богаты комментариями, предназначены как для практической отработки этого метода СИ, так и в учебных целях (программирование на Delphi). Распространять этот мастер можно посредством почты - от адреса службы техподдержки, можно как бы по-знакомству через ICQ. Описание СИ в применении к почте есть здесь: http://forum.antichat.ru/thread10865.html.
Недостатки вариантов программ, исходники которых я представил:

С отправкой через почту:
1. Под некоторые почтовые серверы нужна авторизация. Хотя это и предусмотрено, но проблемы могут быть все равно. Настраивал и проверял под почтовик tut.by, с ним точно проблем нет. То есть сервер - mail.tut.by, адрес заводите там же любой свободный @tut.by.
2. Пользователь, который получит прогу, может выходить в Интернет только через прокси-сервер, что не предусмотрено в моей программе.

С отправкой на веб-сервер:
1. Нужен веб-сервер с php.
2. У пользователя может быть не настроен Internet Explorer для выхода в Интернет.

Имея исходники каждый желающий может поменять патч так, чтобы он был под ICQ5, &RQ, RamblerICQ.
Сам я уже тестово увёл пару номерков этим методом. Например так:
………
хек (17:22:31 22/01/2007)
кстати тут недавно мою аську атаковали (у меня квип) и номер почти украли, я ж патч не скачивал там один, так вот и заюзали хацкеры сплоит и уже примари мыло сменили, вовремя заметил я, а так бы всё

ламар (17:23:11 22/01/2007)
у меня тож квип

хек (17:23:37 22/01/2007)
хехе, тогда прощай номер, уведут тысчу таких как у тебя для спама и всё!

хек (17:24:06 22/01/2007)
я так счас патчанул квип и спокоен пока новую уязвимость не найдут

ламар (17:24:10 22/01/2007)
а что сделать

хек (17:24:34 22/01/2007)
вообще есть патч, чтоб закрыть дыру

ламар (17:24:53 22/01/2007)
а где взять

хек (17:24:55 22/01/2007)
у тебя какая версия квип?

ламар (17:25:23 22/01/2007)
2005

хек (17:25:27 22/01/2007)
Вот ссылка: http://slil.ru/23795961/69649485/QIP_7981_Patch.exe

ламар (17:25:53 22/01/2007)
спс!

Цель данной небольшой статьи - осветить такую СИ для предупреждения и рассмотреть и дать инструмент для использования.

Семь мифов о сисадминах

Пятница, 21 Марта 2008 г. 21:20 + в цитатник
В колонках играет - РЕСПУБЛИКА Z Z003 - Progressive

Это вольный перевод известной мантры Настоящих Сисадминов (оригинал на www.adminspotting.org). Если ты, сидя на работе, без проблем получаешь и отсылаешь почту, веб-странички всегда грузятся шустро, с одинаковой скоростью даже в самые рабочие часы и совсем без баннеров, вся информация на сетевых дисках регулярно бэкапится, а критически важная база данных уже третий год работает без сбоев, если шестнадцать ваших удаленных офисов по всему городу связаны одной локальной сетью, в которой ты не видел ни одного вируса или червя, хотя многие сидят на непропатченных виндах, а фразу "по техническим причинам" ты последний раз слышал полтора года назад, поздравляю - у тебя в конторе работает Настоящий Сисадмин. Как и у любого труженика IT-сферы, жизнь у админа нелегкая, а работа - подчас неблагодарная. Системные администраторы - уникальный круг людей, которым чужд карьерный рост в привычном понимании этого слова. Они не стремятся быть большими начальниками и управлять людьми, быть на виду. Это тот редкий случай, когда человек считает свою работу отлично выполненной, если эту работу не замечают. Все просто работает. Как часы. Без сбоев. Однако по поводу работы сисадминов есть некоторые заблуждения, которые следует развеять. И показать, что "choose no life..." - не только громкие слова.

МИФ ПЕРВЫЙ: "АДМИН ЭТО ТОТ, КТО СИДИТ ЗА КОНСОЛЬЮ И ЛЕНИВО ТЫЧЕТ В КНОПКИ"

Прежде чем лениво перемещать конечности по устройству ввода, следует проделать очень много работы. Протянуть сеть по этажам здания и кабинетам, прикрутить на каждом этаже патчпанель с коммутаторами, завести это все на один внутренний роутер, собрать от одной до десятка серверных стоек, между делом обжать пару-тройку десятков сетевых шнуров, заодно продумать будущее расширение сети с добавлением новых офисов безболезненно для текущих. Все это требует долгих часов и дней работы с отверткой и плоскогубцами, ползаний по фальшпотолкам с проводами в зубах, ковыряний в серверной стойке. Именно поэтому рабочая одежда админа - свитер, потертые джинсы и мягкие кроссовки. Не потому что он не следит за собой, а потому что он следит за сетью. Только после этого ты можешь просто и беззаботно воткнуть свою рабочую машину в настенную панель, а админ - сидеть за клавиатурой и настраивать почту, базу данных или что-нибудь еще.

МИФ ВТОРОЙ: "ЗНАЧИТ, АДМИН ДОЛЖЕН УМЕТЬ ДЕЛАТЬ ВСЕ"

Это вроде бы вытекает из первого. На самом деле, админ, который и сеть протягивает, и сетевые сервисы настраивает, и программы пишет, и веб-сайты мастерит - большая редкость, самородок. Во всех крупных организациях сисадмин - лишь один из сотрудников технического отдела, в котором, как правило, пара специалистов отвечают за физическую организацию сети, пара сисадминов занимаются непосредственно почтой/веб-сервером/базой данных и прочими сервисами, и еще пара сотрудников бегают к пользователям, решая их извечные проблемы с жутко своенравной OS Windows :). Однако в средних и малых организациях со всем обычно приходится управляться одному-двум специалистам. И тут уж Настоящий Админ должен действительно уметь все. Под "уметь все" подразумевается не знание всего, что только есть в сетевом мире, а умение в этом разобраться. Так, админ не обязан знать наизусть все тонкости работы протокола radius, но, используя свой багаж знаний и имеющуюся в Сети документацию (которую он найдет с помощью верного гугля), обязан быстро разобраться и настроить сервис freeradius, реализующий этот протокол.

МИФ ТРЕТИЙ: "ХОРОШИЙ АДМИН ОБЫЧНО НИЧЕМ НЕ ЗАНЯТ"

Часто можно услышать, что частота появления админа на работе обратно пропорциональна его крутости. Мол, у настоящего профи все работает без сбоев, а потому на работе он появляется только в дни выдачи зарплаты или корпоративных праздников. Такие ситуации действительно бывают, однако в серьезных организациях начальству наплевать, что "Вася ушел домой, потому что все работает", так как один час простоя веб-сервера/базы данных/удаленного офиса может стоить нескольких тысяч долларов, десятков потерянных клиентов и, наконец, просто имиджа компании. Настоящий админ должен не только уметь предупредить сбой (от сгоревшего процессора или посыпавшегося винчестера никто не застрахован), но - и это гораздо важнее - уметь ликвидировать его последствия в кратчайшие сроки без ущерба для компании. В идеале пользователи не должны заметить, что почтовый сервер со всей базой накрылся. Бэкапы, дублирование серверов, откаты - эти слова должны быть знакомы каждому админу. А фраза: "Винчестер сгорел, поэтому я переустанавливаю ОС с нуля", - нонсенс.

МИФ ЧЕТВЕРТЫЙ: "НАОБОРОТ, АДМИН ВСЕГДА ЗАНЯТ"

Это другая крайность, вызванная тем, что, как правило, админы уходят с работы позже остальных сотрудников, а иногда и ночуют на работе. Поэтому у некоторых админ ассоциируется с небритым уставшим перцем с красными глазами. Действительно, если в компании происходят серьезные перемены в сетевой инфраструктуре, то рабочий день админа продлевается ровно настолько, сколько нужно для окончания работ. Но если все идет своим чередом, то админ пьет кофе, читает IT-новости и (обязательно!) security-рассылки. Словом, держит себя в курсе и наготове. Перманентно и незаметно проходят патчи и апдейты системы и сервисов, мелкие улучшения, продумываются планы по дальнейшей жизни сети. Админу не обязательно постоянно ковыряться в серверах, но также недопустимо, чтобы для него стала новостью информация о серьезной уязвимости двухдневной давности. Админ, узнавший о новой уязвимости от коллег - не админ.

МИФ ПЯТЫЙ: АДМИНЫ - ВСЕ СПЛОШЬ ФАНАТИЧНЫЕ ЮНИКСОИДЫ"

Безусловно, любой уважающий себя админ должен знать UNIX и уметь работать в консоли, не полагаясь на многочисленные графические утилиты конфигурирования. И многие админы - прежде всего unix-rypy. Хотя бы потому, что 70% серверов в Сети работают под управлением различных вариаций UNIX, Apache доминирует на рынке веб-серверов, как и ISC BIND - среди DNS. Но надо понимать, что сеть - это не только веб/почта/DNS. Есть еще маршрутизаторы, а значит - Cisco. И хотя сейчас opensource-решения на базе UNIX по возможностям превосходят некоторые циски, все-таки PC - это PC, а маршрутизатор - специализированное устройство. Многие ставят под сомнение целесообразность использования Windows NT в качестве серверной платформы, однако есть ли разница для начальства, чем управляется сеть, если все работает без сбоев, потребности компании в сетевых службах удовлетворяются, и о взломе вашей сети не может быть и речи? Надо раз и навсегда понять, что нет лучшей операционной системы, лучшего дистрибутива Linux, лучшего ftp-демона, и так далее. Настоящий админ должен сделать все быстро и качественно, а какие он при этом будет использовать средства - дело исключительно его вкуса. В конце концов, если админу нравится каждый день качать патчи к серверам под управлением Windows 2000 - это его дело ;).

МИФ ШЕСТОЙ: "АДМИН - НЕФОРМАЛЬНАЯ, ЛЕНИВАЯ И БЕЗОТВЕТСТВЕННАЙ ЛИЧНОСТЬ"

Сисадмин приходит на работу все время в одном и том же свитере, иногда полусонный, с высоким начальством не общается. У него автоматизировано в системе все, что только можно. Для всего готовы скрипты, и он даже не помнит, когда последний раз устанавливал ОС с компакт-диска, так как все обновления происходят пересборкой системы из свежего дерева исходников. А в случае установки с нуля есть скрипт автоматической установки ОС и всех необходимых сервисов. Но админ может уйти в отпуск, и все его обязанности временно лягут на помощника. Который как минимум должен разобраться в том, что админ наворотил, и не сделать хуже. Так что обязательно - дотошное комментирование всех конфигурационных файлов, резервирование систем на случай отката или восстановления, согласование изменений с коллегами по серверной комнате, умение четко и толково разъяснить, что, где и как функционирует. Админу действительно иногда лень купить второй свитер или поменять джинсы. Ему лень объяснять пользователям, почему у них глючит винда. Но что касается Его сети - это не неформал и не лентяй. Это - Настоящий Сисадмин.

МИФ СЕДЬМОЙ: "ХОРОШИЙ АДМИН - НЕМНОГО ХАКЕР"

Это, собственно, и не миф. Безопасность сети должна стоять на втором месте после стабильности ее работы. Поэтому хороший админ предпочтет зарекомендовавшие себя безопасные решения, даже если они сложнее в обслуживании и настройке. Админ должен быть в курсе приемов, которые используют взломщики для проникновения в сети, и испробовать их на своей сети раньше, чем это сделают хакеры. Известно, что подавляющее число взломов происходит по причине использования старых, дырявых версий сетевых сервисов, для которых существуют публичные эксплойты. Но даже если админ вовремя обновляет Apache и MySQL, a программисты написали дырявый скрипт, злоумышленник может получить доступ к системе с правами веб-сервера или базы данных. Поэтому нельзя ограничиваться только своевременным обновлением сервисов, нужно еще запускать их в максимально безопасной конфигурации. Работа сисадмина редко может быть оценена по достоинству простыми пользователями, но ему это не нужно. Он не ищет популярности. Он просто делает так, чтобы сеть работала.

Статья из журнала XAKEP


Пятилетний малыш обошел систему безопасности банка

Пятница, 21 Марта 2008 г. 21:17 + в цитатник
В колонках играет - Quest Pistols-10_Будь со мной.wma
Пятилетний мальчик Оливер Петтигрю (Oliver Pettigrew) заставил краснеть руководителей банка HSBC, когда он обнаружил, что филиал этого учреждения в Северном Йоркшире оставался незапертым в течение 19 часов.

2 февраля 2008 г. Оливер был около банка с родителями -- его семье было необходимо воспользоваться банкоматом в Изингволде (Easingwold). "Обычно мы заходим внутрь банка, и поэтому Оливер толкнул дверь -- и оказался внутри" -- рассказывает миссис Петтигрю. "Я была около банкомата, когда отец Оливера стал спрашивать: "Где же Оливер, где же Оливер?". Потом Оливер вышел и позвал за собой отца. Когда они оба вошли вовнутрь, в банке не было ни одного человека. Везде стояли компьютеры, а сигнализация молчала. Нам осталось лишь позвонить в полицию. Слава Богу, что на нашем месте не оказались преступники".

Дэниэл Петтигрю, отец Оливера, дошел до двери в банковское хранилище -- и ни одна сигнализация не сработала. "Мы остановились перед большим сейфом. Вокруг на столах находились компьютеры и лежали рации. Кто угодно мог их взять. Жаль, что я не сфотографировал все это". Семья позвонила по телефону 999 и стала дожидаться приезда полиции, охраняя вход в банк.

"Там также лежали жесткие диски. И при всем этом вы еще удивляетесь, когда в посторонние руки попадают персональные данные клиентов " -- сказал мистер Петтигрю.

Представители банка HSBC постарались замять инцидент, заявив, что как только кто-то проникает в банк, службы охраны правопорядка вызываются автоматически. Однако, полиция Северного Йоркшира опровергла слова банкиров, подтвердив, что единственным сигналом, который они получили из банка, являлся телефонный звонок Дэниэла Петтигрю.

Банк закончил свою работу в 16:30 в пятницу, а Оливер открыл дверь в обеденное время в субботу -- кто угодно мог зайти в банк в течение 19 часов. Представитель компании HSBC, отвечая на вопрос, как такое могло произойти, сказала о неисправном дверном замке.

"Мы постарались связаться с HSBC и дозвонились в их иногородний колл-центр -- в итоге банк прислал представителя от своей охранной компании. Приехавшая на место полиция не обнаружила никаких следов взлома", -- сообщили о произошедшем в полицейском управлении Северного Йоркшира.

"Никто не позвонил нам и не поблагодарил нас. Когда же я сам набрал телефонный номер местного отделение банка, оказалось, что они даже не знают о произошедшем. Однако, потом они прислали письмо Оливеру, где было сказано, что он "спас положение". Они предложили ему книжный ваучер, но я сказал им о том, что Оливер давно мечтает о своей банковской карточке и попросил их открыть счет для него. Единственное, чем я немного разочарован -- это суммой. Они положили на счет Оливера 10 фунтов стерлингов. А ведь мы, возможно, помогли банку сохранить тысячи фунтов" -- Дэниэл Петтигрю, видимо, рассчитывал на нечто большее.

По словам представителя банка, все входные двери контролируются сетью камер видеонаблюдения, а системы безопасности всех филиалов связаны с Лондоном -- как только дверь была открыта, служба охраны наверняка сразу же была уведомлена. "Не существует никакой вероятности того, что могли быть украдены персональные данные наших клиентов или сведения об их банковских счетах. Разумеется, мы всеми силами стараемся избежать инцидентов, связанных с безопасностью -- но иногда они все же случаются", -- сотрудник HSBC дает единственно возможный в такой ситуации комментарий.

Зато профессиональные защитники прав человека получили очередной повод хорошо выполнить свою работу. "Это вопиющий случай, в результате которого тысячи людей подверглись высочайшему риску", -- негодует Саймон Дэвис (Simon Davis), директор некоммерческой организации Privacy International, -- "Я не могу поверить, что в банке не предусмотрена процедура проверки всех дверей по окончании рабочего дня. Я никогда не сталкивался ранее с такой ситуацией. Происшествие показало несостоятельность безопасности банка -- как на техническом уровне, так и на уровне человеческого фактора."

"Вполне возможно, что расположенные в банке компьютеры не содержат в себе никакой локальной информации и используются как терминалы доступа к единой банковской сети, для работы с которой необходим пароль, и в этом случае угроза была не так уж и велика. Однако, если защитой является всего лишь пароль -- под угрозой могла оказаться вся централизованная система банка HSBC" -- Дэвис, как мы видим, уделяет значительное внимание вопросам информационной безопасности.

Кстати, по слухам, в России существует определенная, пусть и маленькая субкультура людей, для которых проникновение на охраняемые объекты -- вид экстремального отдыха. И, судя по легендам об этих безрассудных людях, в очень многих случаях самый простой способ "заброситься на объект" -- это пройти на него через парадный вход.

Microsoft отказалась платить хакеру с именем Chujwamwdupe

Пятница, 21 Марта 2008 г. 21:15 + в цитатник
В колонках играет - NTL - Солнце, пляж [03:59]
18 февраля, 2008
Microsoft, возможно, уже жалеет, что отказалась признать заслуги некоего хакера, обнаружившего уязвимость в MS Office 2003. Оказывается, компанию неприятно удивил ник доброхота.

Недавно хакер с загадочным именем Chujwamwdupe опубликовал программку для эксплуатации уязвимости в MS Office.

Как выяснилось, на это его толкнуло оскорбленное самолюбие. Дело в том, что компания VeriSign, участвующая в проекте Microsoft Security Team, приплачивает хакерам за обнаруженные уязвимости ПО.

На этот раз добровольцу не повезло - координатор VeriSign Idefence Vulnerability Contributor Programme не только отказался платить, но и не стал вносить имя Chujwamwdupe в официальные документы, что особенно важно, поскольку может послужить для укрепления репутации хакера.

Как заявила представитель Microsoft Security Team, загадочное имя на самом деле не является таким уж загадочным, а, в переводе с польского языка, якобы означает действия определенного характера. Действительно, каждый, хотя бы немного знакомый с азами славянской лексики, сможет легко расшифровать таинственный `ник`.

Отчаявшийся хакер не нашел иного способа отомстить, кроме как использовав уязвимость по назначению. Он написал для нее эксплойт, наказав Microsoft и полностью оправдав свое имя. Хотя патч компания уже подготовила, до большинства пользователей он `дойдет` спустя месяцы.

Между тем, специалисты из VeriSign утверждают, что дело даже не в оскорбительном для многих имени. Согласно существующей практике, информация об обнаруживших уязвимость людях фиксируется в документах и, в том числе, рассылается по электронной почте. Текст со специфической лексикой может быть легко удален антиспамовыми и пр. фильтрами.
(c) vip.karelia.ru/

PS: Chujwamwdupe переводится как я понял (взято из коментов) или
-Chuj (моя заплатка)
-wam (вам, т.е. VeriSign-у)
-w (в)
-dupe (дырку, которую я собственно и обнаружил)
или другой как вариант
"*уй вам в *опу"

Японцы выпустили ПК стоимостью $750 тыс. ФОТО

Пятница, 21 Марта 2008 г. 21:13 + в цитатник
В колонках играет - DJ Бойко presents Sound Shocki - Трава [02:47]
Японская компания Zeus Computer выпустила 2 настольных ПК Jupiter. Первый из них сделан из платины, второй – из золота. Оба ПК инкрустированы бриллиантами. Цена первого компьютера составляет около $750 тыс., второго – примерно $560 тыс.

Японская компания Zeus Computer выпустила 2 настольных ПК Jupiter. Корпус первого компьютера изготовлен из платины, второго — из золота. Оба системных блока инкрустированы бриллиантами. Машины оборудованы процессором Intel Core 2 Duo с тактовой частотой 3 ГГц, материнской платой Asus, 2 ГБ оперативной памяти, жестким диском на 1 ТБ, видеокартой Nvidia GeForce 8400 GS с 256 МБ памяти, 8-канальной звуковой картой Onkyo и универсальным приводом Blu-ray+HD DVD. В комплект поставки входит Windows Vista Ultimate и 24-дюймовый монитор Eizo. Стоимость первого ПК составляет 80 млн. иен (около $750 тыс.), второго — 60 млн. иен (~ $560 тыс.), сообщает Engadget.

Вслед за японской Zeus Computer, сверхдорогой ПК представила ещё одна компания, но на этот раз из Китая — Eazo. Компьютер Eazo X70 лишён роскоши дорогих материалов, стоит в 10 раз дешевле, но и предлагает лучшую начинку. Системный блок X70 вмещает 3-гигагерцовый процессор, но на этот раз с четырьмя ядрами вместо двух в Jupiter, 4 ГБ оперативной памяти и видеокарту Nvidia GeForce 8800 GTX. Остальные параметры в целом сравнимы.

Отметим, что использование драгоценных металлов и камней, редких пород деревьев и т.д. — известная практика при изготовлении компьютеров, флэш-карт, мобильных телефонов, плееров и даже телевизоров.


Корпус первого компьютера изготовлен из платины, второго – из золота


Компьютер Eazo X70 лишен роскоши дорогих материалов, но предлагает лучшую начинку:


Обычно такие вещи не являются технически совершенными, так как основной упор сделан именно на роскошь.

в предстоящие 25 лет мощность компьютеров увеличится в сотни тысяч раз((((((!!!)))))

Пятница, 21 Марта 2008 г. 21:02 + в цитатник
В колонках играет - NTL - Drag Racing(radio edit) [03:42]
Настроение сейчас - смотри в предыдущий пост...!!!

По прогнозу известного изобретателя и футуролога Рей Курцвейла, в предстоящие 25 лет мощность компьютеров увеличится в сотни тысяч раз, а их размеры пропорционально уменьшаться. По его мнению, индустрия будет стремиться к созданию микроскопических компьютеров при помощи новых технологий, в основном квантовых и оптических.

Что касается производительности, то здесь, по мнению Курцвейла, произойдет экспоненциальный рост. "Соотношение цена-производительность в ближайшие 25 лет улучшится в миллиард раз", - предсказывает он.

Курцвейл отметил, что при сегодняшних темпах развития технологий будет реально более или менее точно предсказать вектор развития не более чем на 50 лет. "Виртуальное будет соперничать с реальным. К 2033 году размеры вычислительных узлов компьютеров могут уменьшиться в 100 000 раз. Если вы страдаете болезнью Паркинсона, то возможно будет поместить компьютер размером с горошину, который возьмет на себя функции по передаче сигналов в поврежденных нейронах мозга", - уверен футуролог.

Медицина, по мнению Курцвейла, получит новое поколение интеллектуальных лекарств на основе нанотехнологий, которые по своим размерам сравняются с клетками крови, однако будут способны лечить массу заболеваний.

Что касается игровой индустрии, то здесь Круцвейл уверен, что произойдет полный переход в системы виртуальной реальности. "Игровая индустрия замечательно вписывается в ускорение прогресса, ни в одной отрасли программного обеспечение новые разработки не внедряются так быстро, как в играх", - сказал он.

"Девиз будущих игр: виртуальная реальность - это реальная реальность. В виртуальных мирах люди смогут заводить реальные романы, обучаться, вести бизнес", - полагает Курцвейл.

http://www.cybersecurity.ru/

Чем шоколад лучше секса?

Пятница, 21 Марта 2008 г. 21:00 + в цитатник
В колонках играет - С"частье" при уч. WhiteHotIce и Красное Дерево
Настроение сейчас - АФФФФФФФИИИИИИИИГГГГГГГГГГГГГЕЕЕЕЕЕЕЕЕЕЕТТТЬЬЬЬЬЬЬЬЬЬЬ(пруха!)

Чем шоколад лучше секса? Чем шоколад лучше секса?

1. Если он не твердый, от него все равно получишь удовольствие.

2. Шоколад можно есть в машине, не боясь быть застуканным ментами.

3. Шоколад можно есть в присутствии мамы.

4. Шоколад, если его укусить, не кричит и не жалуется.

5. Два человека одного пола могут вместе есть шоколад, не боясь осуждений в свой адрес.

6. Шоколад не будет жаловаться, что его очень быстро съели.

7. После шоколада не остается волос во рту.



Аудио-запись: Morandi-Angels

Музыка

Вторник, 18 Марта 2008 г. 19:53 (ссылка) +поставить ссылку

Комментарии (0)Комментировать

Аудио-запись: Слёзы Асфальта - Школьный Бал (мото)

Музыка

Четверг, 13 Марта 2008 г. 21:18 (ссылка) +поставить ссылку

Комментарии (0)Комментировать

Без заголовка

Вторник, 11 Марта 2008 г. 22:07 + в цитатник
настрой ацтойный...........ДВИЖОК НА САЙТЕ ПОЛЕТЕЛ......ппц....................ушел в сервер..............вернусь не скоро.....(((((((((((

MY WEB S I T E

Понедельник, 10 Марта 2008 г. 09:28 + в цитатник

!!!WARNING!!!

ОТКРЫЛСЯ МОЙ НОВЫЙ web site!!!

адрес http://www.brutsecurity.tu1.ru/news.php

НА НЁМ ВЫ НАЙДЕТЕ ОЧЕНЬ МНОГО ИНТЕРЕСНЫХ НОВОСТЕЙ, СОФТА ДЛЯ ФОТОШОПА.........И КУЧУ ПОЗИТИВА!))))))


дорогие и любимые для меня люди... - новая серия фотографий в фотоальбоме

Пятница, 07 Марта 2008 г. 21:52 + в цитатник

- новая серия фотографий в фотоальбоме

Вторник, 04 Марта 2008 г. 16:34 + в цитатник

Дневник Deniska-MaGor4iG

Вторник, 04 Марта 2008 г. 15:59 + в цитатник
..:[Hacking is not a hobby, it's style of our life]:..
http://fota.mota.ru/users/104890/
http://www.naushko.ru/whisper.php?id=172349 какойе Я?)))
Мне жизь стала ложкой лжи. Знакомые - стадом надменным!!
Не нравлюсь я вам?! Ну?.. и?!


Поиск сообщений в Deniska-MaGor4iG
Страницы: [1] Календарь