Home
Журнал Восставшей Машины [entries|archive|friends|userinfo]
ArkanoiD

[ userinfo | livejournal userinfo ]
[ archive | journal archive ]

Йандыгз следит за собой, даже когда ты этого не хочешь [Dec. 23rd, 2009|06:58 am]
[Tags|, ]

заходим на любую страничку Яндекса (поиск, например), смотрим source, мотаем вниз, видим:


<iframe frameBorder="0" src="http://kiks.yandex.ru/su/" style="width:40px;height:40px;overflow:hidden;position:absolute;left:-40px;top:0;opacity:0"></iframe>


теперь смотрим:

[ark@grave ~]$ ls -l ~/.macromedia/Flash_Player/#SharedObjects/3C9MDN3C/kiks.yandex.ru/
total 8
-rw-rw-r-- 1 ark ark 188 Dec 23 06:46 fuid01.sol

Ага.

Для тех, кто не совсем понял:
http://ouseful.wordpress.com/2009/07/15/why-private-browsing-isnt/
http://en.wikipedia.org/wiki/Local_Shared_Object

Что думают в мозилле:
http://seclists.org/funsec/2009/q3/857

Для тех, кто совсем не понял )
link117 comments|post comment

Две вещи, уже многие годы непонятные моему разумению [Nov. 11th, 2009|03:30 am]
[Tags|, ]

- Зачем печатать CVV2 на самой карточке, а не давать в конверте, как PIN?

- Почему практически все сервисы, где есть "секретный вопрос", предлагают выбрать из вариантов, которые, мягко говоря, не очень секретны?
link100 comments|post comment

FYI [Oct. 21st, 2009|04:05 am]
[Tags|, , ]

Есть основания считать эту информацию подтвержденной.
Подробностей, извините, не будет.
link47 comments|post comment

Ну вот.. [Oct. 19th, 2009|08:46 pm]
[Tags|, ]



Dr Web выпустил антивирус для Symbian.

http://news.drweb.com/show/?i=641&c=5&lng=en

а еще недавно совершенно справедливо порицали Касперского за торговлю страхом и змеиным маслом. Ну НЕТ под Symbian вирусов. Даже под WM нет. Да, то что вы видите в списке - это не вирусы. Это в лучшем случае трояны. Установка которых сопровождается большим количеством вопросов. Да, вирусы под Symbian возможны и рано или поздно появятся. Но сегодняшие "антивирусы" "на будущее" внедрять бессмысленно - зачем ставить софт, который не делает ничего (и не умеет делать ничего)?

И еще я говорил и продолжаю говорить, что в решениях endpoint security антивирус - это второстепенный компонент. В мобильных решениях endpoint security - третьестепенный в лучшем случае.

Лучше бы о полнодисковом шифровании подумали как следует. У Касперского вроде есть уже? Неплохо. Принцип "сначала продай, а потом можно и сделать", как всегда, себя оправдывает ;-)

Прозреваю, кстати, что первые настоящие вирусы будут под iPhone.
link48 comments|post comment

Al-Qaeda Training Manual [Oct. 16th, 2009|04:26 am]
[Tags|, , , , ]

http://www.fas.org/irp/world/para/aqmanual.pdf

детский сад какой-то. Любая пачкотня с книжного развала "про подготовку диверсантов" по сравнению с этим - кладезь премудрости. Что им мешало нанять толкового консультанта?
link10 comments|post comment

Частная реклама ;-) [Oct. 5th, 2009|03:15 pm]
[Tags|, , , ]



Я решил, что хочу знакомить своих читателей с интересными услугами, которые предоставляют люди, которых я готов порекомендовать лично. В основном в области ИБ, но возможно, что и не только. Буду я делать это нечасто - скажем, реже, чем раз в неделю, чтобы вас не задолбать. На сугубо некоммерческой основе, если что.

Сегодня я вам представлю компанию eSage Lab - это стартап Алисы, я на нее уже давно и часто ссылался, как на [info]codera, в те времена она работала в Лаборатории Касперского. Возможно, некоторым из вас я ее уже рекомендовал, как вирусного аналитика. Зачем нужен вирусный аналитик, когда есть столько антивирусов?

Процитирую сам себя ;-)

Я не уставал удивляться тому, как Windows-пользователи относятся к информационной безопасности. Вот, предположим, я обнаружил у себя троян, rootkit или еще какую гадость. Это же можно с ума сойти! Смена всех паролей, отзыв ключей и сертификатов, переустановка софта, расследование инцидента, определение вектора проникновения, чорт знает что, короче. Что делает пользователь Windows, у которого, минуточку, с вероятностью больше половины на компьютере содержится информация, которую он считает конфиденциальной, банк-клиент или электронный кошелек, да мало ли что еще? Ни-че-го. То есть вообще. Он запускает антивирус, "лечится" и делает вид, что ничего не произошло.

Это я писал примерно два года назад. Уже тогда очень даже было о чем беспокоиться - если частному пользователю терять практически нечего (да и то с очень условными допущениями), то для организации, даже небольшой, экономить на расследовании инцидента было бы глупо. И динамика ситуации - не в пользу жертвы. К тому же есть еще вопрос "как жить дальше" - то есть, как надежно восстановить безопасность информационной системы, что далеко не всегда под силу непрофессионалу, если не прибегать к радикальным методам, совершенно несовместимым с понятием непрерывности бизнеса.

Собственно, Алиса - это не только вирусный аналитик, а eSage Lab - это не только Алиса. Сейчас они занимаются "black box" аудитом софта и поиском и исследованиями malware -причем предоставляют комплексные услуги (например, полное обследование системы "по живому") и работают не только с Windows. Заходите на сайт, читайте публикации, пробуйте тулзы. Вам понравится.

А вы что умеете делать настолько лучше всех, чтобы мне стоило об этом рассказать? Это бесплатно, но вам придется меня убедить.
link66 comments|post comment

ИБшники такие ИБшники [Sep. 25th, 2009|02:44 pm]
[Tags|, , ]

Поймал себя на том, что подозрительно легко решаю шарады вида "что было в голове у тех идиотов, которые ЭТО придумали". Не знаю, есть ли чем тут гордиться.
link19 comments|post comment

md5 и ssl [Sep. 14th, 2009|05:04 am]
[Tags|, , ]

Уже который раз (например, тут или тут) встречаю рекомендации, что раз в MD5 легко находятся коллизии, то нужно взять свой список корневых сертификатов и удалить те из них, где signature algoritm установлен, как MD5. Конечно, браузер будет беспрерывно материться, зато у нас появится чуйство безопасности (от необходимости каждый раз тыкать в "accept this certificate", наверное).

А теперь включаем на минутку головной мозг. Как влияет на безопасность алгоритм, использованный для самоподписи уже хранимого у нас корневого сертификата? Да хоть crc32 там используй - никак. (*)

Я уже как-то рассказывал, что не так с TLS/SSL, а теперь я еще и примерно знаю, что с этим делать. Не с его отсутствием, а с кривыми сертификатами и проблемами валидации. По крайней мере, в корпоративной среде. Напишу потом.

(*) Капитан Очевидность говорит нам: это не алгоритм, которым CA подписывает сертификаты. Это именно алгоритм, которым подписан сертификат самого CA, причем т.к. это даже не кросс-сертификат, указывающий на альтернативную цепочку доверия, а именно самоподписанный сертификат, от него не зависит ничего вообще.
link15 comments|post comment

Подъебнули так подъебнули [Aug. 15th, 2009|01:36 pm]
[Tags|, , , , ]

тест "кем вы можете работать в кризис", http://www.rb.ru/poll/15/

для того, чтобы порекомендовали профессию "специалист по информационной безопасности" достаточно "профессионального владения компьютером".

Тесты все хуита, но это, кагбэ, говорит нам..
link31 comments|post comment

Жырно доставило: [Jul. 23rd, 2009|02:56 pm]
[Tags|, ]

Новость, которую ожидали все российские заказчики SAP: В свете 152-го закона "о персональных данных" независимый разработчик различного софта под Oracle, наш давний конкурент партнер, компания SAP, сертифицировала Oracle Database Vault 10.2.0.4.

Уже появилась подробная техническая white paper, которая называется Best Practices for Installing, Configuring and Deploying Oracle Database Vault Release 10.2.0.4 in an SAP Environment. Если Вы заказчик SAP, то можете также ознакомиться с Oracle Database Vault protection policy for SAP на сайте SAP.

Да, собственно чего это я про 152 закон? Кратко, суть в следующем: Если Ваша организация до 1 января 2010 года не начнет удовлетворять пунктам этого закона, то ее закроют. Сначала предупреждение, потом штраф, потом закроют. Предвижу массу возражений типа "закон постоянно сдвигался, всех не закроют и т.п." Отвечу вопросом на вопрос: "Казино закрыли?".

Если у Вас есть SAP, который является центральной системой в Вашей организации, то Ваш CIO или CSO просто обязан поговорить с Дмитрием Сивохиным (dmitry.sivohin@оракле.ком, +7 915 377 7775). Дмитрий отвечает в Oracle за Security и подробно расскажет вашему CIO/CSO про тот минимум действий, который надо срочно проделать, чтобы участь казино Вас не постигла.


http://dsvolk.blogspot.com/2009/07/certification-of-sap-with-oracle.html

Кто сертифицировал? Как что сертифицировал - как жужжалку для жопы? Причем тут 152-ФЗ? А он регламентирует технические средства? А у нас есть нормативная база? Что за торговля страхом "покупайте, а то вас закроют"? Говорят, они еще и обзавнивают клиентов в лучших традициях лохотрона.

UPDATE: текст изменен в направлении менее зазывных, но более корректных формулировок. Что до факта обзвона, то он, если я правильно понял dsvolk, является чьей-то личной инициативой и вряд ли согласован с руководством. Если кому-то еще звонили, сообщайте ему о таких фактах, они весьма не приветствуются.
link57 comments|post comment

Результат был предсказуем [Jul. 6th, 2009|03:43 pm]
[Tags|, , , ]

"Ведется работа над документами ФСБ ("Методические рекомендации" и "Типовые требования"): внесите свой вклад"

http://www.itsec.ru/newstext.php?news_id=57335

Я тогда потыкал палочкой этого дядьку. Даже если отвлечься от основного вопроса: защищаем мы персональные данные или интересы субъектов персональных данных, остается другой очевидный и сугубо технический: мы защищаем данные или "развиваем отечественную ИБ" (второе, извините, без меня, с души воротит)? Потому как на основе существующей идиотичной и неконсистентной нормативной базы, на которую приходится опираться, возможно только второе, а подобные инициативы - это детская двухходовка - "общественность сама предложила", а иначе - нужно все менять (или хотя бы игнорировать, чай не впервой). Я, собственно, в несколько более вежливой форме у него это и спросил. Ответа, разумеется, не удостоился.
link10 comments|post comment

Social Networking in the Enterprise [Jun. 29th, 2009|04:03 am]
[Tags|, , , ]

Когда я вам говорю о том, что всякий web2.0 надо уметь вдумчиво контролировать, меня особо никто не слушает - все говорят, что им или пофиг или они предпочитают блокировать все скопом (как правило, очень неэффективно при этом). Ну ладно - пусть вам Форрестер расскажет про все то же самое:

http://www.purewire.com/webcast/forrester/thankyou.html

Я, собственно, к чему: к Purewire я не имею никакого отношения. Но вот что они единственные - они врут. Я как раз работаю сейчас, в частности, на некий стартап, который делает то же самое, как минимум, не хуже. И понимает всякие популярные в России сервисы вроде вконтактов и одноглазников, не говоря уж о русских вебмейлах. Интересно - обращайтесь, можно в почту. Любые варианты партнерства могут быть интересны.
link14 comments|post comment

Обсуждаем шпионские истории [Jun. 24th, 2009|03:04 pm]
[Tags|, , , ]

http://www.fas.org/irp/eprint/heath.pdf - увлекательнейшее чтиво (по-английски и многобукв)

*** Arkenoi веселится читая документ. в 60-е годы NSA наняло двух пидарасов, а они оказались советскими шпиенами. с тех пор несколько десятилетий всех сотрудников перед тем, как дать им доступ к top secret проверяли, не пидарасы ли они
Arkenoi> причем не только в NSA
lvk> "в 60-е годы кгб заслало в NSA двух пидарасов, а они спалились. с тех пор несколько десятилетий кгб проверяло всех сотрудников.."
link2 comments|post comment

Тем временем, [Jun. 16th, 2009|04:15 am]
[Tags|, , ]

журнал Phrack жив и здравствует и люди нам рассказывают, как бэкдорить Netscreen'ы. Поучительно.

http://www.phrack.org/issues.html?issue=66&id=5#article
link1 comment|post comment

Информационная безопасность - это просто [Jun. 4th, 2009|02:23 am]
[Tags|, , , , ]

Не в том смысле просто, что думать не надо. Ровно наоборот.

Я не раз вел дискуссии с людьми, которые внедряли решение такое или сякое не потому, что оно оптимально для задачи, а потому, что у них, например, есть уже сертифицированный специалист по этому вендору.

Так вот. Гоните их нахер, этих дармоедов, прикрывающихся бумажками. В ИБ нет никакой долбаной ракетной физики. Нужен здравый смысл и некоторое количество общетехнических знаний. Если человек знает один продукт, он точно так же легко выучит другой, будут вопросы - выяснит у коллег или через техподдержку. Если у этого другого продукта (что нечасто, но бывает) есть какие-то уникальные особенности - тем более их следует изучить, если они предоставляют новые и полезные возможности. Никаких технологий, которые нельзя было бы освоить за время меньшее, чем необходимо для полноценного внедрения (а оно все равно делается с помощью консультантов или вендорского пресейла) нет в природе. Никаких стандартов безопасности, которые бы содержали уникальное сакральное знание, достижимое только трехлетней медитацией, кстати, тоже не существует - если ты изучил их три-четыре штуки, ты просто знаешь общие принципы, как они пишутся. Помнить их наизусть - дело стажеров и студентов. Если твой безопасник не в состоянии освоить новый продукт - он просто тупой, не нужно ему платить зарплату.

Только упаси вас Б-же принимать решения, связанные с ИБ, не будучи специалистом в этой области. Никакого парадокса тут нет; просто этот здравый смысл абсолютно не относится к знанию конкретных средств защиты информации и приходит только с опытом, на вендорских курсах ему не научат. Ценятся мозги, а не обезьяньи навыки.
link39 comments|post comment

"Этот ваш линукс - неуловимый Джо" (мои любимые старые песни) [May. 22nd, 2009|03:46 am]
[Tags|, , ]

"..И вот де если бы он занимал заметный процент рынка десктопов, то под него бы тоже было бы много malware, bla bla bla."

А если бы у бабушки был Хуйъ, она была бы дедушкой, а если бы во рту росли галлюциногенные грибы, можно было бы и не такое придумать, все это сугубо малозначимое сослагательное наклонение. А факт в том, что у меня, конечно, нет безопасной системы, но есть система статистически безопасная, а у вас нет и того. Продолжайте доверять свою информацию системе, для которой пара инцидентов с полной компрометацией в год (не уязвимостей, а инцидентов! на вашем траханом столе!) - средняя норма по больнице. Можете мне сколько угодно рассказывать про minor impact, я это не покупаю. Один раз пронесет, другой нет. Такие дела.

вот еще позор джунглей:
http://tech.yahoo.com/news/ap/20090521/ap_on_hi_te/us_feds_computer_virus
link247 comments|post comment

ФБР подсовывает хакерам spyware (баян, но вдруг кто не слышал) [Apr. 28th, 2009|12:18 am]
[Tags|, , ]



Смешно. Это не хакеры, а лохи (кстати, последние годы напрочь забыто популярное некогда слово "ламер", интересно, почему?).

Странно, кстати, что у антивирусников нет образцов.

http://www.wired.com/threatlevel/2009/04/fbi-spyware-pro
http://www.wired.com/threatlevel/2007/07/fbi-spyware-how#previouspost

а вот эксплуатация неопубликованных уязвимостей без информирования вендора (в чем лично я сомневаюсь очень сильно по целому ряду причин) была бы штукой куда более этически сомнительной и вредной для репутации ФБР, чем все остальное связанное с этой темой.

(да, сюда я про безопасность стараюсь писать только самое интересное, а разная мелочевка обычно идет в [info]securityblogru, подписывайтесь, там занятно)
link27 comments|post comment

Сотовые операторы и их сервисы [Apr. 24th, 2009|08:25 pm]
[Tags|, , , , ]
[music |Gustaf Hildebrand - Dead Transmissions | Powered by Last.fm]



Коммуникаторы BlackBerry стали официально доступны российским частным лицам. 23 апреля компания МТС начала их продажи в России. Но сервис для граждан в отличие от корпоративного не является защищенным, и в нем не используется шифрование интернет-трафика.

http://www.gazeta.ru/business/2009/04/24/2978800.shtml

У сотовых операторов есть серьезное технологическое преимущество перед сервисами третьих сторон - в значительной степени, конечно, обусловленное их "естественной монополией" на push-услуги, реализумые посредством SMS (себестоимость SMS практически нулевая, но дешево продавать этот сервис они не собираются). Не только этим: у оператора есть данные местоположения, облегчающие развитие location-based services, возможность использовать приложения на SIM-картах и еще много что по мелочи. Казалось бы -условия тепличные.

Однако, я пользуюсь System Seven, Google sync via Seven, Google Latitude и Ovi Contacts. А не Почтой МегафонПро, Megasync, Навигатором и Мегафон-Чатом. Почему?

Потому что все, к чему они притронутся, их жадность и кривые руки превращает в полное несуразное говно. ПОЛНОЕ И НЕСУРАЗНОЕ. Как водится, путают преимущество и монополию. Да, в результате моя батарейка садится за два дня из-за необходимости поддерживать постоянно активное GPRS или WiFi соединение. Но мне проще купить батарейку побольше, чем связываться с ублюдскими говносервисами, которые неудобны, глючны и малофункциональны.

Я очень не люблю попытки взаимодействовать со мной по принципу "куда он денется - заплатит". Я не только найду, куда деться, но и других научу.

Желаю жадным опсосам поскорее превратиться в data pipe и перестать отравлять воздух. Да, мне насрать, сколько денег они "вложили в брэнд". Кого ебет чужое горе?

Именно поэтому WiMAX перспективнее LTE с точки зрения пользователя - он не принадлежит этим жлобам и его операторам наплевать на их "недополученные прибыли". А где там на сколько мегабит быстрее - это куда как менее принципиально.

В случае с blackberry я не понимаю, почему этот предмет вызывает такую истерику у ФСБ, когда существует куча сервисов шифрованной почты, начиная от того же Seven и Google (который отлично работает через ssl) и заканчивая тем, что каждый может поставить у себя, извините, Microsoft Exchange с поддержкой TLS. Про pgp я даже не вспоминаю. Вот по последнему абзацу кто-нибудь может разъяснить ситуацию?
link104 comments|post comment

Думаете, унификация зарядок - это просто так? [Apr. 1st, 2009|02:29 am]
[Tags|, ]

нет, нужно будет еще драйверочек поставить..

http://ucsdanger.livejournal.com/682.html

UPD: расскринил комментарии. Не ожидал, что шутку поймут настолько немногие :-(
link36 comments|post comment

Как это делается [Feb. 28th, 2009|10:59 pm]
[Tags|, , , , ]

http://lenta.ru/articles/2009/02/24/runaway/

Восхитительная криминальная история, вертолеты, мотоциклы, хоть сейчас кино снимай.

Обращаем внимание, что:

Следствию уже удалось выяснить, что связь между беглецами и сообщниками на воле осуществлялась при помощи мобильных телефонов. Пока неясно, как находившийся в тюрьме Палеокостас обзавелся аппаратом сотовой связи, однако полицейские считают, что разговоры были оплачены при помощи карт предоплаты. Такую карточку в Греции можно купить без удостоверения личности, и этим широко пользуются преступники. Однако ситуация скоро изменится: на экстренном заседании кабинета министров было решено заставить компании сотовой связи вести строгий учет того, кто покупал карты предоплаты.

Вот так-то, дружок.

А что Греция - так методы эти интернациональны.
link31 comments|post comment

navigation
[ viewing | most recent entries ]
[ go | earlier ]