Истории с тегом: безопасность

Всего историй: 342

7869

Взлом без абстракций и метафор

На взлом пароля с помощью пластилина мне в детстве фантазии так и не хватило. Может, просто не успел, так как компьютер от частых разъездов довольно быстро превратился в хлам, а следующий появился лишь года через три. Но до установки пароля на BIOS родители достаточно долго пытались меня оградить от компьютера, просто запирая мышь, клаву и кабели в дипломат с кодовым замком. Навык их взлома мне пару раз в жизни всё-таки пригодился.

7738

От братьев наших меньших

Попросила одна знакомая винду поменять. Прихожу со своими дисками на всякий случай. Пытаюсь запустить setup.exe. Хренею. Стоит защита на запись в реестр! Ладно, выкосил. Запускаю. Первая перезагрузка — пароль на биосе. Знакомая ушла в магазин известно за чем. Вскрываю системник, вытаскиваю батарейку, снова ставлю. Пошла установка! Всё это время матерю того козла, что ей комп настраивал — она сама этого точно не могла сделать.

Возвращается. Задаю законный вопрос: что за козёл ей систему ставил? И тут до меня доходит, что этот самый козёл — я сам. Ставил всё лет пять назад, когда со знакомой жила меньшая сестра, которая уж очень любила в компе поковыряться.

7623

Пожалуйста, говорите по-подсознательному

Друг из себя кулхацкера возомнил. Но ничего у него не получается, кроме тупого повторения опытов из всем известного журнала. Однажды он огорошил меня вопросом:

— А почему эксплойты для одного браузера не подходят к другому?

— Ну ты представь себе, что пришёл на сеанс гипноза, а там тебя гипнотизируют на языке, которого ты не знаешь. Подействует?

7606

Что вижу, то ввожу

Когда я работал администратором довольно крупной онлайновой игрушки, получил как-то задание собрать статистику по паролям и запретить самые распространённые, чтобы хоть как-то снизить число взломов.

На первом месте по популярности был «вампир» в разных вариантах и раскладках. В общей сумме такой пароль поставило 3% пользователей.

Второе место занимал «Самсунг». Подозреваю, что пользователи тупо смотрели на монитор.

Третье почётное место взял «Раммштайн».

Остальные популярные пароли составляли уже доли процента. Впрочем, топ-сотня уверенно покрывала 10% пользователей.

Когда вы в следующий раз задумаете ругать администратора за то, что пароль должен быть длинным и с цифрами, а не таким, как вы привыкли, задумайтесь, кому на самом деле это нужно — ему или вам?

7601

И расшифровка в хексе

Звонит у меня рабочий телефон. Девушка требует записать адрес почты и срочно выслать ей ЭЦП директора. С трудом удалось выпытать, что она из пожарной охраны, они для нас делают паспорт здания, и ей срочно нужна электронная подпись нашего директора для оформления документов. На мой категоричный отказ она заявила, что наш директор разрешил, ей очень надо, и она будет на меня жаловаться. В итоге пришлось провести с директором просветительскую работу об индивидуальности ЭЦП, безопасности и т. д.

Весь день ломала голову, что же это было. ЭЦП у нас семь штук для работы с банками и сайтами госзакупок, налоговых отчётов и связи с департаментом. Может, это оригинально исполненная обещанная проверка условий хранения ключей ЭЦП?

Всё разрешилось тем же вечером. Сижу у секретаря. Залетает директор. На чистом листе бумаги в середине красуется её подпись.

— Отсканируйте быстро как картинку и срочно отправьте в пожарку! Ничего с первого раза сделать не можете…

7582

Обычные русские цифры

На работе я прославился как генератор паролей. Когда надо было завести учётку новому сотруднику, я поинтересовался, какой пароль ей поставить, на что получил ответ:



— Поставьте какой-нибудь обычный, цифровой.



Чисто из цифр я ей пароль поставить не мог: есть правила, о чём я и сообщил. Ей это не было важно. Ну, я ей и поставил пароль «обычныйцифровой». Через два-три часа прибегает в кабинет:



— Не могу войти в учётку, пароль не принимает.

— А вы какой вводили?

— Да уже все перепробовала: и 12345, и 54321, и всякие другие комбинации!

— У вас пароль «обычныйцифровой».

— Откуда я знаю, какие цифры у вас тут обычные!

— Пароль «обычныйцифровой». Без пробелов, буковками «о», «б», «ы» и так далее.



Глаза стали, как у совы.



* * *



Поднимали сервер для нового магазина. Логин есть, нужно придумать пароль. Решил не шокировать коллег своими «карандашеточительныйглаз» и спросил рядом сидящего админа. Он был очень занят и ответил: «Не знаю». Так и запишем.



Через месяц в новом магазине возникла необходимость что-то проверить. Отправляем техника, техник возвращается через некоторое время сильно озадаченный.



— Кто такой пароль придумал, ты?

— Нет, %такой-то%.

— Я весь магазин обежал! Подхожу к управляющему — «не знаю». Спрашиваю заместителя — тоже «не знаю». Оператор — тоже, итить вам некуда! Говорю, вы ж каждый день с ним работаете! Как это «не знаю»?! Оператор подошла, спокойно ввела в окошке «незнаю». Я был в шоке.

7576

В шкаф — потайную дверь и больше крючьев

На днях привезли мне домой новую мебель. На сборку должен был уйти целый рабочий день. Отпросился, работаю из дома, сборщики рядом собирают.

Звонит коллега, которого я попросил сломать админский пароль на RAID-сервачке, который отказывается видеть ERD Commander. Коллега спрашивает, есть ли утилиты, которые ломают пароль на родной системе. «Там в недрах винды есть файлик с хэшем пароля, который тебе и надо модифицировать. Автораном с флешки, да ещё и без авторизации, это, слава богу, не делается». Стало интересно, что ж сборщики обо мне подумают.

Через полчаса — тот же коллега. Заперся изнутри в серверной, не может открыть. Все посылают его ко мне как к бывалому. «Ну что я тебе по телефону объяснить смогу? Замок надо чувствовать! Попробуй аккуратно понаклонять его в разные стороны». За сборщиков уже конкретно страшно.

Звонит инженер по охлаждению. Привезли инструменты, надо попасть на территорию и открыть машзал. «Стойте там, я пришлю к вам человека. Он проведёт через охрану и откроет любую дверь, которую вы покажете». Сотрудник интересуется, что говорить охране и что конкретно делать. «С охраной он сам разберётся и покажет тебе дверь, которую нужно открыть». О сборщиках вспоминаю только после разговора.

Когда я уже принимал работу, позвонила контора, которая хотела участвовать в конкурсе на проект с криптографией, не имея лицензии ФСБ. «Не вам потом сидеть за нарушение 152-ФЗ…»

Сборщики уходили молча, но быстро и не оглядываясь.

7575

Верблюд, пока не доказано обратное

Существует известный сервис для хранения паролей — LastPass называется. Пароли на всевозможных сайтах можно заменить на очень сильные, со спецсимволами и цифрами, после чего забыть и помнить только один — пароль от самого сервиса. Надо признать, идея отличная. С любого компьютера через веб-интерфейс можно авторизоваться на сервисе и зайти в своё хранилище паролей.

Понадобилось мне как-то срочно узнать свои авторизационные данные для одного сервиса. Зайдя на сайт LastPass, я ввёл пресловутый «последний пароль» и был неприятно удивлён сообщением: дескать, давненько мой пароль от сервиса не менялся, а посему никакой авторизации с этого незнакомого IP сервис мне не даст, пока я не прогуляюсь по ссылке, отправленной мне на регистрационную почту, дабы доказать, что я — не верблюд.

Угадайте с трёх раз, помню ли я свой 12-значный пароль от почты из букв разного регистра, цифр и спецсимволов, который хранится понятно где?

7562

Тролль-пароль

Знали ли вы, что…

…поставив бухгалтерам пароль «Просто пароль!», можно полностью парализовать их работу?

…присланный по SMS пароль и познаковая диктовка по телефону ещё не означают, что вместо «Gfhjkm!» действительно нужно писать «Просто пароль!»?

…попытки доступа могут завершиться BSoD’ами, перезагрузками и бесконечным возмущением?

7407

Рою себе яму

Странная была контора: шифровались ото всех. Официально присутствовали секретарь и директор, который, впрочем, в кабинете не появлялся. Неофициально, если зайти в здание с заднего хода, посетителю открывались помещения без окон, в которых сидело порядка сотни офисных работников. Там же находился директор с заместителями, IT-отдел и бухгалтерия. Нет, всё было культурно: много света, кондиционеры, вентиляция, своя столовая и так далее, но снаружи всё это выглядело ненамного презентабельнее трансформаторной будки.

Проход в секретную часть был оборудован системой доступа по карточкам и видеонаблюдением. И то, и другое управлялось со специально выделенного компьютера, вечно запертого в кабинете (напомним, без окон), ключи от которого были только у начальника внутренней безопасности. Представили? Враг не пройдёт!

Вот только как-то раз, подъехав к «офису» слишком рано и ожидая открытия, я включил ноут в машине. Тут же нашлась вайфай-точка, стоявшая где-то внутри помещения. Простейшее WEP-шифрование удалось снять за десять минут, благо чей-то ноут внутри гнал через неё трафик. Войти в сеть, зайти на внутреннюю машину, с неё на машину управления СКУД — и вот мы уже смотрим видео, на котором охранник дремлет возле будильника. Щёлкаем замочком дверей. Можно заходить, а дверь в каморку охранника при желании легко заблокировать палкой. Дверь и окошки там бронированные — не вылезет.

Конечно, я знал пароли. Если бы не знал, пришлось бы потратить гораздо больше времени, но это уже решаемая задача. А вот дырку в безопасности допустил лично директор, когда решил, что ноут с вайфаем — это удобно, и с установкой самостоятельно купленного в магазине роутера он и сам прекрасно справится.