На взлом пароля с помощью пластилина мне в детстве фантазии так и не хватило. Может, просто не успел, так как компьютер от частых разъездов довольно быстро превратился в хлам, а следующий появился лишь года через три. Но до установки пароля на BIOS родители достаточно долго пытались меня оградить от компьютера, просто запирая мышь, клаву и кабели в дипломат с кодовым замком. Навык их взлома мне пару раз в жизни всё-таки пригодился.
Истории с тегом: безопасность
Всего историй: 342
От братьев наших меньших
Попросила одна знакомая винду поменять. Прихожу со своими дисками на всякий случай. Пытаюсь запустить setup.exe. Хренею. Стоит защита на запись в реестр! Ладно, выкосил. Запускаю. Первая перезагрузка — пароль на биосе. Знакомая ушла в магазин известно за чем. Вскрываю системник, вытаскиваю батарейку, снова ставлю. Пошла установка! Всё это время матерю того козла, что ей комп настраивал — она сама этого точно не могла сделать.
Возвращается. Задаю законный вопрос: что за козёл ей систему ставил? И тут до меня доходит, что этот самый козёл — я сам. Ставил всё лет пять назад, когда со знакомой жила меньшая сестра, которая уж очень любила в компе поковыряться.
Пожалуйста, говорите по-подсознательному
Друг из себя кулхацкера возомнил. Но ничего у него не получается, кроме тупого повторения опытов из всем известного журнала. Однажды он огорошил меня вопросом:
— А почему эксплойты для одного браузера не подходят к другому?
— Ну ты представь себе, что пришёл на сеанс гипноза, а там тебя гипнотизируют на языке, которого ты не знаешь. Подействует?
Что вижу, то ввожу
Когда я работал администратором довольно крупной онлайновой игрушки, получил как-то задание собрать статистику по паролям и запретить самые распространённые, чтобы хоть
На первом месте по популярности был «вампир» в разных вариантах и раскладках. В общей сумме такой пароль поставило 3% пользователей.
Второе место занимал «Самсунг». Подозреваю, что пользователи тупо смотрели на монитор.
Третье почётное место взял «Раммштайн».
Остальные популярные пароли составляли уже доли процента. Впрочем, топ-сотня уверенно покрывала 10% пользователей.
Когда вы в следующий раз задумаете ругать администратора за то, что пароль должен быть длинным и с цифрами, а не таким, как вы привыкли, задумайтесь, кому на самом деле это нужно — ему или вам?
И расшифровка в хексе
Звонит у меня рабочий телефон. Девушка требует записать адрес почты и срочно выслать ей ЭЦП директора. С трудом удалось выпытать, что она из пожарной охраны, они для нас делают паспорт здания, и ей срочно нужна электронная подпись нашего директора для оформления документов. На мой категоричный отказ она заявила, что наш директор разрешил, ей очень надо, и она будет на меня жаловаться. В итоге пришлось провести с директором просветительскую работу об индивидуальности ЭЦП, безопасности и т. д.
Весь день ломала голову, что же это было. ЭЦП у нас семь штук для работы с банками и сайтами госзакупок, налоговых отчётов и связи с департаментом. Может, это оригинально исполненная обещанная проверка условий хранения ключей ЭЦП?
Всё разрешилось тем же вечером. Сижу у секретаря. Залетает директор. На чистом листе бумаги в середине красуется её подпись.
— Отсканируйте быстро как картинку и срочно отправьте в пожарку! Ничего с первого раза сделать не можете…
Обычные русские цифры
На работе я прославился как генератор паролей. Когда надо было завести учётку новому сотруднику, я поинтересовался, какой пароль ей поставить, на что получил ответ:
— Поставьте какой-нибудь обычный, цифровой.
Чисто из цифр я ей пароль поставить не мог: есть правила, о чём я и сообщил. Ей это не было важно. Ну, я ей и поставил пароль «обычныйцифровой». Через два-три часа прибегает в кабинет:
— Не могу войти в учётку, пароль не принимает.
— А вы какой вводили?
— Да уже все перепробовала: и 12345, и 54321, и всякие другие комбинации!
— У вас пароль «обычныйцифровой».
— Откуда я знаю, какие цифры у вас тут обычные!
— Пароль «обычныйцифровой». Без пробелов, буковками «о», «б», «ы» и так далее.
Глаза стали, как у совы.
* * *
Поднимали сервер для нового магазина. Логин есть, нужно придумать пароль. Решил не шокировать коллег своими «карандашеточительныйглаз» и спросил рядом сидящего админа. Он был очень занят и ответил: «Не знаю». Так и запишем.
Через месяц в новом магазине возникла необходимость
— Кто такой пароль придумал, ты?
— Нет, %такой-то%.
— Я весь магазин обежал! Подхожу к управляющему — «не знаю». Спрашиваю заместителя — тоже «не знаю». Оператор — тоже, итить вам некуда! Говорю, вы ж каждый день с ним работаете! Как это «не знаю»?! Оператор подошла, спокойно ввела в окошке «незнаю». Я был в шоке.
В шкаф — потайную дверь и больше крючьев
На днях привезли мне домой новую мебель. На сборку должен был уйти целый рабочий день. Отпросился, работаю из дома, сборщики рядом собирают.
Звонит коллега, которого я попросил сломать админский пароль на RAID-сервачке, который отказывается видеть ERD Commander. Коллега спрашивает, есть ли утилиты, которые ломают пароль на родной системе. «Там в недрах винды есть файлик с хэшем пароля, который тебе и надо модифицировать. Автораном с флешки, да ещё и без авторизации, это, слава богу, не делается». Стало интересно, что ж сборщики обо мне подумают.
Через полчаса — тот же коллега. Заперся изнутри в серверной, не может открыть. Все посылают его ко мне как к бывалому. «Ну что я тебе по телефону объяснить смогу? Замок надо чувствовать! Попробуй аккуратно понаклонять его в разные стороны». За сборщиков уже конкретно страшно.
Звонит инженер по охлаждению. Привезли инструменты, надо попасть на территорию и открыть машзал. «Стойте там, я пришлю к вам человека. Он проведёт через охрану и откроет любую дверь, которую вы покажете». Сотрудник интересуется, что говорить охране и что конкретно делать. «С охраной он сам разберётся и покажет тебе дверь, которую нужно открыть». О сборщиках вспоминаю только после разговора.
Когда я уже принимал работу, позвонила контора, которая хотела участвовать в конкурсе на проект с криптографией, не имея лицензии ФСБ. «Не вам потом сидеть за нарушение 152-ФЗ…»
Сборщики уходили молча, но быстро и не оглядываясь.
Верблюд, пока не доказано обратное
Существует известный сервис для хранения паролей — LastPass называется. Пароли на всевозможных сайтах можно заменить на очень сильные, со спецсимволами и цифрами, после чего забыть и помнить только один — пароль от самого сервиса. Надо признать, идея отличная. С любого компьютера через веб-интерфейс можно авторизоваться на сервисе и зайти в своё хранилище паролей.
Понадобилось мне
Угадайте с трёх раз, помню ли я свой 12-значный пароль от почты из букв разного регистра, цифр и спецсимволов, который хранится понятно где?
Тролль-пароль
Знали ли вы, что…
…поставив бухгалтерам пароль «Просто пароль!», можно полностью парализовать их работу?
…присланный по SMS пароль и познаковая диктовка по телефону ещё не означают, что вместо «Gfhjkm!» действительно нужно писать «Просто пароль!»?
…попытки доступа могут завершиться BSoD’ами, перезагрузками и бесконечным возмущением?
Рою себе яму
Странная была контора: шифровались ото всех. Официально присутствовали секретарь и директор, который, впрочем, в кабинете не появлялся. Неофициально, если зайти в здание с заднего хода, посетителю открывались помещения без окон, в которых сидело порядка сотни офисных работников. Там же находился директор с заместителями,
Проход в секретную часть был оборудован системой доступа по карточкам и видеонаблюдением. И то, и другое управлялось со специально выделенного компьютера, вечно запертого в кабинете (напомним, без окон), ключи от которого были только у начальника внутренней безопасности. Представили? Враг не пройдёт!
Вот только
Конечно, я знал пароли. Если бы не знал, пришлось бы потратить гораздо больше времени, но это уже решаемая задача. А вот дырку в безопасности допустил лично директор, когда решил, что ноут с вайфаем — это удобно, и с установкой самостоятельно купленного в магазине роутера он и сам прекрасно справится.