Истории с тегом: безопасность

Всего историй: 342

5897

Это зачёт автоматом

Есть у нас в универе система дистанционного обучения на базе Moodle. Давеча вечером я пересматривал список доступных курсов и обнаружил что-то новенькое. Смущало только одно: доступ к курсу предоставлялся по паролю.

Где наша не пропадала! Минут за пять пароль был взломан. Знаете, как назывался курс? «Безопасность программ и информации».

5896

Безопасность на дороге не валяется

На курсе ITIL речь зашла о безопасности в сети.

Одна крутая западная компания решила нанять аудиторскую контору с целью выявления уязвимостей сети. Надо сказать, удовольствие недешёвое. Договорились о дате; админы подготовились и в день «Х» были во всеоружии. Ничего, казалось бы, не произошло, но сеть вскоре была заражена. «Как?» — спросили удивлённые админы и получили шикарное объяснение. Перед входом в офис заказчика аудиторы разбросали флешки. Что сделает пользователь, найдя на дороге ничейную флешку? Конечно же, воткнёт в компьютер. Остальное — дело техники.

Чуть позднее от этих же аудиторов пришел отчёт о соцопросе сотрудников компании. За ответ люди могли получить вознаграждение в виде бесполезного, но интересного сувенира. Вопрос звучал так: «Помните ли вы свой пароль на вход в компьютер и можете ли вы его написать?» Раскололись 80% юзеров.

5886

Поскупились на Blu-ray

Недавно я помогал юридической консультации с закупкой и установкой оборудования. На оборудование директор денег не жалел, и мы приобрели несколько «яблочных» моноблоков и одноюнитовый сервер для файлопомойки и кое-каких сервисов. Старые компы решено было оставить, пока всю информацию не перенесут на сервер. Данные слили, диски отформатировали, но компы так и остались пылиться под столами.

Позвонил мне директор и попросил заглянуть. Внятно объяснить, зачем я потребовался, он не смог. Приехал, благо недалеко. Как оказалось, наведались в контору известные ребята и конфисковали компьютеры. Ну, что сотрудники правоохранительных органов, приняв аймаки за мониторы, забрали только старые системники из-под столов — это не удивляет. Но как сервер можно было с DVD-плеером спутать — ума не приложу.

5864

Портами наружу

В фильмах про хакеров показывают, как бравые ребята ломают банкоматы, попивая пиво у себя дома. В 99% случаев это бред: внутренние сети банков хорошо защищены, данные передаются по общим каналам, но на низком уровне, и логики, доступной для взлома, эта мешанина фреймов просто не имеет.

Админы банка «***» с главным офисом в Одессе кино явно не смотрели. Скорее всего, для того, чтобы меньше платить, их банкоматы включены напрямую в VLAN с помощью арендованного модема провайдера. Модем имеет стандартный для этого провайдера пароль — такой же, как у двух тысяч девайсов по всему городу. Где ты, бравый хакер, сделающий голливудскую сказку былью?

5863

Neighbor uses WEP. It’s not very effective

Однажды я захотел интернет по всей квартире и купил себе вайфай-точку. Тестируя все свои устройства, обнаружил, что имеющаяся у сына старушка Nintendo DS понимает один-единственный способ шифрования — WEP. Пришлось забыть про более продвинутые протоколы и положиться на длину ключа. Задал в качестве пароля строку в 32 случайных символа и решил: «Если кто-то это взломает, пусть пользуется на здоровье».

Прошло три года. Настраивая новый ноутбук, я неожиданно увидел, что к моему роутеру подключён неизвестный девайс. «Меня таки взломали!» — подумал я и начал вспоминать своё хакерское детство. Неизвестный девайс взлому не поддавался, однако регулярно по вечерам приходил в сеть. В итоге я плюнул на хакерство и, дождавшись, когда этот девайс снова окажется в сети, просто пошёл по соседям с вопросом: «А это не вы моим вайфаем пользуетесь? Признайтесь, я обещаю не сердиться!»

На третьей квартире ехидно улыбающийся сосед поинтересовался: «А что, WPA2 у вас ещё не изобрели?» Сосед оказался моим коллегой, и я обзавёлся регулярным пивным собутыльником. А регулярно ходящим в сеть девайсом, который я не мог взломать, была DS соседского пацана, с которым мой сын теперь регулярно устраивает покемоновские баталии.

5758

Особо служебный телетайп

Полиция в своей деятельности обязана использовать достижения науки и техники. Ага-ага. Как разослать многим людям файл? Можно, конечно, выложить на собственный сервер, но это как-то нехорошо, да и трафик не резиновый. Лучше выложить на файлообменник. А чтобы враги не получили важный файл (не секретный, нет, просто за него распилено много денег), его мы закроем паролем. И пароль сгенерируем длинный, хороший, защищённый, со спецсимволами, цифрами и разными регистрами. А чтобы передать пароль, воспользуемся особо служебным телетайпом, который передаёт текст только большими буквами и не понимает спецсимволы. Кра-со-та! Отчёт людей, диктующих пароль по телефону всем регионам страны, ждём на «Задолба!ли».

5688

Дерьмо из кирпича

Довелось мне в компании друзей попить пивка — пятница же, святое дело после рабочей недели оттянуться. Тут звонок от одного из хостеров: «А-а-а! Нас досят, срочно нужно разобраться!» Ноги в руки — и бегом домой, благо пиво пили недалеко. Быстренько провожу разбор полётов, устраняю, но решаю на часик остаться понаблюдать.

Возращаюсь к прерванному занятию. Один из знакомых (по профессии — строитель) поинтересовался причиной быстрого побега. Пришлось переводить технологию DDoS на строительный жаргон, и вот что получилось.

— Представь себе жилой дом. Там множество комнат разного назначения, но в данный момент нас интересует кухня. Туда приходят люди потусоваться, обменяться сплетнями. К кухне подходит коридор, который упирается в туалет. Злобный сосед просверлил дыру, засунул туда шланг и начал заливать кухню говном. Кухня постепенно наполняется, народ начинает жаться к стенкам и лезть на табуретки. Скорость заполнения зависит от размера самой кухни, размеры дыры и напора. Часть говна через коридор убегает в сортир, где либо успевает слиться, либо тоже накапливается. Моя задача — просверлить дыру в полу и успевать сливать говно, попутно пытаясь выяснить, кто ж из соседей такое мне устроил.

— Как же так? Ты разве соседей своих не знаешь?

— В том-то и дело, что дыру можно просверлить не только из соседней квартиры, но и из соседнего дома, города, страны и даже континента.

— А быстро залепить дыру цементом?

— Это временно поможет, но не устранит первопричину, так как появится такая же дыра, но уже в другой стене.

— И что делать?

— Стена кухни состоит из кирпичей. Нужно найти повреждённый кирпич, убедиться, что дыры появляются именно из-за этого кирпича, и замазать цементом сам кирпич. Вот тогда и только тогда можно какое-то время спать спокойно. Народ тусит, в зале пьяная драка, коридор практически пустой, туалет работает. Все довольны и счастливы.

Понял!

5680

Постпараноидальная терапия

24 компа на C2D. Один высокопроизводительный брендовый сервер с неслабым ценником. Весь софт, до самого распоследнего калькулятора, насквозь лицензионный. На всём этом богатстве крутится файлопомойка, прокси и Office XP. Игр действительно нет, даже «косынку» предыдущий фрилансер удалил. Обмен данными — только через локалку. USB-порты заблокированы, флопарей нет даже в теории, приводов тоже. Подключиться к сети не получается никак, кроме как с рабочих компов — любому другому девайсу не выдаётся IP, а вольности пресекаются MAC-фильтром. Сервер заперт в шкафу на ключ, прокси упорно режет любой трафик, который идёт не в основное отделение фирмы. Там ситуация та же: закрыто всё и отовсюду.

Зачем здесь нужен антивирус? Зачем я согласился его обновить?

Сбегал домой, нарезал на болванку обновления, выдернул сидюк и вернулся обратно. Раскрутил один из местных системников. Офигеть! Спичка в SATA. Вытащил, воткнул сидюк. Не работает. Проверил питание — не идёт на привод. Молекс точно целый. Офигел окончательно, вытащил и раскрутил БП. Ага, обрезан прямо там! Все обрезаны, кроме того, что питает хард.

Спасла ошибка этого параноика. У материнки нашлась встроенная видяха, а у её дискретной товарки GTX460 — внешнее питание. Сидюк завёлся, антивирь я обновил — но нафиг такие приключения!

5670

Чуткое эго фаворитки

Как у всякой «солидной фирмы», у нас есть сайт. Вот только его наполнением занимаются не те, кому бы стоило этим заниматься, то бишь айтишники, а фаворитка шефа. Было бы ничего, если бы девушка знала родную речь хоть на троечку. В результате на сайте красуются настолько нелепые словесные конструкции, что любой граммар-наци будет искать как минимум фламменверфер, а не штурмгевер. Разумеется, изрядной доле посетителей это режет глаз, и они высказывают своё «фи» в техподдержку, но шеф не даёт заниматься корректурой: это ранит чуткое эго фаворитки.

В одно прекрасное утро к нам в кабинет в слезах залетает вышеупомянутая фаворитка и устраивает истерику, что её сайтик поломали. Айтишники тут же лезут проверять. На первый взгляд всё как обычно. Присматриваемся — и тут кто-то подаёт голос: «Народ, да тут же ошибок нет!» Смех быстро подавляется волевым решением. Фаворитка выводится наружу для успокоения (и чтобы без свидетелей обошлось), айтишники лезут глубже.

Cледы проникновения были, причём особо и не скрываемые: в комментариях к коду страницы обнаружился текст «Grammar Scharfschütze bereit!» и стилизованная ASCII-картинка с орлом-аквилой.

5624

Критическое отношение

Писал я лет пять назад программу для крупной госконторы, которая работает с нехилыми бабками — куском государственного бюджета. Всего-то 200 строк на C# — но, как вы понимаете, для запуска этой программы нужен был .NET-фреймворк.

Начали мне говорить, что программа не запускается. После вознесении рук стало понятно, что этого самого фреймворка у людей нет. Я в шоке: версия 1.1 уже год как ставится критическим обновлением, а полгода — выпущенным SP2. Оказалось, что администраторы конторы не ставят критические обновления, так как это, по их словам, может снизить безопасность системы в целом.