Истории с тегом: безопасность

Всего историй: 342

11457

Наигрался, давайте дружить

Давным-давно первый провайдер протянул сетку к нашему дому, и пошло-поехало: в первый же день я взломал админку сайта провайдера, подправил нужный тариф, и свеженакатанная жалоба по поводу обсчитывания клиента отправилась в юридический отдел провайдера. К удивлению, эта затея прошла на ура, ибо бэкапов провайдер не делал, и понять, что цены в тарифах «левые», не сумел. В процессе дальнейшего изучения сети я нашёл почтовый сервер, на который благополучно залил и тщательно спрятал милый скриптик, занимающийся спам-рассылкой, а интерфейс почтовика подправил так, что можно было подумать, будто стоит там пиратский софт — потому и спам, вестимо.

У меня дома хранилась БД всех клиентов провайдера — явки, пароли и информация о том, где хранятся ключи от квартир, в которых деньги лежат.

Чуть позже, когда провайдеру вздумалось перейти на другую систему оплаты, я получил возможность «собирать с миру по нитке» — спокойно утягивал незначительные остатки (тысячные доли цента) с каждого клиента, а их было к тому времени уже десятка четыре.

Так бы и продолжалась эта идиллия, но был я окольцован. Затеяли мы с женой продать обе наши квартиры и взять жильё попросторнее, поближе к центру города. А это значило, что я оставался без халявы, что не есть хорошо.

Надо было выкручиваться, и я отправил письмо главному админу провайдера с описанием всех весёлостей. И как-то сразу у меня испарился интернет, а ко мне явился добрый молодец о двух метрах росту с бицухой а-ля Шварц и очень вежливо предложил работу системного администратора в том самом провайдере: видать, сами исправить мои шалости не смогли. Пришлось соглашаться, топать к провайдеру и под гневными взорами убивать несчастного спам-бота и закрывать дыры в бронепластинах. А дальше пошло-поехало: реорганизация сети, обновление ПО, грамотная защита и новое железо…

Это было восемь лет назад. Теперь я начальник IT-департамента одного из крупнейших провайдеров города, совладелец компании и лучший друг того здоровяка, который оказался главным директором компании.

За интернет, кстати, я не плачу до сих пор.

11429

Не влезай — убьёт

Знакомый криминалист из Восточной Европы поделился историей.

На днях дети некогда довольно известного, но уже полгода как скончавшегося в тюрьме местного криминального воротилы вызвали домой полицию и сообщили, что папа оставил им заминированный компьютер, и они бояться его трогать. В составе приехавшего наряда оказался и мой знакомый, ранее общавшийся с покойным бандитом и знавший его как умелого и талантливого инженера.

«Заминированным» компьютером оказался старенький зелёный iMac G3. В глаза бросались, помимо прочего, дисплей, заменённый на похожий по габаритам LCD, несколько новых дырок на корпусе, не эпловское питание и следы кустарной доработки на корпусе.

Дети и супруга покойного сообщили, что отец запрещал им пользоваться этим ПК и даже отключать его от электричества надолго, поясняя, что за неправильный ввод пароля нарушитель будет застрелен, а при попытке взлома корпуса сработает бомба.

Предупреждение было воспринято серьёзно, вызвали сапёров. В результате изучения начинки аймака с помощью фонарика, зеркала и оптоволоконного глазка выяснилось:

1. Материнская плата с камнем и памятью, жёсткие диски, питание и дисплей — не эпловские, а вставлены позже.

2. Сразу за LCD-дисплеем на кронштейне из днища закреплена батарея из шести патронов 12 калибра с подключёнными со стороны капсюлей электрическими устройствами, провода от которых заведены ко внутреннему USB на материнской плате.

3. К двум здоровым пластиковым «крыльям» корпуса на растяжках привешены две самодельные гранаты. Без снятия «крыльев» корпус не разбирается.

Но это только половина истории. Вывезя с максимально возможными предосторожностями на полигон и разобрав конструкцию при помощи водомёта и грубой силы, местные полицейские сапёры выяснили:

1. Самодельные гранаты уже обезврежены ранее, но кто-то не поленился приделать к ним фальшивые кольца и чеки для виду.

2. Реле для пробития капсюлей тоже не работает.

3. Содержимое жёстких дисков зашифровано AES 256 bit.

Профессиональный рост налицо.

11421

На костылях к звёздам

Одна из вещей, за которые мне нравится IT, это парадоксы. Я столько раз видел парадоксальнейшие по своей природе вещи и всё ещё не перестаю ими наслаждаться. Чаще всего поражают костыли в дорогих коммерческих решениях, которые смотрятся как сверкающий, высокотехнологичный звездолёт, к которому приставлены прогнившие деревянные балки, примотанные для крепости капроновой нитью. Об одном из таких, виденных пару лет назад, уже можно рассказать — эта линейка продуктов уходит в прошлое.

Итак, крупный вендор сетевого оборудования с хвойным кустарником в названии в процессе слияний и поглощений обзавёлся весьма недурственной операционкой, на которой выпускал несколько линеек файрволов (сейчас эту ОС прикрыли), аппаратных VPN и ещё кое-чего. Мы тогда использовали один из их агрегатов для предоставления VPN-доступа подрядчикам и айтишникам во внутреннюю сеть и завели на девайсе внутреннюю базу аккаунтов.

Народу, который пользовался VPN, было немного, поэтому веселье обнаружилось не сразу, только когда у одного из подрядчиков появилась просьба сбросить пароль, и я полез это делать. Я на работе использовал браузер имени малой панды и среди дополнений держал Unhide Passwords, убирающее звёздочки с паролей при определённых действиях: очень удобно, если за плечом никто не стоит. И вот, ткнув в поле пароля, я не увидел ожидаемой пустоты. С выползающими глазами проверил свою учётку и увидел знакомый набор букв и цифр. Залез в учётку старшего админа и поинтересовался у него:

— А у тебя пароль начинается с [двух букв]?

Пока он подбирал челюсть с пола, уточнил:

— А заканчивается на [ещё две буквы]?

Мы долго поражались: железка за несколько десятков килобаксов, обеспечивающая высокие вроде бы уровни безопасности и надёжности, шифрующая внутри себя всё, что можно, в веб-интерфейсе имела катастрофическую дыру. Мы её прикрыли, вынеся учётки на отдельный Radius-сервер, но шок от такого держался ещё немало.

Разве после таких вещей можно не влюбиться в это минное поле, так часто предлагающее тебе неожиданные задачи и задающее тебе парадоксальные вопросы, про которые мой знакомый опытный программист говорил: «У любой задачи программирования есть не менее чем два решения, одно из которых — правильное, другое — нет, но они оба работают»?

11364

Цветные шарики — угроза безопасности

Работаю в техподдержке крупного нефтяного предприятия. Нас в отделе десять человек на четыре с хвостиком тысячи пользователей и компьютеров соответственно.

Как-то к нам нагрянула проверка службы информационной безопасности. Проверяли на наличие пиратского софта. Сел за мой рабочий ПК главный специалист службы информационной безопасности и начал шерстить. Не нашёл ничего, кроме забытой мной на рабочем столе Zuma Deluxe. Его не смутило ни то, что на ПК нет офисного пакета, ни то, что на двух разделах жёсткого диска есть только две папки: Windows и Program Files. Всё остальное я банально скрыл в Проводнике. Он, может, и догадывался, но понятия не имел, как в Windows 7 отобразить скрытые папки. Далее он сделал скриншот папки с Зумой, запихнул это всё в формате BMP в Wordpad (файл получился ~50 МБ) и попытался заслать себе на почту (у нас ограничение по размеру аттача 20 МБ). Отчаявшись, он сделал какие-то записи в своих бумажках и ушёл.

В итоге меня всё равно наказали за перерасход трафика. Не помогли даже объяснения: мол, качал драйвера с HP.com. Тяжело с нефтяниками!

11208

Как верёвочке не виться

Я служил в большом университете, при котором был ещё и больничный комплекс. В нескольких корпусах (по десятку этаже, по нескольку тыщ портов в стеночках) кабели были обжаты по-разному. Объяснялось это безопасностью. Придёт кто-то, подключит свой шпионский лаптоп — ан нет! А на NAC денег никогда не давали.

И был сервер, который наблюдал за такими подключениями и тут же сообщал в полицию кампуса. Не знаю, поймали ли шпиона. Студентов какое-то время ловили, а потом пришло сокращение штатов в безопасности, и стало не до этого. А потом пришёл вайфай, а так как на него отстегнули денежку, то и нормальную сегментацию и аутентификацию сделали.

11169

Служба свиноподкладки

Тимвьюер, Радмин — это всё хорошо. Но если работают вредители по имени «служба безопасности», пиши пропало.

Не далее как полгода назад мы с коллегами обучали безопасников элементарнейшим вещам. Теперь расклад иной. Они дорвались до интернета, умных статей на «ксакеп.ру» и зловредных программок.

Первым делом забрутфорсили сервер отчётов. К слову, видимый только из определённых подсеток, к котором они тоже относятся (естественно, сами же служебку накатали). Юзер там один — Otchet. Да, пароль у него тоже не ахти — Otchet. Сломали. Оставили без отчётов всю контору. Молодцы.

Потом запретили Радмин. Написали про безопасность. Удалённый помощник, типа, юзайте. Включили в списки не всех — в частности, меня там нет. Я могу это сделать, но не буду. Нет в списках — не надо. Кто обратится — сошлюсь, что мне нельзя. Безопасники пусть берут фотоаппарат и бегают по этажам, щёлкают экран — и назад. Не пойду принципиально.

Добили служебкой: «Запретить доступ юзерам таким-то к ПО такому-то». ПО писано не мной, человек сейчас в отпуске. Запретить можно, только если исключить учётку с сервера БД. Тогда не будет работать ещё куча софта, где авторизация такая же.

Ну почему не спросить об этом? Почему не спросить о технической возможности у специалистов, которые обучались этому, а не торчали всю предыдущую карьеру в ментовке, прежде чем рожать очередной бред?

Да пофиг, я отключу всё, что попросите. И не буду включать принципиально. Как бы ни орали юзеры, какого бы они ранга ни были. Пусть кого-нибудь оштрафуют уже. Может, голова заработает наконец.

11134

Мы знаем, что ты делал этим утром

Outpost: сотрудник службы безопасности. Все входящие в здание или выходящие из него подвергаются строгой проверке, причём проверяется всё, вплоть до цвета трусов и размера мочек ушей. Пускает в здание только тех, на кого есть особое распоряжение хозяина, выпускает аналогично входящим, причём пролезть через форточку не получится — себе же дороже. Может с первого взгляда вычислять террористов, киллеров, экстремистские группировки. В случае обнаружения расстреливает на месте, конфискует имущество и заносит в черный список.

Comodo: начальник СИЗО и вышибала одновременно. Войти в здание, не получив серьёзные увечья, практически невозможно. К выходящим из здания может относится по-разному, в зависимости от директив хозяина. Может проверять всех и вся, примерно как Outpost (правда, предварительно сажая в КПЗ и проводя допрос с пристрастием), а может выпускать всех подряд, даже тех, кто выносит хозяина, связанного и в бессознательном состоянии. Всех, кто ему не нравится, сажает в камеру и выбивает из жертвы признание, что это именно она выпила всю водку и побрила кота, и его не интересует, правда это или нет. Ходят слухи, что бывали случаи побега из СИЗО, однако Comodo учёл это, и теперь вместо камер у него герметичные стеклянные ёмкости, заполненные спецраствором, в которых хранятся заключённые. По трубкам в строго ограниченных порциях подаётся кислород и питательные вещества, а одна из них работает турбоклизмой. Через каждые полчаса — удар током.

Брандмауэр Windows: пофигистического вида дед-сторож с ржавым ружьём, которое никогда не видело патронов. Большую часть времени спит. Если его будит какой то шум, кричит: «Я всё слышу!» — и тут же засыпает. Если он остановит вас на входе, скажите, что вы к Сан Санычу. Можете не беспокоится, что никакого Сан Саныча там нет, сторож всё равно не помнит никого, кто работает на охраняемой им территории. Если вы выносите плазменную установку для уничтожения баллистических ракет, скажите ему, что несёте её в ремонт, и все вопросы отпадут. Правда, если вы являетесь честным сотрудником, он может остановить вас, например, потому, что вы носите джинсы, он уверен, что вы не заплатили за проезд, и ему не понравился цвет ваших волос.

11129

Ты в силах это вынести

Работаю в банке программистом. Банк — в десятке крупнейших нашей страны. Информационная безопасность в центральном здании, как вы понимаете, на уровне. Закрыто всё, что можно закрыть, вынести какую-либо информацию из банка невозможно. Даже на принтерах установлена система персонифицированного доступа.

Коллега переезжает в офис в другой город на постоянное место работы. Админы собрали комп, и коллега его вынес. Просто положил системник в пакет и пронёс через проходную.

Так и живём. Служба безопасности закрывает порты и блокирует флешки, а вот о возможности вынести целый системник, видимо, не догадывается.

11113

Тариф «Находчивый»

Однажды пришлось задержаться в рижском аэропорту на шесть часов. Обнаружилась даже точка доступа, но при подключении редиректило на страницу типа «отправьте SMS на номер такой-то и получите логин и пароль», поля для ввода которых находились на этой же страничке. Платить пять баксов за час — как-то не по-студенчески. Пальцы сами ввели qwerty/qwerty…

Время до самолёта незаметно пролетело за чтением свежих цитат Баша. Спасибо неизвестному разработчику! Но на всякий случай: если хотите получить деньги за проект, убирайте тестовое подключение.

11095

Великий китайский файрволокопатель

Присматривал я себе китайский смартфон. В РФ продаётся тысяч за одиннадцать. Иду на известный китайский аукцион. На этом сайте я впервые. Там ценник в районе восьми тысяч. Посмотрел подробности (естественно, без регистрации) и пошёл себе спокойно работать дальше. Страничку закрыл.

Минут через пятнадцать письмо на рабочий мейл падает. Открываю. Написано на характерном китайско-русском диалекте: мы-де есть посредники русскоязычные между вами и тем самым аукционом, давай, регистрируйся, будет тебе пять баксов на счёт и всякое другое счастье.

И вот тут мне серьёзно поплохело. Это ж за то время, что я сайт изучал, они каким-то хитрым скриптом через корпоративный и персональный файрволы залезли на комп, просканировали быстренько, вычислили мой адрес и прислали спам! Как страшно жить…

Иду к админу, жалуюсь. Меняется в лице. Потом начинает ржать: ему тоже спам от этого интегратора сегодня приходил. Совпало.