Показаны сообщения с ярлыком безопасность. Показать все сообщения
Показаны сообщения с ярлыком безопасность. Показать все сообщения

понедельник, 1 августа 2011 г.

[Перевод] И все таки оно взламывается


Предисловие переводчика:



Когда я более года назад готовил перевод на тему "Ваш автомобиль в недалеком будущем может быть запросто взломан хакерами", он был встречен волной скепсиса и обвинениями в нагнетании пустой паники, в «капитанстве» и т.п.

Недавние вести говорят, что дело все же пошло «в массы». Хоть и не первой свежести новость, но она интересна, на мой взгляд. Итак, продолжение, перевод одной записи в блоге geekosystem.com:




Свеженький пугающий факт: вашу машину могут вскрыть. И не кувалдой и ломиком, а при помощи СМС. Исследователи Don Bailey и Mathew Solnik, работающие в компании iSec Partners, нашли способ вскрывать автомобили посредством СМС, проникнув в протоколы взаимодействия, которые позволяют приложениям на смартфонах управлять сигнализацией (открывать двери, заводить двигатель). Оказалось, это не так и сложно.

суббота, 30 июля 2011 г.

Аудит web-ресурсов и не только




Вопрос безопасности всегда будет актуальным, особенно в Сети. По этому, чтобы в один прекрасный день не получить на своем ресурсе такую картинку нужно уметь проверять на предмет уязвимостей себя самого.



Под катом — краткий обзор и типовые примеры использования бесплатных утилит, которые помогут (а точнее уже во всю помогают) хакерам, администраторам, разработчикам, тестировщикам проверить свои ресурсы конкурентов в автоматизированном режиме.



У статьи довольно низкий порог вхождения для понимания и использования, по этому, надеюсь, придется по душе многим. Раскрывается лишь базовый функционал программ.



воскресенье, 8 мая 2011 г.

Простой и надежный пароль – коллективное творчество

Перечитав массу сопутствующей литературы и просмотрев тонну хабратопиков (ссылки на интересные приведены в конце статьи), я решил обобщить информацию об основных методах генерации надежного и запоминающегося пароля.

Начну с того, что для генерации и хранения своих паролей сам я пользуюсь замечательной программой KeePass. Ее функционала вполне хватает для всех моих скромных вебмастерских нужд. Основным ее недостатком является тот факт, что она тоже требует запоминать один главный пароль. Поэтому вся эта суета вокруг придумывания пароля также касается меня и всех счастливых обладателей программы KeePass или ее аналогов, т.к. один пароль придумать все-таки придется.

Поговорим о методах взлома


Чтобы понимать всю глубину проблемы, пару строк посвящу методике взлома. Итак, как же злоумышленник может узнать/угадать/подобрать ваш пароль?
  1. Метод логического угадывания. Работает в системах с большим количеством пользователей. Злоумышленник пытается понять вашу логику при составлении пароля (логин+2 символа, логин наоборот, самые распространенные пароли и т.п.) и применяет эту логику ко всем пользователям. Если пользователей много, очень скоро произойдет коллизия и пароль будет угадан;
  2. Перебор по словарю. Этот вид атаки применяется, когда база данных с хешированными паролями слита с сервера. Может сочетаться с заменой букв (опечатки) или с подстановкой цифр/слов в начало или конец слова в качестве приставки или суффикса. Также используются словари, набранные в неверной раскладке клавиатуры (русские слова в английской раскладке);
  3. Перебор по таблице хешированных паролей. Передовой метод взлома паролей, когда хеши уже сгенерированы и остается только найти в базе соответствие хеша паролю. Работает очень быстро даже на слабых машинах и не оставляет никаких шансов владельцам коротких паролей.
  4. Другие методы: социотехника и социальный инжиниринг, использование keylogger'ов, снифферов, троянов и т.п.

пятница, 22 апреля 2011 г.

Эффективно уничтожаем информацию на жестком диске



Уничтожение информации в последнее время — важнейший вопрос, который пытаются решить многие. Цикличное стирание/перезапись данных программным способом, уничтожение данных путем использования магнитного поля — все эти способы существуют во множестве вариантов. Однако надежных способов уничтожить информацию на жестком диске раз и навсегда не так много. Но есть приятная новость — появился уничтожитель жестких дисков, который действительно делает то, что обещает производитель. Анонсное фото вы уже просмотрели, теперь же самое время увидеть «терминатора» в действии.

воскресенье, 13 марта 2011 г.

Стереть нельзя восстановить

Две любопытные исследовательские статьи из разных концов планеты, опубликованные в Сети практически сразу друг за другом, дают существенно новый взгляд на криминалистические аспекты в работе SSD, или твёрдотельных устройств хранения данных, часто именуемых флэш-драйвами.
Внутренние механизмы работы SSD настолько существенно отличаются от традиционных накопителей на жёстких магнитных дисках, что криминалисты уже не могут опираться на нынешние технологии хранения данных в тех ситуациях, когда улики с носителей типа SSD фигурируют в судебных разбирательствах.
С другой стороны, фрагменты данных, хранимых в памяти флэш-драйвов, могут оказываться практически неуничтожаемыми.

среда, 9 марта 2011 г.

Почему бы не выводить простое предупреждение?

Для регистрации на различных сайтах нас обычно просят ввести адрес почты и пароль. И многие пользователи вводят тот же пароль, который используется для входа в почту.

В результате, имея базу таких пользователей, можно свободно заглядывать в почтовые ящики незадачливых пользователей и отправлять от их имени письма (или, например, писать от их имени сообщения на других форумах).

Предлагаю всем порядочным людям принять за правило на формах регистрации при вводе пароля (где обычно просят дважды ввести пароль) выводить предупреждение типа "Не используйте пароль от своего почтового ящика!".

Думаю — это будет честно по отношению к «чайникам». Ведь пишут же предупреждения вида «пароль должен быть не менее 8 символов и содержать цифры...».

P. S. Понятно, что «опытные пользователи» этой проблемы не имеют — либо используют специально выделенные для этого почтовые ящики «которые не жалко», либо используют разные пароли, либо периодически меняют почтовый пароль (зависит от степени паранойи).


Источник: Хабрахабр - Информационная безопасность
Оригинальная страница: Почему бы не выводить простое предупреждение?

пятница, 4 марта 2011 г.

Google купил Zynamics — фирму с наработками в сфере безопасности

Очередная покупка Google теперь направлена на улучшение борьбы с вредоносным ПО.
Продукты Zynamics — BinDiff, BinNavi и VxClass анализируют и ликвидируют дыры в компьютерных системах.
Кроме того, разработчики Zynamics помогут Google в задачах борьбы со спамом.
Конечно, Google хочет повысить качество защиты браузера Chrome и Chrome OS, улучшить алгоритмы анализа спама в Gmail, а также в поисковых алгоритмах.
Но мне кажется, что этот ход может свидетельствовать о намерениях продвижения и на рынке ОС для корпоративных заказчиков.
Оригинал новости: news.cnet.com/8301-27080_3-20038017-245.html


Источник: Хабрахабр - Google
Оригинальная страница: Google купил Zynamics — фирму с наработками в сфере безопасности

вторник, 7 декабря 2010 г.

Ботнет Чак Норрис поражает маршрутизаторы

Давно меняли пароль на маршрутизаторе или на adsl-модеме? Думаю, многие вообще не меняли и оставили стандартный пароль. А между тем, нашлись умельцы, додумавшиеся взламывать именно модемы, а не компьютеры. Самое плохое тут в том, что на модем антивирус не поставишь. Так что будьте бдительны!

image

P.S. Планировался топик-сылка, но силенок не хватает. Материал по данной ссылке.


Источник: Хабрахабр - Информационная безопасность
Оригинальная страница: Ботнет Чак Норрис поражает маршрутизаторы

понедельник, 15 ноября 2010 г.

Англичане нашли управляющие сервера ботнета Koobface

Причем не только нашли, но и закрыли три главных управляющих сервера известного многим ботнета Koobface. Эксперты из Великобритании считают, что этот ботнет принадлежит «русскоязычным киберпреступникам». Сервера, как оказалось, были остановлены еще в пятницу вечером, что нанесло ощутимый вред «русскому» ботнету.

пятница, 5 ноября 2010 г.

Google ввел новую функцию по борьбе с интернет-мошенниками



Корпорация Google сегодня запустила новую функцию для своего поискового сервиса, которая позволяет активизировать борьбу с мошенническими сайтами. Функция будет полезна как обычным пользователям, так и системным администраторам, поскольку первые видят предупреждение об опасности, а вторые — оповещаются системой о наличии проблемы с безопасностью своего сайта.

воскресенье, 26 сентября 2010 г.

Stuxnet таки добрался до иранского ядерного завода в Бушехре



Сегодня появилась новость о том, что официальное новостное агентство Ирана сообщило о поражении некоторых компьютерных систем ядерного иранского завода комплексным червем Stuxnet. Ранее специалисты заявляли, что этот вредоносный код «заточен» под промышленные объекты, и сразу же нашлись эксперты, утверждающие, что этот червь и был создан для поражения иранского ядерного завода. Понятно, что спекуляции на эту тему ведутся во множестве СМИ, от очень серьезных изданий до «желтой» прессы, однако пока нет никаких доказательств тому, что Stuxnet создан для Ирана.

суббота, 18 сентября 2010 г.

Троян Kenzero отслеживает любителей «клубнички»

image

Да, в эру бурного развития интернет-технологий глупо полагать, что есть еще такое понятие, как анонимность, если речь идет об Интернете. Что бы вы сказали, если бы вам кто-то предложил стереть информацию о вашей активности в Сети, причем не бесплатно, а за 20 долларов? Вероятно, это не самое удачное предложение, правда? А вот хакеры считают по другому. Некоторые из них создают трояны, распространяющие спам с вашего ПК, другие — просто удаляют всю информацию с вашего компьютера, считая себя могущественными манипуляторами Сети. Некоторое время назад настоящей головной болью для многих стал вирус, блокирующий ОС Windows, и требующий денежку за разблокировку. Так вот, японские хакеры пошли еще дальше, и создали троян Kenzero, отслеживающий действия любителей «клубнички», и затем требующий деньги у жертвы (18 долларов США). Очень интересна причина, за которую хакеры предлагают заплатить.

воскресенье, 29 августа 2010 г.

Ученые создали быстрый сканер скелета для обнаружения преступников

image

Помнится, в каком-то фильме (или даже нескольких), я видел ситуацию, где преступника нашли благодаря сканеру, который «зрил в корень», то есть показывал на экране полный скелет преступника, на фоне которого прекрасно выделялось оружие. Фильм уже не припомню («Вспомнить все», что ли), а вот сканер этот уже перекочевал из киношных сюжетов в лаборатории институтов. По крайней мере, почти такой сканер разработали ученые из Wright State Research Institute.