The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Исследование негативного влияния локального перехвата HTTPS-..., opennews (?), 08-Фев-17, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


37. "Исследование негативного влияния локального перехвата HTTPS-..."  +/
Сообщение от fi (ok), 08-Фев-17, 13:32 
> У вас мобильники отнимает охрана? Нет? Вы лошары. Через современный 3G/4G отлично сливаются секретные корпоративные данные на сервера гугла. Ой стоп…

И как ты на мобилку закачаешь слив?  Предложи свой вариант без USB :)))

Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору

40. "Исследование негативного влияния локального перехвата HTTPS-..."  +/
Сообщение от Аноним (-), 08-Фев-17, 13:40 
Подключусь по вафле? Дальше неткатом по 80 порту. Ты журнал хакер в нулевых не читал гляжу. Вобщем, вангую ты типичный сис.админ, который считается в фирме начальником IT-отдела и все знает.

Скажу больше, все можно сделать через браузер, отослав самому себе письмо с зашифрованным архивом, а дальше по той же вафле себе забрать на телефон.

Другой способ. Я беру и открываю комп для чистки вентилятора, вставляю плату PCI-экспресс как кард-ридер и вауля, залил все себе на карточку microSD.

Еще вариант, я заливаю в свою бранчу на корпоративном гитЛАБе зашифрованный архив с нужной инфой, а дальше из ДОМА забираю его.

И т.д. и т.п. Еще вопросы?

Ответить | Правка | Наверх | Cообщить модератору

54. "Исследование негативного влияния локального перехвата HTTPS-..."  –2 +/
Сообщение от fi (ok), 08-Фев-17, 15:00 
> Ты журнал хакер в нулевых не читал гляжу.

ну если из журнала хакер - то ты монстр :))))))

> Вобщем, вангую …

пролет

> Подключусь по вафле? Дальше неткатом по 80 порту.

обычно внешние устройства выходят в dmz, а не во внутренную сеть - пролет

> Скажу больше, все можно сделать через браузер, отослав самому себе письмо с зашифрованным архивом, а дальше по той же вафле себе забрать на  телефон.

собственно это и засекут - пролет

> Другой способ. Я беру и открываю комп для чистки вентилятора, вставляю плату PCI-экспресс как кард-ридер и вауля, залил все себе на карточку microSD.

ну обычно любое изменение оборудования (как и по USB) запрещено в полисе - пролет

> Еще вариант, я заливаю в свою бранчу на корпоративном гитЛАБе зашифрованный архив  с нужной инфой, а дальше из ДОМА забираю его.

и кто ж тебя пустит снаружи во внутренние сервера? - пролет

ну нет, если ты генеральный и доки у тебя на ноуте - то тогда да, вынесешь без этой лабуды. :)))))

> И т.д. и т.п. Еще вопросы?

Ты фантазер? И никогда не работал в корпорациях?


Ответить | Правка | Наверх | Cообщить модератору

55. "Исследование негативного влияния локального перехвата HTTPS-..."  +2 +/
Сообщение от Аноним (-), 08-Фев-17, 15:09 
>пролет

Да ты походу ген.дир. Без шуток, что мешает мне взять и вынуть хард из компа и унести домой? Пломба? Да это уборщица. Шмон? У вас его нет.

>Ты фантазер? И никогда не работал в корпорациях?

Каких? Ты про Яндекс? Про Аэрофлот? Или про что? Нет, я не работал ни в Яндексе, ни в Гугле. Дальше что? Остальные 100500 компаний России такие же как Яндекс? Живут только на американские инвестиции? Давай примеры конкретно, где все сделано тип-топ, ну просто надо гордится как все продумано. Жду список. Хотя бы одно название компании, где телефоны отбирают, где шмонают и т.д., а также палят толчки.

Личный опыт заключается в том, что есть единицы контор где есть какая-то безопасность. Увы, это крупные конторы, у всех на слуху. Большинство, со штатом менее 1к человек безопасность только снилась.

Ответить | Правка | Наверх | Cообщить модератору

72. "Исследование негативного влияния локального перехвата HTTPS-..."  +/
Сообщение от Аноним (-), 08-Фев-17, 19:51 
Кстати, первое что пришло в голову, выдернуть диск.
Можно домой и не носить.
Ответить | Правка | Наверх | Cообщить модератору

91. "Исследование негативного влияния локального перехвата HTTPS-..."  +/
Сообщение от fi (ok), 09-Фев-17, 13:25 
> Кстати, первое что пришло в голову, выдернуть диск.
> Можно домой и не носить.

Можно домой и не ходить… уже ждут :))

Речь шла чтоб не спалиться, комп без диска это как просигналить - враг проник. Часто компы вообще не гасят - мониторятся круглосуточно.

зы. да, есть хорошие приблуды - шифрование диска с токеном с сервера.

Ответить | Правка | Наверх | Cообщить модератору

96. "Исследование негативного влияния локального перехвата HTTPS-..."  +2 +/
Сообщение от Аноним (-), 10-Фев-17, 00:01 
>Речь шла чтоб не спалиться, комп без диска это как просигналить - враг проник.

Вот ты ****бол еще тот. Я беру ноут на кухню/коридор/туалет, где нет камеры или ее угла обзора. Беру и открываю. Беру и достаю диск.

Где я спалился? КОГДА узнают, что пломб нет?

Реально, у всех подняты вафли с DMZ. Реально все пломбируют компы так, что либо ломом, либо никак. Реально у всех камеры везде понапиханы, даже в туалетах. Реально, у вас на входе металлодетекторы и шмон: за пронос отвертки -- увольнение. Реально, у вас настолько все секретно, что по VPN к компьютеру сотрудник доступ не получит никогда в жизни: ведь безопасность от недо-сисадминчега важнее милионных убытков. Реально, из дома, больницы, с отпуска у вас никто не коммитит: вы не производитете софт, вы лишь мусор на остановка подметаете.

Вобщем, это тут, на словах у вас все идеально. А как придешь, то весь файрволл и просмотр ютуб обходится простым подключением к собственному VPN-серверу. Ой, а я идиот-админ, думал у нас работают кругом блондинки, поэтому сумел настроить только squid, но не сумел в MITM HTTPS. Ой, я думал, что Asterisk не позволит передавать данные  это же невозможно, никогда никто не додумается до использования SIP как хранилища и транспорта слива инфы. Ой, у нас нету человека, кто прослушивает все записи разговора на предмет утечек: болтать в курилке с радио-трубкой это палево. ЕСТЕСТВЕННО. У нас ведь есть камеры и там, и тут. И микрофоны стоят даже на улице, в бачках с мусором. Запись и проверка производится 24/7. Всегда кто-то слушает и смотрит "онлайн" сотрудников. У нас штат таких просмотрищиков составляет 75% компании.

Хватит вешать лапшу на уши в попытке выйграть бесмысленный спор. Никто ничего не запалит, потому слово главного разраба в компании всегда выше сисадминского или безопасников. Последние живут на зарплату и ни копейки в компании не заработали. В то время как другие делают деньги, а огрызки достаются бедным админам.

И, собственно, в заключении, если бы не дяди из ФСБ, обычный программист недобизнесмен в Яндексе таки сумел бы продать исходники знаменитого поисковика. Заметим, ни сисадмин словил программиста, ни внутренние безопасники, а ФСБ. Пруфы на эту новость гуглете сами.

А уж про сам гугл и как их сис. админ почитывал гуглопочту бывшей даже заикаться не буду. Ну, тпа, сис.админ не человек, у него нет чувств, нет злых и корыстных помыслов! Кому надо тот уже все слил давным давно. Просто митники рождаются в той же стране, где офис гугла. И никто их не палит. Это они палят себя в книжках, спустя десятилетия, когда и дело не возбудишь.

Да-да, вот так. Жду еще сказок на ночь про то, как у вас все идеально палится.

P.S. Гребаная школота понабежала с лора. Идите на лор и там трындите про свою крутость.

Ответить | Правка | Наверх | Cообщить модератору

97. "Исследование негативного влияния локального перехвата HTTPS-..."  +/
Сообщение от пох (?), 10-Фев-17, 00:51 
> Реально все пломбируют компы так, что либо ломом, либо никак.

э... я один сраный неудачник с леновой, где диск шифруется aes, и без родной материнки, увы, никак, даже ленововский гарантийный сервис разводит руками?

> Никто ничего не запалит, потому слово главного разраба в компании всегда выше
> сисадминского или безопасников. Последние живут на зарплату и ни копейки в компании не
> заработали. В то время как другие делают деньги, а огрызки достаются бедным админам.

увы, увы - это только в маленьких компаниях, еще пытающихся "делать деньги".

там где пилят инвесторские бюджеты, нет "главного разраба" (точнее, это всего лишь инженер, на него всем наcрать, а над ним три слоя начальников и один замдиректора по разработке - которому уже самому на все наcрать, в том числе и на проблемы этого инженера - он лишь вяло кивает его начальнику - "ну вы там разберитесь")

и да, там админы главнее. Во всяком случае, они так думают. Их любимый ответ - вопросом "а кто будет за это отвечать?!" (как будто хоть один из них хоть раз за что-то ответил - они ж никогда не виноваты, это все пользователи, тупые, не понимают что это для их же блага)

В результате имеем тридцать джампхостов (из них 15 неведомо чьих), четыре альтернативных точки выхода в инет, только две из которых кое-как прикрыты фильтрами и политиками, два vpn помимо корпоративного по спец-допуску (один сделан сетевыми инженерами на своем оборудовании, другой программистами на своих серверах) дыру в АТС, вирусняк в СКУД и подпольный сервер с варезом и филезом, спрятанный от админов. Э...в каждом отделе свой, и в двух - общий.

> Заметим, ни сисадмин словил программиста, ни внутренние безопасники, а ФСБ.

скорее это была провокация ФСБ. Сисадмину и внутренним безопасникам просто ткнули в морду красные книжечки и велели сидеть, не рыпаясь.

> Просто митники рождаются в той же стране, где офис гугла. И никто их не палит.

а присел Митник, конечно же, не от того что его спалили, а от того что книжку неправильно написал? ;-)

Ответить | Правка | Наверх | Cообщить модератору

101. "Исследование негативного влияния локального перехвата HTTPS-..."  +/
Сообщение от Аноним (-), 10-Фев-17, 01:44 
>с леновой, где диск шифруется aes

Сколько стоит твоя леново? У вас у всех так? Ну, хорошо. Мажоры.

>увы, увы - это только в маленьких компаниях, еще пытающихся "делать деньги".

Точно. Таких "пытающихся" в РФ можно по пальцам посчитать. Остальные же 99% подтираются долларами, которые привез им инвестор с бугра.

>и да, там админы главнее.

"Там". На лебеденых островах. Где берега кисельные, конечно кто-то главнее. Таких компаний, конечно, в РФ 99%. Там только админы и правят всеми.

>один сделан сетевыми инженерами на своем оборудовании, другой программистами на своих серверах

Прямо как в Гугле, инженеры спроектировали и произвели свое оборудование? Серьезно? Ты про гугл чтоли рассказываешь? Да, я тут недавно читал, что они свои сервера производят сами, и даже сами проектируют. Конечно, "там", где так делают рассказано в контексте 99% IT-фирм в РФ. Хорошо.

>скорее это была провокация ФСБ.

Ты серьезно? Ой, один тут пытался провоцировать [бывших] ФСБ на собеседовании: ничего не вышло.

>а присел Митник, конечно же, не от того что его спалили, а от того что книжку неправильно написал?

Ты, лучше скажи, кто такой Satoshi Nakamoto. Как выяснишь спровоцируй ФСБ, они тебе руку пожмут, может даже поцелуют. А ФБР-то и подавно тебе дасть 250 тыс. зелени.

Ответить | Правка | Наверх | Cообщить модератору

104. "Исследование негативного влияния локального перехвата HTTPS-..."  –1 +/
Сообщение от пох (?), 10-Фев-17, 02:18 
>>с леновой, где диск шифруется aes
> Сколько стоит твоя леново? У вас у всех так? Ну, хорошо. Мажоры.

блин, а я откуда знаю, я еще ни одной не потерял.
У инженеров у всех, и не только у нас - это уже вторая лавка где такие леновы. У бухгалтеров, наверное, десктопы. Но они, кстати, ключом открываются, и вряд ли ключ у юзера.

>>увы, увы - это только в маленьких компаниях, еще пытающихся "делать деньги".
> Точно. Таких "пытающихся" в РФ можно по пальцам посчитать. Остальные же 99%
> подтираются долларами, которые привез им инвестор с бугра.

уй, ну зачем же? Рублями, по курсу, которые пришли (может через эн итераций у "инвесторов", нет у нас настоящих инвесторов) от распила госденег и денег нефтяных монополий (даже если это деньги какой-нибудь МТС, первоисточник все равно там)
А ты думал, куда мы проcрали резервный фонд?

>>и да, там админы главнее.
> "Там". На лебеденых островах. Где берега кисельные, конечно кто-то главнее. Таких
> компаний, конечно, в РФ 99%. Там только админы и правят всеми.

ну нет, почему же. Еще есть приближенные высокого начальства, которые спрашивают у админа "какого хрена мы вам зарплату платим!" (видимо именно за починку их величества мышки, путем отлепления прилипшего стикера)- у них, полагаю, и интернет без фильтрации, и сбшного троянца в системе нет (а может и есть, эти криворукие могут не суметь удалить).
А насчет 99%, боюсь, ты уже прав. Чем дальше, тем хуже.

>> один сделан сетевыми инженерами на своем оборудовании, другой программистами на своих >> серверах
> Прямо как в Гугле, инженеры спроектировали и произвели свое оборудование? Серьезно? Ты

совсем куку? У инженеров - управление сетевыми железками. Взяли и добавили себе непредусмотренный vpn'чик на внешний порт. Я делаю вид что не заметил - в конце-концов, я-то не админ и не безопасник (и аудит конфигов этой железки в мои задачи не входит, на моих такого нет). А у админа и безопасника к той железке, хехе, доступа нет (да и квалификации понять что это такое)
Про программистов разжевывать, или хоть это тебе понятно?

> Ты серьезно?

ну да. Первый же, кому он попытался сбыть товар, оказался фсбшник. Ну надо же, совпадение. Куда легче предположить, что и саму идею подбросили из той же конторы, и не только этому чуваку - просто он клюнул, а дальше его и вели плотненько, чтоб звездочка на погон попала своевременно и четко.

> Ты, лучше скажи, кто такой Satoshi Nakamoto. Как выяснишь спровоцируй ФСБ, они

вроде - чувак, который играет в паровозики. А кому принадлежат те первые хеши в цепочке - хз, по всей видимости, имя он использовал чужое.

> тебе руку пожмут, может даже поцелуют. А ФБР-то и подавно тебе
> дасть 250 тыс. зелени.

а чо такма? Впрочем, я бы и настолько пожабился - почет большой, но какой материальный  смысл-то, кошелек отпирающий эти хэши он, скорее всего, пропотерял или нарочно убил, а кроме как отжать у него нечестно заработанные (что, видимо, невозможно) - ничего сделать не получится, джинн уже вне бутылки, заклинания обратного запирания не предусмотрено.

Ответить | Правка | Наверх | Cообщить модератору

105. "Исследование негативного влияния локального перехвата HTTPS-..."  +/
Сообщение от Аноним (-), 10-Фев-17, 02:34 
>У бухгалтеров, наверное, десктопы. Но они, кстати, ключом открываются, и вряд ли ключ у юзера.

Где там, мои шпилька и булавка. Замок в стандартных десктопах откроет школьник. Потому что Китай. Потому что это не является физ. защитой и никак не регламитируется производителем. Т.е. либо ваши админы запаявают корпуса, либо возвращаемся "я тут самый крутой, смотрите у нас...".

>есть приближенные высокого начальства...
>у них, полагаю, и интернет без фильтрации, и сбшного троянца в системе нет

А вот эти "приближенные" они не люди. Роботы без чувств. Без корысти. Никто не сможет у вас в компании построить карьеру "из грязи в князи". Мээн, нафиг к вам вообще идти работать, если как пришел к вам джуном, так и остался джуном до конца жизни?

>Я делаю вид что не заметил - в конце-концов, я-то не админ и не безопасник

А это вообще беда-печаль русских компаний. Ты же работаешь в волчьей стаи, так? Вы не одна команды. Вы не одна единая фирма. Каждый сам за себя. А ну, и главному шефу ты же не доверяешь. Расскажешь -- не поймет, стопудово. Что ж, бывает.

Ответить | Правка | Наверх | Cообщить модератору

109. "Исследование негативного влияния локального перехвата HTTPS-..."  –1 +/
Сообщение от пох (?), 10-Фев-17, 03:20 
> Где там, мои шпилька и булавка.

мне кажется, это уже немного палево - если и после этого не прибежит секьюрить, то что они вообще там с этой камерой делают - на сиськи бухгалтерши пялятся?
Ну и в сортире с этой хренью прятаться тоже как-то...некомпльфо, вдруг подумают что.

> Мээн, нафиг к вам вообще идти работать, если как пришел к вам джуном, так и остался
> джуном до конца жизни?

э... а ты хотел дорасти до зама генерального? Мне кажется, для этого не идут в ту же компанию работать джуном, как-то по другому такая карьера строится.

> А это вообще беда-печаль русских компаний. Ты же работаешь в волчьей стаи, так?

тогда бы немедленно слил сию ценную инфу безопасникам, заслужил бы плюсик.
(хотя по правде сказать, они бы спросили все ли у меня с головой в порядке, и зачем я им эту херню несу)

> Вы не одна команды. Вы не одна единая фирма.

мы несколько разных команд. Не всегда друг-друга любящих. Админов не любит никто.

Дай угадаю - ты либо вообще еще не закончил учиться, либо работаешь в какой-то крошечной лавочке из пяти человек?

> А ну, и главному шефу ты же не доверяешь.

а с чего мне ему доверять (или не доверять)? Это человек, которого приставили инвесторы, следить чтоб мы чего не по чину не украли. Я к нему в кабинет не вхож, да и не о чем мне в общем-то с ним тереть.


Ответить | Правка | К родителю #105 | Наверх | Cообщить модератору

110. "Исследование негативного влияния локального перехвата HTTPS-..."  +1 +/
Сообщение от Аноним (-), 10-Фев-17, 03:35 
>это уже немного палево - если и после этого не прибежит секьюрить, то что они вообще там с этой камерой делают - на сиськи бухгалтерши пялятся?

Мы опять вернулись к камерам? Прекрати, умоляю, пожалуйста. Возвращаемся к вопросу: сколько у вас "палящих" работает? Они только и делают, что в моники пялятся? Почему ты не устроился палящим? Им-то больше всех должны платить. Они ж люди. Могут продаться. Корысть в крови забурлить.

>Админов не любит никто.

Спасибо за откровенность. Надеюсь, ваши одмины прочитают это и узнают тебя.

>Дай угадаю

Не надо гадать. Я не пытался тебя в чем-то обвинить или разобщить с коллективом. Просто ты сам начал рассказать что у вас в конторе творится, ну, я не удержался. Сам же доказываешь, сколько у вас есть вариантов ходов. Мы тут говорим про безопасность или опасность работы у вас в коллективе? Хехехе. Всё. Мира.

Ответить | Правка | К родителю #109 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру