[personal profile] arkenoi
Я не уставал удивляться тому, как Windows-пользователи относятся к информационной безопасности. Вот, предположим, я обнаружил у себя троян, rootkit или еще какую гадость. Это же можно с ума сойти! Смена всех паролей, отзыв ключей и сертификатов, переустановка софта, расследование инцидента, определение вектора проникновения, чорт знает что, короче. Что делает пользователь Windows, у которого, минуточку, с вероятностью больше половины на компьютере содержится информация, которую он считает конфиденциальной, банк-клиент или электронный кошелек, да мало ли что еще? Ни-че-го. То есть вообще. Он запускает антивирус, "лечится" и делает вид, что ничего не произошло. И знаете, что самое странное? Похоже, в подавляющем большинстве случаев он прав.


Ладно, пес с ним, с домашним пользователем. Но почему CISO банка, "работа которого была затруднена из-за вирусов", не стреляется из табельного оружия (а на его место, наконец, не перестают брать придурков в погонах, разбирающихся в IT, как свинья в апельсинах)? Это же хана - критичные для бизнеса приложения управляются неизвестно кем и неизвестно чем, да еще и неизвестно, как оно туда попало и что делать, чтобы это не случилось еще раз! Да все потому же. Потому что пока у него есть основания не бояться.

А все дело в оппоненте. Я знаю, у многих моих коллег словосочетание "модель нарушителя" вызывает кислую оскомину и мысли о далеких от реальности "учебных курсах по ИБ", но тем не менее: ключевой момент здесь в том, что оппонент - тот, кто стоит за вирусными атаками, ботнетами и т д - это, как правило, не хакер. Хакер - это в первую очередь человек с нестандартным мышлением, неспроста в известном слогане "for fun and profit" в первую очередь стоит fun. Написать zero-day exploit - это, разумеется, fun. Заниматься ботнетами и червями, как бизнесом - в основном, не очень; занятие скучное, рутинное; и стоит ли удивляться, что оно находится в руках совершенно других людей, чье мышление ближе не к хакерам, а к обыкновенным жуликам образца начала 90-х годов. Их интересуют деньги, причем стабильные и предсказуемые. Которые проще делать на предсказуемом бизнесе, а не ковыряться в банковских сетях и ядерных секретах.

Вот именно поэтому ваш зараженный компьютер, скорее всего, занимается "невинными" вещами вроде рассылки спама, атакой на политические или коммерческие сайты или накруткой "кликов" на баннерных сетях и даже не подумает тщательно проиндексировать содержимое вашего жесткого диска для подпольной поисковой машины (максимум - прихватит то, что совсем плохо лежит, вроде номеров кредитных карт).

Вы действительно в безопасности. Временной и относительной.

(по мотивам бесед с [livejournal.com profile] codera)

Date: 2007-11-19 01:09 am (UTC)
From: [identity profile] cmhungry.livejournal.com
Точно такая же модель поведения будет не у виндовс-админов, но и у юниксовых, кому взломали форум на том же инвижне или пхпбб, дефейснули сайт и начали с хостинг-машины флудить на пол-интернета. Починил, нашел дырку, прикрыл, дальше работаем как ни в чем не бывало.
Вероятность появления хака как такового, для информации, сбора паролей и т.п. крайне низка.
Как известно, большинство пользователей используют один и тот же пароль для всех или почти всех сервисов в интернете, казалось бы, взломал форум, скачай базу юзеров с паролями, прошерсти их почтовые ящики, получишь много ценного/полезного/интересного (к слову о fun). Но такого как правило не происходит, потому что в этом надо копаться, и копаться долго, а свои 200 баков можно заработать просто зафлудив с этого хоста некий сервер в интернете. Это проще и быстрее.

Date: 2007-11-19 01:20 am (UTC)
From: [identity profile] arkanoid.livejournal.com
ну я бы сменил от греха пароль, если бы узнал что какой-то из сервисов, которым я пользуюсь, скомпрометирован. у меня, впрочем, одинаковые пароли только на сервисы вида "украдут-не жалко" (кому нужен мой пароль на десятке безвестных форумов, куда я захожу раз в месяц?), да и те по кучкам раскиданы. а будучи администратором такого ресурса - разумеется, предупредил бы пользователей.

все же сниффер и собиралка паролей еще часто входят в джентельменский набор, часто приходилось сталкиваться.. или те, кого ломают без этого, реже приглашают меня для расследования инцидентов ;-)
Edited Date: 2007-11-19 01:22 am (UTC)

Date: 2007-11-19 04:03 am (UTC)
From: [identity profile] xsaper.livejournal.com
В Unix-ах хотя бы tripwire/AIDE/rpm позволяет сверить контрольные суммы/права/владельца на файлы после устранения последствий атаки, да и список процессов более адекватен.

Date: 2007-11-19 01:21 am (UTC)
From: [identity profile] tsw.livejournal.com
проблема в том, что трояны для вирусов делают с целью заразить десятки тысяч компов!!!
и кто будет анализировать содержимое десятков тысяч винтов????
которые на 80% состоят из любительских фотографий, порнухи и скаченных из торрента файлов =)
поэтому поиск ЛЮБОЙ ценной информации на тысячах компов превращаеться в поиск алмазов в гиганско кучу говна!!! =)

и совсем другое дело, когда атакуют кого-то конкретного!!!

ну о том и речь

Date: 2007-11-19 01:24 am (UTC)
From: [identity profile] arkanoid.livejournal.com
а как анализировать - подумать. индексация, категоризация, профайлинг (как по общей структуре данных отделить average home user от "чего-то интересого"), есть очень даже, куда приложить голову.

Даже просто наличие настроенного VPN-клиента или шифрованных дисков - это уже повод "взять на карандаш".
Edited Date: 2007-11-19 01:26 am (UTC)

Re: ну о том и речь

From: [identity profile] tsw.livejournal.com - Date: 2007-11-19 01:47 am (UTC) - Expand

Re: ну о том и речь

From: [identity profile] arkanoid.livejournal.com - Date: 2007-11-19 01:53 am (UTC) - Expand

Re: ну о том и речь

From: [identity profile] tsw.livejournal.com - Date: 2007-11-19 01:57 am (UTC) - Expand

Re: ну о том и речь

From: [identity profile] arkanoid.livejournal.com - Date: 2007-11-19 01:59 am (UTC) - Expand

Re: ну о том и речь

From: [identity profile] bugabuga.livejournal.com - Date: 2007-11-19 03:41 am (UTC) - Expand

Re: ну о том и речь

From: [identity profile] bars-team.livejournal.com - Date: 2007-11-19 06:28 am (UTC) - Expand

Re: ну о том и речь

From: [identity profile] bugabuga.livejournal.com - Date: 2007-11-19 02:10 pm (UTC) - Expand

Re: ну о том и речь

From: [identity profile] to-the-future.livejournal.com - Date: 2007-11-19 07:37 am (UTC) - Expand

Re: ну о том и речь

From: [identity profile] xsaper.livejournal.com - Date: 2007-11-19 07:31 am (UTC) - Expand

(no subject)

From: [identity profile] dphq.livejournal.com - Date: 2008-01-13 03:17 pm (UTC) - Expand

Re: ну о том и речь

From: [personal profile] shewolf_org - Date: 2007-11-21 06:43 am (UTC) - Expand

Date: 2007-11-19 01:55 am (UTC)
From: [identity profile] cdplayer.livejournal.com
keylogger и отслеживать походы на сайты банков и всяких пейпалов-вебманей.

(no subject)

From: [identity profile] tsw.livejournal.com - Date: 2007-11-19 01:59 am (UTC) - Expand

(no subject)

From: [identity profile] cdplayer.livejournal.com - Date: 2007-11-19 02:49 am (UTC) - Expand

(no subject)

From: [identity profile] arkanoid.livejournal.com - Date: 2007-11-19 02:00 am (UTC) - Expand

(no subject)

From: [identity profile] msh.livejournal.com - Date: 2007-11-19 02:35 am (UTC) - Expand

(no subject)

From: [identity profile] arkanoid.livejournal.com - Date: 2007-11-19 02:40 am (UTC) - Expand

(no subject)

From: [identity profile] msh.livejournal.com - Date: 2007-11-19 02:49 am (UTC) - Expand

(no subject)

From: [identity profile] pustota1.livejournal.com - Date: 2007-11-19 06:58 am (UTC) - Expand

(no subject)

From: [identity profile] cdplayer.livejournal.com - Date: 2007-11-19 02:46 am (UTC) - Expand

(no subject)

From: [identity profile] msh.livejournal.com - Date: 2007-11-19 05:00 am (UTC) - Expand

(no subject)

From: [identity profile] cdplayer.livejournal.com - Date: 2007-11-19 05:03 am (UTC) - Expand

(no subject)

From: [identity profile] msh.livejournal.com - Date: 2007-11-19 05:20 am (UTC) - Expand

(no subject)

From: [identity profile] cdplayer.livejournal.com - Date: 2007-11-19 05:23 am (UTC) - Expand

(no subject)

From: [identity profile] msh.livejournal.com - Date: 2007-11-19 05:31 am (UTC) - Expand

(no subject)

From: [identity profile] kolloid.livejournal.com - Date: 2007-11-30 03:33 am (UTC) - Expand

Date: 2007-11-19 07:35 am (UTC)
From: [identity profile] to-the-future.livejournal.com
А когда атакуют кого-то конкретного, под него пишут маленькую аккуратненькую программку, которую вряд ли когда нибудь просечет массовый антивирус. Ну только если у него уровень безопасности совсем уж параноидальный стоит. Поэтому пользователь имеет шансы и не узнать никогда, что он скомпрометирован. Так, что у него тоже будет все в порядке. ;)

Date: 2007-11-19 01:26 am (UTC)
From: [identity profile] msh.livejournal.com
Я тут достоверно узнал про спамерские ботнеты то, что раньше подозревал. Какие-то говноспамеры стали использовать один из моих доменов для обратных адресов (что очень мудро, из миллионов доменов выбрать тот, у которого стоит SPF и, соотвественно, практически любой фильтр их спам поймает). Иногда они генерирует существущий адрес и я получаю всякие bounces. Так вот, рускоязычный спам про семинары и квартиры, и англоязычный про виагру и увеличение - из одного источника. Спам про виагру добитый текстом какой-то русской фантастики я и раньше встречал, но думал это все-таки случайность

Date: 2007-11-19 01:30 am (UTC)
From: [identity profile] arkanoid.livejournal.com
Угу. Таргетирование у спама пока низкое, потому что заказчик и исполнитель - разные люди и исполнитель получает за доставку, а не за отклик.

Date: 2007-11-19 01:46 am (UTC)
From: [identity profile] msh.livejournal.com
Потом, с большей частью секретов совершенно непонятно что делать. Они может и стоят больших денег, но самому их не получить и кому продать тоже непонятно.

Я тут прочитал описание как из identity theft получали не обычную тыщу долларов на перехваченной кредитке, а сотни тыщ с каждого - это настолько сложно и настолько за пределами умений обычного хакера, что действительно выгоднее спам рассылать

Date: 2007-11-19 01:49 am (UTC)
From: [identity profile] tsw.livejournal.com
кстати indetity theft сейчас уже умирающий бизнес!!!!

(no subject)

From: [identity profile] arkanoid.livejournal.com - Date: 2007-11-19 01:52 am (UTC) - Expand

(no subject)

From: [identity profile] tsw.livejournal.com - Date: 2007-11-19 02:03 am (UTC) - Expand

(no subject)

From: [identity profile] msh.livejournal.com - Date: 2007-11-19 02:17 am (UTC) - Expand

Date: 2007-11-19 01:50 am (UTC)
From: [identity profile] arkanoid.livejournal.com
Это про те истории с торговлей недвижимостью? Да, меня тоже впечатлило.

Но должны же быть у них какие-то амбиции, не все ж мелочевкой заниматься? Потом- никогда не знаешь, какая рыба клюнет..

Date: 2007-11-19 07:02 am (UTC)
From: [identity profile] pustota1.livejournal.com
Можно почитать? Чего то я с трудом верю в сотни незамеченных тысяч.

(no subject)

From: [identity profile] msh.livejournal.com - Date: 2007-11-19 02:07 pm (UTC) - Expand

(no subject)

From: [identity profile] pustota1.livejournal.com - Date: 2007-11-19 02:10 pm (UTC) - Expand

Date: 2007-11-19 04:39 am (UTC)
From: [identity profile] ex-ivlad.livejournal.com
> максимум - прихватит то, что совсем плохо лежит, вроде номеров кредитных карт

Коллега [livejournal.com profile] shaman007 сообщает (http://shaman007.livejournal.com/33113.html), что, по его наблюдениями, троян обязательно поищет адреса электронной почты,

Date: 2007-11-19 07:41 am (UTC)
From: [identity profile] to-the-future.livejournal.com
Ну это-ж его основная работа. Он эти адреса во from вставит. ;)))

Date: 2007-11-21 06:45 am (UTC)
shewolf_org: (пацталом)
From: [personal profile] shewolf_org
Это fun. А номера кредиток это profit :)

(no subject)

From: [identity profile] ex-ivlad.livejournal.com - Date: 2007-11-21 08:20 am (UTC) - Expand

Date: 2007-11-19 07:06 am (UTC)
From: [identity profile] pustota1.livejournal.com

Ладно, пес с ним, с домашним пользователем. Но почему CISO банка, "работа которого была затруднена из-за вирусов", не стреляется из табельного оружия (а на его место, наконец, не перестают брать придурков в погонах, разбирающихся в IT, как свинья в апельсинах)?

На самом деле ситуация несколько сложнее -- он не стреляется или его не стреляют по хорошо известной причине -- банк застрахован от таких
случаев (в смысле у страховой или у перестраховочной фирмы), которая страхует только то, что ее устраивает по уровню организации, защите итд. С чего же ему стреляться если реальных катастрофических убытков нету?

Date: 2007-11-19 07:10 am (UTC)
From: [identity profile] wom.livejournal.com
а есть ли статистика (желательно по России) о страховании рисков в области ИБ и ИТ?

(no subject)

From: [identity profile] pustota1.livejournal.com - Date: 2007-11-19 07:13 am (UTC) - Expand

(no subject)

From: [identity profile] gamajun.livejournal.com - Date: 2007-11-19 10:01 am (UTC) - Expand

(no subject)

From: [identity profile] wom.livejournal.com - Date: 2007-11-19 10:10 am (UTC) - Expand

Date: 2007-11-19 09:24 am (UTC)
From: [identity profile] dpak0h.livejournal.com
http://news.yahoo.com/s/infoworld/20071114/tc_infoworld/93393

Date: 2007-11-19 09:24 am (UTC)
From: [identity profile] 109.livejournal.com
ну я подцепил однажды вирус, который эсплойтил дыру в констракторе активекса. вектор атаки - случайный сайт. что ж теперь, на неизвестные сайты вообще не ходить? (дыру, конечно, закрыли через пару недель секьюрити апдейтом, но никакой гарантии нету же)

Date: 2007-11-19 10:48 am (UTC)
From: [identity profile] egorfine.livejournal.com
А что еще делать юзеру? Полностью переставлять винду? Чтобы после ее запуска в инет через 2-7 минут она снова подхватила трояна? Тогда у него 100% времени будет уходить на круглосуточную перестановку винды.

Date: 2007-11-19 12:16 pm (UTC)
From: [identity profile] iskatel.livejournal.com
щазз. Масса троянов успешно воруют все найденные пароли и номера кредиток.
>>Я не уставал удивляться тому, как Windows-пользователи относятся к информационной безопасности.

>>Но почему CISO банка, "работа которого была затруднена из-за вирусов", не стреляется из табельного оружия (а на его место, наконец, не перестают брать придурков в погонах, разбирающихся в IT, как свинья в апельсинах)?

Придурки в директорских креслах берут на работу придурков на роли начальников ИТ. Всё логично.. Зато своих и в погонах.

Date: 2007-11-19 05:56 pm (UTC)
From: [identity profile] randomtoy.livejournal.com
http://randomtoy.livejournal.com/88856.html

у нас вообще зомбосеть. только пользователи вообще винят всех, кроме себя.

Полночный бред ламера

Date: 2007-11-19 07:23 pm (UTC)
From: [identity profile] http://users.livejournal.com/unholy_/
Я Ad-Aware юзаю. Это меня спасет от кражи из маво тырнет кошелька, ежели у такого дикаря, как я оный когда-нибудь будит?

Re: Полночный бред ламера

Date: 2007-11-20 08:54 am (UTC)
From: [identity profile] cybercop.livejournal.com
Боюсь что абсолютную гарантию вам не даст никто и никогда!

(no subject)

From: [identity profile] sporaw.livejournal.com - Date: 2013-10-29 08:08 pm (UTC) - Expand
(deleted comment)

Date: 2009-04-05 10:16 am (UTC)
From: [identity profile] arkanoid.livejournal.com
Сдохни, спамер.

Profile

arkenoi: (Default)
arkenoi

August 2020

S M T W T F S
      1
234 5678
9101112131415
16171819202122
23242526272829
3031     

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jan. 12th, 2026 05:18 am
Powered by Dreamwidth Studios