информационная безопасность без паники и всерьез подробно о проекте |
||||||||||||||||||||||
|
||||||||||||||||||||||
|
4 марта 2000, #90 подарок секретаршам (4.03.2000 04:55:57) Ввод заветного сочетания символов "Яр-Тур.~" напрочь вышибает Word'97, равно как и Word'2000 при включенной проверке грамматики на лету (по крайней мере, при установленных модулях для проверки русской грамматики). Причем сие происходит только при набивании вручную, при копировании из клипборда все тихо. Чудны дела твои... тут icq давили-давили... (4.03.2000 04:44:37) "Радио - великое изобретение человечества. Одно движение руки - и ничего не слышно" (если не ошибаюсь, Станислав Ежи Ленц). Цитата из письма, которое отфорвардил Ярослав Алексеев:
Hacker network - и все дела. Интересно, это как же их надо было достать, а? Впрочем, AOL не привыкать отрубать доступ дорогим россиянам. А вообще, я давно уже собирался сказать пару ласковых на тему icq. На вопрос "что такое icq?" я бы сейчас ответил так: перегруженный функциями глюкодром, основанный на закрытом дырявом протоколе, который я бы ни за что не пустил в корпоративную сеть, и который, как это ни прискорбно, стал стандартом де-факто в своей нише. (Еще меня ужасно раздражает идиотски-фамильярная калька "аська", но это я уже злобствую, а может быть, реклама про тетю Асю повлияла :) ). Мне ужасно жаль, что при ее написании было принято решение изобретать свой велосипед, латанной-перелатанной версией которого, обвешанной погремушками, мы сейчас и наслаждаемся. Фактически используются четыре основные возможности icq: отслеживание появления нужного человека в онлайне, передача сообщений, чат, передача файлов. Все то же самое позволяет реализовать стандартный irc (чат, извещения, онлайновое общение, файлы) с до боли стандартной электронной почтой (пересылка сообщений и файлов отсутствующим в онлайне пользователям - кстати, файлы icq при таком раскладе передавать уже не может). А использование для идентификации почтовых адресов выглядит гораздо естественнее, чем те номера, которые всем присваиваются в icq, и которые делают изумительно легким спам. Опять же, нет психоза вокруг крутых коротких uin'ов. Ну кто, кто мешал объединить эти вещи в одном клиенте? Получилась бы изумительная открытая система, спокойно стыкующаяся с другими почтовыми и irc-клиентами, не привязанная к каким-то конкретным серверам, и дающая начинающему пользователю ту самую простоту, которой icq и взяла. Увы, но такое решение было бы гораздо менее выгодным, чем создание закрытого протокола и привязывание миллионов пользователей к своим серверам. Процитированное выше письмо - наглядная демонстрация того, к чему это приводит. Да, с блокировкой можно бороться, используя socks-proxy, но кто знает, что будет дальше? Еще и на рекламу в окошке насмотримся (как у очередного уродца, Odigo), и скандалы про privacy обязательно будут, а уж массовые захваты uin'ов и предсказывать не нужно. Всяким же клонам можно просто давать отлуп на серверах, да и вообще к суду привлечь за наглый хак протокола, нет предела совершенству... DoS-атака на линуксовые ftp-серверы (4.03.2000 02:44:17) Упоминалась в RSN, теперь поподробнее:
Письмо в общем-то исчерпывающее, и мне очень жаль, что автор пожелал остаться неназванным. Упомянутый xinetd - продвинутая в плане безопасности замена стандартного inetd, обеспечивающая, например, контроль доступа, ограничения на входящий трафик и количество соединений с одним хостом (что собственно и позволяет справляться со многими DoS-атаками), ну и для кучи - перекидывать tcp-пакеты на другой хост, работая по совместительству NAT'ом. shareware trojan (1.03.2000 23:02:16) Информацию о том, что, возможно, не все чисто с рекламным движком от Aureate для shareware-программ, я в первый раз получил от Дмитрия Бычкова недели три назад, но особого внимания этому не придал - ну мало ли какие тексты программисты впихивают в свои программы, чувство юмора у всех разное. Однако ж история получила продолжение. Для начала - письмо:
На самом деле, подменой баннеров в броузере, конечно же, никто не занимается - назначение движка состоит в показе баннеров внутри shareware-программ - таких как CuteFTP, ReGet и т.п. До сих пор все не очень страшно - понятно, подобный движок должен периодически скачивать очередную порцию баннеров, и возмущаться нечего - все эти программы честно о баннерах предупреждают. Но вот то, что описано в acid.txt - передача имени владельца системы, взятое из реестра, списка установленного софта, номер телефона для dial-up'а - уже совсем не смешно, и за такое в приличной компании бьют канделябром. Уже после того как этот текст попал на web, выяснилось, что провалявшись несколько дней с гриппом, я прилично отстал от жизни. Как раз всю последнюю неделю скандал покруг Aureateвского движка и разворачивался. Фактов, подтверждающих сказанное выше, приведено не было, Aureate выступила с клятвенными уверениями в том, что она чтит прайваси и уголовный кодекс, это же подтвердила и NAI (правда, из последнего текста неясно, проверялся ли код, или так, поверили на слово). С еще одной версией случившегося можно ознакомиться здесь. Так что тревогу в общем-то можно считать ложной, хотя претензии к движку все же остаются - например, он остается в системе и после деинсталляции основной программы, что, во-первых, не создает впечатления грамотного программирования, а во-вторых, создает отличную почву для всевозможных подозрений. Напоследок - заявление, пришедшее из ReGet Software:
бедные, бедные линейки Голомба (23.02.2000 16:06:54) Все-таки не везет проекту OGR. И старт переносился, и сейчас, через неделю после начала, пришлось его приостановить. На сей раз ребята напоролись на проблему порядка следования байт в слове. На привычных интеловских платформах в слове вначале идет младший байт- т.е. число 0x1234 в памяти хранится как 0x34 0x12, порядок этот получил название Little Endian. На других платформах может встречаться и Big Endian, это характерно для RISC-процессоров, а, скажем, MIPS и Alpha, насколько я помню, позволяют переключаться между этими схемами При работе в гетерогенных средах все это обычно приводится к единому знаменателю - в winsock'е для написания переносимых приложений есть несколько функций с именами типа htonX/ntohX (преобразования из привычного порядка хоста в принятого для сети и обратно, вместо X подставляется l для long, s для short). Вот ровно вызов функции ntohl и был пропущен в коде OGR-клиента... Комментировать этот факт особо не хочется, но впечатление удручающее - только за последние несколько месяцев это третья крупная плюха после всем памятных сбоев статистики при запуске CSC и ошибки в коде, раздающем ключи CSC. Interix (22.02.2000 02:48:18) Тут Microsoft порадовала пресс-релизом о неком своем продукте под разванием Interix, как-то незаметно доросшим до версии 2.2 (точнее, раньше он рос на другом дереве, в сентябре прошлого года прикупленном MS). Речь идет о подсистеме для NT и '2000, занимающейся исполнением юниксовых приложений без эмуляции и принципиальных переделок (хотя перекомпилировать их все же придется). В принципе, зачатки этого были и раньше, механизм подсистем в NT живет со младенчества, но дело как-то ограничивалось подсистемой POSIX, соответствующей аж POSIX.1 Теперь же обещается рай на земле, начиная с трех сотен родных юниксовых утилит и соответствия POSIX.2, кончая bsdшными сокетами и X-клиентами. Впрочем, не сказать, чтобы это было прорывом - достаточно вспомнить тот же Open NT (я даже засомневался, не оно ли это, только в другой реинкарнации - надо будет уточнить), да и тот же cygwin, который вместе с ActiveState Perl'ом лично я ставлю в систему в одну из первых очередей. А вообще - вполне логичный шаг, в рамках общей стратегии по оттеснению юниксов. Посмотрим, насколько оно поможет. VelvetSweatshop (22.02.2000 00:01:18) Как сообщил Павел Семьянов, если запаролить Excel-файл (Excel'97 и Exсel'2000, по крайней мере) вышеупомянутым словом, то потом Excel спокойно откроет этот файл, и не думая запрашивать пароль. Очень экзотический Easter Egg :) Впрочем, немного подумав, я таки сочинил более-менее разумное объяснение: если доступ на запись защищен отдельным паролем, то он все же спрашивается - так что похоже на попытку сэкономить на вводе при отладке процедуры проверки пароля на запись. Хотя, конечно, глупость :)
У вас есть новость или ссылка, заслуживающие внимания наших читателей ? Пишите.
|
анонимность
клоуны
конференции
спам
уязвимости
.net
acrobat
activex
adobe
android
apple
beta
bgp
bitcoin
blaster
borland
botnet
chrome
cisco
crypto
ctf
ddos
dmca
dnet
dns
dos
dropbox
eclipse
ecurrency
eeye
elcomsoft
excel
facebook
firefox
flash
freebsd
fsf
github
gnome
google
gpl
hp
https
ibm
icq
ie
intel
ios
iphone
java
javascript
l0pht
leak
linux
livejournal
mac
mcafee
meltdown
microsoft
mozilla
mysql
netware
nginx
novell
ny
open source
opera
oracle
os/2
outlook
password
patch
php
powerpoint
programming
pwn2own
quicktime
rc5
redhat
retro
rip
router
rsa
safari
sco
secunia
server
service pack
shopping
skype
smb
solaris
sony
spyware
sql injection
ssh
ssl
stuff
sun
symantec
torrents
unix
virus
vista
vmware
vpn
wikipedia
windows
word
xp
xss
yahoo
yandex
youtube
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
|
|
|
|