Вот скажите честно, вы вообще слышали, например, об этой новости.
Об этих новостях визжат уже как минимум 2 года, но на роутеры и маршрутизаторы можно поставить свою ОС, можно прикрыть их файером, а вот микруху на материнке свою не поставишь и трафик там летит в обход протоколов...
Да, я уверен, что в конторах ИБ проверяют каждый патч от Майка, потому что:
1) изменения можно контролировать через IDA + diff
2) все это легко автоматизируется
Хотелось бы увидеть пруфы на сертификаты соответствия от ФСБ для ежемесячных патчей отMS
3) они этим занимаются за деньги и не малые
Хм.. а кто им платит, если не сикрет? MS? Ей-то это зачем надо? Государство? Ему это вообще до лампочки, судя по тому, что чиновники поголовно ходят с ведроидами и огрызками, которые шпионят за всеми подряд и наших слуг народа это не сильно напрягает, наоборот, они яростно закупают девайсы из штатов, а не наш, родной, без закладок (? О_о) планшет от Чубыйса...
Отсутствует
Zaycoff
а не наш, родной, без закладок (? О_о) планшет от Чубыйса..
Ты реально в это веришь ? ))))))) ведь если планшет будут собирать , то начёём ? Вот давай рассмотрим... ты его соберёшь на какой архитектуре ? Intel/AMD/ARM ? Да они же даже если ты будешь лицензировать согласно тем новостям уже по лицензии будут содержать в себе всякую там шпионскую технику ) в общем когда похерили СССР и те наработки которые были наши , а не западные , а мы были во многом первыми и Интернет надо было патентовать , а не секретить как наши сделали... вон , США его запатентовали в своё время и наварились на этом хотя бы потому что по началу-то даже некоторые браузеры были платными ) , а как думаете , почему ?
Отсутствует
Ты реально в это веришь ? )
Это был сарказм
мы были во многом первыми и Интернет надо было патентовать
Мы были первыми в первой половине 60-х, а потом это была медленная, но верная стагнация, так что патентовать особо-то нечего было...
Отсутствует
Хотелось бы увидеть пруфы на сертификаты соответствия от ФСБ для ежемесячных патчей отMS
Чего ты к ФСБ привязался? Полно контор ИБ.
Хм.. а кто им платит, если не сикрет?
Бизнес им платит.
https://epic.org/
http://www.securitylab.ru/news/440798.php http://www.zecurion.ru/services/audit/ https://www.qualys.com/ https://www.rapid7.com/ остальное спроси у Гугла
Microsoft: No NSA Backdoor in Windows 7
Some experts on the matter think it is highly unlikely that Microsoft would build backdoors into Windows. "I can't imagine NSA and Microsoft would do anything deliberate because the repercussions would be enormous if they got caught," Roger Thompson, chief research officer at AVG Technologies, said, "Having said that, I think we should understand that there is every likelihood that certain foreign governments are constantly looking for vulnerabilities that they can use for targeted attacks. So if they're poking at us, I think it's reasonable to assume that we're doing something similar. But I seriously doubt an official NSA-Microsoft alliance."
"Would it be surprising to most people that there was a backdoor? No, not with the political agenda of prior administrations," said Andrew Storms, the director of security operations at nCircle Security, "My gut, though, tells me that Microsoft, as a business, would not want to do that, at least not in a secretive way."
Не... добавить бекдор с помощью патча в Винду Майк может, но сделать это незаметно, ИМХО, нереально и опасно для мирового бизнеса. Они уже пытались...
Зачем вашему компу оперативная память, если вы сами не хотите, чтобы софт ее всю использовал?
Отсутствует
Чего ты к ФСБ привязался? Полно контор ИБ.
Ок, я не возражаю против сертификата от любой, более-менее приличной конторы ИБ
добавить бекдор с помощью патча в Винду Майк может, но сделать это незаметно, ИМХО, нереально и опасно для мирового бизнеса.
Я уже выше выдвинул идею - сейчас не встраивают бэкдоры - это и правда слишком опасно, сейчас делают искусственные баги, фиг докажешь, что это по злому умыслу...
Добавлено 22-07-2013 02:37:43
Вы тут рассуждаете, а мне спам от Твиттера пришёл, где я даже не зарегистрирован!
Может кто-то из друзей/знакомых зареган, или тупо мошенническое письмо - посмотрите в тушке письма, кто реальный отправитель...
Отредактировано Zaycoff (22-07-2013 02:37:43)
Отсутствует
... добавить бекдор с помощью патча в Винду Майк может, но сделать это незаметно, ИМХО, нереально и опасно для мирового бизнеса.
да щаз, способов скрытой передачи инфы куча и скрыть бэкдор не такая уж и проблема, насчёт опасности для мирового бизнеса - а зачем везде то пихать? что делает винда при обновлении? правильно посылает серийник или какуюто индетификационную инфу в рамках проверки лицензионности копии а далее никто не мешает отдать не то обновление что проверялось и сертифицировалось а вполне себе затрояненнное которое даже не будет потом сидеть на компе а в прощессе обновления соберёт необходимую инфу отправит её в мс и самоуничтожится.
наличие следящего софта в системе тоже можно контролировать, всё что реально доступно это снифать трафик который как правило будет зашифрован.
доказать что у тебя мс чтото стырило вобщемто невозможно.попробуй доказать что вот этот конкретный файлик появился именно в процессе обновления винды а его не создала сторонняя программа. так что нифига не чревато если не наглеть и не пихать это в открытую.
я помню те времена когда обновления программ убирали проблемы и исправляли баги, а не добавляли их.
toxID:05AB9B827D896AACEE7FF4573A02FB8F025F46ADC856B98F65BC1BA9BD21A81DC98BA9C36CE3
Отсутствует
наличие следящего софта в системе тоже можно контролировать
Ну, хорош уже фантазировать. Сетевая активность может полностью контролироваться и записываться внешним компом. Хрен скроешься. А в конторке ИБ вообще целые песочницы организованы.
Лучше поставь дизассемблер и ломали несколько прог с примитивной защитой - вот тогда будешь иметь представление о предмете, а не фантазии.
сейчас делают искусственные баги, фиг докажешь, что это по злому умыслу...
Согласен, но масштаб использования такого "оружия" значительно меньше и сложнее реализация.
Добавлено 22-07-2013 04:05:44
Народ сервер Battle.net для Starcraft II сэмулировал, а вы тут трындите, что патчи для Винды трудно проверить
Отредактировано Keepun (22-07-2013 04:05:44)
Зачем вашему компу оперативная память, если вы сами не хотите, чтобы софт ее всю использовал?
Отсутствует
Ну, хорош уже фантазировать. Сетевая активность может полностью контролироваться и записываться внешним компом. Хрен скроешься. А в конторке ИБ вообще целые песочницы организованы.
то есть ты хочешь сказать что ОС не в состоянии контролировать наличие в ней следящих приложений? ню-ню..
а что до сетевой активности
трафик может быть как зашифрован так и тупо замаскирован и способов маскировки туча
так что это не сильно тебе поможет.
Народ сервер Battle.net для Starcraft II сэмулировал, а вы тут трындите, что патчи для Винды трудно проверить
не путай написание софтины\эмуляцию чего либо и проверку чужого кода на наличие закладок.
это совершенно разные вещи в плане трудоёмкости.
зы а с дизасмом я уже лет 15 не ковыряюсь ибо нет необходимости да и неблагодарное это занятие, это раньше приходилось чтото там ломать-патчить а сейчас если софтина требует такой фигни то просто отправляется в мусор ибо можно найти нормальный аналог. эпоха вареза уже прошла.
я помню те времена когда обновления программ убирали проблемы и исправляли баги, а не добавляли их.
toxID:05AB9B827D896AACEE7FF4573A02FB8F025F46ADC856B98F65BC1BA9BD21A81DC98BA9C36CE3
Отсутствует
Сетевая активность может полностью контролироваться и записываться внешним компом. Хрен скроешься. А в конторке ИБ вообще целые песочницы организованы.
И что даст эта песочница? ОС не начинает слив инфы сразу как встаёт на хдд, а ждёт команды из центра, притом команда может отличаться в зависимости от версии ОС, серийника, названии организации и т.п. - что они будут тестить? То как ОС законопослушно работает?
А чтобы спровоцировать ОС на вредоносные действия нужна внешняя команда, которой априори не будет, т.к. никто не станет её активировать, собственно сейчас даже самая убогая вирусня умеет определять факт её запуска в виртуальной среде и обнаружив это сидит тихо как мышь...
Да и что даст анализ трафика? Ну увидишь ты как ОС что-то отправляет на сервер MS. Что там? А, хз!
Всё зашифровано стойким несимметричным ключом. Чо делать бушь? На претензии MS ответит, что это служебная информация, статистика работоспособности, инфа необходимая для обновления ОС и т.п.
Народ сервер Battle.net для Starcraft II сэмулировал, а вы тут трындите, что патчи для Винды трудно проверить
Реверс-инжиниринг игрухи это одно, там, грубо говоря, шпыняют прогу и смотрят, как оно на это откликается, потом шпыняют официальный сервер и смотрят его отклики - всё относительно просто (хотя и не законно), а найти распределённый по over 9'000 DLL код, который в час «X» сливает нужную инфу или тупа делает BSOD, попутно рандомом убивая важные куски системы, превращая её в хлам - ой как не просто...
Отсутствует
найти распределённый по over 9'000 DLL код, который в час «X» сливает нужную инфу или тупа делает BSOD, попутно рандомом убивая важные куски системы, превращая её в хлам - ой как не просто...
Гы да он даже в ФФ имеется!!
Сам догадаешься или подсказать название файла?
намекаю там есть буквы U и A
кто ему мешает выполнить все эти действия? никто.
ща ещё нагоню паранойи - думаешь обновлятор фф просто так службой сделали(а в хроме это уж давно)? вооот!
зы я даже простой кнопочкой для СВ могу много чего деструктивного или шпионского сделать а тут нормальный экзешник который умеет скачивать и запускать файлы а виндовский к тому же с правами системы.
ну и до кучи вопрос: кто угадает какая программа имеет полный контроль над системой, постоянно мониторит все обращения к файлам и сетевой траффик а также по несколько раз в день связываетс с серверами своей компании?
Отредактировано okkamas_knife (22-07-2013 09:38:41)
я помню те времена когда обновления программ убирали проблемы и исправляли баги, а не добавляли их.
toxID:05AB9B827D896AACEE7FF4573A02FB8F025F46ADC856B98F65BC1BA9BD21A81DC98BA9C36CE3
Отсутствует
Ну, хорош уже фантазировать. Сетевая активность может полностью контролироваться и записываться внешним компом. Хрен скроешься. А в конторке ИБ вообще целые песочницы организованы.
Скайп наверно уже по косточкам расковыряли?
Ок, я не возражаю против сертификата от любой, более-менее приличной конторы ИБ
Ничего он вам не даст. Они никакой ответственности не несут. Например, Veracode недавно облажалась при анализе опенсорсного приложения. И что-то не видно, чтобы её репутация вдруг упала.
Отсутствует
никто не мешает отдать не то обновление что проверялось и сертифицировалось а вполне себе затрояненнное которое даже не будет потом сидеть на компе а в прощессе обновления соберёт необходимую инфу отправит её в мс
А если ближе к правде, то не в МС, а в госбез той страны, где вы живёте.
Добавлено 22-07-2013 09:55:36
Короче говоря, если в СССР надо было на праздники самим сдавать печатные машинки в «первый отдел», то сейчас хоть заботливо подсунут что надо.
Отредактировано Пандёнок (22-07-2013 09:55:36)
Отсутствует
Короче говоря, если в СССР надо было на праздники самим сдавать печатные машинки в «первый отдел»,
щито??
я помню те времена когда обновления программ убирали проблемы и исправляли баги, а не добавляли их.
toxID:05AB9B827D896AACEE7FF4573A02FB8F025F46ADC856B98F65BC1BA9BD21A81DC98BA9C36CE3
Отсутствует
Zaycoff пишет:
Хотелось бы увидеть пруфы на сертификаты соответствия от ФСБ для ежемесячных патчей от MS
Контора не палит, что они нашли, а что пропустили.
okkamas_knife
В КГБ не надо было, а в обычных организациях опечатывали. Про сдавать преувеличил.
Отсутствует
а в обычных организациях опечатывали.
ну чушь же.
поясни как ты это представляешь технически и организационно опечатывать печатные машинки?
кто их опечатывает? каким образом? какова процедура опечатывания-распечатывания?
а ещё ничего что печатные машинки были в свободной продаже и на руках у населения их была куча и на свалках их можно было спокойно найти(сам лично в детстве разобрал пару штук найденных на свалке)?
я помню те времена когда обновления программ убирали проблемы и исправляли баги, а не добавляли их.
toxID:05AB9B827D896AACEE7FF4573A02FB8F025F46ADC856B98F65BC1BA9BD21A81DC98BA9C36CE3
Отсутствует
okkamas_knife
«Чушь» я знаю от мамы — бухгалтера. По поводу «на руках» — было, но о них ходили легенды, что каждая с меченым шрифтом. И я не сказал бы, что в СССР не было умышленного дефицита даже более нужных товаров. Что okkamas_knife копался на свалках, я не знал.
кто их опечатывает? каким образом? какова процедура опечатывания-распечатывания?
Мне лень уточнять, а память моя плохая. Верю на слова.
Отсутствует
okkamas_knife«Чушь» я знаю от мамы — бухгалтера. По поводу «на руках» — было, но о них ходили легенды, что каждая с меченым шрифтом. И я не сказал бы, что в СССР не было умышленного дефицита даже более нужных товаров. Что okkamas_knife копался на свалках, я не знал.кто их опечатывает? каким образом? какова процедура опечатывания-распечатывания?Мне лень уточнять, а память моя плохая. Верю на слова.
вот не повторяй то чему не был лично свидетелем.
дефицита печатных машинок не было. насчет индивидуальности - нет совершенно одинаковых машинок как и принтеров и также стволов - думаешь почему всё оружие отстреливают и хранят результаты? серийник можно спилить а вот ствол всегда индивидуален.
даже два одинаковых стандарно штампованных ножа дают разный порез..
так что не надо придумывать ерунду про специальные метки.
а свалки раньше были отличным источником материалов для творчества особенно закрытые при заводах... радиодетали в основном брались оттуда(не покупать же их в магазине)
Отредактировано okkamas_knife (22-07-2013 15:39:28)
я помню те времена когда обновления программ убирали проблемы и исправляли баги, а не добавляли их.
toxID:05AB9B827D896AACEE7FF4573A02FB8F025F46ADC856B98F65BC1BA9BD21A81DC98BA9C36CE3
Отсутствует
okkamas_knife
«Не говори того, на что не получал нашего разрешения». Дефицита да, не было, был учёт. Чтобы издать в типографии бумажки вроде «Осторожно, высокое напряжение!», надо было официальное разрешение иметь. А в школах рассказывали про царскую цензуру.
не надо придумывать ерунду про специальные метки.
А я и не придумываю, просто пересказываю давно циркулировавшие слухи как слухи.
свалки [...] особенно закрытые при заводах... радиодетали в основном брались оттуда
С закрытых свалок брали... Интересно. Знаю подобное, но свалка закрытой не считалась.
Отредактировано Пандёнок (22-07-2013 15:55:54)
Отсутствует
Скайп наверно уже по косточкам расковыряли?
Большую часть расковыряли. Особенно запрос ссылок, которые с HTTPS...
В отличии от Сноудена, у вас нет фактов, а только предположения о мифических закладках и передачи инфы.
А скомпилированный образ Убунты кто проверяет?
Зачем вашему компу оперативная память, если вы сами не хотите, чтобы софт ее всю использовал?
Отсутствует
Большую часть расковыряли. Особенно запрос ссылок, которые с HTTPS...
Да, есть такое. Боты заходят, сам проверял
а только предположения о мифических закладках и передачи инфы.
Вот это очень показательно на самом деле. Дело в том, что я простой домашний пользователь, я не хочу никому доказывать небезопасность или злонамеренность, я хочу, чтобы мне доказали безопасность и незлонамеренность. А ответная позиция "сами доказывайте, что мы козлы" как минимум наводит на подозрения.
А скомпилированный образ Убунты кто проверяет?
Я ради интереса проверял пакеты выборочно, сравнивая выхлоп компилятора с готовыми сборками, различий не увидел. Впрочем, не могу сказать, что мой тест был на 100% корректным
Отредактировано sentaus (23-07-2013 00:26:16)
Отсутствует
Пандёнок , О Сноудене (во второй части, после "Реклама")
Отсутствует
Крошка Ру, зачем, я читал о нём достаточно, чтобы понять, что он высококвалифицированный работник, но есть ли у него вся та информация, которую он выдаёт за надёжно известную?
ВСЕМ
Миллионы телефонов можно взломать за две минуты. ... Причина — устаревший алгоритм шифрования ... DES
Полученные данные позволяют одним смс установить на взломанную сим-карту вредоносный код. Он дает возможность прослушивать телефонные разговоры владельца аппарата, отправлять смс, изменять номера голосовой почты, совершать мобильные покупки и определять местоположение аппарата.
http://hitech.vesti.ru/news/view/id/2503
Про такие СМС я слышал от одного из рядовых сотрудников ФСБ давно, что «телефон выключится навсегда», в том смысле что они так делают.
Добавлено 24-07-2013 11:28:43
Меня интересует, а нет ли в таких СМС возможности использовать Ваш телефон как прослушку? Например, как-то включить микрофон на передачу данных или сделать незаметный звонок. По крайней мере, тот человек говорил о возможности смотреть картинку с фотокамеры телефона.
Само собой, что всегда есть возможность подменить телефон на прослушку.
Отредактировано Пандёнок (24-07-2013 11:28:43)
Отсутствует