Sprcha - denní dávka zdravé kritiky pro osvěžení mysli
Denní dávka zdravé kritiky pro osvěžení mysli
 Titulní strana   Všechny články   Všeobecná diskuse   Deníky 
 Co je nového   Co se píše jinde   Politika   Kultura   Média   Technologie   Internet 
Internetové překvapení
JN
11.11.2003 18:16:40 MET
(Technologie/Internet)

Před několika týdny se objevila kratší zpráva, že Microsoft založil fond, který má pomoci v hledání zdrojů virusu a útoku na jejich software. V otázkách bezpečnosti postižené firmy většinou dávají přednost mlčení a pokud se začnou vyjadřovat veřejné, je to až po dlouhé době, kdy byly se specifickým problémem obeznámeni.

Před více než týdnem jsem dostal možnost lépe ocenit jejich problém. Proto jsem se také na několik dnů odmlčel a zatím ještě píší bez diakritiky.

 
 

Po uveřejnění mého posledního článku na Sprše, můj Internet Service Provider (ISP) začal pro mne z neznámých důvodů blokovat přístup k serverů Sprcha. Za roky používání Internetu a služeb ISP jsem měl asi pět případů, kdy jsem se musel vypořádat s virusy a nebo programy, které na moje machiny nepatřily. Pokud máte děti a používáte počítače pouze na hledání zajímavosti na internetu a nebo na psaní dopisu a školních práci, nedávalo smysl příliš se zabývat dokonalou obranou takového systému.

Modem, router, dva starší počítače, několik vyměnitelných disku, virus scan software, limitované použití počítače, backup systému na CD a nebo původní CD se softwarem stačilo. V případě, že virus a nebo jiný program nešlo rychle odstranit, stačilo vyměnit disk a ve volném čase přeinstalovat software na napadeném disku. Naposledy jsem něco podobného musel udělat koncem léta, aby vše pracovalo.

Předminulý čtvrtek bylo velice rychle jasné, že se nejedná jenom o všeobecný virus a nebo známého parazita. Moc jsem neotálel, odpojil vše od sítě a začal obvyklou proceduru výměny disku s nemilým překvapením, že mám dva disky se stejným problémem. Přešlo se tedy na proceduru formátování disku a instalaci softwaru.

A zde přišlo nové překvapení, které pro mne znamená úvod do nové doby destruktivního chování "chytrých" na internetu.

Na hard disku bylo nainstalováno hodně kódu, který se nedal použitím základního FDISK vymazat a okamžitě se zabudoval do nové instalovaného operačního systému, znemožňující uživateli použití disku a počítače "štand alone" a nebo jeho připojení na síť. I koupě nového disku či počítače nemusí problém vyřešit. Přestože toto není můj obor, v oblasti bezpečnosti dát musím mít ve svém povolání, alespoň základní znalosti. A proto, když jsem se o tomto problémů zmínil lidem, kteří se tímto zabývají pracovně, nechtěli mi uvěřit, protože něco takového vyžaduje trochu hloubejsi znalosti programování a hlavně čas se něčemu takovému věnovat. Celý počítač byl okamžitě daň k dispozici pro jejich analýzu. Bohužel, museli souhlasit s mým původním ohodnocením situace, kdy vstupujeme do vyloženě destruktivní fáze v chování "hackeru".

S tímto se nemá průměrný uživatel schopnost vypořádat. Tento způsob destruktivního chování může být účinný útok na velmi širokou bázi zákazníků. Proto se nedivte, že stát nebude mít moc na vybranou a začne se bránit, i když z hlediska komplexity programu, v tom i nějaký státní úřad může mít prsty.
 

>>> diskuse >>>  

Základní nabídka
- registrace nového uživatele
- jak na to (aktualizace 19.1.03)
- časté dotazy
- vyhledávání

Login
Jméno:
Heslo:
 
Registrace nového uživatele

Komentáře chronologicky (15)
- Jardo z Pisku by JN
- K tomu by JN
- Ghost Busters bych zavolal v tomhle případě. :) by max
- No, takže v KDE 3.1 by Jarda z Pisku
- Jsem by JN
- Já už jsem se na toto téma vyjadřoval by Jarda z Pisku
- také v prostředí Gnome by jezovec
- fungujou, ale jenom některý by jezovec
- Pod Linuxem? by Jarda z Pisku
- Rada by Tonda Kubrt
- Řešení je jen jedno by Tonda Kubrt
- MBR by JN
- Diky za nabidku. by JN
- Uzivate nekdo GO BACK ??? by HUSITA
- A to uchovávání starých kopií by Jarda z Pisku

Related Links
- More on Internet
- Also by JN

Komentáře: Zobrazení: Řazení:
 
 
Internetové překvapení | 25 comments (15 topical, 10 editorial, 0 pending)
 
 
Internetove prekvapeni (none / 0) (#1)
Astr 10.11.2003 04:41:23 MET
(User Info)

dobry  a potrebny prispevek, ktery doufam vyvola sirokou odezvu.
Hlavne vsak i sem tam nejakou dobrou radu:-)

 
 
Divne (none / 0) (#4)
Tonda Kubrt 10.11.2003 15:46:53 MET
(User Info)

> Na hard disku bylo nainstalovano hodne kodu, ktery se nedal pouzitim zakladniho FDISK vymazat a okamzite se zabudoval do nove instalovaneho operacniho systemu, znemoznujici uzivateli pouziti disku a pocitace "stand alone" a nebo jeho pripojeni na sit.

Nerozumim- myslite virus v MBR? Ten fdisk /mbr spolehlive premazne. Nejednalo se spise o nektereho internetoveho worma? Nedavno jsem znamemu instaloval PC (uplne cisty stroj), vse nainstalovano z CD a funguje ok. Pak jsem dialupem stahoval zaplatu na Windows RPC bug, a nez se stihla stahnout (cca 10 minut online na nefiltrovanem dialupu) tak byl pocitac naboreny..

 
 
Tak to je opravdu extrémní případ (none / 0) (#7)
Jarda z Pisku 10.11.2003 20:26:55 MET
(User Info)

Ale aspoň vím, proč se pod Windows k Internetu zásadně nepřipojuju...

I chose to believe what I was programmed to believe. -- Futurama
[ Parent ]
 
 
Není extrémní (none / 0) (#8)
Tonda Kubrt 10.11.2003 22:24:10 MET
(User Info)

..se mi to stalo dvakrát po sobě, než jsem přišel na to která tluče. Furt sem si předtím myslel že to bylo někde schovaný. Si pusť tcpdump na vašem access routeru, uvidíš kolik toho běhá po síti.. samej pingscan, krásně vždycky ojede celej rozsah, kterej je k vám routovanej. Tyhle červy obvykle vezmou vlastní IP adresu, a protáčejí ji odspodu, takže když se do stejného dialup poolu připojí někdo kdo ho má, za chviličku je u tebe :( Internet je plnej sraček- na povrchu i dole :)

[ Parent ]
 
 
MBR (5.00 / 1) (#14)
JN 11.11.2003 06:36:18 MET
(User Info)

Radeji popisi cely postup.

  • Prvni krok byl c:fdisk/mbr.

    Nic vymazano nebylo. Teprve dodatecne se clovek dovi, ze se trochu svindluje a ne vzdy tento command skutecne prepise informaci na disku. Tak mi to bylo receno odborniky.

  • Druhy krok byl pokus vymazat mbr kodem v asambleru, ktery jsem stahnul na jine machine z internetu (dail-up). Ten samy vysledek.

  • Pri instalaci Windows z originalniho CD se program okamzite nainstaloval a ucil se. Prvni co vymazal byla netbios file a znemoznil komunikaci pres modem a nebo prime napojeni na internet. Program se choval jinak pred tim nez nastal pokus preinstalovat Windows.

  • Treti krok bylo pouziti fdisk/delete/create partitions. Pri instalaci Windows stejny problem. Navic program zanechal logy s obcasnymi posmesnymi poznamkami.

  • Ctvrty krok bylo pouziti driveru od vyrobce IDE disku a prepsani celeho disku nulami. To zapracovalo a Windows byly bez chyby nainstalovany. Pri vsech techto operacich initial boot byl z cisteho CD a nebo diskety. Cold start asi 20X mit jistotu, ze vse pracuje.

    Po ctyrech dnech jsem napojil pocitac na sit pres router a modem (reset puvodni hodnoty vyrobce) a nastartoval Windows. Nechal pocitac sedet asi dvacet minut bez jakekoliv jine cinnosti. Za dvacet minut prvni nabourani systemu se stejnymi symptomy. Kod zacal byt instalovan po castech.

    Takze mluvim asi o dvou megabytech kodu, ktery je nainstalovan na disk. Tento kod nebyl detekovan ani anti-virovymi programy vcetne pouziti Stinger pro mensi kategorii parazitu a worms.

    To vse jsem nepozoroval sam a uvidime, jestli ze zachycenych dat a kopie disku se da neco analyzovat.

    [ Parent ]
  •  
     
    Rada (none / 0) (#16)
    Tonda Kubrt 11.11.2003 09:17:16 MET
    (User Info)

    1. Stáhněte si nějakou jednodisketovou minidistribuci operačního systému, já používám na takovéhle kejkle toms rtbt, a dejte to na disketu, a tu udělejte write protected.
    2. "dd if=/dev/zero of=/dev/hda" tomu nic neodolá. :-)


    [ Parent ]
     
     
    Ghost Busters bych zavolal v tomhle případě. :) (none / 0) (#23)
    max 12.11.2003 22:15:05 MET
    (User Info) http://www.radaryrakety.cz/

    Před připojení na sít nainstalovat na stanici Firewall, to je úplnej základ a asi 30 vteřin práce (Enter-Enter-Enter).

    PS: Virus NOT found (A)bort (R)etry (P)anic (I)nstall new Virus


    ...A paní Rice nám na piano zahraje.
    [ Parent ]
     
     
    K tomu (none / 0) (#24)
    JN 13.11.2003 06:18:33 MET
    (User Info)

    zavolani mozna take jeste dojde.-:)

    [ Parent ]
     
     
    stupidni system( architektura??) (4.50 / 2) (#9)
    HUSITA 10.11.2003 23:02:43 MET
    (User Info)

    System je zalozen na tom ze se s nim da neustale mrdat( a to geekove potrebuji se zduraznit a zdulezit,95% lidi v zivote nepotrebuje 4200 komandu ktery pry maji windows a kazdy geek zna z pameti)....udajne aby mohl byt stale vylepsovany...a hlavne aby se musel za drahe penize koupit "upgrade".To by slo pokud neni na svete clovicka ktery nema zlou vuli.

    Jak videt tech zlych je hodne.

    Pokud by slo "znicit" disky,tak jsem prvni najmout nejakyho ruskyho geeka to udelat, zatimco bych koupil hromadu akcii v tuctu vyrobcu,nee?
    Budme uprimni, nemne si Symantec s antivirama za drahy penize ruce..cim vic tim lip a DRAZ??????.

    Kdyby ovsem system byl rozparcelovan( zvlast kdyz je dnes na disku mista habadej)a po nalozeni to neslo zmenit....tedy operacni system a SW, pak by byly na rane jen veci pridane "pracovni" tedy documenty).Jeden disk pro OS a SW druhy pro veci "pracovni".
    Setreni  kde nejake HW pouziva kusu windows misto mit cely kod(nektere modemy ???) ci SW( faxworks ???) se mi nezda.

    Jelikoz nejsem odbornik, tak to zakladam na odpozorovani,
    jsem pod dojmem ze diskete READ ONLY muze hacker hovno udelat.
    PROC TO NEEXTRAPOLOVAT NA DISK?
    Je-li vsechno( predpokladam legalni SW) ciste a po originalnim nalozeni nemuze byt zmeneno pak neni mozne zasahnout to nejdulezitejsi.

    Podle me by vsechno co jde na disk se stalo nezmenitelnym originalem.

    Pred mnoha lety jsem mimo jine mel na starosti "specifications systems" coz je prehnane nazvoslovi pro kreslicsky department
    a uschovu dokumentu.

    Kdokoliv chtel vytvorit jakykoliv novy dokument v celec spolecnosti, byt i o jednu kotu rozdilny...to jest udelat kopii neceho a vymazat cislo a napsat novy....musel dat

    NOVE CISLO CASTI
    NOVE CISLO VYKRESU

    cimz byl vytvoren novy a nezmenitelny original.

    dnesni system je, ze je hlavni vykres(OS) a do toho si pridavaji vseci od vyrobce pres zakaznika vselijaka vylepseni, o prilepeni kusu papiru nemluve a k vykresu se clovek musi dostat pres nejaka povolovani a kdyz udela na vykresu zmeny darebak ktery se tam nejak dostal, tak se zkouma co ty zmeny jsou zac a jak to dat zpatky dohromady.
    Kdyby to nebylo smutne, tak bych se popadal za bruch,
    s takovou hospodarkou bych nechtel mit ani kovarnu na jeden druh hrebiku.

    Shrnout...system je cim dal tim vic na hovno,ochrana a ztraty budou vetsi nez co se tem SW geekum DRAZE plati a eventualne bude zapotrebi se dohodnout na neprustrelnosti coby zakladnim kriteriu.
    Tim sice bude nekolik milionu prizivniku kteri celi nekolika stum(tisicem) darebaku odzvoneno,ale u Mc Donaldu stale berou.....  


     
     
    Ačkoliv nejsem příznivcem Microsoftu, (4.00 / 1) (#10)
    Jarda z Pisku 10.11.2003 23:32:30 MET
    (User Info)

    musím říct, že v této oblasti jsou "novější" Windows (tedy řada NT, 2000 a XP) o kus dále, než Windows 9x. Je tam systém práv, který by měl právě zabránit tomu, aby například škodlivý program či chybná akce uživatele mohla způsobit změnu v systémových souborech. Základním předpokladem ale je, nepracovat ve Wordu a nebrouzdat po Internetu pod uživatelským účtem s vysokými právy, což hodně lidí dělá. Do administrátorských účtů se má člověk přihlašovat jenom vyjímečně, udělat potřebné zásahy a zase se odhlásit.

    Samozřejmě je problém také v tom, že ty zábrany jsou softwarového rázu a systémový software je daleko složitější než mechanická ochrana diskety proti zápisu, proto je větší možnost, že v něm bude nějaká skrytá díra. A pokud někdo takovou díru objeví, samozřejmě bude nutné otevřít dočasně cestu k systémovým souborům, aby ji bylo možné zalepit. Nehledě k tomu, že zákazník může mít oprávněný zájem na tom systém rozšířit, počítač přece jenom není elektrický psací stroj, aby až do důchodu fungoval stejně jako na začátku a nikomu to nevadilo...

    I chose to believe what I was programmed to believe. -- Futurama
    [ Parent ]
     
     
    Uzivate nekdo GO BACK ??? (none / 0) (#12)
    HUSITA 10.11.2003 23:48:03 MET
    (User Info)

    Ja se uz s tim stahovanim zaplat na vsecko vykaslal a antivirus jsem vypnul.
    kdyz se to parkrat posralo tak jsem nechal ty disky se premenit( Go BACK) na disky v minulosti, kdy to jeste s virem neprislo do styku...a doposud to fungovalo.

    To co Tondo tady vykladas je pro nas smrtelniky jak se rika vysoka matika.

    Tak jak nepredpokladam ze kver mi nekdo z dalky prestavi aby to slohlo z pazby misto z laufu,rad bych kdyz za neco zaplatim to fungovalo BEZ ZAVADY...skoro navzdy.
    Tak jak kver nebo lednicka,tyvy.....

    [ Parent ]
     
     
    A to uchovávání starých kopií (none / 0) (#11)
    Jarda z Pisku 10.11.2003 23:44:11 MET
    (User Info)

    dat se řeší například pomocí různých versioning systems (například CVS, BitKeeper a jiné) v kombinaci se zálohovacím systémem (backup / restore). Zálohovat data je nutné například proto, že ten disk se může jednoho dne odporoučet a co není zazálohované, to už neexistuje vůbec. Dokonce je možné zálohovat nejenom data, ale udělat si obraz celého disku někde mimo a pak ho zase jednoduše na disk překopírovat. Takže spousta věcí se i s dnešními prostředky řešit dá, jenom vědět, jak na to.

    Ale jinak máš pravdu, některé operační systémy skutečně mají v sobě implementovanou podporu uchovávání různých verzí souborů - tato vlastnost je zajímavá a užitečná.

    I chose to believe what I was programmed to believe. -- Futurama
    [ Parent ]
     
     
    Řešení je jen jedno (none / 0) (#15)
    Tonda Kubrt 11.11.2003 09:09:28 MET
    (User Info)

    <img src="http://1.im.cz/n/photo/01/81/28doggo-original.jpg">

    Hergot, proč ani tady nefungujou HTML tagy?

     
     
    fungujou, ale jenom některý (none / 0) (#18)
    jezovec (jezovec zavináč gmail tečka com) 11.11.2003 09:59:44 MET
    (User Info)

    protože takový obrázek v příspěvku by dokázal dokonale rozhodit celý design stránky.

    Když obrázek, tak linkem na externí lokaci <a href="....



    ------------------------------
    Jezovec jsem, a jezovec budu.

    [ Parent ]
     
     
    Já už jsem se na toto téma vyjadřoval (none / 0) (#20)
    Jarda z Pisku 11.11.2003 20:56:29 MET
    (User Info)

    v rámci Sanhedrinu, ale zopakuji to i tady. Osobně jsem proti vkládání obrázků do diskusních fór i v případě, že to design nerozhází. Nechtěl bych se dožít situace, kdy to bude na některém fóru Sanhedrinu hrát barvičkama, z každého druhého příspěvku bude vyplazovat jazyk animovaný smajlík a načítání stránky se kvůli obrázkům bude dále zpomalovat. Za současné situace by to snad bylo možné udržet na uzdě, ale obecně jsem proti.

    I chose to believe what I was programmed to believe. -- Futurama
    [ Parent ]
     
     
    Internetové překvapení | 25 comments (15 topical, 10 editorial, 0 pending)

     
    Komentáře: Zobrazení: Řazení:

    Powered by Scoop
    Všechny ochranné známky a autorská práva na této stránce náleží jejich příslušným vlastníkům. Autorská práva ke článkům a komentářům vlastní jejich příslušní autoři.
    Provozovatel systému nezodpovídá za obsah kteréhokoliv autorského díla zde uvedeného. Podrobnosti viz.
    plné znění podmínek.

    registrace nového uživatele | jak na to | časté dotazy | vyhledávání || odpadkový koš | kompletní deníky