Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

Minhen & Linux, sprdnja ili šta je...

[es] :: Advocacy :: Minhen & Linux, sprdnja ili šta je...

Strane: << < .. 26 27 28 29 30 31 32 33 34

[ Pregleda: 121815 | Odgovora: 666 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

Nedeljko
Nedeljko Stefanović

Član broj: 314
Poruke: 8632
*.dynamic.isp.telekom.rs.



+2789 Profil

icon Re: Minhen & Linux, sprdnja ili šta je...25.05.2020. u 20:35 - pre 47 meseci
A onda je mrmot zavio čokoladu.

Ima neki uređaj od 100 evra, koji ne može da se otkrije. Međutim, od stranih obaveštajnih službi može da se zaštiti, jer one nikako da se sete tog uređaja od 100 evra.
Nije bitno koji su zaključci izvučeni, već kako se do njih došlo.
 
Odgovor na temu

nkrgovic
Nikola Krgović
Beograd

Član broj: 3534
Poruke: 2807

ICQ: 49345867
Sajt: https://www.twinstarsyste..


+655 Profil

icon Re: Minhen & Linux, sprdnja ili šta je...25.05.2020. u 21:00 - pre 47 meseci
O brate, pa to bar nije nista tesko... evo ti analog: uzmes Raspberry Pi, kupis 4G USB stick i karticu na trafici. Zabodes to u nesto neupadljivo i dostavis "meti"... Imas "prisluskivac" glasa (los) i WiFi signala (moze biti solidan). C&C kanal ti je 4G, za pocetak. Je'l ti dovoljno jasno?

Kako se brani? Prvo, moras da imas WPA-Enterprise. Drugo, trebaju ti dodani nivoi verifikacije. 2FA je najbolji. Nije poenta da se neko ne seti, nego da se zastitis, naravno. Zastita je teska od fizickog pristupa, i to je jako bitan faktor, koji dosta kosta. O tome mozes da pogledas npr. Agelast podkast sa urednikom Krika, Dojcinovicem. Ja se bavim pre svega onime vezano za IT bezbednost, mada i ovo razumem. Glavni deo price je zapravo social engineering, tj. kako "neupadljivo dostaviti" takve uredjaje... ;) Ovo je nesto sto se trenira i isto resava procedurama.
Please do not feed the Trolls!

Blasphemy? How can I blaspheme? I'm a god!'
 
Odgovor na temu

Dexic
ASP

Član broj: 253999
Poruke: 3837



+1376 Profil

icon Re: Minhen & Linux, sprdnja ili šta je...25.05.2020. u 22:55 - pre 47 meseci
Citat:
Nedeljko:
Jedno je ako te špijunira konkurencija (koju možeš da tužiš), a drugo ako te špijunira CIA snajka (koju ne možeš da tužiš). Naravno da CIA snajka ima mnogo veće mogućnosti.


Dobar vic.. CIA ima manje mogucnosti od firmi.
 
Odgovor na temu

Nedeljko
Nedeljko Stefanović

Član broj: 314
Poruke: 8632
*.dynamic.isp.telekom.rs.



+2789 Profil

icon Re: Minhen & Linux, sprdnja ili šta je...25.05.2020. u 23:31 - pre 47 meseci
Dobar vic... CIA ne može da kupi to isto na trafici... Ili CIA nema obuku za socijalni inženjering.

CIA može da naruči backdoor od MS-a.
Nije bitno koji su zaključci izvučeni, već kako se do njih došlo.
 
Odgovor na temu

Branimir Maksimovic

Član broj: 64947
Poruke: 5534
109.72.51.23



+1064 Profil

icon Re: Minhen & Linux, sprdnja ili šta je...25.05.2020. u 23:39 - pre 47 meseci
Nedeljko:"CIA može da naruči backdoor od MS-a."

Sto bi to radili?

 
Odgovor na temu

Nedeljko
Nedeljko Stefanović

Član broj: 314
Poruke: 8632
*.dynamic.isp.telekom.rs.



+2789 Profil

icon Re: Minhen & Linux, sprdnja ili šta je...25.05.2020. u 23:43 - pre 47 meseci
Da bi špijunirali i kontrolisali.
Nije bitno koji su zaključci izvučeni, već kako se do njih došlo.
 
Odgovor na temu

Branimir Maksimovic

Član broj: 64947
Poruke: 5534
109.72.51.23



+1064 Profil

icon Re: Minhen & Linux, sprdnja ili šta je...25.05.2020. u 23:44 - pre 47 meseci
Danas je to zaista lako obaviti, nema tu potrebe da se kompromituju i oni i M$ ;)
 
Odgovor na temu

Nedeljko
Nedeljko Stefanović

Član broj: 314
Poruke: 8632
*.dynamic.isp.telekom.rs.



+2789 Profil

icon Re: Minhen & Linux, sprdnja ili šta je...25.05.2020. u 23:49 - pre 47 meseci
Ma, da. Pa obavi kada neko ozbiljan na drugoj strani.
Nije bitno koji su zaključci izvučeni, već kako se do njih došlo.
 
Odgovor na temu

nkrgovic
Nikola Krgović
Beograd

Član broj: 3534
Poruke: 2807

ICQ: 49345867
Sajt: https://www.twinstarsyste..


+655 Profil

icon Re: Minhen & Linux, sprdnja ili šta je...25.05.2020. u 23:56 - pre 47 meseci
Proba da dokaze da je pametan, opet...

Nije stvar da li neko zna da napravi bilo koju opremu, ili zna nesto o social engineering. Zastita sitema je proces, koji podrazumeva da je moguce imati intrusion, ali da, i kad prodjes perimetar, bitno je da budes detektovan pre nego sto napravis stetu - ili izneses bitne podatke. Od soc.eng. se brani obukom, detekcija se radi po dubini sistema, ceo problem je kompleksan. Cilj je, ulaganjem nekog procenta vrednosti onoga sto se stiti spreciti drugu stranu da to osteti ili ukrade za slicne novce. Idealno ne postoji, ali ako je vrednost ukradenog manja od vrednosti ulozene u kradju, to je dovoljno dobro. Nije pitanje mogucnosti, pitanje je novca. Ima jako dobrih free resenja, ima komercijalnih, treba i ljudskih resursa.

Obezbedjivanjem necega sto je "national security asset" (i nije merljivo novcem tako lako) se ne bavim. Pretpostavljam da je onda lakse doci do resursa koji omogucavaju dobru fizicku sigurnost, sto dosta pomaze.

O tome da bilo koja obavestajna agencija moze da "naruci" da privatne firme "naprave backdoor" necu da pocinjem :) . Nema dodira sa realnoscu...
Please do not feed the Trolls!

Blasphemy? How can I blaspheme? I'm a god!'
 
Odgovor na temu

Ivan Dimkovic

Administrator
Član broj: 13
Poruke: 16687
*.web.vodafone.de.



+7173 Profil

icon Re: Minhen & Linux, sprdnja ili šta je...26.05.2020. u 01:04 - pre 47 meseci
Citat:
Nedeljko:
Dobar vic... CIA ne može da kupi to isto na trafici... Ili CIA nema obuku za socijalni inženjering.

CIA može da naruči backdoor od MS-a.


Tesko, vrlo tesko. Osim ako CIA ne izboksuje da FISA sud naredi Microsoftu da "dostavi backdoor".

Procedura bi bila drugacija: CIA bi trazila od NSA resenje, a NSA bi od FISA suda trazila da naredi Microsoftu da dostavi stagod. Naredbe od FISA suda su tajna - Microsoft ne bi smeo ni da objavi sta je FISA sud trazio, ili uopste da je FISA sud trazio nesto. Sve sto smeju je da obijave koliko FISA zahteva dobijaju godisnje (ili da budu "warrant canary" i svaki dan da objavljuju da nisu imali FISA zahteve tog dana).

Ali sumnjam da FISA sud ima ovlascenja da natera firmu da kompromituje svoje proizvode (mogu da narede prisluskivanje, pristup podacima koje entitet ima i sl).

Plus cela stvar bi bila vrlo opasna, sansa da cela stvar izleti u javnost je enormna. Nisu bas svi kljucni zaposleni tolerantni na Gestapo tehnike.

Srecom po CIA-u, za tim nema potrebe. NSA vrlo verovatno ima hrpu 0day exploita za svaki popularan OS + postoji jos mnogo drugih nacina da se dokopaju podataka, npr. FISA naredbama cloud provajderima da predaju podatke. Najverovatnije ne moraju uopste ni da posezu za FISA i ozloglasenim "national security letter" dopisima, Windows i Linux su sigurno busni na gomili mesta. Ako im to ne uspe, verovatno Intel-ov ME ima jos gomilu rupetina.

Ako dobijes pristup ME procesoru, ne treba ti nista drugo, mozes da citas sta god hoces iz RAM-a i to posaljes preko ugradjenog LAN/Wi-Fi interfejsa, bez da korisnik uopste ima pojma sta se desava.

Ako je korisnik bio naivan i prihvatio Microsoftov "predlog" da Windows instalira sa online MSFT nalogom, sve sto NSA treba da uradi je da lepo zamoli FISA sud da od Microsofta zatrazi pristup online nalogu. Microsoft to ne moze da odbije, posto imaju podatke i mogu da ih predaju.

Microsoft se takodje brine i o sigurnosti tvojih kriptovanih podataka - ako radis enkripciju celog diska, Microsoft ce ti predloziti "dobru ideju": backup sifre za enkripciju diska u Microsoft cloud-u :-) Ako tebi ili CIA-i bude zatrebala...

[Ovu poruku je menjao Ivan Dimkovic dana 26.05.2020. u 02:14 GMT+1]
DigiCortex (ex. SpikeFun) - Cortical Neural Network Simulator:
http://www.digicortex.net/node/1 Videos: http://www.digicortex.net/node/17 Gallery: http://www.digicortex.net/node/25
PowerMonkey - Redyce CPU Power Waste and gain performance! - https://github.com/psyq321/PowerMonkey
 
Odgovor na temu

Panta_
Aleksandar Pantić
Kragujevac

Član broj: 214959
Poruke: 790



+162 Profil

icon Re: Minhen & Linux, sprdnja ili šta je...26.05.2020. u 04:49 - pre 47 meseci
Citat:
O tome da bilo koja obavestajna agencija moze da "naruci" da privatne firme "naprave backdoor" necu da pocinjem :) . Nema dodira sa realnoscu...

Kako nema? Čak su i od Linusa tražili backdoor za Linux. S druge strane, ako hoćeš ugovor sa Pentagonom imaš da napraviš i backdoor i sve ostalo što žele.

https://www.theguardian.com/wo...ft-nsa-collaboration-user-data
https://en.wikipedia.org/wiki/NSAKEY
https://www.theregister.co.uk/2013/09/19/linux_backdoor_intrigue/
 
Odgovor na temu

nkrgovic
Nikola Krgović
Beograd

Član broj: 3534
Poruke: 2807

ICQ: 49345867
Sajt: https://www.twinstarsyste..


+655 Profil

icon Re: Minhen & Linux, sprdnja ili šta je...26.05.2020. u 08:49 - pre 47 meseci
Citat:
Ivan Dimkovic:
Srecom po CIA-u, za tim nema potrebe. NSA vrlo verovatno ima hrpu 0day exploita za svaki popularan OS + postoji jos mnogo drugih nacina da se dokopaju podataka, npr. FISA naredbama cloud provajderima da predaju podatke. Najverovatnije ne moraju uopste ni da posezu za FISA i ozloglasenim "national security letter" dopisima, Windows i Linux su sigurno busni na gomili mesta. Ako im to ne uspe, verovatno Intel-ov ME ima jos gomilu rupetina.

Ako dobijes pristup ME procesoru, ne treba ti nista drugo, mozes da citas sta god hoces iz RAM-a i to posaljes preko ugradjenog LAN/Wi-Fi interfejsa, bez da korisnik uopste ima pojma sta se desava.

Ako je korisnik bio naivan i prihvatio Microsoftov "predlog" da Windows instalira sa online MSFT nalogom, sve sto NSA treba da uradi je da lepo zamoli FISA sud da od Microsofta zatrazi pristup online nalogu. Microsoft to ne moze da odbije, posto imaju podatke i mogu da ih predaju.

Da, zato ja kazem: Postoje nacini odbrane. Ukratko:

- Intel ME nije direktno dostupan sa neta, a i ne moras da ga imas (CoreBoot, racunari sa ME disabled postoje)
- I da jeste, mozes da pratis NetFlow (ili jednostavno skines SPAN sa core switcha) i da primetis izmene u ponasanju korisnika
- Nije ni desktop direktno dostupan sa neta, a ako odes negde sam (iz browsera), to moze da bude kompartmentalizovano.
- Ne mora klasican VM, ima resenja tipa Qubes OS za one kojima je bezbednost bitna.
- Firewall trci na necemu trecem, lupam, FreeBSD.

Znaci, imas resenja:

1) Ako ti treba normalan security, branis se od hakera, kripto-malvera, eventualne konkurencije, imas sasvim korektna komercijalna resenja. Cisco NGFW + AMP + Stealthwatch + Duo + WSA/MSA - i detektovaces sve ovo bez problema, ako neki napad i prodje, uhvatices ga dok bude "gledao sta ima" na mrezi, u svakom slucaju nece stici da enkrptuje ista, ili da iznese podatke.

2) Ako se branis od goverment entities, FreeBSD/OpenBSD firewall, QubesOS i racunari kojima je disabled ME, pozeljno Openboot koji sam rekompajliras, Zeek koji prati SPAN sa switceva na kojima se vrti Cumulus, Tripwire na desktopima... Mnogo vise posla i vise ljudi. I ovde ima vendora koji ti mogu pomoci, tipa

U oba slucaja, naravno, dodatno dobar SIEM i neki SOC tim. Stavise u prvom, uz dovoljno automatizacije i one Cisco web alate cak bi se dalo izvuci sa kombinovanim timom, gde nemate dedicated SOC, vec samo manji ops team, koji to radi kao deo posla. Ako mozes sebi da priustis Cisco (ili CheckPoint ili neki slican stack), imaces fine integrisane alate kojima mozes da odradis jako puno. Ovo je pristupacno vec za mreze od recimo 200-500 ljudi, ako ste voljni da ulozite znacajan procenat u security mozete dobiti fino resenje. Pod znacajan vidim recimo 2% revenue godisnje...
Please do not feed the Trolls!

Blasphemy? How can I blaspheme? I'm a god!'
 
Odgovor na temu

Nedeljko
Nedeljko Stefanović

Član broj: 314
Poruke: 8632
*.dynamic.isp.telekom.rs.



+2789 Profil

icon Re: Minhen & Linux, sprdnja ili šta je...26.05.2020. u 09:12 - pre 47 meseci
Troslovne službe mogu da imaju insajdere u tim firmama, koje istovremeno rade za njih, a da firma to i ne zna. Napravi exploit i obavesti "naručioca" exploit-a.

nkrgovic

Ti si tvrdio da se može odbraniti od stranih obaveštajnih službi, a od firmi malo teže. To je glupost. Pa, i ta služba može da otvori privatnu firmu na ime nekoga ko radi za njih. Ne bih se ja zezao sa tim službama.
Nije bitno koji su zaključci izvučeni, već kako se do njih došlo.
 
Odgovor na temu

Dexic
ASP

Član broj: 253999
Poruke: 3837



+1376 Profil

icon Re: Minhen & Linux, sprdnja ili šta je...26.05.2020. u 15:00 - pre 47 meseci
Pentagon i CIA ne mogu da nadje gde je "nestalo" preko 20 milijardi dolara budzeta, a mislis da imaju vise mogucnosti nego firme?
Ne siri zabludu :)
 
Odgovor na temu

Nedeljko
Nedeljko Stefanović

Član broj: 314
Poruke: 8632
*.mediaworksit.net.



+2789 Profil

icon Re: Minhen & Linux, sprdnja ili šta je...26.05.2020. u 18:14 - pre 47 meseci
Čuj, ne mogu da nađu gde je "nestalo" 20 gigadolara.

Moćni su da rade svašta što firme ne mogu isto kao što su moćni da "ne nađu" 20 gigadolara. To je ista stvar.

Čuj, ne mogu da nađu, nego su dovoljno moćni da "ne nađu".
Nije bitno koji su zaključci izvučeni, već kako se do njih došlo.
 
Odgovor na temu

nkrgovic
Nikola Krgović
Beograd

Član broj: 3534
Poruke: 2807

ICQ: 49345867
Sajt: https://www.twinstarsyste..


+655 Profil

icon Re: Minhen & Linux, sprdnja ili šta je...26.05.2020. u 18:30 - pre 47 meseci
Citat:
Nedeljko:
Ti si tvrdio da se može odbraniti od stranih obaveštajnih službi, a od firmi malo teže. To je glupost. Pa, i ta služba može da otvori privatnu firmu na ime nekoga ko radi za njih. Ne bih se ja zezao sa tim službama.

Ja sam tvrdio da se moze odbraniti od oba, tj. da se jedino ne moze odbraniti od svoje zemlje, jer ona ima pravo da dodje sa nalogom od suda. Da li zelis da se branis od necega je pitanje procene rizika, ja samo zelim reci da cak i mala firma moze da probije zastite, ako se potrudi i ako onaj koji je meta nije posvecen odbrani. To koliko kosta odbrana, koliki je rizik i sta se isplati je pitanje - a konacnu odluku donosi uprava/vlasnik. Sve sto probam da kazem je da "Cija moze sve" nije tacno - moguce je odbraniti se od iste. Unutar US CIA nema pravo da vrsi istragu, a van USA imas pravo da se branis.
Please do not feed the Trolls!

Blasphemy? How can I blaspheme? I'm a god!'
 
Odgovor na temu

Ivan Dimkovic

Administrator
Član broj: 13
Poruke: 16687
*.unitymedia.biz.



+7173 Profil

icon Re: Minhen & Linux, sprdnja ili šta je...26.05.2020. u 19:15 - pre 47 meseci
Citat:
Nedeljko:
Troslovne službe mogu da imaju insajdere u tim firmama, koje istovremeno rade za njih, a da firma to i ne zna. Napravi exploit i obavesti "naručioca" exploit-a.

nkrgovic

Ti si tvrdio da se može odbraniti od stranih obaveštajnih službi, a od firmi malo teže. To je glupost. Pa, i ta služba može da otvori privatnu firmu na ime nekoga ko radi za njih. Ne bih se ja zezao sa tim službama.


Mislim da to ima samo po filmovima.

Insajder CIA-e koji smislja backdoor-ove koji izgledaju kao programerske greske?

Razmisli malo o tome, prvo moras biti jako dobar pa da smisljas kod koji je busan ali da rupa nije vidljiva odmah u code review-u.

Takodje, koliko dugo bi mogao da budes u firmi ako utvrde da redovno ubacujes bagovit kod? Posle nekoliko takvih situacija ces dobiti opomenu a onda i sut kartu.


DigiCortex (ex. SpikeFun) - Cortical Neural Network Simulator:
http://www.digicortex.net/node/1 Videos: http://www.digicortex.net/node/17 Gallery: http://www.digicortex.net/node/25
PowerMonkey - Redyce CPU Power Waste and gain performance! - https://github.com/psyq321/PowerMonkey
 
Odgovor na temu

Nedeljko
Nedeljko Stefanović

Član broj: 314
Poruke: 8632
*.dynamic.isp.telekom.rs.



+2789 Profil

icon Re: Minhen & Linux, sprdnja ili šta je...26.05.2020. u 19:47 - pre 47 meseci
Ivane, ovaj put moram da ti potpuno ozbiljno postavim pitanje da li si ikada ozbiljno programirao?

1. Za ubacivanje bagova ne treba nikakva velika pamet. To je sastavni deo bilo kakvog ozbiljnog programiranja. Hteo ti to ili ne, ako si vredan i savestan radnik, ubacivaćeš bagove svakog dana kao lopatom. Ako zabušavaš, ubacivaćeš ih manje.

2. Kada kod prođe code review, kada prođu automatski testovi (i pijedinačnih funkcija i integracije) i kada se u firmi istestira softver korišćenjem od strane testera onda kažemo da je kod prošao fabričko testiranje. Onda se objavljuje beta verzija i u okviru nje stiže mećava prijava bagova, koji nisu bili uočeni ni u jednoj fazi fabričkog testiranja.

Dakle, dovoljno je da radiš savesno i odgovorno, bez ikakve namere da ubacuješ bagove i da prijaviš KGB-u ono što si naknadno primetio, a da nisi bio zadužen za code review toga.
Nije bitno koji su zaključci izvučeni, već kako se do njih došlo.
 
Odgovor na temu

Ivan Dimkovic

Administrator
Član broj: 13
Poruke: 16687
*.unitymedia.biz.



+7173 Profil

icon Re: Minhen & Linux, sprdnja ili šta je...26.05.2020. u 20:19 - pre 47 meseci
Citat:
Nedeljko
Ivane, ovaj put moram da ti potpuno ozbiljno postavim pitanje da li si ikada ozbiljno programirao?


Zavisi sta smatras za ozbiljno.

Ali mislim da ovde propustas nesto. Ne radi se o ozbiljnom ili neozbiljnom programiranju. Microsoft je do pre nekoliko godina imao cvrst "stack ranking" sistem gde bi posle 2 evaluacije zavrsio bez posla.

Naravno tvoj supermocni CIA programer osim sto ume da sakrije exploite ume i da kalibrise svoju laznu nestrucnost tako da ne upadne u gomilu planiranu za otkaz.

Microsoft je ukinuo stack ranking ali ne sumnjam da imaju nesto drugo sa slicnim rezultatima.
DigiCortex (ex. SpikeFun) - Cortical Neural Network Simulator:
http://www.digicortex.net/node/1 Videos: http://www.digicortex.net/node/17 Gallery: http://www.digicortex.net/node/25
PowerMonkey - Redyce CPU Power Waste and gain performance! - https://github.com/psyq321/PowerMonkey
 
Odgovor na temu

Nedeljko
Nedeljko Stefanović

Član broj: 314
Poruke: 8632
*.dynamic.isp.telekom.rs.



+2789 Profil

icon Re: Minhen & Linux, sprdnja ili šta je...26.05.2020. u 20:25 - pre 47 meseci
Ne treba ti ništa da foliraš.

Sa svim tim MS-ovim merama, kod im je pun bagova (kao i svaki drugi). Treba samo da radiš sasvesno svoj posao, osim u jednom segmentu - kada primetiš problem za čiji review nisi zadužen, ne izvestiš o tome MS, nego KGB.
Nije bitno koji su zaključci izvučeni, već kako se do njih došlo.
 
Odgovor na temu

[es] :: Advocacy :: Minhen & Linux, sprdnja ili šta je...

Strane: << < .. 26 27 28 29 30 31 32 33 34

[ Pregleda: 121815 | Odgovora: 666 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.