orleanz: (Default)
[personal profile] orleanz
когда я узнаЮ про такие случаи, мне совершенно не хочется извергать проклятия в адрес хакиров (хотя ясно дело, они плохие люди).

но мне всегда интереснее позитивная часть, как правильно защититься и не допустить в будущем

насколько я понимаю, кроме сложного пароля, еще нужно

0. пользовать нормальным почтовиком и исключительно в SSL модусе (см. http://orleanz.livejournal.com/199850.html )

В частности, даже Гмейлом можно пользоваться неправильно, если указать в УРЛ http://, а не htttps://

Крупнейший российский почтовик mail.ru и немецкий gmx.de не дают использовать SSL для тела сообщений в принципе.

1.пользоваться Фаерфоксом, всегда самым свежим

и работать

2.1) либо под Линуксом не под рутом (пользоваться http://en.wikipedia.org/wiki/Sudo ) ,

2.2) либо под Вистой под рутом со включенными

2.2.1 UAC ( http://en.wikipedia.org/wiki/User_Account_Control )
2.2.2 фаерволом (судя по всему, достаточно родного вистового)
2.2.3 Windows Defender-ом
2.2.4 регулярно само-обновляющиймся антивирусом типа Avast-a
2.2.5 (и вообще Вистовый секьютири центр должен быть зелененький)

Еще нужно

3.1 не пользоваться почтой в интернет кафе (админы кафе могут перехватить пароль )
3.2 не пользоваться почтой через вай-фай (вайфай шифрование ломается относительно легко)
3.3 не светить имейл в ЖЖ профиле (ЖЖ ломают только через почту, не было ни одного случая прямого хака)

Если с соблюдением всех вышеуказанных мер хакир Хелл все равно может хакнуть, тогда все печально. Тогда надо почту на отдельный домен и почтовый сервер в локальную домашнюю сеть, чтобы он мог только принимать и посылать письма в Интернет, а доступ к ящику был возможен только из локальной сети.

Если и это не поможет, тогда вообще не знаю :)

Date: 2007-09-26 12:36 pm (UTC)
From: [identity profile] dimey.livejournal.com
это практически работает только на корпоативных компах

Date: 2007-09-26 12:38 pm (UTC)
From: [identity profile] orleanz.livejournal.com
можно подробнее? вот у меня дома Виста со включенным ЮАК. Мне присылают такую ссылку. Мой комп не корпоративный. Как меня хакнут, если я не не кликну на ОК в ЮАК сообщении?

Date: 2007-09-26 12:40 pm (UTC)
From: [identity profile] dimey.livejournal.com
закос под msi файл

Date: 2007-09-26 12:48 pm (UTC)
From: [identity profile] orleanz.livejournal.com
нетушки! специально сейчас сделал поиск, нашел на компе msi файл, это был iTunes.msi, запустил (под рутом), вылез UAC диалог

и это совершенно правильно, ибо

Tasks that will trigger a UAC prompt (if UAC is enabled) are typically marked by a 4-color security shield symbol. These tasks include:[3]

* Right-clicking an application's icon and clicking "Run as administrator"
* Changes to files in %SystemRoot% or %ProgramFiles%
* Installing and uninstalling applications
* Installing device drivers
* Installing ActiveX controls

* Changing settings for Windows Firewall
* Changing UAC settings
* Configuring Windows Update
* Adding or removing user accounts
* Changing a user’s account type
* Configuring Parental Controls
* Running Task Scheduler
* Restoring backed-up system files
* Viewing or changing another user’s folders and files

Date: 2007-09-26 12:50 pm (UTC)
From: [identity profile] orleanz.livejournal.com
появляется такая хрень

Date: 2007-09-26 12:56 pm (UTC)
From: [identity profile] dimey.livejournal.com
очевидно, что там не подделан сертификат микрософта

Date: 2007-09-26 01:20 pm (UTC)
From: [identity profile] orleanz.livejournal.com
два момента

1. как Хакер Хелл подделает сертификат от Микрософта? Или он уже крэкнул саму схему шифрования с паблик key, SHA ?
но тогда это была бы новость мирового масштаба!

ведь что такое цифровая подпись? это просто некая последовательность символов. Одно из двух - или Хелл умеет создавать правильную подпись, не владея секретным SHA ключем - тогда это означает, что он крэкнул всю SHA, и в частности, решил соселе нерешенную математическую задачу факторизации больших чисел (она равноценна крэку SHA, это доказано математически). Ну что ж, тогда Хелл крут, респект. И ему дадут медаль Фильдса за решение задачи века.

если же речь идет про то, что функция в Висте, которая проверяет цифровую подпись - глючит на некоторых подписях, которые типа на самом деле неправильные, а она их считает правильными - так это элементарный баг, который устраняется обычным фиксом, который приходит сам через очередной секьюрити апдейт.

2. UAC message появляется ВНЕ зависимости от того, подписан код или нет. Там только цвет мессадж бокса меняется

Profile

orleanz: (Default)
orleanz

December 2018

S M T W T F S
      1
2345678
9101112 131415
16171819202122
23242526272829
3031     

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jun. 18th, 2025 09:16 am
Powered by Dreamwidth Studios