А подскажите, пожалуйста, эта уязвимость реализуется только за натом из сети 192.168.х.х?
Или можно к белому IP адресу роутера подключиться и эксплуатировать данную уязвимость?
Спасибо за коммент.
Ага, тоже думал об этом. Но тут другие возникают вопросы.
А как быть со всеми другими устройствами.
Ну то есть можно смотреть и на телефоне, и на айпаде, и на компе, и на ноуте жены и т.д.
И как потом это синхронизировать между устройствами.
Поэтому и остановился на сайте, который всегда доступен с любого девайса.
Да, трудно распутать, а еще тяжелее вернуть.
Допустим была цепочка из 10 стран-счетов и только потом деньги были сняты наличными в каком-нибудь Могадишо, каким-нибудь дропом.
Следователю надо будет столкнутся с юрисдикциями 10 стран, чтобы пройти по всей цепочке.
А ни один банк так просто информацию не даст о своем клиенте.
И так каждый банк, каждая страна.
Счета открыть проще, чем купить симку у метро.
Были бы деньги.
Даже без личного присутствия, например на Сейшельских островах, на Кипре.
Ну и еще достаточно много стран, где нет нужды ехать, чтобы открыть в банке счет.
И это все официально и полностью законно.
Клиент-банк придет DHL-ем, ну и собственно все.
Это в России долго.
По миру деньги доходят за 10-15 минут.
За полчаса можно успеть отправить деньги в Гонконг, оттуда в Германию из Германии на Сейшелы.
Понятно, спасибо!
Просто когда в 2011 году перевели, то я сделал в центосе вот так:
1) vim /etc/sysconfig/clock
ZONE="Etc/GMT-4"
UTC=true
ARC=false
2) cp /usr/share/zoneinfo/Etc/GMT-4 /etc/localtime
3) /etc/init.d/ntpd stop
4) ntpdate ntp.ubuntu.com pool.ntp.org
5) /etc/init.d/ntpd start
6) /sbin/clock -w # Установка аппаратных часов
И больше про время и перевод времени не вспоминал. Все корректно работало.
Если теперь по аналогии хочу сделать и для предстоящего перевода.
Получается все тоже самое только надо юзать GMT-3?
Я тут вспомнил, что в свое время для openfire покупал ssl сертификат.
Оказалось:
Порт 5222 текстовый / TLS.
Порт 5223 хоть и SSL, но при этом сам пакет OpenSSL не используется.
Вместо OpenSSL там используется bouncycastle.
Вот чего только не узнаешь.
Как показывает практика — взломать можно все что угодно.
И не важно на каком порту висит ssh и используется ли при этом port knocking.
Если сильно будет нужно, то взломают с помощью той же соц. инженерии.
Например, устроятся к ним на работу, подсунут симпотичную девушку одному из админов и т.д.
Я не говорю, что не надо использовать port knocking, но в данной статье, человек просто рассказал о своем способе оповещения.
А оповещения, тоже штука нужная.
Тоже задумывался о таких вещах.
Предположим взлом случился 31 декабря, все пьяные и отреагировать на письмо оперативно никто не может.
А почему-бы не лишить злоумышленника информации о том, где этот ключ можно применять?
Вот что из этого у меня получилось:
1) Не храним историю
ln -sf /dev/null ~/.bash_history
2) Не храним known_hosts
cd ~/.ssh
ln -sf /dev/null known_hosts
3) Авторизуемся без проверки known_hosts
ssh -o 'StrictHostKeyChecking no' user@remotehost
Если дело касается своих собственных виртуалок, наверное, это оправданно.
И сделать соответствующий alias в .bashrc.
Я просто сразу не понял, думал, что есть некий сакральный смысл в подключении модуля «from os import write».
P.S. И красивое у вас решение.
?
Или можно к белому IP адресу роутера подключиться и эксплуатировать данную уязвимость?
Знаменитая штука.
Как-то я с утра не догнал.
Flask они официально поддерживают:
developers.openshift.com/en/python-flask.html
Ага, тоже думал об этом. Но тут другие возникают вопросы.
А как быть со всеми другими устройствами.
Ну то есть можно смотреть и на телефоне, и на айпаде, и на компе, и на ноуте жены и т.д.
И как потом это синхронизировать между устройствами.
Поэтому и остановился на сайте, который всегда доступен с любого девайса.
Допустим была цепочка из 10 стран-счетов и только потом деньги были сняты наличными в каком-нибудь Могадишо, каким-нибудь дропом.
Следователю надо будет столкнутся с юрисдикциями 10 стран, чтобы пройти по всей цепочке.
А ни один банк так просто информацию не даст о своем клиенте.
И так каждый банк, каждая страна.
Счета открыть проще, чем купить симку у метро.
Были бы деньги.
Даже без личного присутствия, например на Сейшельских островах, на Кипре.
Ну и еще достаточно много стран, где нет нужды ехать, чтобы открыть в банке счет.
И это все официально и полностью законно.
Клиент-банк придет DHL-ем, ну и собственно все.
По миру деньги доходят за 10-15 минут.
За полчаса можно успеть отправить деньги в Гонконг, оттуда в Германию из Германии на Сейшелы.
Просто когда в 2011 году перевели, то я сделал в центосе вот так:
И больше про время и перевод времени не вспоминал. Все корректно работало.
Если теперь по аналогии хочу сделать и для предстоящего перевода.
Получается все тоже самое только надо юзать GMT-3?
Я тут вспомнил, что в свое время для openfire покупал ssl сертификат.
Оказалось:
Порт 5222 текстовый / TLS.
Порт 5223 хоть и SSL, но при этом сам пакет OpenSSL не используется.
Вместо OpenSSL там используется bouncycastle.
Вот чего только не узнаешь.
Добавил в ssh_config, эти строки раздел:
Host *
HashKnownHosts yes
Перезапустил ssh.
Теперь при добавлении нового хоста в known_host запись в закрытом виде.
На счет MITM — знаю, поэтому и писал, про свои виртуалки, то есть в рамках своего vlan.
И не важно на каком порту висит ssh и используется ли при этом port knocking.
Если сильно будет нужно, то взломают с помощью той же соц. инженерии.
Например, устроятся к ним на работу, подсунут симпотичную девушку одному из админов и т.д.
Я не говорю, что не надо использовать port knocking, но в данной статье, человек просто рассказал о своем способе оповещения.
А оповещения, тоже штука нужная.
Тоже задумывался о таких вещах.
Предположим взлом случился 31 декабря, все пьяные и отреагировать на письмо оперативно никто не может.
А почему-бы не лишить злоумышленника информации о том, где этот ключ можно применять?
Вот что из этого у меня получилось:
1) Не храним историю
2) Не храним known_hosts
3) Авторизуемся без проверки known_hosts
Если дело касается своих собственных виртуалок, наверное, это оправданно.
И сделать соответствующий alias в .bashrc.
www.certdepot.net/rhel7-rc-local-service/
И не только это.
Они многие вещи с ног на голову поставили.