Pull to refresh
77
0
Алексей @xbox

User

Send message

(Почему) Почта Mail.Ru включает строгий DMARC

Reading time9 min
Views95K


На днях мы анонсировали включение строгой DMARC-политики на всех доменах, принадлежащих Почте Mail.Ru. На некоторых доменах, включая bk.ru и mail.ua, политика p=reject включена уже сейчас. В этой статье мы хотим пояснить некоторые технические детали такого включения и дать рекомендации владельцам сервисов, почтовых серверов и списков рассылки.
Читать дальше →
Total votes 65: ↑59 and ↓6+53
Comments86

Nmap — руководство для начинающих

Reading time3 min
Views515K
Многие слышали и пользовались замечательной утилитой nmap. Ее любят и системные администраторы, и взломщики. Даже Голливуд знает про нее — в фильме «Матрица» при взломе используется nmap.
Читать дальше →
Total votes 120: ↑96 and ↓24+72
Comments27

SQL injection для начинающих. Часть 1

Reading time5 min
Views797K

Приветствую тебя, читатель. Последнее время, я увлекаюсь Web-безопасностью, да и в какой-то степени работа связана с этим. Т.к. я всё чаще и чаще стал замечать темы на различных форумах, с просьбой показать, как это всё работает, решил написать статью. Статья будет рассчитана на тех, кто не сталкивался с подобным, но хотел бы научиться. В сети относительно много статей на данную тематику, но для начинающих они немного сложные. Я постараюсь описать всё понятным языком и подробными примерами.
Читать дальше →
Total votes 191: ↑135 and ↓56+79
Comments160

Физика в мире животных: стрекозы и их полет

Reading time4 min
Views47K


Стрекоз можно назвать прирожденными летунами. В воздухе эти насекомые проводят очень много времени, причем большинство видов без труда показывают примеры техники высшего пилотажа. К примеру, стрекоза может зависать в воздухе, лететь очень быстро или очень медленно, неожиданно менять направление своего полета в любом направлении. У стрекоз четыре крыла, которые действуют независимо друг от друга. Можно было бы думать, что движения переднего и заднего крыльев синхронизированы таким образом, что оба крыла составляют как бы единое целое, одну плоскость. Но это вовсе не так.

Сразу стоит сказать, что принцип полета стрекозы не уникален, его используют многие насекомые, как двукрылые, так и четырехкрылые. В основе всего — возникновение тяги в том случае, если махи крыльями вниз совершатся быстрее, чем махи вверх. По сравнению с полетным аппаратом большинства насекомых, эта система у стрекоз значительно усложнена. Для чего? Дело в том, что это усложнение позволяет стрекозам выполнять в воздухе приемы, которые большинству других насекомых недоступны. Кроме того, стрекозы могут разгоняться до очень большой скорости в 40 километров в час.
Total votes 35: ↑35 and ↓0+35
Comments8

Дешевые авиабилеты… Сеть мошеннических сайтов, ворующих деньги с карт. Второе расследование. При чём тут Промсвязьбанк?

Reading time41 min
Views55K


Около месяца назад я опубликовал на Geektimes статью «Дешевые авиабилеты… Или сеть мошеннических сайтов, ворующих деньги с карт. Мое расследование.» Публикация получила большой отклик и неожиданное продолжение…

Напомню для тех, кто первую часть не читал. В публикации на основе реальных случаев были описаны схемы, с помощью которых мошенники воруют деньги с карт покупателей авиабилетов, которые имели неосторожность попасть на поддельный сайт по продаже билетов. Количество таких мошеннических сайтов по продаже авиабилетов в рунете исчисляется десятками и сотнями (с учетом закрытых). На таких сайтах пользователю сначала показывается реальная информация об авиарейсах, предлагается оформить заказ и оплатить его банковской картой. Всё выглядит красиво, пока покупатели авиабилетов не обнаруживают, что остались и без денег, и без билетов.

Во всех обнаруженных случаях для кражи денег такие сайты используют сервисы банков для перевода денег с карты на карту (P2P). В первой части был подробно разобран механизм того, как страница Банка Тинькова для оплаты с карты на карту маскируется и встраивается на мошеннические сайты, так, чтобы «покупатель» ничего не заметил. Также упоминался Промсвязьбанк, — именно через него были украдены деньги с карты потерпевшего в истории, которая была описана. И если с банком ТКС вопросов не осталось, то в случае с Промсвязьбанком было непонятно, как именно выводятся деньги. Основной скрипт, служащий для воровства денег, выполнялся на стороне сервера и без исходных кодов можно было только стоить предположения, что именно он делает.

И вот один из пользователей Geektimes связался со мной и прислал тот самый скрипт payp2p.php, который использовался в последнее время на большой части мошеннических сайтов по продаже авиабилетов. Скрипт этот использует сервис Промсвязьбанка для перевода с карты на карту. И на мой взгляд, Промсвязьбанк, предоставляя свой сервис, который было легко обмануть, способствовал росту количества интернет-мошенников.
Читать дальше →
Total votes 98: ↑96 and ↓2+94
Comments87

Github удалил список 5925 интернет-магазинов с установленными JS-скиммерами

Reading time5 min
Views62K


Онлайн-скимминг — относительно новая форма мошенничества с банковскими картами. Суть понятна из названия. Если обычный скиммер представляет собой накладку на картоприёмник ATM, который делает дамп магнитной полосы, то онлайн-скиммер — это программная закладка на сервере интернет-магазина, которая пассивно перехватывает платёжные данные во время их ввода пользователем в текстовые поля в браузере. До настоящего времени кардеры концентрировались преимущественно на серверах транзакций, где применяется шифрование, но в этом случае информация снимается ещё до шифрования. Затем информация о платёжных картах продаётся на подпольных форумах: обычно по этим картам постороннее лицо может без проблем осуществить платежи.

Специалисты по безопасности из Nightly Secure говорят, что онлайн-скимминг быстро набирает популярность в последнее время. Впервые о распространении такого мошенничества заговорили в 2015 году. На ноябрь 2015 года из списка 255 000 интернет-магазинов был обнаружен 3501 магазин с JS-закладками на сервере. За год их количество выросло на 69%.
Читать дальше →
Total votes 50: ↑47 and ↓3+44
Comments86

Wireshark — приручение акулы

Reading time10 min
Views1.1M


Wireshark — это достаточно известный инструмент для захвата и анализа сетевого трафика, фактически стандарт как для образования, так и для траблшутинга.
Wireshark работает с подавляющим большинством известных протоколов, имеет понятный и логичный графический интерфейс на основе GTK+ и мощнейшую систему фильтров.
Кроссплатформенный, работает в таких ОС как Linux, Solaris, FreeBSD, NetBSD, OpenBSD, Mac OS X, и, естественно, Windows. Распространяется под лицензией GNU GPL v2. Доступен бесплатно на сайте wireshark.org.
Установка в системе Windows тривиальна — next, next, next.
Самая свежая на момент написания статьи версия – 1.10.3, она и будет участвовать в обзоре.

Зачем вообще нужны анализаторы пакетов?
Для того чтобы проводить исследования сетевых приложений и протоколов, а также, чтобы находить проблемы в работе сети, и, что важно, выяснять причины этих проблем.
Вполне очевидно, что для того чтобы максимально эффективно использовать снифферы или анализаторы трафика, необходимы хотя бы общие знания и понимания работы сетей и сетевых протоколов.
Так же напомню, что во многих странах использование сниффера без явного на то разрешения приравнивается к преступлению.

Начинаем плаванье


Для начала захвата достаточно выбрать свой сетевой интерфейс и нажать Start.
Читать дальше →
Total votes 207: ↑202 and ↓5+197
Comments60

Read & Comment на «Гиктаймс»

Reading time2 min
Views25K
image

18 января мы в экспериментальном режиме запустили на «Мегамозге» новый тип аккаунтов — read & comment, позволяющий зарегистрированным пользователям комментировать новые публикации. Признаться честно, мы очень переживали и внимательно следили за тем, как это нововведение повлияет на жизнь сообщества: все-таки менять что-то в исправно работающей системе — дело опасное, можно и поломать все ненароком.

Прошла неделя, мы оценили результаты эксперимента и…
И что же?! Не томите!
Total votes 62: ↑55 and ↓7+48
Comments435

Проходите на кассу: в Яндекс.Маркете появился встроенный механизм покупок

Reading time5 min
Views14K
Накануне Яндекс.Маркет, который с этого года стал отдельной компанией в составе большого Яндекс.Семейства, провёл мероприятие для прессы, на котором официально представил программу «Заказ на Маркете» и связанные с ней большие перемены.


Так теперь выглядит страница товара на «Яндекс-маркете» для Москвы и области

В отличие от презентации «Яндекс-браузера» — последнего Яндекс-мероприятия, на котором я был до этого — пресс-завтрак Яндекс.Маркета позиционировали как событие более формальное, т.к. рассчитано оно не на широкую аудиторию, а на бизнес. Но перемены, которые на нём были официально представлены, касаются покупателей в не меньшей степени, чем продавцов.
Читать дальше →
Total votes 37: ↑31 and ↓6+25
Comments115

НАСА объясняет, что положение «знаков зодиака» давно изменилось. Паника в женских журналах

Reading time4 min
Views338K


Ещё никогда простое научное сообщение на образовательном портале NASA SpacePlace не вызывало такой бурной реакции в женских журналах. А ведь учёные всего лишь напомнили, что положение созвездий относительно эклиптики Солнца постоянно меняется из-за прецессии.
Читать дальше →
Total votes 109: ↑103 and ↓6+97
Comments963

Strace

Reading time7 min
Views125K
В течение минуты думал над заголовком, так ничего и не придумал…
Strace. Наверное нет того человека, который бы не слышал про strace. Если кто не слышал, то strace — это утилита, отслеживающая системные вызовы, которые представляют собой механизм трансляции, обеспечивающий интерфейс между процессом и операционной системой (ядром). Эти вызовы могут быть перехвачены и прочитаны. Это позволяет лучше понять, что процесс пытается сделать в заданное время. Перехватывая эти вызовы, мы можем добиться лучшего понимания поведения процессов, особенно если что-то идет не так. Функциональность операционной системы, позволяющая отслеживать системные вызовы, называется ptrace. Strace вызывает ptrace и читает данные о поведении процесса, возвращая отчет. Детали можно прочитать в вики или официальном man. Собственно вот, ну и речь конечно же о Linux. В других ОС свои аналоги.
Так вот, лично для меня strace это как последняя инстанция. Когда уже все логи просмотрены, все debug и verbose ключи включены, а причина проблем так и не обнаружена, я достаю из широких штанин запускаю strace. Есть одно но, strace это такой инструмент который вовсе не является серебряной пулей, которая тут же все покажет и расскажет. Для работы с strace требуется наличие определенных знаний и чем шире и глубже эти знания тем больше вероятность обнаружения проблемы.
В интернетах полно вводных статей, где описываются примеры запуска strace. Я же в этой статье покажу частные проблемы и их решение с помощью strace.
Читать дальше →
Total votes 97: ↑91 and ↓6+85
Comments33

Information

Rating
Does not participate
Location
Москва, Москва и Московская обл., Россия
Registered
Activity