Как стать автором
Обновить

Комментарии 65

Человек, работающий за windows-машиной с включенным автораном CD, да еще толкающий в этот CD что не попадя — не достоин называться системным администратором. :)
Недостоин, но называется. Сколько таких специалистов?
вы путаете системного администратора и эникейщика…
Вы путаете специалиста и не специалиста…
Думал, что заключив слово «специалист» в кавычки, я буду слишком прямолинеен.
Была такая шутка что при цене китайских флешек проще рассыпать их в холлах бизнесцентров чем рассылать спам
Когда автор стал описывать метод доставки яблока, я почемуто представил именно кучу флешек в разных местах организации.
Хотя практичнее было бы использовать целевого пользователя, заведомо любопытного.
Появление кучи флешек в одно и то же время в одном и том же месте вызовет подозрение, т.к. нашедшие нверняка могут оказаться из одного кабинета или обменятся информацией о находке в курилке/столовой
Да ладно. Это админы специально сливают такой метод, чтобы на флешках экономить :)
lleo использовал этот трюк в одной из своих книг :)
Пару лет назад кажется была такая история в европе. Массово находили инфицированные флешки.
так оно и правильно.
А вообще, приведенный в статье пример лишний раз подчеркивает, что в любой системе безопасности самым слабым звеном остается «человеческий фактор». Так что соц. инженерия еще долго будет рулить
собственно она будет рулить вечно :) И рулила всегда и везде, не обязательно в сфере высоких технологий, где угодно. Сходите на базар, там половина продавцов социнжинеры))
Ничего страшного, рулить она будет только пока машины не поработят человечество.
т.е. вы считаете, что машину нельзя обмануть? Терминатора смотрели?
Живу в Европе третий год. Ни разу не находил флэшки. Один мой друг нашёл, но не инфицированную (что удивительно, т.к. подавляющее большинство встречавшихся мне за эти годы флэшек юзеров инфицированы авторанами). Что я делаю не так? Хочу халявную инфицированную флэшку на 32 гига, обещаю что сразу вставлю такую в компьютер с автораном, XP и без антивируса :-)
НЛО прилетело и опубликовало эту надпись здесь
Странный вывод. Вообще-то я не демонстрировал никакой логики т.к. не делал никаких заключений, просто констатировал факты что я такого не встрияал и что был бы рад.
ссылочка Ваша — не пашет!!!
Что за наивная охрана? Приходит незнакомый человек, даёт непонятный диск и просит передать человеку. Даже после объяснений, что это безвредный эксперимент охрана должна была как минимум отказаться.
А вот вариант с подбрасыванием на подоконник мне понравился больше.
Зачем охране знать про это? Можно прийти и сказать что «Вот я такой хороший нашел диск. Передайте его пожалуйста в компанию А. Бо название этой компании написано на диске.»
Говорю же, организация знакомая, со всеми людьми там в хороших отношениях ;)
В противном случае так бы не «шутил» )
да, идея эксперимента примерно ясна…
да! все не особо парятся над возможностью заражения с внешних носитетелей, ну и что??? интереса статья не вызвала.
>>>По идее, кто бы ни нашел бы диск на территории организации из персонала, диск обязательно должен быть передан системному администратору для дальнейших разбирательств (на что и рассчитано).

Было бы интересно посмотреть на статистику, много ли таких перцев наберется. Уверен, что 100% нашедших опробуют сие чудо у себя на компьютере.
Я бы тоже опробовал, да и все мы, только не у всех перцев найдётся линукс либо виртуалка для экспериментов :)
НЛО прилетело и опубликовало эту надпись здесь
Странно, что охранник, которому подсунули диск, вас не заломал и не отвел за угол интеллигентно подискутировать об искусстве :)
Почему странно?
Эта ситуация чем-то напомнила сериал «Музыкальный блог Доктора Ужасного», в частности, гениальные планы главного «злодея»)
REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf]
@="@SYS:DoesNotExist"
Что делает? Блокирует автораны?
Это содержимое noautorun.reg файла. После его запуска Windows не воспринимает авторановские файлы на чём бы они не были. Впрочем не смотря на это пользователю ничто не мешает запустить «Дорожное яблоко» вручную. И здесь уже надо контроль на запись в реестр и тому подобное, антивирусы это умеют. Однако опять же если пользователю нужна программа и ему не охота разбираться в сообщениях, он и дальше разрешит изменения.
НЛО прилетело и опубликовало эту надпись здесь
нормальный сисадмин:
1. включает показ расширений
2. пользуется файловыми менеджерами типа FAR, Total Commander и т.п.
3. ещё у него включен показ скрытых файлов
4. автозапуск чего-либо, естественно, отключен
НЛО прилетело и опубликовало эту надпись здесь
у пользователя прав может не быть на запись
НЛО прилетело и опубликовало эту надпись здесь
Очень хотелось бы так везде делать, но ведь юзеры тупые будут вставлять диски с презентациями как минимум и орать что не работает. Хотя орать в итоге всё равно будут мне, со временем может приучу. Заодно «парадокс системного админимтратора» немного подвинется — будут люди иногда ко мне обращаться. Спасибо за идею.
что за бред?
примерно так же я у друга интернет своровал… пришел к нему с дискеткой, сказал, что у меня винда просить какой-то там файл, можно, типа, у тебя его копирнуть. Кинул на дискету все .pwl файлы, дома их разобрал и сидел в инете за его счет
Кажется вы этим еще и гордитесь.
конечно, гордится-то больше нечем
И после этого вы можете называть себя его другом?
видимо после этого он называет себя матерым хакером )
Похоже антивирусы нужны не только компьютерам…
По всей видимости скоро появятся услуги НЛП человека, для защиты от подобных явлений. Вот только как там будет с обновлениями, не понятно…
который убедит самого кулхацкера засунить CD к себе ж в комп )
Или засунуть CD к себе в ж
Спасибо. Простая интересная идея. Удивительно как много людей оставляют комментарий «бред», видимо даже не попытавшись представить, как много зависит от человеческого фактора и каких масштабов могут быть проблемы, если этим фактором пренебрегать.
в этом случае вину можно свалить на пользователя, кивнув на внутренние инструкции не приносить КД и не запускать вирус.jpg.exe
НЛО прилетело и опубликовало эту надпись здесь
Безопасный способ передачи сообщения — запускать программу, которая, в свою очередь запускает невидимый (задвинутый за экран например, или находящийся в отдельном виртуальном экране) Internet Explorer с адресом, в котором содержится информация. Наверняка то уж бразер в списке разрешенных программ.

Также информацию можно попробовать передавать через DNS вызовом gethostbyname() или запуском nslookup.

Также можно передавать информацию пингами, вызывая команду ping, она обычно в белом списке фаерволлов.

Добрый самаритятнин нашел диск:

НЛО прилетело и опубликовало эту надпись здесь
Вы действительно думаете, что такому человеку не хватит глупости запустить скрипт под рутом?
НЛО прилетело и опубликовало эту надпись здесь
Можно попытаться соблазнить чувака на запуск и под рутом. Например оформив в виде deb пакета типа рульный скринсейвер или подобную приятность. И на значительный процент людей сработает.
НЛО прилетело и опубликовало эту надпись здесь
Я думаю deb пакеты все же _устанавливаются_ от рута.
И думаю что не редко люди позволяют на свою рабочую машину ставить всякую фигню.
Да я и не только о сис админах. Статья так же справедлива для смертных :)
Позвольте :)
В том яблоке программа работала в пользовательском окружении. То есть, для шутки под Linux далеко не обязательно иметь рута ;)
Не приятно шутить и автозапускаться для пользователя вполне можно и от прав пользователя.
НЛО прилетело и опубликовало эту надпись здесь
> равильный *ксоид собирает все из сырцов и не запускает левые непонятные бинари =))
Это не совпадает принципам убунтологии (я говорил о deb пакетах). Там этого делать не желательно. А это самый популярный дистрибутив на сегодня. Они не правильные *ксойды?
НЛО прилетело и опубликовало эту надпись здесь
НЛО прилетело и опубликовало эту надпись здесь
А что, когда два года назад заметку в журнал Х не взяли вы решили, что со временем она станет полезнее и умнее?
Выживают только параноики: О)
Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации

Истории