Обновить

Представьте себе такой девайс. USB-бокс для харда, на боку — переключатель аппаратной защиты от записи, сверху — несколько кнопочек, снизу — коннектор типа оптоволоконного, только плоский.

Если защита от записи выключена, хард видится обычным макаром. Если же включена — вдобавок к нему определяется последовательный порт, по которому девайс отдаёт в терминал старый добрый Нортон Коммандер (вернее, клон под тот контроллер, на котором это чудо-юдо будет крутиться).

Оперируя кнопочками на девайсе, можно в обход защиты от записи работать с отдельными файлами (если, конечно, файловая система этому контроллеру понятна). Главная там операция — это копирование чего-то на второй такой же диск, тихо-мирно сложенный в стопочку с первым так, чтобы их оптоконнекторы совпали (ну или с него). Да, файловая система при этом будет меняться втихую от компа, к которому они подключены, но в read-only это не самая большая проблема, да и можно просто «отвалиться» с первым изменением, чтобы не смущать ОС уже на самом компе.

«Вторая главная» операция — конечно же, сравнение двух деревьев директорий вместе с содержимым файлов.

Назначение девайса, как вы все уже догадались — бэкапы и синхронизация в условиях «никому нельзя верить». От утечек, конечно, не спасёт (хотя можно на переключателе сделать и третье положение «Только терминал»), но хотя бы обеспечит то, что в момент копирования данных на диске назначения не произойдут какие-то загадочные несанкционированные изменения типа шифрования…

Замутим? ;)

Теги:
Рейтинг0
Комментарии7

::%16777216 — странный артефакт в логах RDP: история одного расследования

В логах RDP-подключений иногда встречается запись, которая выглядит как ::%16777216 — и это вместо привычного IP-адреса. Про такой артефакт пишут в отраслевых отчетах уже несколько лет. Он всплывает в описаниях атак с туннелированием RDP, и практически всегда авторы упоминают утилиту ngrok. Но при этом почти никто не объясняет, что это за значение, какова его природа и почему оно записано именно так. Складывается впечатление, что авторы либо не знают ответа, либо считают эту деталь слишком мелкой для пояснений.

Я Константин Грищенко, в Positive Technologies я отвечаю за развитие технологий SOC. Работаю в этой сфере больше пяти лет, а всего в практической информационной безопасности — уже 23 года. В ноябре 2024 года в одном из докладов на конференции SOC Forum я в очередной раз увидел упоминание этого артефакта и решил все-таки попробовать разобраться в том, что это такое.

::%16777216 — странный артефакт в логах RDP: история одного расследования

Публикации