Джуниоры никогда не получают прямой доступ к проду на запись. Чтение только с реплики (на то он и джуниор, чтобы еще научиться не класть базу одним запросом). В документации никогда нет паролей, которые, к слову, должны регулярно меняться, согласно политике безопасности. Ну и проверка восстановимости бекапов…
В общем, тут про** СТО по всем фронтам.
То есть, идея работоспособна? Можно ограничить ресурсоемкость, при этом сохранив на достаточный срок работоспособность червя на большОй части ботнета.
Можно попробовать на вскидку проанализировать производительность на чистом CPU или с подключением GPU при его наличии. Возможно включение только в периоды простоя.
У меня ноут. В обычном режиме работает встроенная видеокарта, нагрузка на которую видна в CPU. При включении GPU nvidia загорается иконка в трее. На стационарном компьютере наверное не так просто будет отследить, да и не было пока необходимости.
С другой стороны, я изначально говорил о теоретической возможности использования уязвимости именно для майнинга, вместо шифрования. А не о том, что я профессионально умею что-то детектить. Так что я бы от оффтопа переключился на что-то более тематическое, вроде оценки производительности различных компьютеров в мегахешах. ;-)
Если говорить о «голом» chrome с холодного старта, то при запуске нагрузка плавает +5/10% (падая почти до нуля после завершения инициализации всех расширений), а памяти выделяется около 200Мб. По мере работы, в зависимости от количества окрытых вкладок, может уходить до гигабайта памяти, а нагрузка на CPU «плавать» в пределах до +10%.
Но меня такие вещи интересуют как Web-разработчика (в частности, игр). Моя жена, например, спокойно открывает 40+ вкладок «просто чтобы не потерялось» а на завывания системы охлаждения и тормоза реагирует просьбами поменять вентилятор или компьютер.
Это полуправда.
Чтобы получить с 200к компьютеров те же 40 тысяч долларов за день, каждая из машин должна «выдввать» по 2 мегахеша. Что в реальности будет существенно выше за счет GPU и отсутствия затрат на электричество. В реальном мире примерно за 8 часов можно было бы получить сопоставимую сумму.
Спустя месяцы после волны десятки тысяч компьютеров, не оснащенных антивирусами, продалжали бы выдавать ту же сумму еженедельно.
Интересно, а просто использовать зараженные компьютеры для майнинга не было бы «выгоднее»? Сотни тысяч машин по всему миру — это довольно серьезная вычислительная мощность. Да и не было бы столько воплей по этому поводу, многие годами могли бы не догадываться о заражении.
Извините, но кажется вы пересмотрели ментовских сериалов по НТВ и порете чушь. :)
Вы слабо себе представляете эти фабрики. Там практически нет людей. И уж точно производственный процесс и процессы упаковки и отгрузки не зависит от человека, с которым вы сможете себе позволить присесть в баре.
Можно законно КУПИТЬ определенную партию меток без особых проблем. Но далее вам нужно сформировать заголовок WORM, что невозможно сделать без закрытого ключа уже российской стороны. И здесь так же все автоматизировано и утечка исключена.
Представьте, что метка — это микрочип, активирующийся при поступлении радиосигнала извне. Антенна улавлиает сигнал, электрический импульс в контуре достаточен для инициализации чипа, произведения вычислений и отправки обратного радиосигнала через ту же антенну. Это упрощенная схема работы меток.
Внутри чипа есть несколько блоков памяти.
Один из них (RO) зашивается еще на заводе при производстве чипа. Это уникальный идентификатор, созданный с использованием закрытого ключа производителя. Его чисто теоретически можно скопировать, но практически невозможно подделать.
Второй (WORM) доступен для записи распространителю меток. Он записывает в него нужную информацию с использованием идентификатора метки из первого блока и собственного закрытого ключа. В дальнейшем при чтении метки используется открытый ключ для сверки целостности и валидности данных в этой области.
Третий блок (RW) доступен для записи всем. Туда может быть записано, например, время последнего считывания данных или какая-то служебная информация продавца (цена, код товара в складской системе продавца, ссылка на страницу описания товара и т.д.)
Примерно по такому принципу работают все подобные бесконтактные метки, будь то маркировка товара, животных или билет в метро.
Используя реверс инжиниринг и серьезные производственные мощности вполне возможно сделать копию метки. Но речь идет о технологиях, просто доступ к которым стоит миллионы долларов. Одна копия обойдется в сотни тысяч долларов и уж точно не сможет себя окупить на рынке меховых изделий.
Меня одного смутил набор данных, используемых для определения вектора атаки?
Каким образом интеллектуальный граф безопасности получает профили «жертв», включая информацию об их социальных связях, фишинговых письмах и методах социальной инженерии (указанные «артефакты атаки»)?
Из статьи складывается ощущение, что работа ведется в автоматизированном режиме. Значит сбор данных и их анализ должны быть массовыми и постоянными, чтобы видеть динамику процесса внедрения.
И, при этом, речь идет о защите рабочих мест корпоративных клиентов, с допусками к конфиденциальным данным.
Зависит от типа товара. Колеблется от 5 до 30% при отключенном 3DS. Для цифровых товаров с простой схемой перепродажи (фотостоки, биржи тем для сайтов и т.д.) может достигать 90%. Диспуты стоят денег и очень редко заканчиваются в пользу продавца (не забываем про взнос за создание диспута), поэтому чаще всего платеж полностью рефандится.
При включенном 3DS проблема частично остается, так как до сих пор многие банки покупателей не считают его обязательным и по каким-то своим критериям подтверждают транзакцию без подтверждения. У других коды для 3DS предгенерированные или генерируются по простому принципу, а то и вообще просто пароль — такие перехватываются теми же JS-скиммерами или троянами вместе с данными карты.
Но такие дела (включен 3DS, подтверждение от банка покупателя) продавцу гораздо проще «выиграть», особенно если доказать, что отмена со стороны продавца технически невозможна или повлечет существенные потери.
Включать или не включать 3DS зависит от вас. Для сервисов, ориентированных на туристов, например, обязательное включение 3DS может отсечь часть покупателей, которым в данный момент недоступен «домашний» номер телефона, или служба безопасности банка которых страдает паранойей, отягощенной слабоумием.
Так что если у вас локальный бизнес с лагом исполнения (вроде доставки цветов или бетонные гробы на заказ), или long-time услуга (онлайн-курсы с сопровождением или подписка на трансляции — фактические затраты близки нулю, а отмена возможна в любой момент), то для вас возможно проще и дешевле воспользоваться эквайрингом местного банка, при этом не усложняя процесс покупки.
Зона RU сравнительно молода, потому в большинстве российским магазинов все так. Но я многократно помогал небольшим интернет-магазинам из США и Европы править мелкие баги на сайте или внедрять что-то новенькое и был поражен обилием древнего кода, статичных страниц и применения технологий десятилетней давности.
Тут несколько вариантов:
1. Сайт действительно разрабатывался более 10 лет назад, когда платежных шлюзов было меньшинство, эквайринг предоставлялся местным банком, а о технологии 3D secure еще не слышали. Владелец такого магазина предпочитает НИЧЕГО не трогать, пока оно работает, а проблемы решать симптоматично.
2. Сайт разрабатывался «по учебнику», при чем, очень старому. На полном серьезе, есть такие энтузиасты. Недавно меня просили помочь исправить ошибку на сайте. На вопрос, почему все так странно написано получил ответ, что это прямая перепечатка из учебника (древний бумажный o'relly).
3. Владельцы сайтов могут не доверять «всем этим шлюзам и пейпалам», а предпочитают локальный эквайринг. Деньги поступают быстрее и нет лишних «заморозок» или необъяснимых отзывов. Кто работал с приемом платежей, знают, какой процент закладывается на фрод.
CRIME позволяет с помощью нескольких запросов побайтово подбирать содержимое cookies, наблюдая за значениями, которые выдаёт zlib. Эксплоит расшифровывает значение cookies по 4-6 запросов на каждый байт base64
До настоящего момента злоумышленнику необходимо было активно управлять трафиком, идущего от сервера к пользователю. HEIST позволяет убрать это ограничение.
Мне показалось, что речь идет о чтении отправляемых cookies. Мало какой сервер будет отправлять один и тот в ответ set-cookies раз за разом. О чем тогда идет речь?
Снял на телефон детский праздник у дочери в школе. Залил на youtube, чтобы показать родственникам — всю музыку повырезало.
Все оспаривания были отклонены.
Но есть и ряд трудностей, я так понимаю: Как и в остальных странах региона, неработающий апостиль (требование легализовывать каждую бумажку). Дипломы сотрудников легализовывали (с проверкой их достоверности)? Или достаточно было простого перевода?
Есть несколько вопросиков:
1. А что по налогам для сотрудников? К примеру, если у иностранного сотрудника з/п 1000$. Сколько он получит на руки (на р/с в местном банке), и сколько налогов и взносов платится государству?
2. Сколько стоит корпоративное банковское обслуживание для такого типа компаний?
3. Любое ли помещение можно использовать в качестве офиса и места регистрации юр. лица?
В общем, тут про** СТО по всем фронтам.
Можно попробовать на вскидку проанализировать производительность на чистом CPU или с подключением GPU при его наличии. Возможно включение только в периоды простоя.
С другой стороны, я изначально говорил о теоретической возможности использования уязвимости именно для майнинга, вместо шифрования. А не о том, что я профессионально умею что-то детектить. Так что я бы от оффтопа переключился на что-то более тематическое, вроде оценки производительности различных компьютеров в мегахешах. ;-)
Но меня такие вещи интересуют как Web-разработчика (в частности, игр). Моя жена, например, спокойно открывает 40+ вкладок «просто чтобы не потерялось» а на завывания системы охлаждения и тормоза реагирует просьбами поменять вентилятор или компьютер.
Чтобы получить с 200к компьютеров те же 40 тысяч долларов за день, каждая из машин должна «выдввать» по 2 мегахеша. Что в реальности будет существенно выше за счет GPU и отсутствия затрат на электричество. В реальном мире примерно за 8 часов можно было бы получить сопоставимую сумму.
Спустя месяцы после волны десятки тысяч компьютеров, не оснащенных антивирусами, продалжали бы выдавать ту же сумму еженедельно.
Вы слабо себе представляете эти фабрики. Там практически нет людей. И уж точно производственный процесс и процессы упаковки и отгрузки не зависит от человека, с которым вы сможете себе позволить присесть в баре.
Можно законно КУПИТЬ определенную партию меток без особых проблем. Но далее вам нужно сформировать заголовок WORM, что невозможно сделать без закрытого ключа уже российской стороны. И здесь так же все автоматизировано и утечка исключена.
Внутри чипа есть несколько блоков памяти.
Один из них (RO) зашивается еще на заводе при производстве чипа. Это уникальный идентификатор, созданный с использованием закрытого ключа производителя. Его чисто теоретически можно скопировать, но практически невозможно подделать.
Второй (WORM) доступен для записи распространителю меток. Он записывает в него нужную информацию с использованием идентификатора метки из первого блока и собственного закрытого ключа. В дальнейшем при чтении метки используется открытый ключ для сверки целостности и валидности данных в этой области.
Третий блок (RW) доступен для записи всем. Туда может быть записано, например, время последнего считывания данных или какая-то служебная информация продавца (цена, код товара в складской системе продавца, ссылка на страницу описания товара и т.д.)
Примерно по такому принципу работают все подобные бесконтактные метки, будь то маркировка товара, животных или билет в метро.
Используя реверс инжиниринг и серьезные производственные мощности вполне возможно сделать копию метки. Но речь идет о технологиях, просто доступ к которым стоит миллионы долларов. Одна копия обойдется в сотни тысяч долларов и уж точно не сможет себя окупить на рынке меховых изделий.
Каким образом интеллектуальный граф безопасности получает профили «жертв», включая информацию об их социальных связях, фишинговых письмах и методах социальной инженерии (указанные «артефакты атаки»)?
Из статьи складывается ощущение, что работа ведется в автоматизированном режиме. Значит сбор данных и их анализ должны быть массовыми и постоянными, чтобы видеть динамику процесса внедрения.
И, при этом, речь идет о защите рабочих мест корпоративных клиентов, с допусками к конфиденциальным данным.
При включенном 3DS проблема частично остается, так как до сих пор многие банки покупателей не считают его обязательным и по каким-то своим критериям подтверждают транзакцию без подтверждения. У других коды для 3DS предгенерированные или генерируются по простому принципу, а то и вообще просто пароль — такие перехватываются теми же JS-скиммерами или троянами вместе с данными карты.
Но такие дела (включен 3DS, подтверждение от банка покупателя) продавцу гораздо проще «выиграть», особенно если доказать, что отмена со стороны продавца технически невозможна или повлечет существенные потери.
Включать или не включать 3DS зависит от вас. Для сервисов, ориентированных на туристов, например, обязательное включение 3DS может отсечь часть покупателей, которым в данный момент недоступен «домашний» номер телефона, или служба безопасности банка которых страдает паранойей, отягощенной слабоумием.
Так что если у вас локальный бизнес с лагом исполнения (вроде доставки цветов или бетонные гробы на заказ), или long-time услуга (онлайн-курсы с сопровождением или подписка на трансляции — фактические затраты близки нулю, а отмена возможна в любой момент), то для вас возможно проще и дешевле воспользоваться эквайрингом местного банка, при этом не усложняя процесс покупки.
Тут несколько вариантов:
1. Сайт действительно разрабатывался более 10 лет назад, когда платежных шлюзов было меньшинство, эквайринг предоставлялся местным банком, а о технологии 3D secure еще не слышали. Владелец такого магазина предпочитает НИЧЕГО не трогать, пока оно работает, а проблемы решать симптоматично.
2. Сайт разрабатывался «по учебнику», при чем, очень старому. На полном серьезе, есть такие энтузиасты. Недавно меня просили помочь исправить ошибку на сайте. На вопрос, почему все так странно написано получил ответ, что это прямая перепечатка из учебника (древний бумажный o'relly).
3. Владельцы сайтов могут не доверять «всем этим шлюзам и пейпалам», а предпочитают локальный эквайринг. Деньги поступают быстрее и нет лишних «заморозок» или необъяснимых отзывов. Кто работал с приемом платежей, знают, какой процент закладывается на фрод.
Мне показалось, что речь идет о чтении отправляемых cookies. Мало какой сервер будет отправлять один и тот в ответ set-cookies раз за разом. О чем тогда идет речь?
А где можно готовый эксплойт посмотреть?
Все оспаривания были отклонены.
Но есть и ряд трудностей, я так понимаю: Как и в остальных странах региона, неработающий апостиль (требование легализовывать каждую бумажку). Дипломы сотрудников легализовывали (с проверкой их достоверности)? Или достаточно было простого перевода?
1. А что по налогам для сотрудников? К примеру, если у иностранного сотрудника з/п 1000$. Сколько он получит на руки (на р/с в местном банке), и сколько налогов и взносов платится государству?
2. Сколько стоит корпоративное банковское обслуживание для такого типа компаний?
3. Любое ли помещение можно использовать в качестве офиса и места регистрации юр. лица?