СМИ опять пишут про то, что “китайская версия” Skype содержит встроенные средства “цензурирования” и просмотра пользовательской активности. Преподносится как новость. На самом деле, этой теме уже несколько лет. Занимательно, что в работе 2011 года, которая сейчас (почему-то только сейчас) послужила поводом для шума, перехват обращений китайского клиента TOM-Skype производили с помощью подмены ответов DNS:

To decrypt this file, we redirected skypetools.tom.com DNS queries to our own HTTP server, allowing us to force TOM-Skype to load keyfiles of our choosing.

Очень верный, эффективный метод.

Вопрос – зачем о подобной прозрачности некоторых разновидностей Skype в СМИ вспомнили сейчас? Сначала отправили пилотные публикации, их уже перепечатывают, на голубом глазу, менее расторопные сайты. Может, это связано с популярной в Штатах темой “китайских кибервойн”? Есть, конечно, ещё более банальное объяснение – отдуваться за Skype теперь нужно Microsoft. (Так считается. Хотя, не ясно почему. Skype всегда был, мягко говоря, подозрительной программой.)



Комментарии (4) »

Как я писал ранее, в RU-CENTER проводится сбор статистики по веб-технологиям, используемым в Рунете (публикация по этой теме). Теперь у робота, опрашивающего сайты, есть официальная информационная страница: monoid.nic.ru.



Комментарии (2) »

Сделал простой сервис, позволяющий проверить из браузера, есть ли поддержка DNSSEC у DNS-резолвера, которым вы пользуетесь. Скорее всего, это резолвер интернет-провайдера. Сервис здесь: dnssec.dxdt.ru.

Там, на странице сервиса, описано, как он работает. Механизм очень простой, но, во-первых, требует, чтобы был включен Javascript, и, во-вторых, определяет положение вещей с точностью до настроек браузера, а не операционной системы. Тем не менее, штука, на мой взгляд, полезная.



Comments Off on Проверка поддержки DNSSEC из браузера

EngineИнтересное наблюдение. Издание “Лента.ру” – lenta.ru – обновило дизайн, не так давно. Вместе с дизайном, конечно, обновилась вёрстка страниц. Некоторое время назад я отметил, что верстальщики новой “Ленты” используют элемент HTML5 time без понимания, что это такое за элемент, демонстрируя, тем самым, карго-культ HTML5. В тот раз time использовали для “обрамления” строки, содержащей время публикации новости или статьи, при этом формат использовали вот такой (значение я, для примера, взял произвольное): “12:31, 31 января 2013“. Соответствующий код (неверный!):

<time>12:31, 31 января 2013</time>

Поясню: спецификация требует указывать время для time в машиночитаемом формате, либо внутри самого элемента, либо в атрибуте datetime. (Обратите внимание на этот атрибут – он чуть позже сыграет ключевую роль в карго-культе.) Собственно, элемент time для автоматической обработки и придумали, поэтому машиночитаемый формат необходим. “12:31, 31 января 2013” – формат, понятно, неверный. Смысла в подобном использовании time нет.

Теперь в “Ленте” подкорректировали вёрстку. В time добавлен атрибут datetime. Замечательно. Казалось бы, так и надо. Дело в том, что использование атрибута datetime, содержащего машиночитаемое представление времени, позволяет указать внутри самого элемента что угодно, в том числе, и “кириллическую” строку с названием месяца. Казалось бы, исправили ситуацию. Но, внимание: разработчики “Ленты” предпочли в качестве значения этого атрибута установить ту же самую строку недопустимого формата, которая раньше стояла только внутри time. Например: datetime=”10:41, 12 февраля 2013″. Просто скопировали, видимо.

И вот мы получили очередной карго-культ HTML5, включающий сложный обряд из двух ходов. Почему подобное происходит именно в “Ленте”? Вопрос риторический.



Комментарии (2) »

Кстати, если у вас есть секретный ключ от подписей DNSSEC, для, скажем, зоны первого уровня, то быстро подменять адреса и перехватывать трафик в доменах второго уровня этой зоны, не нарушая безопасности ключей, можно так: генерируется “теневая” зона, сразу содержащая нужные “перехватывающие” записи. Эта зона подписывается по той же схеме, что и публичный экземпляр. Узлы, осуществляющие перехват и подмену DNS, имеют доступ к “теневой” зоне, откуда в нужный момент извлекают подписанные записи. Естественно, такая схема работает только при наличии соответствующей авторизации.

По сравнению с инфраструктурой SSL – есть важное отличие: нельзя осуществлять подмену адресов в других доменах первого уровня, от которых у вас нет ключей, а только в своём. SSL-сертификат удостоверяющий центр может выпустить для любого домена.



Комментарии (1) »

Многие знают, что у Google есть полезный DNS-сервис – открытый резолвер, воспользоваться которым может каждый, Google Publi. Буквально на днях, судя по ответам серверов, Google Public DNS стал проводить валидацию DNSSEC. То есть, подписанные домены теперь проверяются. Раньше такой функции не было.

Дальше немного технической части.

Убедиться в поддержке DNSSEC можно следующим образом (8.8.8.8 – один из адресов резолвера Google):

$ dig @8.8.8.8 -t A +dnssec dxdt.ru

; <<>> DiG 9.8.1-P1 <<>> @8.8.8.8 -t A +dnssec dxdt.ru
; (1 server found)
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 45823 ;; flags: qr rd ra ad; QUERY: 1, ANSWER: 2, AUTHORITY: 0, ADDITIONAL: 1

– наблюдаем установленный бит AD в ответе (зона dxdt.ru – подписана, это факт).

$ dig @8.8.8.8 -t A +dnssec broken.nox.su

; <<>> DiG 9.8.1-P1 <<>> @8.8.8.8 -t A +dnssec broken.nox.su
; (1 server found)
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: SERVFAIL, id: 52027

– наблюдаем SERVFAIL, это правильно, потому что broken.nox.su – специально сломана, чтобы можно было протестировать поддержку DNSSEC; если резолвер не проводит валидацию, то в ответе будет IP-адрес (для broken.nox.su это, обычно, 0.0.0.0).

Ещё пример, используем добротно сломанный dotsu.su:

$ dig @8.8.8.8 -t A +dnssec dotsu.su

– ответом должен быть SERVFAIL, и оно так и есть, по крайней мере, на моей стороне.

(Вообще, пока официального объявления нет, нужно полагать, что эта новая функция работает не для всех узлов, то есть, результаты могут отличаться.)

Этот шаг Google может неплохо помочь в продвижении DNSSEC, а заодно повысит популярность их DNS-резолверов.



Комментарии (5) »

(Воскресная тема.) Одна из самых известных легенд, связанных с происхождением Интернета, гласит, что Сеть придумали в недрах штатовского военного исследовательского агентства ARPA (DARPA) как фундаментальную технологию для децентрализованной системы обмена данными между защищёнными командными бункерами, на случай ядерной войны. То есть, по этой легенде выходит, что Интернет – одна из технологий апокалипсиса.

Продолжая рассуждать в том же духе, приходим к выводу, что у Интернета вполне может быть своя роль в осуществлении этого апокалипсиса. Посудите сами: скажем, наличие высокоскоростной и надёжной сети связи между теми самыми бункерами может являться одним из факторов придания уверенности ястребам, запускающим упреждающий ядерный удар по противнику. Один апокалиптический аспект уже налицо.

В современном мире Интернет стал несравнимо влиятельнее – это уже совсем не мелкая специальная сеть связи. Может ли апокалипсис случиться из-за этого мощного Интернета? Сценариев уже напридумали немало. Например, расползающийся по Сети компьютерный вирус выводит из строя всю систему энергоснабжения США – страшилка, популярная в течение нескольких лет. Или, скажем, похожий вирус через изображение на мониторе “зомбирует всех людей”. Вот ещё вариант: люди стали интернет-зависимы, а Интернет вдруг сломался, с катастрофическими, понятно, последствиями для общества.

Нетрудно придумать ещё пять-семь сценариев. Но неизвестными останутся две вещи: во-первых, какой из этих сценариев уже осуществляется, и, во-вторых, есть ли он вообще в списке.



Комментарии (1) »

Old RadioИнтересный пример: всё возрастающая доступность технологий теперь позволяет строить некий аналог сети GSM на базе очень доступного оборудования и, что немаловажно, открытого ПО; вот – здесь для создания подобия соты использовали Raspberry Pi.

То есть, буквально уже сейчас подобные “частные сети” будут доступны для реализации силами пары подкованных энтузиастов. Связь идёт в массы. Уже поговаривают, что подобные решения скрытно используются для связи нелегальными группами разного толка. При этом никто не отменял государственного регулирования использования радиочастот. Поэтому, с одной стороны, есть доступный эфир, в который может выйти каждый. И, с другой стороны, нарушения правил использования этого эфира наказываются – ну, если сумеют вычислить нарушителя. (Исследователи, сделавшие соту на Raspberry Pi, использовали заэкранированную лабораторию для своих экспериментов.)

Тут есть параллели с регулированием Интернета. Если говорить о публикации информации, о “влиянии на умы”, то Интернет сейчас сделал эту функцию доступной для каждого. Это тот самый свободный эфир. А механизмы регулирования “радиочастотного спектра” – для Интернета пока только готовятся.



Комментарии (8) »

Лаборатория “Касперского” продолжает развивать тему глобальной шпионской киберактивности. В этот раз – операция Red October, обширная сеть кибершпионажа против дипломатических и государственных структур.

Цитата:

Как и когда эта операция была обнаружена?

Мы начали наше исследование атак в октябре 2012 года по просьбе одного из наших партнеров. В ходе анализа атаки, писем и вредоносных модулей, мы обнаружили истинные размеры кампании и начали её полномасштабное расследование.

Кто предоставил вам вредоносные файлы?

Мы получили их от нашего партнера, который и был заказчиком исследования. Он предпочитает оставаться анонимным.

А вот – схема с инфографикой.



Комментарии (7) »

Вот, кстати, как сложились записки. В мае 2009 года я написал о том, как официальные лица в Штатах связывают “кибервойны” с Интернетом и ботнетами, в той заметке упомянута пара моментов: во-первых, что самая распространённая (на десктопе) ОС разрабатывается в Штатах, и, во-вторых, что намёки официальных лиц относятся не к ботнетам, а к специальным зловредам. В 2012 году возникла шумиха вокруг зловреда Flame. Во-первых, похоже, что он был подписан ключом, удостоверенным “ошибочно выпущенным” сертификатом Microsoft, и, во-вторых, наблюдался в базах данных антивирусных компаний как раз где-то с конца 2009 года (но эти компании мер к зловреду не применяли).

И, да, конечно, нельзя забывать про зловред Stuxnet, обнаруженный в 2010 году, и направленный против конкретного аппаратного обеспечения.

Вообще, “кибервойны” – сейчас тема всё более популярная. Занятно, что их всё сильнее связывают с Интернетом, хотя, настоящее “поле боя” там гораздо шире и лежит в области РЭБ. Тем более, что действительно критичные по “влиянию на офлайн” системы не должны бы входить в состав Интернета, что, естественно, не мешает их атаковать, используя технологии, напрямую с глобальной Сетью связанные.



Комментарии (7) »

GlassВот есть такая старая задача – обнаружение наблюдения: как понять, что за тем или иным объектом ведётся пассивное наблюдение. Решать можно, рассматривая ситуацию с самых разных точек. Например, с точки зрения самого этого объекта – может ли он понять, что находится под наблюдением. Со стороны некой третьей силы, которая обладает другими возможностями, и желает узнать, наблюдает ли кто-то за данным объектом. Тут, очевидно, постановка задачи опять ветвится: сотрудничает ли объект с этой третей силой? может ли она влиять на него? Ну и так далее, и тому подобное.

Существует большое число частных случаев, имеющих практические решения. Хороший пример: авиационные системы оповещения о радиолокационном облучении – такая система позволяет обнаружить факт наблюдения за самолётом РЛС. И не менее интересное развитие: как обнаружить пассивную систему наблюдения за самолётами? Скажем, такая система детектирует излучение его собственной РЛС. Можно ли узнать, что она уже сработала, самолёт обнаружен и взят на сопровождение?

На первый взгляд – нет, нельзя: система-то пассивная. Однако в реальности срабатывание такой пассивной системы может быть выявлено при помощи анализа её активности. Ну, допустим, составляющие систему приёмники обмениваются данными с командным центром. Сигналы, относящиеся к такому обмену, принимаются на борту самолёта-разведчика. Тогда, если структура сигналов известна, можно определить, что обнаружен тот или иной летательный аппарат. Более того, отправляя в эфир сигналы, имитирующие работу авиационной РЛС, можно выявить наличие такой пассивной системы обнаружения на заданной территории.

Интересно обсудить задачу в разрезе разнообразных систем мониторинга Интернета. Например, могут (могут ли?) существовать развитые системы сбора и анализа контента, мониторящие пользовательскую активность и действующие в интересах некоторой непубличной стороны. Другими словами, это, скажем, не поисковые роботы, которые заметны, и которых вводят в заблуждение многие владельцы сайтов. Как обнаружить работу такой системы? Как вообще понять, что она существует и действует?



Комментарии (10) »