Между прочим, IPv6 затруднит деятельность владельцев ботнетов. И дело тут не в безопасности протокола. Просто, весомая часть деяттельности хакера-ботнетчика – “организационная” работа с IP-адресами. А IPv6 – делает адреса трудночитаемыми, если сравнивать с IPv4. Выходит, что инфраструктура усложняется, понимание её потребует больше времени, больше интеллектуальных усилий, а это всё затруднения.

С другой стороны, учитывая современный уровень ботнетостроения, с его визуальным средами и “тулзами”, с его саморастущими “фермами зомби”, вряд ли стоит расчитывать на то, что злые хакеры не преодолеют трудности восприятия IPv6. Преодолели же они в своё время появление сложных многорежимных процессоров от Intel (i386 имеются в виду).



Комментарии (5) »

А вот интересная цитата:

В ближайшее время в RU-CERT планируется создание черного списка интернет-провайдеров, через которых совершаются киберпреступления.

Понятно, что большое число кибератак (киберпреступлений) имеет своим источником сеть того или иного провайдера. При этом, конечно, обычно используются машины-зомби, сидящие в этих сетях. Впрочем, есть и провайдеры, которые размещают в своих сетях центры управления ботнетами и всякие фишерские и спамерские сайты. Даже есть такая “бизнес-модель”, если тут можно использовать этот термин, – предоставление “абузоустойчивого” хостинга всяким сомнительным сайтам.

Вообще, если подобный список появится, то провайдеры, возможно, начнут лучше следить за зомби в своих сетях, а возможно – просто будет очередная проблема, типа спамерских чёрных списков.

(Есть, кстати, уже прецеденты, когда сомнительных провайдеров, “хостящих” сайты злоумышленников, лишали “аплинков” (каналов “наружу”) и, таким образом, задавливали.)



Комментарии (4) »

Известно, что некоторые, скажем так, особые помещения, с целью соблюдения секретности, специально экранируют разнообразными способами. Особенно важно электромагнитное экранирование, если внутри помещения работает компьютер. Вообще, различные способы дистанционного считывания информации с помощью анализа электромагнитных полей давно известны.

Не исключение и поля от разных клавиатур.

Тем не менее, вот ссылка для сомневающихся в нужности экранирования (а такие персонажи, как ни странно, встречаются): страничка с видеодемонстрацией дистанционного клавиатурного считывателя. По ссылке – исследования по приёму сигналов нажатия клавиш от клавиатуры, находящейся в соседней комнате (второе видео).

Вообще, если вспомнить устройство типичной компьютерной клавиатуры, то ничего особенно неожиданного в этом эксперименте нет, но всё равно интересно.



Комментарии (4) »

Занимательные новости, связанные с растущей информатизацией всех отраслей человеческой деятельности. Как пишет Wall Street Journal, в большом количестве устройств, обрабатывающих банковские карточки (имеются в виду мини-терминалы для магазинов), обнаружились “жучки”, передававшие информацию о картах “налево”.

То есть, с основными микроэлектронными схемами “карточных машинок” был на этапе сборки (или даже производства) сопряжён миниатюрный модуль, спрятанный внутри корпуса устройства и, очевидно, установленный злоумышленниками. Этот модуль записывал данные проходящих через терминал карт и периодически отправлял их своим хозяевам, используя, судя по всему, сеть GSM. Как пишут, данные выгружались с помощью звонка на какие-то там телефонные номера в Пакистане. Вероятно, ПО шпионского устройства можно было обновлять с центрального сервера. При этом сам “снифер” вполне функционально гибок и имеет сложную логику работы.

Понятно, конечно, что подобные приёмы очень давно известны и применяются разведками разных государств мира. Но массовое использование подобной технологии кардерами – это довольно свежее явление.

Вообще эта история свидетельствует о том, что аппаратные подходы к преодолению компьютерных систем безопасности будут набирать силу, благодаря своей очевидной эффективности. Некоторое время назад я рассказывал о развитии подобных “жучков” на примере микросхем со встроенными аппаратными механизмами проведения атак.



Комментарии (1) »

Ботнеты, по логике, должны находиться на переднем крае технологий распределения нагрузки или, если хотите, создания высоконагрузочных систем. Но почему-то о ботнетах не очень часто и подробно рассказывают на технологических конференциях.

Вообще же, современные ботнеты готовы предлагать не только вычислительные ресурсы в аренду, но и, скажем, супернадёжный отказоустойчивый (если позволите такой термин) хостинг.

Не совсем понятно, предлагаются ли такие услуги уже сейчас, но очевидно, что владельцы крупных ботнетов с хорошим ПО могут их реализовать. То есть файлы распределяются по большому количеству узлов (эти узлы – заражённые зомби-машины), узлы связываются в “кластер” (что-то вроде IP anycast) и через DNS привязываются к веб в нужной “точке выхода”. При этом точки привязки можно быстро изменять, в том числе и массово регистрируя новые домены второго уровня. А в некоторых доменных зонах такой автоматической регистрацией также могут заниматься машины-зомби. При этом узлы-участники ботнета – бесплатны. Домены стоят копейки. Интересная картина, да.

Понятно, что тысячи узлов, задействованных в хранении и публикации файлов, не только сложно отследить, но и сложно заблокировать. Более того, возникают большие сложности с доказательным выявлением реальных владельцев и администраторов, публикующих информацию.

Такие сети уже действуют. Их деятельность видна, в том числе, и в DNS. То есть технологии есть, и они развиваются. Как бороться с подобными “размытыми облаками” – не понятно. При этом вычислительная мощность потенциального зомби-компьютера растёт: пользователи обновляют свои машины, покупают более современные процессоры и, что особенно интересно, устанавливают мощные 3D-ускорители (годятся для криптологических вычислений). И, конечно, большую роль играет повсеместное внедрение широкополосного доступа.

Когда об этом расскажут на технологических конференциях?



Комментарии (8) »

Между прочим, компьютерные чипы вполне себе изучают с помощью рентгеновских лучей (и довольно давно). Тщательно просветив микросхему, можно получить представление о её топологии, обнаружить какие-нибудь “лишние” внутренние устройства. Для чего? Например, с целью выявления “закладок” в чипах, которые планируется использовать на, скажем так, ответственных участках работы.

Вообще анализ внутреннего устройства тех или иных микроэлектронных устройств – он только развивается, весьма бурно. Можно делать трехмерные реконструкции с помощью рентгеновских лучей. А можно чип аккуратно вскрыть и тщательно исследовать с помощью электронного микроскопа (в некоторых случаях годится и световой, кстати). Главное – преобразовать полученные изображения в цифровую форму и загрузить их в компьютер.

Дело в том, что даже простые современные интегральные микросхемы содержат десятки и сотни тысяч элементов. Поэтому точное реконструирование логики работы только человеческими силами потребует усилий целых отделов НИИ (как это и было раньше). А вот если использовать программное обеспечение, распознающее образы элементарных составляющих микросхем на изображениях их внутреннего устройства, то восстановить в деталях логическую схему исследуемого чипа можно меньшими усилиями и гораздо быстрее.

В своё время исследование особо защищённых (но достаточно простых по топологии) чипов с помощью электронного микроскопа, позволившее исследователю явить взорам изумлённых проектировщиков “невзламываемого” чипа все их якобы секретные ключи, записанные в этот самый чип, воспринималось как некий недоступный технофокус.

Сейчас и микроскопы сильно подешевели, сделавшись при этом компактными (вполне неплохой современный электронный микроскоп умещается на рабочем столе лаборанта, прямо рядом с компьютером), и быстрые компьютеры доступны, и программное обеспечение разрабатывается. Так что больше не удивительно, что “секретные проприетарные криптоалгоритмы” производителей “авторизационных” чипов выявляют достаточно быстро, с помощью анализа самих чипов. Удивительно, что эти самые производители (снабжающие, скажем, своей продукцией билетные системы общественного транспорта) даже и не думают переходить на открытый способ проектирования, а всё ещё ограждают секретностью свои массово доступные в свободной (анонимной) продаже изделия.

Несколько неожиданная параллель: отчасти по сходным причинам просто нельзя использовать CMS (системы управления контентом веб-сайтов), хотя бы часть исходного кода которых “закрыта”.



Комментарии (3) »

Кстати, внедрение DNSSEC приведёт к появлению новых типов атак на DNS, среди которых есть довольно интересные и неожиданные (впрочем, два упомянутых ниже типа специалистам давно известны и описаны в соответствующих RFC, но тем не менее).

Скажем, для проверки достоверности данных в DNSSEC используются криптографические ключи, которые крепко привязаны ко времени: у каждого ключа строго определён срок действия. Так что если часы компьютера, проверяющего адресную информацию по DNSSEC, не привязаны к “всеинтернетовскому” глобальному времени DNS, то у этого компьютера большие проблемы с корректностью обработки адресов. Соответствующая атака, видимо, должна использовать какие-то манипуляции с системным временем. Для DNS, работающей без DNSSEC, глобальное время не так важно.

Другой вариант: DNSSEC использует вычислительно затратные криптографические операции. Это означает, что новая DOS-атака (на отказ) может основываться на подсовывании поддерживающим DNSSEC системам “дефектных” подписей и ключей. При этом атакуемый компьютер тратит немалые вычислительные мощности на бесполезную обработку данных от злоумышленников. Затраты процессорного времени тут просто не сравнимы с затратами на обработку запросов по протоколам “классической” DNS: DNSSEC потребует гораздо больше ресурсов.



Comments Off on Продолжение про DNSSEC: атаки на основе времени

Как известно, DNSSEC – это технология, помогающая избавиться от основных проблем с уязвимостями в современной DNS. DNSSEC позволяет подписать цифровой подписью данные по адресации в той или иной доменной зоне. В результате участники и пользователи DNS получат возможность проверять достоверность данных об адресах сайтов. То есть, ранее данные принимались “с верой на слово” и вместо реального сайта под доменом test.ru можно было относительно легко попасть на поддельный, расположенный как бы под тем же адресом. DNSSEC позволяет проверить достоверность данных по подписи и на поддельный сайт не ходить.

Хитрости состоят в том, что DNSSEC может добавить лишнего доверия системе DNS. И в тот момент, когда раскроется очередная уязвимость в реализации криптографических протоколов, проблем может оказаться гораздо больше, потому что пользователи будут больше доверять подписанным ответам. Интересно, что OpenSSL, суперсерьёзная ошибка в которой обнаружилась весной этого года, вполне себе используется в работе серверного ПО для реализации DNSSEC (не всегда, впрочем).

Вот. Есть и другой важный момент.

DNSSEC, с криптологической точки зрения, вполне стандартная система авторизации с иерархией удостоверяющих центров. По логике развития, иерархия подписей должна бы соответствовать иерархии самой DNS. То есть подписывать ключи для конкретных зон должны авторитативные серверы (есть такие серверы, служащие источником первичной информации об адресации). А корневые серверы (грубо говоря, серверы корневого домена “.” – см. “Как работает DNS“) должны выступать “верховным центром доверия”.

Но на практике корневые серверы пока ничего в рамках DNSSEC не подписывают (хотя в ближайшее время DNSSEC там, видимо, появится). И авторитативные серверы доменов верхнего уровня также весьма редко поддерживают DNSSEC. Всё это приводит к тому, что некоторые провайдеры или регистраторы, не являясь источником авторитативной информации в данном домене верхнего уровня, начинают, тем не менее, самостоятельно подписывать зоны DNS. Вроде бы – неплохо, а с другой стороны – вводит клиентов в большое заблуждение, потому что получается, что реальные возможности “удостоверяющего центра” вовсе не соответствуют взятой им на себя ответственности.

Но, вообще говоря, понятно, что DNSSEC нужна, и это сейчас единственный реальный шанс как-то улучшить ситуацию с безопасностью в Сети.



Комментарии (1) »

Между прочим, нас ждёт повсеместное внедрение DNSSEC на ключевых серверах DNS в ближайшее время. И это правильно. Потому что тепершняя DNS – самое раздолье для злоумышленников: разработанная в начале 80-х система доменных имён вообще никак не защищена. Это ещё можно было понять в 80-х, когда Интернет строился на доверии сторон. Современные реалии с наличием столь незащищённой системы среди ключевых элементов Сети – не сочетаются.

Кстати, DNS давно и прочно превратилась в фундамент доступности Сети для современного массового пользователя: все способы адресации, этим пользователем применяемые, основаны на DNS. Набрал адрес в адресной строке браузера – работает DNS. Перешёл по ссылке с веб-страницы – работает DNS (в подавляющем большинстве случаев). Особенно интересна, что и поисковая выдача также завязана на DNS через ссылки. Так что давно пора защищать.

А о том, что же такое DNSSEC – я как-нибудь напишу.



Comments Off on DNSSEC – внедрение

Фото: Marc Brannan Видеорегистрация – всё популярнее. Популярности системам регистрации, “завязанным” на видео, добавляют средства автоматизации, анализирующие изображение: обнаружение и распознавание лиц, автоматическая обработка номеров автомобилей, автоматическое “чтение” текстов на изображении и тому подобные функции, реализуемые с помощью компьютерной обработки.

При этом программное обеспечение “распознавания образов”, используемое подобными автоматическими регистраторами, можно представить себе как некую систему, состояние которой в данный момент времени определяется (в значительной мере) данными, полученными извне, то есть с помощью видеокамер из “реального мира”. На поток данных можно воздействовать, находясь в этом самом реальном мире.

О чём эта модель напоминает? О программном обеспечении веб-серверов, например. Или, более конкретно, о CMS. Давно известно, что подавляющее большинство уязвимостей в CMS связано с недостаточным контролем “вводимых данных”, поступающих, опять же, из реального мира. Если проектировавший CMS инженер слишком доверяет поступающим из глубин Интернета данным, считает, что эти данные обязательно будут выглядеть именно так, как задумал инженер, то тут же возникает целая россыпь уязвимостей, потому что умелый хакер подсовывает совсем не те данные.

Внимание, вопрос: как скоро получат распространение “явления реального мира”, эксплуатирующие уязвимости в компьютерных системах автоматической регистрации (и поиска), работающих с видеокамерами? Например, в результате предъявления определённого изображения программное обеспечение регистратора зависает?

Такой эффект, кстати, мне уже приходилось неоднократно наблюдать в одной специальной системе анализа изображений (вполне себе реально применяемой). Эффект, впрочем, был исправлен внесением изменений в архитектуру системы.

Понятно, что уязвимости в программном обеспечении видеосистем есть. Понятно, что проектировавшие эти системы инженеры вполне могут не обладать нужным опытом “из области безопасности” (как это постоянно случается с разработчиками CMS). Впрочем, возможно, что инженеры систем машинного зрения – строже. Так или иначе, хитрые картинки, приводящие к нештатной работе программного обеспечения регистраторов-анализаторов, наверняка появятся. Нужно немного подождать. (А кое-что, вроде бы, уже появилось.)

(Фото к тексту отношения не имеет.)



Комментарии (8) »

Между тем, шумиха про уязвимость DNS, якобы “массово исправленную”, это не более, чем очередная PR-акция в поддержку повсеместного введения DNSSEC. Именно так. С очень забавным пафосом про уязвимость пишут рунетовские интернет-СМИ. Например:

“Уязвимость […], которая могла бы затронуть значительную часть Интернета, исправлена общими усилиями специалистов по сетевой безопасности и крупных корпораций…” – это “Вебпланета“.

Что такое DNSSEC? Это такая технология, массового введения которой всё равно не избежать. Вот. Цель DNSSEC в том, чтобы привить небезопасной по самой своей природе системе DNS хоть какие-то “элементы безопасности”, соответствующие реалиям современного Интернета, в котором, к сожалению, всё меньше места для доверия (зато – всё больше места для криптографии). Подробнее – как-нибудь в другой раз.



Comments Off on Шумиха про ошибку в DNS