BLOGas.lt
Naujausi įrašai
  Lėktuvų bilietai
Sukurk savo BLOGą Kitas atsitiktinis BLOGas

Dar vienas būdas įveikti CAPTCHA

Pradėsiu iš karto nuo esmės.

Hello sir,
I m from Bangladesh.
We r a group worker who solve captcha image for money.
We are working on another captcha project, too and deliver 50000 captchas/day.
We can work for you too, because we know what we are doing.
we can start as soon i receive all the info the info from you.
I can show you the captcha website we are curently working right now.
It will be a pleasure for us to serve you , too.
Let us working4you.

our rate is $ 8 for per 1000 captcha solved.

let me know what ur decision……..
I m waiting for ur response.

Have a great day !

Best wishes !

Thanks
admin
Raki IT Group

Labiausiai man patiko paraše “Raki IT Group”. :) Jeigu trumpai ir lietuviškai, tai indai siūlosi suvedinėti captcha paveikslėlių reikšmes už 8$ už 1000 vnt. Per dieną suveda 50000 reikšmių. Tokiu atveju captcha apsauga tampa visiškai nebeveiksminga, o spam’as gali lietis laisvai tiek forumuose, tiek per nemokamas el. pašto dėžutes. Rumunai yra kiek brangesni, nes jų kainos siekia 9-15$ už tą patį kiekį. Įdomu kiek ta pati paslauga kainuotų pas kiniečius…

PAREX bankas vadovaujasi šiomis vertybėmis

Laba diena,

Prenumeruoju Jūsų blog’o informacijosapsauga.lt rss, gvildenamos temos man aktualios ir įdomios. Nusprendžiau parašyti aptikęs mano supratimu tikrą nesirūpinimo duomenų apsauga atvejį, gal Jums tai bus įdomu. Siunčiau ir “rekomenduok draugui” iš aptikto puslapio, bet nesu tikras kad gavote.

Taigi radinys - http://www.parex.lt/lt/card_paraiska/5 , tai forma virtualiai Visa kortelei užsakyti. Ten nurodoma asmens kodas, paso duomenys ir t.t. Bet ar duomenys bus perduodami šifruotai? Ir ar nėra galimybės juos kam nors perimti?

Ačiū už dėmesį ir gerą blog’ą,

Antanas

Dėkui, Antanai, už gerus atsiliepimus apie BLOG’ą, tačiau šis laiškas mane šiek tiek labiau nustebino kitkuo. Nustebino tuo, kad tai pirmas mano matomas atvejis, kada žmogus susirūpina ar jo asmeniniai duomenys iš naršyklės iki serverio bus iš tiesų perduodami saugiai ir niekas nesugebės jų perimti. Taip, laiško autorius yra teisus. Duomenys bus perduodami nešifruoti per velniai žino kiek serverių ir kitų tarpininkų. O duomenų prašoma daug ir pakankamai konfidencialių. Vietiniame tinkle (pvz. kavinėje su Zebra) esantis gudresnis kolega taip pat gali tokius duomenis perimti ir nebūdamas tarpiniu serveriu. Todėl čia turėtų būti naudojamas SSL protokolas, kuris užtikrintų perduodamų duomenų šifravimą. Tokio protokolo naudojimą puslapyje galima atskirti pagal adreso pradžią. Ji turi būti ne http://, bet https://. Taip, su papildoma raide S. Į technines detales nesigilinsiu, pasiskaitysit patys. Anksčiau žmonės į jų perduodamų duomenų saugumą visiškai nekreipdavo dėmesio ir nematydavo jokio skirtumo tarp puslapio su SSL ir puslapio be SSL. Pagal šį laišką atrodo, kad situacija po truputį keičiasi ir klientai jau geriau už patį banką pradeda gaudytis kaip turi būti persiunčiami asmeniniai duomenys.

P.S.

PAREX bankas vadovaujasi šiomis vertybėmis:

    * kokybė;

    * kūrybingumas ir profesionalumas;

    * abipusis pasitikėjimas;

    * atsakomybė klientams ir akcininkams;

    * turinys svarbiau už formą;

    * išmintinga bankininkystė.

       

;)

Bardakėlis #2

Kadangi prieš naujus metus mane užvertė darbais, o aš kažkaip vis nerasdavau laiko šiam BLOG'ui, tai ir visokių neaprašytų smulkmenų prisikaupė. Pagalvojau, kad bus be ryšio, jei kiekvienai tokiai smulkmenai per vieną dieną prirašysiu krūvą trumpų rašinių, tad išleidžiu į pasaulį Bardakelį namber tū. Tiesa, atkreipiau dėmesį į tai, kad nerašant, BLOG'o prenumeratorių tik daugėjo. Kažkuriuo metu pastebėjau tokių net 100. Gal parašius jų sumažės? :)

FireFox pagaliau pagimdė. Praėjus 9 mėnesiams, FireFox komanda vis tik ištaisė savo seną klaidą. O visos šios bėdos buvo dėl to, kad iš pat pradžių Mozilla tinkamai neįvertino pranešimo apie pažeidžiamumą ir veiksmų ėmėsi tik tuomet, kai internete pasirodė PoC (išsišifruoja kaip Proof of Concept), praktiškai parodantis kaip išnaudoti šį trūkumą. Po jo sureaguota buvo jau kur kas greičiau ir trūkumas ištaisytas.

Jei Mozilla, nors ir po ilgo laiko, bet savo trūkumus išsitaiso, tai Lietuvos kompanijoms skylės visiškai nerūpi. Pamenat temą “Kodėl nulaužiama tiek mažai tinklalapių?” ir komentarą po ja, kaip visiškai svetimas žmogus pasigailėjęs “Baltų lankų knygyno” atstatė nulaužtą tinklalapį į pradinę būseną pasinaudojęs turkų paliktu “atsarginiu įėjimu”? Po to aš į blk.lt parašiau trumputį laišką kaip jiems reikėtų pašalinti tą “atsarginį įėjimą”, kad kas nors vėl jų tinklalapio ne'deface'intų. Po kelių dienų gavau atsakymą su “ačiū”, bet niekas nepakeista dar ir po šiai dienai. Turbūt laukia sugrįžtančių turkų… :)

Taip pat per šias dienas įvyko jau trečioji Europos tinklų ir informacijos saugumo konferencija “Cooperation to Enhance Security in Cyber Environment“. Jei sakyčiau, kad absoliučiai viskas man ten buvo įdomu, tai meluočiau. Stipriai trūko tiek gerų temų, tiek ir gerų pranešėjų. Įdomesnių pranešėjų per tris dienas buvo vos keletas, temų - dar mažiau. Jei nebus skiriama lėšų mokamiems ir geriems pranešėjams, tai konferencijos laukia parodos Infobalt likimas. Tiesa, labiausiai man konferencijoje patiko barnis po vieno pranešimo. Žodžiu, stovi toks amerikonas ir kažką skiedžią į vieną iš jam užduotų klausimų. Staiga iš savo vietos pašoka europietis, prieina prie mikrofono ir gan piktoku balsu išrašo velnių: “aš nesakau, kad tai jūsų šalies problema, bet prieš kritikuojant kitus pirma reikėtų susitvarkyti savo kieme”. Bet tas amerikietis nepasimetė ir atšovė: “prašau, aš jums suorganizuosiu susitikimus Baltuosiuose rūmuose, atvažiuokit, kalbėkit”. Na prie jų tokio ginčo dar prisijungė vienas juodukas ir bandydamas viską užglaistyti, pradėjo vardinti visokias Afrikos šalis ir kaip visiems reikėtų vieni kitiems padėti ir su visokiom blogybėm kovoti drauge. Sunku čia viską nupasakoti, bet gyvai USA vs. Europe vs. Afrika atrodė visai linksmai. :) Dar buvo nuogastavimų apie tai ar reikia skirti berods 54 milijardus dolerių plačiajuosčio interneto įvedimui į Afriką, nes iš jos dabar ir taip daug įvairių sukčiavimų kyla, tai kai gaus geresnį internetą, tai išvis šakės bus. Žodžiu, komentarai ir ginčai po pranešimų buvo įdomesni nei patys pranešimai. Tiesa, kartais nuobodu buvo ne man vienam. Iliustraciją pateikiu.

Jei ką, tai žmogelis Sudoku lošia. Aš pats per neįdomius pranešimus rasdavau įdomesnių užsiėmimų. Pvz. salėje buvo delninukas “Vytas” ir dar 3 kompiuteriai su aktyvuotu Bluetooth. Taip pat LG KG800, Nokia 6131, Nokia 6310i, Sony Ericsson K610i ir vienas nenustatytas telefonas, kuriuose ne visuose Bluetooth buvo įjungtas, bet dėl per senos jo versijos telefonai vis tiek išsidavė. Na laiką juk kažkaip praleisti reikėjo. Negi Sudoku žaisiu? :)

Per šį nerašymo į BLOG'ą laiką įvyko ir Microsoft seminaras “Saugumo problemos ir sprendimai: rizikos, pavojai ir veiklos tęstinumas”. Čia citata kažkur iš interneto:

Seminaro metu buvo pristatyti nauji programiniai sprendimai, kurie padės saugiau ir stabiliau dirbti. “Microsoft” pristatė programinius produktus, kurie nuo pirmojo serverio leidžia smulkioms ir vidutinėms įmonėms pradėti kurti patikimą ir plečiamą IT infrastruktūrą. Buvo pristatyta operacinė sistema verslo kompiuteriams “Windows Vista Business”, integruotas smulkiam verslui reikalingas tarnybų rinkinys “Windows small Business Server 2003 R2″, padidinantis IT infrastruktūros saugumą ir patikimumą, keliantis organizacijos produktyvuvą bei auginantis darbuotojų našumą.

Taip pat buvo pristatyti naujausi „Microsoft” technologiniai sprendimai, apimantys kompiuterių ir sistemų valdymo programinę įrangą bei naujos kartos saugumo valdymo sprendimus. Seminaro metu buvo pristatomos probleminės situacijos, su kuriomis susiduria įmonės, naujausi jų sprendimai bei šių sprendimų integravimo į esamą infrastruktūrą galimybės.

Dabar tas pats mano akimis. Pakalbėjo apie viską ir apie nieką konkrečiai. Maždaug pusė seminaro laiko buvo skirta pernelyg ištęstai istorijai ir prisiminimams, iš kurios naudos buvo lygiai nulis. Antrojoje dalyje Microsoft'as pristatė keletą savo sprendimų ir tik dar kartą patvirtino, kad adminams ūkyje naudojant jų produktus, problemų turėtų kilti mažiausiai, nes viskam bus po tinkamą sprendimą. :) Vat antroji dalis gal ir visai nieko buvo.

Po šio seminaro įmonėje ruoštą serverį iš karto paleidome su Windows platforma. Bet ne todėl, kad seminaras mus būtų paveikęs, bet dėl to, kad po seminaro vykusioje loterijoje kolega laimėjo Windows 2003 Small Business Server R2. Tiesa, prieš seminarą Microsoft'as alų ir užkandžius žadėjo iki 19:00, bet jau 17:40 buvo likę tik užkandžiai. :)

Tad tiek to antro bardakėlio, temų turiu ir daugiau, bet kai kurias iš jų norėčiau panagrinėti plačiau atskirais įrašais.

Ko niekuomet nereikėtų daryti security kompanijai

Svaigstu nuo deezer.com… Jau visą valandą ruošiuosi pradėti rašyti šį įrašą ir niekaip neatsitraukiu nuo naujos muzikos garsų. Nesu tas, kuris nuolat seka muzikines naujienas, todėl Deezer SmartPlaylist'as surado krūvą man tinkančios muzikos, kurią noriu išgirsti visą. Ir žinoma dabar. Visą iš karto. Dėl to ir negaliu atsitraukti. :) Na bet ne apie tai šį kartą. Juk reikia parašyti apie informacijos apsaugą ir apie tai, ko kartais niekuomet nereikėtų daryti, kad ir kaip norėtūsi.

Prieš kurį laiką buvo nulaužtas šis blogas. Taip taip, perskaitei teisingai. Tiesa, tą nulaužimą provokavau. Žinojau, kaip išvengti kai kurių blogas.lt bėdų, bet to padaryti nesistengiau ir netgi lankiausi atitinkamuose bloguose (kam reikia, tas supras) tyčia sudėjęs visas varneles. :) Bet reikėtų pradėti nuo pradžių. Pats šis blog'as prasidėjo kaip eksperimentas. Pradėjau jį paskatintas kitų žmonių, pasirinkau pirmą pasitaikiusią sistemą internete (anksčiau blog'ų nei skaičiau, nei rašiau ir buvau šios srities atsilikėlis) ir pradėjau rašinėti. Vos pradėjus nagrinėti blogas.lt galimybes, iš karto pamačiau jo “nerealų funkcionalumą”. Žinoma, tas “nerealus funkcionalumas” man yra kažkokios saugumo problemos (apie tai sekančiam įraše). Kadangi mano blog'as buvo tik eksperimentas, tai labai nekreipiau į problemas dėmesio. Taip pat gan greitai pastebėjau, kad jo turinį skaityti pradėjo tokie veikėjai kaip Critical Security, kurie pastaruoju metu bando tapti labai rimta kompanija. Jie mane šiek tiek laiko kažkokia nerealia grėsme ir taip jau pasitaiko, kad stebi ką aš veikiu. Taigi, ryžausi dar vienam eksperimentui, kurio aš nesiruošiau viešinti, bet kadangi komentatoriai to labai trokšta (spėju, kad kai kurie jų yra tie patys Critical), tai tebūnie. Nusprendžiau patikrinti, ar Critical Security išties tapo tokiais rimtais kokiais dedasi. Ir pasirodo, kad nė velnio, nes jie paprasčiausiai nesusilaikė. O susilaikymas yra dorybė. Ypač kai dirbi saugumo srityje. Jei saugai, tai negali laužti, kad ir kaip tai būtų lengva ir tuo labiau negali apie tai garsiai skelbtis. Kodėl? Priežastis paprasta - pasitikėjimas. Ar samdytumėte Falck Security ar Ekskomisarus savo būsto apsaugai, jei jie laisvu nuo darbo metu įsilaužinėtų į butus? Ne. Dėl to jie ir neįsilaužinėja, nors tai ir gali padaryti.

Viskas atrodė maždaug taip (ačiū Raimundui už vaizdą):

Ar tai normalus poelgis iš IT security kompanijos? Kaip atsakymą į klausimą galiu tik kiek foto užrašą pataisyti: Business is serious. :)

O sekančiame įraše aprašysiu dalį būdo, kaip blogas.lt sistemoje perimti svetimo blogo valdymą. Kodėl tik dalį? Dėl to, kad neprasidėtų masinės kitų blog'ų vagystės. Pagrindinius principus išdėstysiu čia, o smulkmenas nusiųsiu tik blogas.lt komandai.

Warez’as 5ci projekte?

Užklydau kažkaip į tokį tinklalapį kaip www.hakeriai.lt. Skaityti jame nėra labai ką, pats puslapis taip pat nepasirodė patogus naršymui (nuolat bandžiau maigyti nuorodas kur jų nėra), tačiau užkliuvo skyrelis E-knygos. O taip. Warezas. Nors ir senos, bet piratinės SAMS, O'Reilly ir kitų leidyklų knygos. Pvz. knyga Teach Yourself SQL in 21 Days - SAMS amazon.com parduotuvėje kainuoja 25.09$. Prie šių knygų labai tinka tame pačiame tinklalapyje pateikiama naujiena. :)

Bet dėmesį dar labiau patraukė reklaminė eilutė puslapio viršuje. Joje vien UAB “Penki kontinentai” projektų reklama. Kilo vienas negeras įtarimas. Taigi, patikrinus kam priklauso šis interneto adresas, įtarimas pasitvirtino.

Papildomai patikrinus ir IP adreso savininką niekas nepasikeitė.

Kažkaip nerimtai tokie dalykai atrodo ir dar iš tokios kompanijos. Suprasčiau jei tai būtų kokio nors moksleivio bandymas pabūti blogiuku…

Apie bėdas tyliai

Taip, su įsilaužimais ir informacijos apsauga Lietuvoje taip pat
susiduriama, tik nukentėję nenori to niekam pasakoti. Dar blogiau, nukentėję net nelinkę tų problemų spręsti. Paprastas to
patvirtinimas: http://alus.bravehost.com. Kažkoks lietuvis įsilaužėlis
pasilinksmino naudodamasis paviešinta Mambo turinio valdymo sistemos klaida.
Kiekvieną dieną po sistemą. :) DĖMESIO! Kai kurie ten esantys vaizdai
gali šokiruoti, tad atidarinėkite atsargiai. Nesakykite, kad neįspėjau.
Pats gyvai mačiau tik “patvarkytą” horn.lt. Nors per trumpą laiką buvo
nulaužti net 9 tinklalapiai, tačiau atrodo, kad dėl šių įsilaužimų
ištyrimo niekas taip ir nesikreipė. Tą puikiai parodo RRT CERT II
ketvirčio veiklos ataskaita. Oficialiai užfiksuoti vos 5 įsilaužimai per 3 mėnesius!

 

Taigi, šiame BLOG'e ir norėčiau daugiau pakalbėti apie duomenų ir informacijos apsaugos problemas. Karts nuo karto parašysiu visokių įdomybių, pvz. kaip inete surinkti informaciją apie asmenį, kaip išlaužiamos įvairios sistemos, kokių apsaugos problemų turi lietuviški tinklalapiai bei organizacijos ir t.t. Žodžiu, linksmai ir liūdnai pasakosiu apie tai, kaip legaliai ir nevisai pasisavinama įvairi informacija. :)

Gero skaitymo