Софтодром   
Windows Программы для Windows
Linux Программы для Linux
Android Приложения для Android
iOS Приложения для iPhone

Новости  Форумы

«Лаборатория Касперского» напоминает о правилах работы с публичными Wi-Fi сетями и пунктами подзарядки мобильных устройств
HeadCrab HeadCrab, 11.06.2014 18:09
"Одно из обязательных правил при работе в любой Wi-Fi сети — всегда подключаться через VPN-соединение."
Это как? Например я хочу заплатить за сотовый через интернет и подключен к открытому Wi-Fi. Последовательность действий?
Python Python, 12.06.2014 10:38
Опишите, что значит "заплатить за сотовый через интернет". Потому что всем интернет-кошелькам типа ЯБабло, ВьебМани, биткоин и прочим я тупо не доверяю (хотя пришлось завести кошелёк, чтобы получить оплату за проделанную работу через интернет, но потом я постарался максимально быстро вывести с этого кошелька деньги в реал через людей, которым надо было платить за онлайновые игры: они давали мне наличку, а я платил за них виртуальными деньгами, последние сто с небольшим рублей я действительно вывел на счёт сотового, но, разумеется, всё было сделано исключительно со стационарного ПК), с палки вроде как платить за сотовый нельзя.
Остаётся вариант "Веб-кабинет банка, который эмитировал мою пластиковую карту" (дебетную, или кредитную - не столь важно). В этом случае вариант "Подключиться к Wifi, а потом через браузер прямо войти на сайт банка" рассматриватся даже не может в силу очевидной глупости. Последовательность действий, поазывающая, что все общественные беспроводные сети кроме как для анонимного (не в смысле "неотслеживаемого", а в смысле "без ввода пароля") просмотра фотографий няшных котиков просто непригодны.
- попробуйте взять любой сниффер типа Wireshark (то, что он Wire не говорит о том, что он не умеет перехватывать WiFi трафик), либо специализированный Wifi сниффер, которых в интернете пруд пруди. Попробуйте зайти на любой сайт по протоколу HTTP (не HTTPS) и убедитесь, что все передаваемые данные в сниффере видны;
- поставьте на свой компьютер (в дальнейшем - "атакующий компьютер") HTTP сервер, например, Денвер, убедитесь, что он работает по схеме HTTPS (достоинство Денвера в том, что его сертификат опознаётся как корректный и не позволяет срабатывать системе безопасности браузера);
- идеально - если точка доступа позволяет настроить DNS, потому что осталось только прописать в настройках DNS точки доступа перенаправлять трафик со всех банков на наш Денвер. Если точка этого не позволяет, потребуется некоторый секас: прописать в настройках точки доступа DNS = IP нашего атакуюющего компьютера, а на самом атакующем компьютере поставить DNS сервер, который будет заниматься тем же самым - перенаправлением со всех банковских сайтов на атакующий компьютер;
- убедитесь, что теперь любой запрос к серверу банка попадает на наш атакующий компьютер;
- напишите полный имитатор банковской страницы любым способом (PHP/plain HTML).
Задача решена. Если пользователь не заметит, что он попал на поддельную страницу (зависит от вашего искусства), то он введёт все данные сюда. Если используется двухфакторная аутентификация, то это потребует чуть-чуть больше сил, но не намного больше. Осталось только выставить эту точку на всеобщее обозрение и ловить лохов, которые решат оплатить через мою точку сотовый телефон. Без дополнительных инструментов защиты, например, собственного DNS в телефоне, или вышеуказанного VPN, на ценные сайты вообще соваться нельзя.
Напоследок, при реализации такой схемы атаки, я бы настоятельно рекомендовал перехватить и сайт Google-Play и вместо всех APK пакетов передавать на целевое устройство исключительно вирусы, уничтожающие все пользовательские данные. Потому что ИДИОТЫ ДОЛЖНЫ СТРАДАТЬ. И зарубить себе на носу: ХАЛЯВНЫЙ СЫР... а продолжение пусть ищут в интернете. Для этого халявный вайфай вполне подходит.
HeadCrab HeadCrab, 12.06.2014 14:31
Честно говоря, из-за недоверия онлайн-платежам я ни разу не пользовался ими. Даже из дома. В технических тонкостях не пробовал разбираться.
За коммент спасибо, есть о чём подумать.
Python Python, 12.06.2014 18:39
Кажется, Вы не совсем правильно поняли моё недоверие к платежам вида ЯБабло, WebMoney и иже с ними. Вся проблема в том, что если у меня с карточки пропадут деньги, то я:
1. Могу заблокировать карточку и подать заявку о некорректном списании средств. Деньги мне, скорее всего, вернут, пусть и через несколько месяцев. Огорчает только то, что это будут деньги банка, а не деньги того бандита, который их похитил. Хотелось бы, чтобы воров денег наказывали как в средние века: расплавляли украденное золото и заливали в глотку. В данном случае плавить надлежит эквивалент украденной суммы, но не более 1 кг... а то всего золота на планете не хватит уже на третьего вора.
2. Могу позвонить в банк. "Горячая линия" у меня записана в записной книжке. Бумажной :-)
3. Могу прийти ножками в банк и поинтересоваться: "Какого х..?" Это сильно меня успокоит. Доже лучше, чем телефонный звонок.
В случае онлайн финтифлюшек я всего этого лишён. Можете считать меня человеком старой формации, для таких заказчиков одинокие программисты снимают офис с Москве, чтобы показать, что у них есть физическое представительство. Нет, я в курсе, что есть такое юрлицо и адрес у него есть - и у вебмани и у киви и у яндекса. Только вот беда - в моём городе их нет. А в соседний не набегаешься. А киви с его процентами... грабители.
А для настройки VPN на мобилке просто наберите в поисковике "VPN андроид" и получите кучу ссылок, на хабре есть статья про то, как быстро настроить VPN и сравнительные характеристики различных VPN программ. Рекомендую.
HeadCrab HeadCrab, 12.06.2014 20:27
ВПН устанавливается между 2 узлами. Одна должна быть сервером, вторая клиентом. Если другая сторона не поддерживает, то цепляться будет просто некуда. Конечно ВПН есть под все возможные платформы. Статья называет обязательным правило, которое невозможно реализовать во многих случаях. Допустим, некто хочет впн чтобы просто посидеть в Скайпе для большей безопасности. Как он будет устанавливать впн-соединение? С кем? Вы можете написать что безопасность Скайпа реализуется иначе и наверное будете правы. Но это уже другая история. ВПН - не панацея.
Python Python, 12.06.2014 21:02
Вы просто не прочитали статьи на том же хабре (а может, нашли не те :-(. Суть VPN в том, что есть некоторый компьютер (может быть, ваш домашний, а может быть - просто арендованный вами... бесплатно или нет), с которым связывается ваш телефон через халявный вафель по шифрованному каналу (тому самому VPN). Всё. С этого момента телефон все данные посылает только по этому шифрованному каналу. Соответственно, любой, кто пытается что-то о вас узнать, будет получать только поток данных между вами и неизвестным узлом (VPN). Нельзя сказать ни к кому подключается пользователь, ни что он передаёт. Теоретически, наверное, существует вероятность, что VPN можно взломать, но это как и взлом асимметричного шифрования - наверное, существуют эффективные алгоритмы разложения на множители чудовищных чисел, но на практике они неизвестны.
Настройка VPN как раз и сводится к установке таких драйверов сети, чтобы любое приложение, которое пытается вылезти в интернет (скайп, аська, браузер) отправляли данные именно в VPN туннель. А на стороне домашнего компьютера (где VPN сервер) этот трафик превратится в "нормальный". Просто суть такая, что линии связи VPN сервера я доверяю, а WiFi - нет.
Заранее скажу, что я не настраивал VPN на телефоне. И планшете тоже. Потому что мне никогда не требовалось "вдруг" зайти куда-то по халявному вайфаю. Посмотреть карты на гугльмапс - это было неоднократно. Срочно узнать адрес магазина... неважно чего - тоже было. Скачать книжку, о которой услышал в автобусе. Во всех случаях меня совершенно не волновало, перехватывает кто мой трафик или нет. Хотят перехватывать - пусть. Максимум, что мне могли бы навредить: "А гражданин хороший, а почему книжечку нахаляву качаете, а товарищу М. не заплатили? А-яй-яй!" А вот чтобы срочно надо было оплатить телефон, или выложить фотку в контагтег (которого, у меня к счастью нет, как и мордокниги и прочих фиговин) - такого не было. Мало того, когда фотографии выкладываются позднее, они выкладываются осознанно. Так, было дело, ездили в командировку, фоткались кто во что горазд... так вот, из 300+ фотографий (с пяти камер) в итоге мы показали другим людям менее двадцати. А если бы выложили сразу - было бы просто стыдно. Найдите сами_знаете_где песню Семёна Слепакова "Люба звезда ютьюба"... и сделайте выводы - так ли нужна оперативная связь, или лучше подождать, когда хмель из головы выветрится и выложить только то, что действительно имеет смысл.
HeadCrab HeadCrab, 13.06.2014 13:20
Задача усложняется тогда:

1) Нужен комп с впн-сервером
2) Комп должен быть доступен (круглосуточно?)
3) Комп должен раздавать интернет (будет ли это автоматически происходить?)
4) Как зарулить весь трафик в впн-туннель? Как это проверить?
5) Что происходит между компом и провайдером (интернетом)? Там ведь может и не быть впн-соединения (и не всякие впн-соединения шифруются).
Это к вопросу о том насколько сеть провайдера безопаснее отрытого Wi-Fi. Действительно ли она безопаснее?

По-моему, мало кто захочет городить огород, да и не всякий сумеет всё это настроить. Наверное такова цена безопасности.

P.S.: Статьи на Хабре поищу, действительно не читал...
Python Python, 13.06.2014 17:08
Неа, задача упрощается.
1, 2, 3) Арендуем у любого VPN провайдера тунель. Немного платим, но есть и бесплатные варианты. 99% доступность в течении оплаченного промежутка времени и скорость в соответствии с тарифным планом.
4) Поставить программу. Обычно ставится в два клика (без учёта захода в Гугль-Плей и ввода логина/пароля, полученного от поставщика услуг VPN). Проверить, наверное, можно снифером, что обращения идут только к одному айпишнику. Если VPN соединение из открытого WiFi оказывается заблокировано - это гарантирует, что данная точка предназначена исключительно для воровства личных данных. Пользоваться ли ею в открытую - ваш выбор. Я бы не стал.
5) Как минимум, своему провайдеру, к которому я подключён с 2002 года, я доверяю больше, чем неведомому Васе Пупкину, создавшему неведомую точку доступа с названием WiFi_Halyava.

Вы можете оставить краткий комментарий к этой статье.
Обратите внимание:
  • Комментарий должен быть написан на русском языке.
  • Комментарии с ненормативной лексикой будут удалены.
  • Запрещено указывать интернет-адреса (URL).

Чтобы оставить комментарий, необходимо авторизоваться.

Обратите внимание:
  • Запрещено обсуждение вопросов, касающихся кряков, серийников и т.п.
  • Запрещено указывать ссылки (URL).
  • Комментарий должен быть написан на русском языке.
  • Комментарии с ненормативной лексикой будут удалены.
19900


Главные новости дня:

Топ-20 лучших бесплатных программ для компьютера на Windows

Дуров дал интервью Такеру Карлсону

Касперский представил смартфон на KasperskyOS

Доля ИТ-отрасли в российском ВВП составила 1,96%

Яндекс запустил сервис Нейро

Топ-15 бесплатных антивирусов для компьютера на Windows


Топ-10 лучших бесплатных программ для Windows

ТОП-10 Аудио, видео

K-Lite Codec Pack Full

7/8/10/11
Разработчик: K-Lite
Загрузок: 5940206

Бесплатная

K-Lite Codec Pack Full — набор кодеков и инструментов для проигрывания аудио и видео практически любых форматов


ТОП-10 Система

CCleaner

7/8/10
Разработчик: Piriform Ltd
Загрузок: 2903627

Бесплатная

CCleaner — бесплатная программа для очистки системы: удаления истории просмотра сайтов в браузерах, временных файлов, а также для безвозвратного удаления данных


ТОП-10 Загрузка файлов

uTorrent

7/8/10/11
Разработчик: BitTorrent
Загрузок: 2462735

Бесплатная

uTorrent — компактный BitTorrent-клиент с поддержкой одновременной загрузки сразу нескольких файлов, настраиваемой полосой пропускания, небольшим использованием памяти и т.д.


ТОП-10 Мультимедиа

DAEMON Tools Lite

7/8/10/11
Разработчик: Daemon-tools
Загрузок: 1503472

Бесплатная

DAEMON Tools Lite — эмулятор CD/DVD-приводов, относительно маленький по размеру, но мощный по возможностям


ТОП-10 Графика и дизайн

Foxit Reader

7/8/10
Разработчик: Foxit Software
Загрузок: 1238429

Бесплатная

Foxit Reader — быстро работающее приложение для просмотра и печати документов формата PDF, не требующее наличия Adobe Reader


ТОП-10 Загрузка файлов

BitTorrent

7/8/10
Разработчик: BitTorrent
Загрузок: 516473

Бесплатная

BitTorrent — официальный клиент пиринговой сети, нацеленной на возможность загрузки файлов большого размера


ТОП-10 Аудио, видео

KMPlayer

7/8/10/11
Разработчик: KMP Media Corp.
Загрузок: 3165522

Бесплатная

KMPlayer — медиаплеер с поддержкой проигрывания всех популярных видеоформатов и гибкой настройкой параметров просмотра видео


ТОП-10 Загрузка файлов

I2P

7/8/10/11
Разработчик: i2p2
Загрузок: 20616

Бесплатная

Cвободный анонимный клиент файлообменной сети, который использует анонимные соединения с помощью сети I2P (Проект Невидимый Интернет)


ТОП-10 Загрузка файлов

qBittorrent

7/8/10
Разработчик: Gbittorrent Team
Загрузок: 28992

Бесплатная

Приложение файлообменной сети BitTorrent со встроенным поисковым движком, поддержкой Unicode, Drag'n'Drop, возможностью скачивать только указанные файлы, а не весь торрент, работой через прокси и т.д.




Программы для Windows | Приложения для Android | Приложения для iPhone | Программы для Linux
Статистика | Рейтинги | Авторам | Рассылки
Copyright © 1999-2024 Softodrom.ru
Реклама | О проекте | О перепечатках | Пользовательское соглашение | Политика конфиденциальности | Карта сайта