Журнал Андрея Мальгина - На войне как на войне
June 26th, 2012
11:18 am

[Link]

Previous Entry Add to Memories Tell A Friend Next Entry
На войне как на войне
По поводу очередного взлома Навального.

Пишут: но он же поменял пароли.

Это нонсенс - использовать для смены паролей тот компьютер, который перед этим побывал в центре К (а следственный комитет не мог не послать компьютер Навального туда, для этого и забирали). Пароли имеет смысл менять на полностью девственном новом компьютере и обязательно подключившись через другого провайдера. Аналогично следует выкинуть все телефоны, айпады и прочую технику, никакой другой роли, кроме роли ретранслятора, передающего гэбухе всё подряд, у этих устройств теперь нет. Это все равно что добровольно закрепить у себя на груди их микрофон с передатчиком.

СОРМ еще никто не отменял.

Давным-давно, в феврале 2007 года, я у себя в ЖЖ отметил странный феномен:

Странный глюк у меня произошел сегодня в ящике на мейл.ру. У меня там включена опция "Очистить корзину при выходе". Соответственно при входе каждый раз я вижу, что корзина пуста: "Корзина - 0".
Обычно я сбрасываю в корзину ненужные письма, спам и все комменты, которые приходят из ЖЖ. И вдруг, зайдя сегодня в почту, вижу, что в корзине - более полутора тысяч писем. Все то, что я удалял в течение всего этого времени! Выходит, после удаления письма все же где-то хранятся.
http://avmalgin.livejournal.com/661926.html

Через полгода именно эту почту на мейл.ру у меня "взломали" и все эти тысячи (удаленных даже из корзины) писем благополучно были вывешены. Другое дело, что компромата там было найдено недостаточно, и спустя полтора месяца после вывешивания почты им пришлось брать цитаты из фейкового аккаунта в ЖЖ, приписывать его мне и сейчас многие уверены, что цитаты из этого сомнительного аккаунта в ЖЖ - это и есть подлинные цитаты из моей почты. Но это другая история, которая не имеет отношения ко взломам вообще.

Людям уровня Навального следует иметь почту на собственном домене. Например, это будет navalny@navalny.org. На этом же домене следует открыть корневую почту для каждого из сервисов, например: twitter@navalny.org, fb@navalny.org и так далее. Затем следует открыть новые аккаунты для каждого из сервисов, например в ЖЖ a-navalny.livejournal.com или что-то в этом роде. После чего следует связать два аккаунта между собой, чтобы не потерять читателей. ЖЖ позволяет это сделать,причем в нескольких вариантах. Я, например, после взлома amalgin.livejournal.com завел себе с чистого листа avmalgin.livejournal.com. При этом ни одного подписчика не потерял. Вы можете зайти и по первому, и по второму адресу, и все равно попадете в одно место. Тем не менее есть смысл оповестить читателей, чтобы франдили новый аккаунт. Теоретически взломщик может сломать первый, однажды ломавшийся авккаунт, ну и черт с ним, читатели ЖЖ этого даже не заметят. Как там дело обстоит с твиттером, не знаю, не пользуюсь, но думаю, что примерно так же.

Бесплатных почт не должно быть никаких, И, разумеется, вообще ничего не должно быть в зоне RU.

Короче, на войне как на войне.

Думаю, специалисты добавят сюда еще несколько дельных советов.

(358 комментариев | Оставить комментарий)

Comments
 
Page 2 of 3
<<[1] [2] [3] >>
From:[info]komolcev@lj
Date:June 26th, 2012 - 05:03 am
(Link)
Скажем так - при желании, и вероятно "жучком", можно сосканировать даже сигнал с монитора - как минимум ЭЛТ, которая фонит в окружающее пространство. Но мне думается, что вся история либо самострел на фоне ослепительного взлёта в "Аэрофлоте" - чтобы перебить послевкусие; либо - диверсия доверенных лиц, обидевшихся на ослепительный взлёт вождя в "Аэрофлот". Штука в том, что по опыту работы с "глубокими бурильщиками" - это не их почерк; а почерк - энтузиастической гопоты. Никакой пользы кроме вреда эта история Родине бы не принесла... Хотя бы: имея пароли и не светя этот факт, господа офицеры имеют доступ к переписке, личке - могут мониторить контакты, тот же кэш отследить по намекам. Засветили - провалили доступ.
From:[info]gigasonic@lj
Date:June 26th, 2012 - 05:03 am
(Link)
Строго по секрету скажу, что хранятся также все сообщения в социальных сетях , а также изображения, которые туда добавляются, например если вы удалите картинку из vkontakte, она все равно останется на сайте.


Кстати, политреш тут спалился конкретно в твиттере хелла. Как бы сам расставил все точки на i, теперь понятно что некто хакер Хэлл, Политреш и Следственный Комитет - это одна команда.



From:[info]ergozavr@lj
Date:June 26th, 2012 - 08:43 am
(Link)
Смычка следаков, фсбшников и гопоты нашистов.
[User Picture]
From:[info]auto194419@lj
Date:June 26th, 2012 - 05:11 am
(Link)
конечно, компьютеры и телефоны лучше поменять. но в остальном - совершенная чушь, простите.

gmail, если не быть идиотом, очень надёжная почта. надо только включить 2-factor auth, и 2nd-factor нужно не через телефон/смс русские настроить, а через google authenticator и google voice. плюс специальные пароли на каждый случай использования google account. это всё настраивается за полчаса.

СОРМ, кстати, вообще не работает поверх сотовых (в рашке), если сомневаетесь - спросите у специалистов, в спеках просто не предусмотрено подслушивание мобильного интернета. так что если, скажем, на какой-то сайт пришли через мобильный интернет от МТС, нет даже возможности узнать, кто из абонентов это был, не говоря уже о том, чтобы что-то там подсмотреть.
From:[info]onborodin@lj
Date:June 26th, 2012 - 03:15 pm
(Link)
>СОРМ, кстати, вообще не работает поверх сотовых

А СОРМ (этот ящик со снифером) и не стоит поверх сотовых.
Он стоит на магистральном канале у сотового провайдера.
Куда сходятся каналы PPP из радиолиний.


[User Picture]
From:[info]auto194419@lj
Date:June 26th, 2012 - 07:02 pm
(Link)
и что дальше, если ящик не знает, ни от какого именно абонента исходит, ни какому именно абоненту предназначен трафик? никто не мешает весь международный трафик слушать, какая польза-то.
From:[info]onborodin@lj
Date:June 26th, 2012 - 09:24 pm
(Link)
>и что дальше, если ящик не знает, ни от какого именно абонента исходит

определяется по выдаче radius-ом ip-address-a абоненту.
специфическая техническая работа, но решаемая.
во всяком, я бы не стал доверять каналам провайдеров мобсвязи.

увы, ко всему прочему, мне приходилось заниматься подобными вопросами.
не в сетях мобильной связи, но принцип там тот же, и упрощенно - пара коммутатор-мобтерминал есть просто радиомодем с авторизацией радиоканала.

кстати, вас и слушать не будут в эфире - просто сядут на транковый канал после коммутатора в транзитный "разрыв", и все. И ждать сигнала с вашим номером.
Типовой человек-посередине.

это может сделать любой грамотный инженер с типовым снифером.
[User Picture]
From:[info]auto194419@lj
Date:June 27th, 2012 - 06:46 am
(Link)
сделать можно всё (с). но в реальности, когда это не лабораторная инсталяция, а ситуация промышленной эксплуатации сложного оборудования, причём сотовому оператору нахер не сдалось во это всё влезать, а в законе/техзадании такое просто не предусмотрено, задача становится нерешаемой. о чём я и написал сразу. никакое обилие технически сложных деталей не меняет общую картину.
From:[info]onborodin@lj
Date:June 29th, 2012 - 07:00 am
(Link)
>а в законе/техзадании такое просто не предусмотрено

СОРМ предусматривается. Где не предуматривается, там все равно потом ставится.

>задача становится нерешаемой

Вклиниться прозрачно в транк-магистраль относительно легко.
Вопрос оборудования, но далеко не самый сложный.

>о чём я и написал сразу.

Вы пишете, а я иногда делал и делаю подобное.
В сугубо отладочных анжанерных целях, конечно.
From:[info]general_denikin@lj
Date:June 26th, 2012 - 05:19 am
(Link)
Проще купить компьютер, который прослужит до следующего обыска.
From:[info]dmitry314@lj
Date:June 26th, 2012 - 05:46 am
(Link)
а как это поможет - заводить почту на собственном домене - если заходить на нее через айпэд, который во время очередного обыска изымут? пароли то там сохранятся...
или нэ?
From:[info]tranzewatte@lj
Date:June 26th, 2012 - 05:52 am
(Link)
Советую норвежский, шведский, чешский, венгерский, грузинский, эстонский или польский сервер.
Исходя частично из этого:



А частично из рассказов знакомых, побывавших в Норвегии: дипломатические отношения с Россией у Норвегии колеблются от совсем слабых до натянутых.
From:[info]izya_papiroskin@lj
Date:June 26th, 2012 - 06:10 am
(Link)
Алексею Навальному эти взломы репутации не испортят. Там ВООБЩЕ ничего не нарыли нашисты.
From:[info]raksasah@lj
Date:June 26th, 2012 - 06:26 am
(Link)
емнип, многие планшетники "привязываются" к различным инторнет-сервисам, так что меня пароль, не меняй, а ежели ты залогинен - остальное - дело техники. у новальне же, насколько я помню, изъяли в том числе и планшетник.
[User Picture]
From:[info]grace888@lj
Date:June 26th, 2012 - 06:32 am

Есть на западных серверах крипто-почта

(Link)
Помнится когда-то попадались бесплатные западные почтовые сервисы с дополнительной криптозащитой. Возможно что есть ещё такие услуги. Надо поисткать.
From:[info]tea_chai@lj
Date:June 26th, 2012 - 06:46 am

Re: Есть на западных серверах крипто-почта

(Link)
hush.com

плюс всегда можете использовать gpg4win - это бесплатный софт
[User Picture]
From:[info]man_with_dogs@lj
Date:June 26th, 2012 - 06:33 am
(Link)
По-моему вы написали откровенную чушь.

1) Гугль - предоставляет хорошие сервисы даже на бесплатных аккаунтах, в т.ч. и для коллективной работы. И следит за безопасностью лучше, чем если бы этим занимались специально нанятые Навальным люди, которые бы сами могли стать объектом атак.

2) Ведение дел так, чтоб не заниматься криминалом и чем-то компрометирующим - избавит вас от неприятных последствий при любом развитии событий (ну кроме разве что варианта Сталина-Вышинского-Ежова).

3) При желании конфиденциальную почту можно шифровать каким-нибудь GPG - и тогда можно вести закрытую переписку даже не по самыми надёжными каналами (которые перекрываются ФСБ, СОРМом, обысками и т.п.)

Единственное, что Навальный на мой взгляд не делал - не использовал именно этого GPG: не опубликовал свой открытый ключ, чтоб ему могли слать конфиденциальную почту, которая устоит (сам текст, а не адрес отправителя) при взломе навальновского ящика.

Хотя это ещё надо как-то организовать, чтоб и пользоваться было удобно, и чтоб закрытый ключ не мог достаться ментам, при изъятии техники.

From:[info]tea_chai@lj
Date:June 26th, 2012 - 06:47 am
(Link)
знаете какой минус всего плана супер-защиты?
комп, с которого исходит GPG должен быть 100% времени в оффлайне, потому что код win7 имеется у наших спец служб. А это значит, что они получают доступ к любому компьютеру моментально.
[User Picture]
From:[info]man_with_dogs@lj
Date:June 26th, 2012 - 07:48 am
(Link)
На айфоне и макбуке тоже вин7?
И никакой доступ исходникам никак не приводит к тому, чтоб кто-то получал доступ к компу. Линух так вообще система с открытым кодом.
From:[info]tea_chai@lj
Date:June 26th, 2012 - 02:11 pm
(Link)
мне этот открытый код по барабану, открытые же для спец служ - зло, т.к. гораздо проще найти уязвимость и тут же для неё сделать уникальный эксплоит, который никогда никакими антивирусами не распознается.
Айфон и айПад защищены лучше чем макбук, т.к. для последнего для владельцев крупных сумм денег могут сделать вирус, причем рабочий. Не делают этого массово т.к. не выгодно - слишком мало пользователей, а при обнаружении вируса по экспоненте растут расходы по его "обслуживанию" и нужно чтобы этим занималась не одна некая группа "хакеров", а сразу чтобы была целая индустрия огромная - как это сущесвует для винды. По всему миру сотни шифровальщиков\упаковщиков вирусов, разработчиков вирусов\инжекторов\и тп и тд, хакеров ресурсов продающих "трафик", и тп и тд. и все они имеют ОЧЕРЕДЬ!!! это знает любой сувавший в проблему свой нос.
О ценах, новый эксплоит для win7 который еще не детектится и гарантировано запускает код, будет стоить самое малое от 100 000 долларов, если вообще вам его продадут. Это копейки. Товарищи, которые покупают "трафик" для того, чтобы попытаться поймать американца с банковским счетом - платят не меньшие деньги в сутки(!). Ну я думаю вы это всё знаете, я это пишу для проходящих мимо.
[User Picture]
From:[info]man_with_dogs@lj
Date:June 26th, 2012 - 02:25 pm
(Link)
100тыщ уе только за то, чтоб что-то запустить у Навального на компе?
Бугага. Навальный - сторонник "дёшево и сердито". У него нечего и не зачем что-то запускать на компе за такие деньги. У него инфа из открытых источников, а его почту почти бесплатно менты и так каждый год получают. С Навальным бессмысленно бороться такими дорогими средствами. По идее, будь у путинских мозги - они бы поняли главную его идею - с ним бессмысленно бороться, что-то воруя у него.
From:[info]tea_chai@lj
Date:June 26th, 2012 - 02:27 pm
(Link)
да нет, для навального это делают безплатно - у всех ведь есть крыша, и ещё у хакеров РФ правило - не работать по РФ, нарушающие появляются в новостных сводках, и туда им и дорога.
Я это написал про всех людей в мире. А за навальным и так следят по полной программе.
From:[info]foreveo@lj
Date:June 26th, 2012 - 10:54 am
(Link)
А зачем нужна win7? ))
[User Picture]
From:[info]dil@lj
Date:June 27th, 2012 - 07:48 am
(Link)
А код линукса или freebsd так вообще доступен всем желающим.
И что, спецслужбы могут моментально получить доступ к любому компьютеру с этими операционными системами?
From:[info]tea_chai@lj
Date:June 27th, 2012 - 07:51 am
(Link)
линуксы разрабатывались независимыми разработчиками заинтересованными в коде "для людей".
Виндовз же имеет встроенные функции доступа, в целях безопастности.
Ну например как в айфоне - он следит за вашими перемещениями и сохраняет их в памяти, а иногда и передает куда надо.
[User Picture]
From:[info]dil@lj
Date:June 27th, 2012 - 08:05 am
(Link)
Это какие "встроенные функции доступа" имеет windows?
From:[info]tea_chai@lj
Date:June 27th, 2012 - 08:11 am
(Link)
эти функции есть и они используются всеми спец службами крупных разведок, да и просто внутренними службами крупных стран.
секрета нет, но вот что за функции, как вызываются и т.п. - этого кто знает не расскажет.
[User Picture]
From:[info]dil@lj
Date:June 27th, 2012 - 09:00 am
(Link)
А откуда вы знаете, что они вообще есть? Может это городская легенда.
From:[info]tea_chai@lj
Date:June 27th, 2012 - 09:06 am
(Link)
нету нету, успокойтесь. спокойно принимайте "закладки", за вами никто не следит :)
[User Picture]
From:[info]dil@lj
Date:June 27th, 2012 - 10:37 am
(Link)
Вы меня с кем-то спутали. В моём линуксе никаких закладок нету.
From:[info]tea_chai@lj
Date:June 27th, 2012 - 10:49 am
(Link)
ну вот видите, вам с линуксом должно быть пофиг :)
From:[info]tea_chai@lj
Date:June 26th, 2012 - 06:45 am
(Link)
заниматься чем-либо оппозиционным в реале и иметь почту .ru - дикий кретинизм.
[User Picture]
From:[info]avmalgin@lj
Date:June 26th, 2012 - 06:54 am
(Link)
Вы о ком?
From:[info]tea_chai@lj
Date:June 26th, 2012 - 07:03 am
(Link)
о любом, кто думает, что его могут попытаться достать власти РФ и одновременно с этим юзает .ru
ну не случайно же сильное возбуждение у некоторых от того, что gmail не выдаёт ключ к своему протоколу ssl
[User Picture]
From:[info]dil@lj
Date:June 26th, 2012 - 07:08 am
(Link)
Кто такое "ключ к своему протоколу ssl"?
Протокол ssl у всех общий. А приватные ключи никто не выдаёт.
From:[info]tea_chai@lj
Date:June 26th, 2012 - 07:13 am
(Link)
я не имею знаний по https, но то, что пока серверная сторона не выдаст некий блок информации - расшифровать передаваемые данные нельзя - я знаю точно.
и новости это подтверждают - кое-кто требует у гугла выдать нашим спец службам этот блок. и скоро, кстати, выдадут.
[User Picture]
From:[info]dil@lj
Date:June 26th, 2012 - 08:41 am
(Link)
Данные, передаваемые по https (и вообще по ssl), шифруются симметричными алгоритмами с использованием случайных сессионных ключей. При передаче этих сессионных ключей между клиентом и сервером используются асимметричные алгоритмы шифрования, задействующие пару ключей: публичный, выдаваемый клиенту сервером в начале сессии в составе сертификата, и приватный, который хранится только на сервере и никогда никому не выдаётся. На то он и приватный.

Я совершенно не понимаю, о каком "блоке информации" вы говорите. В то, что гугл согласится кому-то отдать свой приватный ключ, я решительно не верю. Это было бы эквивалентно отключению шифрования вообще.
From:[info]tea_chai@lj
Date:June 26th, 2012 - 02:03 pm
(Link)
Блэкберри раскрыл нашим спецслужбам своё шифрование, это все знают. Следующий на очереди гугл, обещают прикрыть весь(!) их бизнес в РФ, если не пойдут на встречу. Пока не трогают, чтобы гугл у нас развернулся и почувствовал, что "есть что терять".
[User Picture]
From:[info]maa_boo@lj
Date:June 26th, 2012 - 06:46 am
(Link)
Эээ, вернули комп? Разве такое бывает?

Обычно упыри забирают всё себе подчистую (говорят, что даже воры, у которых некоторый кодекс имеется так не делают).
[User Picture]
From:[info]dil@lj
Date:June 26th, 2012 - 07:08 am
(Link)
Ну ради такого случая могли и вернуть. С закладочками :)
From:[info]mike_poe@lj
Date:June 26th, 2012 - 07:00 am

Оригинально

(Link)
Смены техники после каждого наезда спецслужб. Техники не напасешься. С конспирацией в наш технологически развитый век просто беда. Заслать троян - не проблема и ни какой антивирус не выловит.И все твои секреты станут известны известно кому. Зашел на интернет сайт зараженный - и привет - у тебя троян.
Что касается телефонов - если номер зарегистрирован на тебя, так должно быть по закону, хоть 100 аппаратов поменяй - тебя будут слушать и записывать, если захотят. Общаться можно только с чужого аппарата. Перехват и анализ интернеттрафика тоже возможен.
[User Picture]
From:[info]dil@lj
Date:June 26th, 2012 - 07:09 am

Re: Оригинально

(Link)
Эмм.. Ну зашлите мне троян что ли.. Или скажите, на какой сайт за ним зайти, я схожу, посмотрю.
From:[info]maghar_ov@lj
Date:June 26th, 2012 - 07:09 am
(Link)
Да можно разные манипуляции совершать. И с бубном можно. Но СОРМ точно никто не отменял. И если меня и мой бред гэбне не нать, то ФСБ-контролер Навального (или другого, за кем приставят) в своем дата-центре имеет наверное "провод в руку толщиной" со всеми "вытекающими" сведениями (исключая некоторые проги шифрования почты).
From:[info]still_gray@lj
Date:June 26th, 2012 - 08:00 am
(Link)
В записи и комментариях фестиваль параноиков.
From:[info]pytersky@lj
Date:June 26th, 2012 - 08:14 am
(Link)
Навального теперь обязана защищать Служба Безопасности Аэрофлота.
From:[info]bormee@lj
Date:June 26th, 2012 - 08:21 am
(Link)
Используйте динамические пароли, которые разные для всех ресурсов. Достаточно просто менять хотя бы регистр одной буквы или добавлять цифру. А почту лучше заводить на серьезных ресурсах типа google.com или me.com. Заграницей.
[User Picture]
From:[info]bodhishatva@lj
Date:June 26th, 2012 - 08:27 am
(Link)
может просто навальному делом заняться, работать пойти. тогда и взламывать ничего не будут.
From:[info]lopiner@lj
Date:June 26th, 2012 - 08:31 am
(Link)
А ещё лучше переходить на телеграф.
From:[info]gigantdos@lj
Date:June 26th, 2012 - 08:38 am
(Link)
Я понимаю Навальный, но вы то кому нужны ?
Идиоты одним словом.
From:[info]strana_mudakov@lj
Date:June 26th, 2012 - 08:39 am
(Link)
PGP шифрование почты и посекторное шифрование винчестера, например, программой Drive Crypt Plus Pack.
From:[info]ergozavr@lj
Date:June 26th, 2012 - 08:41 am
(Link)
Полезные советы. А то так СК будет постоянно изымать технику у Навального, по поводу и без.
From:[info]yalexey@lj
Date:June 26th, 2012 - 08:46 am
(Link)
Направление мыслей верное. Но идеи довольно наивны.
Собственный сервер с собственной почтой ломается дешевле, чем много аккаунтов в разных местах. В общем, нужен просто специалист и бюджет. Не бюджет на специалиста, а порядок суммы, которую будет готов затратить потенциальный взломщик. Из этого вычисляется примерный потребный уровень безопасности и составляется смета.
[User Picture]
From:[info]tvguide_khv@lj
Date:June 26th, 2012 - 09:17 am
(Link)
свою почту на своем серваке расколупают куда быстрее
From:[info]tusimp@lj
Date:June 26th, 2012 - 09:22 am
(Link)
кремлевская соска хелл вовсю старается на благо страны
My Website Powered by LJ.Rossia.org