Архив метки: Безопасность

Закрытие широковещательных запросов

Серверы WINS давным-давно не используются, а из последних серверов Windows уже выпилены.

Как клиент Windows тем не менее использует разрешение имен NetBIOS в случае чего (после просмотра файла hosts и DNS-запроса). Читать

Включение локального файла (LFI) Пентест Web приложений

Полное руководство по тестированию безопасности уязвимости LFI с целью тестирования на ошибки и тестирования на проникновение.

Цель этой статьи  помочь тестировщикам  на проникновение, которые идентифицируют и тестируют уязвимости LFI в будущих испытаниях тестирования на проникновение путем консолидации исследований для локальных методов тестирования LFI. Читать

Самые небезопасные пароли 2017 года

Самые небезопасные пароли 2017 года

Привет. По традиции нашего блога, в конце года мы публикуем список паролей, использование которых может быть небезопасно. В конце статьи вы также найдёте советы о том, как выбрать для своих аккаунтов хороший, сложный для подбора и взлома пароль.

Самые небезопасные пароли года

Самыми популярными, а значит самыми небезопасными паролями остаются «123456», «password», «qwerty», «12345» и «12345678».

В списке также появился пароль «starwars». Как отмечает компания SplashData, это связано с выходом восьмой части «Звездных войн».

Кроме «starwars» в списке также есть новые пароли. Например, «letmein» (впустименя), «monkey» (обезьяна), «hello» (здравствуй), «freedom» (свобода) и «trustno1» (не доверяй никому).

Единственный пароль, который связан со спортом — слово «football» (футбол).

Пароль «qazwsx», который занимает в списке 24 место, может показаться некоторым пользователям достаточно сложным. Но CSO Online пишет, что это лишь набор букв, которые повторяют раскладку на клавиатуре.

Исполнительный директор американской компании SplashData, опубликовавшей список, Морган Слейн сказал, что 10% людей использовали хотя бы раз в 2017 году один из паролей, которые есть в этом списке. И только 3%, по его данным, использовали «самый худший пароль» — «123456».

Так как же выбрать хороший пароль?

  1. В первую очередь, необходимо отбросить простейшие варианты, которые до сих пор популярны. Если вы выбрали в качестве пароля qwerty, 12345, или другую простую и очевидную последовательность букв или цифр, злоумышленникам не составит труда его взломать. Но если совместить несколько букв и числовых значений, то пароль станет более стойким к подбору;
  2. Также популярны пароли, состоящие из одного слова (русского или английского). К сожалению, они очень легко вычисляются злоумышленниками с помощью специальных программ, которые перебирают все возможные варианты из словарных баз (такой метод подбора называется брутфорсом). Некоторые сервисы защищают своих пользователей от подобных действий — например, Почта Mail.Ru для этого разработала систему антибрутфорса, которая отсеивает попытки автоматического входа в ящик. Однако лучше все же не рисковать и придумать более сложный пароль;
  3. Не используйте в качестве пароля личную информацию: имя, фамилию, дату рождения, данные о родственниках, номера телефонов. Если кто-то нацелился конкретно на вашу почту, то узнать подробности о вас можно из тех же социальных сетей или через знакомых;
  4. Хорошим вариантом пароля может быть словосочетание. Такая фраза не должны быть общеизвестной или крылатой. Лучше, если она будет уникальной или абсурдной, например «длинноногийлысыйкот». Такой вариант защитит вас, и его достаточно просто запомнить;
  5. Существует практика написания пароля латинскими буквами, но глядя при этом на русский алфавит. Неплохой прием, отлично подойдет для новичков, однако минус заключается в трудности ввода с мобильных устройств или с клавиатуры без кириллицы на клавишах. Таким образом, наиболее безопасный пароль должен состоять как минимум из 8 символов, содержать большие и маленькие буквы, цифры, а также дополнительные символы, имеющиеся на клавиатуре  / ? ! < > [ ] { }. Но не увлекайтесь заменой символов в простых словах; вариант пароля P@$$w0rd тоже достаточно простой и привычный. Чем ближе пароль к случайной последовательности, тем труднее будет злоумышленникам его подобрать.

Хороший пример — X29jk!O{.

Почему он хорош? Да потому что он сгененирован Alaborn iPassword PRO — нашей крутой программкой для генерации и хранения персональных данных. Не верите? Проверьте сами.

Читайте по теме

А ещё прочтите наш пост Скажи волшебное слово. Ответы на простые вопросы о надежности паролей для защиты информации — очень интересно.

***

Дорогие друзья, если Вам понравилась или была полезна эта статья — поддержите наш некоммерческий творческий проект. Любая сумма, будь-то 10 или 100 рублей, поможет нам развиваться дальше и писать новые статьи, которые будут полезны многим людям. Если у вас нет возможности поддержать проект материально, просто отключите свой блокировщик рекламы — ненавязчивые баннеры помогают нам держаться на плаву. Благодарим!

По любым вопросам пишите и добавляйтесь в друзья к Моденову во ВКонтакте.

Автор: Владимир Моденов

Принтеры HP уязвимость

В прошивке ряда моделей принтеров Hewlett Packard (HP) обнаружена уязвимость, позволяющая атакующему удаленно выполнить произвольный код на уязвимых устройствах.

Проблема затрагивает в общей сложности 54 модели принтеров – от HP LaserJet Enterprise, LaserJet Managed и PageWide Enterprise до OfficeJet Enterprise.

Точный перечень уязвимых моделей и пропатченных прошивок можно посмотреть здесь

https://support.hp.com/nz-en/document/c05839270.

Для тех, кто не так давно с нами, напомню, что хакер может получить, поломав принтер:

– Учетные данные подключения к LDAP или почте

– Список почтовых адресов

– Документы

– Точку для распространения атаки

HP уже выпустила апдейты для уязвимых моделей.

Их можно скачать здесь

https://support.hp.com/ru-ru/drivers по модели принтера.



2017-11-26T17:33:30
Закрытие уязвимостей

Шифрование данных в Debian

Шифрование данных в Debian


Многим кажется что шифровать свои данные не нужно. Однако в повседневной жизни мы часто сталкиваемся с такими ситуациями как «потерялась флешка» или же «ноутбук сдан в ремонт» итп. В случае если ваши данные зашифрованы, то можно за них совершенно не беспокоиться: никто не опубликует их в интернете, или не воспользуется каким-то другим способом.


Шифрование при помощи cryptsetup


Установим необходимые компоненты:
Читать

КАК ЗАЩИТИТЬСЯ ОТ СЛЕЖКИ И КРАЖИ ДАННЫХ С КОМПЬЮТЕРА.

Как защититься от слежки и кражи данных с компьютера.


Действия, которые стоит предпринять, чтобы вашими данными могли пользоваться только вы.

Windows шпионит за вами, отсылая в Microsoft телеметрию, а Google запоминает ваши поисковые запросы и анализирует содержимое писем, чтобы заваливать вас рекламой. Конечно, вы можете просто не обращать на это внимание. Но не только крупные корпорации интересуются вашими данными. Это могут быть простые мошенники и вымогатели. Даже ваши родственники или коллеги, открыв ваш ноутбук, могут увидеть что-то, не предназначенное для чужих глаз.

Чтобы уберечь свои файлы, пароли, переписку и прочие конфиденциальные сведения, нужно позаботиться о безопасности.



 Необязательно выполнять абсолютно все предписания, изложенные ниже. Но вы можете ознакомиться с ними и решить, что из этого может быть полезно вам.

Зашифруйте данные

Даже если ваша система защищена паролем, злоумышленник сможет легко сбросить его, загрузившись с внешнего диска, если вы оставите компьютер без присмотра. Сбрасывать пароль и не нужно — любой Live-дистрибутив Linux может легко прочитать и скопировать ваши данные. Поэтому нужно предпринять меры по шифрованию.

И Windows, и macOS, и Linux имеют встроенные средства для шифрования. Воспользуйтесь ими, и ваши документы будут недосягаемы для посторонних, даже если ваш ноутбук попадёт в чужие руки.

Как защититься от слежки и кражи данных с компьютера.




В Windows есть встроенный инструмент шифрования BitLocker. Откройте «Панель управления», зайдите в раздел «Система и безопасность» и выберите «Шифрование диска BitLocker».

Как защититься от слежки и кражи данных с компьютера.



В macOS шифрование данных можно осуществить с помощью FireVault. Зайдите в «Системные настройки», отыщите раздел «Защита и безопасность» и откройте вкладку FireVault.

Большинство дистрибутивов Linux, как правило, предлагают зашифровать ваш домашний раздел при установке системы. При форматировании раздела создаётся зашифрованная файловая система eCryptfs. Если вы пренебрегли этим при установке системы, позже можно зашифровать нужные разделы вручную с помощью Loop-AES или dm-crypt. Чтобы узнать, как это сделать, ознакомьтесь с инструкцией.

Более продвинутые функции шифрования может применять бесплатная кросс-платформенная утилита с открытым исходным кодом VeraCrypt. Помимо простого шифрования, она может создавать обманные разделы с маловажной информацией, которые могут отвлечь внимание взломщиков от действительно ценных данных.

Будьте осторожны с шифрованием. Если вы забудете пароль, восстановить данные не получится. Кроме того, позаботьтесь, чтобы ваш компьютер был защищён от случайных перепадов напряжения. Если в процессе работы с зашифрованным диском устройство внезапно выключится, данные могут быть потеряны. И не забывайте о бэкапах.

Используйте менеджеры паролей

Использовать в качестве паролей осмысленные фразы и запоминать их — это не самая лучшая идея. Пользуйтесь менеджерами паролей. Генерируйте каждый раз новые случайные пароли для любого создаваемого вами аккаунта.

Как защититься от слежки и кражи данных с компьютера.



Лучше используйте парольные менеджеры, хранящие свои базы локально. Отличный выбор — KeePass. Он обладает открытым исходным кодом, имеет клиенты для всех по