← Форум · Полная версия · EN · RU · UK

Государственные кибербезопасники CERT-UA облажались: годами их mail-сервер мог посещать любой желающий

legacy_PbI6A_- · 10.10.2017 · 0 баллов · 0 просмотров

День добрый, дорогие ебаные читатели, давеча произошло вскрытие ОЧЕРЕДНОГО дичайшего фейла при строительстве нашей ~ебаной~ «IT-нации».

Находку опубликовал у себя на странице пресс секретарь Ukrainian Cyber Alliance — Sean Brian Townsend, скрин:

По итогу мы имеем плачевную ситуацию: главный государственный орган, ответственный за сертификацию безопасности программного обеспечения и реагирование на киберугрозы, допускает детские ошибки, способные в перспективе  вылиться в полную компрометацию инфраструктуры. А различные додики на постах советников только усугубляют ситуацию, продвигая собственное говно вместо налаживания работы существующих структур.

Вы поймите масштаб произошедшего факапа — человек это сейчас обнаружил и вскрыл, а до этого несколько лет несанкционированный доступ к почтовому серверу Госспецсвязи и ВСЕМ ПЕРЕПИСКАМ(при одинаковых креденшелах на POP\\IMAP\\SMTP) по указанному логину возможно имели все кто-угодно! И это только публичный факап одного подразделения, а сколько таких лазеек было/есть на самом деле в основном гос органе? Плюс не стоит исключать, что в переписке также были креденшиалсы для доступа на сервера других государственных/военных и полицейских структур.

И при такой жопе в кибербезопасности им еще хватает наглости выпрашивать $5млн у США на свое развитие?!
цитата:

«В подтверждение обязательства США по поддержке кибербезопасности в Украине посол Мари Йованович заявила во время диалога, что Соединенные Штаты предоставят более 5 млн долларов в рамках новой помощи в области кибербезопасности, направленной на укрепление способности Украины предотвращать, уменьшать влияние и реагировать на кибератаки»,- отметили в посольстве.

Как бы это не были б деньги тупо выброшенные в трубу. Стоило сначала провести аудит наших систем и проверить квалификацию существующего персонала на службе (для этого точно не нужно $5млн). Ибо сдается, что понабирали сына/кума/свата/брата (как это обычно у нас делается).
Но, возможно, это спецом делается, чтобы легче было пилить бюджетные средства без посторонних глаз?


Какую нахер «высокую оценку экспертизы» вы гарантируете? И как вы вообще можете проводить анализ чужих систем, если компетенция вашего персонала на недостаточном уровне?

Поскольку разные альтернативно одаренные персонажи обвиняют Ебаную Редакцию в отсутствии конструктивности и предвзятости, мы решили БЕЗВОЗМЕЗДНО помочь сотрудникам CERT-UA,  исправить ошибки и дать пару ~нахуй не нужных~ охуено важных советов рамках инцидента, rdy ?

  1. В webroot не должно находиться лишних файлов: бэкапов, CVS, фоток ваших мамок, скриптов без расширения (скорее всего файл \*/cert/ver подключается в контекст выполнения через include\\require, либо являются следствием ковбойского фикса\\бэкапа на production);
  2. Все директории находящиеся в webroot не должны быть индексируемые веб-сервером, также веб-сервер должен отдавать\\исполнять файлы только с доверенными расширениями;
  3. Все конфиги должны быть вынесены в отдельные файлы и по-возможности вынесены за webroot, а не вхуячены прямо в логику приложения (фантастические сценарии с шифрованием и сервером конфигов не рассматриваем).
  4. Входящие данные должны быть должным образом проверены и обработаны, например из-за отсутствия оного в зависимости от системы хранения\\отображения\\обработки писем возможны: Stored-XSS, SQL Injection in Insert, SMTP Injection, /etc;
  5. Пароли для подобных служб должны быть сгенерированными специальными генераторами паролей с минимальной длинной в 16 символов, для того чтобы избежать перебора паролей по заданному паттерну(надемся вы изменили пароль не на welc0met0c3rt или что-то подобное).
  6. SMTP сервер для подобных целей желательно размещать за DMZ c сконфигурированным SMTP-relay на основной сервер почты. Креденшелы пользователя ipguard (sic!) не должны подходить к другим службам POP/IMAP/SMTP и уж тем более к SSH.

Остальные моменты о стиле написания кода, практик конфигурирования серверов с PHP(использование уникальных uid\\guid для процессов, chroot, конфигурирования php.ini, /etc), оставим за кадром ибо они не имеют отношения к инциденту.

Учитывая то, что каждый раз после подобной публикации, нас начинают дудосить зашкваренные компании и персонажи, мы готовимся к отражению очередной атаки. Но вы должны понять, что мы лишь высказываем альтернативную точку зрения на происходящие события в нашей IT-сфере. И вы сами видите, что не все у нас тут радужно и прекрасно, как пишут на других ресурсах проплаченные авторы. Мы не злорадствуем вашему проебу, а наоборот стараемся, чтобы украинский сегмент интернета и управленческий аппарат страны были максимально защищены от кибер-атак. Но для этого нужно повышать технический уровень и компетенцию специалистов c помощью изучения профильной литературы и спецификаций, а не посещением стремных курсов.

UPD:
За комментариями по ситуации Редакция обратилась к Никите Кнышу.

Касательно “ответа как советника”:
К счастью, я не уполномочен давать комментарии от имени АПУ. Также я не принимаю абсолютно никаких решений в АП, а значит не несу за них ответственности, ибо это не входит в обязанности внештатного советника. Я даю советы, а не принимаю решения. Для этого (принятия решений) там есть целая команда ответственных людей, во главе с одним известным в IT кругах человеком, который занимается кибербезопасностью, IT вопросами и т.д. Он же прямым текстом попросил меня не отождествлять мою деятельность с его деятельностью и деятельностью его команды, что я и намерен делать.
Поэтому все, что я напишу ниже, лишь мнение меня, как частного лица.
И так, вы попросили комментарий касательно ситуации с CERT-ua, о которой написал Sean Brian Townsend на своем FB, и которую я уже репостнул и прокомментировал у себя в FB до вашего письма.

1\. Как вы можете прокомментировать данное происшествие? (как и почему такое произошло, пару ремарок, мыслей)

Ответ на первый вопрос я уже написал у себя в Facebook:
Почему Украине нужно развивать частные CERT(ы) ? Наглядный пример… Только конкуренция способна улучшить качество сервиса и услуг. Из похожих примеров: многие пользуются обычной почтой после появление Новой Почты ?
Могу добавить, что качество государственных служб и экспертизы в сфере кибербезопасности мягко говоря «оставляет желать лучшего». Это обусловлено неэффективностью расходов, мизерными зарплатами специалистов отрасли и отсутствием единого центра принятия решений, а как следствия единой государственной стратегии. С этими проблемами я и пытаюсь бороться на том уровне, который мне доступен. И именно эту проблему должен начать решать закон 2126а , который я считаю не плохой базой.

2\. Став советником АП, вы инициировали проведение полного аудита систем киберзащиты и профпригодности ответственного персонала в государственных органах? (если нет, то почему это не было сделано?)

Нет. Как я писал выше – это не в входит в мои полномочия и обязанности. Однако я неоднократно говорил и продолжаю говорить, что для аудита государственных систем необходимо привлекать известные международные компании.

3\. Считаете ли вы основной причиной столь посредственной квалификации «специалистов» органов Госспецсвязи и команды CERT-UA — недостаточное финансирование из бюджета страны? И когда в госструктуры прийдут айтишники с высоким уровнем компетенции в соответствующих вопросах?

Ответ на третий вопрос: Не могу сказать однозначно что служит причиной столь низкого уровня профессионализма и низкого уровня ответственности гос. специалистов. С одной стороны, может это и действительно оплата труда, с другой – они ведь знали куда шли, никто ведь не скрывает зарплату при найме на гос. службу. Когда придут айтишники ? Боюсь тут тоже не все так просто. Я открыто писал, что айтишники не любят самодурство и бюрократию чего в гос.секторе очень много , я тоже об этом писал. У нас убивают айти бизнес, убивают давлением силовиков, отсутствием законодательной базы и постоянными изменениями правил игры.
Да и не все хотят сталкиваться с грязью. На своем примере могу сказать, что уровень восприятия обществом деятельности любого человека, связанного с гос.службой, остается на уровне «все эти … на одно лицо, шо там этот толстяк может знать». И лично для меня никаких реальных преимуществ, кроме возможности хоть как-то попробовать улучшить что-то в этой стране должность советника не дала. В тендерах и распилах я не участвовал и участвовать не буду, все услуги государству оказывал только на безоплатной основе. С таким подходом и реакцией людей у многих опускаются руки и появляется желание сменить страну проживания с фразой “это больше не мои проблемы”.

4\. Какими будут лично ваши действия по предотвращению подобных «айтишных позоров» государственных органов или когда они хотя бы сведутся к минимуму?

Буду пробовать уговорить наконец-то провести нормальный закрытый аудит при помощи зарубежных cybersecurity компаний. Я бы провел тендер среди топ мировых компаний с прямым запретом участия любых представителей офшоров и украинского сегмента.

5\. На ваш взгляд, действительно ли в нашей стране необходимо сделать так называемый «День программиста» государственным праздником?

Я далек от политики и от популизма, направленного на окучивание того или иного слоя общества. Считаю, что новый праздник «день программиста» никак не поможет развитию IT отрасли, а вот облегчение налоговой нагрузки на самую перспективную отрасль, запрет изъятия серверов и компьютерной техники, введение базовых понятий «образ жесткого диска» и «контрольная сумма файла» существенно снимет нагрузку с отрасли и сможет уменьшить количество глупых и необоснованных обысков и «комбинаций».
P.S. Рад, что вы развиваетесь, как пример оригинальной гражданской журналистики. Вам бы еще побольше “ответок” и объективных историй постить, а то иногда похоже на односторонние исповеди “обиженок”.

UPD #2:
Сотрудникам центра понадобилось 2е суток, чтобы вернуть систему в нормальное рабочее состояние.
Но им стоит отдать должное, что не морознулись и опубликовали хоть какой-то репорт по инциденту.

Как видно из репорта, это был не Honeypot (как некоторые защеканы кричали в комментах). Алсоу, есть мнение, что представители CERT-UA немного ~спиздели~ слукавили, назвав этого юзера дебажным. Ведь он вхардкоджен в скрипт и почему-то не называется ipguard(debug|test|dev), к примеру.


Комментарии (121)


legacy_anon_35 · 10.10.2017 · 0 баллов · ответить

Да неужели! Никогда такого не было, и вот опять 😁

legacy_Архитектор_20_лет_опыта_работы_CERT-UA · 10.10.2017 · 0 баллов · ответить

Моя ошибка, соре

legacy_Робот · 10.10.2017 · 0 баллов · ответить

щас защеканы набегут — засорят!

legacy_Ku1HaCk3R · 12.10.2017 · 0 баллов · ответить

Эта фсе ниправда, киберпалицыя ловет хакираф

legacy_php_1 · 10.10.2017 · 0 баллов · ответить

Моя тоже, братан(

legacy_smtp · 10.10.2017 · 0 баллов · ответить

Ёб твою мать!

legacy_wordpress · 11.10.2017 · 0 баллов · ответить

От рукожопы.

legacy_Парвиз · 10.10.2017 · 0 баллов · ответить

Когда использую мак код становиться чище

legacy_Аллан_Чумак · 10.10.2017 · 0 баллов · ответить

Зарядил стакан кончи перед макбуком и отправил тебе за щеку.

legacy_Пассивненький · 11.10.2017 · 0 баллов · ответить

Я пассивно несогласен с такими вот словами, которые больно ущемляют достоинство оппонента.

legacy_devops · 11.10.2017 · 0 баллов · ответить

https://www.youtube.com/watch?v=wBLGj2iNSek

legacy_SosniTunca · 12.10.2017 · 0 баллов · ответить

Фу, блядь

legacy_Галерный_раб · 10.10.2017 · 0 баллов · ответить

Было ебаное, нет ебаного..

legacy_SplitJoin · 11.10.2017 · 0 баллов · ответить

Это фиаско

legacy_Прояснитель · 10.10.2017 · 0 баллов · ответить

Ну что тут сказать, КиберКныши и всякая такая пиздаболия это лишь то говно, которое успело всплыть, а вы представьте сколько ещё не всплыло

legacy_Обдолбанный_директор_IT-ассоциации · 10.10.2017 · 0 баллов · ответить

а вот сейчас было обидно

legacy_молодой_гребёр · 10.10.2017 · 0 баллов · ответить

Професіональный підхід?
не Професійний?
сукарукалицо

legacy_noob · 10.10.2017 · 0 баллов · ответить

Что те пиздюки, что вы. «Зарубежные СМИ будут….» бла, бла, бля. Сколько уже писали: запросы Соросу пошлем, адвокаты работаю, запрос депутатам, блять. Действуйте, блять. А то всякое говно постите, как баб искать. И нехуй писать, ничего не прислал, прислал за щеку. Донат закунул.

legacy_PbI6A · 10.10.2017 · 0 баллов · ответить

все и было сделано, вопреки тому, как некоторые не все интернеты угрожали закрыть Ебаное еще полгода назад. и где они теперь? ах да — по тихому уволены с поста СЕО и преданы забвению
а наша борьба все еще продолжается

legacy_bpkporkpfhuhaspcihctwhokc-e · 10.10.2017 · 0 баллов · ответить

Явки, адреса. Или это всё бла-бла-бла.

legacy_bpkporkpfhuhaspcihctwhokc-e · 10.10.2017 · 0 баллов · ответить

Рыбожуки заминусовали, ыыыы

legacy_Энурезник_Вася · 10.10.2017 · 0 баллов · ответить

Лучше расскажите про уязвимость в бритописечных трейни тестировщицах.

legacy_Ваш_Миша_с_кучерявою_мохною · 10.10.2017 · 0 баллов · ответить

Поддерживаю, коллега. Терпеть не могу обезличенные письки.

legacy_Трейни_тестировщица · 10.10.2017 · 0 баллов · ответить

Иди ко мне мой герой, запусти свою обезьянку в мои джунгли

legacy_Чугунный_Скороход · 10.10.2017 · 0 баллов · ответить

Знаком с одной. Уязвима к стейкам.

legacy_Роман_Боярчук · 10.10.2017 · 0 баллов · ответить

ВИДОЛИ !!!!!!111

legacy_Ангулярщик · 10.10.2017 · 0 баллов · ответить

Ебать вы там лохи!

😀😀😀

legacy_Янык · 10.10.2017 · 0 баллов · ответить

При мне такой хуйни не было!

legacy_Кучма · 10.10.2017 · 0 баллов · ответить

При мне вообще не было этого вашего интернета, и ничего!

legacy_Кравчук · 10.10.2017 · 0 баллов · ответить

А ну ёбла позаваливали там

legacy_Ющенко · 10.10.2017 · 0 баллов · ответить

А я, а я! Меня пропустили.
Ладно, пойду выпью целебных смузей, может прыщи на ябале сойдут.

legacy_Шоколадный_Поц · 10.10.2017 · 0 баллов · ответить

типа вы все от меня шибко отличаетесь, такие же пиздюки как я

legacy_Сталин · 10.10.2017 · 0 баллов · ответить

Расстрелять вам всем за щеки!!!!

legacy_Пётр_Сагайдачний · 11.10.2017 · 0 баллов · ответить

Эх, сосунки. Не нюхали вы пороха бусурманского.

legacy_Игорь_Рюрикович · 11.10.2017 · 0 баллов · ответить

Да что там бусурмани! Вот древляни, во дикие!

legacy_протоукр_1 · 11.10.2017 · 0 баллов · ответить

\*радуясь выловленной блохе\* — у-а-а-а-ааааа!

legacy_First_Messenger_Пидор_без_зп_за_2_месяца · 10.10.2017 · 0 баллов · ответить

Cталина на вас нет, пидоров

legacy_Мамка_Сталина_с_балкона · 10.10.2017 · 0 баллов · ответить

Сталин не выйдет! Он наказан!!

legacy_Бледный_как_ленин_железный_как_сталин · 10.10.2017 · 0 баллов · ответить

\*картинка про двух девок с фразами «сталина не хватает» и «вот теперь заебись»\*

legacy_Адин_СЕРТ-УА · 11.10.2017 · 0 баллов · ответить

Сталин в соседнюю ветку приходил, защеканцев распихал и уехал, видимо по делам, в мавзолей…

legacy_Июнь_за_2к · 13.10.2017 · 0 баллов · ответить

на тебя найдется, псина

legacy_Скромное_обаяние_буржуазии · 10.10.2017 · 0 баллов · ответить

Вы все врете,Украина в обалсти кибербезопасности на уровне мировых стандартов ! И даже выше !! Это был Honeypot для заманивания лично Путина !!!

legacy_Скромное_обаяние_буржуазии · 10.10.2017 · 0 баллов · ответить

Ну, примерно как-то так будет выглядеть пресс-релиз CERT-UA

legacy_anon_35 · 10.10.2017 · 0 баллов · ответить

Шок! Сенсация! В сеть утекли пресс-релизы компании СЕРТ-ЮА!
Смотреть продолжение в источнике 🙌

legacy_Адин_СЕРТ-УА · 11.10.2017 · 0 баллов · ответить

Хитрий способ бросить говнокодить от СЕРТ УА, говнокодил 10 лет, бросил за 2 дня……… Застрелился.

legacy_FapLikeToFace · 10.10.2017 · 0 баллов · ответить

Что-то ни один комментарий не залайкали. Лайк меня тогда

legacy_bpkporkpfhuhaspcihctwhokc-e · 10.10.2017 · 0 баллов · ответить

Закинул лайк тебе за щеку.

legacy_Хуер-Буер · 10.10.2017 · 0 баллов · ответить

http://www.milldesk.com/wp-content/uploads/2013/11/Incorrect-Password-IT-Joke.jpg

legacy_Петро_Порошенко · 10.10.2017 · 0 баллов · ответить

А що тут такого поганого? Я думаю це навiть круто! Кожен громадянин бачить яка прозора в нас система! Кремлiвскi ви пропагандисти!

legacy_Хипстер · 10.10.2017 · 0 баллов · ответить

Надо пойти пароли поменять. Никто не юзает \гироскутер111\? не хочется оказаться нестильным и не уникальным

legacy_bpkporkpfhuhaspcihctwhokc-e · 10.10.2017 · 0 баллов · ответить

Откуда у тебя мой пароль? Колись, сука!

legacy_Скромное_обаяние_буржуазии · 10.10.2017 · 0 баллов · ответить

Гироскутер ,- блин это так детски-наивно .. Всегда думал , что у хиспоров оин начинаются с «промискуитет «

legacy_Тут_все_насрем · 11.10.2017 · 0 баллов · ответить

Какой в жопецкий, промискуитет, у ноулайферов? Которые даже без ошибок писать не умеют? (ни на одном, что, сука, характерно — языке) Изменил правой руке с левой — такой вот промискуитет, ёба?

legacy_Гоголь_1 · 10.10.2017 · 0 баллов · ответить

Вывсеврете!!! Цього нэ можэ буты!!!

legacy_Пушкин_АС · 11.10.2017 · 0 баллов · ответить

Застрелись, холоп.

legacy_AI_на_жабаскрипте · 10.10.2017 · 0 баллов · ответить

1 минута гугления показывает старую вакансию в CERT-UA за 2014-й год с зарплатой от 2.5 до 4к гривен. Не помню, какой курс был тогда, но в лучшем случае это до 400$ было. Ну и какие «специалисты» там могут работать за такие деньги??? Сейчас может больше платят, но и доллар по 26 уже, так что один хуй.

legacy_Насяльника_по_проблемам_Галактеки_в_Опас · 11.10.2017 · 0 баллов · ответить

Две минималки этому господину!

legacy_Адин_СЕРТ-УА · 11.10.2017 · 0 баллов · ответить

Какие до 400, дядя, тогда курс был без пяти минут 30, так что спецы там были — ебать мой хуй…

legacy_Пыхопешник · 10.10.2017 · 0 баллов · ответить

Ну что за петухи? Ебаный стыд просто 💩

legacy_Тут_все_насрем · 11.10.2017 · 0 баллов · ответить

Открытие, сука, века! Такое во всех госорганах СНГ без исключения — без исключения! — и по одной очевидной причине: бабло крадут, на остатки нанимают мамкиных говноёбов-недоразработчиков. Потому что квалификации у самих не хватает понять, что надо нанимать профи — которых ведь на остатки от спижженого не наймешь!Ё

legacy_Джон_Спиннерович · 10.10.2017 · 0 баллов · ответить

https://itc.ua/news/chilli-k118-mobilnyiy-telefon-v-vide-spinnera-stoimostyu-20/

legacy_хитровыебанный_1 · 12.10.2017 · 0 баллов · ответить

не на айос, хуйня
😀😀😀

legacy_bpkporkpfhuhaspcihctwhokc-e · 10.10.2017 · 0 баллов · ответить

сразу предупреждаем: при малейших признаках/попытках давления на ресурс — зарубежные СМИ будут репостить о ваших факапах, и «помощь» от США будет прекращена.

LOL

legacy_drop_table_uzers · 10.10.2017 · 0 баллов · ответить

Вычислил тебя по IP: 127.0.0.1 можете дудосить, там 22й порт открыт. Пароль SSH mokrayaVaGiNa228

legacy_bpkporkpfhuhaspcihctwhokc-e · 10.10.2017 · 0 баллов · ответить

ТИ ЧО ОХРЕНЕЛ АДМИН ВЕРНИ МОИ 6 ЛЕВЕЛ И 100 МАНЕТАК ВСЮ ЖЫЗНЬ КАПИЛ А ТИ ТАК И СРАЗУ ЛОХ ПИЗДЮЛЬ ВАНЮЧИЙ Я В ФСБ РАБОТАЮ ТИБЕ КАЮК АТВИЧАЮ ВСЁ ТИБЕ ЗАВТРА ПЕПЕЦ ГАВАРИ СКАЙП ПОБОЛТАИМ ШКОЛОТА ТУПАЯ ЧО СЛАБО ДА ДАВАЙ БОБЛО МАЁ ВЛИТАЕ ЕБЛИН ВАНЮЧИЙ ГАВАРИ АДРЕСОК ПРЕЕДУ ВИЕБУ!!!!!!!11111

legacy_The_Washington_Post · 10.10.2017 · 0 баллов · ответить

Добрый день! Я представитель газеты The Washington Post. Мы хотим сделать репост данной публикации, подскажите пожалуйста контакты руководителя отдела размещания.

legacy_Руководитель_Отдела_Размещения_РОР · 10.10.2017 · 0 баллов · ответить

Добрый день!
Мой емейл адрес:
[\[email protected\]](/cdn-cgi/l/email-protection#661f070a091e0f040714070826010b070f0a4805090b)

legacy_Робот · 10.10.2017 · 0 баллов · ответить

пиздит он — настоящий адрес [\[email protected\]](/cdn-cgi/l/email-protection#412229242a01222924242a6f222e2c)

legacy_Насяльника_по_проблемам_Галактеки_в_Опас · 11.10.2017 · 0 баллов · ответить

Не гмейл а яндекс. Почему-то не можем туда который день достучаться…

legacy_вот_так_вот · 10.10.2017 · 0 баллов · ответить

А что это за язык такой? Это то что называют perl’ом?

legacy_bpkporkpfhuhaspcihctwhokc-e · 10.10.2017 · 0 баллов · ответить

пыха же

legacy_HipStar · 10.10.2017 · 0 баллов · ответить

Такое же говно мамонта.

legacy_Неподконтрольный · 10.10.2017 · 0 баллов · ответить

Это php-наречие украинского.

legacy_senior_pomidor · 10.10.2017 · 0 баллов · ответить

А че вы сразу накинулись не разобравшись? Может это honeypot для слива дэзы Кремлю. Ахаха

legacy_Парвиз_защеканович · 10.10.2017 · 0 баллов · ответить

Пиздец шума наделали. Это ж какой-то технологический юзер айпигарда. С этим логином паролем можно разве что отправить кому-то письмо через смтп этих сесурити-джедаев ну и может наткнуться на какие-то отлупы smtp если что-то случилось с ящиками на которые шла почта. Но вообще конечно стыд и позор хранить пароли в плейнтексте да еще и в файлах до которых может добраться веб сервер.

legacy_Трамп · 10.10.2017 · 0 баллов · ответить

Мужики не в падлу, подскажите пароль от моей почты? А то не могу вспомнить, то ли «poroshenopidor», то ли «pidoroshenko». Бабла не жалко, сами знаете. Если на рашку залупу кинете в ящик — отгружу нормально

legacy_Трейни_тестировщица · 10.10.2017 · 0 баллов · ответить

Отгрузила тебе за щеку, проверено уже.

legacy_drop_table_users · 10.10.2017 · 0 баллов · ответить

олени, это SMTP сервер. Какие еще, блять, pop3\\imap? Вы их видите где-то? А нахуй на паблик, уебаны, светить этой инфой вообще тогда? Пацриоты ебанные, яиц нет сперва им отписать, че, чсв захотелось прокачать на пиаре?

legacy_Бармаглот · 10.10.2017 · 0 баллов · ответить

ап стену убейтися пажалуста. Чмахаха, уебок с ЦЕРТа блиять.

legacy_Бармаглот · 10.10.2017 · 0 баллов · ответить

а будиш пиздеть тибя КиберКныш придет и выибит понил?

legacy_anon_35 · 11.10.2017 · 0 баллов · ответить

Сорян, тут наметилась тенденция, что о уязвимостях можно с пользой писать только в даркнете.
Иначе ласковые господа в серых кителях и комфортные пативены. Ну или полный игнор, тут уж как повезет.

legacy_Витя_с_химмаша · 10.10.2017 · 0 баллов · ответить

А на гитхабе запостили это?

legacy_АгентСБУ · 10.10.2017 · 0 баллов · ответить

Я буду дудосить щас ВСЕ ебаное!!!11

legacy_Хацкир · 10.10.2017 · 0 баллов · ответить

Вордпрес юзают..
Сразу видно, прохфесианалы.
Впрочем как и одмены ебаного.

legacy_Богдан_Титомир · 10.10.2017 · 0 баллов · ответить

https://ru.wikipedia.org/wiki/Honeypot

legacy_Иван_Хуйло · 10.10.2017 · 0 баллов · ответить

https://ru.wikipedia.org/wiki/Дилетант

legacy_Богдан_Титомир · 10.10.2017 · 0 баллов · ответить

В webroot должен быть только index.php с роутингом в нем и файлы статики, все больше файлов не должно быть доступно.

— /public/index.php
|-/public/static
— /app/\*
— /vendor/\*

legacy_ОлдскульныйПыхоДев · 10.10.2017 · 0 баллов · ответить

Да, но с WP такая шняга не прокатит, там ендпоинты разбросаны по всем директориям, так что не пейздюкай тут, эксперд-хуексперд.

legacy_Богдан_Титомир · 10.10.2017 · 0 баллов · ответить

Напиши свой index.php, вордпресс запихни на уровень выше.

legacy_ОлдскульныйПыхоДев · 10.10.2017 · 0 баллов · ответить

Упоротый ? На каждый плагин, тему будешь писать роуты и мапы для статики, админку не заебешься роутить ? Это тебе нахуй не синфони или ларавел с менеджментом ассетов, автолоадом, либой для роута и прочей хуйней. Не еби мозг.

legacy_СиниорВПдевелопер · 10.10.2017 · 0 баллов · ответить

Гуглить wordolate уася, а лучше сразу на бутылочку прыгай.

legacy_Cogniance_HR · 10.10.2017 · 0 баллов · ответить

Зато они наверное сотрудников при увольнении на деньги не кидают, как мы)

legacy_Лилия_Дмитренко · 10.10.2017 · 0 баллов · ответить

соглашусь, и пожалуй в блэклист не заносят ( как мы )

legacy_цсс_кодер · 10.10.2017 · 0 баллов · ответить

Так это веб-сервак показал код пых-сценария не выполнив его? лол

legacy_Могильник · 10.10.2017 · 0 баллов · ответить

legacy_Виктор_Валеев · 10.10.2017 · 0 баллов · ответить

Автор, приглашаю вас штатным хакером в ассоциацию «IT Украина».

legacy_Ассоциация_ассоциаций_ИТ_в_непонятно_как · 11.10.2017 · 0 баллов · ответить

А мы не приглашаем. И вас тоже

legacy_Неподконтрольный · 10.10.2017 · 0 баллов · ответить

«способные в перспективе вылиться в полную компрометацию инфраструктуры»
slowpoke.jpg

legacy_ЁптаЁжик · 10.10.2017 · 0 баллов · ответить

Киберкныш придёт, порядок наведёт. И за щеку возьмё… эээ хороший парень Никитос, это его не взяли, и всё по пизде пошло

legacy_Полицай · 10.10.2017 · 0 баллов · ответить

Вы не можете настроить прокачку лайков у себя в вп, но зато советы какие замечательные даёте )))

legacy_Donald_Tramp · 10.10.2017 · 0 баллов · ответить

Koriche hui vam, a ne 5 milionov $. Dolbayobi blyat’

legacy_карбофос · 10.10.2017 · 0 баллов · ответить

ну это яркий пример галимого пиздежа формошлепов, что любой блять студ за 5минут по гайду в сети может настроить север, и вообще нахуй те админы…банально не выставлены права на вебсерваке…вы меня простите кто-то тут пиздел, про саппорт типа дно, так вот любой приличный саппорт и то это знает
классика ебучего ВП, дырявые темы, плагины и права доступа, пассы в плейн тексте а не в базе в виде хэша и т.д. это ебаный результат тупого админства и тупого формошлепства…

legacy_CO · 11.10.2017 · 0 баллов · ответить

\> пассы в плейн тексте а не в базе в виде хэша

В описываемой ситуации засвечен пароль доступа к внешней службе. Что тебе даст хеш такого пароля? Если SMTP сервер примет хеш, то это уже не хеш, а пароль.

legacy_карбофос · 11.10.2017 · 0 баллов · ответить

чувак перечитай, что я написал. ничего мне не даст md хэш, будь там хэш а не пароль в чистом виде https://ru.wikipedia.org/wiki/%D0%94%D0%B0%D0%B9%D0%B4%D0%B6%D0%B5%D1%81%D1%82-%D0%B0%D1%83%D1%82%D0%B5%D0%BD%D1%82%D0%B8%D1%84%D0%B8%D0%BA%D0%B0%D1%86%D0%B8%D1%8F

ничего тебе не даст хэш, куда ты его подсунешь?
не примет, не вмешавшись ты в работу механизма аутентификации, что еще затруднительней было бы если бы там юзался ссл, еще кстати один камень в их огород — смтп без ссл…

legacy_CO · 11.10.2017 · 0 баллов · ответить

Ты пойми, речь идет не про MitM. Даже если бы там была аутентификация в SMTP через клиентский сертификат, то что им помешает засветить клиентский закрытый ключ?
И когда я спрашивал, что хеш пароля тебе даст, я имел в виду тебя как разработчика. Хеш только лишь пароля не позволит тебе при дайджест-аутентификации получить значение HA1. Значит сайт (служба) должна хранить либо по отдельности login, realm и password в открытом виде, либо HA1. Но в обоих случаях, если хранимые данные станут известны злоумышленнику, то он сможет зайти в систему от имени службы.
Если надо аутентифицировать службу в системе, то как не крути аутентификационные данные должны быть доступны для службы в открытом виде, не зависимо от используемых механизмов аутентификации. И даже больше — те данные, что служба использует для аутентификации в системе (не пересылает, а именно использует) и будут аутентификационными данными.

legacy_CO · 11.10.2017 · 0 баллов · ответить

Хотя про хранение в открытом виде login, realm и password я несколько погорячился. Служба должна иметь возможность восстановить открытый вид когда ей это надо. То есть, даже если данные зашифрованы, то ключ, или ключ расшифровки ключа и так далее, должен быть доступен в открытом виде. И если служба позволяет получать сторонним лицам данные к которым у нее есть доступ, то login, realm и password можно будет узнать. Таким образом, попытки зашифровать аутентификационные данные на стороне службы с одной стороны снижают вероятность того, что ошибка в конфигурировании сервера приведет к критическим последствиям, а с другой стороны увеличивает сложность, тем самым увеличивая вероятность ошибки. Что из этого в итоге будет перевешивать вопрос спорный.

legacy_Анальный_Жвалокрыл · 11.10.2017 · 0 баллов · ответить

ненене братишка, чо ты тут начинаешь риалмы хуиалмы. вот давай так: у тебя есть скриншот из этого поста с ёбаного, и ты тычешь мне своим пестиком в 25 порт

а я такой постфикс:

220 mail.zhvalokryl.anal.com Mail Service Ready

все, давай ломай меня полностью. логин есть, пароль есть, чо.

legacy_CO · 12.10.2017 · 0 баллов · ответить

От имени сайта начинаю рассылать спам, сервер попадает в базу спамеров и почту с него ни один уважающий себя сервер принимать не будет — работа SMTP сервера на отправку писем заблокирована. Или ты думал, что только конфиденциальность и целостность могут быть нарушены?

P.S. Не меняй тему. Я хотел показать, что фраза
\> пассы в плейн тексте а не в базе в виде хэша
к данному случаю отношение имеет весьма опосредованное.
Ничего о серьезности утечки я не говорил.

legacy_Анальный_Жвалокрыл · 14.10.2017 · 0 баллов · ответить

хуй ты начинаешь сосать от имени сайта. с хера ли MTA будет релеить неизвестно откуда отправителя?

legacy_Сук · 10.10.2017 · 0 баллов · ответить

Grav + Gantry 5 можно натянуть и не быть полным идиотом как ебанные админы этого ресурса

legacy_и_твою_маму_тоже · 11.10.2017 · 0 баллов · ответить

Блядь! Так что же входит в обязанности этого мудака-советника Никиты Кныша? Зачем вообще эта должность? Риторический вопрос.

legacy_anotherprogrammer · 11.10.2017 · 0 баллов · ответить

Просто аккаунт на сайте Киев энерго

legacy_ХуектМастер · 11.10.2017 · 0 баллов · ответить

Тоже не понимаю, этот еблан вечно ноет что нужно менять CERTы хуерты (само сабой на его собственные), что нужно привлекать аудит (подризумивается его шарашкиной галерки) и т.п. Да вот только что такое ProtectMaster, это шарага обыкновенная, ничем не прославившееся, кроме СТО долбаёба с его якобы компетентными комментами на каждый ИБ хайп. Так если ты и твоя комманда такие охуенные спецы где тех. ресёрчи, где пруфы Никитка? Если нету то иди нахуй со своими советами! Выделять бабло которого и так нету на увеличение твоего и без того жирного зада никому не интересно.

legacy_ЁптаЁжик · 11.10.2017 · 0 баллов · ответить

Автор не я, но согласен с каждым словом. Охуенно сказано.

legacy_Анальный_Жвалокрыл · 11.10.2017 · 0 баллов · ответить

\>>>несанкционированный доступ к почтовому серверу Госспецсвязи и ВСЕМ ПЕРЕПИСКАМ(при одинаковых креденшелах на POP\\IMAP\\SMTP) по указанному логину возможно имели все кто-угодно!

что\_за\_хуйню\_я\_только\_что\_прочитал.жпг

да-да, и ПРИВАТЫНЕ КЛЮЧИ!!!111 ВСЕМ ПЕЯЕПИСКАМ! ИМАП!

legacy_Кныш_дуй_в_камыш · 11.10.2017 · 0 баллов · ответить

Я ни за что не несу ответственности, нихуя не делаю, я просто хочу блять насладиться своей неебической лычкой и пиздеть в АП с умным лицом. Отстаньте, противные.

legacy_Махно · 11.10.2017 · 0 баллов · ответить

Але ви Василі) А може це для фішінгу довбограїв зроблено? 🙂

legacy_Первый_1 · 11.10.2017 · 0 баллов · ответить

Бля орнул с пароля ВЕЛКАМ
И да, всем за щёку, тигры.

legacy_Успешный_юрист · 11.10.2017 · 0 баллов · ответить

Всегда забавляет, как предприятия этой отрасли, имеющие сверхвысокую маржинальность, кичатся объемом уплаченных налогов в бюджет и своей ролью в его наполнении, одновременно клянча налоговые же льготы.

legacy_совершенно_точно_не_админ · 12.10.2017 · 0 баллов · ответить

Внимание, вопрос! Где научиться премудростям безпеки чтоб так не попадать? Я понимаю, что ситуация с курсами у нас плачевная, но может какие-то забугорные тренинги по безопасности и администрированию linux и проч. А то вроде как всё работает, но стыдно людям показать.

legacy_хуиачка · 12.10.2017 · 0 баллов · ответить

http://www.lpi.org/


← Форум