<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns:wfw="http://wellformedweb.org/CommentAPI/"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:atom="http://www.w3.org/2005/Atom"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
>
<channel>
<title>БлогоБлаго &#187; ааа мы все умрем</title>
<atom:link href="http://blogoblago.ru/archives/tag/%d0%b0%d0%b0%d0%b0-%d0%bc%d1%8b-%d0%b2%d1%81%d0%b5-%d1%83%d0%bc%d1%80%d0%b5%d0%bc/feed/" rel="self" type="application/rss+xml" />
<link>http://blogoblago.ru</link>
<description>Блог о благо</description>
<lastBuildDate>Fri, 30 Jul 2010 10:52:00 +0000</lastBuildDate>
<generator>http://wordpress.org/?v=RBSCorp</generator>
<language>en</language>
<sy:updatePeriod>hourly</sy:updatePeriod>
<sy:updateFrequency>1</sy:updateFrequency>
<item>
<title>Майя не могли просто так обрубить свой календарь в 2012, они предвидели Коллайдер</title>
<link>http://blogoblago.ru/archives/1185/</link>
<comments>http://blogoblago.ru/archives/1185/#comments</comments>
<pubDate>Mon, 23 Nov 2009 16:15:38 +0000</pubDate>
<dc:creator>Isterik</dc:creator>
<category><![CDATA[Все посты]]></category>
<category><![CDATA[2012]]></category>
<category><![CDATA[ааа мы все умрем]]></category>
<category><![CDATA[БАК]]></category>
<category><![CDATA[конец света]]></category>
<category><![CDATA[майя]]></category>
<guid isPermaLink="false">http://blogoblago.ru/archives/1185/</guid>
<description><![CDATA[
БАК заработал после года простоя. 20 ноября впервые после 14-ти месяцев ремонта и модернизации, специалисты CERN пустили пучок протонов по большому 27 километровому радиусу в одном направлении. Этот пучок был погашен и 21 ноября был запущен пучок в противоположном направлении. Эксперимент, по сообщению представителей CERN в своем микроблоге, прошел в штатном режиме. После несколько миллионов [...]]]></description>
<content:encoded><![CDATA[<p><a href="http://petermccready.com/portfolio/08082002.html" target="_blank"><img class="aligncenter size-full wp-image-1184" src="http://blogoblago.ru/wp-content/uploads/2009/10/0_34d2b_f49dac42_XL.jpg" alt="0_34d2b_f49dac42_XL" width="800" height="423" /></a></p>
<p><strong>БАК заработал после года простоя.</strong> 20 ноября впервые после 14-ти месяцев ремонта и модернизации, специалисты CERN пустили пучок протонов по большому 27 километровому <a href="http://www.youtube.com/watch?v=ABVQoSPA0iE" target="_blank">радиусу</a> в одном направлении. Этот пучок был погашен и 21 ноября был запущен пучок в противоположном направлении. Эксперимент, по сообщению представителей CERN в своем <a href="http://twitter.com/cern" target="_blank">микроблоге</a>, прошел в штатном режиме. После несколько миллионов тестовых витков в каждом из направлений коллайдер был запущен на разгон пучков в противоположных направлениях одновременно. Все четыре детектора, установленных на БАК, успешно регистрируют поток протонов. <span id="more-1185"></span></p>
<h3>Планы на остаток 2009 года</h3>
<p>Сейчас БАК разгоняет протоны до энергий порядка 450 ГэВ (без использования ускорителей-магнитов большого радиуса, ибо до такой энергии разгоняет протоны предыдущая ступень — протонный синхротрон). Следующими этапами работы CERN будут проведение экспериментов по столкновению протонов с энергией 450ГэВ и пробное повышение энергии до 1.1 ТэВ, что вероятно будет где-то в середине декабре (<a href="http://indico.cern.ch/materialDisplay.py?contribId=1&amp;materialId=slides&amp;confId=71742" target="_blank">источник 1</a>, слайд №3; <a href="http://elementy.ru/LHC/LHC_working/schedule_2009" target="_blank">источник 2</a>). Повышение энергии до 3.5 ТэВ в 2009 году производиться не будет, с целью максимально обезопасить процесс запуска коллайдера. Приблизительно 17 декабря коллайдер будет остановлен на рождественские каникулы (да-да, у учёных тоже бывают каникулы). <img src="http://elementy.ru/images/lhc/chedule2009_600.gif" alt="image" /></p>
<h3>Планы на 2010 год</h3>
<p>В 2010 году <a href="http://elementy.ru/LHC/LHC_working/schedule_2010" target="_blank">планируется</a> снова запустить коллайдер (7 января). И после подготовительных работ и проверок вывести его на мощность 3.5 ТэВ. После чего запланировано 3 месяца экспериментов с протонами с энергией 3.5 ТэВ (февраль-май), вывод на энергию 4-5 ТэВ и 5 месяцев экспериментов с энергией 4-5 ТэВ (июнь-октябрь). В конце года будет выключен протонный пучок, настройка работы с пучками ионов свинца и 1 месяц работы в режиме ион-ионных столкновений (ноябрь-декабрь).</p>
<p>Именно начиная с 3.5 ТэВ (при соударении двух протонов с такой энергией получается общая энергия взаимодействия 7 ТэВ) учёные ожидают самых «вкусных» результатов проводимого эксперимента. А именно — расчитывают найти новые частицы участвующие в сильном взаимодействии (в том числе и бозон Хиггса). Ожидается, что первые данные, которые будут накоплены детекторами, будут обработаны не ранее середины 2010 года. Так что с открытиями новых частиц, которые нужно будет еще повторять и кропотливо проверять, придётся ждать ещё довольно долго.</p>
<h3>Детали</h3>
<div>
<p>Одна из проблем, которая существует сейчас и которую необходимо будет решить специалистам CERN — это время жизни одного протонного пучка. Сейчас оно составляет порядка 30 минут. Для осуществления экспериментов на максимальных энергиях 7 ТэВ необходимо довести его примерно до 10-12 часов.</p>
<p>Но есть и приятная новость. Система обнаружения и предотвращения отклонений пучков частиц QPS (Quench Protection System), на монтаж которой и было потрачено 14 месяцев с последней аварии в сентябре 2008 года, успешно работает. Во время тестового запуска пучок протонов коснулся одного из магнитов. QPS сразу же штатно отключила его электропитание и вывела из сверхпроводящего состояния, чтобы исключить поломку. Подобный инцидент задержал плановые работы приблизительно на полчаса. Однако он показал, что система безопасности теперь более совершенна, и она не допустит выведения из строя магнитов, как это было сентябре 2008 (напомню, что следствием этой аварии был выход из строя одного из магнитов и тонны жидкого гелия вылившегося в тоннель).</p>
<p>Так что скрестим пальцы на удачу, и ждём что же будет дальше, а пока можете полюбоваться на фотографии британского фотографа Питера МакКриди, который разместил на своем сайте (<a href="http://petermccready.com/" target="_blank">http://petermccready.com/</a>) достаточно большое количество созданных им трехмерных сферических панорам (360 градусов) различных фрагментов коллайдера.</div>
<div>
Источник habrahabr.ru (объединил 2 поста).</div>
]]></content:encoded>
<wfw:commentRss>http://blogoblago.ru/archives/1185/feed/</wfw:commentRss>
<slash:comments>1</slash:comments>
</item>
<item>
<title>Про ботнеты</title>
<link>http://blogoblago.ru/archives/872/</link>
<comments>http://blogoblago.ru/archives/872/#comments</comments>
<pubDate>Tue, 17 Nov 2009 09:58:50 +0000</pubDate>
<dc:creator>Isterik</dc:creator>
<category><![CDATA[Все посты]]></category>
<category><![CDATA[ааа мы все умрем]]></category>
<category><![CDATA[безопасность]]></category>
<category><![CDATA[ботнет]]></category>
<category><![CDATA[хакеры]]></category>
<guid isPermaLink="false">http://blogoblago.ru/archives/872/</guid>
<description><![CDATA[Очень интересная статья про ботнеты, не удержался от кросс-поста.
Всем рекомендую прочитать, какие технологии существуют и насколько мы незащищены.
Ботнет: «был твой — стал мой» или как ботнеты работают
Любопытная статья исследователей из университета «University of California Santa Barbara» PDF тут.
Исследователи перехватили контроль над ботнетом Torpig и ковыряли его 10 дней, пока владелцы не накатили обновление и [...]]]></description>
<content:encoded><![CDATA[<p>Очень интересная статья про ботнеты, не удержался от кросс-поста.<br />
Всем рекомендую прочитать, какие технологии существуют и насколько мы незащищены.</p>
<h2><span title="http://habrahabr.ru/blogs/infosecurity/75469/">Ботнет: «был твой — стал мой» или как ботнеты работают</span></h2>
<p>Любопытная статья исследователей из университета «University of California Santa Barbara» <a href="http://www.cs.ucsb.edu/%7Eseclab/projects/torpig/torpig.pdf">PDF тут</a>.</p>
<p>Исследователи перехватили контроль над ботнетом Torpig и ковыряли его 10 дней, пока владелцы не накатили обновление и не вернули управление себе. За это время стало понятно какого вида информацию он собирает, как он это делает, как защищается от перехвата управления и на какое поведение юзеров он рассчитан.<span id="more-872"></span></p>
<p>Авторы утверждают что Torpig это одно из самых продвинутых crimeware на сегодняшний день. У него самая лучшая программная архитектура, самые остроумные способы воровства данных, самая лучшая топология управления. Также Torpig наносит самый большой финансовый ущерб.<br />
Оценка экономической эффективности $3-300 млн в год. Из упражнений спамеров, ботнеты похоже становятся серьёзным бизнесом.<br />
<a name="habracut"></a><br />
Работает это всё следующим образом</p>
<h4>Инсталяция</h4>
<p><img src="http://www.katkovonline.com/wp-content/uploads/2009/11/botnet2.png" alt="image" /><br />
Взламываются популярные сайты и вставляется ссылка на специальный Javascript. Браузер скачивает и выполняет вредоносный Javascript, код в котором пытается залинковать свою dll в проводник (explorer.exe) используя известные уязвимости самого браузера, его плагинов или ActiveX объектов. Уязвимости перебираются по кругу пока одна из них не сработает. Дальше все операции выполняются как будто бы самим explorer.exe — вполне себе уважаемым процессом. Теперь загружается драйвер ядра, который подменяет оригинальный disk.sys на себя и затирает Master Boot Record (MBR)<br />
Всё, шаг №1 выполнен — руткит Mebroot поставлен. Фокус тут в том, что после перезагрузки Mebroot выполняется самым первым, раньше чем загрузится OS и остается практически невидимым для антивирусного ПО.</p>
<p>Сам по себе Mebroot ничего плохого не делает, но это только платформа для других модулей которые и делают всяческие гадости. Итак, сразу после перезагрузки, каждые два часа Mebroot соединятеся с Mebroot C&amp;C server и качает модули, например Torpig. Все соединения шифруются. Теперь и шаг №2 выполнен — Torpig установлен.</p>
<p>Torpig вставляет линкует свою dll в Service Control Manager (services.exe), проводник и 29 другиз популярных программ, например браузеры — IE, Firefox, Opera, FTP клиенты — CuteFTP, LeechFTP, e-mail клиенты — Thunderbird, Outlook, Eudora, мессенжеры — Skype, ICQ и такое прочее. Теперь Torpig может просматривать все данные которые эти программы манипулируют, выделять интересные куски, например логины с паролями. Каждые 20 минут Torpig закачивает всё что он там насобирал на сервер.</p>
<h4>Топология управления</h4>
<p>Тут интересное архитектурное решение, если адрес этого C&amp;C сервера известен и более менее постоянен, то его легко можно отфильтровать тем самым нейтрализовав утечку данных. Исторически ботнеты это делают следующим образом — имя домена статично и не меняется, но очень часто меняются IP серверов куда замаплена DNS запись — это делает блокировку по IP не эффективной. Недостаток тут очевиден — статическое доменное имя. Mebroor и Torpig вместо этого генерируют доменные имена по специальному алгоритму, если домен заблокирован, не отвечает на запросы по ботнетовскому протоколу или не существует — генерируется следующее имя и так до победного конца.<br />
Тут надо помнить, что регистрация домена стоит денег, но владельцам ботнета нет необходимости регистрировать все имена — достаточно удерживать контроль над хотя бы одним из доменов который сгенерируют боты. В этой силе кроется и слабость. Если алгоритм известен и предсказуем, нужно зарегистрировать следующий домен которому подчинится ботнет.</p>
<p>Именно так авторы статьи и перехватили управление. На 10 дней.</p>
<p>К чести оригинальных программистов ботнета следует заметить, что эти 10 дней не прошли даром. Они поменяли алгоритм генерации доменных имен, усложнили и внесли недетерменизм. Это сразу сделало перехват управления экономически не выгодным, например новая версия Conficker генерирует 50,000 доменных имен в день, если все их регистрировать это выливается в большие расходы — $91 — $182 млн.</p>
<h4>Остроумные способы воровства данных</h4>
<p><img src="http://www.katkovonline.com/wp-content/uploads/2009/11/botnet3-150x150.png" alt="image" /><br />
Тут старый добрый фишинг поднятый на новый уровень. В своём конфигурационном файле Torpig читает имена банковских сайтов. Если юзер посещает такой сайт, Torpig вставляет HTML форму прямо в страницу сайта. Это происходит прямо в DOM-e браузера. Определить это очень трудно — URL сайта верный, стили и картинки соблюдены, и даже SSL тут не спасёт. Все сертификаты верны. Пользователя просят якобы подтвердить свою личность введя номер карты, налоговый номер и прочее.</p>
<p>За 10 дней, Torpig наворовал 300ооо логинов с паролями, 1600 номеров кредитных карт и 8300 логинов в онлайн банкинг. Всего в забеге участвовало 180ооо инфицированных хостов.</p>
<p>Кросспост из блога <a href="http://www.katkovonline.com/2009/11/botnets/">http://www.katkovonline.com/2009/11/botnets/</a></p>
]]></content:encoded>
<wfw:commentRss>http://blogoblago.ru/archives/872/feed/</wfw:commentRss>
<slash:comments>3</slash:comments>
</item>
</channel>
</rss>
