IPB
     
 

Здравствуйте, гость ( Вход | Регистрация )

 
Социальные сети
Prediger
сообщение 28.2.2008, 13:49
Сообщение #1


Заслуженный Ветеран
*****

Группа: Servus Servorum Dei
Сообщений: 14494
Регистрация: 20.9.2005
Вставить ник
Цитата
Из: Русь - чудесная страна
Пользователь №: 1



Репутация:   462  



Растущая популярность социальных сетей и сервисов позволяет применять их для сбора и обобщения информации самого различного рода. Это дает возможность использовать самые невинные «ностальгические» мотивы, движимые простыми людьми, для сбора информации о важнейших аспектах инфраструктуры, в том числе оборонной, в общегосударственном и глобальном масштабах.

Так, наличие возможности указывать воинские части в структуре данных портала Одноклассники.ру дало ностальгирующим посетителям портала возможность вскрыть структуру базирования войсковых частей и подразделений ВС СССР и РФ в стране и за рубежом с их географической и временной локализацией, а также предоставить всем желающим и иную небезынтересную для многих информацию о них.

В канун очередного Дня Защитника Отечества ресурс Одноклассники.ру собрал, безусловно, одну из наиболее полных общедоступных баз данных по местам базирования частей и подразделений Армии России.

Так, только перечень войсковых частей, базирующихся в пределах Москвы, на момент подготовки материала содержал около 3 тыс. «номерных» объектов с их подробной классификацией. Были указаны, например, 3 ЦНИИ МО, 4-ая Гвардейская Кантемировская дивизия, Центр Специального Назначения при ФСО и ФСБ России (Спец. группа 2-ой чеченской под Гудермесом), и множество других. Не самое крупное подразделение ВС РФ - 49 картографическая фабрика (в/ч 62176) – представлена 93 «одноклассниками» сразу, с каждым из которых при желании и необходимости любой может связаться персонально и «приватно».

Впрочем, для исследующих аспекты базирования ВС РФ последнее может быть совершенно необязательным – сопутствующая информация, например, фотографии, выложенные в Интернете участниками проекта, зачастую содержат подробную и исчерпывающую информацию о роде войск, характере вооружений и особенностях службы каждого подразделения, географической локализации объекта, причем в его временной динамике.
rnd.cnews.ru
Перейти в начало страницы
 
+Цитировать сообщение
 
 
Начать новую тему
> Ответов
Libra
сообщение 4.3.2008, 16:43
Сообщение #2


Легкомысленная
*****

Группа: Демиурги
Сообщений: 3153
Регистрация: 15.12.2007
Вставить ник
Цитата
Из: Переславль-Залесский
Пользователь №: 842



Репутация:   277  



Web 2.0 как средство сбора информации
Валерий Коржов, Computerworld Россия

Социальные сети, одна из «инкарнаций» Web 2.0, уже приобрели миллионы поклонников. Однако возможность публиковать на сайте информацию, которую просматривают другие пользователи, чревата серьезными проблемами безопасности как технического, так и социального характера. Дело в том, что недоброжелатели могут легко подсунуть «простым» посетителям вредоносный HTML-код или же каким-либо иным образом ввести их в заблуждение.

Пароль от человека
Большинство сайтов социальных сетей узнают своих пользователей по специальному идентификационному коду, который обычно хранится в браузере пользователя в виде cookie — объекта, привязанного к доменному имени сервера. В некоторых случаях похищение идентификационного кода позволяет злоумышленнику войти на сайт под чужим именем, а добавить вредоносную ссылку в сообщение или паспорт пользователя можно всего за несколько минут. Украсть же подобный идентификатор можно с помощью XSS-нападения с использованием сайта социальной сети. (Подробно о нападениях см. «Атака через сайт».)

Есть и другой прием, который также позволяет выудить у посетителя идентификационную информацию. В тексте комментария злоумышленник вставляет изображение, которое подгружается с сайта нападающего. Однако этот внешний сайт просит у браузера аутентификации на загрузку картинки. Когда владелец дневника читает такой комментарий, у него возникает окно примерно такого содержания: «Сайт запросил авторизацию на доступ к информации. Введите свой логин и пароль». Большинство пользователей, считая, что аутентификацию запросил портал социальной сети, введут идентификационные данные в этом портале. Картинка в комментарии будет загружена, а конфиденциальная информация пользователя сохранится у злоумышленника. К сожалению, защититься от такого нападения сложно — нужно помнить, что современные порталы практически не пользуются всплывающими окнами для запроса пароля, а средства аутентификации интегрированы в Web-интерфейс портала.

Хакеры могут также пользоваться приемами социальной инженерии. Например, предложить в книге отзывов поместить на сайт специальный код, который якобы ускорит загрузку страниц сайта. На самом же деле он является кодом, использующим недостатки системы безопасности браузера.

Наиболее распространенное применение чужих идентификационных данных — изменение содержания страниц пользователя, чтобы всем их посетителям загружались какие-нибудь вредоносные коды. Это можно сделать как с помощью сценариев JavaScript, так и с помощью «зараженных» картинок, флэш-роликов, музыкальных файлов и других данных, которые могут вызвать переполнение буфера в браузере или установленных в нем модулей расширения. Результатом таких действий является подключение компьютеров посетителей ресурса к зомби-сети. Также на сайт могут быть помещены картинки с паролями для проведения ранее описанного нападения на друзей владельца ресурса и выведывания их паролей.

Опасности электронного социума

Большинство современных атак на частных пользователей производится с целью похищения личной информации. Впрочем, на сайтах социальных сетей скапливается огромное количество информации, для получения которой совсем не обязательно прибегать к вредоносным программам — достаточно обмануть систему аутентификации. Поэтому сайты социальных сетей очень привлекательны для злоумышленников. «То, что троянские программы собирают на компьютерах частных пользователей, люди готовы сами публиковать на сайтах социальных сетей», — пояснил ситуацию Александр Гостев, старший эксперт «Лаборатории Касперского».

Часто кажется, что переданная на сайты социальных сетей информация не несет опасности. Однако в некоторых случаях это не так. Например, сейчас информацию из социальных сетей начали использовать работодатели, чтобы составить представление о претенденте на работу. Причем оцениваются такие характеристики, как время заведения учетной записи, адекватность имени, орфографические ошибки и многое другое. Вот как рекомендуют использовать социальные сети авторы книги «Оптимизация и продвижение сайтов в поисковых системах» Игорь Ашманов и Андрей Иванов: «Если соискатель не входит ни в одно из профессиональных сообществ, то это повод задуматься: почему человек избегает общения с людьми из своей области деятельности? Недостаточно «общественен» или недостаточно профессионален? Задайте ему этот вопрос, и многое станет понятно».

Раз уж информация, опубликованная в социальных сетях, влияет и на прием на работу, то взлом учетной записи и изменение информации может иметь также серьезные финансовые последствия для пользователей. В частности, публикация от имени известной персоны каких-то сведений с последующей перепечаткой их в СМИ может скомпрометировать саму персону. Так, Евгений Чичваркин, совладелец и председатель совета директоров «Евросети», планировал подать в суд на портал «Одноклассники.Ру» за публикацию фальшивых анкет от его имени. «Два персонажа используют фотографии с моими изображениями, явно им не принадлежащие, состоят в сообществах учебных заведений, в которых я обучался, ведут переписку от моего имени и вводят в заблуждение реальных пользователей этого ресурса,» — так комментирует Чичваркин свою позицию.

Впрочем, социальные сети идеально подходят для проведения атак, относящихся к типу социальной инженерии. Андрей Соколов, консультант по информационной безопасности компании «ДиалогНаука», специализирующийся на тестах на проникновения, отметил, что проникновения удаются лучше всего в том случае, если в корпоративной сети установлен сервер знакомств «Мамба». Такой сервер позволяет вступить в диалог от имени сотрудников компании. Доверие к нему, как правило, достаточно высокое, поэтому корпоративные пользователи не испытывают никаких сомнений по поводу сообщений, пришедших с такого сервера.

Один из сценариев атак, который использовал Соколов для проникновения в корпоративную сеть заказчика, базировался как раз на использовании сайта знакомств. Тогда ему заказали взломать пароль от конкретной системы, расположенной на конкретном сервере, который контролировался достаточно опытным администратором. Однако удалось установить, что этот администратор имеет анкету на сайте знакомств — это и позволило провести успешную атаку. Однажды от одной из знакомых администратор получил фото в формате RAW, который обрабатывает только Adobe Photoshop. Администратор загрузил это фото, но оно оказалось испорченным — картинка была показана только до половины.

«Дело в том, что на тот момент была найдена уязвимость в Photoshop, которая позволяла вызвать переполнение буфера и исполнение вредоносного кода, — поясняет Соколов. — Над троянской программой, использующей эту уязвимость, я работал десять дней». Впрочем, сам Соколов называет этот сценарий атаки самым сложным случаем в его практике тестов на проникновение.



27.02.2008г.
Перейти в начало страницы
 
+Цитировать сообщение
 

> Сообщений в этой теме
- Prediger   Социальные сети   28.2.2008, 13:49
- - Libra   По-моему, в наше время скрыть уже ничего невозможн...   28.2.2008, 14:48
- - Prediger   Это не так. Некоторые разновидности социальной инф...   28.2.2008, 15:21
|- - Silven   Закончилась шпионская романтика... Вместо поездок ...   28.2.2008, 19:10
- - abu   Каждый солдат, офицер, каждый автомат, снаряд и ра...   28.2.2008, 22:37
- - abu   Вот здесь о гордке в Казахстане http://www.zhangiz...   2.3.2008, 22:48
- - Libra   Если отбросить шпионские страсти, то ничнего не ви...   3.3.2008, 20:28
- - Ulpia Trajana   Цитата(abu @ 28.2.2008, 21:37) на фотогра...   4.3.2008, 0:47
- - Ulpia Trajana   ЗЫ. Пьяный Заратустра на одноклассниках организова...   4.3.2008, 0:50
- - abu   "В "Одноклассники" запустили вирус....   4.3.2008, 20:06
- - Arschmann   Цитата(Libra @ 4.3.2008, 15:43) Хакеры мо...   5.3.2008, 0:31
- - firewolk   ЦитатаПерешли это сообщение всем людям из твоего к...   5.3.2008, 0:56
- - Ulpia Trajana   Цитата(abu @ 4.3.2008, 19:06) "В ...   5.3.2008, 9:27
- - Boga   Цитата(Libra @ 4.3.2008, 15:43) Один из с...   5.3.2008, 10:02
- - Prediger   К теме   7.9.2008, 16:31
- - Libra   «Одноклассники» стали платными Популярная социальн...   6.11.2008, 11:40
- - Boga   Ыыыыыыы, такое вот добровольное рабство. Аминь, ка...   6.11.2008, 11:43
- - Prediger   Улыбнуло и порадовало . Так и надо с блеющего стад...   6.11.2008, 11:47
|- - Libra   Цитата(Prediger @ 6.11.2008, 10:47) Улыбн...   6.11.2008, 11:52
- - firewolk   Придется возвращаться к бабушкиным "жди меня...   6.11.2008, 15:05
- - Prediger   Цитата(Libra @ 6.11.2008, 10:52) У меня, ...   23.1.2009, 0:44
- - SunPRO   Цитата(Ulpia Trajana @ 3.3.2008, 23:47) п...   23.1.2009, 23:58
- - SunPRO   ЦитатаПоявился пару месяцев назад Вконтакте сервис...   24.1.2009, 1:24
- - Libra   Рунет-предприниматели отказываются верить в жизн...   31.7.2010, 13:35


Быстрый ответОтветить в данную темуНачать новую тему
1 чел. читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0

 

RSS Текстовая версия Сейчас: 17.6.2025, 16:35
 
 
              IPB Skins Team, стиль Retro