четверг, 9 февраля 2012 г.

Как уберечься от взлома.

Приватным порядком задали вопрос относительно предыдущего поста - как уберечься от взлома. На такой вопрос, надо сказать, не ответить просто так с ходу. Вернее, ответить-то быстро можно, но есть нюансы. 

В общем и целом ответ будет такой - захотят сломать - сломают. Другой вопрос - зачем и почему и вот здесь уже начинаются те самые нюансы - одно дело если ломают какие-нибудь подростки just-for-fun и совсем иное - когда ломают профессионалы с определенной целью.

Сам по себе факт взлома не так и страшен, как то, что с его помощью может "уйти" важная/секретная/любая другая информация, либо компьютер (сервер/рабочая станция) может быть использована для дальнейшего нападения или рассылки спама-вирусов или, если взломан почтовый аккаунт, компрометации легитимного пользователя.

В общем, нафантазировать на тему возможностей использования неавторизованного доступа можно много чего.

Для обычного пользователя, у которого информация, как правило, сугубо личная, можно посоветовать не использовать он-лайн интерфейсы почтовых служб (использовать почтовые клиенты) и хранить почту не на удаленном сервере, а у себя на диске.

Это резко снизит возможность "ухода" переписки в случае взлома аккаунта, хотя и приведет к необходимости заботиться о сохранности этой информации - сдох, к примеру, диск, а резервной копии, как и полагается , нет.

Второй момент - использовать разные пароли (и по возможности имена пользователей) для разных сетевых сервисов - почта, социальные сети, системы бронирования билетов/гостиниц-чего-то-там-еще. Такой подход локализует поражение и позволяет не ставить "под удар" всю свою сетевую активность.

Третий момент - использовать по возможности антивирус, который сканирует входящий трафик при просмотре интернет страниц, а не только проверяет жесткий диск  - некоторые сайты могут содержать вредоносный код и выполняться на рабочей станции прямо во время серфинга в Сети.

Цифровая зараза.

 

 

Не далее как в этот вторник пришлось мне попасть "под раздачу" после которой потратил некторое время на анализ произошедшего. Итак, расскажу небольшую предысторию для общего понимания ситуации. Ведение блога в качестве средства выражения своих мыслей - отличная штука, так как позволяет донести свою точку зрения до аудитории. У разных пользователей, конечно, и аудитория совершенно разная и написание постов происходит по разному - пока не в этом дело.

Дело в техническом исполнении своего общения в сети, на котором многих неискушенных пользователей поджидают разные засады. Наступил на эти грабли и я - причем с совершенно, как мне думается, неожиданной стороны. В прошедший вторник разместил в своем блоге вот этот шутливый пост, на который дал ссылку на своей страничке "вконтакте".

Собственно говоря технология достаточно простая - сначала пишешь какой-то пост, затем размещаешь информацию в социальной сети и получаешь выход на уже сформировавшуюся аудиторию (которая, зачастую, отличается от аудитории ЖЖ). Вот с этого-то момента и начался непонятный для меня момент - после размещения поста в ЖЖ и его дублирования на страничке "вконтакте" мне буквально через несколько минут скинули в аську информацию о том, что с моего аккаунта в контакте идет спам.

Решил, ясно дело, проверить эту информацию и дернулся проверять - страничка "вконтакте" была заблокирована. Восстановив доступ к странице "вконтакте" поначалу не осознал как это произошло и только после анализа информации ситуация стала проясняться.

Vkontakte

Дело в том, что мой рабочий браузер - Seamonkey, которым давным-давно пользуюсь и к которому нареканий в принципе-то нет - в том числе и по серьезным дырам в безопасности (обновляюсь сразу после выхода патчей). Использование же IE сведено к минимуму и к нему вопросов тоже нет (в первую очередь из-за его небезопасности).

Так вот, проверив свой компьютер на вирусы обнаружил на нем ажно две штуки

===

C:\Temp\jar_cache4332445297517662453.tmp   [0] Archive type: ZIP   --> xmltree/opkat.class    

  [DETECTION] Contains recognition pattern of the EXP/2010-0840.CN exploit   [NOTE]     

A backup was created as '5587688a.qua'  ( QUARANTINE )

  [WARNING]   The file was ignored!

C:\Temp\jar_cache7421286963830123933.tmp   [0] Archive type: ZIP   --> ropan.class     

[DETECTION]

Contains recognition pattern of the EXP/2011-3544.AK exploit   [NOTE]  

   A backup was created as '07d83262.qua'  ( QUARANTINE ) 

[WARNING]   The file was ignored!

====

причем кеш Seamonkey  у меня располагается в C:\Temp\Seamonkey, а никак не в Temp. Единственный сайт, который я просматривал из-под IE  в тот день - был не много ни мало - livejournal.

В клиенте Semagic есть пункт Web->Last posted entry, который позволяет просмотреть последний пост под "стандартным" для многих пользователей браузером - IE.

После того, как просмотрел свой последний пост, я, как уже говорил, закинул информацию "вконтакте" и получил ситуацию с блокировкой аккаунта. Самое интересное в том, что пароль от моей страницы "вконтакт" был такой - TtdpWtbC1SLh, т.е. не вполне тривиальный.

Сломать такой пароль методом атаки по словарю, конечно, можно, но это требует время - здесь же на все ушло несколько минут (если не секунд). При этом особо стоит отметить, что при использовании атаки по словарю, т.е. перебору вариантов паролей, все же необходимо знать имя пользователя для которого осуществляется подбор для отправки пары "логин-пароль" на сервер авторизации.

Но вот какой номер телефона или почтовый ящик использовался пользователем для входа, к примеру, "вконтакте" узнать заранее нельзя, если не использовать методы перехвата авторизационных данных в момент открытия сессии.

Проще говоря - чем ломать (словами из словаря, к примеру) мы знаем, но еще надо и знать кого именно ломать. На unix машинах уязвимыми (заранее определенны при установке системы) были пользователи root/system/daemon..., в Windows - Administrator/guest/...., с сетевыми же сервисами, где "по умолчанию" не известны имеющиеся в наличии пользователи такой номер уже не проходит, но на помощь приходят обскриптованные сайты :)

Получается, что зацепив заразу после написания и просмотра своего же поста в ЖЖ, тут же "слил" свой пароль от своего аккаунта "вконтакте". Хорошо еще, что у меня для каждого аккаунта используются разные пароли и нет такой ситуации, когда пара пользователь/пароль от, скажем, "вконтакте" подходит для gmail-а.

Но у большинства-то пользователей, логины-пароли совпадают на многих сервисах (обычное дело, кстати говоря) и волна "непонятных взломов" почты и аккаунтов в российском сегменте, как полагаю, прямое тому подтверждение.

При этом, что интересно, все "громкие" взломы происходили у людей, которые достаточно активно пользовались сервисами ведения блогов.

 

Информацию, конечно, надо еще перепроверять (выводы пока делать рано) и анализировать дальше, но с сетевыми сервисами надо сейчас быть особо осторожными и постоянно обновлять антивирусные базы.

Если есть подозрения на то, что используются не скрипты, а разного рода закладки, то имеет смысл проверить открытые на рабочей станции порты (на предмет "левых" сервисов) и помониторить трафик.

Ports Wireshark

Информацию, конечно, надо еще перепроверять (выводы пока делать рано) и анализировать дальше, но с сетевыми сервисами надо сейчас быть особо осторожными и постоянно обновлять антивирусные базы.

Можно, конечно, еще переползти на Linux или там на OpenBSD и утереть-таки нос сетевым хулиганам :)

среда, 8 февраля 2012 г.

R&D центр Nokia/Nokia Siemens Networks.

На следующей неделе вылетаю в финский город Оулу (Oulu) для участия в конференции с представителями российских университетов участвующих в программах совместных исследований в области радиосвязи.

Несмотря на то, что сам по себе город не очень большой (всего 161 тыс. человек) он является одним из крупнейших R&D центров компаний Nokia и Nokia Siemens Networks и не удивительно, что ядро научной жизни находится в Университете Оулу (University of Oulu).

За последнее время европейский концерн провел ряд реорганизационных мероприятий по результатам которых основной упор будет сделан на развитие сфере R&D, особенно в области сетей связи стандарта LTE и российские научно-исследовательские институты активно приглашаются к таким работам.

Ссылки по теме:

Nokia перегруппировывает силы.

Оргмоменты.

Развитие систем связи.

понедельник, 6 февраля 2012 г.

Котэ в отаке!

Во время футбольного матча Ливерпуль - Тотенхем (06.02.2012) на поле вышел не совсем обычный игрок :)

Rum diary.

На выходных глянул за кампанию достаточно новый фильм Rum Diary с Джонни Деппом в главной роли и, надо сказать, не пожалел. По первым отзывам о фильме сложилось впечатление как о некой слезливой сказке, но в реальности все оказалось несколько иначе - фильм рассказывает о тех темных делишках, в которых самое непосредственное участие принимают представители журналистики.

Ну и как потом эти самые журналисты "спасаются" в бутылке от такого вот "участия". Итак, сам фильм начинается с сцены, когда изрядно помятый после "вчерашнего" в хлам Депп просыпается в номере роскошного отеля с пульсирующей на грани сознания мыслью - надо бы съездить на собеседование в газету. Видок при этом у главного героя такой, как будто бы его переехал поезд. Ну ничего, наскоро приведя себя в порядок герой Джонни Деппа приезжает таки в газету, попутно знакомясь со своими будущими корешами, на разговор с главным редактором.

Попутно выясняется, что главный герой не просто какой-то там журналист из захудалого американского городка, а самый что ни на есть профессионал дела - бывший представитель New York Times. Забегая вперед можно даже сказать, что герой Деппа - человек, который имеет, страшно сказать, совесть из-за чего, собственно говоря, постоянно страдает и пытается ее заглушить непомерными возлияниями. Диалоги построены так здорово, что любо дорого послушать.

Вот, к примеру, диалог с редактором

===

- "We give more money to parking meters than we do to kids to eat." Don't read me like that.

- I've done the research. 12,000-ton rust bucket went down in the bay full of hydrochloric acid. Killed off everything in the sea. Killed off the fishermen. Their kids are picking garbage.

Ten years ago... Five. Five years ago, I might have said go after it. Now I say go with it. There's nothing you can change. Thousands trodden on before you wake up for breakfast. That isn't news, it's a commercial reality. You told me to make it work, that's what I want to do. Wind down this La Zonga crap and make a newspaper. Let me tell you some home truth. This paper's been on its knees to a bank since the day it opened. And like most every other newspaper on Earth, it's financed by its advertising. And without advertising, not only is there no La Zonga, there's no paper to put it in, so, thus, there are one or two things that we don't write about. In one other word, discretion.

===

Диалог с дельцами раскрывает подробности обделывания темных делишек

=== Let me tell you how this kind of thing works, Paul. Suppose, by way of example, you wanted to put up taxes by five percent. The smart way of doing it is to float the idea of a ten percent hike. Let them all shout about it, get themselves in a fuss, then you offer concessions. "How about seven percent?" "No way," they'll say. "All right, let's stay friends and make a compromise at five." Bingo. They think they won something, you get the five percent you wanted in the first place. Same thing applies to real estate.

You want to build five houses, you put in a planning application for 50.

How many do you want to build?

None.

We want to build one hotel.

This is going to require some clever writing in various carefully placed articles.

Isn't that kind of thing illegal?

===

Дела делами, но есть и еще один сложный для мужчин вопрос - женщины. С ними тоже все обстоит нормально - подружка одного из организаторов "строительства отеля" западает на главного героя и по началу складывается впечатление, что ей прийдется собирать выбитые зубы сломанными руками (люди там все же опасные), но все обходится на удивление спокойно и мирно. Можно даже сказать - все заканчивается хеппиэндом.

Краткое резюме - фильм просто отличный, но лично у меня остался один вопрос после его просмотра - как же можно столько пить в таком-то жарком климате? :)

суббота, 4 февраля 2012 г.

Новая страница.

За не очень большой промежуток времени несколько авиакомпаний ушли под юридическую защиту закона о банкротстве - в конце прошлого года заявление подала американская American Airlines, а уже в этом году "прилегли на бочок" две европейские компании - испанская Spanair и венгерская Malev.

Spanair Collapse Puts Europe’s State-Owned Airlines on Alert for Investors.

===

Spanair SA’s collapse after the withdrawal of state funding suggests Europe’s debt crisis may spur airlines from the Mediterranean to the Baltic to consider mergers or risk failure.

The first collapse of a scheduled European airline since the last recession comes as cash-strapped governments mull disposing of at least half a dozen other carriers in auctions pitting Qatar Airways Ltd., which had been in talks with Spanair, and other emerging-market bidders against Air France- KLM Group (AF), Deutsche Lufthansa AG (LHA) and British Airways parent IAG.

===

 

Ситуацию, конечно, драматизировать нет необходимости, но то, что в ней мало приятного - несомненно. При запуске процедуры банкротства (в зависимости от законодательства страны в которой подано заявление) компания имеет запас времени, основное предназначение которого - перегруппировать силы и возобновить деятельность.

В Штатах есть специальный раздел законодательства который подробно расписывает эту процедуру и называется он Chapter 11 of Bankruptcy Code, но накопленная статистика так же показывает, что однократным попаданием под Ch. 11 можно не отделаться и попасть под целую серию банкротств (Chapter 22), что в итоге приводит к ликвидации предприятия.

American Bankruptcy Institute

Post-Chapter 11 Bankruptcy Performance: Avoiding Chapter 22

Serial bankruptcy

Самым сложным при проведении санации предприятия является восстановление cash flow, т.е. денежных поступлений в объеме достаточном для погашения текущих операционных расходов и, очень желательно, образования некого излишка, который идет на погашения долга. Схема, конечно, обрисована очень условно и всегда есть некие нюансы - помощь со стороны кредиторов, акционеров, государства и.т.д. и.т.п Главным же минусом "цепных банкротств" является как раз таки временное прерывание потока денежных поступлений от авиационных операторов дальше по цепочке - зарплаты, налоги, отчисления, закупки сервиса и запасных частей и.т.д. и.т.п.- так, к примеру, случай с American Airlines уже поставил под сомнение заказ на 460 самолетов.

При таком развитии ситуации когда доходы работников снижаются (авиационная отрасль взята только для примера) намечается движение по запуску "закрытых" потребительских цепочек. Так, некоторые штаты в США задумались над введением "своих валют" наравне с уже существующими "де-факто" валютами общин.

States seek currencies made of silver and gold

Local currencies: 'In the U.S. we don't trust'

===

Unlike individual communities, which are allowed to create their own currency -- as long as it is easily distinguishable from U.S. dollars -- the Constitution bans states from printing their own paper money or issuing their own currency. But it allows the states to make "gold and silver Coin a Tender in Payment of Debts." ===

===

It may seem like Monopoly money to outsiders, but a growing number of communities across the U.S. are using homegrown local currencies to stimulate their economies and protect themselves from the nation's broader economic woes. While there were only about 20 active community currencies in the United States in 2009, there has been a recent resurgence, with at least a dozen communities developing their own currencies in the past couple of years, estimates Loren Gatch, a professor of political science at the University of Central Oklahoma who researches these alternative currencies. In addition, currencies that have been around for years have seen a spike in interest, with membership doubling in some cases.

===

Возникающие по ходу пьесы проблемы вызывают к жизни методы, которые еще вчера казались невозможными - переход граждан на самообеспечение (шире - социализации), в том числе и денежном. Екатеринбург, надо сказать, не останется в стороне от таких тенденций и если не будет никаких сбоев, то у нас в городе тоже скоро появиться подобная структура.

пятница, 3 февраля 2012 г.

Умеренно выраженный спондилоартроз люмбосакральной зоны.

Что это???!!! Вряд ли кто-то так с ходу вообще поймет про что идет речь, вот немецкие студенты и решили облегчить понимание "кучерявых" медицинских терминов простым смертным в рамках своего проекта Was hab ich.

===

"На нашем портале мы переводим на понятный немецкий язык медицинские заключения, которые нередко состоят из латинских терминов", - рассказывает студент медицинского факультета из Дрездена Йоханнес Биттнер (Johannes Bittner). По его словам, с каждым заключением он и его однокурсники разбираются не менее трех часов. Зачастую перевод диагноза оказывается в два-три раза длиннее его латинского названия. Замысловатый диагноз, к примеру, после обработки превращается в "умеренно выраженный износ позвонков поясничного и крестцового отделов позвоночника".

Сервисный портал для пациентов Йоханнес Биттнер, его однокурсница Аня Керстен (Anja Kersten), а также студент отделения информатики Ансгар Йониц (Ansgar Jonietz) создали около года назад. Свои услуги пациентам они предлагают совершенно бесплатно. За прошедшие месяцы к участию в проекте присоединились студенты многих других немецких университетов, сейчас в нем работают 323 студента из 36 вузов.

Создатели портала сами уже не занимаются переводами, а лишь координируют работу. За прошедший год студенты перевели на понятный немецкий язык более 4 тысяч диагнозов - около 150 в неделю. "Я и сам удивляюсь тому, насколько стремительно развивается наш портал", - говорит Йоханнес Биттнер.

Идея создания медицинской службы переводов появилась у 27-летнего студента после того, как его подруга Аня Керстен рассказала о просьбе подруги: ее маме поставили онкологический диагноз, а в деталях медицинского заключения без помощи специалиста разобраться было просто невозможно. "Тогда мы задумались о том, как можно помочь людям, у которых нет знакомых медиков", - вспоминает он.

Вместе со своим приятелем Ансгаром Йоницем Йоханнес создал интернет-страничку, которая стала предшественницей портала Washabich.de. Не прошло и двух часов, как студенты получили первый запрос на перевод.

===

четверг, 2 февраля 2012 г.

Один год.

Ровно столько времени прошло с момента запуска программы Startup America администраций президента Барака Обамы и вот вышел пресс-релиз посвященный первым итогам.

Особенно привлек внимание один момент в документе

===

Today, on the one-year anniversary of both the White House Startup America Initiative and the private-sector Startup America Partnership, President Obama sent a Startup America Legislative Agenda to Congress which will expand tax relief and unlock capital for startups and small businesses that are creating jobs. Additionally, the Department of Homeland Security (DHS) will take steps to attract and retain foreign-born entrepreneurs and highly-skilled immigrants so they can start up the next generation of small businesses and great American companies. The Administration also unveiled several new agency actions to accelerate the growth of young, job-creating companies, at the same time that new entrepreneur-led regional coalitions are launching throughout the nation.

===

Дело в том, что Department of Homeland Security - это структура созданная после найн-элевэен и, казалось бы, какое отношение она имеет к стартапам? А вот поди ж ты - имеет самое непосредственное отношение, раз об этом упоминают в официальных документах.

Жаль, правда, нет расшифровки того, что подразумевается под "will take steps to attract and retain foreign-born entrepreneurs and highly-skilled immigrants so they can start up the next generation of small businesses and great American companies" :)

В общем, хорошая иллюстрация к дискуссии с пользователем bart48.

Инвестиционные товарищества.

В России, как известно, с первого января этого года вступил в силу Федеральный закон Российской Федерации от 28 ноября 2011 г. N 335-ФЗ "Об инвестиционном товариществе". Идея инвестиционного товарищества позаимствована из западной юридической практики и направлена в первую очередь на развитие рынка профессиональных услуг и совместного инвестирования (в том числе через опыт). По сути дела речь идет о законодательном признании профессиональных корпораций в основу которых положены навыки партнеров - архитекторов, строителей,  юристов, врачей, бухгалтеров и.т.д. и.т.п.

В разных странах такое объединение носит разное название - Limited Liability Partnership (Великобритания, США), Special general partnership (Китай), Partnerschaftsgesellschaft (Германия), но основное отличие данного объединения от традиционных форм инкорпорирования - налоговое обложение.

При ведении совместной работы по профессиональному признаку не возникает такого понятия как "налог на прибыль" - все налоги, после распределения прибыли (если таковая имеется) каждый партнер платит индивидуально, что значительно упрощает ведение отчетности.

Но здесь есть один момент, который вызывает вопросы - в частности, в статье 17-ой ФЗ указано, что

===

1. Товарищи вправе требовать расторжения или изменения договора  инвестиционного товарищества, заключенного с указанием срока или с  указанием цели в качестве отменительного условия, в отношениях между  ними и остальными товарищами в порядке и по основаниям, которые  предусмотрены пунктом 2 статьи 450 Гражданского кодекса Российской  Федерации.

Расторжение или изменение договора инвестиционного  товарищества, заключенного с указанием срока или с указанием цели в  качестве отменительного условия, по требованию товарищей в отношениях  между ними и остальными товарищами по иным основаниям, не  предусмотренным настоящим Федеральным законом, не допускается.

===

а вот пункт 2 статьи 450 ГК можно трактовать очень широко в связи с тем, что под понятие "существенный ущерб" можно подвести практически что угодно

===

2. По требованию одной из сторон договор может быть изменен или расторгнут по решению суда только: 1) при существенном нарушении договора другой стороной; 2) в иных случаях, предусмотренных настоящим Кодексом, другими законами или договором. Существенным признается нарушение договора одной из сторон, которое влечет для другой стороны такой ущерб, что она в значительной степени лишается того, на что была вправе рассчитывать при заключении договора.

===

В общем, как и в случае с традиционными юридическими формами (ООО, ОАО, ЗАО) все будет зависеть от способности участников общества находить общий язык между собой, так как выход ходя бы одного участника и выдел доли при венчурном финансировании (да, собственно говоря, при любом другом) может просто похоронить все начинания.

Интересный вопрос.

 Ссоры акционеров.

Уроки Facebook-а.

Чуда не будет.

Вышла дискуссия по поводу чуда, которое произойдет, если наши граждане ВНЕЗАПНО начнут соблюдать скоростной режим, предписанный ПДД, и эти самые ПДД.

 

Но наши водители, надо понимать, не оставляют никаких надежд на такое чудо.

===

Сегодня рано утром, 2 февраля, в Екатеринбурге произошло чудовищное ДТП, жертвами которого стали два человека. Как сообщают «Ночные новости», автомобиль «Опель Астра» двигался по проспекту Космонавтов от улицы Фронтовых Бригад в сторону улицы Артинской. В районе дома №17 «а» водитель иномарки не справился с управлением, машина на полном ходу влетела в дерево на разделительной полосе. Удар был такой силы, что автомобиль буквально «намотало» на ствол дерева, превратив в груду искореженного металла. «Чтобы достать тела из автомобиля на место происшествия были вызваны спасатели. Причины аварии выясняются, также предстоит установить личности погибших», - рассказал начальник штаба полка ДПС ГИБДД УВД Екатеринбурга Томас Цвиклич.

===

Небольшой апдейт в качестве иллюстрации - Под окнами дома уральской элиты разыгралась трагедия.