Про безопасность Телеграма

Самая большая проблема на самом деле с месенжером Телеграм — это то, что граждане, его написавшие, решили использовать не уже хорошо известные и продуманные решения, а сделали свою шифрование сами. Это, в принципе, не есть моветон само по себе — при том условии, что в твоей команде работает пара докторов наук со степенями в криптографии. Но если же шифрованием будет заниматься кто-то с недостаточным уровнем образования, то полученный результат будет корявым, и (сравнительно) легко ломающимся. Так что не обольщайтесь его мнимой безопасностью. Если вами по-настоящему заинтересуются, взломать ваш Телеграм не составляет большого труда.

Статья на Хабре по теме
Ещё (на английском)

Сисадминское

С сотрудником с удовольствием тряхнули стариной. Доставали данные со старого лаптопа под 95-й Вынью. Прямо скажем, нетривиальная задача оказалась. У лаптопа, разумеется, никакого эзернета, а PCMCIA карточки мы уже давно повыкидывали. Флопповод был, но у кого сейчас найдётся 3.5-дюймовая дискета? Модем был, Роквелл на 56k. Но с чем его сцеплять? Кончилось тем, что в конце концов спаяли нуль-модемный кабель под 9-пиновый серийный порт и перекинули файлы через терминал, ажно ZModem-ом! Даже удивительно, что на современном компьютере был серийный порт. До чего живучая технология, однако 🙂

Помнится, в досовских файл-менеджерах типа дос навигатора, была возможность перекидывать файлы по серийному порту (или в нортоне была такая функция, щас не вспомню). Это было бы удобнее, чем ZModem, но боюсь, что под 10 x64 виндой дос навигатор бы тупо не запустился. А если бы запустился, хер бы HAL ему дал доступ напрямую к серийному порту.

Выгнали на мороз

Университет прислал извещение о том, что мой почтовый аккаунт будет стёрт. Ну, логично, конечно — магистра я получил уже год назад, не вечно же им тратить на меня средства.

Хохма только в том, что на этот адрес @edu у меня был зарегистрирован Adobe Creative Cloud, так как для скубентов он стоит 30 монет в месяц, вместо 52. Теперь эта шара проходить не будет. Откачусь заново на “фотографический” план (Lightroom + Photoshop), это стоит всего десятку в месяц, без всяких студенческих скидок. Но, блин, удобно было иметь доступ к Одишену (редактор звука), Иллюстратору, и Премьеру. Хоть и редко я ими пользовался, но всё же пользовался.

Придётся искать им бесплатную замену. Фотошопу, к сожалению, нет замены (Гимп не предлагать — не умеет оно то, что мне надо, да и интерфейс ему делал Жопорук Рукожопов). В случае же Audition выбор вполне очевиден — Audacity. Иллюстратор мне заменит Inkscape.

А вот с опенсорсными видеоредакторами я, увы, никакого дела не имел. В Ёнтернетах хвалят Shotcut. Есть ли у кого опыт и/или рекомендации? Мне многого не надо — склеивание в одно видео клипов с разных камер с простейшими монтажными переходами с вытеснением, потенциально — добавление текста. Разумеется, микширование звуковой дорожки.

Заранее благодарю за ответы.

Про военный Линукс

Компьютеры, которые используются для хранения американской государственной информации (военные или, например, компьютеры, принадлежащие Администрации Социального Страхования), должны быть определённым образом защищены (hardened — есть ли более подходящий русский термин для этого слова?) Для этого после установки ОС, к ней необходимо применить дополнительные настройки, как-то: усиленные требования к паролям, методам криптографии, общее снижение поверхности для сетевых атак, и т.д. Так, например, на компьютерах, работающих под управлением ОС Линукс, не должен стоять FTP сервер, должна стоять обязательная проверка контрольной суммы устанавливаемых пакетов, должен быть врублен SELinux, и т.п.

Все эти настройки собраны в документы, называемые Руководства по Техническому Обеспечению Безопасности (Security Technical Implementation Guides, STIG). РТОБов есть туева хуча для всякого разного — от HP UX до роутеров, брандмауэров, и смартфонов. Их, вообще, полезно почитать для общего развития себя как сисадмина. Некоторые требования, конечно, немного перегибают палку (как, вам, например, требование невозможности копипасты пароля — только печатание пароля лапками), но в целом их внедрение способствует улучшению компьютерной безопасности.

РТОБы берут здесь:

https://iase.disa.mil/stigs/Pages/index.aspx

Они распространяются в XML формате, и там же можно сгрузить просмотрщик (STIG Viewer) — глазами XML читать сложно.

Но помимо чтения самих РТОБов ещё интересно смотреть, а для каких устройств они есть, а для каких нет. Потому что если нет РТОБов, то устройства в государственной компьютерной сети использовать невозможно. Что часто говорит о том, что устройства тупо невозможно защитить надлежащим образом или же производитель не спешит делиться техническими деталями с государственными структурами.

Так, например, среди РТОБов для смартфонов, разумеется, есть iOS. Конечно, есть BlackBerry (ещё бы, они первые подсуетились с FIPS), есть Виндофоны. А вот ведроидов — только два: ЛыЖа и Гнусмас. То-есть, все остальные производители (включая, ЧСХ, сам Гугол) государственным требованиям по безопасности — не отвечают:

https://iase.disa.mil/stigs/mobility/Pages/smartphone.aspx

А ещё я, можно сказать, обидился на то, что для Фрюниксов нет РТОБов под мою любимую FreeBSD, и совершенно отсутствует ветвь Debian, включая Ubuntu. Из Линуксов тока Красная Шапка, тока хардкор!!!! Ну ещё есть Оракл Линукс (та же Шапка, только в профиль), и разумеется, есть Солярка и прочий AIX. А вот Убунты или Фряхи — нету как класса. Обидно. Конечно, можно взять РТОБ от Шапки и перекострячить его под Убунту. Процентов 90 вполне можно применить и там и там. Но всё же это лишние телодвижения.

https://iase.disa.mil/stigs/os/unix-linux/Pages/index.aspx

DVD-видеокамеры и нечитаемые диски

В начале 2000х относительно популярны видеокамеры с записью прямо на DVD (использовались маленькие 80mm диски). Сотрудник принёс на работу старый диск, который хоть тресни — не читался. Суёшь в читалку — комп говорит “диск чистый! писать бум?” К особой досаде сотрудника, на диске был фильм, где его ребёнок, двух дней от роду, лежал в отделении интенсивной терапии так как не мог нормально питаться. И существовало это видео в одном-единственном экземпляре.

Behold teh powar of *nix! Всего-то стоило сунуть его в комп с никсами (использовался Убунту) и скопировать образ диска:

sudo dd bs=2048K if=/dev/sr of=video.vob

Полученный файл прекрасно открылся в VLC и проигрался без всяких проблем.

Вдруг кому пригодится.

Неслышные голосовые команды

Группы исследователей из Китая и США продемонстрировали возможность внедрения команд для голосовых помощников типа Сири и Гугл, абсолютно неслышных для человека, в музыку, речь или шум. Вы думаете, что слушаете Верди, в то время, когда вашему смартфону было приказано приобрести какой-то товар, например.

https://www.nytimes.com/2018/05/10/technology/alexa-siri-hidden-command-audio-attacks.html

Нет, точно пора бросать всё и уезжать в Сибирь Саскачеван.

Чумадан без ручки

На работе образовалась горка памяти ДДР4, количеством планок около сорока. Только вот делать с ней абсолютно нечего — т.к. она по 4 гектара на планку. 4 разъёма дают в сумме всего 16 — как-то мало по современным меркам, у нас и так везде по столько стоит. А специальные платы где 8 разъёмов покупать тоже абсолютно бессмысленно — они стоят от 400 монет, дешевле обычную мать купить и памяти к ней.

Хранить не хочется, а выкинуть жалко. На наебае что-ли продать.

Дырень в PGP

Вернее, не в самом протоколе, а в его реализации на некоторых почтовых клиентах при обработке писем в формате HTML.

Вкратце — если пишете строго plain text, то бояться нечего. А если не plain text, и используете, например, Enigmail, то можете начинать бояться.

https://www.bleepingcomputer.com/news/security/users-warned-of-critical-email-encryption-security-flaw/
https://lists.gnupg.org/pipermail/gnupg-users/2018-May/060315.html

За неимением руля

Вернее, места, куда поставить руль, приобрёл игровой контроллер для коробокса и подключил его к компьютеру. Это, как бы, штатный вариант подключения для Windows 10. В теории можно подключить контроллер от плейстешена, но там надо мудрить с эмуляцией и прочим. Оно того, на мой взгляд, не стоило.

Забег по мудям (Mudrunner 😉 ) заиграл новыми красками. Рулить стало намного проще, т.к. рулишь не в режиме ШИМ =) Но самое главное улучшение это даже не руление, а плавный контроль над акселератором. В любом заезде по чему-то скользкому, будь то снег, лёд или мокрая глина самое важное — это сохранение контроля над сцеплением колёс с дорогой. При трогании на льду, например, надо газовать осторожно, медленно, и иногда даже полезно врубить передачу повыше, чтобы крутящий момент поменьше был. Иначе дрыгатель ревёт, колёса крутятся, а толку ноль — даже вперёд толком не едешь. А тут осторожненько, на мягких лапках, намного проще доехать до места назначения.

В-общем, рекомендую такой контроллер, хорошая штука.

Стратегический заезд по говнам-2

Приобрёл наконец обновлённый Spintires под названием Mudrunner.

Очень нравится. Камера стала более нормальной, улучшилась графика (отдельно порадовали радужные следы от горючки/масла, остающиеся на воде, когда хорошенько так газанёшь). И, конечно, новые громыхайки — включая эпичный Советский трактор К-700 “Кировец” и “Шишигу”.

Захотелось купить себе игровой руль с механической коробкой (“а куда мы всё это будем ставить, дорогой мой?” — тихо спросила жаба), было бы прикольно… да ещё если бы на три экрана размазать…