<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title>Steam games: Counter-strike 1.6,global offensive,source</title>
		<link>http://n0th1ng.pp.net.ua/</link>
		<description>Форум</description>
		<lastBuildDate>Wed, 14 Dec 2016 08:35:05 GMT</lastBuildDate>
		<generator>uCoz Web-Service</generator>
		<atom:link href="http://n0th1ng.pp.net.ua/forum/rss" rel="self" type="application/rss+xml" />
		
		<item>
			<title>Удаление вирусов!</title>
			<link>http://n0th1ng.pp.net.ua/forum/43-228-1</link>
			<pubDate>Wed, 14 Dec 2016 08:35:05 GMT</pubDate>
			<description>Форум: &lt;a href=&quot;http://n0th1ng.pp.net.ua/forum/43&quot;&gt;Вирусы и безопасность&lt;/a&gt;&lt;br /&gt;Автор темы: adidas1k&lt;br /&gt;Автор последнего сообщения: Yugovmer&lt;br /&gt;Количество ответов: 4</description>
			<content:encoded>&lt;b&gt;Прежде чем постить в эту тему рекомендуется: &lt;p&gt; 1. проверить компьютер имеющимся у вас антивирусом (не забудьте обновить базы &lt;br /&gt; 2. Скачать отсюда &lt;a class=&quot;link&quot; href=&quot;http://www.freedrweb.ru/ &quot; rel=&quot;nofollow&quot; target=&quot;_blank&quot;&gt;http://www.freedrweb.ru/ &lt;/a&gt;бесплатную утилиту Cureit и произвести ей полную проверку &lt;br /&gt; и (или) &lt;a class=&quot;link&quot; href=&quot;http://devbuilds.kaspersky-labs.com/devbuilds/AVPTool/&quot; rel=&quot;nofollow&quot; target=&quot;_blank&quot;&gt;http://devbuilds.kaspersky-labs.com/devbuilds/AVPTool/&lt;/a&gt; бесплатный сканер от лаборатории Касперского, в настройках Уровень безопасности поставить - Максимальная защита &lt;br /&gt; Если не помогло (или у вас остались сомнения), то к сообщению приложить скриншоты подозрительных сообщений системы или программ и файлы исследования системы. Для сбора информации выполнить следующие пункты &lt;p&gt; 3. Скачать AVZ4 &lt;a class=&quot;link&quot; href=&quot;http://z-oleg.com/avz4.zip&quot; rel=&quot;nofollow&quot; target=&quot;_blank&quot;&gt;http://z-oleg.com/avz4.zip&lt;/a&gt; (бесплатная Антивирусная утилита Олега Зайцева) и &lt;br /&gt; 4. Скачать последнюю версию HijackThis. &lt;a class=&quot;link&quot; href=&quot;http://www.trendsecure.com/portal/en-US/th.../HiJackThis.zip&quot; rel=&quot;nofollow&quot; target=&quot;_blank&quot;&gt;http://www.trendsecure.com/portal/en-US/th.../HiJackThis.zip&lt;/a&gt; &lt;br /&gt; 5. Отключить восстановление системы &lt;p&gt; Перед выполнением следующих пунктов отключите компьютер от сети, закройте свои антивирусные программы, игры, текстовые редакторы и любые другие программы, оставьте запущенным только программу-браузер (Internet Explorer. Если он не запущен - запустите)!!! &lt;p&gt; 6.Запустите HijackThis. Нажмите на кнопку &quot;Do a system scan and save a logfile&quot;. Сохраните лог. По умолчанию лог сохраняется в папке программы с именем hijackthis.log. Лог HijackThis переименуйте в файл с расширением .txt или заархивируй его, т.к. файлы с расширением .log не прикрепляются &lt;br /&gt; 7. Запустите AVZ. Выберите из меню &quot;Файл&quot;=&gt;&quot;Стандартные скрипты&quot; и поставьте галку напротив &quot;Скрипт сбора информации для раздела &quot;Помогите!&quot; virusinfo.info&quot;. Нажмите &quot;Выполнить отмеченные скрипты&quot;. Будет выполнено автоматическое исследование системы, полученный лог avz_sysinfo.htm будет сохранен в директории AVZ в папке &quot;LOG&quot; в архиве virusinfo_syscheck.zip. &lt;p&gt; полученные файлы (именно файлы) прикрепите (Обзор - Загрузить) к сообщению. &lt;p&gt; Если в процессе сканирования были обнаружены вирусы потрудитесь указать названия файла и обнаруженного вируса &lt;p&gt; !!! Прикреплять к сообщению зараженные файлы и файлы карантина антивирусных программ категорически запрещено!!! &lt;p&gt; Для тех , у кого по тем или иным причинам не доступа в интернет скачать HijackThis и AVZ и многое другое можно в этой теме УТИЛИТЫ для лечения от вирусов нашего форума &lt;p&gt; более подробно можно почитать тут &lt;a class=&quot;link&quot; href=&quot;http://virusinfo.info/showthread.php?t=1235 &quot; rel=&quot;nofollow&quot; target=&quot;_blank&quot;&gt;http://virusinfo.info/showthread.php?t=1235 &lt;/a&gt; &lt;p&gt; После лечения рекомендую проверить компьютер утилитой SpyBot, скачать можно здесь &lt;a class=&quot;link&quot; target=&quot;_blank&quot; href=&quot;http://spybot.info/ru/spybotsd/index.html&quot;&gt;http://spybot.info/ru/spybotsd/index.html&lt;/a&gt; &lt;/b&gt;</content:encoded>
			<category>Вирусы и безопасность</category>
			<dc:creator>adidas1k</dc:creator>
			<guid>http://n0th1ng.pp.net.ua/forum/43-228-1</guid>
		</item>
		<item>
			<title>Антивирусы</title>
			<link>http://n0th1ng.pp.net.ua/forum/43-8-1</link>
			<pubDate>Sat, 28 Mar 2009 10:44:58 GMT</pubDate>
			<description>Форум: &lt;a href=&quot;http://n0th1ng.pp.net.ua/forum/43&quot;&gt;Вирусы и безопасность&lt;/a&gt;&lt;br /&gt;Автор темы: f0rZa&lt;br /&gt;Автор последнего сообщения: adidas1k&lt;br /&gt;Количество ответов: 21</description>
			<content:encoded>&lt;b&gt;Kaspersky Anti-Virus 6.0.2.615 NCT &lt;p&gt; Антивирус Касперского® 6.0 защищает компьютер от вредоносных программ, используя традиционные методы защиты от вирусов и новые проактивные технологии. Продукт полностью совместим с другим программным обеспечением для защиты персональных компьютеров (например, сетевыми экранами). &lt;p&gt; Новые возможности &lt;br /&gt; - Проверка электронной почты и интернет-трафика «на лету» &lt;br /&gt; - Проактивная защита от новых вредоносных программ &lt;br /&gt; - Комплекс технологий оптимизации антивирусной проверки &lt;br /&gt; - Защита от новых типов вредоносных программ «руткит» &lt;br /&gt; - Автоматические обновления баз &lt;p&gt; Основные функции &lt;br /&gt; - Защита от вирусов, троянских программ и червей &lt;br /&gt; - Защита от spyware, adware и других потенциально опасных программ &lt;br /&gt; - Антивирусная проверка данных на любых типах съемных носителей &lt;br /&gt; - Проверка и лечение архивированных файлов &lt;br /&gt; - Контроль выполнения опасных макрокоманд в документах Microsoft Office &lt;br /&gt; - Отмена нежелательных изменений на вашем компьютере &lt;p&gt; &lt;a class=&quot;link&quot; href=&quot;http://rapidshare.com/files/16120546/kav_6.rar&quot; rel=&quot;nofollow&quot; target=&quot;_blank&quot;&gt;скачать&lt;/a&gt; &lt;p&gt; Activation Betacode: FHJ4S-R1XEX-5BW3T-JYEKB&lt;/b&gt;</content:encoded>
			<category>Вирусы и безопасность</category>
			<dc:creator>f0rZa</dc:creator>
			<guid>http://n0th1ng.pp.net.ua/forum/43-8-1</guid>
		</item>
		<item>
			<title>Kaspersky Internet Security 7.0 Rus + Ключики, ключи до....</title>
			<link>http://n0th1ng.pp.net.ua/forum/43-168-1</link>
			<pubDate>Sun, 04 Nov 2007 09:45:29 GMT</pubDate>
			<description>Форум: &lt;a href=&quot;http://n0th1ng.pp.net.ua/forum/43&quot;&gt;Вирусы и безопасность&lt;/a&gt;&lt;br /&gt;Автор темы: [fASt1K]&lt;br /&gt;Автор последнего сообщения: [fASt1K]&lt;br /&gt;Количество ответов: 0</description>
			<content:encoded>&lt;b&gt;&lt;img src=&quot;http://img.creep.ru/cr/posts/14/1193725614_1193498023_kaspersky.jpg&quot; border=&quot;0&quot;&gt; &lt;p&gt; О программе: Kaspersky® Internet Security 7.0 – комплексное решение вопроса вашей безопасности при работе в сети интернет. Теперь защита от основных информационных угроз – вирусов, хакеров, спама и шпионских программ – реализована в рамках одного продукта.Лицензионный ключ: до &lt;span style=&quot;font-size:8pt;&quot;&gt;[b]09.09.2009&lt;/b&gt;&lt;/span&gt; &lt;p&gt; Оригинальное название: Kaspersky Internet Security &lt;br /&gt; Версия: 7.0.0.125 &lt;br /&gt; Тип: Антивирусное программное обеспечение &lt;br /&gt; Язык: Русский &lt;br /&gt; Лицензионный ключ: до 09.09.2009 &lt;br /&gt; Системные требования : &lt;br /&gt; * Microsoft Windows XP (Service Pack 1 или выше) &lt;br /&gt; * Microsoft Internet Explorer 5.5 или выше (для обновления продукта и антивирусных баз) &lt;br /&gt; * Подключение к сети интернет (для активации продукта) &lt;br /&gt; * Intel Pentium 300 MHz или выше &lt;br /&gt; * 128 MB RAM &lt;br /&gt; * 50 MB свободного пространства на жестком диске &lt;p&gt; Download:: &lt;br /&gt; &lt;a class=&quot;link&quot; href=&quot;http://rs60.rapidshare.com/files/65725283/Kaspersky.Internet.Security.7.0.Rus.Eng.De.rar&quot; rel=&quot;nofollow&quot; target=&quot;_blank&quot;&gt;скачать&lt;/a&gt;[/b]</content:encoded>
			<category>Вирусы и безопасность</category>
			<dc:creator>[fASt1K]</dc:creator>
			<guid>http://n0th1ng.pp.net.ua/forum/43-168-1</guid>
		</item>
		<item>
			<title>Описание основных сетевых атак</title>
			<link>http://n0th1ng.pp.net.ua/forum/43-135-1</link>
			<pubDate>Sun, 29 Jul 2007 14:54:54 GMT</pubDate>
			<description>Форум: &lt;a href=&quot;http://n0th1ng.pp.net.ua/forum/43&quot;&gt;Вирусы и безопасность&lt;/a&gt;&lt;br /&gt;Автор темы: adidas1k&lt;br /&gt;Автор последнего сообщения: adidas1k&lt;br /&gt;Количество ответов: 0</description>
			<content:encoded>&lt;b&gt;&lt;span style=&quot;color:red&quot;&gt;Если чего-то не хватает, добавляйте.&lt;/span&gt; &lt;br /&gt; &lt;!--uzquote--&gt;&lt;div class=&quot;bbQuoteBlock&quot;&gt;&lt;div class=&quot;bbQuoteName&quot; style=&quot;padding-left:5px;font-size:7pt&quot;&gt;&lt;b&gt;Quote&lt;/b&gt;&lt;/div&gt;&lt;div class=&quot;quoteMessage&quot; style=&quot;border:1px inset;max-height:200px;overflow:auto;height:expression(this.scrollHeight&gt;200 ? &apos;200px&apos;:&apos;auto&apos;);&quot;&gt;&lt;!--uzq--&gt; &lt;br /&gt; Фрагментация данных &lt;br /&gt; При передачи пакета данных протокола IP по сети может осуществляться деление этого пакета на несколько фрагментов. В последствии, при достижении адресата, пакет восстанавливается из этих фрагментов. Злоумышленник может инициировать посылку большого числа фрагментов, что приводит к переполнению программных буферов на приемной стороне и, в ряде случаев, к аварийному завершению системы. &lt;p&gt; Ping flood &lt;br /&gt; Появился он потому, что программа &quot;ping&quot;, предназначенная для оценки качества линии, имеет ключ для &quot;агрессивного&quot; тестирования. В этом режиме запросы посылаются с максимально возможной скоростью и программа позволяет оценить, как работает сеть при максимальной нагрузке. Данная атака требует от злоумышленника доступа к быстрым каналам в Internet. Вспомним, как работает ping. Программа посылает ICMP-пакет типа ECHO REQUEST, выставляя в нем время и его идентификатор. Ядро машины-получателя отвечает на подобный запрос пакетом ICMP ECHO REPLY. Получив его, ping выдает скорость прохождения пакета. При стандартном режиме работы пакеты высылаются через некоторые промежутки времени, практически не нагружая сеть. Но в &quot;агрессивном&quot; режиме поток ICMP echo request/reply-пакетов может вызвать перегрузку небольшой линии, лишив ее способности передавать полезную информацию. Естественно, случай с ping является частным случаем более общей ситуации, связанный с перегрузкой каналов. Например, злоумышленник может посылать множество UDP-пакетов на 19-й порт машины-жертвы, и если она, следуя общепринятым правилам, имеет на 19-м UDP-порту знакогенератор, отвечающий на пакеты строчками по 80 байт. Заметим, что злоумышленник может также подделывать обратный адрес подобных пакетов, затрудняя его обнаружение. Отследить его поможет разве что скоординированная работа специалистов на промежуточных маршрутизаторах, что практически нереально. Одной из вариантов атаки - посылать ICMP echo request-пакеты с исходным адресом, указывающем на жертву, на broadcast-адреса крупных сетей. В результате каждая из машин ответит на этот фальшивый запрос, и машина-отправитель получит больше количество ответов. Посылка множество broadcast-echo requests от имени &quot;жертвы&quot; на broadcast-адреса крупных сетей, можно вызвать резкой заполненение канала &quot;жертвы&quot;. Приметы затопления - резко возросшая нагрузка на сеть (или канал) и повышение количество специфических пакетов (таких, как ICMP). В качестве защиты можно порекомендовать настройку маршрутизаторов, при которых они будут фильтровать тот же ICMP трафик, превышающие некоторую заданную заранее величину (пакетов/ед. времени). Для того чтобы убедиться, что Ваши машины не могут служить источником ping flood&apos;а, ограничьте доступ к ping. &lt;p&gt; PingOfDeath или SSPing &lt;br /&gt; Сущность его в следующем: на машину жертвы посылается сильно фрагментиpованный ICMP пакет большого pазмеpа (64KB). Реакцией Windows-систем на получение такого пакета является безоговорочное повисание, включая мышь и клавиатуру. Программа для атаки широко доступна в сети в виде исходника на C и в виде запускаемых файлов для некоторых версий Unix. Любопытно, что в отличие от WinNuke жертвой такой атаки могут стать не только Windows машины, атаке подвержены MacOS и некоторые веpсии Unix. Преимущества такого способа атаки в том, что обычно firewall пропускает ICMP пакеты, а если firewall и настроен на фильтрацию адресов посылателей, то, используя нехитрые приемы spoofing, можно обмануть и такой firewall. Недостаток PingOfDeath в том, что для одной атаки надо переслать более 64KB по сети, что делает вообще его говоря малопpименимым для шиpокомасштабных дивеpсий. &lt;p&gt; UDP bomb &lt;br /&gt; Передаваемый пакет UDP содержит неправильный формат служебных полей. Некоторые старые версии сетевого ПО приводят при получении подобного пакета к аварийному завершению системы. &lt;p&gt; SYN flood &lt;br /&gt; Затопление SYN -пакетами - самый известный способ &quot;забить&quot; информационный канал. Вспомним, как работает TCP/IP в случае входящих соединений. Система отвечает на пришедший C-SYN - пакет S-SYN/C-ACK -пакетом, переводит сессию в состояние SYN_RECEIVED и заносит ее в очередь. Если в течении заданного времени от клиента не придет S-ACK , соединение удаляется из очереди, в противном случае соединение переводится в состояние ESTABLISHED. Рассмотрим случай, когда очередь входных соединений уже заполнена, а система получает SYN -пакет, приглашающий к установке соединения. По RFC он будет молча проигнорирован. Затопление SYN -пакетами основано на переполнении очереди сервера, после чего сервер перестает отвечать на запросы пользователей. Самая известная атака такого рода - атака на Panix, нью-йоркского провайдера. Panix не работал в течение 2-х недель. В различных системах работа с очередью реализована по разному. Так, в BSD-системах, каждый порт имеет свою собственную очередь размером в 16 элементов. В системах SunOS, напротив, такого разделения и нет и система просто располагает большой общей очередью. Соответственно, для того, что бы заблокировать, к примеру, WWW-порт на BSD достаточно 16 SYN-пакетов, а для Solaris 2.5 их количество будет гораздо больше. После истечение некоторого времени (зависит от реализации) система удаляет запросы из очереди. Однако ничего не мешает злоумышленнику послать новую порцию запросов. Таким образом, даже находясь на соединение 2400 bps, злоумышленник может посылать каждые полторы минуты по 20-30 пакетов на FreeBSD-сервер, поддерживая его в нерабочем состоянии (естественно, эта ошибка была скорректирована в последних версиях FreeBSD). Как обычно, злоумышленник может воспользоваться случайными обратными IP-адресами при формировании пакетов, что затрудняет его обнаружение и фильтрацию его трафика. Детектирование несложно - большое количество соединений в состоянии SYN_RECEIVED, игнорирование попыток соединится с данным портом. В качестве защиты можно порекомендовать патчи, которые реализуют автоматическое &quot;прорежение&quot; очереди, например, на основе алгоритма Early Random Drop. Для того, что бы узнать, если к Вашей системе защита от SYN-затопления, обратитесь к поставщику системы. Другой вариант защиты - настроить firewall так, что бы все входящие TCP/IP-соединения устанавливал он сам, и только после этого перебрасывал их внутрь сети на заданную машину. Это позволит Вам ограничить syn-затопление и не пропустить его внутрь сети. Эта атака относится к атакам запрещения обслуживания, результатом которой является невозможность предоставления услуг. Атака обычно направлена на определённую, конкретную службу, например telnet или ftp. Она заключается в передаче пакетов установления соединения на порт, соответствующий атакуемой службе. При получении запроса система выделяет ресурсы для нового соединения, после чего пытается ответить на запрос (послать &quot;SYN-ACK&quot;) по недоступному адресу. По умолчанию NT версий 3.5-4.0 будет пытаться повторить подтверждение 5 раз - через 3, 6, 12, 24 и 48 секунд. После этого еще 96 секунд система может ожидать ответ, и только после этого освободит ресурсы, выделенные для будущего соединения. Общее время занятости ресурсов - 189 секунд. &lt;p&gt; Smurf &lt;br /&gt; Атака smurf заключается в передаче в сеть широковещательных ICMP запросов от имени компьютера-жертвы. В результате компьютеры, принявшие такие широковещательные пакеты, отвечают компьютеру-жертве, что приводит к существенному снижение пропускной способности канала связи и, в ряде случаев, к полной изоляции атакуемой сети. Атака smurf исключительно эффективна и широко распространена. Противодействие: для распознавания данной атаки необходимо анализировать загрузку канала и определять причины снижения пропускной способности. &lt;p&gt; Land &lt;br /&gt; Атака Land использует уязвимости реализаций стека TCP/IP в некоторых ОС. Она заключается в передаче на открытый порт компьютера-жертвы TCP-пакета с установленным флагом SYN, причем исходный адрес и порт такого пакета соответственно равны адресу и порту атакуемого компьютера. Это приводит к тому, что компьютер-жертва пытается установить соединение сам с собой, в результате чего сильно возрастает загрузка процессора и может произойти &quot;подвисание&quot; или перезагрузка. Данная атака весьма эффективна на некоторых моделях маршрутизаторов фирмы Cisco Systems, причем успешное применение атаки к маршрутизатору может вывести из строя всю сеть организации. Противодействие: защититься от данной атаки можно, например, установив фильтр пакетов между внутренней сетью и Internet, задав на нём правило фильтрации, указывающее подавлять пакеты, пришедшие из Internet, но с исходными IP адресами компьютеров внутренней сети. &lt;p&gt; DNS flood &lt;br /&gt; DNS flooding - это атака, направленная на сервера имён Internet. Она заключается в передаче большого числа DNS запросов и приводит к тому, что у пользователей нет возможности обращаться к сервису имен и, следовательно, обеспечивается невозможность работы обычных пользователей. Противодействие: для выявления данной атаки необходимо анализировать загрузку DNS сервера и выявлять источники запросов. &lt;p&gt; DNS spoofing &lt;br /&gt; Результатом данной атаки является внесение навязываемого соответствия между IP адресом и доменным именем в кэш DNS сервера. В результате успешного проведения такой атаки все пользователи DNS севера получат неверную информацию о доменных именах и IP адресах. Данная атака характеризуется большим количеством DNS пакетов с одним и тем же доменным именем. Это связано с необходимостью подбора некоторых параметров DNS обмена. Противодействие: для выявления такой атаки необходимо анализировать содержимое DNS трафика. &lt;p&gt; IP spoofing (syslog) &lt;br /&gt; Большое количество атак в сети Internet связано с подменой исходного IP адреса. К таким атакам относится и syslog spoofing, которая заключается в передаче на компьютер жертву сообщения от имени другого компьютера внутренней сети. Поскольку протокол syslog используется для ведения системных журналов, путем передачи ложных сообщений на компьютер-жертву можно навязать информацию или замести следы несанкционированного доступа. Противодействие: выявление атак, связанных с подменой IP адресов, возможно при контроле получения на одном из интерфейсов пакета с исходным адресом этого же интерфейса или при контроле получения на внешнем интерфейсе пакетов с IP адресами внутренней сети. &lt;p&gt; Навязывание пакетов &lt;br /&gt; Злоумышленник отправляет в сеть пакеты с ложным обратным адресом. С помощью этой атаки злоумышленник может переключать на свой компьютер соединения, установленные между другими компьютерами. При этом права доступа злоумышленника становятся равными правам того пользователя, чье соединение с сервером было переключено на компьютер злоумышленника. &lt;p&gt; Sniffing - прослушивание канала (возможно только в сегменте локальной сети) &lt;br /&gt; Практически все сетевые карты поддерживают возможность перехвата пакетов, передаваемых по общему каналу локальной сети. При этом рабочая станция может принимать пакеты, адресованные другим компьютерам того же сегмента сети. Таким образом, весь информационный обмен в сегменте сети становится доступным злоумышленнику. Для успешной реализации этой атаки компьютер злоумышленника должен располагаться в том же сегменте локальной сети, что и атакуемый компьютер. &lt;p&gt; WinNuke &lt;br /&gt; Hаpяду с обычными данными пеpесылаемыми по TCP соединению cтандаpт пpедустатpивает также пеpедачу сpочных (Out Of Band) данных. Hа уpовне фоpматов пакетов TCP это выpажается в ненулевом urgent pointer. У большинства PC с установленным Windows пpисутствует сетевой пpотокол NetBIOS, котоpый использует для своих нужд 3 IP поpта: 137, 138, 139. Как выяснилось, если соединиться с Windows машиной в 139 поpт и послать туда несколько байт OutOfBand данных, то pеализация NetBIOS-а не зная что делать с этими данными попpосту подвешивает или пеpезагpужает машину. Для Windows 95 это обычно выглядит как синий текстовый экpан, сообщающий об ошибке в дpайвеpе TCP/IP и невозможность pаботы с сетью до пеpезагpузки ОC. NT 4.0 без сеpвис паков пеpезагpужается, NT 4.0 со втоpым сеpвис паком выпадает в синий экpан. &lt;p&gt; IP Hijacking &lt;br /&gt; Метод является комбинацией &apos;подслушивания&apos; и IP-spoofing&apos;а. Необходимые условия - злоумышленник должен иметь доступ к машине, находящейся на пути сетевого потока и обладать достаточными правами на ней для генерации и перехвата IP-пакетов. Напомним, что при передаче данных постоянно используются sequence number и acknowledge number (оба поля находятся в IP-заголовке). Исходя из их значения, сервер и клиент проверяют корректность передачи пакетов. Существует возможность ввести соединение в &quot;десинхронизированное состояние&quot;, когда присылаемые сервером sequence number и acknowledge number не будут совпадать с ожидаемым значениеми клиента, и наоборот. В данном случае злоумышленник, &quot;прослушивая&quot; линию, может взять на себя функции посредника, генерируя корректные пакеты для клиента и сервера и перехватывая их ответы. Метод позволяет полностью обойти такие системы защиты, как, например, одноразовые пароли, поскольку злоумышленник начинает работу уже после того, как произойдет авторизация пользователя. Есть два способа рассинхронизировать соединение. • Ранняя десинхронизация. Соединение десинхронизируется на стадии его установки. Злоумышленник прослушивает сегмент сети, по которому будут проходить пакеты интересующей его сессии. Дождавшись пакета S-SYN от сервера, злоумышленник высылает серверу пакет типа RST (сброс), конечно, с корректным sequence number, и, немедленно, вслед за ним фальшивый C-SYN-пакет от имени клиента Сервер сбрасывает первую сессию и открывает новую, на том же порту, но уже с новым sequence number, после чего посылает клиенту новый S-SYN-пакет. Клиент игнорирует S-SYN-пакет, однако злоумышленник, прослушивающий линию, высылает серверу S-ACK-пакет от имени клиента. Итак, клиент и сервер находятся в состоянии ESTABLISHED, однако сессия десинхронизирована. Естественно, 100% срабатывания у этой схемы нет, например, она не застрахована от того, что по дороге не потеряются какие-то пакеты, посланные злоумышленником. Для корректной обработки этих ситуаций программа должна быть усложнена. • Десинхронизация нулевыми данными. В данном случае злоумышленник прослушивает сессию и в какой-то момент посылает серверу пакет с &quot;нулевыми&quot; данными, т.е. такими, которые фактически будут проигнорированы на уровне прикладной программы и не видны клиенту (например, для telnet это может быть данные типа IAC NOP IAC NOP IAC NOP...). Аналогичный пакет посылается клиенту. Очевидно, что после этого сессия переходит в десинхронизированное состояние. ACK-буря Одна из проблем IP Hijacking заключается в том, что любой пакет, высланный в момент, когда сессия находится в десинхронизированном состоянии вызывает так называемый ACK-бурю. Например, пакет выслан сервером, и для клиента он является неприемлимым, поэтому тот отвечает ACK-пакетом. В ответ на этот неприемлимый уже для сервера пакет клиент вновь получает ответ. И так до бесконечности. К счастью современные сети строятся по технологиям, когда допускается потеря отдельных пакетов. Поскольку ACK-пакеты не несут данных, повторных передачи не происходит и &quot;буря стихает&quot;. Как показали опыты, чем сильнее ACK-буря, тем быстрее она &quot;утихомиривает&quot; себя - на 10MB ethernet это происходит за доли секунды. На ненадежных соединениях типа SLIP - ненамного больше. Детектирование и защита Есть несколько путей. Например, можно реализовать TCP/IP-стек, который будут контролировать переход в десинхронизированное состояние, обмениваясь информацией о sequence number/acknowledge number. Однако в данном случае мы не застрахованы от злоумышленника, меняющего и эти значения. Поэтому более надежным способом является анализ загруженности сети, отслеживание возникающих ACK-бурь. Это можно реализовать при помощи конкретных средств контроля за сетью. Если злоумышленник не потрудиться поддерживать десинхронизированное соединение до его закрытия или не станет фильтровать вывод своих команд, это также будет сразу замечено пользователем. К сожалению, подавляющее большинство просто откруют новую сессию, не обращаясь к администратору. Стопроцентную защиту от данной атаки обеспечивает, как всегда, шифрование TCP/IP-трафика (на уровне приложений - secure shell) или на уровн протокола - IPsec). Это исключает возможность модификации сетевого потока. Для защиты почтовых сообщений может применяться PGP. Следует заметить, что метод также не срабатывает на некоторых конкретных реализациях TCP/IP. Так, несмотря на [rfc...], который требует молчаливого закрытия сесии в ответ на RST-пакет, некоторые системы генерируют встречный RST-пакет. Это делает невозможным раннюю десинхронизацию. &lt;p&gt; Сканирование TCP портов &lt;br /&gt; Сканирование портов представляет собой известный метод распознавания конфигурации компьютера и доступных сервисов. Существует несколько методов TCP сканирования, часть из них называется скрытными (stealth), поскольку они используют уязвимости реализаций стека TCP/IP в большинстве современных ОС и не обнаруживаются стандартными средствами. Противодействие: противодействие можно осуществлять, например, передавая TCP пакеты с установленным флагом RST от имени сканируемого компьютера на компьютер злоумышленника. &lt;p&gt; Сканирование UDP портов &lt;br /&gt; Другой вид сканирования портов основывается на использовании протокола UDP и заключается в следующем: на сканируемый компьютер передаётся UDP пакет, адресованный к порту, который проверяется на предмет доступности. Если порт недоступен то в ответ приходит ICMP сообщение о недоступности (destination port unreachable), в противном случае ответа нет. Данный вид сканирования достаточно эффективен. Он позволяет за короткое время сканировать все порты на компьютере-жертве. Противодействие: противодействовать сканированию данного рода возможно путём передачи сообщений о недоступности порта на компьютер злоумышленника. &lt;p&gt; Stealth-сканирование &lt;br /&gt; Метод основан на некорректном сетевом коде, поэтому нельзя поручиться что он будет нормально работать в какой-либо конкретной обстановке. Используются TCP-пакеты с установленными ACK- и FIN-флагами. Их надо использовать, т.к. если такой пакет послать в порт при неоткрытом соединении, всегда возвратиться пакет с флагом RST. Существует несколько методов, использующих этот принцип: • Послать FIN-пакет. Если принимающий хост возвращает RST, значит порт неактивен, если RST не возвращается, значит порт активен. Данный метод работает в большинстве операционных систем. • Послать ACK-пакет. Если TTL возвращаемых пакетов меньше, чем в остальных полученных RST-пакетах, или если размер окна больше нуля, то скорее всего порт активен. &lt;p&gt; Пассивное сканирование &lt;br /&gt; Сканирование часто применяется злоумышленниками для того, чтобы выяснить, на каких TCP-портах работают демоны, отвечающие на запросы из сети. Обычная программа-сканер последовательно открывает соединения с различными портами. В случае, когда соединение устанавливается, программа сбрасывает его, сообщая номер порта злоумышленнику. Данный способ легко детектируются по сообщениям демонов, удивленных мгновенно прерваным после установки соединением, или с помощью использования специальных программ. Лучшие из таких программ обладают некоторыми попытками внести элементы искусственного элемента в отслеживание попыток соединения с различными портами. Однако злоумышленник может воспользоваться другим методом - пассивным сканированием (английский термин &quot;passive scan&quot;). При его использовании злоумышленник посылает TCP/IP SYN-пакет на все порты подряд (или по какому-то заданному алгоритму). Для TCP-портов, принимающих соединения извне, будет возвращен SYN/ACK-пакет, как приглашение продолжить 3-way handshake. Остальные вернут RST-пакеты. Проанализировав данные ответ, злоумышленник может быстро понять, на каких портах работают программа. В ответ на SYN/ACK-пакеты он может также ответить RST-пакетами, показывая, что процесс установки соединения продолжен не будет (в общем случае RST-пакетами автоматический ответит TCP/IP-реализация злоумышленника, если он не предпримет специальных мер). Метод не детектируется предыдущими способами, поскольку реальное TCP/IP-соединение не устанавливается. Однако (в зависимости от поведения злоумышленника) можно отслеживать резко возросшее количество сессий, находящихся в состоянии SYN_RECEIVED. (при условии, что злоумышленник не посылает в ответ RST) прием от клиента RST-пакета в ответ на SYN/ACK. К сожалению, при достаточно умном поведении злоумышленника (например, сканирование с низкой скоростью или проверка лишь конкретных портов) детектировать пассивное сканирование невозможно, поскольку оно ничем не отличается от обычных попыток установить соединение. В качестве защиты можно лишь посоветовать закрыть на firewall все сервисы, доступ к которым не требуется извне.&lt;/b&gt;&lt;!--/uzq--&gt;&lt;/div&gt;&lt;/div&gt;&lt;!--/uzquote--&gt;</content:encoded>
			<category>Вирусы и безопасность</category>
			<dc:creator>adidas1k</dc:creator>
			<guid>http://n0th1ng.pp.net.ua/forum/43-135-1</guid>
		</item>
		<item>
			<title>Сетевые атаки, флуд, DoS, кража аккаунтов, спуфинг</title>
			<link>http://n0th1ng.pp.net.ua/forum/43-134-1</link>
			<pubDate>Sun, 29 Jul 2007 14:52:41 GMT</pubDate>
			<description>Форум: &lt;a href=&quot;http://n0th1ng.pp.net.ua/forum/43&quot;&gt;Вирусы и безопасность&lt;/a&gt;&lt;br /&gt;Автор темы: adidas1k&lt;br /&gt;Автор последнего сообщения: adidas1k&lt;br /&gt;Количество ответов: 0</description>
			<content:encoded>&lt;span style=&quot;color:red&quot;&gt;&lt;b&gt;А давайте создадим , в которой будем отписывать опасные адреса, с которых идет распространение всяческой заразы в нашей сети. Начинаем!&lt;/b&gt;&lt;/span&gt;</content:encoded>
			<category>Вирусы и безопасность</category>
			<dc:creator>adidas1k</dc:creator>
			<guid>http://n0th1ng.pp.net.ua/forum/43-134-1</guid>
		</item>
		<item>
			<title>Тесты и обзоры</title>
			<link>http://n0th1ng.pp.net.ua/forum/43-133-1</link>
			<pubDate>Sun, 29 Jul 2007 14:49:56 GMT</pubDate>
			<description>Форум: &lt;a href=&quot;http://n0th1ng.pp.net.ua/forum/43&quot;&gt;Вирусы и безопасность&lt;/a&gt;&lt;br /&gt;Автор темы: adidas1k&lt;br /&gt;Автор последнего сообщения: adidas1k&lt;br /&gt;Количество ответов: 2</description>
			<content:encoded>&lt;b&gt;&lt;span style=&quot;font-size:12pt;&quot;&gt;&lt;span style=&quot;color:red&quot;&gt;Вся правда об антивирусах&lt;/span&gt;&lt;/span&gt; &lt;br /&gt; &lt;!--uzquote--&gt;&lt;div class=&quot;bbQuoteBlock&quot;&gt;&lt;div class=&quot;bbQuoteName&quot; style=&quot;padding-left:5px;font-size:7pt&quot;&gt;&lt;b&gt;Quote&lt;/b&gt;&lt;/div&gt;&lt;div class=&quot;quoteMessage&quot; style=&quot;border:1px inset;max-height:200px;overflow:auto;height:expression(this.scrollHeight&gt;200 ? &apos;200px&apos;:&apos;auto&apos;);&quot;&gt;&lt;!--uzq--&gt;Обзор и анализ самых популярных антивирусов &lt;p&gt; Современный IT-рынок предлагает огромный ассортимент защитного программного обеспечения. Как разобраться во всем разнообразии антивирусов, одновременно не утонув в море информации? Чей антивирус лучше? Всегда ли производители говорят правду о своих продуктах? Существуют ли слабые места у этого вида ПО? На эти и многие другие вопросы постараюсь осветить в этой статье. &lt;p&gt; Организация и технология защиты информации &lt;p&gt; Построение защищенной компьютерной системы – это целая наука, и полностью охватить ее вряд ли возможно в рамках одной статьи. Для этого следовало бы рассмотреть целый комплекс организационных, правовых, экономических, инженерно-технических, программно-аппаратных методов и средств защиты компьютерной обработки информации. Даю установку - рассмотреть лишь часть средств защиты, а именно антивирусные программы. &lt;p&gt; На самом деле информационная безопасность - это защита информации и защита от информации. Действительно, почти все организации, имеющие доступ к небезопасным соединениям, применяют межсетевые экраны и антивирусы, которые прекрасно сочетаются между собой. Задача файрволов – фильтровать входящий и исходящий трафик для защиты системы на уровне протоколов и приложений. Задача антивирусного ПО – анализировать входящие/исходящие данные. Другими словами, система защиты строится на блокировке неиспользуемых и потенциально опасных протоколов и приложений межсетевым экраном, а вся оставшаяся разрешенная входящая/исходящая информация фильтруется антивирусом. &lt;p&gt; Перечень продуктов &lt;p&gt; На российском рынке представлено около десятка межсетевых экранов. С антивирусами дело обстоит гораздо сложнее, поскольку каждый бренд представляет более десяти-двадцати наименований продуктов. Так, самый популярный российский антивирус, Антивирус Касперского, имеет в своем арсенале более пяти наименований продуктов в категории &quot;Для домашних пользователей&quot; и более пятнадцати - класса &quot;Для корпоративных клиентов&quot;. Разумеется, привести, описать и сравнить все приложения просто невозможно. Поэтому более эффективным методом является сравнение антивирусных программ, входящих в состав корпоративных пакетов, - сопоставление возможностей и услуг, предоставляемых каждой компанией-производителем. Так будет даже интереснее. Больше достоинств – больше недостатков! На наш суд представлены следующие антивирусы: Kaspersky Business Optimal, Dr.Web Enterprise Suite, McAfee Active Virus Defense, Symantec AntiVirus Enterprise Edition, Trend NeatSuite Standard Edition, Eset Nod32 Enterprise Edition. &lt;p&gt; Обзор вирусной активности за текущий месяц можно найти на сайте www.viruslist.ru. &lt;p&gt; Баталии антивирусов &lt;p&gt; С чего же начать? Для технически подкованной аудитории вполне допустимо опустить сравнение пользовательских интерфейсов. Уровень usability любого коммерческого антивируса уже давно достиг если не совершенства, то, по крайней мере, приемлемой отметки. А это, в конце концов, зависит от вкуса и предпочтений конечного потребителя! &lt;p&gt; В описании представленных продуктов нам помогут самые авторитетные из независимых онлайн-изданий: AV-Test GmbH (www.av-test.org), Virus Bulletin (www.virusbtn.com) и AV-comparatives (www.av-comparatives.org). Они всегда готовы предложить результаты последних сравнительных тестов антивирусов той или иной категории. Указанные порталы постоянно обновляются группами всемирно известных антивирусных экспертов, информацию о которых также можно найти по приведенным ссылкам.&lt;!--/uzq--&gt;&lt;/div&gt;&lt;/div&gt;&lt;!--/uzquote--&gt;&lt;/b&gt;</content:encoded>
			<category>Вирусы и безопасность</category>
			<dc:creator>adidas1k</dc:creator>
			<guid>http://n0th1ng.pp.net.ua/forum/43-133-1</guid>
		</item>
	</channel>
</rss>