Железо и провода :  "Ячейки"
Обсуждение всего "электронного", что не относится к мобильной связи. Компьютеры, прочее электронное оборудование, провайдеры стационарного доступа в интернет и т.д. Администратор форума - Wireless 
[ Ячейки ] [ Билайн против МТС - Мегафорум - Tele2 ] [ Виртуальные операторы ] [ Устройства мобильной связи ] [ Железо и провода ]
[ Мобильная связь: покрытие и качество ] [ Барахолка ] [ Клуб "Старые Сell-ки" ] [ 3G против 4G - архив 2003-13 ]
[ "На чердачке" - блог секретов мобильной связи ] [ Клуб "Курилка" ] [ Участники ] [ Правила поведения ] [ Нарушители ]
[ Попали на Ячейки из Яндекс или Google? Зарегистрируйтесь и спросите! ]

[ new! Новый клип выложен 08.01.2024 Авторские рок-баллады от основателя Ячеек. Смотрите клипы, подписывайтесь. ]



ОбъявленияПоследнее сообщение
ОбъявлениеНе складывается у меня с сяоми, никак. Поэтому, предлагаю Сяоми редми 9т. (+)18-04-2024 02:29

Размещено пользователем : барабулька ()
Зарегистрирован: 14 годов назад
Сообщения: 4,448
Ранг: Элитарий - монстр
Дата: 18-11-2016 19:09

Россияне нашли зияющие «дыры» в продуктах Intel и Cisco (+)(URL)


На конференции ZeroNights 2016 российские специалисты по кибербезопасности рассказали об уязвимостях в продуктах Cisco и Intel, а также о реакции компаний на уведомление об этих уязвимостях.

Российские программисты нашли дыры в продуктах Cisco и Intel

Специалисты российской компании Digital Security обнаружили серьезные уязвимости в продуктах компаний Cisco и Intel.

В число наиболее крупных открытий попали архитектурные изъяны протокола Cisco Smart Install, возможности внедрения вредоносного кода в сетевое оборудование Cisco и уязвимости в компьютерных платформах на базе процессоров и чипсетов Intel.

Проблемы протокола Cisco Smart Install

Специалист по анализу защищенности систем из компании Digital Security Александр Евстигнеев и сторонний эксперт Дмитрий Кузнецов на конференции ZeroNights 17 ноября 2016 г. заявили об архитектурных несовершенствах протокола Cisco Smart Install.

Cisco Smart Install – это клиент-серверный протокол, главный недостаток которого – отсутствие идентификации сервера со стороны клиент-устройства. Изъян позволяет скопировать конфигурацию с коммутатора-клиента, заменить startup-config на коммутаторе-клиенте и перезагрузить его, обновить IOS на коммутаторе-клиенте или выполнить произвольный набор команд в консоли устройства.


Российские ИБ-эксперты заявили об обнаружении уязвимостей в продуктах Cisco и Intel
Все это в конечном счете может передать контроль над устройством Cisco в руки злоумышленника. Чтобы убедиться в существовании уязвимости, достаточно ввести в консоли команду «show vstack config». Если последует ответ «Role: Client ...», то устройство ненадежно.

Последствия использования изъяна

Cisco Smart Install используется для работы в локальной сети, но в результате неправильной конфигурации или нарушения сегментации сети его можно увидеть из интернета. В Digital Security обнаружили более 250 тыс. таких компьютеров, преимущественно корпоративных и хранящих пароли в файле конфигурации.

Поскольку администраторы часто используют один и тот же пароль ко всем сетевым устройствам, узнавший его преступник получает возможность взломать всю сеть.

Реакция компании и меры безопасности

На уведомление Digital Security об обнаруженных проблемах протокола Cisco ответила, что это не уязвимость, а просто неправильное использование возможностей протокола, не предусматривающего аутентификации.

Пользователь, который не собирается работать с Cisco Smart Install, может отключить его, набрав в консоли команду «no vstack». Если протокол используется, следует проследить, чтобы сеть managment vlan была отделена от остальных.

Внедрение вредоносного кода в сетевое оборудование Cisco

Специалисты по анализу защищенности систем из компании Digital Security Роман Бажин и Максим Малютин рассмотрели в ходе конференции способы реализации буткитов − вредоносных программ уровня загрузчика платформы, которые позволяют контролировать все ПО сетевого оборудования Cisco.

По словам докладчиков, вредоносный код можно внедрить на самых ранних этапах загрузки платформы. Эксперты проследили весь процесс от внедрения до запуска полезной нагрузки для ASA 5525-X и Catalyst 3850. Полезная нагрузка, запущенная буткитом, дает злоумышленнику возможность получить полный удаленный контроль над системой и всем транзитном трафиком.

Реакция компании

Компания была предупреждена об опасности, после чего дополнила рекомендации конечному потребителю, опубликованные на сайте.

Из-за похожей архитектуры уязвимыми могут оказаться также межсетевые экраны ASA 5505, ASA 5510, ASA 5512-X, ASA 5515-X, ASA 5520, ASA 5540, ASA 5545-X, ASA 5550, ASA 5555-X, ASA 5580, ASA 5585-X.

Уязвимость в платформах на базе процессоров и чипсетов Intel

Александр Ермолов, специалист по анализу защищенности систем из компании Digital Security, рассказал об обнаруженной им уязвимости в компьютерных платформах, созданных на базе процессоров и чипсетов Intel. Дыра опасна для материнских плат от компаний Gigabyte и MSI, выпущенных в 2013 г. и позже, а также для отдельных моделей Lenovo, например, ThinkServer и некоторых ноутбуков.

Уязвимость позволяет создать руткит внутри BIOS, который не поддается удалению никакими средствами, в том числе аппаратными. Ею можно воспользоваться из ОС на правах администратора при помощи Intel BootGuard – технологии защиты BIOS от модификаций.

Intel BootGuard должен включаться или выключаться производителем платформы с помощью однократно программируемых фьюзов на этапе производства. Однако иногда производитель забывает довести конфигурацию до конца, и фьюзы замирают в неопределенном состоянии – они не включены и не выключены. Конфигурация Intel BootGuard остается открытой для дальнейших изменений, из-за чего и возникает уязвимость.

В результате преступник, добавивший руткит в BIOS, делает это изменение постоянным через запуск Intel BootGuard. Удалить руткит не получится, потому что для всех дальнейших изменений в BIOS понадобится подпись ключа владельца, активирующего технологию, а при внесении неподписанных изменений платформа перестанет работать.

Компании получили уведомление об угрозе. Lenovo собирается выпустить соответствующее обновление BIOS.




в благоустроенных квартирах два крана - с холодной и горячей водой, так и интернетов должно быть два - глобальный и безопасный (+) (Просто предположение) (+)  < барабулька >   [293944]   28-08-2013 12:46
Медведев оценил возможность отключения России от глобальной сети - и придётся срочно хостинг искать в россии - бэкапы делай регулярно! (+)  < барабулька >   [226]   02-02-2021 17:42
«Сеть легла»: как прошел тестовый запуск «суверенного рунета» (+) (URL) < барабулька >   [322]   01-11-2019 22:18
Автономный интернет. Отключение РФ от глобальной сети (+) (URL) < барабулька >   [342]   15-02-2019 03:09
Железный занавес-2. Глобализация=зло. Россию могут отключить от мирового интернета. Почему это будет стоить нам 20 миллиардов рублей? (+)  < барабулька >   [389]   31-01-2019 16:21
Дума приняла закон об изоляции рунета — он потребует более 150 млрд (+)  < барабулька >   [439]   17-02-2019 04:41
мы опоздали, нам надо строить систему защиты, у нас должна быть своя собственная база корневых серверов (+) (URL) < барабулька >   [400]   19-02-2019 16:20
писец подкрался незаметно: в ближайшие 2 недели в России будет предпринята тестовая попытка по отключению страны от глобального интернета.smiling bouncing smiley (+)  < барабулька >   [348]   25-03-2019 00:32
Названы потери российской экономики от отсутствия интернета (+) (URL) < барабулька >   [328]   28-04-2019 02:54
22 апреля 2019 Совет Федерации одобрил закон о надежном Рунете (+)  < барабулька >   [311]   29-04-2019 01:05
и как же тогда майнить криптовалюту? (-)  < барабулька >   [345]   31-01-2019 18:54
ПУТИН НАЗНАЧИЛ СВОИМ "НАДЗИРАТЕЛЕМ ЗА ИНТЕРНЕТОМ" КИТАЙСКОГО КОНТРРАЗВЕДЧИКА (+) (URL) < барабулька >   [400]   26-01-2019 07:22
ВЕЛИКИЙ КРЕМЛЕВСКИЙ ФАЙЕРВОЛ. ЗАЧЕМ ПУТИНУ КИТАЙСКИЙ КИБЕРСТРАЖНИК (+) (URL) < барабулька >   [373]   26-01-2019 07:23
Власть не знает иного пути выживания кроме изоляции. Изоляция требует создания вражеского окружения. Вражеское окружение оправдывает трату средств на вооружение. Такая трата, что нет средств даже на с (+) (URL) < барабулька >   [362]   13-02-2019 00:57
DNS Flag Day близко. Эксперты предупредили о том, что 1 февраля многие сайты, в том числе и государственные, могут перестать работать (+) (URL) < барабулька >   [353]   24-01-2019 03:32
Суверенный рунет: что планируется сделать и чем это грозит пользователям (+)  < барабулька >   [358]   14-02-2019 04:20
Что будет, если Россию в случае глобального конфликта попытаются отключить от интернета? Советник президента России Герман Клименко не исключил подобного сценария. (+) (URL) < барабулька >   [526]   31-12-2016 03:34
Россияне нашли зияющие «дыры» в продуктах Intel и Cisco (+) (URL) < барабулька >   [593]   18-11-2016 19:09
новая трактовка понятия казачьей вольницы в век кибернетики - В РФ появятся казачьи кибердружины для защиты интернета от опасного контента (+) (Горячая новость) (+)  < барабулька >   [566]   11-11-2016 20:09
паралельный интернет - У оборонных предприятий появится свой интернет (+) (URL) < барабулька >   [754]   31-10-2016 16:09
в России появился "военный" интернет.Сеть не соединена с глобальным интернетом, а все компьютеры, подключенные к ней, защищены от подключений несертифицированных флешек и внешних жестких дисков (+) (URL) < барабулька >   [624]   19-10-2016 12:08
Четвертая мировая. Сценарии (+) (URL) < барабулька >   [575]   12-08-2016 02:22
России пообещали будущее без интернета, единый интернет прекратит существование, разделившись на два сегмента: западный и восточный. (-) (Горячая новость) (URL) < барабулька >   [542]   11-08-2016 05:18
Контроль над городской парковкой, светофорами, дорожными указателями, освещением улиц и многими другими городскими системами может оказаться заманчивым для разного рода "плохих парней", включая полити (+) (URL) < барабулька >   [602]   08-08-2016 19:25
Программное обеспечение, обнаруженное сотрудниками ФСБ, использовалось для кибершпионажа. Вирус распространялся целенаправленно, атаку спланировали и осуществили профессоналы. - журналиста уволить, (+) (URL) < барабулька >   [573]   01-08-2016 23:17
«Резервную копию» Рунета создадут к осени (+) (Горячая новость) (URL) < барабулька >   [594]   08-07-2016 20:01
Минкомсвязи к 2020 году полностью обособит Рунет (+) (URL) < барабулька >   [533]   12-08-2016 16:46
РАН предложила создать в Долине МГУ единый НаучХран. а поисковик паук МГУ nigma.ru не доступен (+) (URL) < барабулька >   [351]   24-01-2019 23:49
Минкомсвязи подготовило законопроект о государственном контроле над прохождением интернет-трафика на территории России (хорошая новость) (+)  < барабулька >   [585]   11-02-2016 15:54
Впервые создается система защищенной связи, которая объединит более тысячи корпораций и отдельных предприятий оборонно-промышленного комплекса, а также ведущие министерства и ведомства. (+) (URL) < барабулька >   [636]   30-01-2016 03:21
В России будет сформирована сеть центров обработки данных для госструктур (-) (URL) < барабулька >   [590]   29-10-2015 16:23
C одной стороны, правильно. С другой - а ну как местный Сноуден туда работать устроится? (-)  < Kloin >   [601]   29-10-2015 18:48
о люди, о, нравы (Америка, иди к чёрту!) Россия получила статус страны с «несвободным интернетом» (+) (URL) < барабулька >   [650]   29-10-2015 02:23
о люди, о, нравы (Америка, иди к чёрту!)За VHS-кассету, которую Джеймс Майерс в 2002 году взял в прокате и не вернул, его арестовала полиция города Конкорд (Северная Каролина, США). (+) (URL) < барабулька >   [558]   25-03-2016 22:25
Война - везде война: Россия может оставить США без Интернета (+) (ПальцЫ веером) (URL) < барабулька >   [640]   26-10-2015 17:12
Платформа на базе ОС «Синергия» сможет одновременно работать в трех сетях с информацией различной степени конфиденциальности (гостайна, ДСП, Интернет) (+) (URL) < барабулька >   [690]   09-10-2015 03:05
Хакеры узнали о планах создать в России «отдельный интернет» (+) (Горячая новость) (URL) < барабулька >   [670]   23-09-2015 18:44
так почему кран холодной воды 1? нужно 2 - глобальная вода, и безопасная. К тому же глобальный интернет вам быстро отключат, оставят безопасный (по вашей просьбе, для вашего блага). (-)  < Gato >   [669]   09-06-2015 11:42
Дома роутер, к нему подключена точка доступа. Роутер - прямой инет, точка доступа - раздает "семейный" интернет от яндекс (см.ссылку). Детские устройства (будут) на нем. Если я.днс закроют - подн.свой (-) (URL) < мтс >   [752]   29-07-2014 20:43
соотв. видятся две сети - обычная и "семейная". Ну, при желании можно много чего накрутить - и выход в инет только через прокси и что угодно. (-)  < мтс >   [720]   29-07-2014 20:44
в России необходимо принудительно ввести три уровня сетей передачи данных: местный, региональный, общероссийский. Далее — наложить запрет на присоединение региональных и местных сетей передачи данных (+) (Горячая новость) (URL) < барабулька >   [837]   29-04-2014 10:38
МЭР предложило перенести серверы Рунета в закрытые города - и правильно, я - только за!!! (-) (Горячая новость) (+)  < барабулька >   [816]   14-05-2014 14:53
Федеральная налоговая служба официально открывает в Дубне федеральный Центр обработки данных (ЦОД) — часть крупнейшего в истории РФ проекта в сфере big data (+) (URL) < барабулька >   [771]   26-05-2015 04:03
Простите, "серверы рунета" это что? DNS? Сами сайты? И с чего вы взяли, что там серверам будет лучше? И главное, что будет, если -> (+)  < Oleg >   [1019]   01-06-2014 21:54
схемы сетей основных крупных операторов (+) (IMHO) (+)  < барабулька >   [2458]   15-05-2014 22:57
Пиринговые войны 2010 года канули в лету или так и воюют две группировки - ОПГ (ГОЛДЕН, КОРБИНА, КОМСТАР, КОМКОР, ТТК и пр.) и, РТ (РОСТЕЛЕКОМ, РТКОММ и РЕТН) (+) (Тупой вопрос) (+) (URL) < барабулька >   [902]   09-07-2015 22:07
Пипец... помню времена когда еще М9 не было )) (-)  < Limon >   [758]   17-05-2014 18:39
DataIX - единый международный пиринговый проект, объединяющий собственные точки обмена трафиком, расположенные на территории России, стран Восточной и Западной Европы (+) (URL) < барабулька >   [866]   17-06-2014 01:28
бред. я бы предпочел "грязный" интернет, если поставят стену, придется к доступу за инет в 200р докупать VPN за 500р. Многие компании наоборот размещают зеркала и основные сервера за пределами рф, нет (+) (Просто предположение)  < Greg >   [884]   03-05-2014 12:58
В штатах еще сильнее. Там даже без решения суда можно. И полиция стреляет на поражение при первой возможности. (-)  < travellux >   [777]   04-05-2014 11:26
Это даже смешно читать - после того, как госслужбы (!!) страны (!!) переводят на ПО Microsoft (США) с закрытыми исходными кодами!!! (-) (Просто предположение) (URL) < Gato >   [791]   29-08-2013 00:00
если железо ещё можно заказать и у узкоглазых, то ПО должно быть только open source (+) (Дружеское рукопожатие!) (+) (URL) < барабулька >   [789]   29-08-2013 00:26
В учреждения Министерства Обороны России, а также в российских посольствах в других странах используется операционная система МСВС (+) (Внимание! Kомпетентное мнение!) (URL) < барабулька >   [1121]   29-08-2013 00:29
Skype купил MS, теперь вот наши взялись за анонимусов:МВД РФ заплатит 3,9 млн рублей за взлом анонимной сети Tor,где посекретничать мафиози? (+) (Тупой вопрос) (+)  < барабулька >   [781]   25-07-2014 00:57
Безумно рад и горд за нашу науку - Четырехядерный процессор «Эльбрус-4С» - прошел испытания и готов к серийному производству (+) (Горячая новость) (+)  < барабулька >   [925]   21-04-2014 02:31
smiling bouncing smileyВ АО «МЦСТ» завершён цикл подготовки серийного производства отечественных персональных компьютеров Эльбрус-401 РС. В связи со снижением производственных издержек, снижена их розничная цена. (+) (Горячая новость) (URL) < барабулька >   [503]   30-12-2016 21:46
Предсерийная партия мини-ПК «Эльбрус-101 PC» готовится к продаже (+)  < барабулька >   [537]   19-03-2017 21:03
«Ростех» представил новый промышленный компьютер на базе «Эльбрус-8С» (+) (URL) < барабулька >   [249]   26-10-2020 00:41
Представлен первый 28-нм российский процессор «Байкал-Т1» (+) (Горячая новость) (+) (URL) < барабулька >   [717]   25-05-2015 21:05
Российские процессоры Baikal получили мировое признание — их включили в ядро Linux (+) (URL) < барабулька >   [285]   26-06-2020 23:19
Полмиллиарда в «Байкал» (+) (Горячая новость) (URL) < барабулька >   [722]   01-09-2015 15:52
Байкал и Эльбрус получат более 15 млрд рублей на разработку 6-12-нм процессоров следующего поколения (+) (URL) < барабулька >   [148]   26-11-2021 05:17
блогер Владимир Ефимов скоро попадёт в ... травмапункт? или ещё куда, в общем, доиграется, гавнюк! (+) (Просто предположение) (URL) < барабулька >   [798]   02-06-2015 23:52
Что, уже можно купить в любой лавке на Савёловском? А что там с материнскими платами под него? Уже в магазинах? Или как? (-) (Тупой вопрос)  < Oleg >   [701]   01-06-2014 22:00
наши с 0 не смогли бы. возможно, купили топологию, переделали(убрали закладки) и сделали. Как тут выступали ученые, идем по пути повторения и копирования. Грустно. (-)  < Greg >   [755]   03-05-2014 12:52
это ваши домыслы, невежество, позор, это про вас Задорнов говорил, поищите инфу о нашелм процессоре "Эльбрус" (-)  < барабулька >   [754]   05-05-2014 22:23
во как вам мозги промыли....наши даже сраную К155ЛА3 скопировали с SN7400N (-)  < Greg >   [857]   25-05-2014 12:26
некоторые решения могут быть в единственном варианте принципиальной схемы (-)  < барабулька >   [710]   28-05-2014 14:59
Рано гордитесь. Военные не пропадут, но... (-) (URL) < Kloin >   [717]   21-04-2014 09:19
Российский моноблок на основе российского CPU Опубликовано 28 февр. 2013 г. (+) (URL) < барабулька >   [849]   02-05-2014 00:53
А если я захочу приобрести себе такой компьютер домой? К сожалению, нет. Мы должны удовлетворить потребности заказчиков... бла-бла-бла.. В советское время мне похожими словами объясняли -> (+)  < Oleg >   [801]   01-06-2014 22:37
трогать процессор за выводы без защиты от ESD, без перчаток, без заземляющего браслета. sad smiley я бы не поставил этот экземпляр куда-либо, возможно, он уже дохлый или сдохнет в ближайшее время от пробоя. (-)  < Greg >   [756]   25-05-2014 12:31
Мне показалось, что там исполнение BGA ( поверхностный монтаж). В руках может быть просто брак или макет для демонстрации. (-) (IMHO)  < Oleg >   [770]   01-06-2014 22:42
процессоры, пямять и другие элементы являются чувствительными к ESD и в руки вообще брать нельзя. Только с заземлением итд все меры (-)  < Greg >   [696]   01-07-2014 08:32


Array
Sorry, only registered users may post in this forum. Только зарегистрированные пользователи могут писать в этом форуме.