Security-all

Dnscrypt "halott" - mire érdemes cserélni?

Fórumok

Sziasztok.

Meglepődve tapasztaltam,hogy a Dnscrypt project, ahogy az eredeti formájában volt, halottnak tekinthető. Engem valahogy elkerült a hír,talán mert a mainstream media sem kaptam fel annyira, vagy talán mert nem is használták sokan.
Azért írtam,hogy eredeti formájában, mert bár az origi github repot a tulajdonosa törölte és a weboldal sem él már, fork-ok azért vannak, pl:
https://github.com/dyne/dnscrypt-proxy
és még vannak elérhető szerverek is.
De azért bennem felmerült a kérdés, hogy milyen alternatívák vannak, ki mit használ? Van egyáltalán értelme használni bármi dnssec megoldást? :) (tinfoil hat on)

A Spectre/Meltdown javítások mellőzése

Fórumok

Bizonyára minden fórumozó hallott már a Spectre és Meltdown sebezhetőségekről és a belőlük kialakult botrányról, melynek középpontjában jelenleg a processzoripar egyik éllovasa, az Intel áll. Az az Intel, amely úgy akart versenyelőnyhöz jutni a processzorai teljesítményét illetően, hogy átgondolatlan, biztonsági szempontból silány architekturális megoldásokat alkalmazott. Az elkövetett hibákat csak szoftveresen lehet orvosolni, és mert a hiba és javításának jellege is megkívánja, csak jelentős hátrányokkal és előnytelen kompromisszumokkal. Elképzelhető, hogy az Intel sales-esei és marketingesei ebből a slamasztikából végül új processzorok eladásával szeretnének kimászni, ahogy az is egyre inkább körvonalazódik, hogy az amerikai processzorpolip a tervezési és gyári hibás termékeinek köszönhető járulékos költségeket is igyekszik minden esetben a felhasználókra áthárítani, kiemelten gondolok itt az akár 30%-os lassulás anyagi következményeire.

Léteznek azonban olyan használati esetek, melyekben semmi szükség nincs a javításra, ahogy arra sem, hogy a lassulás miatt esetleg időelőtt új processzort (és vele együtt természetesen új számítógépet) kelljen vásárolni. Előfordulhat olyan is, hogy egy, a szakmájához és a biztonsághoz alapszinten értő informatikus, ha akarja, a javításnál sokkal erősebb védelmekkel is körbe tudja bástyázni rendszereit ahelyett, hogy ezt az operációs rendszertől várná el, kényelmi alapon. Ebben a témában folyamatosan frissítve összegyűjtöm azokat a megoldásokat különböző operációs rendszerekre, melyek a szóban forgó javításokat eltávolítják, azokat a rendszertől tartósan távol tartják.

Linux

Mivel az egyes disztribúciók alatt ugyanúgy Linux kernel fut, annak paraméterezésével könnyedén kikapcsolható bármely javítás. Mielőtt azonban átkonfiguráljuk a rendszert, tájékozódjunk arról, hogy az épp használt disztribúcióba bekerült-e már valamennyi javítás. Ehhez itt egy hasznos oldal.

  1. sudo vi /etc/default/grub
  2. Keresd meg a GRUB_CMDLINE_LINUX_DEFAULT kezdetű sort, ha nincs, csinálj egyet!
  3. Add hozzá a noibrs noibpb nopti nospectre_v2 nospec_store_bypass_disable paramétereket!
    GRUB_CMDLINE_LINUX_DEFAULT="noibrs noibpb nopti nospectre_v2 nospec_store_bypass_disable"

    5.1.13 kerneltől elég a mitigations=off paramétert megadni, de ez nem csak a Spectre/Meltdown javításokat tiltja, hanem az összes potenciálisan CPU-belassító szoftveres hardverhiba-tűzoltást. Ami desktop környezetben szintén jó ötlet és megtehető mindenféle reális biztonsági kockázat nélkül.

    noibrs noibpb nopti nospectre_v2 nospectre_v1 l1tf=off nospec_store_bypass_disable no_stf_barrier mds=off mitigations=off
  4. sudo grub-mkconfig -o /boot/grub/grub.cfg
  5. Indítsd újra a rendszert!

Windows

  • Windows XP / Windows Vista / Windows Server 2003
    • Mivel ezen verziók már nem támogatottak, így nem érkeznek rájuk sem biztonsági, sem egyéb más frissítések.
      Nincs teendő a Windows XP (32 vagy 64 bit) rendszereken.
  • POSReady 2009 / Windows Embedded Standard 2009
  • Windows 7-10 / Windows Server 2008-2016
    1. Start -> cmd.exe -> [Ctrl+Shift+Enter] (adminként indul)
    2. Add ki az alábbi parancsokat!
      reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
      reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
    3. Indítsd újra a gépet!

BSD

  • FreeBSD
    1. vi /etc/loader.conf
    2. Írjuk be az alábbiakat!
      
      hw.ibrs_disable="0"
      vm.pmap.pti="0"

A topiknak nem célja a javítások szükségességének vitatása. Ide kizárólag gyakorlati megoldásokat és praktikus ötleteket várok, amik minél egyszerűbbé teszik azt, hogy a Spectre és a Meltdown javítások mellőzhetőek legyenek egy rendszeren, megőrizve a többi rendszerkomponens frissített állapotát és stabilitását.

Buta kérdés: mi lenne egy Meltdown-nál is durvább hiba esetén?

Fórumok

[Csak az olvassa, akit földhöz ver az unalom, mert csak agyalgattam...]

Kedves HUP-osok!

A témában igen laikus nagyok, bár azért a lényegét megértettem ennek a mostani hibának. Tisztán öncélú agyalásként eszembe jutott, mi lenne, ha egy olyan hiba is előjönne, amit nem lehet kernelből megjavítani. Jó, persze, ha a kernel egy virtuális gépet futtatna, ami emulálva hajtana végre mindent, az persze minden hardver-hibát kivédene, de nem 1-30% sebességvesztéssel, hanem nagyságrendivel.

Tehát mi lenne, ha olyan hardverbe kódolt hibára derülne fény, melyet szoftveresen csak töredékére visszaeső sebesség mellett lehetne korrigálni vagy bele kellene törődni, hogy amely processzek egy CPU-n futnak, azok pedig látják a másik területét, ha nagyon akarják. Át lehetne ilyen világra állni komoly informatikai fennakadások nélkül? A védelmi vonalakat tök máshol kellene felhúzni? (Pl. az intenzív számításokra fenntartott gépen nem futhatna web browser, ...)

smbloris.c

Fórumok

Sziasztok!

A H. Martin által írt smbloris hibát szerettem volna PoC-ben kipróbálni, azonban hiába virtualizált metasploit-on belülről, vagy hiába egy fizikai gépről indítom a lefordított c kódot egy 6GB Win gép ellen - tűzfala kikapcsolt direkt erre a célra (telnet 445 működik) - memóriája nem növekszik.

A forrást gcc-zve csak hosszú idő után kapom azt hogy az errors növekszik, de a replies és a resets nem. A ping-re is szépen reagál.

Valaki találkozott már hasonlóval vagy sikerült egy működőképes PoC-t összehoznia?

Lineage OS SELinux expert

Fórumok

Szeretnék külső usb-s meghajtót mountolni a telóra ext4 fájlrendszerrel. Az a problémám, hogy az SELinux megakadályozza a normál használatot.

Tehát ott tartok, hogy fel van mountolva a külső meghajtó, de jelenleg csak két rossz megoldás közül tudok választani:

1) root-ként használom, vagy

2) permissive módba állítom az SELinuxot.

Kell egyen valami olyan mount opció (context=valami), amivel át lehet lépni az SELinuxon az adott meghajtót illetően anélkül, hogy az általános biztonságot aláásnám. De mi?

Win 10 login után ismeretlen lock screen fogad

Fórumok

Sziasztok.

Egyik ügyfelünk biztosított számunkra egy "teszt szervert" melyre fel kellet telepítenünk az alkalmazásunkat.
Ez a "teszt szerver" egy Win 10 desktop, ami egy szerver hoszting teremben van és publikus IP címmel rendelkezik.
Kb. egy hete használjuk gond nélkül.
Ma bejelentkeztem távoli asztallal és futott a háttérben egy masscan.exe nevű port scenner. Nem bántottam, gondoltam az ügyfél adminisztrátora indította el.
Pár perc múlva kidobott a távoli asztal, majd mikor újra be akartam jelentkezni, a user név password beírása után nem az asztalt kaptam meg, hanem egy érdekes fekete lock képernyőt, melyen egy kék körben fehér lakat piktogram van, benne egy PC-NAME/PASSWORD beviteli mező és egy UNLOCK gomb. APC-NAME beviteli mezőbe SZERVER0034 van automatikusan írva.

Én csak Linux alól KRDC-vel jelentkeztem be, és egy MySql, Glassfish párost töltöttem le hivatalos oldalról és telepítettem, fel kb. egy héttel ezelőtt. Azóta szépen ment is minden. Ma történt a fent említett eset. Annyi érdekesség volt még, hogy az alkalmazásunk már nem volt elérhető viszont a Glassfish igen. Olyan mintha megtörölték volna a Glassfish alól azt a könyvárat ami alá telepíti a Glassfish az alkalmazást. Ellenőrizni már nem tudtam a fent említett lock screeen miatt.

Logot és hasonlókat nem tudok ellenőrizni mert nem én üzemeltetem a szervert.

Valakinek ötlete, hogy mi lehet? Találkozott már valaki hasonlóval?

Rendszámfelismerés

Fórumok

Önkormányzatunk szeretne rendszámfelismerő kamerarendszert a település belépési pontjaira. Kaptunk is egy-két árajánlatot, de még nincs meg az igazi.

Tudtok esetleg ajánlani márkát, céget, szoftvert ami már bevált? Egyáltalán hogy működnek ezek? Találkoztam már olyannal hogy a kamerára írták rá, hogy rendszámfelismerő, meg külön szotverrel is, ami aztán gondolom a rögzített képet elemzi. Az feltétel lenne, hogy ne csak olvasható legyen a rendszám a képeket/videón, hanem külön adatbázisba gyűjtse ezeket, hogy aztán amikor bármilyen esemény van ne kelljen több órát, vagy napot visszanézni.

Amikor valami nem az, aminek látszik...

Fórumok

... avagy, így került fel a netre, ahogy magányomban rárántottam|egy jót kufircoltunk egy AirBnB-ben...