LINUX.ORG.RU
ФорумTalks

Создатели «астрал-отчёт» офигели!


0

1

В новый «астрал-отчёт» встроен teamviewer с зашитым паролем + генерируемый пароль из 4-х символов. То есть ставишь этот говнософт на ПК бухгалтера в корпоративной сети и отдаёшь в доступ чёрти кому все данные с ПК и из сетки куда есть доступ. В договоре об этом ничего не сказано. Есть мнение что это уголовная статья, какие будут мнения?

отключи этот комп от локалки, дай ему прямой выход в интернет.
с компа только репортица и всё, никаких данных чтобы там не было.

stevejobs ★★★★☆
()
Ответ на: комментарий от Bare_metal

> сертифицированная

у вас там слово «сертфицированный» обозначает «с встроенными бэкдорами для мвд/фсб/etc»?

pekmop1024 ★★★★★
()
Ответ на: комментарий от stevejobs

>отключи этот комп от локалки, дай ему прямой выход в интернет.

Тут вопрос не о методах защиты, а о самом факте несанкционированного доступа. Да и держать отдельный комп вне локалки под говнософт много чести.

Bare_metal
() автор топика
Ответ на: комментарий от Zhbert

>Что такое «астрал-отчет»?
Судя по названию оно отсылает отчеты по астралу :)

xorik ★★★★★
()
Ответ на: комментарий от Sadler

>Локально режем порт этого самого teamviewer и не паримся.

Это очень хитрая софтина, автоматом ломится в любой открытый порт + умеет ходить через прокси.

Bare_metal
() автор топика
Ответ на: комментарий от Sadler

А вдруг в него позаимствованы технологии от Skype по типу «Вы нас пытаетесь зарезать на файрволе? Нам пофиг какой порт, мы через любой пропихнёмся, например через 443! Хотите зарезать, выдёргивайте патч-корд или сразу сетевой кабель из БП.»

adriano32 ★★★
()
Ответ на: комментарий от Bare_metal

ты договор точно правильно читал? Наличие возможности «несанкционированного доступа», не означает, что он будет произведен, или что такой доступ вообще планировался. Наверное, оно сделано из благих побуждений: когда у клиента что-то не работает, они по согласию могут соединиться и поправить ошибки.

stevejobs ★★★★☆
()
Ответ на: комментарий от Sadler

Ну вообще она не троянец, а вполне удобная тулза.
Просто тут они видимо обломались троянца писать, чтобы сертификацию пройти, и встроили чужой продукт для удаленного управления.

pekmop1024 ★★★★★
()
Ответ на: комментарий от stevejobs

>ты договор точно правильно читал? Наличие возможности «несанкционированного доступа», не означает, что он будет произведен, или что такой доступ вообще планировался. Наверное, оно сделано из благих побуждений: когда у клиента что-то не работает, они по согласию могут соединиться и поправить ошибки.

В том то и дело, что договор я читал очень внимательно и об этой фиче нет ни слова. Фактически это троян.

Bare_metal
() автор топика
Ответ на: комментарий от Bare_metal

и об этой фиче нет ни слова

где сказано, что в договоре они обязаны перечислить _каждую_ фичу программы?

stevejobs ★★★★☆
()
Ответ на: комментарий от pekmop1024

>и встроили чужой продукт для удаленного управления.

Прошедший сертификацию только в Германии, но не в России. Зашибись.

Bare_metal
() автор топика
Ответ на: комментарий от Bare_metal

> Прошедший сертификацию только в Германии, но не в России. Зашибись.

Теперь и в России, как часть Атсрал-Отч0та.

pekmop1024 ★★★★★
()
Ответ на: комментарий от stevejobs

>где сказано, что в договоре они обязаны перечислить _каждую_ фичу программы?

Они ничего не обязаны, но есть статья в УК по поводу несанкционированного доступ.

Bare_metal
() автор топика
Ответ на: комментарий от Bare_metal

наличие возможности несанкционированного доступа не означает, что несанкционированный доступ будет произведен, или его вообще планировали.

stevejobs ★★★★☆
()
Ответ на: комментарий от Bare_metal

но есть статья в УК по поводу несанкционированного доступ.

Ага, а все сисадмины - УГОЛОВНИКИ!1

Deleted
()
Ответ на: комментарий от Bare_metal

и да, вот она, статья 272:

Неправомерный доступ к охраняемой законом компьютерной информации, то есть информации на машинном носителе, в электронно-вычислительной машине (ЭВМ), системе ЭВМ или их сети, если это деяние повлекло уничтожение, блокирование, модификацию либо копирование информации, нарушение работы ЭВМ, системы ЭВМ или их сети, - наказывается штрафом в размере до двухсот тысяч рублей или в размере заработной платы или иного дохода осужденного за период до восемнадцати месяцев, либо обязательными работами на срок от ста двадцати до ста восьмидесяти часов, либо исправительными работами на срок от шести месяцев до одного года, либо лишением свободы на срок до двух лет.

Что такое «охраняемая законом компьютерная информация», и что такое «Неправомерный доступ» нигде не сказано.

С другой стороны, в комментариях (не знаю чьего авторства ;) сказано:

Под неправомерным доступом к охраняемой законом компьютерной информации следует понимать самовольное получение информации без разрешения ее собственника или владельца. В связи с тем что речь идет об охраняемой законом информации, неправомерность доступа к ней потребителя характеризуется еще и нарушением установленного порядка доступа к этой информации. Если нарушен установленный порядок доступа к охраняемой законом информации, согласие ее собственника или владельца не исключает, по нашему мнению, неправомерности доступа к ней.

Собственником информационных ресурсов, информационных систем, технологии и средств их обеспечения является субъект, в полном объеме реализующий права владения, пользования, распоряжения указанными объектами.

Владельцем информационных ресурсов, информационных систем, технологий и средств их обеспечения является субъект, осуществляющий владение и пользование указанными объектами и реализующий права распоряжения в пределах, установленных законом.

Пользователем (потребителем) информации является субъект, обращающийся к информации (подробнее о собственниках, владельцах и пользователях компьютерной информации см. Федеральный закон от 20 февраля 1995г.).

В данном случае мы видим, что собственник информационных ресурсов сам установил программу на свой компьютер, т.е. опосредованно (но сам!) дал доступ к своему информационному ресурсу. Никто его к этому не принуждал.

Т.е., «всё правильно сделали» ;)

stevejobs ★★★★☆
()

Небось с libastral.so собрано.

Valeg ★★★
()

Пока эти черти кто без твоего ведома дырой не воспользовались, то преступления как бы и нет.

kernelpanic ★★★★★
()
Ответ на: комментарий от Deleted

>Ага, а все сисадмины - УГОЛОВНИКИ!

Нет, у сисадмина в договоре есть пункт о конфиденциальности, он имеет доступ ко всей информации компании, но не имеет право передавать её третьим лицам. А вот если передал инфу, то да - уголовник.

Bare_metal
() автор топика
Ответ на: комментарий от stevejobs

>В данном случае мы видим, что собственник информационных ресурсов сам установил программу на свой компьютер, т.е. опосредованно (но сам!) дал доступ к своему информационному ресурсу. Никто его к этому не принуждал.

Проблема в том, что часть «вредоносного» функционала ПО скрыта, о ней нет ни слова ни в договоре, ни в инструкции по установке и эксплуатации.

Bare_metal
() автор топика
Ответ на: комментарий от Bare_metal

у сисадмина в договоре есть пункт о конфиденциальности

Мы точно с тобой в одной вселенной живём?

Deleted
()
Ответ на: комментарий от kernelpanic

А поди докажи им потом что ты логи не сфабриковал. Тут недавно тред был о том как в суде кладут на свидетельства и заключения экспертов по IT.

adriano32 ★★★
()
Ответ на: комментарий от Deleted

>Мы точно с тобой в одной вселенной живём?

Я других договоров не встречал.

Bare_metal
() автор топика
Ответ на: комментарий от adriano32

>Тут недавно тред был о том как в суде кладут на свидетельства и заключения экспертов по IT.

А если ловкие ребята из «астрала» сольют чёрную бухгалтерию с ПК, то суд на это факт точно не положит :). Россия, такая Россия...

Bare_metal
() автор топика
Ответ на: комментарий от Bare_metal

попробуй докажи, что это «вредоносный» функционал. Обычный «удаленный помощник». (и кстати, это уже другая статья, 273я кажцо)

stevejobs ★★★★☆
()
Ответ на: комментарий от Bare_metal

А если ловкие ребята из «астрала» сольют чёрную бухгалтерию с ПК, то суд на это факт точно не положит :). Россия, такая Россия...

А если ловкие ребята из «астрала» сами зальют чёрную бухгалтерию на ваш ПК, то суд на этот факт точно положит :). Россия, такая Россия...

//fix

adriano32 ★★★
()

Погуглил слегка:
Подготовка и передача электронной отчетности в ИФНС, ПФР, ФСС и Росстат. Надежность в работе.
Самая низкая цена.

Астрал-Отчет является результатом длительной работы большой группы программистов. Разработчики системы постарались сделать ее максимально удобной для использования при самых различныхвариантах ее эксплуатации. Специфика Астрал-Отчет определяет несколько уникальных преимуществ программы недоступных для обычных программ подготовки электронной отчетности.

http://www.b2astral.ru/img/
Если они chmod осилить не могут, то о какой безопасности идет речь?

anonymous_sama ★★★★★
()
Ответ на: комментарий от stevejobs

>доказательства, полученные незаконным путем, в деле не учитываются, не?

Следуя твоей же логике, раз я сам поставил ПО, то стало быть я согласен с его функционалом, значит все данные полученные через это ПО будут получены законным путём.

Bare_metal
() автор топика
Ответ на: комментарий от Bare_metal

Следуя твоей же логике, раз я сам поставил ПО, то стало быть я согласен с его функционалом, значит все данные полученные через это ПО будут получены законным путём.

именно так :)

stevejobs ★★★★☆
()
Ответ на: комментарий от stevejobs

>а нафига чмодить папочку с картинками?
Там не только папочка с картинками вот так. Но, я сильно копаться не стал, а то пативены приедут в гости.

anonymous_sama ★★★★★
()
Ответ на: комментарий от anonymous_sama

>Уже имел с ними дело больше не хотеть. Да и профит нулевой.

Хацкер? Круто. Хакать надо из кафе с wifi с чужого ноута :).

Bare_metal
() автор топика
Ответ на: комментарий от Bare_metal

>Хацкер? Круто. Хакать надо из кафе с wifi с чужого ноута :).
Ага-ага. Не на того напал лулзы собирать. Рассказывать что было все равно не буду даже не стоит просить, да и ничего интересного имхо.

anonymous_sama ★★★★★
()
Ответ на: комментарий от Bare_metal

Увеличь скорость своего адсл-интернета в 2 раза двумя одновременными подключениями, после чего напиши об этом на форуме - к тебе тоже приедут. Инфа 100%. Еще можно натравить автоматические брутфорсилки (неважно какие) на локальные ресурсы твоего провайдера, и если чо наскребет - выложить на форум. Тоже приедут. В общем, если хочешь более тесно познакомиться с милиций - вариантов масса.

stevejobs ★★★★☆
()
Ответ на: комментарий от anonymous_sama

>Ага-ага. Не на того напал лулзы собирать.

Без обид, невинная шутка. Сочувствую если пострадал от властей.

Bare_metal
() автор топика
Ответ на: комментарий от adriano32

Ну тогда прям сейчас прямая дорога в суд, поскольку в софтине присутствует функционал, не заявленный в договоре, позволяющий получить доступ к конфиденциальной информации без указания ответственности.

kernelpanic ★★★★★
()
Ответ на: комментарий от kernelpanic

>Ну тогда прям сейчас прямая дорога в суд

Завтра напрягу штатного юриста, пусть пораскинет ганглией.

Bare_metal
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.