LINUX.ORG.RU
ФорумTalks

Математика учета времени

 , ,


0

3

По сообщению cnet.com в OS X найден баг у комманды sudo засчет перестановки даты на начало времен: первое января 1970. Суть бага: в течении 10 минутного промежутка времени с момента успешной аутентификации sudo можно запускать комманды без аутентификации. В то время как время установлено на начало времен данная проверка приводит к успешному результату. Баг работает в версиях OS X 10.7-10.8.4, CVE-2013-1775

Поскольку в мак ос икс установка времени не требует привилегированных прав данная уязвимость имеет место быть. За отсутствие аналогичного поведения настроек даты и времени в DE Линус Торвальдс критиковал комманду Gnome (дочка не могла без прав root изменить дату и допекла папу):

So here's a plea: if you have anything to do with security in a distro, and think that my kids (replace «my kids» with «sales people on the road» if you think your main customers are businesses) need to have the root password to access some wireless network, or to be able to print out a paper, or to change the date-and-time settings, please just kill yourself now. The world will be a better place.

★★★★★

Последнее исправление: gh0stwizard (всего исправлений: 2)

Ответ на: комментарий от next_time

вирусы ещё живы на компах типа университетских или любых других, к которым есть массовый доступ людей с флешками

и там где еще осталась XP, ога

кроме того, появились и весьма распространились сетевые черви скринлокеры

например?

удалите файл с именем svchost.exe в папке Windows — троян?

во-первых, нет, во-вторых, кто мне даст это сделать?

Reset ★★★★★
()
Ответ на: комментарий от Reset

Да и то, у китайцев на андроидах эпидемия уже была.

почему только у китайцев :)

xtraeft ★★☆☆
()
Ответ на: комментарий от next_time

У линукса в теперешнем состоянии 50% market share. Где вирусы?

троев и ботов под андроид, о котором ты говоришь, тьма :)
я показывал уже примеры

xtraeft ★★☆☆
()
Ответ на: комментарий от Reset

например?

именно вирусов - нет таких.
максимум, сначала заражают систему лоадером, через который потом грузят что-то другое типа винлокера.

xtraeft ★★☆☆
()
Ответ на: комментарий от xtraeft

хоть поясни, что это за хрень такая. А то я в этих ваших делишках не очень. Цифры конечно впечатляют, но откуда они взялись — мне непонятно.

emulek
()
Ответ на: комментарий от emulek

хоть поясни, что это за хрень такая. А то я в этих ваших делишках не очень.

на первом скриншоте суть такова: на андроид систему ставится бот, который грузит команды из админки и выполняет их. в том числе команды типа «отправить sms на такую то сумму». типичный трой, вобщем.

на втором скриншоте иначе: на андроид систему ставится бот, который подписывает пользователя на платные услуги (подписка идет через операторы сотовой связи напрямую).

и это еще цветочки, потому что операторы сотовой связи не возражают. а ведь есть и намного чернее схемы :)

xtraeft ★★☆☆
()
Последнее исправление: xtraeft (всего исправлений: 1)
Ответ на: комментарий от xtraeft

и это еще цветочки, потому что операторы сотовой связи не возражают. а ведь есть и намного чернее схемы

интересно, а каким образом операторы сотовой связи собрались взыскать поллимона с одного клиента? Пчёлы против мёда?

Что-то тут не так...

emulek
()
Ответ на: комментарий от emulek

интересно, а каким образом операторы сотовой связи собрались взыскать поллимона с одного клиента?

с какого одного клиента, что ты несешь?

xtraeft ★★☆☆
()
Ответ на: комментарий от xtraeft

а, это типа с каждого клиента уходдит по 1 СМСке в 16.5 рублей каждая, за день 198 смсок, и 3263 рубля профита хозяину ботнета. Ясно. А значит за месяц поллимона профита нихрена не делавши.

И ты в это веришь?

emulek
()
Ответ на: комментарий от emulek

А значит за месяц поллимона профита нихрена не делавши.

что значит нихрена не делавши? андроидные инсталлы надо где-то брать.

И ты в это веришь?

не верь, если не хочешь. я знаю, что ты свои ошибки признавать не умеешь.

это кстати далеко не топовая стата.

xtraeft ★★☆☆
()
Последнее исправление: xtraeft (всего исправлений: 1)
Ответ на: комментарий от Reset

http://www.bbc.co.uk/russian/international/2012/07/120705_android_smartphones...

эксперт по информационной безопасности компании Microsoft Терри Цинк.

Давайте теперь ещё ссылки на спидинфо давать. Тем более, что ботнет создаётся не только червями, но и троянами. — гдес ссылка на эпидемию по причине червей. Иначе ваши жалобы на андроид выглядят также как и жалобы на однострочник: и то и другое, в концептуальном смысле, троян.

next_time ★★★★★
()
Ответ на: комментарий от Reset

Чем убог?

Тем, что он геморройней чем селинукс/армор +система прав, а толку от него 0: это тоже обсасывалось.

next_time ★★★★★
()
Ответ на: комментарий от xtraeft

Трои и боты - это не вирусы. Боты в андроиде ставят ССЗБ, ибо там все боты - трои. А трои - это всё равно, что однострочник на перле — глупо на них жаловаться: сам поставил, сам дал доступ - в общем ССЗБ. А я спрашиваю про вирусы.

next_time ★★★★★
()
Ответ на: комментарий от Reset

и там где еще осталась XP, ога

а XP - это не виндоус?

например?

https://www.google.ru/?gws_rd=cr&ei=O2AlUpH9CcPQtQaM3ID4CA#newwindow=1&am...\

во-первых, нет, во-вторых, кто мне даст это сделать?

Даст сделать система, если хорошо попросить: у вирусняков и антивирусов этим заниматься получается. А раз нет, то трои и однострочники на перле вирусами не считаются. А вас про вирусы спрашивали.

next_time ★★★★★
()
Ответ на: комментарий от next_time

винлокеры - тоже не вирусы, их грузят связкой браузерных сплойтов.

твоя ссылка на выдачу гугла совсем не аргумент. или конкретные примеры будут?

ибо там все боты - трои.

что за бредовая фраза

ну вообщем понятно, подмена понятий как обычно.

xtraeft ★★☆☆
()
Ответ на: комментарий от next_time

Тем, что он геморройней чем селинукс/армор +система прав, а толку от него 0: это тоже обсасывалось.

Ты сравниваешь жопу с пальцем. Аналог UAC это убогий sudo.

Reset ★★★★★
()
Ответ на: комментарий от next_time

Даст сделать система, если хорошо попросить

После того как пользователь сделает подтверждение в UAC. От такого ни одна система не защищена и тем более линух с его убогим sudo.

Reset ★★★★★
()
Ответ на: комментарий от emulek

Надеюсь, ты начал понимать суть?

заканчиваю бесполезный разговор с деревом.
интересно, хватит ли у тебя мужества хотя бы раз признать свою неправоту.

xtraeft ★★☆☆
()
Ответ на: комментарий от Reset

Вирусов сейчас нет нигде,

изредка проскальзывают экземпляры типа кидо, но явление очень редкое, да.

xtraeft ★★☆☆
()
Ответ на: комментарий от Reset

Ты сравниваешь жопу с пальцем. Аналог UAC это убогий sudo.

это ты сравниваешь жопу с пальцем: sudo предназначено для совершенно других целей. Не надо сравнивать тёплое с мягким.

Да, ты прав, тёплое слаще мягкого, а «sudo это убогий UAC». С небольшой поправкой: в твоих руках.

emulek
()
Ответ на: комментарий от xtraeft

заканчиваю бесполезный разговор с деревом. интересно, хватит ли у тебя мужества хотя бы раз признать свою неправоту.

Делить на ноль нельзя. Даже emulek'у.

В этом посте я признал свою некомпетентность в данном вопросе, а теперь ты требуешь от меня, что-бы я признал, что моё «экспертное мнение» неправильное? Я не могу отрицать то, чего не существует.

И да, ты пруф не представил, что показанные тобой скриншоты не являются подделкой. И как я понимаю, доказать их правильность ты не в состоянии даже себе.

emulek
()
Ответ на: комментарий от Reset

Вирусов сейчас нет нигде, современные системы им не подвержены.

Ещё как подвержены: написаный мною 3 месяца назад в порядке лулзов за 2 минуты вирус из 3 строчек не только успешно заражал винду, висел в авторане и вызывал автоматическую перезагрузку системы, но и не палился ни одним из антивирусов (др. веб, касперски, нортон, майкрософт секьюрити, нод32, аваст, авира, макафи). И да он работоспособен на любых системах начиная с 95 и по восьмёрку. Возможно, заработает даже на досе. 10-строчная версия, которая ещё и издевается над пользовательскими данными также ничем не палится. А поскольку это вирус крайне прост, ему уже 20 лет как минимум. Как, видите, антивирусы - уг, современне системы им подвержены. Вирус я, естесственно, не распространял, он так и остался лежать в полумёртвом состоянии на моих машинах.

Другое дело, что сейчас мэйнстрим - сетевые черви, вот и покажите мне хоть один под андроид.

next_time ★★★★★
()
Ответ на: комментарий от Reset

После того как пользователь сделает подтверждение в UAC.

А ничё, что у меня у ноута (тошиба) прошивка патчиться без подтверждения UAC. И ничего, что приложение может само себе подтвердить UAC? Кстати, в линуксе с судо, такое не выйдет. А в большинстве случаев, подтверждение UAC и не требуется: все эти красивые окошки они, в основном, для юзера: приложение, например, очень легко меняет реестр, забивая на подтверждение UAC.

next_time ★★★★★
()
Ответ на: комментарий от Reset

Аналог UAC это убогий sudo.

А UAC хотя бы пароль научился требовать по умолчанию и из коробки? А вообще, я о том, что если нормально настроить вышеперечисленное, все эти ваши костыли становятся не нужны.

next_time ★★★★★
()
Ответ на: комментарий от next_time

Зачем требовать пароль? Самое главное, что его перехватить и подменить невозможно в принципе, чего не скажешь о sudo.

Reset ★★★★★
()
Ответ на: комментарий от Reset

Да щаз. А как же случаи, когда приложение имитирует движение мышью пользователя и само, таким образом, подтверждает UAC?

next_time ★★★★★
()
Ответ на: комментарий от Reset

Код я не покажу, т.к. распространение вирусов в сети интернет является преступлением. Если вы убедите меня, что в данном конкретном случае это не так, я дам сам код.

При этом, для тех, кто действительно умеет обращаться с виндой, сведений, которых я привёл, уже достаточно, чтобы понять? что за строчки я ввёл. И да, я использовал язык коммандной строки Windows.

next_time ★★★★★
()
Ответ на: комментарий от next_time

Код я не покажу, т.к. распространение вирусов в сети интернет является преступлением.

Нет, ты его не покажешь потому что его у тебя нет.

При этом, для тех, кто действительно умеет обращаться с виндой, сведений, которых я привёл, уже достаточно, чтобы понять? что за строчки я ввёл.

Если ты об этом, то не позорился бы.

Reset ★★★★★
()
Ответ на: комментарий от next_time

Ога, а еще ноут раздобудь. Оппонент специально ставится в положение когда условия проверить нельзя, чтобы доказать свою «правоту». В общем, ты слил.

Reset ★★★★★
()
Ответ на: комментарий от Reset

Предоставил. Если вы не способны написать три строчке на языке коммандной строки виндоус и при этом защищаете винду, значит вы просто - нуб, который даже гуглом пользоваться не умеет. Если так, смысла дальнейшего обсуждения я не вижу.

next_time ★★★★★
()
Ответ на: комментарий от Reset

Ога, а еще ноут раздобудь. Оппонент специально ставится в положение когда условия проверить нельзя, чтобы доказать свою «правоту». В общем, ты слил.

Что значит «специально ставится» ? Во-первых, просто скачайте и запустите экзешник. Зачем вам для этого именно ноут тошиба? Во-вторых, уж извините, какие проблемы наблюдал, так их и описываю.

next_time ★★★★★
()
Ответ на: комментарий от xtraeft

их грузят связкой браузерных сплойтов.

это сетевые черви, да, я их тоже упоминал

их грузят связкой браузерных сплойтов.

примеры подобного под андроид

что за бредовая фраза

ботнет, в который входят исключительно троянские программы. вы тупой или прикидываетесь?

next_time ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.