Stranica: 83/84.

Re: [ZBIRNA TEMA] Windows vs. Linux

Postano: 25 sij 2015, 16:52
Postao/la nicky
Zbog načina funkcioniranja linux zajednice uopće nije moguće da neka distra ima u sebi ugrađen backdoor ili keylogger. Da pojasnim, mislim na komad softvera koji je namjerno stavljen inicijalno u sustav sa ciljem omogućavanja preuzimanja kontrole na kompjuterom ili sniffanjem korisnikovih navika ili podataka. Ne mislim na eventualne slučajne bugove koji se daju iskoristit za ulaz ili keylogging.

Ako krenemo od pretpostavke da takvi programi postoje u kernelu, to bi značilo da svi razvijatelji kernela djeluju sinkrono i smišljeno čuvaju tajnu o postojanju takvih programa. To je samo po sebi potpuno nemoguće jer je kod otvoren, razvijatelji su na raznim stranam svijeta sa različitim motivima često bez međusobne interakcije.

Činjenica da mogu uzeti izvorni kod kernela i pregledat ga dal ima takve mogućnosti i izbacit te kodove je dovoljna da sam sigurna da postoji hrpa onih koji su to već napravili. S obzirom da na netu možeš naći samo ovakve i slične linkove
http://askubuntu.com/questions/169887/h ... -my-system
meni je dovoljna da ne vjerujem da takvi programi postoje.

@max: Bez čvrstih dokaza ta takvi programi postoje u kernelu i da su dio svakog linuxa, molim te da više ne pišeš takve stvari jer su zaista samo trollanje.

Re: [ZBIRNA TEMA] Windows vs. Linux

Postano: 25 sij 2015, 19:49
Postao/la Max Bunker
nicky je napisao/la:Zbog načina funkcioniranja linux zajednice uopće nije moguće da neka distra ima u sebi ugrađen backdoor ili keylogger.
Bez obzira što i ti i ja i svi ostali članovi open source zajednice imaju uvid u sve kodove , svejedno postoje sigurnosni problemi koji su godinama egzistirali bez da su otkriveni ili pokrpani. Riješeno je tek po objavljivanju. I nemožemo unaprijed znati koliko je još takvih situacija koje se na razne načine zloupotrebljavaju bez da mi znamo makar imamo sve na uvid.....

Neznam koliko znate o sigurnosti no evo jenostavnim riječnikom nekih stvari :

- turla, linux trojanac koji je izuzetno nečujan i učinkovit i djeluje godinama. čak i nakon što je otkriven, još uvjek nisu poznate sve njegove mogućnosti i moguće je da i dalje vrši neke svoje funkcije ali ih nismo detektirali. Netstat naredbe i postupci ga nisu u mogućnosti detektirati tj njegov rad. Pokrenuti se može i sa ograničenim ovlastima. Imamo njegovu temeljnu izvršnu datoteku i kod, no još je pun nepoznanica. Poznata provjera adresa za odlazni promet je promijenjena i više čak ni po tome nemožete znati da li radi ili ne. Znači, čak i bez root vlasti pokreće naredbe, i to čini godinama, usprkos tome kaj je sve otvoreno i kaj svi mogu sve vidjeti i kontrolirati..... Kako niste skužili turlu , ili gnijezdo za turlu, kad vam je već sve tak otvoreno i dostupno... valjda su i ti kontrolori tih godina tada baš gledali neku drugu temu pa im to promaklo... Koliko je on iskoristio greške u linuxu, a koliko su mu ciljano ostavljeni pravci djelovanja, e to bi bila teorija urote da idemo istraživati viziju turlinih tvoraca. No on je tu, radi godinama, otkriven je, zasad zaustavljen,možda, a možda i nije,,ko zna...


Backdoor

Koliko uopće poznajete tehnologiju izrade backdoora, ili mislite da je dovoljno opaliti floskulu kako je kod otvoren svima nama i to je automatizmom rješenje svih mogućih sigurnosnih propusta problema ??

Na prvoj godini sigurnosnih akademija i školovanja, za vježbu se rade backdoorovi, i spadaju u lakše gradivo.
Dijele se u više skupina prema načinu rada, a ja ti mogu opisati lakoću uporabe na npr startnim primjerima kako je zloupotrebljen OpenSSL slučaj, ili da ti možda opišem kako backdoor funkcionira u ruterima i modemima koji su na linux platformi, kod je svima dostupan, ali vidi čuda, već godinama ti backdoorovi postoje i koriste se...

Algoritamski backdoor:

SSL / TLS, temeljni sigurnosni sloj interneta gdje se ključevi sjednica generiraju pomoću slučajnih brojeva. Ako dizajn generatora slučajnog broja vam omogućuje da predvidite izlaze, možete slomiti sustav temeljen na tom kriptiranju i šifriranju. Mnogo razvijatelja koda i kernela, na tisuće njih, znaju izlazne očekivane vrijednosti. Znači ostaje samo riješiti genezu slučajnosti i unutarnje provjere i razmjene slučajno generiranih podataka unutar linuxa. Tu dolazimo do kartografije eliptičnih krivulja .
U Linux slučajni broj generatora , SHA-1 služi kao jednosmjerna funkcija. I što se događa kada koristite našu eliptičnu krivulju algoritamskog backdoora.... ?

Pseudo-slučajni broj generatora izabire dvije funkcije kao točke F i G. eliptična krivulja je jednosmjerna funkcija i kao takva je u kodu i ničime ne privlači pažnju ili sumnju..Dvije točke na krivulji, P1 i P2. Svaki jednosmjernu funkciju je teško preokrenuti, ali ako su P1 i P2 izabrani nasumce, oni bi trebali biti neovisni i nepredvidljivi.

Pa kako ćemo dodati backdoor? Ključ je da odaberete P1 i P2, tako da bilo kojem promatraču izgledaju slučajna i neovisna, ali u stvarnosti oni imaju poseban odnos koji samo tvorac zna.

P1 i P2 su povezane, ali to je teško dokazati još od pronalaženja S zahtijeva rješavanje eliptičkih krivulja diskretnog logaritamskog problema.

S obzirom na početno stanje n, pogledajmo što postaje izlaz i što tvorac dobiva na uvid:

Izlaz je x koordinata:
Q = P1 o P1 o ... o P1 (n puta)

Onda smo dobili da naš zlotvor dobiva ažurirani uvid na:
P2 P2 o o ... o P2 (n puta)

No, P2 je samo P1 nižu sama s puta, tako da je :
(P1 o P1 o ... o P1 (s puta)) o ... o (P1 o P1 o ... o P1 (s puta)) (n puta)
(P1 o P1 o ... o P1 (sxn puta))

ili možemo daljinski preurediti:
(P1 o P1 o ... O P1 (n puta)) o ... o (P1 o P1 o ... o P1 (n puta)) (s puta)

No, budući da je P1 nižu n puta je izlaz Q, možemo sigurno ovo znati:
P O P O ... O P (s puta)

A budući da znamo S i izlaz (a time i Q), možemo izračunati sljedeći unutarnji algoritam. I evo nama backdora unutar koda koji naknadne bajteve može predvidjeti. U samo jednom krugu! Od određenosti P1 i P2, nalaz s zahtijeva rješavanje diskretnoga logaritamskog problema, te u biti jedini smo koji znamo taj matematički backdoor.....

Neznam dal kužiš sve ovo, ali poanta je da koristim nekaj kaj je i inače u tvom stroju i što ničim ne izaziva sumnju a meni daje ulaz i kontrolu a do meni potrebnih ulaznih parametara ću doći na razne načine od nekoga od onih par tisuća osoba uključenih u razvoj.... I milion kodera može sto godina gledati u kod i nebu nikaj uočilo, jer u biti ničega tamo nema, osim mog znanja ponašanja unutarnjeg algoritma i temeljem toga imam kontrolu i manipulaciju nad izlaznim vrijednostima....
:zamisljen

I ovo je ono kaj se već odavno zna i iskorištava i uči kao osnovno gradivo na sigurnosnim i penetracijskim školama, a sad zamisli kaj sve postoji a da i neznamo.. Ja nikad nebih mogao tvrditi da je bilo koji uređaj koji koristim apsolutno siguran i provjeren pa neznam otkud vi svi tu tako olako bubate o tome da je bilo koji os nekaj posebno siguran ili superioran bilo kojem drugom os-u....

Re: [ZBIRNA TEMA] Windows vs. Linux

Postano: 25 sij 2015, 20:28
Postao/la bluestree
Midlife crisis je cudo!

p.s. Jbg pregazio sam obecanje da necu ovde vise pisati, ali pobogu i da sam normalan prolupao bih od ovih gluposti. Nintendo je zakon, 100% secure , il'grijesim ? Huh ...

Re: [ZBIRNA TEMA] Windows vs. Linux

Postano: 25 sij 2015, 20:41
Postao/la Max Bunker
Oooo kompa Orkh.. Pa lijepi ti pozdrav. Ti si kriv ( zaslužan) što sam toliko naučio o opensuse i napokog ga doveo u red... I bome na dva stroja fino dela... :-)

Re: [ZBIRNA TEMA] Windows vs. Linux

Postano: 25 sij 2015, 20:52
Postao/la nicky
Jaoj meni. Uopće ne čitaš što ti ljudi pišu. Ovo sa ključevima je totalno promašeno da neću ni komentirat.

Nicky is over and out.

Re: [ZBIRNA TEMA] Windows vs. Linux

Postano: 25 sij 2015, 21:12
Postao/la JH-IM
nicky je napisao/la:Jaoj meni. Uopće ne čitaš što ti ljudi pišu. Ovo sa ključevima je totalno promašeno da neću ni komentirat.

Nicky is over and out.
I ja isto, nema smisla, on samo po svome a postove i argumente drugih ljudi većinski ignorira, selektivno odgovara i nastavlja sa monologom, ulaske u teorije zavjere bez ikakvih dokaza za iste da ni ne spominjem. Over and out here too.

Re: [ZBIRNA TEMA] Windows vs. Linux

Postano: 26 sij 2015, 07:56
Postao/la Max Bunker
Neki od vas su selektivni i vide samo ono što im odgovara. Itekako čitam osvrte i nastojim dati repliku.

U par navrata ste ponovili floskulu da je kod otvoren i svima dostupan i da je zato nemoguće imati zloćudnosti ubačene i primjenjene. To je višegodišnja mantra koja više ne vrijedi.

I jesam onda na par primjera pojasnio kako otvorenost koda nije pomogla u višegodišnjim problemima tipa openssl, turla, bash,

I jesam na školskom primjeru objasnio zašto možete sto godina gledati kod i necete uociti ništa sumnjivo, jer napadač kombinira standardne radnje iz sistema sa poznavanjem izlaznih parametara. .

E ali vi to neželite vidjeti kao odgovor na tezu da dostupnost koda sprečava ranjivost i zloupotrebe već to proglasite monologom i nečitanjem vaših replika...

Meni je linux operativni sustav i ništa više. Dobar mi je, radi, besplatan je... A o njegovim problemima i manjkavostima rado pišem i pričam, ne iz nekog lošeg motiva, nego u nadi da bu kritike doprle do onih koji su u mogućnosti to popraviti, pa da mi linux bude još bolji....

Jel vam već par puta predlazem tv debatu, kad vec tako tvrdo stojite iza svojih bodljivakih žica. I uvjek ste to odignorirali.. Ima realna mogucnost da dobijemo sat vremena tv emisije. I moj je prijedlog da okupite stručan kvalitetan tim i suocite ga u debati sa npr windows timom kojeg bu odabral ms hrvatska ili neki od njihovih golden partnera u regiji. Gledateljima bu to zanimljivo, a linux bu dobio malu priliku da parira konkretnim brojkama, statistikama, parolama,poznatim podacima, i to iz usta osoba koje vi odaberete . Ja bih rado bio u linux ekipi, no kako sam realan a ne gorljivi fanatik, bolje da budem neutralan i uz voditeljicu...
:-)

Re: [ZBIRNA TEMA] Windows vs. Linux

Postano: 26 sij 2015, 14:10
Postao/la shicy
bilo je par debata, jedna čak i na FESB-u u Splitu gdje je gospodin Guštin (čini mi se) bio na strani linuxa, a ne znam tko na strani Windowsa i onda je svaki odgovor Windowsaša na pitanja tipa "gdje je ta xy mogućnost u Windowsima" glasio otprilike "a kome uopće i treba ta xy mogućnost". Smiješno bješe.

Re: [ZBIRNA TEMA] Windows vs. Linux

Postano: 26 sij 2015, 15:42
Postao/la Max Bunker
Pa i debata se mora kvalitetno pripremiti, i to sa obje strane, a i voditelji trebaju biti duboko u temi inače bu krivo usmjeravali.... Nisam gledao tu koju spominješ, no uvjeren sam da bi stvarno moglo biti zanimljivo.

Jutros sam pitao frendicu kako i dalje stojimo sa mogućnošću emisije , i odgovorila je potvrdno , uz naravno termnin emitiranja po njenom planu, a termnin snimanja u dogovoru sa svim učesnicima. Pitala me dali želimo uz publiku uživo ili bez publike, pa nisam znao kaj na to reći.

Naime, može se snimati u studiju i onda su u igri samo debatari i voditelji, a može se snimanje odraditi i u jednom kazalištu pa onda imamo mogućnost na snimanje dovesti organizirano publiku ,iz svijeta studenata, gospodarstvenika, sociologa, filozofa, ekonomista, i onda i njima dati mogućnost da npr aktivno učestvuju sa pitanjima i da onda npr publika ocjenjuje odgovore ili nekaj slično.....

Teme se unaprijed dogovore, nešto možda u stilu ukupna cijena kroz 10 godina gledajući hardver+softver, pa npr sigurnost, pa npr opća upotrebljivost.... Iako, teško bu teme usuglasiti jer bi svaka strana htjela teme koje joj idu u prilog, pa možda najpoštenije da svaka ekipa unaprijed odabere npr po 3 teme o kojima bu se debatiralo uz uvjet da su teme unaprijed dogovorene pa da se i druga strana može argumentirano pripremiti..

A sad , kaj bu konkurencija izvaljivala , to njima na čast i poštenje...no normalno da treba biti spreman na svakakve nebuloze i zategnute statistike i imati kontra argumente...
:-D

Re: [ZBIRNA TEMA] Windows vs. Linux

Postano: 26 sij 2015, 21:45
Postao/la rudar
Smatram da u svakoj raspravi postoji samo jedan pravi argument: kvaliteta proizvoda. Istina je nepoderiva, ali galamom se može prikriti. A predložena javna rasprava ne bi drukčije prošla, nego završila u galami.

Nikakva promidžba nije potrebna da bi GNU/Linux bio toliko dobar, toliko priznat koliko jest. Najbolji ga rabe: NASA instalira Debian u SpaceShuttle, neka druga distra je u CERN-u, većina superračunala rabi GNU/Linux, kao i mnoštvo servera...

Zar su oni možda izabrali GNU/Linux nakon javne rasprave? Zar se možda Ferrari i druge najbolje svjetske marke javno reklamiraju? Zna se da vrhunska, najbolja roba reklamu ne treba. Korisnici je sami traže. Bilo da plaćaju za nju, ili da se slobodno dijeli (a cijela se ova rasprava povela baš zbog komercijalnih pitanja, kao da GNU/Linux odbija komercijalizaciju).

Pod javnom raspravom krije se samo galama, mnogo praznih riječi kojima se lako prikrije prava istina. Nameće mi se opet jedna misao otprije: u čemu je problem što GNU/Linux desktop koristi svega dva posto korisnika? Meni je žao drugih što ga ne koriste, ali sami su krivi. Nikakva me reklama, niti javna rasprava nije dovela do GNU/Linuxa, nego želja da otkrijem nešto posve novo. Tko traži, naći će.

Da ne bude samo: We few, we happy few, we band of brothers... ima nas još.