1 - nie je to hack samostny - na zaciatku bol obycajny bruteforce, nic viac... ci je to hack, nech kazdy zvazi sam...
2 - je neskutocne, ze stat plati velke peniaze z nasich dani na nieco co je uuuplne, ale uplne na...
3 - opat neskutocne - aky hon zacali nase statne organy na chalanov, ktory sa len "hrali"... ved nech sa pozru do zrkadla a zacnu robit poriadok vo svojich radoch, lebo je to len hanba a vysmech nasim statnym organom
Jj, suhlas. Kazdy system je napadnutelny, ide o to ake tazke to je. Ale nechat po prvom prieniku rovnake hesla? Specialne ak prvy prienik bol cez rovnake heslo? To ani neviem jak poriadne nazvat, nie je to amaterizmus, to je totalny kretenizmus.
btw, mozno sa mi to len zda, ale napadnuty bol "provider" (teda, tie uvodzovky su tam preto, lebo ta firma zije vlastne iba z pripojenia statnych uradov).
a naco riesit, ked ti kamarat na ministerstve tu zmluvu aj tak nevypovie? :-D
No a tak schvalne, je hadani par hesel brute-force utok? Slovnikovy utok je podle tebe take brute-force? Nebo panove na blackhole.sk kecaji, kdyz tvrdi, ze proste zkusili heslo nbusr123?
OK, tak uvediem vsetko na pravu mieru:
1 - hadanie par hesiel - samozrejme nie je bruteforce...
2 - slovnikovy utok - uz ma veeeelmi blizko k tomu...
3 - prezrad, ako urobit (v uplne presnom ponimani) bruteforce na server, aby si to nik nevsimol (presnejsie admini)??? Ak to vies, porad, lebo ja momentalne neviem, ale rad sa priucim a rad otestujem aj moje servery. By the way - co sa tyka servera NBU - sam vidis, aki su tam admini, moj nazor je, ze ani bruteforce by neodhalili...
4 - co je pre teba "hadat par hesiel"? ...zrejme mas lepsie kontakty na NBU, lebo to nie je az take lahke (teda uhadnut heslo), pokial nie si z blizkosti zdroja...
5 - hadanie hesiel je podla teba uplne hack ;-) (ty si lama?) ...aj ked hlavne je, ze sa tam dostali, xixi
3) obecne to nejde, ale v pripade nbu.sk ... jinak co se tyce hadani ssh hesel, tak to je pomerne "bezne", mesicne mam v logu tak kolem 1000 pokusu o nalogovani z cca 15 adres ... A to neni ani zadny zajimavy stroj, jen router na pude na kterym prakticky nic zajimavyho neni. Takze kdyz nekdo vyzkousi tak 100 hesel jednorazove nekde, tak se to IMHO ztrati meti podobnymi pokusy od vselijakych botu/botnetu (admin to asi postrehne, ale nebude asi podnikat odvetne kroky, protoze vetsinou nema cast hodit se za desitkami script kiddies nebo zombie PC's kteri pouzteji jeste vcelku neskodne pokusy na jeho server)
ak mas linux tak nepoznas modul ipt_recent v iptables? povolim X spojeni s priznakom NEW za Y sekund z ip XYZ s ttl ABC, a ak je tych spojeni viac tak na Y sekund DROP/REJECT/cokolvek :)
vyvediem ta z omylu - nikto nie je dokonaly a predpokladam, ze kazdy sa rad uciii...
Podla mna sem chodia ludia, aby sa nieco nove dozvedeli a zaroven vyjadrili svoj nazor... alebo sa mylim?
jasne, bruteforce je hack rovnako ako je pocitacom (PCckom)stara 286ka alebo kalkulacka...
Hm, kamo, moj prvy pocitac bol 486ka a to ti poviem, ze svojho casu to bola najvacsia raketa v meste (a stal 50 000 korun)... mozno si tie casy pamatas ;-)
okolo obeda bolo na kyberia.sk to co je teraz na hysteria.sk A momentalne na kyberia.sk nie je to co tam predtym bolo.
ze to povodne bezalo na jednom stroji chapem.
Ked zoberieme do uvahy casovy odstup tak mame pravdu obaja:]
myslím že k nedorozumění došlo tak, že máš dojem, že jsem svým prvním příspěvkem reagoval na tebe - nereagoval, je to nové vlákno, a uznávám, že jsem si měl pročíst předchozí příspěvky :)
Neviem ci si niekto vsimol, ale to s cim sa hrali bolo c3750 a pokial user nbusr nemal privilege 15, tak na zmenu konfiguracie potrebovali este enable password a pokial to nebolo 123456, tak by som rad vedel odkial mali to enable passwd, jedine zeby tu niekto mlzil a na prienik bol pouzity login a passwd nejakeho admina, ktore odchytili uz predtym pomocou patchnuteho sshd...
Dufam, ze ISP ma remote syslog na zabezpecenej masine ;)
jasne, urcite ma syslog a vsetko ostatne ulozene na brutalne zabezpecenej masine ;-)
a zabezpecenie urcite stoji na brutalne zabezpecenom hesle, napr. 123, alebo mozno nieco tazsie, ako napr. 987654 ;-)
Je notoricky známo že Slováci jsou vesměs blbci a to volové ještě o řád větší než mi Češi není se čemu divit , když si představím jak asi musí být vymaštěný blb jež je policajt na NBU a to ještě slovenském. K věci až vodou z Vltavy Poleje někdo Slovenského ministra vnitra tak zavřou všechny Pražáky PREVENTIVNĚ .!!!!! ( nebo nám vyhlásí válku ) .
Ubozaku ...
Jsem z jizni moravy, nemusim nektere lidi z cech, taktez nektere lidi z moravy ci slovenska, ale tebe nemusim taky ...
takova debilni reakce ... ach jo
btw s tim ze slovaci jsou strasne pozadu proti cz bych moc nevyskakoval, jelikoz uvidime za par let. slovaci si utahly opasky, ale diky tomu meli proti cz taky (tusim) 2x vetsi hdp za minuly rok.
No jenze ted tam vladnou Socialisti, Rasisti a Mafiani ... takze kdo vi.
Jinak s puvodnim nazorem nelze souhlasit jako s celkem, ale na Polici SK a jejich urady to plati 100% jednat s nima je mnohem horsi nez v CR, stejne jako si Nemec, ci jiny obcan zapadni evropy si klepe na hlavu, kdyz potka ceskeho urednika nebo policistu ... holt cim vice na vichod, tim horsi.
Stacila ta buzerace slovenskych celniku, samozrejme staci dat vsimne a problemy nejsou.
To viete, ze na Slovensku ostali len zeny, deti, starci, invalidi, Romovia a Madari. No a za tie prachy tam samosebou robia len debili. A Slovaci nahanaju prachy vsade naokol po svete. Asi tak, potom sa necudujme kto je v NBU a kto robi v NetLabe. A kto sa smeje na hrade :-) Za vsetkym zlym stoji cernoknaznik Lexa starší.
A neni to "nbusr123" nahodou statni tajemstvi? Kdyz na tom zda se zalezi bezpecnost statu? Mozna by se lidi ze Slovenska meli rozmyslet, nez o tomhle hesle na nejake konferenci budou mluvit, nemuzou je pak zavrit za vlastizradu?
Navrhuju se na to odkazovat jako na "nbusrl23" (pismenko l misto cislice 1), aby takove riziko nevznikalo.
miluji mikiho, miluji slovensko ;-), (c) Topolanek, pod svicnem holt bejva tma a tak si tam
nekdo proste roznul, co naplat. Snad bude nekdo zase o kus chytrejsi a nebo mozna ne, lidska
blbost je infinite loop
Chcete robit admina v statnej institucii ?
Nevravim, ze miest je vela, ale urcite sa nejake najde.
Vase podmienky:
1. Tabulkovy plat podla funkcie, ktory Vam vsetci mozu znizit, ale len
malo kto a malo kedy Vam ho aj zvysi.
2. Mozno v organizacii dodnes nemaju tabulku spravcu siete,
takze kym Vam ju urobia budete si musiet par rokov pockat.
Potom mozno budete potrebovat preukazat prax,
ale vo Vasich papieroch bude stat, ze ste tych par rokov
boli nejaky starsi uradnik v oblasti analyz a statistik.
3. Pevna pracovna doba. Niekedy je to mozno vyhoda, ale ak
si chcete dat do poriadku svoje vlajkove lode, tak
to urobite len zo svojho presvecenia, pretoze v mnohych pripadoch
za cas straveny v praci v nocnych hodinach mozte mat tak akurat problemy.
Nehovoriac o tom, ze rano musite byt v praci, akokeby ste sa vyspali.
4. Zakon o verejnom obstaravani - na veci okolo informatiky sice neplati,
ale kazdy rozumny riaditel uradu si pred uradom pre verejne obstaravanie kryje
chrbat, takze na kazdu je..tu skrutku, sietovku, ci sroubovak potrebujete aspon
styri podpisy a trva to aspon dva mesiace, alebo si to mozete kupit za vlastne.
Nech ziju nase lesy a papierne !
5. Vzdy budete vediet celkom NEPRESNE, kolko penazi na splnenie uloh mate.
Naplanujete si 10 milionov, dostanete milion, ale ani to nieje
koncova suma. Cely rok zhanate peniaze na nahradne diely po stovkach
a vsade Vam povedia, ze peniaze neboli, niesu a ani nebudu.
A nakoniec svojich 2.5 miliona uvidite az 15.12., ked uz vsetky
prachy z rozpoctu mali byt v ... projektoch.
6. Mozno zaujimave by bolo vidiet dokumenty typu "smernica",
"Koncepcia rozvoja informatiky" a pod.
Celkom urcite tam kazdy spravca siete najde presne vsetko to,
co pre svoju pracu potrebuje. Napriklad aj to, ktore protokoly
nusi na svojom firewalle povolit a ktore musi zakazat, ako o tom urobit
zapis, ako to preverit, ak by sa nahodou
stalo nieco typu nbusr123 aby mal kryty chrbat, hoci to by sa uz v danom pripade
stat nemalo.
Alebo ak ho havstivi
nejaky exot z top manazmentu, tak sa s doverou moze o smernice opriet
a to dokonca aj pri odpovedi na otazky typu:
"Preco sa z domu nemozem dostat k svojej sluzobnej korespondencii?", alebo
"A nemohli by ste mi tam dat heslo "jozko" ?",
"A preco sa bez toho PPK suboru nemozem prihlasit ?",
"A nedalo by sa to nejako bez hesla ?".
7. No a aby to malo aj klinec, tak najmenej dva krat do roka sa mozete tesit
na reformy a zostihlovanie poctu pracovnikov na Vasom urade.
Ak nemate vplyvneho strycka, tak sa Vas to samozrejme tiez dotyka, takze
mozno pocas kazdeho roka svojej kariery mozno aj pol roka budete chodit
do prace s tym, ze "mozno o mesiac tu uz nebudete". Teda naco sa potit
pre par digitalnych kramov ?
... pozeram, ze sa prave zobudili a idu robit IT oddelenie. Ake naivne, takych ludi lakat na "Ponúkaný plat Podľa zákona č.73/1998 Z.z.". Keby ich aj rovno zaplatili a nasli by neakych co este neodisli do nemecka, alebo rakusa mohli by byt radi. Oni si asi myslia, ze ludia co sa naozaj vyznaju a maju vedomosti, rastu na stromoch a staci iba zatriast... Pane boze co su to tam za tupe hlavy.
Jo a toto je dobry joke :
Na zaver by sme radi spomenuli ze nas prekvapila polozka 3,5 miliona SKK v navrhu uctovnej uzavierky NBU za rok 2005, ktora niesla popis analyza rizik a bezpecnosti IS. Za tieto peniaze mat taketo hesla a siet otvorenu do sveta je trosku luxus."
Hlavne je ze sa tvarime. Toto slovensko je komplet skorumpovane. "Ostatne ako kazda jina zemne." :|
PS: Moja dovera k elektronickemu podpisu na slovenku sa rozplinula.
PS2: Videl som v TV Spisiaka, takymto pristupom moze postupovat proti tupim mafianom co sa ohanaju devinami a v hlave maju prazdno. Opytal by som sa ho, co hovori na to, ze si moze by isty ze vsetko co sa dalo maju pekne postahovane spionazne org. po celom svete.
Je zaujimave sledovat skupinu ludi ktori sa bavia o niecom o com nemaju paru...
Ked chcete vediet problem ani nebol tak v hesle samotnom ale v tom ze ho pouzili k pristupu na vsetky servery a najma v tom ze ho pouzili aj ako heslo k webmailu ktory bol prilis lahko hacknutelny. a slabo zabezpeceny. co myslite preco ho od vtedy vypli? ...