The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..., opennews (?), 13-Июн-10, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


21. "В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..."  –4 +/
Сообщение от Konstantin (??), 13-Июн-10, 16:28 
Разработчики ядра линукса так постоянно делают и ничего.
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

27. "В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..."  +1 +/
Сообщение от аноним (?), 13-Июн-10, 16:49 
правда что ли?
Ответить | Правка | Наверх | Cообщить модератору

30. "В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..."  +1 +/
Сообщение от User294 (ok), 13-Июн-10, 19:08 
>Разработчики ядра линукса так постоянно делают и ничего.

Так это как? И собственно пруфлинки?

Ответить | Правка | К родителю #21 | Наверх | Cообщить модератору

41. "В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..."  +/
Сообщение от PereresusNeVlezaetBuggyemail (ok), 13-Июн-10, 22:15 
>>Разработчики ядра линукса так постоянно делают и ничего.
>
>Так это как? И собственно пруфлинки?

По всей видимости, «так» — это замалчивая факт серьёзности исправляемых проблем. К сожалению, были случаи (хотя, всё-таки, намного реже), они и здесь, на OpenNet обсуждались. Первая ссылка в гугле по фразе «ядро Linux замалчивание уязвимостей»: https://www.opennet.ru/opennews/art.shtml?num=20780 .

Ответить | Правка | Наверх | Cообщить модератору

57. "В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..."  +1 +/
Сообщение от аноним (?), 14-Июн-10, 12:42 
oбcуждались, помню.
вышло ядро, в нем ченджлог, в нем черным по белому - исправлена уязвимость там-то и там-то.
и тут анонимом прорвало - Замалчивают!!
на вопрос - ну написали же в чендже? или где они должны были это сделать? в коммсомольской правде? заказным письмом? телеграммой в спортлото? - и в ответ красноречивая тишина.

зы:
если я вижу в своем коде ошибку (в том числе и по безопасности), то обычно тутже ее исправляю и пересылаю заказчику с комментариями.
при чем комментарий обычно гораздо больше тех 2-х строчек исправлений.
или мне нужно отправить им только коммент? а исправления в следующем квартале?

Ответить | Правка | Наверх | Cообщить модератору

132. "В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..."  +/
Сообщение от User294 (ok), 15-Июн-10, 22:37 
>По всей видимости, «так» — это замалчивая факт серьёзности исправляемых проблем.

Ну, во первых, не постоянно, а во вторых - даденный вами ниже пруфлинк - на единичный случай исправления не сильно крутой ошибки. Ну, если уж эстетствовать на вашем уровне - дык ваш любыиый sshd вывешенный в инет без костылей, соплей и скотча примотанных сисадмином легко кушает 30% проца благодаря многочисленным брутерским ботикам. Вам почему-то этот пример не понравился и вы начали втирать про задачи. Ну, знаете, у демона "ремотный управлятор" явно нет задачи "выжрать 30% CPU под себя".

>К сожалению, были случаи (хотя, всё-таки, намного реже), они и здесь, на
>OpenNet обсуждались.

Прикопаться ко всем можно. Что-то вам не понравилось когда я наподдал за наболевшее постоянно приводимому вами в пример sshd :P.И да, если програмеры линуксного ядра должны отвечать за каждый пук, очевидно, програмеры sshd должны тогда отвечать за жрач их демоном 30% проца под какой-то левак.

Ответить | Правка | К родителю #41 | Наверх | Cообщить модератору

135. "В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..."  +/
Сообщение от PereresusNeVlezaetBuggyemail (ok), 16-Июн-10, 00:11 
>>По всей видимости, «так» — это замалчивая факт серьёзности исправляемых проблем.
>
>Ну, во первых, не постоянно, а во вторых - даденный вами ниже
>пруфлинк - на единичный случай исправления не сильно крутой ошибки. Ну,
>если уж эстетствовать на вашем уровне - дык ваш любыиый sshd
>вывешенный в инет без костылей, соплей и скотча примотанных сисадмином легко
>кушает 30% проца благодаря многочисленным брутерским ботикам. Вам почему-то этот пример
>не понравился и вы начали втирать про задачи. Ну, знаете, у
>демона "ремотный управлятор" явно нет задачи "выжрать 30% CPU под себя".

Слили в одном треде, пытаетесь доказать тот же свой бред в другом? Здесь я ничего доказывать не буду, пожалуйте обратно в тот тред, где вы так до сих пор мне и не ответили.

>>К сожалению, были случаи (хотя, всё-таки, намного реже), они и здесь, на
>>OpenNet обсуждались.
>
>Прикопаться ко всем можно. Что-то вам не понравилось когда я наподдал за
>наболевшее постоянно приводимому вами в пример sshd :P.

Не понравилось, что вы явно не понимали, о чём говорите.

>И да, если програмеры
>линуксного ядра должны отвечать за каждый пук, очевидно, програмеры sshd должны
>тогда отвечать за жрач их демоном 30% проца под какой-то левак.

Вы уязвимости и нормальную нагрузку не различаете уже, да? Это уже даже не user'ство, это, простите, натуральное ламерство. Впрочем, повторюсь, это тема для изначального треда. Ваше приплетание sshd здесь ни к селу, ни к городу.

Ответить | Правка | Наверх | Cообщить модератору

147. "В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..."  +/
Сообщение от User294 (ok), 17-Июн-10, 15:36 
>Слили в одном треде,

Теперь тыкание в имеющиеся реальные проблемы оказывается сливом называется? Так держать, далеко пойдете с вашим легендарным качеством.

>пытаетесь доказать тот же свой бред в другом?

Всего лишь провожу аналогии. Двойные стандарты то не рулят, о чем бздуны постоянно забывают. Если все позакрывать фаером как вы советовали с sshd - так даже анрыл с трояном будет неуязвим, пожалуй. Если его порткноком огородить от левых товарисчей :)

>где вы так до сих пор мне и не ответили.

Да там срача сильно много, при том понимаю бы если по существу, а не просто обиженные визги и обсуждение оппонентов.

>>Прикопаться ко всем можно. Что-то вам не понравилось когда я наподдал за
>>наболевшее постоянно приводимому вами в пример sshd :P.
>Не понравилось, что вы явно не понимали, о чём говорите.

Зато я вполне понимаю о чем я говорю - о том что если демона просто и без всяких задних мыслей вывесить в интернет без соплей и скотча, он начнет некисло кушать проц за счет обслуживания "сетевого шума" из брутерских ботиков, хотя как бы никто никакого масс-обслуживания ботов вроде бы и не просил. При том это явно неподобающее для демона с претензией на секурность поведение, а вы начинаете отмазывать задницу разработчиков не предлагающих внятных мер, что дескать другие задачи, блаблабла. Ну не имеет права демон управления жрать в дефолтном состоянии 30% проца - нет у него задачи масс-обслуживания ботов. А отмазки бздунов меня крайне слабо колебут, когда обсираки разработчиков в дизайне демона и протокола предложено вытягивать мне злостным хенджобом над фаером. А, собственно, заложить в пртокол средства для усложнения автоматичиксого и интенсивного дергания тяжелых сущностей типа раскочегарки криптографии - не того?

>Вы уязвимости и нормальную нагрузку не различаете уже, да?

Для демона ремотного управления жрать 30% проца системы под себя - не есть нормальная нагрузка. И пахнет это тем что называется design flaw. По сути, ремотному атацкеру даден в руки вызов ремотных процедур дергающий весьма тяжелые сущности. И без постановки изощренных костылей атацкер может померяться ресурсами с сервером, дергая на нем тяжелые процедуры. И ессно у тыщи ботов ресурсов больше чем у одного серванта и их 30% загрузуи проца уж точно не напрягает - всяко не на своей же машине сракерствуют.

>Это уже даже не user'ство, это, простите, натуральное ламерство.

Да, конечно, желание нормального дизайна протокола и демона которое хоть как-то лимитирует автоматизированное оптовое дергание тяжелых ремотных процедур ... бздуны теперь называют вот так, когда оно им удобно. Круто, так держать.

>Впрочем, повторюсь, это тема для изначального треда. Ваше приплетание sshd
>здесь ни к селу, ни к городу.

Кое-какая аналогия есть: сломать unrealircd с трояном запиханый за порткнок может только тот кто знает как постучаться правильно.

Ответить | Правка | Наверх | Cообщить модератору

148. "В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..."  +/
Сообщение от PereresusNeVlezaetBuggyemail (ok), 17-Июн-10, 18:26 
>>Слили в одном треде,
>
>Теперь тыкание в имеющиеся реальные проблемы оказывается сливом называется? Так держать, далеко
>пойдете с вашим легендарным качеством.

Проблемы только у вас, судя по всему. По крайней мере вы единственный, кто страдает.

>>пытаетесь доказать тот же свой бред в другом?
>
>Всего лишь провожу аналогии. Двойные стандарты то не рулят, о чем бздуны
>постоянно забывают. Если все позакрывать фаером как вы советовали с sshd
>- так даже анрыл с трояном будет неуязвим, пожалуй.

Бред, даже комментировать не хочу.

> Если его порткноком огородить от левых товарисчей :)

Про port knocking и прочий security by obscurity было говорено уже не раз. Вы так ни разу и не соизволили ни признать свой слив, ни ответить по существу.

>>где вы так до сих пор мне и не ответили.
>
>Да там срача сильно много, при том понимаю бы если по существу,
>а не просто обиженные визги и обсуждение оппонентов.

Вам были приведены конкретные технические причины, почему sshd не может отъедать меньше ресурсов (ранний fork() — который делается в ВАШИХ интересах, например). Вы это проигнорировали. Вам было объяснено на пальцах, чем плох ваш любимый port knocking — это тоже было проигнорировано.

>>>Прикопаться ко всем можно. Что-то вам не понравилось когда я наподдал за
>>>наболевшее постоянно приводимому вами в пример sshd :P.
>>Не понравилось, что вы явно не понимали, о чём говорите.
>
>Зато я вполне понимаю о чем я говорю - о том что
>если демона просто и без всяких задних мыслей вывесить в интернет
>без соплей и скотча, он начнет некисло кушать проц за счет
>обслуживания "сетевого шума" из брутерских ботиков, хотя как бы никто никакого
>масс-обслуживания ботов вроде бы и не просил.

А причём тут масс-обслуживание? Это сервис, формально (а не в вашей голове) ничем от других не отличающийся. Он делает всё, чтобы защитить передаваемые через него данные и дать доступ только тем, кому позволено. Свои функции он выполняет. В приводимом вами в качестве примера «полезного» сервиса Apache, знаете ли, тоже не стоит задачи защищаться от ботов — это НЕ ЕГО СФЕРА ответственности.

> При том это явно
>неподобающее для демона с претензией на секурность поведение, а вы начинаете
>отмазывать задницу разработчиков не предлагающих внятных мер, что дескать другие задачи,
>блаблабла. Ну не имеет права демон управления жрать в дефолтном состоянии
>30% проца - нет у него задачи масс-обслуживания ботов.

Он их и не обслуживает, а шлёт нафиг, как только поймёт, что они — боты. К сожалению, здесь безопасность протокола достигается определённой ценой с точки зрения траты ресурсов. Если вы предпочитаете побыстрее и пофиг на секурность, то просто OpenSSH — не для вас, вот и всё.

> А отмазки
>бздунов меня крайне слабо колебут, когда обсираки

Культура так и прёт. Сразу видно известного специалиста по безопасности, который, правда, ни разу в код охаиваемого им программного продукта не глядел…

> разработчиков в дизайне демона
>и протокола предложено вытягивать мне злостным хенджобом над фаером.

… но при этом твёрдо знает, что внутри говно.

> А, собственно,
>заложить в пртокол средства для усложнения автоматичиксого и интенсивного дергания тяжелых
>сущностей типа раскочегарки криптографии - не того?

Внимательно слушаем ваши предложения. Попутно ждём от вас рассказа о том, как сделать нешифрованную передачу конфиденциальных данных вроде логина-пароля надёжнее шифрованной.

>>Вы уязвимости и нормальную нагрузку не различаете уже, да?
>
>Для демона ремотного управления жрать 30% проца системы под себя - не
>есть нормальная нагрузка. И пахнет это тем что называется design flaw.

Покажите как надо, вы же спец, вы же знаете.

>[оверквотинг удален]
>ресурсами с сервером, дергая на нем тяжелые процедуры. И ессно у
>тыщи ботов ресурсов больше чем у одного серванта и их 30%
>загрузуи проца уж точно не напрягает - всяко не на своей
>же машине сракерствуют.
>
>>Это уже даже не user'ство, это, простите, натуральное ламерство.
>
>Да, конечно, желание нормального дизайна протокола и демона которое хоть как-то лимитирует
>автоматизированное оптовое дергание тяжелых ремотных процедур ... бздуны теперь называют вот
>так, когда оно им удобно. Круто, так держать.

Покажите, как надо. Хотя бы пример программного продукта, не менее секурного. Про фичи я молчу, пусть хотя бы шелл даёт.

>>Впрочем, повторюсь, это тема для изначального треда. Ваше приплетание sshd
>>здесь ни к селу, ни к городу.
>
>Кое-какая аналогия есть: сломать unrealircd с трояном запиханый за порткнок может только
>тот кто знает как постучаться правильно.

То есть все его пользователи. Разумеется, ни один из них не будет пытаться сломать сервак. Гениально!

User294, вы сейчас лично меня сильно разочаровали. Обычно вы умнее и с вами можно вести серьёзный диалог. Сейчас вы попросту упёрлись в свой фанатизм. Противно.

Ответить | Правка | Наверх | Cообщить модератору

151. "В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..."  +/
Сообщение от Arago (?), 18-Июн-10, 12:17 
>[оверквотинг удален]
>>же машине сракерствуют.
>>
>>>Это уже даже не user'ство, это, простите, натуральное ламерство.
>>
>>Да, конечно, желание нормального дизайна протокола и демона которое хоть как-то лимитирует
>>автоматизированное оптовое дергание тяжелых ремотных процедур ... бздуны теперь называют вот
>>так, когда оно им удобно. Круто, так держать.
>
>Покажите, как надо. Хотя бы пример программного продукта, не менее секурного. Про
>фичи я молчу, пусть хотя бы шелл даёт.

А как вариант - прикрутить к протоколу начальный пароль (открытым текстом), предназначенный только лишь для получения доступа к процедуре полномасштабной, тяжёлой но безопасной аунтентификации для входа в систему. Конечно, если ботнет хочет досить именно этот конкретно взятый SSH, то это не поможет, но вот от подобного сетевого шума и расхода 30% CPU на криптографию спасёт.

Ответить | Правка | Наверх | Cообщить модератору

152. "В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..."  +/
Сообщение от PereresusNeVlezaetBuggyemail (ok), 18-Июн-10, 16:05 
>[оверквотинг удален]
>>>так, когда оно им удобно. Круто, так держать.
>>
>>Покажите, как надо. Хотя бы пример программного продукта, не менее секурного. Про
>>фичи я молчу, пусть хотя бы шелл даёт.
>
>А как вариант - прикрутить к протоколу начальный пароль (открытым текстом), предназначенный
>только лишь для получения доступа к процедуре полномасштабной, тяжёлой но безопасной
>аунтентификации для входа в систему. Конечно, если ботнет хочет досить именно
>этот конкретно взятый SSH, то это не поможет, но вот от
>подобного сетевого шума и расхода 30% CPU на криптографию спасёт.

Заодно замечу, что злосчастные 30% CPU я наблюдал только при снятии дампа по-живому, на далеко не самой быстрой машине. А вот сетевой шум я вообще не замечаю, даже на домашнем роутере (P-III, провайдер с более-менее честными 100 Мбит/с, прямая и обратная DNS-записи присутствуют, доменное имя и IP-адреса в инете засвечены, работает не первый год).

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру