Главная Настройка Mobile Контакты NSFW Каталог Пожертвования Купить пасскод Pics Adult Pics API Архив Реквест доски Каталог стикеров Реклама
Доски


[Ответить в тред] Ответить в тред

Check this out!


[Назад][Обновить тред][Вниз][Каталог] [ Автообновление ] 62 | 10 | 34
Назад Вниз Каталог Обновить

Эксперты с Habrahabr нашли серьезную уязвимость ЭЦП (электронной цифровой подписи) Аноним 20/01/18 Суб 09:14:17  2142612  
RRRAGE!

0-6njeudr5xi887[...].png (185Кб, 780x392)
На волне новостей чип-апокалипсиса 2018 года, когда взломано почти всё, а сайты мировых брендов, сами того не подозревая, майнят в наших браузерах криптовалюту, мы решили покуситься на святая святых и взломать документы, подписанные усиленной квалифицированной электронной подписью. И вот что из этого вышло.

Как известно, усиленная квалифицированная электронная подпись (ЭП) позволяет определить лицо, подписавшее документ, и обнаружить факт внесения изменений в документе (см. ст. 5, п. 3 Федерального закона № 63 «Об электронной подписи»). Алгоритм генерации коллизий хеш-функции в этот раз нам не понадобится. Для взлома надо найти способы внесения изменений в электронный документ после его подписания, так, чтобы эти изменения не были обнаружены при проверке ЭП.

https://habrahabr.ru/company/ascon/blog/347016/
Аноним 20/01/18 Суб 09:17:17  2142619
RRRAGE!

Давай к сути.
Как на этом заработать и не уехать?
Аноним 20/01/18 Суб 09:19:56  2142626
RRRAGE!

>>2142619
принять ислам.
Аноним 20/01/18 Суб 09:20:44  2142631
RRRAGE!

1327065476797.png (51Кб, 372x372)
>>2142612 (OP)
ДАВНО ЭТИХ ПРОГРАММИСТОВ НАДО ПЕРЕСАЖАТЬ, ГДЕ ЭТО ВИДАНО ЧТОБЫ ЧЕЛОВЕК КОТОРЫЙ В КАНКЛЮКТЕР ЦЕЛЫМИ ДНЯМИ ИГРАЕТ ПОЛУЧАЛ 15 ТЫЩ РУБЛЕЙ?
Аноним 20/01/18 Суб 09:21:28  2142633
RRRAGE!

>>2142626
Но я уже
Аноним 20/01/18 Суб 09:23:58  2142641
RRRAGE!

Читал вчера. Там пиздец гением надо быть, чтобы такую хуйню мутить.
Аноним 20/01/18 Суб 09:26:18  2142647
RRRAGE!

>>2142641
Уже мутят давно.
Только там у них цифры, а должен быть макрос рандом на цифру, тогда по итогу возможности для правки оче большие получаются.
Аноним 20/01/18 Суб 09:33:44  2142658
RRRAGE!

>>2142647
Я всё понял и в принципе, мог бы промутить. Но я не догоняю всю эту побайтовую раскладку с заменой и, как он вообще к этим байтам пришел. Сам бы я не додумался. Поэтому, пытаюсь понять процлогику, но застрял. Не хочу начинать с языков высокого уровня. Хочется идти от самой сути.
Аноним 20/01/18 Суб 09:42:30  2142667
RRRAGE!

>>2142647
Если честно, то я пилю релейный комп. Простейший. Четыре разряда. А в башке мысль, мог бы кодить, замутил бы симуляцию и все понял. Но ведь и релейный собираю, чтобы понять и кодить. Коплю герконы, карочи. На герконах проще и меньше. Будет, что то типа Цифровая Вычислительная Машина, из книги Я. Войцеховский "Радиоэлектронные игрушки". стр.408., Москва, изд. Советское Радио, 1976. Но на герконах.
Аноним 20/01/18 Суб 09:42:58  2142669
RRRAGE!

>>2142612 (OP)
>Устанавливаем шрифт Noto Sans Regular на компьютер директору и бухгалтеру (понадобятся права администратора)
М.б. проще из кассы бабки спиздить?
Аноним 20/01/18 Суб 09:49:03  2142678
RRRAGE!

>>2142669
>Вводим согласованный с директором размер премии 150 000 руб.
Шоб я так жил!
Аноним 20/01/18 Суб 09:53:52  2142689
RRRAGE!

>>2142669
Интересно, что сложнее - стать мид-хайлвл спецом по компьютерной безопасности или сосать одновременно у директора и бухгалтера крупной конторы так, чтобы они о друг друге не знали.
Аноним 20/01/18 Суб 09:56:05  2142692
RRRAGE! 4

>>2142612 (OP)
> Эксперты с Habrahabr
Аноним 20/01/18 Суб 09:59:24  2142698
RRRAGE! 10

image.png (154Кб, 300x300)
>>2142612 (OP)
>Эксперты с Habrahabr
Аноним 20/01/18 Суб 09:59:48  2142699
RRRAGE!

>>2142612 (OP)
> Отдел снабжения получает электронный подлинник
Чтоб я так жил
Аноним 20/01/18 Суб 10:05:12  2142715
RRRAGE!

>>2142612 (OP)
>Баба Маша сканирует по привычке документы перед тем как подписать ЭЦП
>хацкеры со своими подменами начертаний шрифтов в системе соснулей
Аноним 20/01/18 Суб 10:10:39  2142727
RRRAGE! 9

>>2142631
15 тыщ? Я админ по удаленке и 40к получаю, максимум скрипты для баша пишу и правлю конфиги. Что это за программисты?
Аноним 20/01/18 Суб 10:13:03  2142732
RRRAGE!

>>2142727
Это просто шутка, не обращай внимания.
Аноним 20/01/18 Суб 10:13:39  2142735
RRRAGE!

>>2142727
Ну вот тебе 17000-погромист, например.
https://www.superjob.ru/vakansii/web-programmist-30244194.html
Аноним 20/01/18 Суб 10:15:34  2142738
RRRAGE!

>>2142735
Это еще по божески
7800-программист
Аноним 20/01/18 Суб 10:16:26  2142740
RRRAGE!

>>2142738
Что ты там делаешь за такие деньги?
Аноним 20/01/18 Суб 10:22:35  2142752
RRRAGE!

>>2142740
Вообще я типа-админ, но в отделе кадров меня указали как программиста
В самом начале перепилил им всю сеть и с тех пор просто ввожу новые рабочие места, по мере необходимости, да двачую
Аноним 20/01/18 Суб 10:30:39  2142768
RRRAGE!

>>2142727
Ты даун или даун?
Аноним 20/01/18 Суб 10:32:09  2142770
RRRAGE!

>>2142768
Хз, а ты?
Аноним 20/01/18 Суб 10:37:30  2142780
RRRAGE!

>>2142612 (OP)
> так, чтобы эти изменения не были обнаружены при проверке ЭП
Кек, поиск второго прообраза? Задача ещё сложнее поиска коллизии
Аноним 20/01/18 Суб 10:44:13  2142796
RRRAGE!

>>2142667
Углубился.
Аноним 20/01/18 Суб 10:47:28  2142801
RRRAGE!

>>2142689
Сколько твоих знакомых программистов ездят на свежем премиум-классе? У меня таких нет. Похоже, что большинству проще мутить бабки без программирования.
Аноним 20/01/18 Суб 10:48:17  2142804
RRRAGE!

>>2142752
ну как шабашку такиз ставок понабрать и норм добавка к основной. хули нет?

>>2142727
>40к
МОИ ПЗДРОВЛЕНИЯ, как говорится....
Аноним 20/01/18 Суб 10:50:13  2142812
RRRAGE!

Е-бать, как бы я хотел научиться мутить с электронными подписями.

У меня на работе СЭД Directum - в нем используются подписИ, причем нашим визирующим службам похуй, даже если под подписью значится "не удалось проверить подлинность сертификата".

Это просто золотая жила пиздец.

КАК ЭТО СДЕЛАТЬ?
Аноним 20/01/18 Суб 10:51:02  2142815
RRRAGE!

>>2142612 (OP)
>Эксперты с Habrahabr
Аноним 20/01/18 Суб 10:54:39  2142827
RRRAGE!

>>2142804
Не выйдет - там полный рабочий день
Аноним 20/01/18 Суб 10:55:48  2142830
RRRAGE!

иногда приходят такие документы что возникает стойкая уверенность что вышестоящие принимают тяжелые наркотики. можно-ли используя данную уязвимость приводить входящие к нормальной форме?
Аноним 20/01/18 Суб 10:58:52  2142840
RRRAGE!

>>2142752
>>2142738
Самый пиздец что когда ты от безысходности выпилишься им еще какой-нибудь студент устроится и начнет там работу работать.
Нет бы бойкотировать их с такой зарплатой, или пакостить в процессе работы, шоб они поняли, что скупой платит дважды.
Аноним 20/01/18 Суб 10:59:41  2142845
RRRAGE!

>>2142827
тогда надо нахуй валить оттуда че тупишь))) Дворником и тобудешь больше поулать) Я, помню, в 2007 работал дворником, и то 13 тысяч получал)))
Аноним 20/01/18 Суб 10:59:43  2142846
RRRAGE!

15162603957210.png (34Кб, 898x432)
>>2142735
Аноним 20/01/18 Суб 11:00:54  2142849
RRRAGE!

1307780122.jpg (56Кб, 275x289)
>>2142612 (OP)
> Федерального закона № 63 «Об электронной подписи
Все ваши высокотехнологичные инновации становятся НИНУЖНА как только их начинает регулировать государство.
Аноним 20/01/18 Суб 11:01:26  2142850
RRRAGE!

>>2142812
Генерируешь левый сертификат с левым УЦ. Подписываешь им. Получаешь ночлежку лет на 5.
Аноним 20/01/18 Суб 11:04:15  2142859
RRRAGE!

>>2142846
спеллчекер пусть настроит этим пидоразам
Аноним 20/01/18 Суб 11:07:15  2142872
RRRAGE!

>>2142612 (OP)
Ебать либерахи тупые. Алгоритм ЭЦП разрабатывали не у нас, а таким способом можно атаковать всё, что угодно.
Аноним 20/01/18 Суб 11:14:17  2142899
RRRAGE!

>>2142850
Для инфо: насчет левого сертификата где можно почитать?

А насчет ночлежки спасибо - буду знать :0
Аноним 20/01/18 Суб 11:18:31  2142913
RRRAGE!

>>2142840
>>2142845
Так я и собираюсь валить, ибо год стажа уже наработал.
Еще подговорил свалить юриста а он у нас один и оператора, да и скоро еще и начальник отдела на пенсию уйдет
Аноним 20/01/18 Суб 11:20:00  2142918
RRRAGE!

>>2142913
Организация, поди, государственная? Сейчас же пишу в ФСБ.
Аноним 20/01/18 Суб 11:21:39  2142926
RRRAGE!

>>2142913
Бля я понмю выпустился с универа и искал работу. МНе говорят "иди помощником бухгалтера на неполный рабочий за 6к в месяц". Я выпал в дно. А мне еще говорили "с чего-то надо начинать". ИДТЕ НАХУЙ с такими начинаниями, я хуею. Очеидно, послал такие предложения в пизду. В итоге больше года искал работу, но зато за пару лет на нормальной работе уже третье повышение. Т.е. "начинать" с хуеты ебаной не стоит. Вали оттуда и забудь об этом ужасном времени. Найди нормальную работу, ее много, и хуярь там до талого - будет эффект. Добра тебе
Аноним 20/01/18 Суб 11:23:28  2142934
RRRAGE!

>>2142840
Не работать там - норм. Но пакостить... Зачем?

Говорят же - когда человек недоволен жизнью, но у него нет способов протестовать против своего положения, то у него остается единсвтенная форма протеста - плохо исполнять свои обязаности.
Видимо, это действительно правда
Аноним 20/01/18 Суб 11:25:43  2142950
RRRAGE!

>>2142934
https://ru.wikipedia.org/wiki/%D0%A0%D0%B0%D0%B1%D0%BE%D1%82%D0%B0%D0%B9_%D0%BC%D0%B5%D0%B4%D0%BB%D0%B5%D0%BD%D0%BD%D0%BE
Аноним 20/01/18 Суб 11:32:42  2142981
RRRAGE!

>>2142950
Очень любопытно, спасибо за инфо! Сейчас прочитаю.

Алсо по этой теме есть у меня 2 любопытных факта (которые все и так знают, наверное):
1.)Есть такое понятие - итальянская забостовка, слышал? Любопытная тема
2.) Как я узнал из одной документалки, по факту в чехословакии (пропрольшу не знаю) во время ВВ2 проиводительность труда у рабочих была выше, чем в Германии. Вот тебе и оккупация!
Аноним 20/01/18 Суб 11:33:44  2142987
RRRAGE!

>>2142981
>1.)Есть такое понятие - итальянская забостовка, слышал? Любопытная тема
Слышал.
Аноним 20/01/18 Суб 11:37:59  2143015
RRRAGE! 1

15099767784810.jpg (83Кб, 604x571)
>>2142612 (OP)
>уязвимость ЭЦП
>подмена шрифта на компе у бухгалтера

сука, как же я проиграл
хабр совсем в дно скатился
Аноним 20/01/18 Суб 11:39:02  2143021
RRRAGE!

>>2143015
И обман подписывальщика левым автокад документом.
Аноним 20/01/18 Суб 11:45:05  2143053
RRRAGE!

>>2143021
Можно ещё отвлечь буха бумажным самолётиком и прям на мониторе нужные циферки нарисовать.
Аноним 20/01/18 Суб 11:46:55  2143062
RRRAGE!

>>2143021
Ну не левым, просто ссылка на внешний источник информации, с автокадом-то самый реалистичный вектор получается. Вообще, если задуматься, таких "особенностей эксплуатации" можно откопать десятки, формально это даже не будет уязвимостью, а с админским доступом вообще всё что угодно можно провернуть. Подписанный, т.е. надежный документ не гарантирует надёжного окружения и отображения информации.
Аноним 20/01/18 Суб 11:53:46  2143090
RRRAGE!

>>2143062
> "особенностей эксплуатации"
может говорить прямо - костылей встроенных в кад системы
Аноним 20/01/18 Суб 11:54:25  2143092
RRRAGE!

>>2142626
умри
Аноним 20/01/18 Суб 11:58:31  2143114
RRRAGE!

>>2143090
Не, ну а что ты предлагаешь? Подписывать каждую бумажку на опечатанном компе, с полицейским, двумя понятыми и видеозаписью?
Аноним 20/01/18 Суб 12:28:26  2143250
RRRAGE!

>>2142612 (OP)
Если у бухгалтера не сойдется отчет с фонда заработной платы, то к тебе придут быстрее чем ты думаешь. Что бы ты там себе не нарисовал по ведомости. И да, все цифры крупнее двух знаков руководитель обычно подписывает лично в присутствии бухгалтера, под его пальцем. ЭЦП он левую в ведомости нарисовать сумел, ну ахуеть теперь. Могу пожелать лишь удачки дерзнувшим на нолики вот так, с дивана.

бухгалтер
Аноним 20/01/18 Суб 14:09:32  2143625
RRRAGE!

money.webm (928Кб, 640x360, 00:00:09)
>>2142612 (OP)
сменил шрифт на компах бухгалтера и директора
@
все цифры шрифта подменены на девятки
@
получаешь 9999 рублей вместо семи
Аноним 20/01/18 Суб 14:48:06  2143767
RRRAGE!

>>2142727
15 тыщ в день же
Аноним 20/01/18 Суб 14:57:43  2143825
RRRAGE!

Стикер (127Кб, 252x253)
>>2142612 (OP)
>Эксперты с Habrahabr
Аноним 20/01/18 Суб 15:02:43  2143853
RRRAGE!

Стикер (0Кб, 512x512)
>>2143625
Ты забыл про налоги: налог будут брать тоже 9999 и еще 999 ты должен останешься для отчислений в пенсионный фонд.
Аноним 20/01/18 Суб 15:14:54  2143927
RRRAGE!

>>2143767
В планковскую секунду.
Аноним 20/01/18 Суб 16:12:27  2144181
RRRAGE!

1345234171813.jpg (46Кб, 736x736)
>>2142926
>В итоге больше года искал работу, но зато за пару лет на нормальной работе уже третье повышение.
Уже 25, поди, получаешь? Со всеми премиями?
Аноним 20/01/18 Суб 16:13:26  2144189
RRRAGE!

>>2142981
>Есть такое понятие - итальянская забостовка, слышал? Любопытная тема
А еще есть понятие "испанский сапожок"
Аноним 20/01/18 Суб 19:05:44  2144856
RRRAGE!

>>2144181
В 4 с половиной раза больше.

тем не менее, живу с мамой...

[Назад][Обновить тред][Вверх][Каталог] [Реквест разбана] [Подписаться на тред] [ ] 62 | 10 | 34
Назад Вверх Каталог Обновить

Топ тредов
Избранное