На волне новостей чип-апокалипсиса 2018 года, когда взломано почти всё, а сайты мировых брендов, сами того не подозревая, майнят в наших браузерах криптовалюту, мы решили покуситься на святая святых и взломать документы, подписанные усиленной квалифицированной электронной подписью. И вот что из этого вышло.Как известно, усиленная квалифицированная электронная подпись (ЭП) позволяет определить лицо, подписавшее документ, и обнаружить факт внесения изменений в документе (см. ст. 5, п. 3 Федерального закона № 63 «Об электронной подписи»). Алгоритм генерации коллизий хеш-функции в этот раз нам не понадобится. Для взлома надо найти способы внесения изменений в электронный документ после его подписания, так, чтобы эти изменения не были обнаружены при проверке ЭП. https://habrahabr.ru/company/ascon/blog/347016/
Давай к сути. Как на этом заработать и не уехать?
>>2142619принять ислам.
>>2142612 (OP)ДАВНО ЭТИХ ПРОГРАММИСТОВ НАДО ПЕРЕСАЖАТЬ, ГДЕ ЭТО ВИДАНО ЧТОБЫ ЧЕЛОВЕК КОТОРЫЙ В КАНКЛЮКТЕР ЦЕЛЫМИ ДНЯМИ ИГРАЕТ ПОЛУЧАЛ 15 ТЫЩ РУБЛЕЙ?
>>2142626Но я уже
Читал вчера. Там пиздец гением надо быть, чтобы такую хуйню мутить.
>>2142641Уже мутят давно.Только там у них цифры, а должен быть макрос рандом на цифру, тогда по итогу возможности для правки оче большие получаются.
>>2142647Я всё понял и в принципе, мог бы промутить. Но я не догоняю всю эту побайтовую раскладку с заменой и, как он вообще к этим байтам пришел. Сам бы я не додумался. Поэтому, пытаюсь понять процлогику, но застрял. Не хочу начинать с языков высокого уровня. Хочется идти от самой сути.
>>2142647Если честно, то я пилю релейный комп. Простейший. Четыре разряда. А в башке мысль, мог бы кодить, замутил бы симуляцию и все понял. Но ведь и релейный собираю, чтобы понять и кодить. Коплю герконы, карочи. На герконах проще и меньше. Будет, что то типа Цифровая Вычислительная Машина, из книги Я. Войцеховский "Радиоэлектронные игрушки". стр.408., Москва, изд. Советское Радио, 1976. Но на герконах.
>>2142612 (OP)>Устанавливаем шрифт Noto Sans Regular на компьютер директору и бухгалтеру (понадобятся права администратора)М.б. проще из кассы бабки спиздить?
>>2142669>Вводим согласованный с директором размер премии 150 000 руб.Шоб я так жил!
>>2142669Интересно, что сложнее - стать мид-хайлвл спецом по компьютерной безопасности или сосать одновременно у директора и бухгалтера крупной конторы так, чтобы они о друг друге не знали.
>>2142612 (OP)> Эксперты с Habrahabr
>>2142612 (OP)>Эксперты с Habrahabr
>>2142612 (OP)> Отдел снабжения получает электронный подлинникЧтоб я так жил
>>2142612 (OP)>Баба Маша сканирует по привычке документы перед тем как подписать ЭЦП>хацкеры со своими подменами начертаний шрифтов в системе соснулей
>>214263115 тыщ? Я админ по удаленке и 40к получаю, максимум скрипты для баша пишу и правлю конфиги. Что это за программисты?
>>2142727Это просто шутка, не обращай внимания.
>>2142727Ну вот тебе 17000-погромист, например.https://www.superjob.ru/vakansii/web-programmist-30244194.html
>>2142735Это еще по божески 7800-программист
>>2142738Что ты там делаешь за такие деньги?
>>2142740Вообще я типа-админ, но в отделе кадров меня указали как программиста В самом начале перепилил им всю сеть и с тех пор просто ввожу новые рабочие места, по мере необходимости, да двачую
>>2142727Ты даун или даун?
>>2142768Хз, а ты?
>>2142612 (OP)> так, чтобы эти изменения не были обнаружены при проверке ЭПКек, поиск второго прообраза? Задача ещё сложнее поиска коллизии
>>2142667Углубился.
>>2142689Сколько твоих знакомых программистов ездят на свежем премиум-классе? У меня таких нет. Похоже, что большинству проще мутить бабки без программирования.
>>2142752ну как шабашку такиз ставок понабрать и норм добавка к основной. хули нет?>>2142727>40кМОИ ПЗДРОВЛЕНИЯ, как говорится....
Е-бать, как бы я хотел научиться мутить с электронными подписями.У меня на работе СЭД Directum - в нем используются подписИ, причем нашим визирующим службам похуй, даже если под подписью значится "не удалось проверить подлинность сертификата".Это просто золотая жила пиздец.КАК ЭТО СДЕЛАТЬ?
>>2142804Не выйдет - там полный рабочий день
иногда приходят такие документы что возникает стойкая уверенность что вышестоящие принимают тяжелые наркотики. можно-ли используя данную уязвимость приводить входящие к нормальной форме?
>>2142752>>2142738Самый пиздец что когда ты от безысходности выпилишься им еще какой-нибудь студент устроится и начнет там работу работать. Нет бы бойкотировать их с такой зарплатой, или пакостить в процессе работы, шоб они поняли, что скупой платит дважды.
>>2142827тогда надо нахуй валить оттуда че тупишь))) Дворником и тобудешь больше поулать) Я, помню, в 2007 работал дворником, и то 13 тысяч получал)))
>>2142735
>>2142612 (OP)> Федерального закона № 63 «Об электронной подписиВсе ваши высокотехнологичные инновации становятся НИНУЖНА как только их начинает регулировать государство.
>>2142812Генерируешь левый сертификат с левым УЦ. Подписываешь им. Получаешь ночлежку лет на 5.
>>2142846спеллчекер пусть настроит этим пидоразам
>>2142612 (OP)Ебать либерахи тупые. Алгоритм ЭЦП разрабатывали не у нас, а таким способом можно атаковать всё, что угодно.
>>2142850Для инфо: насчет левого сертификата где можно почитать?А насчет ночлежки спасибо - буду знать :0
>>2142840>>2142845Так я и собираюсь валить, ибо год стажа уже наработал.Еще подговорил свалить юриста а он у нас один и оператора, да и скоро еще и начальник отдела на пенсию уйдет
>>2142913Организация, поди, государственная? Сейчас же пишу в ФСБ.
>>2142913Бля я понмю выпустился с универа и искал работу. МНе говорят "иди помощником бухгалтера на неполный рабочий за 6к в месяц". Я выпал в дно. А мне еще говорили "с чего-то надо начинать". ИДТЕ НАХУЙ с такими начинаниями, я хуею. Очеидно, послал такие предложения в пизду. В итоге больше года искал работу, но зато за пару лет на нормальной работе уже третье повышение. Т.е. "начинать" с хуеты ебаной не стоит. Вали оттуда и забудь об этом ужасном времени. Найди нормальную работу, ее много, и хуярь там до талого - будет эффект. Добра тебе
>>2142840Не работать там - норм. Но пакостить... Зачем?Говорят же - когда человек недоволен жизнью, но у него нет способов протестовать против своего положения, то у него остается единсвтенная форма протеста - плохо исполнять свои обязаности.Видимо, это действительно правда
>>2142934https://ru.wikipedia.org/wiki/%D0%A0%D0%B0%D0%B1%D0%BE%D1%82%D0%B0%D0%B9_%D0%BC%D0%B5%D0%B4%D0%BB%D0%B5%D0%BD%D0%BD%D0%BE
>>2142950Очень любопытно, спасибо за инфо! Сейчас прочитаю.Алсо по этой теме есть у меня 2 любопытных факта (которые все и так знают, наверное):1.)Есть такое понятие - итальянская забостовка, слышал? Любопытная тема2.) Как я узнал из одной документалки, по факту в чехословакии (пропрольшу не знаю) во время ВВ2 проиводительность труда у рабочих была выше, чем в Германии. Вот тебе и оккупация!
>>2142981>1.)Есть такое понятие - итальянская забостовка, слышал? Любопытная темаСлышал.
>>2142612 (OP)>уязвимость ЭЦП>подмена шрифта на компе у бухгалтерасука, как же я проигралхабр совсем в дно скатился
>>2143015И обман подписывальщика левым автокад документом.
>>2143021Можно ещё отвлечь буха бумажным самолётиком и прям на мониторе нужные циферки нарисовать.
>>2143021Ну не левым, просто ссылка на внешний источник информации, с автокадом-то самый реалистичный вектор получается. Вообще, если задуматься, таких "особенностей эксплуатации" можно откопать десятки, формально это даже не будет уязвимостью, а с админским доступом вообще всё что угодно можно провернуть. Подписанный, т.е. надежный документ не гарантирует надёжного окружения и отображения информации.
>>2143062> "особенностей эксплуатации"может говорить прямо - костылей встроенных в кад системы
>>2142626умри
>>2143090Не, ну а что ты предлагаешь? Подписывать каждую бумажку на опечатанном компе, с полицейским, двумя понятыми и видеозаписью?
>>2142612 (OP)Если у бухгалтера не сойдется отчет с фонда заработной платы, то к тебе придут быстрее чем ты думаешь. Что бы ты там себе не нарисовал по ведомости. И да, все цифры крупнее двух знаков руководитель обычно подписывает лично в присутствии бухгалтера, под его пальцем. ЭЦП он левую в ведомости нарисовать сумел, ну ахуеть теперь. Могу пожелать лишь удачки дерзнувшим на нолики вот так, с дивана.бухгалтер
>>2142612 (OP)сменил шрифт на компах бухгалтера и директора@все цифры шрифта подменены на девятки@получаешь 9999 рублей вместо семи
>>214272715 тыщ в день же
>>2143625Ты забыл про налоги: налог будут брать тоже 9999 и еще 999 ты должен останешься для отчислений в пенсионный фонд.
>>2143767В планковскую секунду.
>>2142926>В итоге больше года искал работу, но зато за пару лет на нормальной работе уже третье повышение. Уже 25, поди, получаешь? Со всеми премиями?
>>2142981>Есть такое понятие - итальянская забостовка, слышал? Любопытная темаА еще есть понятие "испанский сапожок"
>>2144181В 4 с половиной раза больше. тем не менее, живу с мамой...