20:36

Ненавижу анимешников - они нас косплеят!
Про Мальчика и вай-фай

Дабы не показаться голословной: на моем столе сейчас стоит два контроллера и для них три точки доступа беспроводной сети от производителя "Аруба" - одного из лидеров в плане именно беспроводного оборудования enterprise-класса, за спиной на подоконнике - UTM-устройство (аппаратный фаерволл с кучей фишек и уровней защиты), рядом еще одно такое же, которое все руки не дойдут проверить на неисправности, а ещё сбоку - целый ящик китайских точек разных вендоров, которые я долго и вдумчиво тестировала. Крепления, патч-корды, кабеля и прочая чепуха не учитываются.
Моя работа - разбираться в этом и не только оборудовании. Знать нюансы работы вай-фая и тонкости создания политик доступа, чтобы в случае чего, помочь заказчику (а работаем мы на корпоративном уровне) развернуть сеть его мечты со всеми фишечками, защитами, покрытием и уровнями доступа. И, судя по тому, что мне таки дают зарплату, у меня это получается.

Теперь про Мальчика: он принадлежит к классу людей-типа-конспирологов. Ну, это те, которые веб-камеры занавешивают, шоб АНБ (или ФСБ) не пялилось на их сиськи. Не знаю, как у Мальчика сложились отношения с вебкой, но логин-пароли он каждый раз генерит, пропиетарные сервисы не использует, даже в гуглокарты не заходит. Ну и пишет с фейковых женских аккаунтов. Правда, я так и не могу понять, как у него это в голове укладывается с активным использованием той же Винды, линуход во мне в шоке. А ему - норм. И в игрушки с закрытым исходным кодом играть ему норм. А чо?
На самом деле, практика показывает, что абсолютное большинство опенсорсного ПО в жизни не заглядывали внутрь, а тем более не разбирали его на предмет есть ли там страшный модуль, собирающий их личные данные.

И лично мне все же все равно, как чувствуют себя тараканы в чужом мозгу, но все бы было ничего, если б не восьмой этаж.
Если б не общий вай-фай.

Лично у меня требования небольшие - вещающая сеть, с уровнем доступа по общему ключу, отсутствием привязки к маку и запоминающимся паролем, который я могу продиктовать гостям, а они его поймут.
Но я же нихрена не шарю в безопасности! И паролях! И конспирации!
Сеть была скрыта - хрен я подключусь к ней с книжки, супер-аутентификация не была поднята, но в системе я потом заметила её следы, пароль стоял из тех - восьмизначной абракадабры, которую мне надо было запомнить и ввести: а) на компе, б) на нетбуке, в) на телефоне, д) на книжке, е) на туче притасканных с работы точек....я) на девайсах каждого из моих гостей.
То, что пароли могут быть иными, запоминающимися и даже более стойкими Мальчик слушать не хотел. Абракадабра с цифрами и переключениями регистра и усе. Потому как есть версия, что так надежнее.
Ну ладно, кое-как сошлись. Гостям мне все равно приходилось вводить все вручную, да и время от времени я забывала де там какие цифры....
Он даже почти поверил в мое объяснение, о том, что скрытие сетей помогает только от соседского ребенка пяти лет.

Но потом я как-то зашла на сам роутер *по еще одному невменяемому логин-паролю, ессно*
А там - моя любимая песня - WPS он же QSS. С галочкой "включено". Вкратце: это режим, для заклопотанных домохозяек "введите пароль или нажмите кнопку на роутере" - нажала и радуешься. Все бы ничего, но технология довольно старая, дырявая и изживающая себя. Для взлома роутера достаточно подобрать всего лишь 10^4+10^3 комбинаций. Для тех кто не сведущ в математике - даже есть пытаться угадать по одной комбинации в секунду, то полный перебор займет часа три, а нужное значение обычно находится куда раньше. Только вот с такой скоростью это я могу по клавиатуре клацать, а вот даже мой дохлый нетбук сделает это быстрее, чем я успею заварить себе чай.
Но зато пароль восьмизначный! И уникальный! И охраняет важные государственные тайны, которые верно хранит у себя типичный хикки!
Тьху!

А вообще всем рекомендую почитать цикл статьей (с комментами) на Хабре на тему защиты вай-фая: habrahabr.ru/post/224955/
Очень рекомендую. Не будьте Мальчиками, нюансов хватает.

*Здесь должна была быть картинка-комикс, которая попалась мне на глаза, но я её потеряла. Потому вот краткий пересказ:
Один чувак долго объясняет другому про то, что:
*

Но картинка все же будет. Классическая, про выбор пароля:

Если вы, зная толк в теории информации и информационной безопасности, ввязались в яростный спор с тем, кто толку в них не знает (и, не исключаю, чередует прописные и строчные), я искренне извиняюсь перед вами.

Комментарии
04.12.2014 в 00:06

Если ты способен всегда улыбаться жизни, жизнь всегда улыбнётся тебе ^_^
Эммм...минутка занудства:
На комиксе второй пароль подобрать, мне кажется, легче. Вряд ли будут делать перебор "в лоб" сразу, это уже последняя мера. А вот для атаки "по словарю" вероятность вхождения в словарь пароля из простых английскив слов достаточно высока. Так что комикс достаточно спорный.

А вообще, еще прикольный способ для тех, кто знает больше одного языка: пароль придумываем на русском, например "яоченьпростойпароль", а набираем его в английской раскладке, в результате запоминается легко, а на выходе получается каша, которая точно в стандартные словари не попадет. Единственная проблема с ними, что набирать его сложно на устройствах, которые не поддерживают стандартное qwerty расположение кнопок-букв.
04.12.2014 в 13:01

Ненавижу анимешников - они нас косплеят!
_Chrono_, не могу не согласиться в плане подбора по словарю. Но вопрос с том, стоит ли удобство запоминания и введения максимальной криптостойкости в условиях обыкновенного домашнего роутера (при условии как минимум одной WEP-сети поблизости)? Я считаю, что нет.
Кстати, а в атаке по словарю, насколько я помню, все равно нужно предусмотреть полный текст. AES в процессе шифровки совершает перестановки и потому нельзя разшифровать только часть пароля, т.е. обыкновенное английское слово.
Паролей в английской раскладке я сама не люблю и, если честно, не уверена, что. Я обычно использую выдуманные термины в сочетании с символами и цифрами, в одном из основных паролей умышленно допущена ошибка. Не знаю, есть ли словари с сочетаниями типа "AElberethTvoyuGilthoniel!" или "Vvardenfell3E427"
05.12.2014 в 02:44

Если ты способен всегда улыбаться жизни, жизнь всегда улыбнётся тебе ^_^
drrrel, теперь могут быть :)

Атака по словарю - это не атака на какой-то определенный вид шифров или протоколов. Она вполне себе универсальна, как и полный перебор. Просто ее логика в том, что зачем проверять все варианты, если мы можем проверить сначала те, которые чаще всего используются? Размер словаря всегда гораздо меньше кол-ва всех возможных вариантов и они прогоняются быстро, а мат. ожидание для них велико. Один профит, вообщем.
Посчитаем для примера в комиксе (где используются 4 простых слова):
Гугл говорит, что в английском языке примерно 1 миллион слов, составляем словарь на все варианты от 1 до 6 слов (больше слов подряд уже напряжно будет запомнить, потому вероятность меньше, можем отсечь):
(1 + 2 + 3 + 4 + 5 + 6) * 1 000 000 = 21 000 000
log2(21 000 000) = ~24 с копейками, то есть на 4 бита меньше, чем в случае с первым паролем, то есть приблизительно в 16 раз быстрее, а это 24 * 3 / 16 = ~5 часов (округлил вверх)
5 часов на подбор того пароля с заявленной скоростью в 1000 подборов за секунду. Вот тебе и простейшая атака по словарю. И это я постоянно округлял и докидывал варианты, чтобы сделать самый худший случай. А если взять только самые обычные и часто используемые английские слова, коих гораздо меньше миллиона, то такой словарь вообще прогнать ничего не стоит.
А вот составить словарь для первого пароля сложнее. Также как и вероятность его вхождения в существующие словари не такая уж высокая. Потому и говорил, что комикс спорный.

Насчет домашней вай-фай сети полностью согласен, нечего тут париться. Даже если умный кулхацкер наломает сеть и полазит в интернете, ну и молодец, заслужил :D . Если при этом будет создавать проблемы на канале, ну вычислим по логам, ну влепим бан по маку, ну поменяем пароль, мир от этого не остановится.
Другое дело пароль на роутер и особенно на ssh к нему. На дворе почти 2015 год и всякой пакости в сети, которая мониторит дыры в режиме 24/7, хоть пруд пруди. Можно и не заметить, как уютный роутер станет часть какого-нибудь бот-нета. А это не есть гуд. Задолбали своими DDoS'ами. Так что конкретно к роутеру лучше загенерить какой-то сложный пароль, можно даже записать на листик и прилепить на монитор :) - вероятность, что какой-то злой гений у тебя его подсмотрит/запомнит/перепишет ничтожно мала по сравнению с тем как часто твой роутер могут сканить и прогонять по словарям, зато удобно и не забудешь. Но еще лучше, если роутер позволяет, влепить туда fail2ban, после 3х неуспешных попыток отправлять в бан по IP минут на 10-20, и не париться.

Вот как-то так...)
05.12.2014 в 17:45

Ненавижу анимешников - они нас косплеят!
Сисадмин желал подобрать себе стойкий пароль для централизованной авторизации через radius-сервер. Он обратился за советом к Инь Фу Во.

– Как вы думаете, Учитель, пароль "史達林格勒戰役" стойкий?

Нет, – ответил мастер Инь, – это словарный пароль.

– Но такого слова нет в словарях...

– "Словарный" означает, что это сочетание символов есть в wordlists, то есть "словарях" для перебора, которые подключаются к программам криптоанализа. Эти словари составляются из всех сочетаний символов, которые когда-либо встречались в Сети.

– А пароль "Pft,bcm" подойдёт?

– Вряд ли. Он тоже словарный.

– Но как же? Это же...

– Введи это сочетание в Гугле – и сам увидишь.

Сисадмин защёлкал клавишами.

– О, да. Вы правы, Учитель.

Через некоторое время Сисадмин воскликнул:

– Учитель, я подобрал хороший пароль, которого не может быть в словарях.

Инь Фу Во кивнул.

– Я ввёл его в Гугле, – продолжал Сисадмин, – и убедился, что в Сети такого сочетания нет.

– Теперь есть.
05.12.2014 в 17:46

Ненавижу анимешников - они нас косплеят!
А запись паролей на обоях за шкафом - вещь воистину чудесная, особенно если шкаф тяжелый)
05.12.2014 в 22:01

Если ты способен всегда улыбаться жизни, жизнь всегда улыбнётся тебе ^_^
Да-да...именно эту цитату я и вспомнил, спасибо, что запостила :)

Главное, чтобы не под обоями, а то помню, как мы в общаге делали ремонт и под обоями целые поэмы находили =)
08.12.2014 в 15:22

Ненавижу анимешников - они нас косплеят!
_Chrono_, хехе, мы тоже находили) продолжили традицию, дописали. а заодно спрятали самый настоящий клад