• Авторизация


FAQ Часто задаваемые вопросы начинающих хакеров 29-08-2009 21:34 к комментариям - к полной версии - понравилось!


FAQ Часто задаваемые вопросы начинающих хакеров

В Данном Фак (Freqency asked questions - часто задаваемые вопросы) собраны ответы на любимые вопросы начинающих хакеров столкнувшихся с проблемой безопасности, и пользователей, заинтересовавшихся безопасностью и преодолением защиты.

1. Где можно скачать крякер инета?
Да на каждом углу, например
http://www.yandex.ru/yandsearch?text=крякер+интернет.
Когда ты им воспользуешься, кто-то скажет тебе спасибо за бесплатный интернет, а ты получишь много счетов, если платишь за инет.

2. Что такое троян?
Троян - это то что ты не когда не полюбиш если его впарили тебе, это программа, которая в фоновом режиме производит некоторую деятельность, результаты которой вряд ли понравятся юзеру. Например, похищение его паролей, управление файловой системой или банальное открывание CD-ROM'а. Классический пример распространения трояна - крякер инета. Трояны делятся на похищающие пароли и дающие полный контроль над системой (backdoor).

3. Каков принцип работы систем удаленного администрирования (backdoor)?
Большинство троянов состоят из клиента и сервера, иногда клиентом может
служить любой телнет клиент. Сервер должен работать на машине жертвы, он как
правило, открывает на зараженной машине порт и ждет подключения хакера. Тот, с
помощью клиента подключается к открытому трояном порту и подает серверной части команды, которая их исполняет: передает файлы, открывает CD-Rom, выключает компьтер...

4. Что такое порт?
Порт - это идентификатор определённого сервиса, которым пользуются программы соответствующего назначения. Например, 80 по умолчанию - http, 21 - ftp. Это нематериальная вещь, просто идентификатор, пакеты с которым будут передаваться процессу, 'слушающему' этот порт.

5. Когда я в инете у меня вдруг начинает открывается CD-ROM, запускаются приложения, флоппик пытается музицировать, появляются странные сообщения. В чем дело? Видимо некто, возомнивший себя кул хакером, а может просто твой приятель, подсунул тебе трояна. Давно тебе по почте приходили бесплатные картинки с порносайтов или предложения заработать 1000$ ничего не делая с прикрепленными файлами? А может, ты скачал крякер инета или другую супер пупер мегакульную прогу? Ты, конечно, больше не будешь их открывать? Тогда приступаем к лечению(уничтожению =)).

В Windows есть такая отвратительная (потому что сложная для новичков) или рулезная (по той же причине :)) штука, как РЕЕСТР. Ты про него уже по-любому слышал. Реестр состоит из РАЗДЕЛОВ и СТРОК (все строчки с текстовой информацией разбиты по своим разделам). Строка типа "HKEY_LOCAL_MACHINE\

SOFTWARE\Microsoft\Windows\CurrentVersion\Run" - типичное название раздела реестра. В этом разделе содержится часть программ, которые автоматически запускаются при старте твоего Маздая. Есть еще папка "Пуск-Программы-Автозапуск" и файл autoexec.bat (config.sys), но, скорее всего, там ты никаких ЛЕВЫХ программ (в дальнейшем ТРОЯНОВ) не обнаружишь, так как туда записываются только особо изощренные Трояны, коих, по крайней мере, я еще не обнаруживал :). Для просмотра папки АВТОЗАГРУЗКА достаточно нажать кнопку ПУСК и зайти в ПРОГРАММЫ, для просмотра файлов config.sys и autoexec.bat достаточно запустить notepad. А вот для просмотра РЕЕСТРА нужна программа c:\windows\RegEdit.exe, которая может показывать эти разделы и строчки.
Как я уже сказал, большинство Троянов записывает себя в HKEY_LOCAL_MACHINE\

SOFTWARE\Microsoft\Windows\CurrentVersion\Run, но, помимо этого, существует еще масса мест в реестре, куда следовало бы заглянуть. Например: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\

CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\

CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\

CurrentVersion\Runservices
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\

CurrentVersion\RunservicesOnce
HKEY_USERS\.Default\SOFTWARE\Microsoft\Windows\

CurrentVersion\Run
HKEY_USERS\.Default\SOFTWARE\Microsoft\Windows\

CurrentVersion\RunOnce
HKEY_USERS\.Default\SOFTWARE\Microsoft\Windows\

CurrentVersion\Runservices
HKEY_USERS\.Default\SOFTWARE\Microsoft\Windows\

CurrentVersion\RunservicesOnce
Для того чтобы не метаться в диких муках по всему вышеперечисленному вручную, достаточно запустить regedit /e tmp1.txt ИМЯ РАЗДЕЛА, в результате чего после каждого запуска заново будет создан файл tmp1.txt с содержимым
раздела реестра... Посмотрев туда, нужно удалить все "Строковые параметры", запускающие неизвестные программы из соответствующего раздела реестра! Например, довольно популярный Троян "Naebi Soseda" записывает себя как с:\windows\mswinrun.exe, c:\windows\temp\mswinrun.exe.
Другой Троян - GF - записывает себя как c:\windows\windll.exe, c:\windows\system\windll.exe. Разберем Троян Stealth наших друганов - KurT'a и Doc'a. Вот что они сами говорят про него: "Как и большинство подобных программ, наша после первого запуска копирует себя в директорию, где живут Винды, под каким-нибудь неприметным именем. В то же время она добавляет себя в один из разделов регистра, который обеспечивает ей загрузку при каждом старте Виндов. Для обеспечения прикрытия свой легенды (т.е. чем ее представили жертве), она может выдать какое-нибудь сообщение, типа "Required DLL MFC50.DLL not found. The program will now terminate", что в переводе с буржуйского значит: "Требуемая библиотечка MFC50.DLL не найдена. Программа завершит свою работу."
Все лишние программы из реестра, особенно те, которые не устанавливались специально, нужно удалить. Тут будь осторожен, так как со временем на компьютер устанавливается большое количество программ, и многие из них записывают себя по мере надобности в реестр, т.е. удаление надо производить только с особой тщательностью и аккуратностью. Боишься удалять? Тогда на фиг закрой реестр и больше туда не лезь. Да не, это я шутю, это юмор такой - на самом деле просто переименуй имя программы, например "с:\program files\icq\icq.exe" в "с:\program files\icq\null" (чтобы проверить, изменилось
ли что-то от того, что эта программа не запускается). Подраздел \SOFTWARE\Microsoft\Windows\CurrentVersion\Run есть не только в разделе HKEY LOCAL MACHINE, а еще и в HKEY USERS (HKEY USERS\.Default\ или HKEY USERS\. Твой логин при старте\). Поэтому также не забудь поискать разделы типа "Run" ("RunOnce", "Run...") еще в 2 главных разделах. Если Троян все же запустился, то ты явным образом можешь его увидеть и выключить, нажав Ctrl+Alt+Del. Однако, даже если нажав Ctrl+Alt+Del ты ничего не обнаружил, радоваться еще рано. Полную информацию о запущенных программах в Windows можно увидеть, запустив утилиту XRun. Также подойдет утилита CTask , выполняющая аналогичные действия. Вот список типичных приложений, которые ты там можешь увидеть: KERNEL32.DLL, MSGSRV32.EXE, MPREXE.EXE, MMTASK.TSK, VSHWIN32.EXE, EXPLORER.EXE, SYSTRAY.EXE, INTERNAT.EXE, LOADWC.EXE, RUNDLL.EXE, STARTPG.EXE, RNAAPP.EXE, TAPIEXE.EXE, SPOOL32.EXE, WSASRV.EXE . Запоминать их все, конечно, не нужно (хотя можешь, тебе это не помешает), и если ты чего-нибудь из этого списка не увидишь - то это не значит что твой Маздай установился не полностью. Здесь просто собрано большинство системных программ, используемых Маздаями. А вот если увидишь что-то новое в реестре, не надо сразу бросаться удалять все подряд и форматировать винт, а следует спокойно разобраться с этой программой - откуда она у тебя и что делает. Помнишь такую старую поговорку - семь раз отмерь, один раз отрежь? Вот тут все так же: семь раз прикинь, один потри. Если же в реестре ничего нет, то следует пробежаться по конфигурационным файлам Windows, таким как win.ini и system.ini. Win.ini и system.ini находятся в каталоге c:\windows, самый простой способ запустить программу оттуда - это написать "run=путь\троян.exe" или "load=программа". Хотя запись сюда производится довольно редко, т.к. здесь довольно просто обнаружить что-то подозрительное, нежели, например, в реестре. Если вышеизложенные способы ничего не дали, а у тебя все-таки осталась навязчивая мысль о том, что ты подвергся заражению - то тогда возьми любой сканер портов, зайди в Инет и проскань свой IP (127.0.0.1 - одно из обозначений твоего компьютера в сети) на предмет "подозрительных" портов... Если у тебя открыты нестандартные порты - то есть повод для разбирательств.
Ниже приводится список "стандартных" портов, которые зачастую могут использоваться в твоей системе:
21 - FTP
23 - Telnet
80 - HTTP
53 - DNS
139 - NetBios
1027 - ICQ
Если у тебя на компьютере хранятся пусковые коды ракет Пентагона или какая-то очень личная информация, и ты ОЧЕНЬ беспокоишься о ее безопасности - скачай себе FireWall (такая спец. прога, ею можно порты себе перекрыть или чего-нибудь еще сделать). После некоторой головной боли в ее настройке ты сможешь наблюдать, кто к какому порту хочет приконнектиться...
Очень хороша в этом случае программа ATGuard - с помощью этой утилиты ты в любой момент сможешь посмотреть, кто к тебе подключен, какое приложение для этого используется, на каком порту идет передача и какой IP-адpес подключившегося. В крайнем случае с ее помощью ты всегда сможешь разорвать соединение или включить FireWall. Теперь, если ты обнаружил подозрительное приложение, которое "висит" на каком-нибудь порту, советую его проверить.

Ниже идет несколько простых правил, соблюдая которые, ты можешь не беспокоиться о своей безопасности:
1. Скачивать программы можно ТОЛЬКО из надежных источников и как можно меньше со всяческих якобы "хакерских" сайтов... Львиная доля Троянов приходится именно на файлы с этих серверов.
2. Если ты скачал какую-то программу - ОБЯЗАТЕЛЬНО проверь ее на наличие вирусов. Наилучшим вариантом для тебя будет установить на компьютер антивирусный пакет AVP, разработанный Касперским, или же DrWeb.
3. Никогда не запускай программы, пришедшие к тебе по E-MAIL, т.к. очень часто всяческие шутники и иже с ними cool haxorы рассылают так программы-приколы. Поверь, Троян - это еще не худший вариант беды. Вот пришлют тебе какой-нибудь порнухи, и растеряешь ты всю свою бдительность.
4. В качестве паролей всегда используй замысловатые наборы символов, типа Jqp2FQs, и по возможности старайся их вводить в окне терминала вручную - это обезоружит Троянов, отсылающих пассворды на чей-то E-MAIL адрес.
5. Будь бдителен.
Если ты не следовал этим правилам, и у тебя украли твои пароли, то СРАЗУ же пошли письмо в офис провайдера с просьбой о смене пароля! Или позвони в службу поддержки.
Кстати: есть такие Трояны, что обнаружить их почти невозможно! (таким Трояном является EPS I и II) Разве что только через At-Guard посмотреть на используемые порты. На данный момент я владею Трояном типа Mail Sender, который использует RING0 - это означает, что его не видно ни в реестре, ни в памяти... А скоро, возможно, автор научит его обходить и At-Guard. Лично у меня большая коллекция Троянов, все я тестировал на своей машине. Я встречал даже такие, которые удаляют At-Guard с системы или ставят запрет на просмотр скрытых процессов (просмотр возможен только DOS-yтилитами).
Но самое главное - за всю жизнь я не встретил ни одного Трояна, от которого не смог бы избавиться. Так что будь аккуратен, пользуйся презервативом, переходи улицу на зеленый свет, ну а если уж посадил Трояна - лечись и борись с ними! Успехов тебе в этом нелегком деле - борьбе с конями компьютерного фронта.

6. Что такое реестр Windows и как вносить в него изменения?
Реестр (registry) - это база данных, в которой Windows и многие приложения
под Windows хранят свои настройки, пароли, регистрационную информацию. Он пришел на смену ini файлам windows 3.11, хотя ini файлы используются и до сих
пор. Реестр имеет иерархическую структуру (как дерево каталогов, только в место
каталогов - ключи) и содержится в файлах c:\windows\system.dat и c:\windows\user.dat в упакованном виде. Редактировать и просматривать реестр
позволяет программа regedit, входящая в дистрибутив windows.

7. Мои счета за инет стали непомерно большими. Деньги с моего счета исчезают непомерно быстро. Видимо кто-то похитил у тебя логин/пароль, которые выделил тебе провайдер и пользуется инетом за твой счет. Первое что надо сделать, это сменить пароль.Далее нужно поискать троянов в системе. Также очень часто пароли похищаются, если диск C: сделан общим хотя бы для чтения. Если твоя система Windows 95/98/ME и твой диск С: доступен через сеть даже под паролем из 20 символов, то немедленно закрой к ним доступ. Поскольку Windows ограничивает длину пароля общих ресурсов 8 символами и позволяет подобрать этот пароль за 5 минут из любой точки земного шара.

8. Что надо делать, чтобы это не повторилось?
Есть несколько простых правил, выполняя которые ты обезопасишь свой
workstation почти на 100%:
1. Никогда не расшаривай диски целиком, даже под паролем, особенно тот диск где стоит директория Windows;
2. Никогда не запускай прикрепленные к письмам файлы, если не уверен в
отправителе, а даже если уверен, то все равно проверь свежим антивирусом;
3. Никогда не кидайся сразу смотреть фотку твоей новой подружки, которую она
прислала тебе по асе. Сначала сохрани ее на диск и посмотри внимательно на имя
файла. Он случайно не исполняемый?;
4. Перед тем как запустить прогу, скачанную из инета проверь ее
свежим антивирусом, если она кажется тебе чем-то подозрительной, не запускай;
5. Поставь firewall, например Personal firewall от дяди Нортона, он выявит даже
неизвестные твоему антивирусу трояны;
6. И, естественно, никого не подпускай к своему компу, ведь стянуть настройки
dial-up'а имея доступ к компу дело пары секунд.

9. Что такое firewall?
Это программный либо программно-аппаратный комплекс осуществляющий
фильтрацию входящих/исходящих пакетов. Позволяет ограничить доступ к портам/адресам защищаемой машины/сети.

10. Что можно узнать по e-mail о его обладателе?
Все что угодно, но боюсь что только методами социальной инженерии. Например,
просто спросить. Пишешь письмо либо ловишь в асе и, притворяясь лицом
противоположного пола, предлагаешь познакомиться. Скорее всего сможешь узнать
все, что угодно, если у тебя найдется хоть пара байтов актерского мастерства.

11. На днях мне пришло письмо с оскорблениями/трояном, как можно отомстить?
Можно загадить ящик несколькими тысячами писем с помощью программ типа
avalanche или подписать его на все известные тебе подписки, также стоит попробовать послать троянца по почте или асе. Можно попробовать лишить гада ящика с помощью социальной инженерии. Например, пожаловаться службе поддержки/админу, что тебе прислали вирус/троян. Также всегда есть шанс лишить его ящика подобрав пароль с помощью remote password cracker'ов типа Brutus либо прикинувшись владельцем адреса и симулировав амнезию (иногда возможно угадать ответ на секретный вопрос, если сервис бесплатный). По e-mail есть шанс найти UIN отправителя и зафлудить ему асю программами типа icq flood. Также можно попытаться определить ip отправителя и посмотреть на его машину.

12. Что такое ip-адрес?
Это уникальное четырехбайтовое значение, присваиваемое каждой машине,
подключенной к интернету. Как правило они записываются как четыре десятичных
числа, разделенных точками, по одному числу на байт. Например 192.168.0.1.
ip-адрес не всегда постоянен, например у пользователей, подключающихся к инету
по коммутируемой линии меняется, если только обратное не указано в договоре с
провайдером, у пользователей подключенных к локальной сети он, как
правило,постоянен. Свой ip можно узнать, подключившись к инету с помощью программы winipcfg, входящей в дистрибутив windows.

13. Что можно узнать о человеке, зная его ip?
В принципе все что угодно, но гарантировано - только провайдера и город.
Начать стоит с сервиса whois, например http://www.ripe.net/perl/whois , там,
скорее всего есть информация о провайдере, в контактном адресе провайдера
содержится город. Если у него на машине что-нить расшарено и то есть шанс найти
там телефон/адрес, либо стяуть логин/пароль прова и найти требуемую информацию на страничке статистики.

14. На днях мне пришло письмо с оскорблениями/трояном, как определить ip отправителя? Если у тебя сохранился текст письма, шанс есть, причем обратно
пропорциональный интеллекту отправителя. Надо посмотреть почтовые заголовки
письма (headers, RFC-882). В самой последней строке вида
Received: from ppp88...ru ([212.164.xxx.xxx] hello =)
и есть ip. НО:
1. старые версии smtp могли не прописывать ip отправителя;
2. он мог пользоваться web-интерфейсом бесплатного почтового сервиса. Некоторые
из них прописывают ip машины, с которой отправлено письмо в заголовках, но это
можно легко обойти воспользовавшись анонимным прокси.
3. он мог пользоваться анонимным remailer'ом, который не пишет заголовков
4. например, mail-bomber avalanche подделывает заголовки так, что отправитель
становится как бы промежуточным хостом на пути письма.



Copyright © "HACK-INFO" "crypt@hack-info.ru"
При использовании материалов обязательна ссылка на http://hack-info.ru.
вверх^ к полной версии понравилось! в evernote


Вы сейчас не можете прокомментировать это сообщение.

Дневник FAQ Часто задаваемые вопросы начинающих хакеров | Gafarov-91 - Типа-}{aцкеP- | Лента друзей Gafarov-91 / Полная версия Добавить в друзья Страницы: раньше»