Showing posts with label java. Show all posts
Showing posts with label java. Show all posts
Thursday, January 28, 2016
JAVA-haavoittuvuus poistuu selaimesta
Kuten olette huomanneet niin tässä sitten on huomattu, että JAVA-laajennus aiheuttaa tietoturvahaavoittuvuuden, koska tuon ohjelmakoodin avulla voidaan rakentaa sellainen "JAVA-torni", jonka avulla voidaan esimerkiksi tietokoneen sekä puhelimen tietoja onkia. Temppu perustuu siihen että selaimeen asennetaan JAVA-ohjelma tai apletti, ja sen avulla tehdään käänteinen injektio, jolla puhelimen tai tietokoneen selaimen välimuistissa olevat tiedot saadaan kopioitua verkon yli. Eli kuten kerroin niin käänteinen injektio tarkoittaa sitä, että tietokanta ohjataan Internetin yli jollekin hakkerille, ja Injektio taas tarkoittaa sitä, että tietokantaan syötetään tietoa esimerkiksi salasanojen vaihtamisen yhteydessä.
En tiedä että onnistuuko tällä tavalla pääsy tietokoneen kovalevyille, ja koskeeko tuo JAVA-haavoituuvuus vain selaimen välimuistia tai selaustietoja. Se kuinka helposti tuollaisen "JAVA-loision" sitten saa tietokoneelleen on kuitenkin omasta mielestäni hiukan käyttäjästä kiinni. Tuo JAVA-ohjelma asentuu yleensä toisen ohjelman kylkiäisenä, ja se lähettää tietoja vain niin kauan kuin kyseinen ohjelma on tietokoneen muistissa, ja se saattaa poistua pelkästään selaimen sulkemisen yhteydessä.
Yleensä selain kertoo, jos JAVA käynnistetään ja itse olen niitä ilmoituksia nähnyt lähinnä pankkien kirjautumissivuilla, mutta nykyään tuollaista tekstiä ei enää yleensä ole missään tullut vastaan. JAVA:lla tehtyjen ohjemien etuna toki on se, että tuolla ohjelmointikielellä ei voida kirjoittaa varsinaista "tappokoodia", joka tuhoaa tietoja koneen kovalevyiltä. Se johtuu siitä, että JAVA:aa ajetaan erityisen "JAVA-moottoriksi" kutsutun ohjelman avulla, joka suorittaa ensin tuolle koodille tarkastuksen, mikä suodattaa sen, niin että kyseinen koodi ei voi vahingoittaa tietokoneen tiedostoja. Tämän ominaisuuden takia tuo ohjelmointikieli on erittäin yleinen oppilaitoksissa käytettävä työkalu, jolla koulutetaan ohjelmoijia, ilman että tietokoneet joudutaan joka kerta asentamaan uudelleen, jos tuo ohjelmoijakokelas sitten tekee vahingossa väärää koodia. Eli JAVA-virukset enemmänkin kalastelevat tietoja, kuin deletoivat kovalevyjä.
Muistakaa että ohjelmointi on verraten vaativaa työtä, ja koska tietokone käsittelee kaikkea syötettä erityisten ASCII-taulukoiden kautta, niin esimerkiksi kirjainkoko on ohjelmoinnissa tärkeä, ja samoin syöteen ohjaaminen SQL-tietokannoille on teknisesti melko vaativaa, koska tuon injektio-osoituksen pitää olla tarkasti oikeassa hakemistossa sekä tiedostossa. Tämä rakenne tekee näet esimerkiksi salasanojen vaihtamisesta käyttäjälle hyvin helppoa. Mutta tuohon ohjelmakoodiin kiinteästi asennetut salasanat on ohjelmoijan melko helppoa tehdä, ja niitä käytetään joskus tehtävänantojen valvontaan. Eli opiskelijan tulee tehdä ohjelma, joka aukeaa hänen opiskelijanumerollaan sekä opettajan antamalla turvasanalla. Näin valvotaan sitä, että ohjelmoijakokelas tekee työnsä itse.
Saturday, January 16, 2016
Pankkikorttien skimmaaminen sekä suuren luokan datarikollisuus
Datarikosten kohteena voivat olla valtion laitokset, pankit tai mikä tahansa muu teollisuuden ala. Ja houkutusta tuohon rikollisuuden lajiin herättää sen huomaamattomuus. Jos esimerkiksi jonkun tuotekehitysosaston liikesalaisuuksia kuten vaikkapa lentokoneiden piirustuksia, niiden elektroniikan hallintaohjelmistoja tai materiaalitietoja kopioidaan, niin saattaa käydä niin, että kukaan ei kuukausiin huomaa yhtään mitään. Ja pankkikorttien skimmaaminen tietenkin on samassa kategoriassa. Toki datarikollinen saattaa olla erittäin ovela, ja mikäli hän pääsee käyttämään pankin keskuspalvelinta, niin tämä henkilö voi silloin varastaa rahaa ilman, että tuo pankin turvallisuusosasto näkee yhtään mitään. Temppu perustuu siihen, että tuosta pankista viedään useilta tileiltä pari euroa, jolloin kukaan ei ehkä edes huomaa mitään, ja jos tätä suurta siirtojen määrää ei huomata, niin sitten joku voi varastaa pankilta vaikka miljoonia euroja, ilman että kukaan huomaa yhtään mitään. Hän vain ottaa miljoonalta pankkitililtä pari euroa per tili.
Mutta vielä ikävämpi juttu voidaan tehdä, jos jonkun lääkärin käyttö-oikeuksia päästään käyttämään ilman lupaa, ja silloin voidaan päästä muuttamaan esimerkiksi varusmiesten palvelukelpoisuusluokkia, jolloin joku voi pakottaa tekemään haluamiaan upseerivalintoja. Mutta varsinaisia ongelmia syntyy myös, jos joku pääsee tekemään omaa koodia pankkiautomaattikortille, ja päästää tällöin vaikka "troian hevosen" tuonne pankin tietojärjestelmiin. Tällainen ohjelma voi avata pääsyn noille palvelilmille, joissa säilytetään ihmisten rahoja tai muita tärkeitä tietoja. Tai sitten hän voi ainakin yrittää laittaa viruksen pankin tieetokantaan, ja vaikka JAVA:lla ei voida tehdä ns. "oikeita viruksia", niin toki JAVA:lla voidaan tehdä ohjelma, joka on saman niminen, kuin mitä pankin tietokoneissa oleva ohjelma on, ja sitten crackkeri voi yrittää kopoida tuota kirjoittamaansa JAVA-koodia noiden "javatornien" paikalle.
Eli hän katkaisee pankin yhteyden tietokantoihinsa, tai ohjaa tietokantasyötteen väärään hakemistoon. Tällä tavoin voidaan esimerkiksi peitellä "sisäpiirin keikkaa", jossa joku pankkihenkilö on siirtänyt tileiltä ehkä miljoonia itselleen. Mutta tietenkin myös samalla tavoin, kuin tavallisen murtovarkaan pitää peitellä osaamistaan. Hän saattaa toki käyttää timanttileikkuria irroittaakseen ikkunasta palan, jotta pääsee sisään huoneistoon ilman hälyttimen laukaisua, niin poistuessaan murtomies sitten rikkoo ikkunan, kuten myös "sisäpiirin keikkailija" tekee, jotta hän ei paljastu yhtiön työntekijäksi. Samalla tavoin pitää hakkerin peitellä osaamistaan, jotta häntä ei voisi jäjittää esimerkiksi tiettyyn oppilaitokseen. Näin ollen hänellä voi olla käytössään tulkausohjelmisto, jonka avulla esimerkiksi c++ muutetaan JAVA:ksi. Toki tämän "keikan" jälkeen hän saattaa asentaa viruksen pankin tietoverkkoon, jotta tuo ohjelma sekä hänen toimintansa peittyisi.
Subscribe to:
Posts (Atom)
Gravastars and the matrioshka universe.
“An expanding mini-universe could counterbalance the collapsing matter of a star, thereby creating a stable gravastar. Credit: Daniel Jampol...
-
Can black holes be the key to dark energy? When we think that the black hole absorbs energy fields and matter inside it. That means the ene...
-
“Timing delays in quasar light bent by massive galaxies offer a fresh way to measure the universe’s expansion, and the results deepen the ri...
-
“A 1977 theory known as quadratic gravity was long left to languish because of its negative-energy “ghost” particle. But the ghost might not...