kincajou: (Default)
K ([personal profile] kincajou) wrote2006-01-30 08:44 pm

Практическая ДеКриптография от ДрВеб

или
как манагеры пытаются в очередной раз
наебать доверчивую публику


Преамбула тут, а ниже мой коммент.

Насколько я знаю, криптоалгоритм RSA является одним из самых стойких орешков, вскрываемый только брутфорсом с использованием мощнейших суперкомпьютеров, причём время вскрытия с ростом длины ключа увеличивается очень сильно. Вероятность компрометации алгоритма ненулевая, но до сих пор никто ничего работающего не предложил. Таки вот... смотрим в заметку, видим:

...троян использует уязвимость в Windows, после чего ищет файлы самых разных типов (документы MS Office, PDF, архивы, текстовые и HTML-файлы и другие), которые затем шифруются по алгоритму RSA

Да, про длину ключа здесь не сказано. Но даже 56-битный ключ для обычной персоналки вещь не слишком лёгкая. А если 128 или 256 (или параноидальные 4096 ;)) - тогда пиши-пропало, проще пытками вырвать нужные сведения у автора зашифрованного файла, нежели чем самостоятельно его раскрыть. Ну, в общем, если автор этого "трояна" не кретин, то длину ключа он сделал соответствующую. Но смотрим дальше...

Для помощи пострадавшим специалисты компании "Доктор Веб" разработали специальную декодирующую программу, работающую из командной строки. Программа распространяется бесплатно, скачать ее можно отсюда (исполняемый файл, 68 кб). Для расшифровки отдельного файла нужно указать его имя в качестве ключа запуска утилиты.

И из цитаты, и из текста по ссылке видно, что "дешифратору" нужно просто имя дешифруемого файла. И всё. То бишь доблестные докторы-вебы вскрыли RSA. Либо этот троян шифрует не RSA, а чем-то намного более простым. Либо, что вероятнее всего, этот "троян" - рекламная PR-акция.

Вот так.

Вот ещё, фтему. Ага, ага, прогнозируют они...

[identity profile] savmaxru.livejournal.com 2006-01-30 06:26 pm (UTC)(link)
Кстати, таки да, автор трояна может быть кретином. Он мог банально поставить на все копии вируса один публичный RSA-ключ. В этом случае, DrWeb-овцам достаточно было купить у него одну копию расшифровывающего софта (представившись нещастным юзверем) а потом выдрать из неё приватный ключ.

Впрочем, это не отменяет того факта, что половина вирусов пишутся в лабораториях Касперского.

[identity profile] kincajou.livejournal.com 2006-01-30 06:31 pm (UTC)(link)
тогда почему мы ещё не читаем, что его уже изловили, если он такой кретин?

Кстати, я не в курсе - есть какая-нибудь софтина, которая этим самым RSA любой файл закрывает?

[identity profile] savmaxru.livejournal.com 2006-01-30 06:37 pm (UTC)(link)
http://www.google.com/Top/Computers/Security/Products_and_Tools/Cryptography/File_Encryption/

Туева хуча, проще говоря.

[identity profile] kincajou.livejournal.com 2006-01-30 06:41 pm (UTC)(link)
ну и зачем понадобилась ещё одна, да с командной строкой работающая (Усерглупу, читай, недоступная)?

[identity profile] savmaxru.livejournal.com 2006-01-30 06:46 pm (UTC)(link)
Кулхацкер мог добавлять к закодированному файлу хидер, для облегчения обнаружения и расшифровки файлов своей утилитой. В этом случае стандартные решения не канают. Да и копирайт ещё вроде бы не отменяли. Не может же касперский включить в обновление антивируса чужой проприетарный или гнутый софт. А так - решение "прямо из коробки".

[identity profile] kincajou.livejournal.com 2006-01-30 06:51 pm (UTC)(link)
только не касперский и без коробки.. хм.. ну, в общем, логично.

Всё равно зело подозрительная история.

[identity profile] savmaxru.livejournal.com 2006-01-30 07:05 pm (UTC)(link)
Да, у меня все эти антивирусы тоже приступы паранойи регулярно вызывают. Хоть я ими и не пользуюсь :-)

[identity profile] kincajou.livejournal.com 2006-01-30 06:32 pm (UTC)(link)
я имею в виду - нормальная софтина, не хацкерская

[identity profile] kincajou.livejournal.com 2006-01-30 06:33 pm (UTC)(link)
...всё-таки маловероятно. Аффтар написал реализацию RSA, написал функции размножения, заражения компа - а генератор ключей не написал? Пусть даже он эти компоненты где-то позаимствовал - но неужели же тому, кому хватило ума их составить вместе, не хватило продумать стратегию?

[identity profile] savmaxru.livejournal.com 2006-01-30 06:41 pm (UTC)(link)
Генератор ключей не спас бы гиганта мысли. Ибо генерить случайным образом публичные ключи - смысла никакого, сам потом сломать не сможешь. Генерить приватные ключи в теле вируса (кстати, так и могло быть) - давать касперскому зелёный свет на вскрытие. Тут скорее надо заранее на своей машине нагенерить сотню-другую ключей и включать их полный комплект в каждую копию вируса.

[identity profile] kincajou.livejournal.com 2006-01-30 06:47 pm (UTC)(link)
ключи можно было бы брать откуда-нибудь снаружи, причём всего один раз - когда троян попадает на машину.

[identity profile] savmaxru.livejournal.com 2006-01-30 06:55 pm (UTC)(link)
Да, это вариант. Но я бы так делать не стал, пожалуй. IP-шник, на который стучится этот троян сдох бы на следующий день после того, как копия вируса попадёт к DrWeb-овцам. Терпеть такое хацкерское логово в своей подсети даже китайцы бы не стали.

[identity profile] kincajou.livejournal.com 2006-01-30 07:01 pm (UTC)(link)
однако, е-мыл свой он оставил ;)

[identity profile] savmaxru.livejournal.com 2006-01-30 07:11 pm (UTC)(link)
Хех :-) Ну да, это верно. Но без дырки для связи в подобном шантаже никак не обойтись. А любую связь в последствии можно связать с автором. Гнилое дело, короче. Уж проще баннероклики имитировать втихую ;-)

Предсказуемость тупизны , тоже фактор)))

[identity profile] dr-schmulge.livejournal.com 2006-01-30 06:51 pm (UTC)(link)
Да лано вам, в моей практике был троян в котором дата Трипл Десом зашифрована , а в XOR лежал адрес ftp сервера и пароль , откуда забирать ключ , причем дальше смешнее , ftp принадлежал компании , в которой и работал кретин вирусописец , кейлогер который присутсвовал в трояне, альтернативно отсылал перехваченные дампы на рабочий майл ентого недоумка из пендосии , дальше смешнее, на странице персонала вебсайта компании, была его фотка и рабочий телефон. Я естесно в таку фигня не поверил , думал подсатвляют лоха . НО позвонил , у товарища чуть не случился "инфаркт микарда " :D Через пять минут разговора он закикаясь рассказал даже про велосипед который он украл в детсве . Вообщем чистосердечно раскаялся и пообещал больше не пользоваться комптютером , мобильным телефон а также игровыми приставками .
А вы млин про "стратегию" ...

Re: Предсказуемость тупизны , тоже фактор)))

[identity profile] kincajou.livejournal.com 2006-01-30 06:57 pm (UTC)(link)
Darwin award, IT version

Re: Предсказуемость тупизны , тоже фактор)))

[identity profile] savmaxru.livejournal.com 2006-01-30 06:57 pm (UTC)(link)
Ибануться... Вот что-то вроде этого я и имел в виду :-)