monster of incuriosity (vishka) wrote,
monster of incuriosity
vishka

Category:

Практическое пособие по компьютерной безопасности для российской оппозиции

Так как все статьи, написаные после очередного взлома почты Навального больше похожи на вредные советы, решил написать собственную инструкцию по компьютерной безопасности.

1. Выбор пароля. Пикрилейтед
Слово мнемоника только звучит страшно. С её помощью можно создавать длинные пароли, которые очень просто запомнить и невозможно подобрать. Они значительно надёжнее, чем набор из 8-9 случайных букв с цифрами, и значительно проще в запоминании.

Создать мнемонический пароль очень просто. Выберите какую-нибудь фразу, которую вы никогда не забудете. Подойдёт любой припев песни или четверостишие, которое вы уже помните наизусть.

Например:
Зачем существует в мире
Статья сто тридцать четыре?
Детям любить мешает,
С кем можно ― за них решает!
Если вы запишите все первые буквы этого припева вряд, а номер статьи цифрами, у вас получится замечательный 17-значный пароль: zsvms134dlmskmznr.

Выглядит сложно? Вам его не придётся даже запоминать, достаточно запомнить, что это все первые буквы из припева песни, который вы и так уже знаете.
Zachem Sushetvuet V Mire
Statya 134
Detyam Lyubit Meshaet,
S Kem Mojno - Za Nih Reshaet!
Ещё лучше записать одно слово в ряде целиком. Например, слово statya: zsvmstatya134dlmskmznr. У вас получился гигантский 22-буквенный пароль, который невозможно подобрать или подглядеть, зато вы его никогда не забудете.

Из одного припева можно собрать десятки надёжных паролей, например, выделяя не первую, а последнюю букву в словах: mtea134mttsmoaht. Но лучше для каждого нового пароля выбирать своё четверостишие.

Disclaimer: Ни в коем случае не используйте четверостишие из моего примера. После этой статьи его будут пробивать в первую очередь. Выберите своё, что-нибудь не слишком известное.
2. Шифруйте данные на компьютере.
Полицейские взломали почту Навального через изъятый компьютер. Они совершили должностное преступление (кого это удивляет?), но это не оправдание беспечности. Если бы Навальный шифровал данные, следственный комитет в обнимку с хакером Хеллом на пупе бы извертелись, а ничего бы не извлекли.

Запомните, системный пароль ни от чего не защищает. То, что вы вводите когда включаете компьютер ничего не значащая фитюлька. Защищает только шифрование данных.

На маке это делается в пару кликов встроенными средствами, вот пошаговая инструкция.

На PC лучше всего скачать TrueCrypt (UPD от 29/04/2016: Актуальная версия теперь называется VeraCrypt.) Настраивается он тоже очень просто.

Однажды зашифровав систему целиком вы можете быть спокойны, что без пароля ни один ваш файл нельзя будет прочитать. Для вас же это будет выглядить просто как обычный вход в систему. Только в отличии от системного пароля, эти программы надёжно охраняют ваши данные.

Disclaimer: При шифровке диска не забывайте, если вы потеряете пароль, то у вас не будет никакой возможности получить доступ к своим файлам. В этом и есть суть шифрования.
3. Не привязывайте номер телефона к своим аккаунтам.
Я видел, как активисты с параноидальной настойчивостью вытаскивают батарейки из телефонов перед встречей, но при этом не задумываясь вводят номер сотового на случай "восстановления пароля". Ваши телефоны уже прослушивают, прочитать СМС ― ещё проще. Один запрос пароля на телефон + перехват СМС и ваша почта компрометирована. Незамысловатый секрет крутых хакеров из центра "Э".
4. НЕ ИСПОЛЬЗУЙТЕ СЕКРЕТНЫЕ ВОПРОСЫ.
Выяснить девичью фамилию вашей матери не просто, а невероятно просто. У меня это займёт примерно 3 клика, у центра "Э" один единственный звонок.

Узнать имя вашего питомца тоже задача тривиальная. Например, на почте у Юлии Сазоновой стоит вопрос "имя моей собаки". Я его выяснил за 10 минут. Юлия, поменяйте вопрос, и пароль заодно.

Кстати, девичья фамилия её матери ― Лондон. Это к вопросу, насколько такие вещи легко вычисляются.

Лучше всего не вводить секретный вопрос вообще. Если какой-то сервис на нём настаивает ― введите заведомую белиберду (длинную!), которую невозможно подобрать.
5. Не привязывайте разные аккаунты друг к другу (особенно фейсбук к почте).
Таким образом уведя один аккаунт у вас уведут сразу все.
6. НИКОГДА не используйте русских провайдеров почты.
Все российские провайдеры электронных услуг подотчётны силовым структурам и отдадут ваш аккаунт по первому требованию.
7. Максимально используйте режим инкогнито в броузере.
Перехват cookie один из самых распространённых способов угона доступа. В режиме инкогнито все новые cookie автоматически удаляются после закрытия окна.


Это была безопасность 101. Самые азы профилактики, доступные каждому. Следующие два пункта чуть более продвинутые. Если вы выполните их тоже, ваше пребывание в сети будет пуленепробиваемым.

8. Заведите VPN заграницей.
В 2000 году тогда ещё управление "К" обязало всех операторов связи установить систему СОРМ. С тех пор спецслужбы могут отслеживать всю вашу деятельность в интернете одним нажатием клавиши.

VPN это зашифрованный туннель (сигнал) до удалённого компьютера. Всё что вам действительно нужно знать, это что с ним ваша деятельность станет абсолютно непрозрачной для вашего провайдера, а значит для российских спецслужб и хакеров. Под VPN безопасно пользоваться открытым вайфаем, выходить из незнакомых мест в сеть и не волноваться, что ваш сигнал перехватят сниффером.

Все надёжные VPN платные, но они стоят своих денег. Я настойчиво советую вам не пользоваться бесплатными сервисами, они медленные и в большинстве случаев являются сладкими ловушками.

Я использую VyprVPN, мне он достался с аккаунтом на giganews. Но есть и ещё более надёжные провайдеры:

http://perfect-privacy.com/
http://www.swissVPN.net/
http://www.strongvpn.com

VPN обезопасит всю вашу технику. Через VPN умеют работать не только компьютер, но и айфон, и айпад, и телефоны на андроиде.

Настраивается всё очень просто: инструкция для айфона/айпада, инструкция для андроида, инструкция для макинтош, инструкция для Windows 7

Однажды всё настроив от вас больше ничего не потребуется. Всё будет работать как прежде, вы не заметите разницы. Только вы будете защищены.

Дополнительный бонус ― это надёжная защита против нового закона о цензуре. Какие бы ресурсы не решили заблокировать Единая Россия и Илья Пономарёв, вам останутся доступны все запрещённые в России сайты. У вас так же будет несколько иностранных айпи на выбор в разных частях света. Вас станет невозможно выследить в сети напрямую, так как ваш след будет вести в другие страны.
9. Сделайте секретный почтовый ящик о котором никто не будет знать.
Моя публичная почта msvetov@gmail.com Этому адресу 7 лет, сюда мне приходят все письма, на него зарегистрированы все мои аккаунты. Но это только ширма, я им не пользуюсь. С него все письма автоматически уходят на совсем другой адрес, а с этого ящика тут же автоматически удаляются. Подобный автофорвардинг на гмейле очень просто настроить

На письма я отвечаю тоже с секретного адреса. Назовём его mysecretemail@gmail.com Никто из моих адресатов этого не знает, потому что в теле письма спуфится (прописывается) публичный адрес. Это тоже очень просто настраивается в том же гмейле

Таким образом для меня не существует почты msvetov@gmail.com, это технический адрес который я раздаю в сети. Я в него захожу раз в полгода поменять пароль и всё. Зато для всех остальных не существует адреса, с которого я пишу почту, пользуюсь гуглом и так далее.

Конечно, если кто-то завладеет вашим публичным адресом и изучит настройки, он узнает и ваш секретный адрес. Но перед ним будет девственно-чистая почта, ведь весь архив у вас хранится в совершенно другом месте. (В отличии от дураков, которые советуют никогда не хранить архивов, я хорошо понимаю, как важно всё сохранять). Пока взломщик будет судорожно ломать вашу секретную почту, у вас будет время спокойно вернуть публичный адрес, а архив перенести на новое место.
10. Не будьте дураком.
Не записывайте пароли на бумажке или текстовом файле. Не используйте один и тот же пароль на разных аккаунтах. Не логиньтесь на чужих компьютерах. Не качайте сомнительные файлы, не реагируйте на фишинг. А так же не забывайте, что болтун находка для шпиона.
PS: Я нарочно не стал объяснять как что работает, а только как с чем работать. Моя задача была написать максимально доступное практическое руководство. По этой же причине я не стал описывать других более задротских средств защиты. Их много, они надёжны ― но серьзно сказываются на юзабилити.

Однажды всё настроив вы вообще не заметите разницы в юзабилити. Я вас вооружил, если вас и дальше будут ломать ― то вы сами себе дураки.
2
Subscribe
Previous
← Ctrl ← Alt
Next
Ctrl → Alt →
Как Вы думаете, при помощи какой технологии взломали почтовый ящик Навального на Гугле?
В оппозиции такая компьютерная безграмотность преобладает, что и по секретному вопросу могли. Либо через СОРМ трафик перехватили, это проще всего.

dims12

6 years ago

trankov

6 years ago

Gimly Vitaly

6 years ago

leshiy_1978

6 years ago

xyi

6 years ago

leshiy_1978

6 years ago

icamel

6 years ago

rollog2

6 years ago

поломатая почта Навального с компьютера?
если там не было кейлоггеров, то другое объяснение - перехват wifi или сорм, как правильно замечено. но само изъятие при учете того, что все пароли были поменяны через 20 минут?
Через 20 минут ПОСЛЕ ОКОНЧАНИЯ ОБЫСКА. Обыск длился, емнип, часов 10, компы и проч. технику изъяли в первую очередь.

ext_516325

6 years ago

sart

6 years ago

eigetsu

July 13 2012, 15:28:42 UTC 6 years ago Edited:  July 13 2012, 15:29:58 UTC

Еще надо добавить отключение яваскриптов в браузере. Включать только на известных сайтах. Для лисы есть аддон NoScript.
Еще надо понимать какие сслыки можно кликать, а какие нет, чтобы не попасть под CSRF уязвимость, которой подвержены даже большие известные сайты.
Можно много чего, смотрите постскриптум. Это слишком сложно для неискушённого пользователя. Моя задача была написать максимально доходчивое и эффективное пособие для тех, кто в этом совсем ничего не понимает. У половины оппозиции почту можно увести через секретный вопрос, какие уж там CSRF уязвимости.

2kan

6 years ago

eigetsu

6 years ago

Как говорится - "если тебя хотят убить - никакая охрана не поможет"...
Это точно, если хотят посадить и убить они это сделают. Как убили Политковскую. Пока преимущество на их стороне.

paramoscha

6 years ago

global_avantur

6 years ago

blush_man

6 years ago

global_avantur

6 years ago

blush_man

6 years ago

global_avantur

6 years ago

blush_man

6 years ago

global_avantur

6 years ago

blush_man

6 years ago

global_avantur

6 years ago

Deleted comment

global_avantur

6 years ago

blush_man

6 years ago

global_avantur

6 years ago

blush_man

6 years ago

global_avantur

6 years ago

Юрій СМОЛА

6 years ago

Yaroslav Kizilov

6 years ago

blush_man

6 years ago

Меры безопасности, в т.ч. простейшие - это хорошо, но всегда есть паяльник с напильником, и другие инструменты взлома;))
>secretsline.biz
Ещё лет 5 назад эти ребята попали под подозрение в своей связи с мусорами. Это так, к слову.
Не с нашими же мусорами.

aeternas

6 years ago

vishka

6 years ago

aeternas

6 years ago

Какие бы ресурсы не решили заблокировать Единая Россия и Илья Пономарёв
Вы педофил, драгдилер, подстрекаете к убийству?
а ещё экстремист и враг народа

leshiy_1978

6 years ago

justbulat

6 years ago

leshiy_1978

6 years ago

a_77777

6 years ago

leshiy_1978

6 years ago

agvares

6 years ago

leshiy_1978

6 years ago

agvares

6 years ago

leshiy_1978

6 years ago

blush_man

6 years ago

leshiy_1978

6 years ago

загружаю фотографии на пикассу - с недавних пор сразу после загрузки, буквально в течении минуты, статистика просмотров устаканивается на 4 для каждой фотографии. И это при том, что альбом закрыт для всех, кроме меня. Более того, есть альбом который будет открыт где-то через неделю, а пока что на него грузятся небольшие партии фотографий. Картина маслом - те же 4 просмотра сразу после загрузки, а за сутки для некоторых(!), но как правило самых интересных фоток, статистика набегает до 10 и выше...

Ну ладно, МОССАД, ЦРУ, ФСБ, СБУ, это те самые первые 4 просмотра. А остальные?

???

Deleted comment

victor_koldun

6 years ago

dzhin dzhin

6 years ago

Anonymous

July 14 2012, 03:04:25 UTC 6 years ago

Про отправку с привязанного гмэил-аккаунта и секретный адрес. Проверь все заголовки отправленного таким образом письма на наличие в них того самого секретного адреса, я однажды так попался, гмэил его куда-то в заголовок всё-таки дописывал.

Anonymous

July 14 2012, 06:59:06 UTC 6 years ago

А двойная аутинтификация тоже неплоха в гугл, особенно если есть iPhone. На нем прогу есть для упрощения доступа.
9. Сделайте секретный почтовый ящик

он останется действительно секретным до тех пор пока вы не отправите с него письмо. Да, в почтовом ящике получателя будет отображаться ваш публичный емейл, но в хедерах этого письма информация о _реальном_ адреса отправителя исправно сохраняется.

будет это выглядеть примерно так:

Reply-To: PUBLIC@gmail.com
Sender: VERY.SECRET@gmail.com
From: PUBLIC@gmail.com
Если настроена отправка через другой SMTP сервер, то в заголовках видно только что письмо отправлено с серверов гугла и все.

Received: from [209.85.217.177] (port=61692 helo=mail-lb0-f177.google.com)
        by smtp14.mail.ru with esmtpa (envelope-from <user@mail.ru>)
        id 1Sq3PI-0011Yb-Q3
        for user@example.com; Sat, 14 Jul 2012 15:20:04 +0400
Received: by lbbgg6 with SMTP id gg6s36601211lbb.22
        for <user@example.com>; Sat, 14 Jul 2012 04:20:03 -0700 (PDT)
MIME-Version: 1.0
Received: by 10.152.144.168 with SMTP id sn8mr556345labberrtertrturghe; Sat,
 14 Jul 2012 04:20:03 -0700 (PDT)
Received: by 10.112.86.66 with HTTP; Sat, 14 Jul 2012 04:20:03 -0700 (PDT)
Date: Sat, 14 Jul 2012 20:20:03 +0900
Message-ID: <CAOe45FRZUFaGL2=jbA@mail.gmail.com>

Nicolay Zharov

6 years ago

Спасибо за советы!

Anonymous

July 14 2012, 09:35:42 UTC 6 years ago

А что можете сказать про Tor?
Этой весной в Днепропетровске были взрывы и террористы пользовались именно системой ТОR, в конце концов их арестовали, но, судя по всему, не с помощью взлома компьютеров, а "классически" при передаче денег. Но после их задержания я лично слышал как менты жаловались, что использование системы ТОR оказалось преградой для того, чтобы их задержать более оперативно.
Как ты вычислил имя собаки-то?
а моей собаки вычислишь имя?
В любой соц. сети можно зарегать фейковый аккант на твоё имя, а потом пообщаться с твоими друзьями. В процессе общения, они выдадут о тебе всё, что знают.
Один запрос пароля на телефон + перехват СМС и ваша почта компрометирована. Незамысловатый секрет крутых хакеров из центра "Э".

а вот круто не задумывался!
абсольютно рабочая схема уже много лет.
сорм для того и делался
кроме него за несколько последних лет было разработано и введено множество специализированных и ведомственных сборщиков информации.
пишут много и плотно
Previous
← Ctrl ← Alt
Next
Ctrl → Alt →
They liked it 0