شنبه ۲۲ نوامبر ۲۰۰۸

هکرهای با اخلاق

آنچه که عامه مردم به عنوان هکر می شناسند تا آنچه که در بین متخصصان بیان می شود، زمین تا آسمان فرق دارد. واژه هکر یکی از آن واژه هایی است که متاسفانه خیلی زود با سو استفاده عده ای کلاهبردار و یا آدمهایی باهوش با ذهن مخرب، تبدیل به واژه ای شد که بیشتر از آنکه به سواد و دانش هکر بپردازد، به ترسیدن و لرزیدن از چنین فردی و خرابکاری های وحشتانکی که این شخص می تونه انجام بده، سوق پیدا کرد. ضررهای مالی چند میلیون دلاری، از کار انداختن سیستمهای خدمات عمومی و یا در کنترل گرفتن مکالمات و حریم خصوصی و شخصی دیگران.

یک هکر در معنای اصلش شخصی است که از دانش بالایی برخوردار است. او زمینه کاریش را می شناسد، تخصص کامل دارد و به این هم بسنده نمی کند بلکه خود آستین بالا می زند و چیز جدیدی خلق می کند. دقت کنید یک هکر، یک کاشف و یک خلق کننده است نه تنها مصرف کننده. مثلا شخصی تخصصش در سخت افزار موبایل هست. حال او با دست کاری یک چیپ و یا درست کردنش، باعثت می شود که کلیه مکالمات و اطلاعات فرستاده شده از طریق سیم کارت تلفن یک شخص به او فرستاده شود. خب همان طور که می بینید شخص متخصص ما یک هکر است. او نه تنها از دانش گذشته چیز آموخته است، بلکه چیزی را هم خلق کرده است.طبیعتا هرچه یک هکر دانش بیشتری داشته باشد، هرچقدر سریع تر باشد و هرچقدر موارد بیشتری کشف کند و یا خلق کند، احترام او بیشتر خواهد بود. مثلا شخص هکری که در همایش سالانه هکرها، یک لپتاپ اپل را تنها در دو دقیقه هک می کند، طبیعتا دارای دانش فراوانی است و احترام دیگران را هم بر می انگیزد.

اما آنچه که باعث می شود مرزی میان هکرهای کلاه سفید(هکرهای قانونی) و هکرهای سیاه(هکرهای مخرب و بدجنس) کشیده شود، همانا نحوه اجرای کار و چون و چرای آن است. طبیعتا شخصی که یک بانک را هک می کند تا پول حساب بانکی یک سری آدم بی نوا را بالا بکشد، ذهنیت سازنده ای ندارد پس خود به خود یک هکر کلاه سیاه خواهد شد. بیشتر هدفم این است که بگویم واژه "هکر" واژه بسیار خوبی است اما چون در خبرها همیشه به سمت اخبار مخرب رفته اند، این واژه از دید همگان منفور و یا ترسناک است.

اما در این میان واژه ای داریم به نام ethical hacking و یا به عبارتی "هکرهای اخلاقی و یا با اخلاق". خب اینها دیگر چه کسانی هستند؟ اینها در واقع در دسته هکرهای کلاه سفید قرار می گیرند مثل متخصصان امنیت شبکه و یا نفوذگران شبکه برای تست سوراخهای امنیتی آن و از این قبیل. این هکرهای با اخلاق که اتقاقا شغل بسیار داغ و پر درآمدی هست اما نیاز به دانش بسیار بسیار فراوان داره، با شرکتهای مختلف قرار داد رسمی می بندند و سپس شروغ به هک کردن و شکستن دیوارهای امنییتی شرکت می کنند. آنها این قرار داد را می بندند تا با هک کردن سیستمهای شرکت، تمامی سوراخهای امنیتی را در یک گزارش در اختیار مدیران آی تی شرکت قرار بدهند و آنها نیز زودتر از آنکه هکران کلاه سیاه و بدجنس کار دست شبکه بدهند، سوراخهای امنیتی را ببندند.

هکرهای با اخلاق همیشه جز علاقه مندی های من بوده اند. دانش گسترده و وسیعی که این افراد دارند و دنیای هک که قانون ها و مراحل آموزشی خود را دارد، بسیار برای من جذاب است. لذت کشف و خلق یک برنامه و یا درز کردن در یک سیستم شبکه که صاحبانش فکر می کنند امن است، بسیار لذت بخش است و بهترین قسمت قضیه اینه که همه اینها به صورت قانونی انجام بشه و ترسی از پلیس و غیرو نباشه. من یک دانش آموز ابتدایی این راه هستم.

برچسبها: ,



جمعه ۳۱ اکتبر ۲۰۰۸

هکر کوانتومی

همیشه اخبار مربوط به هک و هک بازی برایم از نوجوانی جذابیت داشته است و هنوز هم دارد. در خبرها خوندم که همین چند روز پیش، اتریش اولین شبکه مبتنی بر رمزگذاری کوانتومی خود را، پرده نمایی کرد. حتما می دونید که شرکتهای تجاری و مخصوصا بانکها برای گردش اطلاعات خودشون اطلاعات رو کد گذاری می کنند و فقط فرستنده و گیرندده پیام و اطلاعات توسط کلید کد می تونن اون اطلاعات رو بفهمن. ریاضیدانها پیوسته در تلاش بوده اند سیستمهای رمزگزار الکترونیکی پیدا کنند که شکستن قفلش سخت باشه. یکی از جدیدترین سیستم های رمزگذاری که بسیار بهش می نازیدن و می گفتند تقریبا محاله که اطلاعات توسط نفر سومی خوانده بشه همین رمزگزاری کوانتومی بود.

رمز گزاری کوانتومی سیستم بسیار پیچیده ای است اما به صورت خیلی کلی بخوام بگم اطلاعات به صورت فوتون بین فرستنده و گیرنده و توسط کوانتوم کد میشه که این کلید رو فقط فرستنده و گیرنده دارند. چنانچه شخص سومی این فوتونها رو دربین راه بگیره و بخواد ببینه چی هستند و یا بخواد رمزشون رو بشکنه، فوتونها تغییراتی می کنند و گیرنده می تونه متوجه بشه که اطلاعات ارسالی توسط شخص سومی گرفته شده.

خب دانشمندان خیلی به این روش می نازیدن و برای همین هم اتریش برای اولین بار برای سیستم بانکی از این روش استفاده کرده است، اما دریغ از اینکه قبل تر یک دانشجو در یکی از دانشگاه های نروژ توسط لیزر این سیستم رو شکسته و اطلاعات رو به دست آورده است. بنابراین به ایشون می گویند اولین هکر کوانتومی دنیا و باز این سوال همیشگی و کلیشه دنیای امنیت کامپیوتر و اطلاعات پیش میاد که آیا میشه سیستمی ابداع کرد که هرگز شکسته نشه و هیچ نقطه ضعفی نداشته باشه؟ رمز گذاری کوانتوم این قول رو داده بود ولی قولش شکسته شد. باید دید که با کار کردن بر روی بیولوژی و کامپیوترهای سلولی و یا سایر تکنولوژی های در راه میشه سیستمی درست کرد که 100 در صد غیر قابل نفوذ باشه؟

مقالات مرتبط:
راه اندازی اولین شبکه رمز گزاری کوانتومی در اتریش
iهک شدن روش رمزگزاری کوانتومی توسط لیزر

برچسبها:



سه‌شنبه ۱۴ اکتبر ۲۰۰۸

ترسناک افزار

به دلیل خلاقیت هکرها و راه های که برای سر کیسه کردن و یا آزار کاربران و گاها به اصطلاح خودشان تفریح، استفاده می کنند در بسیاری موارد فرهنگ واژه های انگلیسی نمی تونه جوابگوی فعل و یا واژه مربوطه باشه و می بایست واژه ای جدید خلق میشه. مثل scareware که من آن را "ترسناک افزار" ترجمه می کنم.

ترسناک افزارها یک طیف از برنامه ها هستند که باعث وحشت و یا ترس کاربر خواهد شد. تصور کنید که در اینترنت دربه در دنبال نرم افزاری هستید که کامپیوتر شما را چک کند و بگوید آیا تروجان و یا نرم افزارهایی که یواشکی خراب کاری می کنند بر روی کامپیوتر شما نصب شده است یا خیر. بعد از کلی جستجو یک برنامه مجانی در یک سایت معقول پیدا می کنید. طبیعتا بارگزاری و نصبش می کنید. اما آنچه که نمی دانید این است که خود این نرم افزار یک نرم افزار مخرب است با ظاهری بسیار زیبا. این نرم افزار به صورت الکی و سوری کامپیوتر شما را اسکن می کند و حتی اگر کامپیوتر شما کاملا تمیز و مرتب هم باشد می گوید که مثلا شما 300 بد افزار دارید و باید یک مکمل رو نصب کنید تا نرم افزار بتونه عملیات پاک سازی رو شروع کنه. مطمئن باشید که هر کاربر معمولی این کار را خواهد کرد. آن مکمل چیزی نیست جز نصب یک روبات و یا یک تروجان و یا ویروس.

این نرم افزار ترسناک است چون مدام به شما اخطار می دهد که کامپیوترتان دچار مشکلات حاد است و ویروسهایی مدام در حال خرابکاری هستند. یا مثلا می گوید که کامپیوتر شما آنتی ویروستان رو به کل از کار انداخته(بر خلاف واقعیت) و اینکه شما هرچه سریعتر باید مکمل رو دریافت کنید تا عملیات پاکسازی انجام بشه. قضیه رو داشتید. شما نرم افزاری نصب کردید که بیاد جلوی خرابکاری رو بگیره ولی خودش خرابکاره.

یه مثال دیگه بزنم. ویروسی رو در نظر بگیرید که اطلاعات پوشه مستندات شما رو به طور کامل رمزگزاری می کند و بعد شما بر روی صفحه مانیتور پیغامی رو می بینید که چنانچه تا یک ساعت دیگر مبلغی پول به فلان حساب ریخته نشود سایر قسمتهای هاردتان هم کد خواهد شد و یا حتی پاک خواهد شد و دیگر به آنها دسترسی نخواهید داشت. ویروس مربوطه یک تایمر هم جلوی شما می گذارد. من به شخصه با چنین صحنه ای مواجه شده ام و باید بگویم که حتی اگر آدم مطلعی باشید، عرقتان درخواهد آمد و واقعا می ترسید. چون اطلاعات شوخی بردار نیست و بسیار مهم هستند و تصور کنید تایمری رو که با یک کله اسکلت و یا حتی پخش صدای دلخراش گوشزد می کنه که با دست خودتون دارید اطلاعات هاردتون رو پاک می کنید. یادتون باشه اون بیرون تو دنیای ماتریکس یه جنگله. هر نرم افزاری رو نصب نکنید. همیشه آنتی ویروستون به روز باشه و فایروالتون هم همیشه برپا(حتی شده فایروال خود ویندوز).

پیوند مرتبط:
مایکروسافت از یک کمپانی سازنده ترسناک افزار شکایت می کند

برچسبها:



جمعه ۳ اکتبر ۲۰۰۸

دزدکی افزار

دنیای امنیت کامپیوتر، واقعا دنیای عجیبیه و هکرها اعجوبه های خلاقیت و استادان وارد کردن مفاهیم جدید به فرهنگ واژگان انسان قرن بیست ویکمی. در حین تحقیقاتم به این اصطلاح برخوردم که گفتم بد نباشه در وبلاگم راجع بهش بنویسم. اصطلاحی به نام snoopware که من آنرا "دزدکی افزار" می نامم. یک معنی اسنوپ، مخفیانه تحقیقات به عمل آوردن است اما عملا نمی شود این رو دراین کیس استفاده کرد برای همین من دزدک افزار رو بیشتر می پسندم

اکثریت غریب به اتفاق تلفن های همراه امروزی دارای دوربین هستند و به راحتی می شود با آنها عکس گرفت و در فلیکر آپلود کرد و یا فیلم گرفت و در یوتوب و سایر سایتهای ویدئویی آپلود کرد. در این میان هکرها هم لقمه چرب و نرمی گیرشان آمده است. موبایل شخص قربانی هک می شود و تحت کنترل هکر در میاد. حال هکر در هر کجای دنیا که باشد کنترل موبایل شخص قربانی را در دست دارد بدون آنکه قربانی اصلا بداند چه بلایی قرار است سرش بیاید.

هکر از راه دور و از طرق مختلف قادر خواهد بود که میکروفن و یا دوربین موبایل شخص قربانی را روشن کند و بدین طریق خواهد توانست هرآنچه که اطراف موبایل اتفاق می افتد را ببینید و یا بشنود. تصور کنید که موبایل خود را در اتاق خوابتان به ایستگاه شارژ زده اید(موبایل به حالت عمودی قرار گرفته است) و هکر نااهل دوربین آن را روشن کند. او حتی می تواند به موبایل بگوید که هرآنچه هست را ضبط کند و یا حتی به صورت زنده و آنلاین بر روی اینترنت بفرستد و اینها همه بدون اطلاع شخص دارنده موبایل انجام می شود! بازرگانی و یا مدیر ارش یک شرکتی را در نظر بگیرید که جلسات مهمی می رود و اطلاعات ارزشمندی را رد و بدل می کند. حال تصور کنید هکر ناجنس، میکروفن موبایل رو بدون اینکه آقای مدیر بداند، روشن کند و تمام مکالمات را بشنود! مراقب دزدکی افزارها باشید. آنها هیچ شانسی برای نگاهداری حریم شخصی شما نخواهند گذاشت.

برچسبها: ,



شنبه ۲ اوت ۲۰۰۸

فایلهای دورگه


ممکن است که در دنیای گرافیک فایلهای دورگه مفهومی جالب داشته باشند اما برای متخصصان امنیت شبکه ای مثل من آنها کابوس یک سازمان خواهند بود. فایل دورگه به فایلی گفته می شود که فایلی دیگر را در داخل دل خود دارد. این بدین معناست که یک فایل برای برنامه های مختلف، هویتی مختلف خواهد داشت. می دونم شاید گیج شدید اجازه بدید با مثال توضیح بدم.

قرار شده که در کنفرانس "کلاه سیاه ها" که هفته آینده در لاس وگاس شروع میشه محققان روشی رو نشون بدند که توسط اون میشه توسط یک فایل دو رگه ضررهای بسیار زیادی رو به بازدید کننده سایتهای آپلود عکس وارد کرد. به لیست این سایتها غولهای گوگل و فیس بوک رو هم اضافه کنید.

روش کار به این صورته که محققا فایلی درست کرده اند به نام"جیفار" که کوتاه شده دو واژه "جیف" همان فرمت گرافیکی معروف که ممکنه شما گیف به هم اشتباه خونده باشیدش و "جار" که پسوند فایلهای اجرایی در ماشین مجازی جاواست. این فایل برای وب سرور یک فایل جیف است در حالیکه برای مرورگر شما این فایل در واقع یک اپلت جاواست. بنابراین تصور کنید که شخصی پروفایلی در فیس بوک درست کنه و عکسی هم در اونجا آپلود کنه که در واقع یک جیفار است. حال به انواع مختلف اشخاص رو گول خواهد زد که کنجکاو بشوند عکسهای جیف رو ببینند و این در حالیست که در واقع در پشت صحنه جاوا به اجرا در خواهد آمد و به دنبالش هکر کنترل کامپیوتر شما رو در دست می گیره و یا اطلاعات شما رو می دزده!

متاسفانه مبحث فایلهای دورگه فقط مختص به جاوا نمیشه و در این مثال فقط یک کانال هک مطرح شده بود. وب سوراخهای بسیاری دیگر هم داره که توسط محققان و هکرها هر روز آشکار میشه. دنیای ماتریکس یه جنگله. مراقب خودتون و اطلاعاتتون باشید.

منبع: عکسی که اطلاعات شما را می رباید(به انگلیسی)

برچسبها: