Перейти к содержанию

Почему Касперский не любит АйТишников


AndrewMsk

Рекомендуемые сообщения

20 minutes ago, Mrak said:

Мне принципиально знать какой конкретный пароль надо сменить, чтобы я не тратил своё время.

Если возможно, отсортируй по дате создания. Все пароли, которые созданы до конца апреля — плохие. Это с учётом, что ты всегда ставишь новые версии как только они вышли.

12 minutes ago, Friend said:

У любой программы могут быть ошибки

Да, это так. Но в данном случае это не ошибка, а непонимание разработчиков. Ну то есть можно понять, когда ошибочно реализовали какой-то алгоритм, снизив его эффективность. Это плохо, но хоть можно принять. Здесь же не ошибка реализации алгоритма, а полное отсутствие понимания, что такое менеджер паролей, в чём его назначение и как он должен работать. Есть такое слово — компетенция.

Знаешь, что самое печальное? Несколько лет назад ЛК в блоге публиковали статью, где кто-то провёл исследование, что лучше — ТЗ или деньги, при реализации какой-то фичи. И дали задачу сделать менеджер паролей. Разделили студентов на группы и в итоге выяснилось, что ТЗ больше, чем деньги, влияют на качество конечного продукта.

Вот, оказывается, к КПМ не смогли создать ТЗ, если автор кода даже не знает про то, что такое криптографически стойкий генератор. Я снова повторю это слово: компетенция.

 

21 minutes ago, Friend said:

Шансы что используют эту уязвимость против вас очень минимальны

Это не так работает.

Сейчас злоумышленники всего мира сгенерируют тонны паролей и обогатят словари для брутфорса. И их пароли будут заведомо такими же, как у реальных пользователей. Далее сделают ещё и радужные таблицы. Теперь утечка на каком-то сайте Х, где зареган Мрак, может привести к раскрытию его пароля, потому что в БД будет хеш (буквально единицы компаний знают про scrypt и вместо него используют sha хеши), который уже есть в радужной таблице. Возможно никто не будет ломать целенаправленно Мрака, его взломают просто потому что для этого ничего не надо делать — всё уже сделано тем человеком, который использовал не безопасный рандом.

15 minutes ago, ska79 said:

понадобится знать точное время создания пароля или учётной записи, если я правильно понял.

Это не способ атаки, это я описал, как оно проявляется. Как же реально это используют злоумышленники описано выше.

 

Но мало того, из-за того, что рандом не безопасный, можно восстановить пароль целиком, зная его часть. Потому что каждый следующий символ зависит от предыдущего. В том же KeePass каждый следующий символ генерируется всякий раз действительно случайно и не имеет никакой связи с предыдущим. То есть зная часть пароля, нельзя предсказать его другую часть. У ЛК — можно.

 

В той статье, на которую я дал ссылку, даже есть графики вероятности выпадения символов, хотя в реальности вероятность выпадения каждого должна быть такой же, как и любого другого.

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

  • Ответов 46
  • Создана
  • Последний ответ

Топ авторов темы

  • Mrak

    8

  • Umnik

    7

  • Friend

    7

  • kmscom

    4

3 часа назад, Umnik сказал:

Сейчас злоумышленники всего мира сгенерируют тонны паролей и обогатят словари для брутфорса. И их пароли будут заведомо такими же, как у реальных пользователей.

Вот поэтому я и "дорабатываю" пароли если использую генератор паролей хоть в том же Keepass

Ссылка на комментарий
Поделиться на другие сайты

6 часов назад, Friend сказал:

 

Сейчас другие проблемы с расширением в браузере Firefox 89.0.2:
KPM.thumb.png.53fb1dda77567562cabc51b6a4cb6408.png

Разработчики знают о проблеме? А то тоже постоянно это выскакивает.

5 часов назад, Umnik сказал:

Если возможно, отсортируй по дате создания. Все пароли, которые созданы до конца апреля — плохие.

В программе нет возможности сортировки по дате или другим параметрам. В более старых версиях, вроде, была.

Ссылка на комментарий
Поделиться на другие сайты

7 часов назад, Umnik сказал:

Если возможно, отсортируй по дате создания. Все пароли, которые созданы до конца апреля — плохие.

С момента начала использования программы или только за весь апрель?

 

 

Ссылка на комментарий
Поделиться на другие сайты

1 час назад, Sapfira сказал:

Разработчики знают о проблеме? А то тоже постоянно это выскакивает.

Они есть в этой теме, то есть знают ;)  Обещали исправить проблему на следующей недели, надеюсь другой ошибки не возникнет, это проблема взаимодействия с другими продуктами Лаборатории Касперского.

7 часов назад, Umnik сказал:

В той статье, на которую я дал ссылку

Там написано, что уязвимость уже почти год назад исправили, просто только сейчас решили опубликовать информацию о ней.

  • Like (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Так в статье ТП ЛК сказано:

Цитата

мы обновили механизм генерации паролей и добавили уведомления о паролях, которые были сгенерированы уязвимой версией.

@Mrak было ли у вас такое уведомление?

Ссылка на комментарий
Поделиться на другие сайты

Девочки и мальчики!

Я вас всех очень люблю!

Но, наверное, надо переместить тему обсуждения в какое-то более подходящее место.

 

И всем удачной пятницы!

Ссылка на комментарий
Поделиться на другие сайты

07.07.2021 в 11:26, Friend сказал:

Сейчас другие проблемы с расширением в браузере Firefox 89.0.2:
KPM.thumb.png.53fb1dda77567562cabc51b6a4cb6408.png

до сих пор не поправили. бесит жутко это подлагивание. 

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

2 минуты назад, 7Glasses сказал:

до сих пор не поправили. бесит жутко это подлагивание.

Да, грустно очень :(  Временное решение: отключить Анти-баннер и Защиту от сбора данных в KIS|KTS

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

  • 2 недели спустя...

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • di.mailovich
      Автор di.mailovich
      Добрый день
      Обратил внимание что некоторые вендоры отказались от файерволла на Андройд в премиум версиях даже те у кого он был (аваст например) 
      Поясните пожалуйста вашу позицию. 
      Может быть бесполезность его без рут прав, или сложность установки правил для обычных пользователей или потому что толку от него нет кроме как резать рекламу блокируя выход в интернет некоторым приложениям или особенность именно операционной системы Андройд в которой нет острой необходимости в такой программе ? 
    • IStogov
      Автор IStogov
      А здесь я предлагаю рассказать истории неудач.
      Почему же вы не пользуетесь чем-то еще кроме касперского. Как вы пользовались и случилось что-то страшное или не очень страшное, но очень обидное и вы перстали пользоваться каким-то антивирусом и перешли на Касперского.
      Не скрывайте, расскажите и вам станет легче, а люди поймут почему альтернативы Касперскому просто нет.
      пишите в этой теме
      А когда сайт строить будем вынесем возможность писать такие истории из форума куда нибудь повыше.
    • Yaasa
      Автор Yaasa
      сидел в компе и касперский начал часто выдавать сообщение запрещено при заходе в антивирус это :
      ложное ли это срабатывание или вирус?
       


    • KL FC Bot
      Автор KL FC Bot
      Недавно нашему бывшему коллеге пришла подозрительная нотификация от неизвестного ему сервиса GetGhared. Будучи человеком осторожным, он не стал переходить по ссылке, а сразу переслал уведомление нам. Проанализировав письмо, мы выяснили, что это действительно работа мошенников, а судя по статистике наших почтовых защитных решений, сервис для отправки больших файлов GetShared стал использоваться ими достаточно часто. Рассказываем, как выглядит применение GetShared в атаках, зачем злоумышленникам это нужно и как оставаться в безопасности.
      Как выглядит атака при помощи GetShared
      Жертве приходит вполне обычное, совершенно настоящее уведомление от сервиса GetShared, в котором говорится, что пользователю был прислан файл. В письме указаны название и расширение этого файла — например, в случае с атакой на компанию нашего коллеги это был DESIGN LOGO.rar.
      Пример мошеннического письма, распространяемого через уведомление GetShared
      В сопровождающем тексте применяется стандартная фишинговая уловка — мошенники запрашивают цены на что-то, якобы перечисленное в приложении, а для большей убедительности просят уточнить время доставки и условия оплаты.
       
      View the full article
    • KuZbkA
      Автор KuZbkA
      Здравствуйте! Почему касперский ubuntu linux считает сервером? она ж позиционируется как десктопная, например в соседнем антивирусе ее и считают десктопной, клиентской)) обидно за касперского))

×
×
  • Создать...