URL: https://www.opennet.dev/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 120033
[ Назад ]

Исходное сообщение
"Google представил блокировщик подстановки ввода через вредон..."

Отправлено opennews , 12-Мрт-20 11:43 
Компания Google опубликовала утилиту ukip, позволяющую отслеживать и блокировать атаки, осуществляемые с использованием вредоносных USB-устройств, симулирующих USB-клавиатуру для скрытой подстановки фиктивных нажатий клавиш (например, в ходе атаки может быть симулирована последовательность нажатий, приводящих к открытию терминала и выполнению в нём произвольных команд). Код написан на языке Python  и распространяется под лицензией Apache 2.0...

Подробнее: https://www.opennet.dev/opennews/art.shtml?num=52527


Содержание

Сообщения в этом обсуждении
"Google представил блокировщик подстановки ввода через вредон..."
Отправлено iPony129412 , 12-Мрт-20 11:43 
А USB Condom как работает?

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 11:48 
Блокирует передачу инфекц^W информации полностью, пропуская только питание.

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 12:25 
По питанию эксплоит ща найдём

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Патриарх Кирилл , 12-Мрт-20 12:50 
USB Power Delivery использует шину VBus для передачи информации. Может как-то с этим можно поизвращаться.

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 13-Мрт-20 00:11 
> USB Power Delivery использует шину VBus для передачи информации. Может как-то с
> этим можно поизвращаться.

Да легко, заглючите питальник и получите 20V из него, в свой 5V девайс. Правда вот отладка сплойта дороговата будет...


"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 13:49 
Ктобы сомневался в его отсутвии.

Что там. Я вот вчера выяснил что выключатель на удлинителе - выключает только фазу,
оставляя один провод всё же подключённым,
и как то не вспомнить про передачу данных и питания по всего одному проводу...
Кстати, если кто знает подробности реализации - распишите или дайте ссылку.


"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 13:51 
* Ктобы сомневался в его/экплоита наличии.

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Lex , 12-Мрт-20 22:16 
Если ты про [питание] по одному проводу, то речь о подобии обычного волновода, по которому передаются ВЧ ЭМ-волны.
Но компьютерный БП это не потянет уже даже потому, что диоды на входе стоят низкочастотные и очень быстро придут в негодность, прихватив с собой часть БП, а то и всего компа.

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 13-Мрт-20 00:15 
> Что там. Я вот вчера выяснил что выключатель на удлинителе - выключает
> только фазу,

Хорошо если фазу. А то с "электриками" как ща у россиян он может отключать и ноль. При этом на вид электричества вроде бы нет, но если взяться за фазу и что-то заземленное - сюрприз!!!!


"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Ordu , 16-Мрт-20 15:00 
Ты можешь пригласить "электрика" не как у россиян, он тебе подключит как надо. А затем, если ты перевернёшь вилку удлинителя в розетке, у тебя в удлинителе фаза с нулём поменяются местами и выключатель на удлинителе будет размыкать ноль вместо фазы. То есть не электрики виноваты, а твои кривые руки.

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 13-Мрт-20 00:17 
> и как то не вспомнить про передачу данных и питания по всего одному проводу...

Можно и без проводов, Тесла одобряет. Вон кто-то даже накодил на мелкой атмелке ответку Qi, вместо спецчипов в "подложках-приемниках".


"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Crazy Alex , 13-Мрт-20 21:45 
где?

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 14-Мрт-20 02:44 
Тут -> http://blog.vinu.co.in/2019/04/qi-wireless-power-receiver-fr...

Достаточно тривиальная схема; протокол рюхает всего лишь тинька. Думается при желании можно перетянуть на любое другое железо по вкусу, фирмвара под GPLv3 и она довольно мелкая, можно портануть на любое другое железо по вкусу.

Caveat: резонансная штука - параметры контура берутся похожими на то что у автора. Катуха из литцендрата по соображениям КПД, на частоте в 150кГц скинэффект не пустой звук, ток только по поверхности провода течет, так что взять 1 жирный провод вместо литца угрохает КПД.


"Google представил блокировщик подстановки ввода через вредон..."
Отправлено draw1 , 13-Мрт-20 01:08 
> Я вот вчера выяснил что выключатель на удлинителе - выключает только фазу,
> оставляя один провод всё же подключённым,...

Прикольный удлиннитель у вас - умеет определять на каком из проводов фаза и отрубать именно его! Дорогой наверное... Или самодельный? И что именно он там реально отрубает зависит от того как вставить вилку?

Обычно двухполюсный выключатель, который без разбора отрубает два провода, не дороже и не особо крупнее аналогичного однополюсного (читай: экономии от отрубания только одного провода нет, а проблемы при отрубании только одного провода - есть). Производители, чаще всего, не дураки, да простенькой арифметикой "про деньги" вполне владеют.


"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Perlovka , 13-Мрт-20 03:42 
В Израиле, например, фаза всегда с правой стороны розетки, и по другому вилку не вставить. Во многих странах Европы тоже так.

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 14-Мрт-20 02:52 
Стандартная евровилка вообще-то симметричная. Россияне в этом плане стали типичными европейцами, даже 230V формально заявили, менять конечно ничего не меняли, 220 всегда немного завышали чтобы пики удержать.

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 18-Мрт-20 17:06 
А трехфазное напряжение так и осталось 380 вольт. А не 400 вольт, как должно бы быть при однофазном 230 вольт. А 10 "лишних" вольт при подключении однофазных потребителей 230 вольт к трехфазной сети 380 вольт (с фазным напряжением 220 вольт) просто возникают "чудесным образом". :)

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 18-Мрт-20 16:59 
> Я вот вчера выяснил что выключатель на удлинителе - выключает только фазу,

Это у Вас явно "неправильный удлинитель". В "правильном" удлинителе встроенный в него выключатель рвет и ноль и фазу. Но вот провод "защитного заземления" рвать запрещено. Ищите "эксплоит" через проводник защитного заземления. :)


"Google представил блокировщик подстановки ввода через вредон..."
Отправлено InuYasha , 12-Мрт-20 11:47 
fNextInputTime += random(0.0f, 1.0f);

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено A.Stahl , 12-Мрт-20 11:55 
Не сработает: нужно быстро вводить чтобы пользователь не заметил. А он сидит и пялится в монитор. Прямо сейчас. А быстрый ввод не заметит пользователь, но заметит эта гугло-хрень.

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 14:10 
Бред. Пользователь далеко не всё время сидит за ПК. К тому же, вводить то надо куда то что то [лаговое] запуская, ну там контроль учётных записей для добавления себя админом, например, это только на SSD это всё сколько то быстро. В общем, что так, что этак - ими воздействовать понятно желательно без пользователя, для чего любыми способами можно это контроллировать, вплоть до просто тупо наблюдения взломаной офисной/Web-видеокамерой.

А для уничтожения компа - может и пользователь сидеть за ПК, пока поймёт что происходит
- будет уже поздно, [RunAs] запуск [быстрого] формата - дело полусекунды.

Тут уместь сказать: "А, у вас есть USB-разветвитель/ т.б.подключнные к сети WiFi/Web-камера/мобилка/планшет/итд?... Мы идём к вам!"

Кстати, кто сказал что с реальных USB/PS2 нельзя проделать то же предзаданно - по дате / по скрытому радиоканалу..
Ну и вообще, если вы не слышите даже просто о Массовых GSC CIH'95/Чернобыль-STAKERа вирусятинках - это не заслуга производителей ПК, ОС и антивирусов, а желание ОПГ и ОПГ-спецслужбами скрывать тему дырявости всего электронного мира - для даже чего сами вылавливают чужие зловреды, да даже просто на уровне вирмейкерских груп типа конкуренция за сектора влияния, чтобы - типа "пользователь спи спокойно... чтобы нам было куда проще жить, и успешно воздействовать, пусть и не часто массово-фатально, зато выборочно успешно, ну там банк прижать, павительство, провайдера и т.д."


"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 16:09 
Когда пользователь за компьютером не сидит можно на прямую подключится или просто вводить текст руками и никакая эвристика тебя не поймает.

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 17:23 
> Пользователь далеко не всё время сидит за ПК.

И далеко не всегда, когда пользователь не сидит за ПК, этот самый ПК включен.


"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 11:50 
Это они так мягко переместили свой анализатор поведения юзера с браузера прямо в систему? Тонко.

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 11:54 
И устройства с результатами анализов необходимо будет возвращать в корпорацию бобра ;)

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Ano , 12-Мрт-20 11:57 
Ага и написали его на питоне ( чтоб никто не догадался ), потом сделали OpenSource , ведь питон такой "компилируемый", а его знание, требует десятков лет обучения и "никто не догадается" /irony

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 12:06 
А когда KEYSTROKE_WINDOW ( определяет число нажатий для анализа ) начнет потихонечку увеличиваться, то потребуются подключить службу от корпорации. И дя, позвольте Ваш аккаут хуххле ;)

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 16:05 
не удивлюсь, если в этом системДном зонде обнаружат дыры.

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 16:10 
Можно легко и непринужденно фингерпринтить неугодных.

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 11:58 
Проблема в том, что когда этот питоний скрипт сдетектирует вредоносную активность, она уже будет осуществлена.

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено A.Stahl , 12-Мрт-20 12:16 
Лучше узнать о беде сразу после её наступления чем не узнать вообще или узнать через неделю когда песец уже поселится на чердаке.

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 12:20 
Если вас не заботила безопасность устройства до проблемы, то вам и после обнаружения будет плевать. Так показывает практика, когда люди ставят антивирусы уже после того, как шифратор выведет на экран "gg bro". Не, конечно, если вам удобнее держать прогу, которая заставляет что-то делать крюк вместо наиболее короткого пути, то можете вообще виртуалками обмазаться, чтобы точно можно было любую проблему исправить.

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 12:17 
А хомякам норм. Никто не любит профилактику, все любят лоботомию и кремацию

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 16:12 
Если он срабатывает даже на 10 символах набранных с задержкой 10 мсек. То ничего ты там не осуществишь кроме rm **** У тебя устройство отрубится на уровне драйвера.

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 21:47 
Эм, процессор за 10 мсек успевает выполнить довольно много команд, мягко говоря. Если, конечно, не на пихоне это кодить. Там можно половину этой, как ее, бизнеслогики за это время посчитать.

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 12:01 
>setup.sh
>function install_virtual_env() {

Это заразная неизлечимая болезнь - venv головного мозга.


"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 12:10 
> function prepare_metadata() {
>   ALLOWLIST_FILE=/etc/ukip/allowlist
>   KEYCODES_FILE=/etc/ukip/keycodes
>
>   sudo mkdir /etc/ukip/

похоже два автора писали, один хотел в HOME ставить, а второй в /etc :-)


"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 12:22 
Зачем подобную прогу ставить в home? Это же чисто системная весчь, которая должна работать конкретно на этой железке. Или это такой хитрый план, чтобы говнодистры, которые не смогли в нормальное HFS, работали с этой штукой?

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 21:44 
> Это заразная неизлечимая болезнь - venv головного мозга.

Это ж гугл вебманки, они "для повышения безопасности" традиционно качнут половину интернета, сделав какой-нибудь curl | sh, или просто eval(), по своей давней традиции. Конечно же на хрен знает каких данных от хрен знает кого! Поэтому через флешки не хакнут, это слшиком канительно. Вгрузить левый скрипт сильно проще. Зто смотрите, никто через usb не хакает, это ж огромные нудные талмуды USB IF читать надо вместо наколенного скриптика :D


"Google представил блокировщик подстановки ввода через вредон..."
Отправлено TormoZilla , 12-Мрт-20 13:34 
> В режиме защиты при выявлении потенциально вредоносного устройства осуществляется его отсоединение от системы на уровне драйвера.

Почему не eject?


"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 21:45 
Что такое eject для клавиатуры?! Это как?! :)

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено АНБ , 12-Мрт-20 14:04 
Сервис системды на питоне. Комбо.

Авторы нам как бы говорят "мы тут какую-то быстросклепанную на коленке фигню сделали, не хотите вместо нас потестировать?"


"Google представил блокировщик подстановки ввода через вредон..."
Отправлено deanon , 12-Мрт-20 16:39 
не всеж только на баше писать сервисы к системд

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 16:04 
я как-то доверяю своим флэшкам больше, чем гуглоненужнοдзонду.

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Вулх , 12-Мрт-20 18:43 
Причём тут ТВОИ флешки? Это штука надо, когда в твой комп пихают как раз левые флешки.
Например часто приносят тебе на флешке документы какие то.

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 19:40 
Если тебе в твою компу вставляют левые флэшаки... сочувствую тебе. Организация работы построена явно как-то ненормально. Хотя... что ещё можно ожидать от "владельцев" компы с ненужнойд.

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Crazy Alex , 13-Мрт-20 21:51 
Ну, в случае винды - очеидный пример - сервис распечатки, на флешках там тащат - только в путь. Но вот чтобы линуксовый комп, в который флешки пихают постоянно и разные - как-то в голову не приходит, это да

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 15-Мрт-20 00:40 
Ну вот на линухе это делать намного логичнее, возможно даже без udev:
- Вгрузить только mass storage и возможно uas.
- Остальное идет нафиг.

А теперь втыкаешь ты клаву. А для нее модуля в ядре не вгружено. Потому что нафиг киоску при нормальной работе клава? Так атака и встревает. Я примерно так на железках и делаю, предположительно получается довольно усточиво к badUSB.


"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 16:06 
Лол так в этой тулзе тоже уязвимость. Можно симулировать задержки между нажатиями с такой же вероятностью как заложены в этой программе. И подбирать эти задержки можно тоже с помощью этой же программой.

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 17:27 
Сделаешь задержку - и пользователь обнаружит ввод самостоятельно, просто глядя на монитор, пья чаёк и наблюдая за тем, что там неторопливо и мееее...

...ееее....

...ееедленно происходит нечто странное.


"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 17:35 
Компания Google Опубликовала Утилиту.. тьфу, лажа же! "Вышел сомнительный питонячий скриптец от гугеля" - так оно правильнее.

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 21:31 
Надеюсь, они не забыли сделать eval() на данных дескриптора? :)

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 23:16 
причём для какой-то системды :)

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Нонон , 12-Мрт-20 19:32 
Думаю можно придумать реализации проще чем антивирус..

Чтоб в самой ос можно было выбрать юсб для клавиатуры.

А не ставить фильтры на трафик


"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 19:46 
>ukip

британские евроскептики одобряют!


"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Your Anonymous , 12-Мрт-20 20:01 
Кейлоггер от Гугла под  видом блокировки нежелательных USB устройств? Тонкий троллинг.

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 20:29 
В Linux нет же вирусов?

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 20:42 
дело немного не так, как ты подумал... вредоносная клава сама открывает терминал и печатает там "rm -rf * <enter>"

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 21:48 
> вредоносная клава сама открывает терминал и печатает там "rm -rf * <enter>"

Т.е., пока печатает, она еще и _успешно_ получает привилегии суперпользователя за долю секунды? ДАЙТЕ ДВЕ!


"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 12-Мрт-20 23:11 
все вопросы - к гуглу, это его затея про "вредоносные" клавы

"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 13-Мрт-20 00:08 
> Т.е., пока печатает, она еще и _успешно_ получает привилегии суперпользователя за долю
> секунды? ДАЙТЕ ДВЕ!

Да зачем, ты и сам их получишь. Клаве достаточно лихо влупить в терминал команду :)


"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 14-Мрт-20 08:27 
кейлогер который встраивается прямо в сустемдэ. всё к этому уже давно шло, всех поздравляю с наступившим будущим.

а что будет если поставить два кейлогера: один для сустемдэ, второй для вейленда, какой победит?


"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 14-Мрт-20 10:11 
> Для усложнения атак через USB помимо ukip также можно использовать пакет USBGuard, который разрешает подключение устройств только из белого списка

А можно просто настроить правила для eudev/udev:

https://wiki.gentoo.org/wiki/Allow_only_known_usb_devices


"Google представил блокировщик подстановки ввода через вредон..."
Отправлено Аноним , 15-Мрт-20 00:36 
Мне почему-то так кажется, что при желании вздрючить гентушника, логичнее атаковать всю их пихтонрасию в билдсистеме, она наверняка хлипкая и ничерта не проверяет. А то что оно потом сорцы малость пропатчит - так скрипкиди узнают что безопасность определяется самым слабым звеном системы.

Туда же и растовиков-затейников с их фирмварями канпеляемыми путем curl | sh, очень секурно :)