Погоня за «кайфом». что такое сниффинг и чем он опасен
Содержание:
Introduction
In this article, we will be discussing what is a sniffing attack and how you can save yourself or an organization from a sniffing attack. We will also cover some tools that can be used to perform sniffing and recover information. Sniffing in general terms refers to investigate something covertly in order to find confidential information. From an information security perspective, sniffing refers to tapping the traffic or routing the traffic to a target where it can be captured, analyzed and monitored. Sniffing is usually performed to analyze the network usage, troubleshooting network issues, monitoring the session for development and testing purpose. Since we have understood what basically sniffing is, let’s move on to know how it can be used to perform attacks.
How do you identify a Sniffer?
Identifying the type of sniffer can depend on how sophisticated the attack is. It is possible that the sniffer may go undetected for a large amount of time hiding in the network. There is some anti-sniffer software available in the market to catch the intruders but it may be possible that the sniffers get away with it creating a false sense of security. A sniffer can be software installed onto your system, a hardware device plugged in, sniffer at a DNS level or other network nodes etc. Practical networks are complex and so it becomes difficult to identify sniffers. Since identification is tough, we will be discussing ways to render the sniffed information useless to the attacker.
Protocols vulnerable to sniffing attacks
As we are aware that the network follows a layered approach, each layer has a dedicated task that the next layer adds up to it. Till now we have not discussed that on what layer sniffing attacks happen. Sniffing attacks work on various layers depending on the motive of the attack. Sniffers can capture the PDU’s from various layers but layer 3 (Network) and 7 (Application) are of key importance. Out of all the protocols, some are susceptible to sniffing attacks. Secured version of protocols are also available but if some systems are still using the unsecured versions then the risk of information leakage becomes considerable. Let’s discuss some of the protocols that are vulnerable to sniffing attacks.
1) HTTP:
Hypertext transfer protocol is used at layer 7 of the OSI model. This is an application layer protocol that transmits the information in plain text. This was fine, when there were static websites or websites that did not required any input from the user. Anyone can set up a MITM proxy in between and listen to all the traffic or modify that traffic for personal gains. Now when we have entered into the web 2.O world, we need to ensure that the user’s interaction is secured. This is ensured by using the secured version of HTTP i.e. HTTPS. Using https, the traffic is encrypted as soon as it leaves layer 7.
2) TELNET:
Telnet is a client-server protocol that provides communication facility through virtual terminal. Telnet does not encrypt the traffic by default. Anyone having access to a switch or hub that connects the client and the server can sniff the telnet traffic for username and password. SSH is used as an alternate to the unsecured telnet. SSH uses cryptography to encrypt the traffic and provides confidentiality and integrity to the traffic.
3) FTP:
FTP is used to transfer files between client and server. For authentication FTP used plain text username and password mechanism. Like telnet, an attacker can sniff the traffic to gain credentials and access all the files on the server. FTP can be secured by sung SSL/TLS or can be replaced by a more secured version called SFTP (SSH file transfer protocol).
4) POP:
5) SNMP:
Simple network management protocol is used for communication with managed network devices on the network. SNMP uses various messages for communication and community strings for performing client authentication. Community strings in effect are just like password that is transmitted in clear text. SNMP has been superseded by SNMPV2 and V3, v3 being the latest and most secure.
активный перехват или arp-spoofing
Отправляя пакет на заданный IP адрес мы, очевидно, должны доставить его какому-то
узлу. Но какому? Ведь сетевая карта оперирует исключительно физическими MAC-адресами, а про IP ничего не знает!
Следовательно, нам необходима таблица соответствия MAC и IP адресов. Построением такой таблицы занимается операционная
система и делает это она при помощи протокола ARP (AddressResolutionProtocol – протокол разрешения
адресов). Если физический адрес получателя неизвестен, в сеть отправляется
широковещательный запрос типа «обладатель данного IP, сообщите свой MAC». Получив ответ, узел заносит
его в локальную ARP-таблицу, для надежности
периодически обновляя ее (фактически, ARP-таблица представляет собой обыкновенный кэш). В зависимости
от типа операционной системы и ее конфигурации интервал обновления может
варьироваться от 30 сек. до 20 мин.
Никакой
авторизации для обновления ARP-таблицы
не требуется, более того, большинство операционных систем благополучно
переваривают ARP-ответы
даже если им не предшествовали соответствующие ARP-запросы (SUNOS – одна из немногих, кто не
позволяет обмануть себя подобным образом и потому, подложный ARP-пакет должен быть отправлен только
после соответствующего ARP-запроса,
но до прихода подлинного ответа).
Для захвата
чужого IP, атакующему достаточно послать подложный ARP-запрос, который может быть как
целенаправленным, так и широковещательным (для отправки/приема ARP-пакетов необходим доступ
к сырым сокетам или специальному API операционной системы, подробности можно расковывать в утилите
arp). Допустим,
атакующий хочет перехватить трафик между узлами «A» и «B». Он посылает узлу «A» подложный ARP-ответ, содержащий IP-адрес узла «B» и свой MAC-адрес, а узлу «B» – ARP-ответ с IP-адресом узла «A» и своим MAC-адресом. Оба узла обновляют свои ARP-таблицы и все
отправляемые ими пакеты попадают на узел злоумышленника, который либо
блокирует, либо доставляет их получателю (возможно, в слегка измененном виде,
т. е работает как proxy).
Если послать подложный ARP-пакет
маршрутизатору, атакующий сможет перехватывать и пакеты, приходящие извне
данного сегмента сети. Атака такого типа называется MiM (сокращение от ManInMiddle– мужик в середине) и схематично
изображена на рис.5.

Рисунок4атака типа MiM позволяет перехватывать
трафик даже в сетях с интеллектуальным хабом
Как вариант,
можно послать подложный ARP-ответ
с несуществующим MAC-адресом, тогда связь
между «A» и
«B» будет
утеряна, впрочем, через некоторое время она автоматически восстановится вновь
(ведь ARP-таблица
динамически обновляется!) и, чтобы этого не произошло, атакующий должен
направить на жертву мощный шторм подложных пакетов (см. рис. 5).

Рисунок 5 разрыв
соединения между узлами
Кстати, о
штормах. Если маршрутизатор не успевает маршрутизировать поступающие пакеты, он
автоматически переключается в широковещательный режим, становясь обычным хабом.
Загрузив маршрутизатор работой по самые помидоры (или дождавшись пиковой
загрузки сети), атакующий может преспокойно синффать траффик и в пассивном
режиме.
Сниффинг
В большинстве случаев сниффинг используется для получения важной информации, передающейся через Интернет. Он требует от хакеров определённого уровня подготовки
Принцип перехвата пакетов аналогичен подслушиванию телефонных разговоров. Для перехвата сетевого трафика используются программно-аппаратные комплексы, получившие название сниффер. Они выполняют роль перехватчика и анализатора. Системные администраторы используют снифферы для отслеживания действий пользователей в интернете.
Снифферы разделены на основные группы:
- программные;
- аппаратно-программные;
- онлайн-апплеты;
- аппаратные.
Устройство большинства локальных сетей основано на технологии Ethernet. Это широковещательная сеть. В ней все устройства получают информацию через единую магистраль. Для перехвата пакета хакеры ищут доступ к одному из маршрутизаторов системы передачи данных. Перехват пакетов данных происходит при их передаче от компьютера к серверу или от одной рабочей станции (ПК) к другой.
Наибольший урон пользователям приносит перехват паролей часто используемых протоколов.
Пользователи решают проблему защиты от сниффинга с помощью шифрования персональных данных. Для этого используют специальные программы и протоколы SSH и SSL.
Признаки компаний мошенников

Чтобы не попасть на мошенников при оформлении кредита, нужно понимать, как отличить их от легальных микрофинансовых организаций, имеющих лицензию на ведение своей деятельности.
7 главных признаков компаний-мошенников:
1. Договор составлен на нескольких страницах, имеет сложные обороты и непонятные термины. Мошенники делают такие договора намеренно, чтобы заемщик не сумел разобраться во всем, что в них написано, или просто не захотел этого делать.
2. Кредит предлагается выдать под расписку. Легальные компании работают в рамках закона, поэтому сами заинтересованы в составлении договора, на основании которого выдаются деньги. Получая деньги под расписку, заемщик рискует столкнуться с невозможностью решить любые возникшие споры в рамках закона.
3. При оформлении кредита в онлайн-режиме не нужно предоставлять никаких сведений, кроме паспортных данных. Легальные МФО проверяют клиентов и их КИ. Микрофинансовые организации-мошенники не могут направить запрос и получить сведения о заемщике, и они не нуждаются в полном пакете персональных данных. Поэтому любые компании, предлагающие кредит без паспорта или без расписки, настораживают.
4. Компания не выкладывает в свободный доступ лицензию на право ведения финансовой деятельности.
5. Невозможно проверить юридический адрес компании. Его либо не существует, либо нигде нет, либо в здании по этому адресу находится другая компания или проживает физическое лицо.
6. Отсутствие отзывов и упоминаний на тематических форумах. Кредитные компании, которые давно работают, имеют много отзывов (как положительных, так и отрицательных) в интернете, а их названия упоминаются на тематических форумах. Также легальные компании размещаются на кредитных агрегаторах. Исключением являются МФО, которые только недавно были зарегистрированы, поэтому недостаточно долго работают, чтобы заявить о себе.
7. Состояние официального сайта. Сайт – это лицо компании, поэтому если он сделан на скорую руку, не имеет нормального меню или просто выглядит «коряво».
Нужно понимать, что почти все эти признаки являются косвенными и напрямую не говорят, что перед вами находятся мошенники. Поэтому необходимо анализировать ситуацию и рассматривать каждую компанию отдельно. Но, если совпадает 2 и более признаков, то почти со 100% вероятность можно утверждать, что эта МФО работает нелегально.
История и предпосылки возникновения профессии
Аналогом нынешним коллекторам были обычные собиратели долгов, которые существовали во времена наших далеких предков. Эти люди помогали собирать дань, которую граждане должны были уплачивать Золотой Орде, а до нее – киевским князьям. Собиратели работали от имени и по поручению действующей власти и всегда имели при себе документ, подтверждающий их права на сбор денег. Причем в таком документе всегда была указана еще и сумма, причитающаяся к уплате. Чуть позже функции по собирательству долгов государство взяло на себя, создав штат госслужащих специально для этих целей.
Взимание долгов начало оформляться в отдельный бизнес в 2000-х годах, когда одна волна кризиса сменяла другую, а количество просроченных кредитов росло на глазах. Тогда коллекторы были дочерними структурами банков и занимались возвратом долгов исключительно для своего финансового учреждения. А в 2004 году уже была зарегистрирована первая самостоятельная организация, занимающаяся сбором средств с должников разных банков. Сейчас подобные конторы регистрируются в форме ООО, ЗАО, АО и т.п., но индивидуальный предприниматель никак не может заниматься подобной деятельностью.
Самые первые коллекторы действовали весьма агрессивно, порой даже выходя за рамки закона. Тогда это было не собирательство, а самое настоящее выбивание долгов. С тех пор и закрепилось в сознании граждан, что коллектор – мощный мужик криминальной внешности, который обязательно будет угрожать и портить имущество вместе с «добрым» именем должника. В наши дни такие конторы называют «черными коллекторами». Основная же масса подобных агентств действует в рамках закона и старается в первую очередь найти компромисс между кредитором и заемщиком. Сейчас коллектор – это скорее финансовый консультант, призванный урегулировать проблемы с просрочками по кредиту в досудебном порядке.
Пожалуйста, помогите c переводом:
Mendeleev was foreshadowed in his great generalization by De Chancourtois’s helix of elements of 1863, J.A.R. New-lands’s *law of octaves* (1864-5)-which uncovered periodicity in the 8th elements of his chemical groupings — and W. Odling’s work, which suggested that recurrent chemical properties in elements arranged according to atomic weight could not be accidental.
Английский-Русский
Giving a definition of the term “comedy”, one may face some difficulties as it’s one of the most complex categories of aesthetics. Comedy is historically volatile, it depends on the context and has a social nature. The laughter is not always a sight of comedy, and comedy is not always defined by laughter. It is circumstances, sharpening the contradictions and helping to reveal its social nature
Английский-Русский
(8) 4 ÷ 2 are divided into 5 steps
(a) Correct quotient
(b) Over-quotient by once
(c) Over-quotient by twice or more
(d) Same first digits (2 scenarios)
(e) Both first digits are 1 over-quotient (129, 348, 567, 786, 95)
(f) Line to help memorize returning : minus 1 time, skip a space and add back Mr. Cat
Английский-Русский
1. The ENIAC (1943-1946) The first all-electronic computer, the Electronic Numerical Integrator and Calculator (ENIAC) was developed at the Moore School of Electrical Engineering of the University of Pennsylvania. It was developed as a result of a military need. J.Presper Eckert and John Mauchly proposed the machine to solve the problem of calculating firing tables for new weapons. The ENIAC weigh
Английский-Русский
Обходим ограничения с IP Source Routing
Существует достаточно интересная сетевая атака, которая позволяет нам обходить различные ограничения. Например, фильтрацию по IP-адресу для доступа к какому-то хосту. Основная ее фишка заключается в том, что она основана на «естественном поведении» хостов, которое вытекает из стандарта TCP/IP (RFC791). То есть это не проблема конкретной имплементации или проблема дизайна, а иное использование вполне безопасной с виду возможности — IP Source Routing. А мы такое ведь очень любим! К сожалению, скажу сразу, что атаку эту мало где можно сейчас применить, так как в большинстве ОС IP Source Routing отключено по умолчанию.
Но обо всем по порядку. Есть протокол IP, и изначально в него как раз была добавлена эта возможность (Source Routing). Суть ее заключается в том, что хост — отправитель пакета имеет возможность в заголовках IP-датаграммы указать, через какие хопы (конечные хосты, сетевое оборудование) этот пакет и ответ на него должны пройти. Да-да, мы можем указывать перечень устройств в пути пакета, то есть мы как бы «маршрутизируем» его.
Причем различаются два вида Source Routing: Strict и Loose. Первый — точное указание последовательности хостов (именно и только через них должен пройти пакет), второй — просто перечень хостов, через которые пакет должен пройти, то есть между этими хостами могут быть какие-то еще. Первый вид «изначально» практически не использовался, а вот второй до сих пор номинально жив. Максимальное количество хопов — девять. Практически эта возможность была задумана во многом для тестирования проблем в сети, чтобы мы со своего хоста могли проверить различные маршруты.
Окей, а теперь посмотрим на примерчике (взятом с www.enclaveforensics.com), как же мы можем это использовать в своих целях (см. скриншот).
Подключаемся к Alice от имени Bob’а
Итак, у нас есть (упрощенно): Alice и Bob, у которых «доверительные» отношения. Например, c IP Bob’а можно без аутентификации подключаться по Telnet’у к Alice. Есть Ivan — просто хост в сети (принтер, сетевой девайс), у которого есть доступ в сеть Bob и Alice. Мы — Eddie и наш роутер — Lynksys (который на деле не очень и нужен). Задача — подключиться к Alice от IP Bob’а, в обход ограничений на доступ из нашей сети.
Как я думаю, ясно, по сути, мы можем указать IP Bob’a и отправить пакет Alice, но проблема в том, что Telnet — это TCP, а значит, «трехступенчатое рукопожатие», и значит, что Alice напрямую ответит Bob’у и подключения мы не получим. А вот с использованием Loose Source Routing — сможем. Для этого мы делаем такую последовательность:
- Отправляем пакет Alice с указанием в IP отправителя — Bob’а, а также IP-адреса Lynksys’а и Ivan’a в Source Routing.
- Пакет проходит через Lynsys, а потом через Ivan’a. При этом пакет обходит ограничения, которые наложены на нас
- Alice получает наш SYN-пакет, отвечает на него как для Bob’а, но так как у входящего пакета стоит Source Routing, то отвечает Bob’у с тем же списком. То есть пакет к Bob’у должен пройти опять через Ivan’а и наш LynkSys.
- И все бы дошло до Bob’а, да на нашем LynkSys’е мы пакет пересылаем на наш хост.
Таким образом, Alice отвечает Bob’у, а так как пакет для этого должен пройти через нас, то мы имеем возможность «поздороваться по TCP-шному» и получить такой для нас желанный безаутентификационный доступ на Alice.
Если же говорить о практической стороне, то попробовать ты можешь, используя тулзу ncat (которая идет в комплекте с nmap). Тебе понадобится параметр –g. Пример смотри на картинке (необходимо насильно указывать протокол IPv4, так что 4 тоже в параметрах).
Как уже писалось, современные стационарные ОС и сетевое оборудование по умолчанию отбрасывают такие пакеты. Но вроде старые цисочки, SOHO-роутеры, embedded-девайсы и всякие штуки типа сетевых принтеров все еще могут поддерживать IP Source Routing.
TCP-SYN на yandex.ru c LSR через два хоста
Мошенничество с банковскими картами. Обзор способов обмана
Опубликовано 27 октября 2016 Игорь
С каждым годом количество людей, которые пользуются банковскими картами, постепенно увеличивается. Уже не за горами то время, когда карта станет основным платёжным инструментом и практически полностью вытеснит наличность из оборота (в этом больше заинтересованы не сами люди и банки, а государство, так как безналичный расчёт легче контролировать). Безналичный способ оплаты по карте удобен и имеет массу преимуществ, он используется во многих странах не один десяток лет. Но к сожалению у каждой медали есть обратная сторона: всегда найдутся мошенники, которые захотят отнять чужие деньги.
Мошенничество с картами приобрело уже такой размах, что отмахнуться от него, ссылаясь на единичные случаи воровства денежных средств с карточки, уже не получится. Количество способов обмана (уже известных – старых, и новых, набирающих популярность в мошеннической среде) и количество обманутых держателей банковских карт постоянно растёт. И чтобы не стать жертвой обмана, надо, как говорится, знать своего врага в лицо. В этом обзоре будут приведены популярные и редкие схемы мошенничества с банковскими картами, которые будут постоянно пополняться, в том числе и с помощью посетителей сайта «Финансы для Людей» (мы на это расчитываем)
Также мы обратим внимание на причины, которые приводят в воровству самих карточек или денежных средств с них, как правило, виноваты в этом сами держатели из-за несоблюдения элементарных правил безопасного использования пластика
Опубликовано в рубрике Мошенничество, Платежные карты, Финансовая грамота
Дальнейшая карьера
Работая в коллекторской конторе, человек развивает в себе массу положительных качеств, которые могут пригодиться ему в дальнейшем.
Самая первая ступень карьерной лестницы – переход из колл-центра в департамент рисков или управления финансами. Но можно и вовсе сменить род деятельности. Ведь накопленные коммуникативные навыки, в частности – умение убеждать и находить компромиссы, помогают устроиться:
- кредитным специалистом или в службу управления активами банка;
- страховым агентом;
- менеджером по продажам;
- сотрудником в любую дистрибьюторскую компанию.
Впрочем, вам теперь подойдет любая должность, связанная с рисками, финансами или прямыми продажами.
обнаружение активного перехвата
Некоторые
операционные системы самостоятельно обнаруживают факт захвата своего IP-адреса посторонним узлом,
но только в том случае, если злоумышленник использовал широковещательную
рассылку (он, что, дурак?!). К тому же, по
малопонятным для меня мотивам, ось не отправляет ARP-ответ, отбирая похищенный IP-назад, а просто отделывается
многоэтажным предупреждением, смысл которого до рядового пользователя все равно
не дойдет (спросите свою секретаршу, что такое айпи и чем он отличается от
фаллоса).
Статическая ARP-таблица, формируемая
вручную, в этом плане выглядит намного более привлекательной, правда, даже
после перехода на нее многие операционные системы продолжают принимать
подложные ARP-ответы,
безропотно отдавая себя в лапы злоумышленника и убедить их не делать этого,
очень трудно, особенно если вы не гуру.

Рисунок6перехват подложного ARP-запроса