The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Обход полнодискового шифрования в Linux через непрерывное нажатие клавиши Enter, opennews (??), 02-Сен-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


35. "Обход полнодискового шифрования в Linux через непрерывное на..."  +4 +/
Сообщение от пох. (?), 02-Сен-23, 13:22 
>> Далее, так как ключи для разблокировки хранятся в TPM
> А вот не...фиг ключи хранить где попало. Т.е. на системе без TPM
> этот номер вообще совсем не прокатит?

на системе без TPM невозможно вообще загрузиться автоматически - будешь как лox каждый раз вводить свой пароль вручную. Подглядывающие за тобой в камеры будут очень рады, особенно если этот пароль и еще к чему-нибудь подойдет.

Ну а если в ЦОД моргнуло питание - звиздуй туда пешком, вводить пароли от всего.

Ответить | Правка | Наверх | Cообщить модератору

37. "Обход полнодискового шифрования в Linux через непрерывное на..."  –2 +/
Сообщение от InuYasha (??), 02-Сен-23, 13:24 
Если у вас в ЦОДе радиус со лдапой не завезли, то это печально, печально.
Ответить | Правка | Наверх | Cообщить модератору

40. "Обход полнодискового шифрования в Linux через непрерывное на..."  +4 +/
Сообщение от пох. (?), 02-Сен-23, 13:30 
они как тебе помогут для загрузки сервера, который вот встал в позу и ждет твой суперсекретный пароль на загрузчик?

Ответить | Правка | Наверх | Cообщить модератору

47. "Обход полнодискового шифрования в Linux через непрерывное на..."  +4 +/
Сообщение от Аноним (-), 02-Сен-23, 14:05 
> на системе без TPM невозможно вообще загрузиться автоматически - будешь как лox
> каждый раз вводить свой пароль вручную. Подглядывающие за тобой в камеры будут
> очень рады, особенно если этот пароль и еще к чему-нибудь подойдет.

Ну я выну им из широких штанин фак^W "флеху" с из STM32. Оно и "напечатает пароль". Где там у него кнопки на которые смотреть - хрен его знает. Но фак, наверное, увидят :)

Ответить | Правка | К родителю #35 | Наверх | Cообщить модератору

62. "Обход полнодискового шифрования в Linux через непрерывное на..."  –1 +/
Сообщение от Tron is Whistling (?), 02-Сен-23, 15:01 
Зачем пешком-то? Удалённое управление каким-нибудь iDRAC.
Ответить | Правка | К родителю #35 | Наверх | Cообщить модератору

164. "Обход полнодискового шифрования в Linux через непрерывное на..."  +1 +/
Сообщение от Аноним (173), 02-Сен-23, 23:04 
Dell тебя благобдарит.
Ответить | Правка | Наверх | Cообщить модератору

198. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от Аноним (199), 03-Сен-23, 04:00 
А как ты проверишь, что между iDRAC и разблокируемым сервером нет MiTM?
Ответить | Правка | К родителю #62 | Наверх | Cообщить модератору

214. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от Tron is Whistling (?), 03-Сен-23, 09:35 
TLS


Ответить | Правка | Наверх | Cообщить модератору

243. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от onanim (?), 03-Сен-23, 12:10 
а как ты проверишь, что iDRAC не пишет нажатия клавиш и не передаёт "куда следует"?
Ответить | Правка | Наверх | Cообщить модератору

262. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от Tron is Whistling (?), 03-Сен-23, 19:08 
Зачем?
Ответить | Правка | Наверх | Cообщить модератору

263. "Обход полнодискового шифрования в Linux через непрерывное на..."  +1 +/
Сообщение от Tron is Whistling (?), 03-Сен-23, 19:11 
Поясняю. Я не помешан на приватности. Мне принципиально только то, чтобы уборщик Уася, скоммуниз**в сервер или хранилку, не мог ничего прочитать.
Ответить | Правка | К родителю #243 | Наверх | Cообщить модератору

268. "Обход полнодискового шифрования в Linux через непрерывное на..."  –1 +/
Сообщение от onanim (?), 03-Сен-23, 22:45 
> Поясняю. Я не помешан на приватности. Мне принципиально только то, чтобы уборщик
> Уася, скоммуниз**в сервер или хранилку, не мог ничего прочитать.

уборщик Вася и TLS перехватить не осилит, а если осилит перехватить TLS, то и iDRAC заразить сможет.

Ответить | Правка | Наверх | Cообщить модератору

269. "Обход полнодискового шифрования в Linux через непрерывное на..."  +1 +/
Сообщение от Tron is Whistling (?), 03-Сен-23, 22:47 
Не читатель?
Ответить | Правка | Наверх | Cообщить модератору

270. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от onanim (?), 03-Сен-23, 22:48 
> Не читатель?

а, точно, перечитал ветку и понял, что фигню написал.

Ответить | Правка | Наверх | Cообщить модератору

299. "Обход полнодискового шифрования в Linux через непрерывное на..."  +1 +/
Сообщение от Брат Анон (ok), 05-Сен-23, 09:51 
А кто тебе сказал, что в реализации TLS нет закладок?
Ответить | Правка | К родителю #214 | Наверх | Cообщить модератору

300. "Обход полнодискового шифрования в Linux через непрерывное на..."  –1 +/
Сообщение от Tron is Whistling (?), 05-Сен-23, 09:53 
См. выше.
Ответить | Правка | Наверх | Cообщить модератору

101. "Обход полнодискового шифрования в Linux через непрерывное на..."  +1 +/
Сообщение от ryoken (ok), 02-Сен-23, 17:38 
>>Ну а если в ЦОД моргнуло питание

Это что ж за "ЦОД" такой..??? Прям интересно стало, у них же пачка разых Tier-ов и всякого прочего.

Ответить | Правка | К родителю #35 | Наверх | Cообщить модератору

117. "Обход полнодискового шифрования в Linux через непрерывное на..."  –1 +/
Сообщение от пох. (?), 02-Сен-23, 18:31 
> Это что ж за "ЦОД" такой..??? Прям интересно стало, у них же
> пачка разых Tier-ов и всякого прочего.

хер его знает какой там был тогда у AWS - но вышло эпичненько.

(отказ системы резервного питания стартовать из-за...нестабильности параметров входной сети. Видимо не было способа ее отрубить вообще нахрен кроме динамита. Теперь-то наверное есть динамит. Они там чуть не на коленях ползали перед поставщиком этого г-на, умоляя дать секретный код запуска под свою ответственность и любые отказы от любых гарантий - не, "нипаложана!" ответил дежурный Кумар. Ну упсы сели, а дизели не включились.)

Ответить | Правка | Наверх | Cообщить модератору

133. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от ryoken (ok), 02-Сен-23, 20:21 
> (отказ системы резервного питания стартовать из-за...нестабильности параметров входной
> сети. Видимо не было способа ее отрубить вообще нахрен кроме динамита.
> Теперь-то наверное есть динамит. Они там чуть не на коленях ползали
> перед поставщиком этого г-на, умоляя дать секретный код запуска под свою
> ответственность и любые отказы от любых гарантий - не, "нипаложана!" ответил
> дежурный Кумар. Ну упсы сели, а дизели не включились.)

Ай красота.... :D

Ответить | Правка | Наверх | Cообщить модератору

155. "Обход полнодискового шифрования в Linux через непрерывное на..."  –2 +/
Сообщение от Атон (?), 02-Сен-23, 22:31 
> дежурный Кумар.

а какого ответа ты, мало обеспеченный гражданин, ждал, если у AWS перед тобой ответственность по SLA меньше $1000 за год простоя?

Ответить | Правка | К родителю #117 | Наверх | Cообщить модератору

158. "Обход полнодискового шифрования в Linux через непрерывное на..."  –1 +/
Сообщение от пох. (?), 02-Сен-23, 22:47 
ответа ждал _AWS_ от Кумаров копчоных. И для них это был вопрос жизни и смерти, потому что они после тех двух инцидентов (второй, точнее, первый - с грузовиком) потеряли дохрена клиентов.

Но не дождались ничего хорошего - потому что кумару плевать было насколько это важный клиент, у него инструкция (главное в ней - не будить Раджу по ночам что бы там ни сгорело вместе с бизнесом).

Ответить | Правка | Наверх | Cообщить модератору

319. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от Атон (?), 06-Сен-23, 09:12 
> ответа ждал _AWS_ от Кумаров копчоных.
> Но не дождались ничего хорошего - потому что кумару плевать было насколько
> это важный клиент, у него

у него по SLA ответственность перед AWS ограничена одним окладом.

Ответить | Правка | Наверх | Cообщить модератору

201. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от Аноним (-), 03-Сен-23, 04:26 
> (отказ системы резервного питания стартовать из-за...нестабильности параметров входной
> сети. Видимо не было способа ее отрубить вообще нахрен кроме динамита.
> Теперь-то наверное есть динамит. Они там чуть не на коленях ползали
> перед поставщиком этого г-на, умоляя дать секретный код запуска под свою
> ответственность и любые отказы от любых гарантий - не, "нипаложана!" ответил
> дежурный Кумар. Ну упсы сели, а дизели не включились.)

А что, так то хороший повод послать поставщика таких систем в ж@пу и научиться делать системы управления самим. Под свои требования и приоритеты. Чтоб все коды были под рукой, и динамит сразу встроенный, если надо.

Ответить | Правка | К родителю #117 | Наверх | Cообщить модератору

220. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от Страдивариус (?), 03-Сен-23, 09:55 
Ай, молодца Кумар! Показал им всем, что значит ынтырпрайз! Всегда смешно когда большой ынтырпрайз ломает зубы об маленький, потому что обычно всегда всё наоборот.
Ответить | Правка | К родителю #117 | Наверх | Cообщить модератору

174. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от Аноним (173), 02-Сен-23, 23:43 
>будешь как лox каждый раз вводить свой пароль вручную.

На виртуалке. При штатном обновлении системы с перезагрузкой. Раз в полгода/год.
Страшно тяжелая работа, да.
Лучше доверить ключи какой-то технологии какой-то фирмы, которой не нужны ваши данные и она вообще занимается защитой "ВАШИХ ДАННЫХ". Бесплатно.
Верить - вот главное условие надежности. Зуб дают. Даже два.  

Ответить | Правка | К родителю #35 | Наверх | Cообщить модератору

179. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от Аноним (179), 03-Сен-23, 00:06 
Не дают они зуб. У них отказ от ответственности на каждом шагу. И возмещение ущерба размером в один (бело)русский рубль. Кто поверил, то не мамонт!
Ответить | Правка | Наверх | Cообщить модератору

209. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от bOOster (ok), 03-Сен-23, 07:12 
Используй USB флешку с первичным ключем, не как лох :)
Ответить | Правка | К родителю #35 | Наверх | Cообщить модератору

224. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от пох. (?), 03-Сен-23, 10:25 
ну я ж говорю - для локалхоста зашибись, а представь что у тебя их десятки таких.
Может ну его нахрен, пусть как-нибудь сами загружаются?

Тем более если там винда с битлокером - ее вряд ли кто-то сумеет проломить (описанный тем васяном способ требует пару дней жить в DC, и не факт что сработает вообще - даже если ты не принял превентивных мер)

Ответить | Правка | Наверх | Cообщить модератору

229. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от Tron is Whistling (?), 03-Сен-23, 10:34 
Да не, ну подключиться к IPMI, найти-получить нужный ключ и воткнуть - это задача максимум на 2 минуты.
Причём один землекоп может почти одновременно десяток этих нод бутнуть.

Что касается битлохера, проблема со всей этой авторазлочкой достаточно простая - если сп***т ноду, то шанс получения доступа ко всему максимален. На платах имеются нераспаянные JTAG'и и прочее.

Ответить | Правка | Наверх | Cообщить модератору

231. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от Tron is Whistling (?), 03-Сен-23, 10:35 
Т.е. даже в случае битлохера только ручной ввод.
Но в целом у нас битлохер только в виртуалках, поэтому решений по аппаратуре как-то не требовалось.
Ответить | Правка | Наверх | Cообщить модератору

234. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от пох. (?), 03-Сен-23, 10:52 
э... вот ты уверен что десяток одновременных эмуляций usb (ибо что еще там у тебя за ключ) через ipmi - это хорошая идея и тем более что оно вообще-то заработает так?

Ну и насчет двух минут - у меня лезвия грузятся по 15. Большую часть этого времени - с чорным-чорным экраном.

> Что касается битлохера, проблема со всей этой авторазлочкой достаточно простая - если сп***т
> ноду, то шанс получения доступа ко всему максимален. На платах имеются нераспаянные JTAG'и и
> прочее.

они не должны давать доступа к содержимому tpm - он неплохо изолирован. Т.е. может у кого-то и получится перехватить управление, но точно не у обычного васяна.
Опять же более вероятно все же что сп-ят или ты сам прое...шь не ноду, это все же немного палево, а диск. Бо меняются пачками и на бегу.

И в этом сюжете -вполне себе поможет TPM, не создав лишних неудобств.

Ответить | Правка | К родителю #229 | Наверх | Cообщить модератору

235. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от Tron is Whistling (?), 03-Сен-23, 11:03 
> э... вот ты уверен что десяток одновременных эмуляций usb (ибо что еще
> там у тебя за ключ) через ipmi - это хорошая идея и тем более что оно вообще-то заработает так?

Ну, работает...
Единственная с этим проблема - доступ операторов к ключам, но это меньшее зло, чем хранить ключи прямо под ковриком.

> Ну и насчет двух минут - у меня лезвия грузятся по 15.

Ну, с iSCSI могут и дольше - смотря сколько загружать. Или имеется в виду инит фирмвари? Инит фирмвари минуты 2 на EPYC'ах занимает.

> они не должны давать доступа к содержимому tpm - он неплохо изолирован.

Ну, как видим... Не обязательно к tpm, достаточно перехватить управление после measured boot.


Ответить | Правка | Наверх | Cообщить модератору

236. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от Tron is Whistling (?), 03-Сен-23, 11:06 
Тут скорее вопрос, что благонадёжнее - TPM или оператор. Мы решили, что оператор, потому что одновременно с*** ноду и заинсайдить оператора - это слишком палевно, доступ к ключам логгируется.
Ответить | Правка | Наверх | Cообщить модератору

244. "Обход полнодискового шифрования в Linux через непрерывное на..."  +1 +/
Сообщение от onanim (?), 03-Сен-23, 12:12 
а на хуавеях даже распаянные
Ответить | Правка | К родителю #229 | Наверх | Cообщить модератору

264. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от Tron is Whistling (?), 03-Сен-23, 19:12 
> а на хуавеях даже распаянные

Кщастью, этого добра нет и не ожидается.

Ответить | Правка | Наверх | Cообщить модератору

267. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от onanim (?), 03-Сен-23, 22:43 
>> а на хуавеях даже распаянные
> Кщастью, этого добра нет и не ожидается.

смотря у кого...

> > «Сбербанк» объявил ещё как минимум два тендера. Один из них касается закупки серверов китайской Huawei на общую сумму $80 млн

Ответить | Правка | Наверх | Cообщить модератору

321. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от пох. (?), 07-Сен-23, 17:18 
хм, они ж вроде отказались вообще вести дело с РФ?

Ответить | Правка | Наверх | Cообщить модератору

323. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от onanim (?), 07-Сен-23, 21:56 
> хм, они ж вроде отказались вообще вести дело с РФ?

кто "они"? Huawei или казахстанская/армянская ООО "Точно Не Одноразовая Проксикомпания", которая выиграет этот тендер?

Ответить | Правка | Наверх | Cообщить модератору

324. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от пох. (?), 07-Сен-23, 22:10 
А потом китаец из оченьплохойдороги приедет в армоказахстан для настройки или ремонта - и ооочень удивится.

Хотя, сервер наверное штука более простая, его можно купить и просто пользоваться, а запчасти закупать по графику.
Вот с базовыми станциями плохой дороги все гораздо интереснее.

Ответить | Правка | Наверх | Cообщить модератору

326. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от onanim (?), 08-Сен-23, 15:39 
> А потом китаец из оченьплохойдороги приедет в армоказахстан для настройки или ремонта
> - и ооочень удивится.
> Хотя, сервер наверное штука более простая, его можно купить и просто пользоваться,
> а запчасти закупать по графику.
> Вот с базовыми станциями плохой дороги все гораздо интереснее.

ага, недавно на широко известном в узких кругах форуме писали, что новые прошивки модемов Quectel отказываются работать с MNC = 250 (Russian Federation)

Ответить | Правка | Наверх | Cообщить модератору

327. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от пох. (?), 08-Сен-23, 15:42 
Пипец мериканскому (а так же китайскому) шпиену- припрется по дипломатической визе, творить свое шпионство, а фигак - мабила ниалле! Иди, занимай очередь за аврораосной. Но сперва заведи себе акаунт на госуслугах, без него ничего не получится.

Ответить | Правка | Наверх | Cообщить модератору

265. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от Tron is Whistling (?), 03-Сен-23, 19:13 
Но таки да, желающие скорее всего нароют на любом вендоре.
Ответить | Правка | К родителю #244 | Наверх | Cообщить модератору

334. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от Аноним (-), 19-Сен-23, 05:05 
> Что касается битлохера, проблема со всей этой авторазлочкой достаточно простая - если
> сп***т ноду, то шанс получения доступа ко всему максимален. На платах
> имеются нераспаянные JTAG'и и прочее.

Вообще-то вполне себе распаяный. В каждом PCI разъеме, внезапно, есть.

Ответить | Правка | К родителю #229 | Наверх | Cообщить модератору

252. "Обход полнодискового шифрования в Linux через непрерывное на..."  +/
Сообщение от Mr. Cake (?), 03-Сен-23, 13:57 
google://dropbear-initramfs
Ответить | Правка | К родителю #35 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру