abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 15:44 | Zajímavý článek

    Ondřej Filip publikoval reportáž z ceremonie podpisu kořenové zóny DNS. Zhlédnout lze také jeho nedávnou přednášku Jak se podepisuje kořenová zóna Internetu v rámci cyklu Fyzikální čtvrtky FEL ČVUT.

    Ladislav Hagara | Komentářů: 0
    dnes 14:22 | IT novinky

    Společnost BenQ uvádí na trh novou řadu monitorů RD určenou pro programátory. První z nich je RD240Q.

    Ladislav Hagara | Komentářů: 3
    dnes 13:00 | IT novinky

    Byl aktualizován seznam 500 nejvýkonnějších superpočítačů na světě TOP500. Nejvýkonnějším superpočítačem nadále zůstává Frontier od HPE (Cray) s výkonem 1,206 exaFLOPS. Druhá Aurora má oproti loňsku přibližně dvojnásobný počet jader a dvojnásobný výkon: 1,012 exaFLOPS. Novým počítačem v první desítce je na 6. místě Alps. Novým českým počítačem v TOP500 je na 112. místě C24 ve Škoda Auto v Mladé Boleslavi. Ostravská Karolina, GPU

    … více »
    Ladislav Hagara | Komentářů: 0
    dnes 10:11 | Nová verze

    GHC (Glasgow Haskell Compiler, Wikipedie), tj. překladač funkcionálního programovacího jazyka Haskell (Wikipedie), byl vydán ve verzi 9.10.1. Přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    dnes 09:22 | Nová verze

    Po 9 týdnech vývoje od vydání Linuxu 6.8 oznámil Linus Torvalds vydání Linuxu 6.9. Přehled novinek a vylepšení na LWN.net: první a druhá polovina začleňovacího okna. Později také na Linux Kernel Newbies.

    Ladislav Hagara | Komentářů: 0
    11.5. 18:22 | Nová verze

    Byla vydána verze 0.2.0 v Rustu napsaného frameworku Pingora pro vytváření rychlých, spolehlivých a programovatelných síťových systémů. Společnost Cloudflare jej letos v únoru uvolnila pod licencí Apache 2.0.

    Ladislav Hagara | Komentářů: 0
    10.5. 19:11 | Nová verze

    Open source RDP (Remote Desktop Protocol) server xrdp (Wikipedie) byl vydán ve verzi 0.10.0. Z novinek je vypíchnuta podpora GFX (Graphic Pipeline Extension). Nová větev řeší také několik bezpečnostních chyb.

    Ladislav Hagara | Komentářů: 15
    10.5. 04:11 | Nová verze

    Rocky Linux byl vydán v nové stabilní verzi 9.4. Přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    9.5. 22:22 | Bezpečnostní upozornění

    Dellu byla odcizena databáze zákazníků (jméno, adresa, seznam zakoupených produktů) [Customer Care, Bleeping Computer].

    Ladislav Hagara | Komentářů: 22
    9.5. 21:11 | Zajímavý článek

    V lednu byl otevřen editor kódů Zed od autorů editoru Atom a Tree-sitter. Tenkrát běžel pouze na macOS. Byl napevno svázán s Metalem. Situace se ale postupně mění. V aktuálním příspěvku Kdy Zed na Linuxu? na blogu Zedu vývojáři popisují aktuální stav. Blíží se alfa verze.

    Ladislav Hagara | Komentářů: 61
    Podle hypotézy Mrtvý Internet mj. tvoří většinu online interakcí boti.
     (70%)
     (7%)
     (11%)
     (12%)
    Celkem 206 hlasů
     Komentářů: 14, poslední dnes 15:03
    Rozcestník

    Útok skrze DVD + den boje proti DRM

    7.5.2014 22:11 | Přečteno: 1454× | IT obecně | Výběrový blog | poslední úprava: 7.5.2014 22:18

    Včera 6. května byl Mezinárodní den boje proti DRM (Digital Restrictions Management). DRM obecně jsou technologie, které škodí uživatelům a brání jim v tom, aby mohli používat svůj majetek (např. počítač nebo datové nosiče). Typicky se jedná o malware a další škodlivé prostředky.

    Mezinárodní den boje proti DRM (Digital Restrictions Management) – International Day Against DRM, May 6th 2014

    Jednou z technologií postižených DRM je DVD. Pokud jste tak poctiví nebo zoufale nemoderní jako já, potřebujete občas nějaké to DVD přehrát. Řada DVD nosičů je kontaminována DRM ve formě Content Scramble System (CSS), což brání jejich přehrávání. Stejně jako jiné ochrany proti kopírování, je i tato na nic a byla prolomena – už před řadou let, v říjnu 1999 – problém byl tedy vyřešen a stačí nám nainstalovat knihovnu libdvdcss.

    Jenže to by bylo moc jednoduché. Kromě technologických škůdců vytvářejících DRM vstupují do hry i právničtí škůdci, kteří vám budou bránit v šíření softwaru kompenzujícího chyby DRM (výše uvedená knihovna je svobodný software a z licenčního ani morálního hlediska jejímu šíření nic nebrání). V důsledku jejich činnosti nemůže většina distribucí obsahovat přímo tuto knihovnu – vývojáři jednoduše nechtějí čelit teroru ze strany státní moci, a tak balíček raději nezařadili.

    Důsledkem je, že si uživatel nemůže přehrát DVD (některá nepostižená ano, ale většinu ne). Stejně jako se podařilo obejít technický problém (DeCSS), podařilo se obejít i právní problém. Distribuce neobsahují přímo balíček, ale pouze skript pro jeho stažení. Návodů existuje řada (např. pro Ubuntu), takže i pro běžného uživatele je to jednoduše řešitelné. Bohužel.

    Proč bohužel? Tohle právě bývá častý bezpečnostní problém a díra do jinak bezpečného systému. Asi už jste narazili na návody typu:

    curl http://example.com/installer | php

    Tohle je právě zlo. Stáhnete si cosi z Internetu a spustíte (nejlépe s právy roota). Stahujete po nešifrovaném protokolu a nekontrolujete žádné podpisy, takže kdokoli po cestě vám může podstrčit vlastní kód a vy ho pak spustíte. Není to vůbec nereálné – nepředstavujte si nějakého pomateného úchyla, který celé dny vysedává napíchnutý na vaší lince a čeká, až si zrovna budete stahovat knihovnu k přehrávání filmů. Existuje software, který dělá takovou injektáž automatizovaně a za letu. Takový software si může pořídit třeba policie, tajná služba, zločinnecká organizace ve vašem městě, nebo třeba někdo, kdo se nudí nebo chce postavit botnet a pak ho prodat kyberteroristům.

    A podobně vypadá ten skript na instalaci knihovny DeCSS. Najít ho můžete zhruba tady: /usr/share/doc/libdvdread4/install-css.sh. Sice nemá jeden řádek, nýbrž cca sto, ale dělá v principu totéž – nic složitého. Zjistí, jakou máte verzi OS a architekturu, stáhne příslušný balíček a nainstaluje ho.

    Nainstaluje balíček stažený z Internetu bez jakýchkoli kontrol – což se rovná spuštění kódu staženého z Internetu s právy roota (balíček může obsahovat po-instalační skript, navíc ta knihovna či program se typicky instalují, aby byly spouštěny). Kdokoli cestou mezi serverem (download.videolan.org) a vaším počítačem vám tam mohl podstrčit svůj malware/backdoor.

    Je to jako dát si k hlavě pistoli, kterou jste našli na ulici, a při stisknutí spouště doufat, že není nabitá.

    Obcházet (jak po technické, tak právní stránce) DRM je správné, třeba jim jednou dojde, že to nemá smysl a nemohou vyhrát. Ale musíme při tom dávat pozor, aby nedocházelo k vedlejším ztrátám, ke kterým to bohužel často svádí.

    Všechny tyto skripty je potřeba opravit. Skript by měl minimálně kontrolovat elektronický podpis autora. Pokud věříte autorovi, můžete pak věřit i staženému programu. Autoři DeCSS balíčky již teď podepisují – hned vedle těch binárek je .dsc soubor s PGP podpisem. O to smutnější je, že ho skript nekontroluje.

    Jak získat veřejný klíč autora a jak ho bezpečně distribuovat k uživatelům a jak vůbec rozhodnout, zda je autor důvěryhodný… to je zase jiná kapitola. Pro začátek bude ale zlepšením to, že vyloučíme MITM útok na lince mezi námi a serverem autora. Mj. tím zabráníme selektivním útokům na konkrétní oběti a usnadníme odhalení útočníka – k infikovaným souborům bude mít přístup veřejnost, nepůjde jen o jeden za letu změněný soubor určený jedné oběti. Bude to lépe zdokumentované a zpětně snáze dohledatelné.

    Co můžete udělat vy teď hned:

    Opatření to nejsou stoprocentní, ale lepší než nic. Jak pravil Konfucius:

    Je lepší rozsvítit, byť jen malou svíčku, než proklínat temnotu.
    (původně vyšlo na blog.frantovo.cz)        

    Hodnocení: 100 %

            špatnédobré        

    Anketa

    Instalujete programy výše uvedeným způsobem?
     (6 %)
     (92 %)
     (3 %)
    Celkem 36 hlasů

    Anketa

    Víte o riziku spojeném s tímto způsobem instalace a MITM útocích?
     (74 %)
     (3 %)
     (24 %)
    Celkem 34 hlasů

    Obrázky

    Útok skrze DVD + den boje proti DRM, obrázek 1

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    kotyz avatar 8.5.2014 00:19 kotyz | skóre: 25 | blog: kotyzblog | Plzeň
    Rozbalit Rozbalit vše Re: Útok skrze DVD + den boje proti DRM
    Podobně se v řadě distribucí instaluje třeba flash plugin nebo ms ttf fonty, taky je tam balíček/skript kterej to stahuje a instaluje (v případě těch fontů stahuje dokonce nějaký exe instalačky pro win a z těch to vytahuje cabextractem, prej aby to bylo licenčně v pořádku protože se to nesmí distribuovat odděleně od těch produktů jejichž je to součástí, stejně si myslim že to asi v pořádku nebude, ale koho to zajímá...). Situace je poměrně zoufalá, ale nemáme moc ne výběr, buď tohle nebo nefunkční originální dvd/flash/problémy s některýma win aplikacema pod wine.
    Hrdý člen KERNEL ULTRAS. | Furry/Brony/Otaku | Nemám čas ztrácet čas. | In 'pacman -Syu' we trust!
    10.5.2014 11:23 jadd | skóre: 34 | blog: Greenhorn
    Rozbalit Rozbalit vše Re: Útok skrze DVD + den boje proti DRM
    Zajímavé je, že je to v repozitářích distfiles Gentoo. Proč nevyužít přímo ty repozitáře, když je to původní zdroj od vývojáře nijak upravený. Pro paranoiky, využít pak ty původní.
    pavlix avatar 10.5.2014 22:51 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Útok skrze DVD + den boje proti DRM
    v repozitářích distfiles
    Co to má přesně být?
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    11.5.2014 18:26 jadd | skóre: 34 | blog: Greenhorn
    Rozbalit Rozbalit vše Re: Útok skrze DVD + den boje proti DRM

    Ty si dělaš srandu nebo seš jen kousavej, z netrpělivosti třeba na hokej?

    repozitáře = distribuční zdroj balíčků a distfiles = název třeba http://gentoo.mirror.web4u.cz/distfiles/ zadej Ctrl+F .exe

    Nakopíruj kam to patří když ti to k něčemu bude

    pavlix avatar 11.5.2014 22:52 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Útok skrze DVD + den boje proti DRM
    Ty si dělaš srandu nebo seš jen kousavej
    Ani jedno, prostě jsem nerozuměl, co tím myslíš. Na pojem repozitáře distfiles jsem dosud nenarazil, spíš bych asi použil slovo mirror, vzhledem k tomu, že se jedná o optimalizaci a zajištění dostupnosti souborů používaných pro build balíčků a nikoliv originální soubory vytvořené pro potřeby Gentoo.

    Jaké soubory oficiální mirrory distribují může mít sice právní důsledky, ale z hlediska distribuce samotné bych v tom víc než optimalizaci a ochranu proti ztrátě zdroje opravdu nehledal.
    z netrpělivosti třeba na hokej?
    Na hokej sere pes.
    zadej Ctrl+F
    Neříká o moc víc než že existují ebuildy, které jen instalují binárky, ale to je v Gentoo notoricky známá věc.
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    12.5.2014 04:01 jadd | skóre: 34 | blog: Greenhorn
    Rozbalit Rozbalit vše Re: Útok skrze DVD + den boje proti DRM
    Já jsem si ten pojem nevymyslel, prvně mi ho nacpal do hlavy asi Bíbr:-). Potom tzv. repozitáře distibucí jsou také jenom zrcadla.
    pavlix avatar 12.5.2014 07:54 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Útok skrze DVD + den boje proti DRM
    Potom tzv. repozitáře distibucí jsou také jenom zrcadla.
    Repozitáře distribucí určené uživatelům jsou typicky zrcadla, ale primární repozitář (ať už je to řešeno jakkoliv) obsahuje soubory vytvořené pro danou distribuci, zatímco distfiles (ať už lokální nebo veřejný) obsahuje upstreamové soubory až na výjimky nevytvořené pro Gentoo.
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    limit_false avatar 8.5.2014 00:53 limit_false | skóre: 23 | blog: limit_false
    Rozbalit Rozbalit vše Re: Útok skrze DVD + den boje proti DRM
    Mně to připomělo radost buildění gnuradia - jejich skript má přes 1400 řádek, ale je celkem čitelný. Po vyzobání podstatných částí je to tak na 20 řádek git + cmake + občasné opravování build skriptů, které nečekaly jiný BOOST_PREFIX.
    When people want prime order group, give them prime order group.
    Hans1024 avatar 8.5.2014 00:59 Hans1024 | skóre: 5 | blog: hansovo
    Rozbalit Rozbalit vše Re: Útok skrze DVD + den boje proti DRM
    libdvdcss mam z deb-multimedia.

    Nejradeji bych to normalne prdnul do repozitaru debianu a pockal, jestli si nejaky pravnik bude stezovat.
    Veni, vidi, copi
    =^..^= AmigaPower® avatar 8.5.2014 02:38 =^..^= AmigaPower® | skóre: 30 | blog: BLB | Praha
    Rozbalit Rozbalit vše Re: Útok skrze DVD + den boje proti DRM
    ...ty vole vy všichni děláte, jak kdybyste v těch počítačích měli script na zničení planety! Pokaždý když si prdnete, za rohem stojí někdo zlej, kdo vám podstrkává nějaký packety... :-D
    kotyz avatar 8.5.2014 10:40 kotyz | skóre: 25 | blog: kotyzblog | Plzeň
    Rozbalit Rozbalit vše Re: Útok skrze DVD + den boje proti DRM
    To ne, jen pár giga furry a pony porna a pár fotek který by neměl nikdo vidět. Nikdy.
    Hrdý člen KERNEL ULTRAS. | Furry/Brony/Otaku | Nemám čas ztrácet čas. | In 'pacman -Syu' we trust!
    Bedňa avatar 8.5.2014 21:36 Bedňa | skóre: 34 | blog: Žumpa | Horňany
    Rozbalit Rozbalit vše Re: Útok skrze DVD + den boje proti DRM
    Ani nevieš kedy bude chcieť niekto zahladiť stopy po smrti Zemana, alebo ukrajinského predsedu vlády, údaje sa možno nájdu práve v tvojom počítači aj s korešpondeciou a rozhovormi cez Skype. To že sa takéto veci dejú je realitou, návodov je plný GitHub. Veľa šťastia.
    KERNEL ULTRAS video channel >>>
    Bystroushaak avatar 9.5.2014 01:13 Bystroushaak | skóre: 36 | blog: Bystroushaakův blog | Praha
    Rozbalit Rozbalit vše Re: Útok skrze DVD + den boje proti DRM
    Jestli někdy bude chtít někdo zahladit smrt Zemana, jsem k dispozici jako konzultant. Zdarma.
    =^..^= AmigaPower® avatar 12.5.2014 05:14 =^..^= AmigaPower® | skóre: 30 | blog: BLB | Praha
    Rozbalit Rozbalit vše Re: Útok skrze DVD + den boje proti DRM
    Hahaha, vtipe vylez...,k tomu nikdy nedojde, Pan President je konečně člověk na správnym místě a národ (kromě pritakávačů zlodějskejch odeeSSesáků a top09-mrdek-vlastizrádců co zasluhujou kulku) ho miluje... Spíš kalouska a toho šišlavýho chrápozmrda umlátit lopatou, to bych si fakt užíval...
    12.5.2014 05:32 jadd | skóre: 34 | blog: Greenhorn
    Rozbalit Rozbalit vše Re: Útok skrze DVD + den boje proti DRM
    Ten chrápozmrd za dob největšího komunismu pomáhal tzv. později chartistům, kdy měl co ztratit. Tzv. nechrápači by byli někde ze strachu zalezlí a jen aby nic neztratili. Dělali by i věci proti svému přesvědčení jen aby se sami měli dobře. Ten chrápozmrd míň nakecal ale víc pro uvažující lidi udělal.
    8.5.2014 07:09 Jinan Dvoulaločný
    Rozbalit Rozbalit vše Re: Útok skrze DVD + den boje proti DRM
    "Obcházet (jak po technické, tak právní stránce) DRM je správné"

    S tou právní stránkou bych nesouhlasil. Pokud vím, obcházení DRM je stále trestným činem v ČR (§ 43 AutZ), EU (EUCD) i USA (DMCA).
    xkucf03 avatar 8.5.2014 08:28 xkucf03 | skóre: 49 | blog: xkucf03
    Rozbalit Rozbalit vše Re: Útok skrze DVD + den boje proti DRM

    Proto jsem tu závorku dal tam, kde je – původně ta věta vypadala jinak – protože se vztahuje k tomu Obcházet, nikoli k tomu správné.

    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    Nicky726 avatar 8.5.2014 14:40 Nicky726 | skóre: 56 | blog: Nicky726
    Rozbalit Rozbalit vše Re: Útok skrze DVD + den boje proti DRM
    Ono hlavně mohou být věci, které jsou správné, ač jsou nezákonné/trestné. :-/

    V Archu je libdvdcss v [extra], takže požívá výhody podepsaných balíčků. Ovšem při sestavování toho balíčku se kontroluje jen otisk souboru, ne přímo podpis… Což mi připomíná diskuzi kolem zavádění podepsaných balíčků do Archu, kdy jeden z vývojářů zmiňoval, že jen asi 1/3 zdrojáků je podepsaná. :-(
    Enjoy the detours. There you’ll find the things more important than what you want. (Hunter x Hunter)
    8.5.2014 17:37 rbt
    Rozbalit Rozbalit vše Re: Útok skrze DVD + den boje proti DRM
    Myslis Ten Arch Linux, ktery zavedl podepisovani svych distribucnich balicku jako posledni ? Az po deseti letech od prvniho release ? Zoufalci..
    xkucf03 avatar 8.5.2014 09:41 xkucf03 | skóre: 49 | blog: xkucf03
    Rozbalit Rozbalit vše Re: Útok skrze DVD + den boje proti DRM

    Chybu jsem nahlásil v Ubuntu: Script install-css.sh from libdvdread4 is vulnerable to MITM attack

    (ostatní by se měli podívat do svých distribucí – dost možná je tam stejná chyba)

    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    8.5.2014 17:43 rbt
    Rozbalit Rozbalit vše Re: Útok skrze DVD + den boje proti DRM
    Tak hodne stesti. Pokud poslu bugreport rovnou bez patche, tak se vetsinou nic nedeje. Mozna by bylo moudrejsi do bugzilly Debianu a Ubuntu to (zase) jen prevezme ;-)

    Btw. asi vis komu je pripisovany ten citat co mas ted v paticce ? Ja jen ze smejd zustane smejdem, i kdyz by rekl cokoliv rozumneho.

    Hans1024 avatar 8.5.2014 20:16 Hans1024 | skóre: 5 | blog: hansovo
    Rozbalit Rozbalit vše Re: Útok skrze DVD + den boje proti DRM
    V Debianu, pokud vim, tahle prasarna neni. A kdyby se nahodou neco takoveho nekdo rozhodl pridat, myslim ze by to slo do contrib.
    Veni, vidi, copi
    xkucf03 avatar 8.5.2014 21:22 xkucf03 | skóre: 49 | blog: xkucf03
    Rozbalit Rozbalit vše Re: Útok skrze DVD + den boje proti DRM
    Tak hodne stesti. Pokud poslu bugreport rovnou bez patche, tak se vetsinou nic nedeje.

    Možná patch ještě pošlu, uvidím, jak se k tomu budou mít. Třeba patch s kontrolou podpisu ani nebude potřeba a celý ten skript by se mohl výrazně zjednodušit (viz poslední odstavec v #1317386).

    asi vis komu je pripisovany ten citat co mas ted v paticce ?

    Vím, dal jsem to tam kdysi tak trochu z provokace a už to tam zůstalo. Taky avatar mám celou dobu stejný :-) Jsi jeden z mála, nebo možná jediný, kdo si stěžoval :-)

    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    9.5.2014 16:01 Petr "Glubo" Sýkora | skóre: 21 | blog: Glubnik
    Rozbalit Rozbalit vše Re: Útok skrze DVD + den boje proti DRM
    Na tento problém existuje jednoduchá odpověď -- Gentoo.
    „O mrtvých jen v dobrém." „Pojďme se bavit o Stalinovi."
    10.5.2014 11:39 jadd | skóre: 34 | blog: Greenhorn
    Rozbalit Rozbalit vše Re: Útok skrze DVD + den boje proti DRM
    + nebo nebýt tak paranoidní, pořád je velká šance, když není jistota nespouštět to.

    Založit nové vláknoNahoru

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.