Архив рубрики: Безопасность

Материалы на тему безопасного использования компьютеров

Как заблокировать сайт

Заблокировать доступ к сайтуВполне возможно, что у вас, как у ответственного родителя (а может и по другим причинам) возникла необходимость заблокировать сайт или сразу несколько сайтов от просмотра в браузере на домашнем компьютере или на других устройствах.

В этом руководстве будут рассмотрены несколько способов осуществить такую блокировку, при этом некоторые из них менее эффективны и позволяют заблокировать доступ к сайтам только на одном конкретном компьютере или ноутбуке, еще одна из описываемых возможностей предоставляет куда больше возможностей: к примеру, вы можете заблокировать определенные сайты для всех устройств, подключенных к вашему Wi-Fi роутеру, будь то телефон, планшет или что-то еще. Описываемые способы позволяют сделать так, чтобы выбранные сайты не открывались в Windows 10, 8 и Windows 7.

Читать далее Как заблокировать сайт

rm -rf или Легенда о строке-убийце

Знаете, как уничтожить систему одной строчкой? Итальянец Марко Марсала это выяснил против своего желания, из-за бага в скрипте удалив нажатием кнопки содержимое своего сервера и в том числе размещённые там полторы тысячи клиентских сайтов. Этот случай долго обсуждали кучи форумов, посвящённых Linux и свободному софту. И хоть в конце концов рассказанное Марсалой оказалось выдумкой, крутится всё вокруг совершенно реальной штуки, которую линуксоиду стоит знать даже ради расширения кругозора.

Читать далее rm -rf или Легенда о строке-убийце

Как поставить пароль на папку в Windows

Как поставить пароль на папку в WindowsВсе любят секреты, но не все знают, как защитить паролем папку с файлами в Windows 10, 8 и Windows 7. В некоторых случаях, защищенная папка на компьютере — это довольно нужная вещь, в которой можно хранить пароли к очень важным аккаунтам в интернете, рабочие файлы, не предназначенные для других и многое другое.

В этой статье — различные способы поставить пароль на папку и скрыть ее от посторонних глаз, бесплатные программы для этого (и платные тоже), а также пару дополнительных способов защитить ваши папки и файлы паролем без использования стороннего ПО. Также может быть интересно: Как скрыть папку в Windows — 3 способа.

Читать далее Как поставить пароль на папку в Windows

Социальные сети нарушают нашу безопасность

Приватность в сети

Когда появился Facebook, я долго не мог понять, зачем народ добровольно регистрируется там и публикует так много личных данных и информации о себе, выставляем свою жизнь на показ. Мы же этим нарушаем свою собственную безопасность.

Читать далее Социальные сети нарушают нашу безопасность

ARP сканирование локальной сети Linux

Иногда возникает необходимость узнать какие устройства подключены к локальной сети Linux. Это может понадобиться если вы хотите подключиться к одному из компьютеров и не помните его адрес или хотите убедиться в безопасности вашей сети и найти все скрытые устройства.

Самый надежный способ обнаружить все подключенные к сети Linux устройства, в том числе и скрытые - это ARP сканирование локальной сети. В этой статье мы рассмотрим как его выполнить и какие утилиты для этого нужны.
Читать далее ARP сканирование локальной сети Linux

Родительский контроль Windows 10

Семейная безопасность Windows 10Если вам требуется контролировать работу ребенка за компьютером, запретить посещение тех или иных сайтов, запуск приложений и определить время, когда допустимо использование ПК или ноутбука, реализовать это можно с помощью функций родительского контроля Windows 10, создав учетную запись ребенка и задав необходимые правила для нее. О том, как это сделать пойдет речь в этой инструкции.

На мой взгляд, родительский контроль (семейная безопасность) Windows 10 реализован несколько менее удобным способом, чем в предыдущей версии ОС. Главное появившееся ограничение — необходимость использовать учетные записи Microsoft и подключение к Интернету, в то время как в 8-ке функции контроля и отслеживания были доступны и в оффлайн-режиме. Но это мое субъективное мнение. См. также: Родительский контроль Windows 11, Установка ограничений для локальной учетной записи Windows 10. Еще две возможности: Режим киоска Windows 10 (ограничение пользователя использованием только одного приложения), Учетная запись Гость в Windows 10, Как заблокировать Windows 10 при попытках угадать пароль.

Создание учетной записи ребенка с настройками родительского контроля по умолчанию

Добавить члена семьи

Первое действие при настройке родительского контроля в Windows 10 — создание учетной записи вашего ребенка. Сделать это можно в разделе «Параметры» (можно вызывать клавишами Win+I) — «Учетные записи» — «Семья и другие пользователи» — «Добавить члена семьи».

В следующем окне выберите пункт «Добавить учетную запись ребенка» и укажите его адрес электронной почты. Если таковой отсутствует, нажмите пункт «Нет адреса электронной почты» (вас принудят его создать на следующем шаге).

Добавление аккаунта ребенка

Следующий этап — указать фамилию и имя, придумать адрес почты (если не был задан), указать пароль, страну и дату рождения ребенка. Обратите внимание: если вашему ребенку менее 8 лет, автоматически будут включены повышенные меры безопасности для его учетной записи. Если он старше — стоит настроить желаемые параметры вручную (но сделать это можно в обоих случаях, о чем будет написано далее).

Создание учетной записи ребенка

На следующем шаге вас попросят ввести номер телефона или адрес электронной почты на случай необходимости восстановить учетную запись — это могут быть ваши данные, а могут быть данные ваших детей, на ваше усмотрение. На завершающем этапе вам предложат включить разрешения для служб Microsoft Advertising. Я подобные вещи всегда отключаю, не вижу особенной пользы от себя или ребенка в том, что сведения о нем используются для показа рекламы.

Учетная запись ребенка создана

Готово. Теперь на вашем компьютере появилась новая учетная запись, под которой может войти ребенок, однако, если вы — родитель и настраиваете родительский контроль Windows 10, рекомендую первый вход выполнить самостоятельно (Пуск — клик по имени пользователя), так как могут потребоваться дополнительные настройки нового пользователя (на уровне самой Windows 10, не имеющие отношения к родительскому контролю) плюс при первом входе появляется уведомление о том, что «Взрослые члены семьи могут просматривать отчеты о ваших действиях».

Уведомление о родительском контроле в Windows 10

В свою очередь, управление ограничениями для учетной записи ребенка осуществляется онлайн при входе из учетной записи родителя на account.microsoft.com/family (быстро попасть на эту страницу можно также из Windows через Параметры — Учетные записи — Семья и другие пользователи — Управление семейными настройками через Интернет).

Управление учетной записью ребенка

После входа в управление семейными настройками Windows 10 на сайте Microsoft, вы увидите список учетных записей вашей семьи. Выберите созданную учетную запись ребенка.

Главная страница управления родительским контролем

На главной странице вы увидите следующие настройки:

  • Отчеты о действиях — по умолчанию включены, также включена функция отправки на электронную почту.
  • Просмотр InPrivate — просмотр страниц в режиме «Инкогнито» без сбора сведений о посещаемых сайтах. Для детей младше 8 лет по умолчанию заблокирован.

Ниже (и слева) — список отдельных настроек и сведений (сведения появляются после того, как учетная запись начала использоваться), касающихся следующих действий:

  • Просмотр веб-страниц в Интернете. По умолчанию нежелательные сайты блокируются автоматически, кроме этого включен безопасный поиск. Также вы можете вручную заблокировать указанные вами сайты. Важно: собираются сведения только для браузеров Microsoft Edge и Internet Explorer, сайты блокируются также только для этих браузеров. То есть, если вы хотите установить ограничения на посещение сайтов, вам потребуется также заблокировать другие браузеры для ребенка. Настройки блокировки сайтов
  • Приложения и игры. Здесь отображаются сведения об используемых программах, включая приложения Windows 10 и обычные программы и игры для рабочего стола, включая информацию о времени их использования. Также вы имеете возможность заблокировать запуск тех или иных программ, но только после того, как они появятся в списке (т.е. уже были запущены в учетной записи ребенка), либо по возрасту (только для контента из магазина приложений Windows 10). Блокировка запуска программ Windows 10
  • Таймер работы с компьютером. Показывает информацию о том, когда и сколько ребенок сидел за компьютером и позволяет настроить время, в какие периоды времени ему это можно делать, а когда вход в учетную запись невозможен. Задать время работы за компьютером
  • Покупки и траты. Здесь вы можете отследить покупки ребенка в магазине Windows 10 или внутри приложений, а также «положить» ему денег на счет, не давая доступа к своей банковской карте.
  • Поиск ребенка — используется для поиска месторасположения ребенка при использовании переносных устройств на Windows 10 с функциями определения местоположения (смартфон, планшет, некоторые модели ноутбуков).

В целом, все параметры и настройки родительского контроля вполне понятны, единственная проблема которая может возникнуть — невозможность заблокировать приложения до того, как их уже использовали в учетной записи ребенка (т.е. до их появления в списке действий).

Также, во время моей собственной проверки функций родительского контроля столкнулся с тем, что сведения на странице управления семейными настройками обновляются с задержкой (коснусь этого далее).

Работа родительского контроля в Windows 10

После настройки учетной записи ребенка я некоторое время решил попользоваться ею для проверки работы различных функций родительского контроля. Вот некоторые наблюдения, которые были сделаны:

  1. Сайты со взрослым контентом успешно блокируются в Edge и Internet Explorer. В Google Chrome открываются. При блокировке есть возможность отправить взрослому запрос на разрешение доступа. Сайт заблокирован родительским контролем
  2. Сведения о запущенных программах и времени использования компьютера в управлении родительским контролем появляются с задержкой. В моей проверке они не появились даже через два часа после окончания работы под видом ребенка и выхода из учетной записи. На следующий день информация отобразилась (и, соответственно, появилась возможность заблокировать запуск программ). Информация о времени работы за компьютером
  3. Информация о посещенных сайтах так и не отобразилась. Причин не знаю — какие-либо функции слежения Windows 10 отключены не были, сайты посещал через браузер Edge. В качестве предположения — отображаются лишь те сайты, на которых проведено больше определенного количества времени (а я больше 2-х минут нигде не задерживался).
  4. Информация об установленном из Магазина бесплатном приложении не появилась в покупках (хотя это считается покупкой), только в сведениях о запущенных приложениях.

Ну и самый, наверное, главный момент — ребенок, не имея доступа к учетной записи родителя, легко может выключить все эти ограничения родительского контроля, не прибегая к каким-либо особенным ухищрениям. Правда, это не получится сделать незаметно. Не знаю, стоит ли писать здесь о том, как именно это сделать. Обновление: написал кратко в статье про ограничения локальных учетных записей, упомянутую в начале этой инструкции.

Как защитить браузер

Защита Интернет браузераВаш браузер — самая используемая программа на компьютере, а заодно и та часть программного обеспечения, которая наиболее часто подвергается атакам. В этой статье поговорим о том, как в наилучшей степени обеспечить защиту браузера, повысив тем самым безопасность своей работы в Интернете.

Несмотря на то, что наиболее часто встречающиеся проблемы с работой Интернет браузеров — появление всплывающей рекламы или подмена стартовой страницы и перенаправление на какие-либо сайты, это не самое страшное, что с ним может произойти. Уязвимости в ПО, плагинах, сомнительные расширения браузеров могут позволить злоумышленникам получить удаленный доступ к системе, ваши пароли и другие личные данные.

Обновляйте браузер

Все современные браузеры — Google Chrome, Mozilla Firefox, Яндекс Браузер, Opera, Microsoft Edge и последние версии Internet Explorer, имеют многочисленные встроенные функции защиты, блокировки сомнительного содержимого, анализа загружаемых данных и другие, призванные обезопасить пользователя.

Одновременно с этим, в браузерах регулярно обнаруживаются те или иные уязвимости, которые в простых случаях могут незначительно повлиять на работу браузера, а в некоторых других могут использоваться кем-либо для проведения атак.

При обнаружении очередных уязвимостей, разработчики оперативно выпускают обновления браузера, которые в большинстве случаев устанавливаются автоматически. Однако, если вы используете portable-версию браузера или отключили все службы его обновления в целях ускорения работы системы, не забывайте регулярно проверять наличие обновлений в разделе настроек.

Обновление браузера

Конечно, не следует использовать старые браузеры, особенно старые версии Internet Explorer. Также я бы рекомендовал к установке только хорошо известные популярные продукты, а не некоторые кустарные поделки, которые не стану здесь называть. Подробнее о вариантах выбора в статье про лучший браузер для Windows.

Следите за расширениями и плагинами браузера

Значительное количество проблем, особенно касающихся появления всплывающих окон с рекламой или подменой результатов поиска связано с работой расширений в браузере. А заодно эти же расширения могут следить за вводимыми вами символами, перенаправлять на другие сайты и не только.

Используйте только те расширения, которые вам действительно нужны, а также проверяйте список расширений. Если после установки какой-либо программы и запуска браузера вам предлагают включить расширение (Google Chrome), дополнение (Mozilla Firefox) или надстройку (Internet Explorer), не торопитесь этого делать: задумайтесь, нужно ли оно вам или для работы установленной программы или это что-то сомнительное.

Список расширений в браузере

То же самое касается плагинов. Отключите, а лучше — удалите те плагины, которые вам не требуются в работе. Для других, возможно, имеет смысл включить Click-to-play (запуск воспроизведения содержимого с помощью плагина по запросу). Не забывайте про обновления плагинов браузеров.

Включение Click-to-play для плагинов

Используйте программы анти-эксплойты

Если несколько лет назад целесообразность использования такого рода программ мне казалась сомнительной, то на сегодняшний день я бы все-таки рекомендовал анти-эксплойты (Эксплойт — программа или код, использующая уязвимости ПО, в нашем случае браузера и его плагинов для проведения атак).

Использование уязвимостей вашего браузера, Flash, Java и других плагинов, возможно даже если вы посещаете только самые надежные сайты: злоумышленники могут попросту платно разместить на нем рекламу, казалось бы, безобидную, код которой в том числе использует эти уязвимости. И это не фантазии, а то, что действительно происходит и уже получило название Malvertising.

Программа Malwarebytes Anti-Exploit

Из имеющихся сегодня продуктов такого рода могу посоветовать бесплатную версию Malwarebytes Anti-Exploit, доступную на официальном сайте  https://ru.malwarebytes.org/antiexploit/

Проверяйте компьютер не только антивирусом

Хороший антивирус — это отлично, но все-таки более надежно было бы также проверять компьютер специальными средствами для обнаружения вредоносного ПО и результатов его деятельности (например, отредактированного файла hosts).

Дело в том, что большинство антивирусов не считают вирусами некоторые вещи на вашем компьютере, которые по факту вредят вашей работе с ним, чаще всего — работе в Интернете.

Среди таких средств я бы выделил AdwCleaner и Malwarebytes Anti-Malware, подробнее о которых в статье Лучшие средства для удаления вредоносных программ.

Будьте осторожны и внимательны

Самое главное в безопасной работе за компьютером и в Интернете — стараться анализировать свои действия и возможные последствия. Когда вас просят ввести пароли от сторонних сервисов, отключить функции защиты системы для установки программы, что-то скачать или отправить SMS, поделиться своими контактами — вы не обязательно должны это делать.

Старайтесь пользоваться официальными и доверенными сайтами, а также проверять сомнительную информацию, используя поисковые системы. У меня не получится уместить в два абзаца все принципы, но главный посыл — подходите к своим действиям осмысленно или хотя бы старайтесь.

Дополнительная информация, которая может быть полезна для общего развития по этой теме: Как могут узнать ваши пароли в Интернете, Как поймать вирус в браузере.

Про безопасность паролей

Про безопасные паролиВ этой статье речь пойдет о том, как создать безопасный пароль, каких принципов следует придерживаться при их создании, о том, как хранить пароли и минимизировать вероятность получения доступа к вашим сведениям и учетным записям злоумышленниками.

Данный материал является продолжением статьи «Как могут взломать ваш пароль» и подразумевает, что вы знакомы с материалом, изложенным там или и без того знаете все основные пути, которыми пароли могут быть скомпрометированы.

Создание паролей

Сегодня, при регистрации какого-либо Интернет аккаунта, создавая пароль, вы как правило видите индикатор надежности пароля. Практически везде он работает на основании оценки следующих двух факторов: длины пароля; наличия специальных символов, заглавных букв и цифр в пароле.

Несмотря на то, что это действительно важные параметры устойчивости пароля ко взлому методом перебора, пароль, который кажется системе надежным, не всегда таковым является. К примеру, пароль наподобие «Pa$$w0rd» (а здесь есть и специальные символы, и цифры), вероятнее всего, будет взломан очень быстро — в связи с тем, что (как было описано в предыдущей статье) люди редко создают уникальные пароли (менее 50% паролей уникальны) и указанный вариант с большой вероятностью уже есть в утекших базах, имеющихся у злоумышленников.

Как быть? Оптимальный вариант — использовать генераторы паролей (есть в Интернете в виде онлайн утилит, а также в большинстве менеджеров паролей для компьютера), создавая длинные случайные пароли с использованием специальных символов. В большинстве случаев, пароль из 10 и более таких символов просто не будет представлять интерес для взломщика (т.е. его софт не будет настроен на подбор таких вариантов) в связи с тем, что затраты времени не окупятся. Недавно встроенный генератор паролей появился в браузере Google Chrome.

В указанном способе главным недостатком является то, что такие пароли сложно запомнить. Если существует необходимость держать пароль в голове, есть еще один вариант, основанный на том факте, что пароль из 10 символов, содержащий заглавные буквы и специальные символы, взламывается методом перебора в тысячи и более (конкретные числа зависят от допустимого набора символов) раз проще, чем пароль из 20 символов, содержащий только строчные латинские символы (даже если взломщик знает об этом).

Генератор случайных паролей

Таким образом, пароль, состоящий из 3-5 простых случайных английских слов будет легко запомнить и почти невозможно взломать. А написав каждое слово с заглавной буквы, мы возводим количество вариантов во вторую степень. Если же это будут 3-5 русских слов (опять же случайных, а не имена и даты), написанных в английской раскладке, убирается также гипотетическая возможность изощренных методов использования словарей для подбора пароля.

Однозначно правильного подхода к созданию паролей, пожалуй, нет: в различных способах есть достоинства и недостатки (связанные с возможностью запомнить его, надежностью и другими параметрами), однако основные принципы выглядят следующим образом:

  • Пароль должен состоять из значительного количества символов. Наиболее часто встречающееся ограничение сегодня — 8 символов. И этого мало, если вам требуется защищенный пароль.
  • По возможности, следует включить в пароль специальные символы, заглавные и прописные буквы, цифры.
  • Никогда не включайте в пароль личные данные, даже записанные кажущимися вам «хитрыми» способами. Никаких дат, имен и фамилий. К примеру, взлом пароля представляющий собой любую дату современного юлианского календаря с 0-го года и по сегодняшний день (вида 18.07.2015 или 18072015 и т.п.) займет от секунд до часов (и то, часы получатся только из-за задержек между попытками для некоторых случаев).

Вы можете проверить, насколько надежен ваш пароль на сайте (хотя ввод паролей на каких-то сайтах, особенно без https — не самая безопасная практика) http://rumkin.com/tools/password/passchk.php. Если не хотите проверять свой настоящий пароль, введите подобный (из того же числа символов и с тем же их набором), чтобы получить представление о его надежности.

Проверка сложности пароля

По ходу ввода символов, сервис вычисляет энтропию (условно, количество вариантов, для энтропии в 10 бит, количество вариантов равно 2 в десятой степени) для заданного пароля и приводит справку по надежности различных значений. Пароли с энтропией более 60 почти невозможно взломать даже во время целенаправленного подбора.

Не используйте одинаковые пароли для разных учетных записей

Если у вас отличный сложный пароль, но вы его используете везде, где только можно, он автоматически становится совсем не надежным. Как только хакеры взломают любой из сайтов, где вы используете такой пароль и получат доступ к нему, будьте уверены, он тут же будет опробован (автоматически, с помощью специального ПО) на всех других популярных почтовых, игровых, социальных сервисах, а может и в онлайн-банках (Способы посмотреть, утек ли уже ваш пароль приведены в конце предыдущей статьи).

Проверка утечки вашего пароля

Уникальный пароль для каждого аккаунта — это сложно, это неудобно, но обязательно нужно, если эти аккаунты представляют хоть какую-то важность для вас. Хотя, для каких-то регистраций, не имеющих никакой ценности для вас (то есть вы готовы их потерять и не станете переживать) и не содержащих личной информации, можно и не напрягаться с уникальными паролями.

Двухфакторная аутентификация

Даже надежные пароли не гарантируют того, что в ваш аккаунт никто не сможет зайти. Пароль можно тем или иным способом украсть (фишинг, к примеру, как наиболее частый вариант) или вызнать у вас.

Почти все серьезные онлайн компании включая Google, Яндекс, Mail.ru, В контакте, Microsoft, Dropbox, LastPass, Steam и другие со сравнительно недавнего времени добавили возможность включения двухфакторной (или двухэтапной) аутентификации в учетных записях. И, если вам важна безопасность, настоятельно рекомендую ее включить.

Двухэтапная аутентификация Google

Реализация работы двухфакторной аутентификации незначительно отличается для различных сервисов, но основной принцип выглядит следующим образом:

  1. При входе в аккаунт с неизвестного устройства, после ввода правильного пароля вас просят пройти дополнительную проверку.
  2. Проверка происходит с помощью кода по смс, специального приложения на смартфоне, посредством заранее подготовленных распечатанных кодов, сообщения E-mail, аппаратного ключа (последний вариант появился у Google, эта компания вообще передовик в том, что касается двухфакторной аутентификации).

Таким образом, даже если злоумышленник узнал ваш пароль, он не сможет зайти в вашу учетную запись, не имея доступа к вашим устройствам, телефону, электронной почте.

Если вам не до конца понятно, как работает двухфакторная аутентификация, рекомендую почитать статьи в Интернете, посвященные этой теме или описания и руководства к действию на самих сайтах, где она реализована (просто подробную инструкцию в эту статью мне включить не удастся).

Хранение паролей

Сложные уникальные пароли для каждого сайта — отлично, но как их хранить? Навряд ли все эти пароли удастся держать в голове. Хранение сохраненных паролей в браузере — рискованная затея: они не только становятся более уязвимыми для несанкционированного доступа, но и попросту могут потеряться в случае сбоев системы и при отключенной синхронизации.

Оптимальным решением считаются менеджеры паролей, в общих чертах представляющие собой программы, которые хранят все ваши секретные данные в зашифрованном защищенном хранилище (как оффлайн, так и онлайн), доступ к которому осуществляется с использованием одного мастер-пароля (дополнительно можно включить двухфакторную аутентификацию). Также большинство таких программ оснащено инструментами генерации и оценки надежности паролей.

Создание мастер-пароля LastPass

Пару лет назад я писал отдельную статью про Лучшие менеджеры паролей (ее стоит переписать, но получить представление о том, что это такое и какие программы пользуются популярностью из статьи можно). Некоторые предпочитают простые оффлайн решения, наподобие KeePass или 1Password, хранящие все пароли на вашем устройстве, другие — более функциональные утилиты, представляющие также возможности синхронизации (LastPass, Dashlane).

Известные менеджеры паролей в целом рассматриваются как очень безопасный и надежный способ их хранения. Однако, стоит учитывать и некоторые детали:

  • Для доступа ко всем вашим паролям нужно знать всего лишь один мастер-пароль.
  • В случае взлома онлайн хранилища (буквально месяц назад взломали самый популярный в мире сервис управления паролями LastPass) вам придется менять все ваши пароли.

Как еще можно сохранить свои важные пароли? Вот пара вариантов:

  • На бумаге в сейфе, доступ к которому будете иметь вы и члены вашей семьи (не подходит для паролей, которые требуется часто использовать).
  • Оффлайн база данных паролей (например, KeePass), сохраненная на долговечном накопителе информации и продублированная где-либо на случай утраты.

Оптимальным на мой взгляд сочетанием всего вышеописанного является следующих подход: самые важные пароли (основной E-mail, с помощью которого можно восстановить другие аккаунты, банк и т.п.) хранятся в голове и (или) на бумаге в надежном месте. Менее важные и, одновременно, часто используемые следует поручить программам — менеджерам паролей.

Дополнительная информация

Надеюсь, сочетание двух статей на тему паролей кому-то из вас помогло обратить внимание на некоторые аспекты безопасности, о которых вы не задумывались. Конечно, все возможные варианты я не учел, но простая логика и некоторое понимание принципов, поможет самостоятельно решить, насколько безопасно то, что вы делаете в конкретный момент. Еще раз, некоторые упоминавшиеся и несколько дополнительных пунктов:

  • Используйте разные пароли для разных сайтов.
  • Пароли должны быть сложными, сильнее всего увеличить сложность вы можете, увеличив длину пароля.
  • Не используйте личных данных (которые можно узнать) при создании самого пароля, подсказок к нему, контрольных вопросов для восстановления.
  • Используйте двухэтапную аутентификацию там, где это возможно.
  • Найдите оптимальный для себя способ безопасного хранения паролей.
  • Опасайтесь фишинга (проверяйте адреса сайтов, наличие шифрования) и шпионских программ. Везде, где просят ввести пароль, проверяйте, действительно ли вы его вводите именно на нужном сайте. Следите, чтобы на компьютере не было вредоносного ПО.
  • По возможности, не используйте ваши пароли на чужих компьютерах (если это необходимо, делайте это в «режиме инкогнито» браузера, а еще лучше набирайте с экранной клавиатуры), в публичных открытых Wi-Fi сетях, особенно при отсутствии шифрования https при соединении с сайтом.
  • Возможно, не стоит хранить самые важные, действительно представляющие жизненную ценность, пароли на компьютере или онлайн.

Как-то так. Думаю, поднять градус паранойи мне удалось. Я понимаю, что многое из описанного кажется неудобным, могут возникать мысли наподобие «ну уж меня-то это обойдет стороной», но единственным оправданием лени при следовании простым правилам безопасности при хранении конфиденциальной информации может быть только отсутствие ее важности и ваша готовность к тому, что она станет достоянием третьих лиц.

Как могут взломать ваш пароль

Как взламывают паролиВзлом паролей, какие бы пароли это ни были — от почты, онлайн-банкинга, Wi-Fi или от аккаунтов В контакте и Одноклассников, в последнее время стал часто встречающимся событием. В значительной степени это связано с тем, что пользователи не придерживаются достаточно простых правил безопасности при создании, хранении и использовании паролей. Но это не единственная причина, по которой пароли могут попасть в чужие руки.

В этой статье — подробная информация о том, какие методы могут применяться для взлома пользовательских паролей и почему вы уязвимы перед такими атаками. А в конце вы найдете список онлайн сервисов, которые позволят узнать, был ли уже скомпрометирован ваш пароль. Также будет (уже есть) вторая статья на тему, но начать чтение я рекомендую именно с текущего обзора, а уже потом переходить к следующему.

Обновление: готов следующий материал — Про безопасность паролей, в котором описано, как в максимальной степени обезопасить свои аккаунты и пароли к ним.

Какие методы используются для взлома паролей

Для взлома паролей используется не такой уж и широкий набор различных техник. Почти все они известны и почти любая компрометация конфиденциальной информации достигается за счет использования отдельных методов или их комбинаций.

Фишинг

Самый распространенный способ, которым на сегодняшний день «уводят» пароли популярных почтовых сервисов и социальных сетей — фишинг, и этот способ срабатывает для очень большого процента пользователей.

Суть метода в том, что вы попадаете на, как вам кажется, знакомый сайт (тот же Gmail, ВК или Одноклассники, например), и по той или иной причине вас просят ввести ваш логин и пароль (для входа, подтверждения чего-либо, для его смены и т.п.). Сразу после ввода пароль оказывается у злоумышленников.

Как это происходит: вы можете получить письмо, якобы от службы поддержки, в котором сообщается о необходимости войти в аккаунт и дана ссылка, при переходе на которую открывается сайт, в точности копирующий оригинальный. Возможен вариант, когда после случайной установки нежелательного ПО на компьютере, системные настройки изменяются таким образом, что при вводе в адресную строку браузера адреса нужного вам сайта, вы на самом деле попадаете на оформленный точно таким же образом фишинговый сайт.

Как я уже отметил, очень многие пользователи попадаются на это, и обычно это связано с невнимательностью:

  • При получении письма, которое в том или ином виде предлагает вам войти в ваш аккаунт на том или ином сайте, обращайте внимание, действительно ли оно было отправлено с адреса почты на этом сайте: обычно используются похожие адреса. Например, вместо [email protected], может быть [email protected] или нечто подобное. Однако, правильный адрес не всегда гарантирует, что все в порядке.
  • Прежде чем куда-либо ввести свой пароль, внимательно посмотрите в адресную строку браузера. Прежде всего, там должен быть указан именно тот сайт, на который вы хотите зайти. Однако, в случае с вредоносным ПО на компьютере этого недостаточно. Следует также обратить внимание на наличие шифрования соединения, которое можно определить по использованию протокола https вместо http и изображению «замка» в адресной строке, по нажатии на который, можно убедиться, что вы на настоящем сайте. Почти все серьезные ресурсы, требующие входа в учетную запись, используют шифрование. Шифрованное соединение https

Кстати, тут отмечу, что и фишинговые атаки и методы перебора паролей (описано ниже) не подразумевают сегодня кропотливой муторной работы одного человека (т.е. ему не нужно вводить миллион паролей вручную) — все это делают специальные программы, быстро и в больших объемах, а потом отчитываются об успехах злоумышленнику. Более того, эти программы могут работать не на компьютере хакера, а скрытно на вашем и у тысяч других пользователей, что в разы повышает эффективность взломов.

Подбор паролей

Атаки с использованием подбора паролей (Brute Force, грубая сила по-русски) также достаточно распространены. Если несколько лет назад большинство таких атак представляли собой действительно перебор всех комбинаций определенного набора символов для составления паролей определенной длины, то на данный момент всё обстоит несколько проще (для хакеров).

Анализ утекших за последние годы миллионов паролей показывает, что менее половины из них уникальны, при этом на тех сайтах, где «обитают» преимущественно неопытные пользователи, процент совсем мал.

Что это означает? В общем случае — то, что хакеру нет необходимости перебирать несчетные миллионы комбинаций: имея базу из 10-15 миллионов паролей (приблизительное число, но близкое к истине) и подставляя только эти комбинации, он может взломать почти половину аккаунтов на любом сайте.

В случае целенаправленной атаки на конкретную учетную запись, помимо базы может использоваться и простой перебор, а современное программное обеспечение позволяет это делать сравнительно быстро: пароль из 8-ми символов может быть взломан в считанные дни (а если эти символы представляют собой дату или сочетание имени и даты, что не редкость — за минуты).

Обратите внимание: если вы используете один и тот же пароль для различных сайтов и сервисов, то как только ваш пароль и соответствующий адрес электронной почты будут скомпрометированы на любом из них, с помощью специального ПО это же сочетание логина и пароля будет опробовано на сотнях других сайтах. Например, сразу после утечки нескольких миллионов паролей Gmail и Яндекс в конце прошлого года, прокатилась волна взломов аккаунтов Origin, Steam, Battle.net и Uplay (думаю, и многих других, просто по указанным игровым сервисам ко мне многократно обращались).

Взлом сайтов и получение хэшей паролей

Большинство серьезных сайтов не хранят ваш пароль в том виде, в котором его знаете вы. В базе данных хранится лишь хэш — результат применения необратимой функции (то есть из этого результата нельзя снова получить ваш пароль) к паролю. При вашем входе на сайт, заново вычисляется хэш и, если он совпадает с тем, что хранится в базе данных, значит вы ввели пароль верно.

Как несложно догадаться, хранятся именно хэши, а не сами пароли как раз в целях безопасности — чтобы при потенциальном взломе и получении злоумышленником базы данных, он не мог воспользоваться информацией и узнать пароли.

Примеры хэшей пароля

Однако, довольно часто, сделать это он может:

  1. Для вычисления хэша используются определенные алгоритмы, в большинстве своем — известные и распространенные (т.е. каждый может их использовать).
  2. Имея базы с миллионами паролей (из пункта про перебор), злоумышленник также имеет и доступ к хэшам этих паролей, вычисленным по всем доступным алгоритмам.
  3. Сопоставляя информацию из полученной базы данных и хэши паролей из собственной базы, можно определить, какой алгоритм используется и узнать реальные пароли для части записей в базе путем простого сопоставления (для всех неуникальных). А средства перебора помогут узнать остальные уникальные, но короткие пароли.

Как видите, маркетинговые утверждения различных сервисов о том, что они не хранят ваши пароли у себя на сайте, не обязательно защищают вас от его утечки.

Шпионские программы (SpyWare)

SpyWare или шпионские программы — широкий спектр вредоносного программного обеспечения, скрытно устанавливающегося на компьютер (также шпионские функции могут быть включены в состав какого-то нужного ПО) и выполняющего сбор информации о пользователе.

Помимо прочего, отдельные виды SpyWare, например, кейлоггеры (программы, отслеживающие нажимаемые вами клавиши) или скрытые анализаторы траффика, могут использоваться (и используются) для получения пользовательских паролей.

Социальная инженерия и вопросы для восстановления пароля

Как говорит нам Википедия, социальная инженерия — метод доступа к информации, основанный на особенностях психологии человека (сюда можно отнести и упоминавшийся выше фишинг). В Интернете вы можете найти множество примеров использования социальной инженерии (рекомендую поискать и почитать — это интересно), некоторые из которых поражают своей изящностью. В общих чертах метод сводится к тому, что почти любую информацию, необходимую для доступа к конфиденциальной информации, можно получить, используя слабости человека.

А я приведу лишь простой и не особенно изящный бытовой пример, имеющий отношение к паролям. Как вы знаете, на многих сайтах для восстановления пароля достаточно ввести ответ на контрольный вопрос: в какой школе вы учились, девичья фамилия матери, кличка домашнего животного… Даже если вы уже не разместили эту информацию в открытом доступе в социальных сетях, как думаете, сложно ли с помощью тех же социальных сетей, будучи знакомым с вами, или специально познакомившись, ненавязчиво получить такую информацию?

Как узнать, что ваш пароль был взломан

Проверка аккаунта на взлом

Ну и, в завершение статьи, несколько сервисов, которые позволяют узнать, был ли ваш пароль взломан, путем сверки вашего адреса электронной почты или имени пользователя с базами данных паролей, оказавшихся в доступе хакеров. (Меня немного удивляет, что среди них слишком значительный процент баз данных от русскоязычных сервисов).

Обнаружили ваш аккаунт в списке ставших известных хакерам? Имеет смысл поменять пароль, ну а более подробно о безопасных практиках по отношению к паролям учетных записей я напишу в ближайшие дни.

Как удалить iStartSurf с компьютера

Как удалить istartsurf в WindowsIstartsurf.com — очередная вредоносная программа, захватывающая браузеры пользователей, при этом этому «вирусу» подвержены Google Chrome, Mozilla Firefox, Opera и Internet Explorer. В результате меняется стартовая страница браузера, вам подсовывается реклама и ко всему прочему, избавиться от istartsurf.com не так-то просто.

В этой инструкции по шагам покажу, как удалить istartsurf с компьютера полностью и вернуть свою домашнюю страницу. Заодно расскажу, откуда берется и как устанавливается istartsurf на компьютер с любой из последних версий Windows.

Примечание: ближе к окончанию этого руководства есть видео инструкция по удалению istartsurf, если вам удобнее воспринимать информацию в видео формате, имейте это в виду.

Удаление iStartSurf в Windows 7, 8.1 и Windows 10

Главная страница istartsurf в браузере

Первые действия по удалению istartsurf с компьютера будут одинаковы вне зависимости от того, какой браузер вам нужно вылечить от этой вредоносной программы, сначала мы будем удалять ее средствами Windows.

Первым шагом зайдите в Панель управления — Программы и компоненты. Найдите в списке установленных программ istartsurf uninstall (бывает, что она называется иначе, но иконка такая же, как на приведенном скриншоте). Выберите ее и нажмите кнопку «Удалить (Изменить)».

Istartsurf Uninstall в Программы и компоненты

Откроется окно удаления istartsurf с компьютера (При этом, как я понял, оно видоизменяется со временем и у вас может отличаться внешне). На ваши попытки удалить istartsurf он будет всячески сопротивляться: предлагать ввести капчу и сообщать, что она введена неверно (при первой попытке), демонстрировать специально запутанный интерфейс (к тому же на английском языке), а потому подробно продемонстрирую каждый шаг использования деинсталлятора.

  1. Введите капчу (символы, которые вы видите на картинке). У меня при первом вводе не сработало, пришлось запускать удаление заново. Введите капчу для удаления
  2. Появится окно сбора необходимых данных со строкой прогресса. Когда она дойдет до конца, появится ссылка Continue (продолжить). Нажмите на нее. Продолжить удаление
  3. На следующем экране с кнопкой «Repair» снова нажмите по Continue. продолжаем удалять
  4. Отметьте все компоненты для удаления, нажмите «Продолжить». Удаляем istartsurf полностью
  5. Дождитесь завершения удаления и нажмите «Ок».

Уведомление Search Protect

С большой вероятностью, сразу после этого вы увидите уведомление Search Protect (который также устанавливается незаметно на компьютер), его тоже следует удалить. Подробно об этом написано в руководстве Как удалить Search Protect, но в большинстве случаев достаточно зайти в папку Program Files или Program Files (x86), найти там папку MiuiTab или XTab и запустить файл uninstall.exe внутри нее.

Папка Search Protect

После описанной процедуры удаления, в вашем браузере при запуске все равно продолжит открываться istartsurf.com, таким образом, только использования удаления программ Windows недостаточно, чтобы удалить этот вирус: потребуется также удалить его из реестра и из ярлыков браузеров.

Примечание: обратите внимание на другое ПО, кроме браузеров, на скриншоте со списком программ в начале. Оно также было установлено без моего ведома, во время заражения istartsurf. Возможно, и в вашем случае найдутся похожие нежелательные программы, имеет смысл удалить и их тоже.

Как удалить istartsurf в реестре

Для удаления следов istartsurf в реестре Windows, запустите редактор реестра, нажав клавиши Win+R и введя команду regedit в окно выполнить.

Поиск istartsurf в реестре Windows

В левой части редактора реестра выделите пункт «Компьютер», после этого зайдите в меню «Правка» — «Поиск» и введите istartsurf, после этого нажмите «Найти далее».

Дальнейший порядок действий будет таков:

  • Если найдется раздел реестра (папка слева), содержащая istartsurf в названии, то кликните по ней правой кнопкой мыши и выберите пункт меню «Удалить». После этого в меню «Правка» нажмите «Найти далее» (или просто клавишу F3). Удаление раздела istartsurf в реестре
  • Если найдется значение реестра (в списке справа), то кликните по такому значению правой кнопкой мыши, выберите пункт «Изменить» и либо полностью очистите поле «Значение», либо, если у вас не вызывает вопросов, что такое Default Page и Search Page, введите в поле значение соответствующие адреса страницы по умолчанию и поиска по умолчанию. За исключением пунктов, касающихся автозагрузки. Продолжите поиск с помощью клавиши F3 или меню «Правка» — «Найти далее». Удаление значений с istartsurf из реестра
  • Если не уверены, что делать с найденным пунктом (или то, что описано пунктом выше — сложно), просто удаляйте его, ничего опасного не произойдет.

Продолжаем выполнять это, пока в реестре Windows не останется ничего, содержащего istartsurf — после этого можно закрыть редактор реестра.

Удаление из ярлыков браузеров

Помимо прочего, istartsurf может «прописываться» в ярлыках браузеров. Чтобы понять, как это выглядит, кликните правой кнопкой мыши по ярлыку браузера и выберите пункт меню «Свойства».

Правильные ярлыки браузеров

Если в пункте «Объект» вместо пути к исполняемому файлу браузера вы видите какой-либо файл с расширением bat или же, после правильного файла дополнение, содержащее адрес страницы istartsurf, то нужно вернуть правильный путь. А еще проще и надежнее — просто заново создать ярлык браузера (правый клик мышью, например, по рабочему столу — создать ярлык, после чего указать путь к браузеру).

Стандартные расположения распространенных браузеров:

  • Google Chrome — Program Files (x86)\ Google\ Chrome\ Application\ Chrome.exe
  • Mozilla Firefox — Program Files (x86)\ Mozilla Firefox\ firefox.exe
  • Opera — Program Files (x86)\ Opera\ launcher.exe
  • Internet Explorer — Program Files\ Internet Explorer\ iexplore.exe
  • Яндекс Браузер — файл exe

И, наконец, завершающий этап, чтобы полностью удалить istartsurf — зайти в настройки браузера и изменить там домашнюю страницу и поисковую систему по умолчанию на необходимую вам. На этом удаление можно считать почти завершенным.

Изменение домашней страницы браузера

Завершение удаления

В завершение удаления istartsurf я настоятельно рекомендую проверить компьютер такими бесплатными средствами удаления вредоносных программ как AdwCleaner или Malwarebytes Antimalware (см. Лучшие средства удаления вредоносных программ).

Очистка от iStartSurf в AdwCleaner

Как правило, подобные нежелательные программы не приходят одни и все равно оставляют свои следы (например, в планировщике заданий, куда мы не заглядывали), а указанные программы могут помочь избавиться от них окончательно.

Видео — как удалить istartsurf с компьютера

Заодно, записал видео инструкцию, в которой подробно показано, как удалить данное вредоносное ПО с вашего компьютера, вернуть стартовую страницу в браузер, а заодно почистить компьютер от других вещей, которые так же там могут присутствовать.

Откуда берется istartsurf на компьютере

Как и все подобные нежелательные программы, istartsurf устанавливается вместе с другими программами, которые вам нужны и которые вы скачиваете бесплатно с каких-либо сайтов.

Установка istartsurf в инсталлере

Как этого избежать? Прежде всего, устанавливать софт с официальных сайтов и очень внимательно читать все то, что вам пишут при установке и, если предлагается что-то, чего вы не собирались устанавливать, отказывайтесь, снимая отметку, нажимая Skip или Decline.

Также хорошей практикой будет проверка всех загружаемых программ на Virustotal.com, большинство вещей, похожих на istartsurf там хорошо определяются, таким образом, вы имеете возможность быть предупреждены еще до их установки на компьютер.