Rambler's Top100
 
 
  14 октября 2008 года Компьюлента
CIO
Терралаб
Бизнес-журнал
в поле зрения| обзоры и тесты| своя игра| интерактив
Против BIC’а нет приема
Автор: Киви Берд
Опубликовано в журнале "Компьютерра" №36 от 28 сентября 2004 года

Грандиозный скандал разразился в сфере систем защиты от краж. Благодаря Интернету чуть ли не в одночасье был скомпрометирован целый класс замков, полвека считавшихся сверхнадежными.

Речь идет о цилиндрических замках с так называемым аксиальным барабаном штифтов — где ключ, имеющий форму полого цилиндра, вставляется в кольцеобразную скважину, а запорные штифты расположены как лепестки ромашки. Такого рода замками марки Kensington пользуются многие миллионы компьютерщиков, дабы защитить от краж дорогие настольные компьютеры, ноутбуки и ЖК-дисплеи. А еще до наступления компьютерной эры такая конструкция получила широчайшее распространение благодаря популярным замкам Kryptonite, предохраняющим от угона велосипеды и мопеды (не говоря о множестве других приложений, вплоть до защиты уличных торговых автоматов).

Благодаря особо прочным материалам, из которых сделаны эти замки, Kensington и Kryptonite стали без преувеличения мировым стандартом. И вдруг выяснилось, что открыть их без ключа проще простого. А все, что для этого требуется, — копеечная шариковая ручка BIC, чей цилиндрический торец имеет такой же диаметр, как кольцевая замочная скважина.

Пластмасса, из которой сделан корпус ручки, достаточно податлива, чтобы захватить штифты в скважине, и в то же время достаточно плотна, чтобы сдвинуть их с места, когда ручку начинают вращать против часовой стрелки. Поплотнее прижать, аккуратно повернуть — и всё, хваленый запор ценой 50–90 долларов открыт! На всю процедуру уходит не более 30 секунд — лишь немногим больше, чем при открывании «родным» ключом.

Довольно любопытны обстоятельства, при которых этот способ вскрытия получил огласку. Видный американский специалист в области всевозможных запорных устройств Марк Тобиас (Marc Tobias), адвокат и автор толстенного, в 1400 страниц руководства «Locks, Safes and Security: An International Police Reference» («Замки, сейфы и безопасность.

Международный полицейский справочник») выступал минувшим летом на хакерской конференции в Нью-Йорке. И там к нему подошел один из участников, консультант по компьютерной безопасности Мэтт Фиддлер (Matt Fiddler), который и продемонстрировал случайно обнаруженный им трюк со вскрытием «Кенсингтонов» шариковой ручкой.

Заинтригованный Тобиас заинтересовался надежностью компьютерных замков (прежде эта категория не попадала в зону его внимания) и быстро выяснил, что практически все они, мягко говоря, полное барахло, вскрываемое «на раз» без каких-либо специнструментов.

На своем сайте Security.org Тобиас поместил подробный отчет о проделанном исследовании, результаты которого вкратце выглядят так. Замок Kensington MicroSaver model 64038 открывается с помощью шариковой ручки или трубки, свернутой из картона (если под рукой вдруг не окажется ни того, ни другого, есть и иной способ — с помощью ножниц и канцелярской скрепки). Еще один популярный компьютерный замок, MasterLock model 64032, открывается теми же способами, поскольку сделан на основе Kensington. Сравнительно новый комбинационный замок Targus Defcon CL, запирающий охранный кабель с помощью секретной цифровой комбинации на четырех наборных дисках, буквально за секунды открывается с помощью тонкой полоски картона или пластика, просовываемой между дисками и позволяющей определить заветные цифры отпирающей комбинации. Аналогичный по конструкции замок Kensington ComboSaver открывается еще проще — с помощью «надавливания и визуального наблюдения».

Марк Тобиас — профессионал, то есть зарабатывает своими исследованиями на жизнь, так что в августе он лишь сообщил о сути своих открытий в онлайновые форумы по компьютерной безопасности, предупредив о вопиющей уязвимости предположительно хороших замков, а подробные описания методов вскрытия с видеороликами-иллюстрациями распространяет индивидуально за небольшие деньги (отчет — три доллара, каждый видеоролик — по два доллара).

Поэтому тревожная волна в Интернете прошла, однако на страницы центральных СМИ история не попала. Но вскоре в Сан-Франциско у велосипедиста по имени Крис Бреннан (Chris Brennan) украли недешевый велосипед, оставив неповрежденным солидный противоугонный замок Kryptonite. Кто-то из приятелей вспомнил о веб-публикации Тобиаса, и, поискав дополнительную информацию, Бреннан легко открыл свой замок точно такой же ручкой BIC, о чем немедленно написал в форум велосипедистов Bikeforums.net. Еще один энтузиаст-велосипедист, опробовав и подтвердив метод, сам снял видеоклип и выложил его в Сеть на сайте Thirdrate.com. Клип тут же скачали сотни тысяч человек, и резонанс в велосипедной среде почему-то оказался намного мощнее, чем в сообществе компьютерной безопасности. Тут уж о слабости замков сочла нужным сообщить и пресса, в том числе New York Times и Boston Globe.

В наиболее сложной ситуации, ясное дело, оказались фирмы Kensington и Kryptonite, поскольку быстро стало очевидным, что они давно знали о слабости своих замков, но многие годы бессовестно врали покупателям про их надежность. Как показали «раскопки» информации, еще в 1992 году репортер и карикатурист британского журнала Bicycle Business Джон Стюарт Кларк провел расследование, установив контакт с одним из велосипедных воров, и написал, как легко вскрывается большинство противоугонных замков. Среди прочего Кларк описал и метод с использованием шариковой ручки BIC. Более того, по материалам этой публикации даже была снята и показана телепередача BBC, тоже демонстрирующая трюк с ручкой. Но несмотря на это фирмы, выпускающие подобные замки, сделали вид, что ничего не заметили, и продолжали выпускать туфту еще двенадцать лет. В ответ же на обвинения разгневанных покупателей ныне официальные представители фирмы Kryptonite с честными глазами заявляют буквально следующее: «Любой замок может быть взломан опытным вором с помощью специально изготовленных инструментов».

ТАКЖЕ В РАЗДЕЛЕ
03 июня 2008 года
В ожидании тени 
04 февраля 2008 года
Первое кресло 
11 мая 2007 года
Во сыром бору 
 
Без паники
По просьбе "КТ-онлайн" первые лица российского хайтека высказали собственные мысли о влиянии кризиса на российский IT-рынок. И хотя дать комментарий отважились не все, общая картина более или менее проясняется. 
Такие выгодные мифы
Запрет наркотиков - лучший способ увеличить их потребление. Миф о разрушении озонового слоя - пример нечестной конкуренции. Глобальное потепление продолжится, даже если люди вымрут от голода. Обо всем этом в новой колонке Анатолия Вассермана. 
Искусство быть бережливым
Не все и не всегда могут позволить себе расточительность. В погоне за экономией сетевого трафика все средства хороши. Рассмотрим наиболее действенные и доступные любым, даже начинающим пользователям персонального компьютера, варианты. 
Металл бывает разным
Помечтав о дорогущих смартфонах INNOV8 и N96, среднему покупателю придется обратить внимание на совсем другие устройства. Какие? Скажем, на Samsung L870 и Nokia Е66. Стоят они намного дешевле, однако выглядят ничуть не хуже. 
Голубицкий ответил на всё
Мы начинаем публикацию интервью с Сергеем Голубицким, где все вопросы были заданы посетителями портала "КТ-Онлайн". Мировой финансовый кризис, любимые гаджеты, разговоры богов, вегетарианство - и это только начало! 
/  бумажный номер

Тема номера: Aйфон по-русски Читайте на сайте тему номера "Aйфон по-русски" и другие статьи из журнала "Компьютерра" от 07 октября 2008 года
  Архив номеров журнала

О проекте | Реклама на сайте | Рассылки сайта | КПК–версия | RSS-трансляция

© ООО «Компьютерра–Онлайн», 1997 — 2008.
При цитировании и использовании любых материалов ссылка на портал «Компьютерра–Онлайн» обязательна (для Интернет–изданий — www.computerra.ru)
Редакция сайта: site@computerra.ru
Техподдержка сайта: websupport@computerra.ru
Редакция журнала: inform@computerra.ru
Отдел рекламы: reklama@computerra.ru
Телефон: (495) 232–22–61, (495) 232–22–63
Работает на «Битрикс: Управление сайтом»
Почта защищена сервером «СПАМОРЕЗ»
Трилан — продвижение сайта,
поисковая оптимизация сайта

Сайт работает на сервере DEPO Computers
Rambler's Top100