February 2026

S M T W T F S
1234567
891011121314
15161718192021
22232425262728

Style Credit

Expand Cut Tags

No cut tags
Friday, June 21st, 2019 01:08 pm
US Govt's Entire Russia-DNC Hacking Narrative Based On Redacted Draft Of Crowdstrike Report

Мне вся эта история с атрибуцией хакинга с самого начала не очень нравилась. Типа все 1024 агентства дружно согласны, что это русские, но доказательств никаких.

Ну ладно, подумал я, наверное мне доказательства не доверяют, может там какие-то Venona Files, но сами-то 1024 агентства их видели?
Нет, не видели. 

Как так? Но как-то они решение приняли? На основании чего?
На основании отчёта Crowdstrike.

Ну да, прочитали тщательно этот отчёт обо всём, разобрались и решили...
Нет, окончательного отчёта они не читали, его им не дали.

Ну хорошо, но что-то же они читали? Самую подробную информацию им Crowdstrike предоставил, чтобы решить?
Им предоставили отредактированную промежуточную версию отчёта.

Погодите, нам тут говорят, что для понимания полной картины происходящего всегда нужна полная версия, даже если дело касается таких вещей, как секретность grand jury, которую закон прямо запрещает раскрывать, или секретов, касающихся национальной безопасности. Но если уж кому можно доверить такие секреты, так это тем самым спецслужбам, которые их призваны охранять?
Тем не менее, детали того, в чём состояла атака, как она была проведена и какие меры были приняты, чтобы предотвратить дальнейшие атаки, спецслужбам США, расследующим эту атаку, доверены не были. 

Атрибуция взломов - дело вообще непростое. Но когда атрибуция проводится по отредактированному драфту отчёта частной фирмы, нанятой клиентом, который заинтересован в одном и только одном исходе этой атрибуции - и именно этот исход оказывается на выходе, причём абсолютно никто, сверху до низу, не жалуется на недостаточный доступ к информации и не требует предоставить им дополнительные материалы - то тут уместно вспомнить выражение stinks to high heaven. 
Я понятие не имею, кто взломал DNC - возможно, и вправду русские, почему бы и нет. Но в том, что техническая атрибуция была в этом случае подменена политической, я практически уверен. 
Friday, June 21st, 2019 08:57 pm (UTC)
Скорее всего никто не взломал. Постановка и грубая. Документы же были слиты инсайдером.

http://g-2.space/
Friday, June 21st, 2019 09:21 pm (UTC)
Да, это понятно.

Один штрих с которым я разобрался, там не только КраудСтрайк, три фирмы (все дефенс контракторы, ггг) подтвердили репорт КраудСтрайка. Это ФайрАй и ТхреатКоннект.

В своём репорте ТхреатКоннект утверждает, что проанализированный имейл, имеющий отношение к Гуцциферу, который по их мнению на самом деле русская спецслужба, пришёл с такого-то хоста, т.к. имейл имеет DKIM подпись.

Проблема в том, что RFC header "Received:", как правило, НЕ подписывается, т.к. он динамичен и пополняется на каждом рилее через который проходит письмо, поэтому он специально исключается из подписи. Следовательно, утверждение о том, что достоверно то, что имейл пришёл с такого-то хоста и никто не манипулировал им в процессе в неподписанных хедерах, неверно.

Основываясь на этом я вполне доверяю скептикам и вполне не доверяю КраудСтрайк (помимо прочего, всей вонизме связанной с демократами в последние годы, отозванной аттрибуции КраудСтрайком в деле об украинских гаубицах и т.д.).
Friday, June 21st, 2019 09:30 pm (UTC)
А история с осуждением полка офицеров ГРУ с подробностями уровня "учил shell"?
Saturday, June 22nd, 2019 03:10 am (UTC)
Я замечу, что краудстрайк этим делом в профессиональной среде себе сильно репутацию подмочил.

(no subject)

[personal profile] 1master - 2019-06-22 04:32 am (UTC) - Expand
Friday, June 21st, 2019 09:29 pm (UTC)
Слушай, они же глубоко у клинтонов в жопе были.
Ты видел, статью, как клинтоновский адвокат с этой публикой общался?

https://www.cnsnews.com/news/article/michael-w-chapman/judicial-watch-new-emails-show-fbi-gave-special-treatment-clintons

In an Aug. 16, 2016 email, obtained by Judicial Watch, then-FBI General Counsel James Baker contacted Lisa Page and other top FBI officials stating that he "just spoke" with Clinton lawyer David Kendall, who was requesting documents from the FBI about their investigation of Clinton. Baker tells the people cc'd on the email that he told Kendall, "we would process it expeditiously."

"I just spoke with David Kendall," Baker wrote. "I conveyed our view that in order to obtain the documents [FBI investigative material] they are seeking they need to submit a request pursuant to the Privacy Act and FOIA. I said they could submit a letter to me covering both statutes. They will send it in the morning."

Это те самые суки, из которых Judicial Watch и Нунес каждую бумажку месяцами выдирают.

Saturday, June 22nd, 2019 02:16 am (UTC)
Охренеть можно, в какой банановой республике мы живём. И чем дальше, тем, оказывается, банановее.
Saturday, June 22nd, 2019 02:22 am (UTC)

Причем до этого докопались адвокаты Роджера Струна. Наших конгрессменов это не колыхало. И сейчас не колышет.

Saturday, June 22nd, 2019 03:35 am (UTC)
Не понимал и не понимаю, как ТЕОРЕТИЧЕСКИ можно вычислить, кто взломал, при помощи ТОЛЬКО техники.

Поясню.

Теоретический (!) максимум того, что может выяснить техника, это что пакеты шли с такого-то компьютера Икс. Но невозможно быть уверенным в том, что за этим компьютером сидел человек (вариант А) - а не этот компьютер был взломан и управлялся с другого конца Земли (вариант В). Подчеркну - это теоретически невозможно.

Единственным способом, который позволит сделать выбор между вариантом А и вариантом В - это ФИЗИЧЕСКИЙ доступ к компьютеру Икс.
Но физического доступа к "ольгинским серверам" у спецслужб США вроде не было?

Поэтому можно подозревать, предполагать, считать для себя наиболее вероятным и действовать, исходя из этого - что угодно, но нельзя СЧИТАТЬ ДОКАЗАННЫМ именно вариант А. Совершенно независимо от политики, естественно.
Edited 2019-06-22 03:35 am (UTC)
Sunday, June 23rd, 2019 02:41 am (UTC)
Извините, не могу согласиться. И это не экспромт для спора, а моё давнее убеждение (чисто рассудочное).

Поясню.

Примеры с кредитками и кошельком разумны, но они, к сожалению, неприложимы к данным обстоятельствам, отличающимся от примеров принципиально важной особенностью.

А именно, в этих примерах имеется совокупность противостояний и сотрудничеств множества тайных организаций из разных стран, организаций, в частности, очень-очень мощных. Например, гигантской мощью обладают такие организации, как ГРУ, Ватикан, ЦРУ. И мы очень смутно представляем структуру и мощь, например, "дип стейт" или каких-нибудь международных организаций "левого" толка.

И мы знаем, что эти организации "заточены" под тайные операции, обман, нарушение законов (пусть какие-то и декларируют, что только чужих стран - но нам-то от этого не легче), провокации и т.п.

В этих условиях факт "Икса поймали с кошельком Игрека" доказывает только два факта:
1) некая организация утверждает, что поймала Икса в баре
2) она же утверждает, что у Икса был кошелёк Игрека
Реальность же может быть сколь угодно далека от этих утверждений.
Тем более нельзя делать вывод в духе "а раз Икс служит в Орге, то значит, Орга ... и так далее".

К сожалению.

Мне это не нравится, но я считаю, что такова реальность. Рассматривать такие штуки всерьёз и делать какие-то выводы можно лишь в исключительных случаях. Например, типа мещков в подвале Рязани - потому что там в процесс в крайне удачном месте в крайне удачное время вмешались совершенно "обычные" люди. И то, в том деле есть принципиальные неясности.

А уж в случае с хакнутыми серверами и т.п. - увы и ах.

(no subject)

[personal profile] gonchar - 2019-06-23 05:22 am (UTC) - Expand

(no subject)

[personal profile] gonchar - 2019-06-24 05:00 pm (UTC) - Expand
Sunday, June 23rd, 2019 02:41 am (UTC)
У меня был в институте случай. Дал попользоваться приятелю своим юникс-счетом, а он с него, видимо, начал хулиганить. Вызывают меня на ковер.
- Зачем ты пытался влезть в сервера А, Б, В?
- Я не пытался.
- Вот лог
- Что значит лог?
- В субботу в 10 вечера кто-то туда пытался залезть с сервера Г.
- И?
- А в этот момент на сервере Г был только ты залогинен.
- Я не знаю, кто там был залогинен, но в субботу в 10 вечера я пьянствовал в компании еще десяти человек и могу их привести это подтвердить.
- А кто ж тогда под твоим логином сидел?
- Не знаю, выясняйте.

Отпустили, что поделать.

(no subject)

[personal profile] cjelli - 2019-06-23 05:35 am (UTC) - Expand
Monday, June 24th, 2019 04:01 pm (UTC)
ну примерно то-же самое с "фото" штрафами. наказывают только деньгами ибо доказать кто в машине сидел слишком сложно.
Sunday, June 23rd, 2019 06:30 pm (UTC)
Не столько комментарий, сколько вопрос. :-)

Несколько месяцев назад мне попадалось пару раз заявление, что CrowdStrike сделал с обсуждаемых серверов Демпартии некий "цифровой слепок", и что эта информация как раз была предоставлена всем заинтересованным службам, включая ФБР, в полном объёме. И что это - вообще стандартная процедура в таких расследованиях, после которой физический доступ к "расследуемому" компьютеру уже не нужен.

Преподносилось это как "правые вам врут, вся необходимая для расследования информация была передана ФБР".

Я сам ни разу не сварщик :-), и как инженер-механик с очень поверхностными чайниковыми знаниями об обсуждаемом оценить степень достоверности утверждения не могу. Сейчас попробовал поискать те тексты - что-то сходу не нашёл.

1. О чём, хотя бы теоретически, тут могла идти речь? О том, что CrowdStrike сделал disk image и передал его всем, "кому положено"? Или о какой-то более эзотерической процедуре? Или это вообще пустая болтовня?

2. Действительно ли disk image (или что это могло быть) в таком расследовании будет эквивалентен доступу к живому компьютеру?

3. Попадались ли кому-либо официальные заявления на эту тему? Я смутно помню, что то, что читал я, ссылки на заявления официальных лиц не содержало - но с уверенностью даже этого сейчас сказать не могу.
Monday, June 24th, 2019 01:56 pm (UTC)
1. Перед началом любой форенсики делают две копии с оригинала, одну кладут в сейф, с другой работают. Речь вполне возможно шла о таких копиях.

2. При условии, что также были сняты дампы памяти и сохранна chain of custody -- да. Дамп памяти и копия диска -- это аналог. В этом случае мы не доверяем chain of custody, где гарантия, что эта копия не снята с фейковой машины, которую специально заразили малварью и подделали чтобы она выглядела как машина ДНЦ,
Monday, June 24th, 2019 02:15 pm (UTC)

А там вообще обнаружили мейлвейр, или на серверы зашли один раз, дампнули все емэилы и все? Любопытно, что вообще тогда можно найти в логах, кроме факта логина в систему?

(no subject)

[personal profile] leo_sosnine - 2019-06-24 02:51 pm (UTC) - Expand

(no subject)

[personal profile] yankel - 2019-06-24 03:23 pm (UTC) - Expand

(no subject)

[personal profile] leo_sosnine - 2019-06-24 03:47 pm (UTC) - Expand
Monday, June 24th, 2019 08:21 am (UTC)
Ну да. Я в то время ещё был наивным, пытался что-то доказать американским ватникам в Фейсбуке. Когда ватники мне долдонили про консенсус всех 100500 of intelligence community, я у них спрашивал "а что - каждый из этих 100500 провел свое независимое расследование и вот результаты магически сошлись ?". Ну ответ понятно был "ах так ты deny способности наших доблестных органов?" Вот казалось бы - в свободной стране родились и выросли, а такой замшелый совок в башке ..

Я, кстати, тогда не поленился, прочел полностью открытые документы и честно не понял на основании чего они сделали свои выводы. Что типа группа называется Fancy Bear ? А вот назови группу Pink Panda так они бы стали китайцами ? Или что в московском timezone работали ? Блять, ну какой же это детский сад, рассчитанный на идиотов типа Якова-Джеркова.
Monday, June 24th, 2019 02:12 pm (UTC)

Ну да. Из того, что я понял, линки в фишинговых меилах вели на сайты, которые использовали раньше группы Fancy Bears и Ко, которые, как считается, работали на русских или были сами русскими. Мне как то трудно считать это неопроверживым доказательством. Но для Яши и Ко сойдет.

Monday, June 24th, 2019 05:23 pm (UTC)
У меня сложилось похожее мнение. Они fancy bear потому что кто-то как-то и почему-то решил что они русские , а прохакали выборы русские потому что это Fancy Bear. Все сходится, science is settled.

(no subject)

[personal profile] yankel - 2019-06-24 05:27 pm (UTC) - Expand

(no subject)

[personal profile] silugram - 2019-06-24 05:35 pm (UTC) - Expand

(no subject)

[personal profile] yankel - 2019-06-24 05:40 pm (UTC) - Expand

(no subject)

[personal profile] silugram - 2019-06-24 05:51 pm (UTC) - Expand

(no subject)

[personal profile] yankel - 2019-06-24 05:55 pm (UTC) - Expand

(no subject)

[personal profile] silugram - 2019-06-24 06:27 pm (UTC) - Expand

(no subject)

[personal profile] yankel - 2019-06-24 06:36 pm (UTC) - Expand

(no subject)

[personal profile] silugram - 2019-06-24 06:50 pm (UTC) - Expand

(no subject)

[personal profile] yankel - 2019-06-24 06:54 pm (UTC) - Expand

(no subject)

[personal profile] yankel - 2019-06-24 06:38 pm (UTC) - Expand

(no subject)

[personal profile] yankel - 2019-06-24 06:56 pm (UTC) - Expand

(no subject)

[personal profile] yankel - 2019-06-24 07:09 pm (UTC) - Expand

(no subject)

[personal profile] yankel - 2019-06-24 07:35 pm (UTC) - Expand

(no subject)

[personal profile] yankel - 2019-06-24 06:00 pm (UTC) - Expand