/srv/irclogs.ubuntu.com/2022/02/09/#ubuntu-hr.txt

dodobasyutro06:57
dodobasokvirna potrosnja plina/struje u zadnjih 6 dana ... 59m3 plina, 42kwh VT struje i 15kwh NT struje08:35
jellyMmike, a meni google misli da sam u zg, kaj sad09:16
Kozlicpozdrav, naime zanima me jedna IT teorija, imamo 2 računala spojena na home ruter. Jedno računalo ima VPN i spaja na mrežu od firme, dali je moguće da drugo računalo koje nema VPN vidi printere od firme koje vidi računalo koje je spojeno na VPN ?09:19
dodobasi mene to zanima 09:26
obrutako vpn interface nije (ne znam jel to ima ikakvog smisla) bridgean na ethernet i ako racunalo spojeno na vpn nema neki daemon koji bi radilo takve pizdarije, ne bi trebao biti vidljiv09:28
obrutmoguce je sloziti neki daemon koji u lokalnoj mrezi broadcasta printere koji su njemu dostupi i tako provajdat printere onima kojima nisu direktno dostupni09:29
obrutne znam jel cups ima takav feature09:30
dodobasobrut, al ako drugo racunalo moze do VPNa preko prvog racunala, onda moze dodati printer po IP adresi09:31
obrutnaravno, ak je tako mreza slozena09:31
dodobasmoje laicko shvacanje toga je da treba manualno poslozit rutu s drugog razunala na prvo 09:31
dodobasza taj VPN mrezni segment09:32
obrutovo pitanje gore meni zvuci "da li je moguce", a ne "kako to slozit" :)09:32
dodobasi naravno slozit neku magiju na prvom da se ponasa kao router09:32
dodobaso tome ovisi moj masterplan da slozim windows u virtualku s kojim bi se spojao na VPN od klijenta pa onda preko te vrtualke usmjerio promet sa svih ostali racunala koja trebaju09:35
Kozlicdok se racunalo spoji na VPN, dali se onda on iskljuci sa lokalne mreze?09:35
Kozlici esksluzivno komunicira samo preko VPN mreze?09:36
obrutpa ne bi se trebao iskljucit09:36
obrutnjemu se kreira virtualni interface gdje dobije nekakav range ip adresa za koji zna da ako treba slati prema tamo da to ide preko tog virtualnog interfacea09:36
obrutza sve ostalo i dalje koristi lokalnu mrezu09:36
dodobasjedan od problema koji bi mogao biti je da se ne moze bridgat taj virtualni interface 09:36
obrutnaravno, ako je vpn slozen da posalje i defaultnu rutu, onda ce sve slati preko vpna09:36
Kozlicznaci on moze komunicirati preko VPN-a do firme, ali i moze komunicirati po lokalnoj mrezu sa racunalima koja su u ruteru?09:37
obruta onda u slucaju defaultne rute preko vpn-a, preko lokalne mreze ce moci samo do racunala koje su u istom subnetu09:37
obrutKozlic: po nekakvom defaultu mora moci komunicirati s racunalima u lokalnoj mrezi09:38
Kozlickuzim09:38
obrutjer da bi ti uopce preko vpn-a poslao paket na internet, taj enkapsulirani paket ide po tvojoj lokalnoj mrezi do routera09:39
obrutodnosno switcha u ruteru bi za kucne uredjaje bila konkretnija terminologija09:39
dodobass obzirom da su svi portovi na rotueru u default bridgu :) (naucio sam nesto) :)09:40
obrutpa tako se obicno slaze da.. znaci u istom l2 segmentu09:40
Kozliccisto da ne pricam u rukavicama, dogodio se ovaj konkretni problem09:40
Kozlicnaime dobili smo DMCA notice o ilegalnom programu :/09:40
Kozlice sad, na sluzbenom laptopu nije instaliran09:41
Kozlicali razmisljam da je mozda netko doma na personal kompu imao nesto ilegalno09:41
Kozlica onda kad se spojio sluzbeni laptop09:41
Kozlicsu to povezali sa firmom posto sluzbeni laptop se sa vpn-nom vezan na domenu firme09:41
obrutako mislis da je necije lokalno racunalo u istoj lokalnoj mrezi kao sluzbeni laptop preko tog laptopa izaslo na mrezu firme, to se nije smjelo dogodit osim ako sluzbeni laptop nema nesto jako lose iskonfigurirano09:43
obrutdodobas: ja imam jedan RPi koji mi je "router" za vpn-ove, tamo dizem vpn-ove tako da se racunala u mojoj lokalnoj mrezi (samo iz jednog strogo kontroliranog segmenta) mogu spajati na te vpn-ove09:45
obruti uredno mi rade svi vpn klijenti koje trebam i na linuxu09:45
Kozlica neznam ni sam, mozda da ovako preformuliram, dali je moguce da recimo privatni komp koji ima ilegalan software napravi spijunazu lokalne mreze i onda vidi sluzbeno racunalo, ali da vidi usput na koju se domenu to racunala spaja i tako dojde do traga firme?09:46
Kozlicpod domenu, mislim na onaj active directory od windowsa09:46
obrutsluzbeno racunalo moze broadcastati podatke o domeni i tako lokalni komp moze saznati to09:47
Kozlicuff09:47
obrutto mislim da windowsi rade po defaultu, ja vatam od zeninog laptopa :)09:47
Kozlicufffff09:47
jellyKozlic, službeno računalo može biti nedovoljno zašarafljeno.  Možda zaposlenik smije dizati virtualku unutar njega i bridge.  Možda ovo što je rekao obrut.09:47
jellysložiti dobar hardened GPO na windowsima nije baš jednostavno koliko znam, samo se npr. banke brinu o tome dovoljno09:48
Kozlicako recimo sluzbena racunala broadcastaju podatke o domeni onda je to sigurno to09:49
Kozlicjer znam da je za taj software jeben spijun gore09:49
jellyto i dalje ne pušta promet kroz službeno računalo, samo daje neke podatke o istome09:49
Kozlicjasno09:50
Kozlicali to je njima dovoljno09:50
Kozlicznaci oni su vidjeli da je u istoj mrezu racunalo koje se spaja na domenu firme09:50
Kozlicimaju proklete spijune tom programu09:50
dodobasobrut, ovo je neki sonicWall Global VPN client koji ne postoji za linux, https://www.sonicwall.com/products/remote-access/vpn-clients/ ... tu i tamo sam naletio da se spominje openswan kao alternativa ... ali nekako mislim da je jednostavnije dignut windows virtualku i tamo slozit VPN09:51
obrutako je swan, onda je vjerojatno ipsec u pitanju09:52
jellyhttps://www.spinics.net/lists/openconnect/msg05321.html sonicwall je _navodno_ SSL/DTLS VPN09:52
jellyKozlic, ako se radi o komercijalnom softveru koji ima call-home funkciju, i identificirali su vaše IP adrese of tvrtke kao polaznu točku, src ip, znači da je bar dio prometa, da li dns, da li nešto više, morao ići kroz VPN10:01
jellyprovjeriti da li su službena računala zaključana barem toliko da zaposlenik nema local admina i da ne može napraviti "share internet connection"10:02
jellyako zaposlenik ima local admin prava onda ništa nije sigurno, možda je softver stvarno bio gore pa je deinstaliran i pobrisani logovi, registry itd10:03
jellysad bi mogao biti zločest pa pitati jeste li razmišljali o linux radnim stanicama :-D10:04
jellyu prošloj firmi smo imali problem da uprava i slični hoće imati admin prava, i onda su instalirali svakakve gluposti10:05
dodobasjelly, pa ne mozes upravi zabranit da instalira official onlyfans client na desktop ... cccc10:07
jellytad nije bilo OF, samo neke vrlo čudne za burze 10:09
jellynisam znao da ima official client!10:09
dodobassjecam se tamo negdje 2005/2006 pocela je brija s FOREX burzama, ... bio je jedan lik ... ajmo sad all-in, godinu dana kasnije je dizao kredite da vrati dugove ...10:16
jellysva sreća da 2007 nisam imao para za ulaganje :-)10:41
obrutglede discoverija na lokalnoj mreze10:43
obrutupravo mi je linux laptop broadcastao cijeloj mrezi da sam usteko scanner u njega (preko usb-a)10:44
jamesmartinezvolim kavu10:49
jellyobrut, ako netko uspije preko scannera doći u vpn, svaka mu čast10:51
obrutpa da je neki kineski scanner, vjerojatno bi mogo :)10:52
Kozlicjelly, budemo bas vidli sto ce javiti. Zatrazili smo IP i MAC adresu racunala koje je vrtilo taj softver pa da vidimo u kojem grmu lezi zec...11:37
Kozlicznam da neki CADCAM softveri imaju brutala spijun11:37
Kozlicgleda ti sta imas po disku instalirano i ako imas neke tragove koji vode do firme, alarmiraju11:37
Kozlicneznam ako je uopce to legalno11:37
Kozlicrecimo kolko je legalno da ti softvare švrlja po email pregledniku i iz toga provjerava tvoj identitet...11:38
dodobasako je tako u ugovoru s tvrtkom za koju radis ... onda je sve legalno, jer koristis laptop od tvrtke za poslove tvrtke, tvrtka zeli to provjeriti, koristis li email za poslove tvrtke ili saljes privatne emailove s laptopta od tvrtke ... i tako :)11:58
jellyda ja prodajem proizvod od 10-50k EUR koji je lako piratizirat isto bi stavljao u ugovor i u softver zaštitu12:16
jellynemaš para?  Koristi freecad ili kajgod12:17
sillypa bilo bi lipo da se spijunaza i prisluskivanje kaznjava12:44
sillyneka to bude i mnogo vise nego samo "osjetno"12:44
sillyzastita ima da bude defenzivna, a ne da sama vrsi napad12:46
sillyzamisli da hns zastiti prijenos hnl lige na ovi nacin https://www.bbc.com/news/technology-4445338212:49
sillyi da svako pocme raditi sta oce12:49
silly...po tvom racunalu12:49
jelly<silly> zastita ima da bude defenzivna, a ne da sama vrsi napad # ovo je uglavnom krivo12:50
jellytj. ne smijes imati samo reaktivnu zastitu12:50
obruttreba procitat eulu sto nitko ne radi12:56
obrutja sam recimo procito za vscode i reko da to nema šanse da instaliram kod sebe :)12:57
obrutpa sam platio jetbrains koji kad odes na njihov web ti se spaja na localhost na odredjene portove i provjerava dal imas pokrenut njihov softver :P12:57
jellymožeš instalirati build iz distre koji nema EULU, teoretski12:57
jellyhttps://github.com/microsoft/vscode/issues/1799612:59
sillypa ni eula ne vazi ako je protuustavno ili krsi neke zakone12:59
silly...vscodium13:00
jellyako "ne vazi" moras dokazati na sudu uz hrpu troskova na svoj racun onda imas problem13:00
sillyda13:01
sillya mislim, ne mos tek tako sve i svasta pa misliti da ce ti to proci13:01
dodobas`Russia Won’t Ban Cryptocurrencies, Will Regulate Them Instead`, ...  Russia’s government and the nation’s central bank have decided to draft a bill on recognizing them as an analog of currencies. ... https://cryptopotato.com/russia-wont-ban-cryptocurrencies-will-regulate-them-instead/13:51
jellymmm, potato14:33
ivoksnice, a1, nice...15:06
ivoks"do sada računalnom forenzikom utvrđeno da su potencijalno kompromitirani podaci manje od 10 posto A1 korisnika"15:06
jellys obzirom koliko se tipično ulaže u stvarni security po telekomima (a ne proforma), čudno je da nisu svi razvaljeni 100%15:09
obrutmeni je zanimljivo da su ukradeni podaci samo 10% korisnika... ili su lopovi nesposobni ili imaju to razbucano u milione baza :)15:11
jellyvjerojatno enumeracija preko nekog javnog API-ja15:12
jellya da je u milionima baza, pa naravno da je15:13
dodobas`security through obscurity` :)15:20
jellynaš cyber security, kojima je primarni zadatak da se bave korporativnim IT securityjem, nam je neki dan rekao da "riješimo" security issue koji je skener našao tako da sakrijemo verzije15:47
jellyjer odgovor "od ovih 20 CVE koje ste naveli 19 je zakrpano a zadnji Debian misli da je nebitan, pa mislim i ja.  Molim popravite skener da ne reagira na prvih 19" im nije bio po volji15:48
jellysecurity by obscurity se dakle aktivno koristi :-)15:49
jelly:-(15:49
Mmikejelly, kad VPN koristis!20:23

Generated by irclog2html.py 2.7 by Marius Gedminas - find it at mg.pov.lt!