17 Января 2014
4

Наткнулся в сети на описание одного вируса. Я даже не думал, что кто-то придумал такие технологии. Всё звучит как какой - то фильм.

С конца октября на сайтах и форумах по компьютерной безопасности идет весьма эмоциональное обсуждение «новой» суперугрозы под названием badBIOS. Как это часто бывает, диапазон мнений и оценок тут довольно широк: от «параноидальная чушь» до «все это очень и очень серьезно»
О том, почему данную компьютерную напасть следовало бы называть «новой» лишь в кавычках, будет рассказано чуть далее. Сначала же — для общего представления о масштабах проблемы — надо хотя бы в общих чертах обрисовать обстоятельства, при которых вредонос badBIOS был обнаружен. А заодно и познакомиться с человеком, который ЭТО обнаружил, не первый год с изумлением изучает — и вот теперь вынес свои наблюдения на широкое обсуждение коллег и публики.
Примерно года три назад, когда известный канадский консультант по инфозащите Драгош Руйу (Dragos Ruiu) занимался текущими делами в своей лаборатории, он вдруг заметил нечто в высшей степени необычное. Один из множества его компьютеров, на который он только что установил новый релиз операционной системы, вдруг сам по себе — без команды хозяина — обновил прошивку микрокода, обеспечивающего начальную загрузку системы. Что не менее странно, когда Руйу попытался загрузить эту машину не с внутреннего диска, а с внешнего привода CD-ROM, компьютер наотрез отказался это делать. Ну а затем чередой последовали и другие неприятные открытия, свидетельствующие, что его машина начала жить собственной жизнью. То есть она могла, к примеру, сама уничтожать файлы с данными. Или, скажем, возвращаться к таким установкам параметров в конфигурации системы, которые хозяин уже было пытался поменять.
Короче говоря, Руйу обнаружил у себя не просто новый, невиданный прежде комплекс взаимосвязанных программ, но и кое-что похуже. Постепенно вредоносы этого семейства — получившего имя badBIOS — расползлись чуть ли не по всем машинам его лаборатории. Причем засели они в компьютерах настолько прочно, что вычистить эту заразу оказалось практически невозможно даже для специалиста.
Три года безуспешной борьбы с инфекцией badBIOS привели Руйу к такому заключению, которое для многих выглядит совершенно неправдоподобным. Судя по всему, это вредоносное ПО является гибким и полиморфным до такой степени, что оно способно распространяться по компьютерам тотально, заражая на своем пути буквально все. Начиная с системы BIOS/UEFI и далее всюду, вне зависимости от сложности подсистем: сетевые, видео- и аудиокомпоненты, PCI-платы расширения, жесткие диск, DVD/CD-приводы и тому подобное.
Исследования показали, что заражение машин инфекцией badBIOS происходит не только по сети, но и в тех случаях, когда компьютеры отгорожены от любых сетевых коммуникаций с помощью, как выражаются специалисты, airgap, или «воздушного зазора». То есть, попросту говоря, когда машина для связи с другими компьютерами не имеет других каналов, кроме внешних накопителей типа USB-флешки. При этом любые USB-модули памяти, вставленные в зараженную систему, не только оказываются инфицированными переносчиками badBIOS, но и не несут в своей памяти никаких файлов с признаками заражения. Иначе говоря, очень похоже на то, что заражение тут происходит непосредственно через USB-контроллер.
Кроме того, для связи между airgap-разделенными, но находящимися по соседству зараженными машинами выявлен и еще один, довольно экзотический канал — типа акустического. И без того озадаченный своими открытиями Руйу однажды обнаружил, что обмен зашифрованными пакетами между двумя его машинами неслышно для человека происходит в ультразвуковом диапазоне — через динамики и микрофоны ноутбуков.
Ну и что, наконец, можно назвать самой, пожалуй, необычной особенностью вредоноса BadBIOS — это его, как кто-то выразился, ОС-агностицизм. Говоря подоходчивее, для BadBIOS по большому счету несущественно, под управлением какой операционной системы работает заражаемый компьютер. Насколько это удалось установить Драгошу Руйу, данное вредоносное ПО чувствует себя как дома и в машинах под ОС Windows, и под xBSD, и в продукции Apple под OS X...
При обсуждении всех этих открытий — для большинства звучащих фантастически невероятно — один из наиболее эмоциональных комментариев выглядел примерно так:
Если все это не выдумки, а происходит реально, то почему же тогда в лаборатории у Руйу не толпятся ни эксперты по инфобезопасности, ни изготовители аппаратного обеспечения, ни тем более правительственные спецслужбы — чтобы заполучить у него образцы этого удивительного вредоноса для изучения?
Вопрос, как говорится, очень интересный. Однако ответы на него, увы, хотя и известны, но выглядят куда менее интересно. Что касается безразличия со стороны «изготовителей аппаратного обеспечения», то здесь очень к месту, пожалуй, будет напомнить, откуда пошла известность хакера Драгоша Руйу в мировом сообществе инфобезопасности.
Наиболее знаменитой, пожалуй, инициативой Руйу можно считать популярный ныне конкурс Pwn2Own («хакни, чтобы поиметь»), в рамках которого хакеры на время взламывают по сети защиту новых компьютеров с новым ПО — получая в награду и сам компьютер, и немалую денежную сумму от спонсоров. Так вот, затеян был этот конкурс в свое время как реакция хакера Руйу на то полнейшее безразличие, которое корпорация Apple упорно демонстрировала в ответ на его и коллег наглядные демонстрации совершенно никудышной защиты в «яблочных» компьютерах. В ту пору с подобного рода угрозами безопасности в Apple обходились исключительно как с проблемами пиара. Ныне, как принято считать, подходы практически всех корпораций к защите информации выглядят существенно иначе. Однако по собственной воле привлекать внимание к слабостям своих продуктов, ясное дело, никто не любит и сегодня.
Что же касается остальных частей вопроса — о недостаточном интересе к BadBIOS со стороны спецслужб и коллег по цеху инфозащиты — то на этот счет имеется следующая история.
Лет эдак 14-15 тому назад, когда на страницах отечественной компьютерной прессы начал публиковаться новый автор под вызывающе нерусским псевдонимом kiwi byrd, попутно в одной из наших секретных спецслужб — что-то вроде российского варианта АНБ США — происходил тихий микроскандал.
Некий далеко не рядовой сотрудник разведки (к 39 годам ставший полковником просто за работу — без всяких там карьерных гамбитов и влиятельных папиков со связями), категорически отказался — вопреки всем давно утвердившимся у чекистов правилам — выполнять довольно специфические руководящие указания от управления кадров.
Аргументируя свой отказ тем, что это именно он занимается непосредственным делом разведки, а разные вспомогательные — кадровые, финансовые и тому подобные — подразделения существуют лишь для того, чтобы обеспечивать нормальную работу ведомства и его сотрудников. Но никак не для того, чтобы давать руководителю линейного подразделения некие «распоряжения», которые тот якобы обязан беспрекословно исполнять...
В чем там была причина конфликта, давно уже не суть важно. А важно лишь то, что в итоге спецслужба страны потеряла еще одного квалифицированного специалиста — с большим опытом работы в области OSINT, то есть разведки открытых источников информации. Ну а российская ИТ-пресса и Рунет, соответственно, обрели нового журналиста — с профессиональными познаниями в тайнах криптографии и с довольно странными взглядами как на мир, так и на все в нем происходящее.
Осваивая непривычную для него поначалу журналистскую профессию, человек попытался было работать «как тут принято» — напрямую по email обращаясь за комментариями к тем людям и ведомствам, о которых готовились очередной репортаж или расследование. Однако вскоре это прошло, причем по довольно простой причине. Поскольку фирмы и персонажи для статей выбирались не совсем обычные (зачастую тесно соприкасающиеся с зарубежными спецслужбами), то и реакция на неудобные вопросы прессы не всегда оказывалась стандартной... Так что довольно скоро начинающий, но въедливый журналист обнаружил в своем компьютере отчетливые — для профессионального аналитика — признаки шпионской инфекции, которую не то что не лечил, но и вообще не выявлял ни один из известных на рынке антивирусов.
Тут же сразу надо отметить, что автор никоим образом не может считаться специалистом в компьютерах, в сетевых технологиях и в их защите от вредоносных программ. Но с другой стороны, «шпион и журналист» в общей совокупности имеют дело с персональными компьютерами уже около 30 лет. То есть на уровне продвинутого пользователя «им» (или, иначе, мне) доводилось бесчисленное количество раз разбирать-собирать компьютеры для установки и замены всяких железок, не говоря уже об инсталляции и настройке ПО с последующими проверками работоспособности машины после апгрейда. Иными словами, автор очень давно и отчетливо представляет себе, как должен работать новый и/или полностью исправный компьютер. И как, соответственно, работает машина, в которой что-то идет не так.
Так вот, с тех пор как в компьютерной технике журналиста завелся этот неискоренимый жилец-вредонос, ни одна из новоприобретенных с тех пор машин (общим числом около полудюжины как минимум) не работала «как положено» больше нескольких часов или дней. В зависимости от того, как скоро машина обменивалась данными с другими компьютерами в доме и/или подключалась к Интернету.
В первые годы, естественно, ваш покорный слуга предпринимал многократные попытки вычистить заразу из машины — переформатированием дисков, перепрошивкой BIOS, полной заменой особо глючных железок (винчестеров, видеоплат, CD-приводов) и так далее (включая переходы с ОС Windows на Linux и даже на экзотическую BeOS). Абсолютно безрезультатно. В условиях любой новой конфигурации постепенно восстанавливались все характерные признаки «закладки».
Разные этапы этих своих «исследований» автор данного материала неоднократно описывал в компьютерной прессе с 2001 по 2004 год — в надежде привлечь внимание к феномену со стороны профессиональных специалистов по защите компьютеров. В подавляющем большинстве случаев реакцией экспертов было либо откровенное недоверие (с выразительным
Показать полностью

Владеть собой среди толпы смятенной

Рассказываем о самых популярных методиках управления собой, которые помогут провести 2026 на гребне волны

Владеть собой среди толпы смятенной

Привет, на связи WEEEK. Конец года — это редкий момент, когда можно чуть притормозить и честно посмотреть на то, как мы вообще живём и работаем. С продуктивностью у многих сложные отношения: слово затёртое до дыр, советы из серии «вставай в 5 утра» раздражают, а ощущение постоянного давления не заканчивается вовсе.

Мы не предлагаем выжимать из себя максимум. Сегодня хочется поговорить о веяниях селф-менеджмента, которые помогают навести порядок в приоритетах, перестать разрываться между «надо» и «хочу» и наконец поставить на первое место не список задач, а себя.

Погнали!

Deep work — глубокая работа

Эта концепция развита в книге «В работу с головой. Паттерны успеха от IT-специалиста» Кэла Ньюпорта. Идея в том, чтобы научить себя работать глубоко, в фокусе, без отвлечений.

Как водится, к такой штуке сложно привыкнуть. И первое, что приходит на ум: «Ну, мне только надо прокачать силу воли, заставлять себя работать сфокусировано». Нифига, долго себя заставлять не получится.

Где потребуется усилие воли, так это в поиске своих паттернов глубокой работы. Целеустромлённость потребуется для того, чтобы попробовать разные схемы, отбросить те, что не работают, а потом последовательно двигаться по подходящей.

Подход предлагает четыре типа глубокой работы.

  • Глубокая работа монаха. Для больших дел и тех, кто может себе позволить работать над одной глобальной задачей всё рабочее время. Требует больше всего целеустремлённости и воли. Минимум переключения контекста, максимум вознаграждения в виде результата по настоящему важным задачам. Например, в работе над стратегией, отчётом для ключевых клиентов, углубленной аналитики.  Увы, для большинства людей нереалистична, тем более каждый день. Ведь редко можно в рамках своей должности выполнять лишь один вид работы. И ещё блокируется  потенциал новых возможностей, ведь твоя реакция по умолчанию на возникающие обязательства — «нет».

  • Дуальная глубокая работа. Для тех, у кого есть много важных обязанностей и набор крупных задач, требующих фокусного включения. Это уже больше похоже на большинство из нас. Метод предполагает не каждый день, но некоторые из них отводить под крупные задачи — и глубоко работать над ними. День на стратегию, день на операционку, день на менеджмент. Удобно планировать и управлять. И позволяет планировать так крупные периоды — неделю, месяц, годы

  • Ритмичная глубокая работа. Для большинства из нас идеально подходит. Суть — блокировать в календаре часы под определённый вид задач или задачу. Два часа на подготовку презентации, аналитику, отчёт, разбор почты. Подходит для тех, у кого статичный график и высокая степень определённости предстоящих дел. Неопределённостям отводятся часы вне заблокированных в календаре

  • Глубоая работа журналиста. Вариант для тех, кто постоянно в движении и не имеет чёткого расписания. Этот метод требует бдительности и навыка замечать естественные приливы энергии в течение дня. Тогда можно выделить 30 минут, а то и час-другой для углубленной работы. Метод не подходит новичкам и, скорее всего, не сработает для тех, у кого нет опыта в углубленной работе

Slow Life — медленная жизнь

Тренд Slow Life — это осознанное замедление ритма жизни и возвращение к простоте, качеству и присутствию в моменте. Родился как противопоставление культуре «всего и сразу»: бесконечной гонке за эффективностью, новыми целями и контентом. Slow life предлагает другую ценность — не количество задач, а глубину опыта; не постоянную занятость, а внимание к тому, что действительно важно. Это не отказ от развития, а выбор ритма, в котором ты успеваешь чувствовать.

С точки зрения повседневности, slow life проявляется в привычках: делать хотя бы часть дел медленно, есть спокойно без спешки, не торопясь отдыхать без отвлечений, меньше экранного времени, больше прогулок без телефона.

И ставка делается на «ручные» вещи — больше готовить самим, выращивать на подоконнике базилик, вести бумажные дневники, создавать уют вокруг. Дом в этой философии — не «рабочая станция», а безопасное и спокойное пространство, где восстанавливаются силы.

На практике slow life снова не просто «Я торможу и делаю неспеша», а система управления энергией. Например, день делится на блоки в зависимости от состояния и уровней энергии: утром — активная деятельность, днём — спокойный перерыв, вечер — время для рутинных дел. Ещё можно пробовать привычку еженедельного цифрового детокса. Или просто в течение дня создавать ритуалы замедления — пить кофе без гаджетов, 10 минут читать книгу под лампой перед сном, уборка как способ медитации. Такой вот способ жить глубже и осознаннее.

Energy management — управление энергией

Новая версия привычного «тайм-менеджмента». Если раньше главным ресурсом считалось время, то нынче — энергия. Снова речь о том, не сколько работаешь, а как: как ты распределяешь свою энергию и управляешь её, чтобы на всё хватало.

В реальной жизни energy management начинается с наблюдения за собственными пиками и спадами активности. У каждого есть эти пики — часы, привязанные к нашим биологическим особенностям и режиму жизни. Пики — когда мозг работает лучше, и спады — когда голова как вата и хочется просто полежать.

Практика энергия-менеджмента заключается в планировании задач под эти ритмы: важные задачи ставить на время максимальной концентрации, а рутинные — на периоды низкой энергии. Придётся учитывать не только работу, но и восстановление: сон, питание, движение и эмоциональные паузы становятся частью системы, а не «отдыхом после дел».

Советы следующие:

  • Начать отслеживать свои ритмы, периоды активности и спада

  • Ограничивать количество приоритетных дел — например, три за день

  • Намеренно вводить перерывы

  • Формировать энергобаланс недели — не стараться убрать всю квартиру за единственный выходной, а планировать восстановление

Intentional living — осознанная жизнь

Идея в следующем: каждое действие — результат сознательного выбора, а не автоматического.

Когда тебя рвут на часты десятки важных дел, intentional living предлагает замедлиться и спросить себя: «Зачем я это делаю?». Этот простой вопрос приближает к важному: к целям, отношениям, состоянию, которое ты хочешь проживать. Такой эссенциализм — исключение неважного во имя важного, честная работа по отношению к себе

На практике применяется через простые ритуалы:

  • Начинай день с вопроса: что сегодня для меня важно по-настоящему?

  • Раз в неделю пересматривай приоритеты и отсеивай то, что не даёт смысла.

  • Настрой среду под свои ценности: убери визуальный шум, добавь вещи, которые вдохновляют

  • В отношениях и работе фокусируйся на глубине, а не количестве

Going analog — переход на аналоговые носители вместо цифры

Прикольный тренд, воспитанный глобальной цифровизацией. Вот тебе и книги электронные, и фильмы онлайн, и друзья виртуальные.

Те, кто пробует на себе подход going analog, переходят на физические носители всего, что можно унести. Книги на бумаге, диски с фильмами и, о боги, кассеты, плёночные фотографии. больше времени вне компьютеров и телефонов, выходы на свежий воздух, цифровые детоксы.

Тренд повышает ценность вещей и понижает скорость потребления. 100 книг домой так просто не накупишь — будешь выбирать только те, что подходят в библиотеку и действительно будешь читать в ближайшее время. А электронных можно накачать три миллиона, но так и оставить лежать на диске.

Flow state optimization — поиск потока

Flow State Optimization, оптимизация состояния потока. Развитие идеи продуктивности через удовольствие и фокус. Очень похоже на глубокую работу и энергия-менеджмент.

Если раньше эффективность связывали с дисциплиной и жёсткими системами, то теперь всё чаще говорят о потоке — состоянии, когда ты полностью погружён в задачу, теряешь чувство времени и работаешь на пике своих возможностей без внутреннего сопротивления.

И это не магия, не идея от персональных псведо-коучей — это управляемая психофизиология.

Современные исследования показывают, что состояние потока можно вызывать осознанно. Для этого нужны три условия: ясная цель, мгновенная обратная связь и отсутствие внешних отвлечений.

Получается, flow state optimization — это система привычек и настроек среды, которая помогает входить в это состояние чаще: правильный ритм дня, среда без «шума», работа по принципу глубокой работы в пиках физической и когнитивной готовности к работе.

На деле это может выглядеть так:

  • Планируй день вокруг потоковых зон — 1–3 блока по 90 минут без отвлечений, где ты решаешь творческие или аналитические задачи

  • Создавай триггеры потока — музыку, любимый подкаст, комфортное освещение, конкретное место. Делай свой ритуал старта начала потока

  • Работай на грани навыка. Если будет слишком легко — ты заскучаешь, если слишком сложно — начинается тревога. Ищи эту грань между скукой и напрягом!

  • После поточной фокус-сессии восстанавливай энергию: прогулка, движение, вода, тишина и любое дело, не ждущее состояние потока

Больше про управление собой читай в наших статьях:

Как составить план на день и придерживаться его

Колесо баланса жизни: как корректировать сферы жизни

Метод швейцарского сыра: как избегать ошибок и управлять временем

Реклама ООО «ВИИИК», ИНН: 7722489513

Показать полностью 1
0

Пикабушнки.

Я очень хочу выучить французский, но сейчас на занятия с преподавателем времени нет. Можете посоветовать самоучитель для полных нулей. Если поможет - то знаю английский на уровне upper intermideate. Минусите на здоровье:)
Мои подписки
Подписывайтесь на интересные вам теги, сообщества, авторов, волны постов — и читайте свои любимые темы в этой ленте.
Чтобы добавить подписку, нужно авторизоваться.

Отличная работа, все прочитано! Выберите

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества