Форум программистов, компьютерный форум, киберфорум
Процессоры
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск  
 
 
Рейтинг 5.00/13: Рейтинг темы: голосов - 13, средняя оценка - 5.00
из племени тумба-юбма
 Аватар для мама Стифлера
2523 / 1819 / 419
Регистрация: 29.11.2015
Сообщений: 8,857
Записей в блоге: 15

О новом хайпе про уязвимость процессоров Intel

06.01.2018, 02:23. Показов 3603. Ответов 49
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Посмотрел давеча несколько роликов на Ютубе, про новую-"старую" уязвимость процессоров Intel и AMD. И не совсем до конца понял про похищение данных из кеша процессоров. А точнее, совсем не понял при каких моих действиях эти данные могут быть похищены. Понял только, что процессоры работают по особому алгоритму угадывания, загружая наперед данные в свою кеш память. И если вдруг эти данные оказались не востребованы на текущий момент, то они могут быть легко похищены злоумышленником.
Ну я как и большинство обычных людей пользуюсь онлайн-банком, поэтому заинтересован в своей безопасности. Вот и спрашиваю, как можно защитить свои важные данные от похищения, если антивирусы даже тут бессильны?
0
Programming
Эксперт
39485 / 9562 / 3019
Регистрация: 12.04.2006
Сообщений: 41,671
Блог
06.01.2018, 02:23
Ответы с готовыми решениями:

Хочу обсудить недавно "обнаруженную" "уязвимость" процессоров Intel и не только
Наверное, эту тему уже много где обсуждали. Возможно, я ошибся разделом - но, посмотрел тут на форуме - нигде нету похожей тематики. Тут уж...

Есть ли аппаратное различие процессоров INTEL с Hyper-threading и процессоров без него?
Всем привет, меня интересует такой вопрос. Есть ли аппаратное различие процессоров INTEL с Hyper-threading и процессоров без него?

Типы процессоров Intel
Подскажите, чем отличаются современные Atom, Celeron и Pentium. Просто всегда использовал процессоры семейств i3-i7, а тут нужно для...

49
Evg
Эксперт CАвтор FAQ
 Аватар для Evg
21285 / 8310 / 637
Регистрация: 30.03.2009
Сообщений: 22,671
Записей в блоге: 30
15.01.2018, 09:27
Студворк — интернет-сервис помощи студентам
Цитата Сообщение от K2K Посмотреть сообщение
Может, просто скрывать
Под "не замечать" я и имел в виду "скрывать". Правда про коммерческую сторону вопроса (что теперь все побегут покупать новые процессоры) я как-то не подумал. Но по времени получается немного не понятно. На coffe-lake'и и так был очень высокий спрос, вроде бы как незачем было именно сейчас делать вброс. Либо это было просто незапланированное просочившееся событие

Под "понятными соображениями" я имел в виду ситуации, когда условному государству А весьма удобно наличие дыры в процессорах, поставляемых условному государству И - ведь таким образом проще повлиять на что-нибудь типа центрального компьютера по управлению центрифугами на заводе по обогащению урана

Не по теме:

Цитата Сообщение от Htext Посмотреть сообщение
Вы лжете даже не оглядываясь
Ты бы для начала разобрался, о чём вообще речь идёт

0
365 / 124 / 22
Регистрация: 08.01.2015
Сообщений: 1,418
Записей в блоге: 2
15.01.2018, 09:28
Цитата Сообщение от Evg Посмотреть сообщение
Ты бы
Троллинг уже. Аргументы есть против того, что я сказал?
0
Evg
15.01.2018, 09:33

Не по теме:

Цитата Сообщение от Htext Посмотреть сообщение
Аргументы есть против того, что я сказал?
Когда я объясняю, как рисовать зелёный треугольник, а со мной спорят о том, что для рисования красного квадрата нельзя пользоваться топором, то я не трачу время споры

0
365 / 124 / 22
Регистрация: 08.01.2015
Сообщений: 1,418
Записей в блоге: 2
15.01.2018, 09:40
Цитата Сообщение от Evg Посмотреть сообщение
вредоносный код должен замерять времена обращения в память
Не только замерять, но и сканировать. "Обычные" коды это тоже если делают, то редко.

Добавлено через 3 минуты
Цитата Сообщение от Evg Посмотреть сообщение
рисования красного квадрата нельзя пользоваться топором
Ну, раз вместо аргументов пошла ерунда). Если вы даже не знаете, что javascript неспособен делать доступ к файловой системе (про исключения см. выше) и не хотите узнать об этом, знаете что. Тогда - Перестаньте морочить голову людям!
Еще раз: или давайте аргументы, или вы - тролль. В последнем случае спор с вами, действительно, отпадет за ненадобностью.
0
дивананалитикаиксперд
 Аватар для K2K
15998 / 11002 / 915
Регистрация: 08.01.2013
Сообщений: 39,503
15.01.2018, 09:44
Цитата Сообщение от Evg Посмотреть сообщение
Либо это было просто незапланированное просочившееся событие
Тоже вариант.
Цитата Сообщение от Evg Посмотреть сообщение
Хрень типа javascript'ов, массово растущая из браузеров, в общем-то и предоставляет доступ к устройству.
Под физическим доступом наверняка подразумевается другое. Грубо, что злодей может в живую пощупать ПК который собирается уязвить, а не удаленно.
0
365 / 124 / 22
Регистрация: 08.01.2015
Сообщений: 1,418
Записей в блоге: 2
15.01.2018, 09:51
Цитата Сообщение от K2K Посмотреть сообщение
может в живую пощупать ПК
Лучше бы не грубо. А - как есть. В четвертый раз: javascript неспособен делать доступы к файловой системе (за исключением. - см. выше). А уж... к устройству)) - никоим образом. Доступ к устройству осуществляет драйвер, например. )) Но уж никак ни JS.
Просто, знаете, не стоит людей пугать очередными страшилками просто для того, чтобы напугать, если аргументов нет.
0
Evg
Эксперт CАвтор FAQ
 Аватар для Evg
21285 / 8310 / 637
Регистрация: 30.03.2009
Сообщений: 22,671
Записей в блоге: 30
15.01.2018, 09:57
Цитата Сообщение от K2K Посмотреть сообщение
Тоже вариант
Там речь шла о том, что кого-то попросили исследовать проблему, связанную с тем, что спекулятивные чтения из памяти оставляют следы в кэш. Этот кто-то проблему исследовал и результаты доложил. Попутно уведомили некоторых разработчиков о наличие проблемы в софте, вероятно, хотели исправить проблемы втихую до того, как поднимется кипеж. Вероятно, здесь оно и просочилось

Цитата Сообщение от K2K Посмотреть сообщение
Под физическим доступом наверняка подразумевается другое. Грубо, что злодей может в живую пощупать ПК который собирается уязвить, а не удаленно
Значит я не правильно понял формулировку. Для Spectre и Meltdown не нужно физического доступа к компу не нужно. Но нужен доступ к компу в том смысле, что атакующую программу нужно исполнить на машине

В самом удобном варианте это либо взломать доступ, либо подсунуть бестолковому пользователю бинарник и попросить исполнить. Понятно, что этот вариант не интересен, т.к. ничем не отличается от прочих вирусов. Но здесь исполнение нужных кодов на машине можно добиться, подсовывая их, например, через web-страницы через java-script или что-то аналогичное. И вот с этим-то и есть главная проблема: с точки зрения логики работы песочницы коды не представляют опасности, потому как напрямую они не делают ничего плохого. Но в реальности они косвенным путём анализируют состояние кэша, что позволяет при определённом раскладе выяснить какой-нибудь пароль, хранящийся где-нибудь в памяти браузера

Поэтому тут уязвимость более-менее реальная по сравнению с проблемами, которые засветились много лет назад, когда нужно было что-то подсунуть в биос
0
365 / 124 / 22
Регистрация: 08.01.2015
Сообщений: 1,418
Записей в блоге: 2
15.01.2018, 10:23
Куда-то делось сообщение, пишу вновь по памяти.
Цитата Сообщение от K2K Посмотреть сообщение
Грубо, что злодей может в живую пощупать ПК который собирается уязвить
Через JS это невозможно. Ну, НЕТУ))) в нем таких функций (кроме исключений, о которых я упоминал). Он, если и может - так читать куки, localStorsage там... - да и то, только для "своей" вебстраницы. И все. Так что, К2К, не волнуйтесь насчет javascript). JS очень ограничен по функционалу в этом плане.
Цитата Сообщение от мама Стифлера Посмотреть сообщение
как можно защитить свои важные данные от похищения
Ну, если Вы очень переживаете - просто храните Ваши данные где-нибудь на флешке, да и все. А надежнее - на двух. И флешку - в сейф. А вообще, как я вижу, нет необходимости опасаться. Я сам вначале затревожился - а потом смотрю - ерунду только (наукообразную) пишут, никаких аргументов-то нет. А новостные издания - повторяют друг за другом.

Добавлено через 17 минут
Цитата Сообщение от Evg Посмотреть сообщение
Но в реальности они косвенным путём анализируют состояние кэша, что позволяет при определённом раскладе выяснить какой-нибудь пароль, хранящийся где-нибудь в памяти браузера
ПЕРЕСТАНЬТЕ ВВОДИТЬ ПОЛЬЗОВАТЕЛЕЙ В ЗАБЛУЖДЕНИЕ. Javascript не имеет доступа к кэшу. Ни к кэшу, ни к (другим) устройствам.
"При определенном раскладе". При каком конкретно? JS может если и выяснить пароль, так только для той страницы (или фрейма), на которой ОН САМ запущен. Это когда Вы в почту входите, к примеру, - да, JS достает пароль (точнее, его хеш) из кук. Но: к чужой странице он доступа не получит.
Ладно, надеюсь, модераторы есть в этой ветке, скажут свое веское слово. Все-таки - этот форум - компьютерной помощи, а не для троллей типа Evg. Которые, пользуясь незнанием пользователей, пытаются зачем-то запугать их.
А я, пожалуй, прекращу здесь писать. ТС теперь в курсе, что опасаться не стоит. Т.е. на вопрос я ответил. Аргументов у тролля Evg - нет. Так, а откуда им быть-то. Поэтому разговор с ним полностью бесполезен.
Но, конечно, кому интересна не правда, а именно сам по себе спор - вполне могут делать это и дальше. Удачи всем.
0
дивананалитикаиксперд
 Аватар для K2K
15998 / 11002 / 915
Регистрация: 08.01.2013
Сообщений: 39,503
15.01.2018, 12:00
Цитата Сообщение от Htext Посмотреть сообщение
Так что, К2К, не волнуйтесь насчет javascript). JS очень ограничен по функционалу в этом плане.
Мне вообще плевать на возможность в уязвимости - JS, мельдония, спектра и пр хрень.
Просто сказал, что подразумевал под физическим доступом. Т.е. когда у "тебя" на столе стоит ПК "соседа" и "ты" лапаешь его своими потными ручонками - это физический доступ.
Цитата Сообщение от Htext Посмотреть сообщение
Ладно, надеюсь, модераторы есть в этой ветке, скажут свое веское слово. Все-таки - этот форум - компьютерной помощи, а не для троллей типа Evg. Которые, пользуясь незнанием пользователей, пытаются зачем-то запугать их.
Название: don-t_mention.gif
Просмотров: 35

Размер: 3.4 Кб Какая к чорту помощь. В этой теме обсуждение - слухов, скандалов, расследований.
0
Evg
Эксперт CАвтор FAQ
 Аватар для Evg
21285 / 8310 / 637
Регистрация: 30.03.2009
Сообщений: 22,671
Записей в блоге: 30
16.01.2018, 11:58
Копнул немного дальше. Проблема всё-таки более широкая

В посте #34 я предполагал, что foo обязательно должна быть "хорошей", а её нужно вызывать из "плохого" кода. Поскольку foo должна быть выстроена по некоторому шаблону, то это накладывало много "если" на область возникновения проблемы. Но на самом деле это не обязательно. Достаточно того, что функцию foo выстроит "плохой" код. Начиная с "2 уровень" мы можем залезать в произвольную память, а потому здесь нет необходимости иметь функцию foo внутри "хорошего" кода, как это было в "1 уровень"

Другими словами, javascript'овый код можно полностью соорудить весь необходимый "плохой" код для того, чтобы залезть в любое место адресного пространства песочницы. Для браузеров, где каждая вкладка работает в отдельном потоке, "плохой" код может залезть в память всего браузера (вероятно, он будет выстроен в виде единого процесса). Для браузеров, где каждая вкладка порождает отдельный процесс, "плохой" код сможет залезть только в память вкладки, ограниченную процессом. Однако разные вкладки наверняка имеют разделяемую память, в неё, в том числе, могут попасть и все сохранённые пароли. Т.е. написав нужный код в javascript'е, можно добиться того, чтобы после JIT-трансляции получился нужный native-код, в котором будут спровоцированы запуски нужных операций чтения из памяти в спекулятивном режиме. Проблемой для хакеров станет то, что в такой код нельзя будет встроить измерение времени доступа, но в HTML5 есть какая-то фича Web Worker, которая позволяет создать отдельный поток с быстро меняющимся счётчиком, который можно использовать как достаточно точный таймер

При таком раскладе вполне понятен весь кипеж, который поднялся вокруг этой проблемы. Т.е. проблема очень даже реальная и системными методами неизлечимая. Даже если её заткнуть сегодня, то завтра, с появлением новых фич в микрокодной части процессора, появятся новые способы эксплуатации спекулятивных чтений из памяти. Однако, как и многие другие проблемы безопасности, проблема достаточно надёжно лечится наличием головы на плечах. Если не лазить по помойкам и не скачивать сомнительный софт, если не лазить по всяким г-сайтам, из-под которых лезет куча всяких javascrip'ов и прочих фич, то "плохому" коду на машине будет взяться неоткуда. Т.е. для тех, кто имеет привычку предохраняться, по большому счёту всё осталось как раньше и бояться попросту нечего

Для тех, кому ну никак нельзя жить без посещения г-сайтов, хотелось бы ещё раз порекомендовать НЕ запускать в браузере вкладки, где требуется вводить пароли на важные ресурсы (банк, почта, прочее) параллельно со вкладками, в которых открыты г-сайты. Этого будет почти достаточно, чтобы уберечься. Для ещё большей надёжности лучше пользоваться двумя различными браузерами. Один браузер для важных сайтов, где нужно вводить пароли, другой бразуер для всего прочего. Т.е. физически отделить браузер с паролями от г-сайтов. При таком раскладе г-сайтам, запущенным во втором браузере, попросту нечего будет воровать

В официальном отчёте по части Spectre и Meltdown в виде сносок фигурирует несколько десятков статей по этому вопросу. Авторы отчёта по большому счёту ничего нового не изобретали, они просто ситематизировали в одну кучу весь материал, который уже известен несколько лет. Т.е. профессиональные злоумышленники ничего нового для себя не узнали. Но про это узнали юные кулхацкеры и прочие пионэры, а потому, вероятно, в ближайшее время г-сайты наполнятся соответствующим контентом
1
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
inter-admin
Эксперт
29715 / 6470 / 2152
Регистрация: 06.03.2009
Сообщений: 28,500
Блог
16.01.2018, 11:58

Тестирование процессоров AMD VS Intel
Чисто пользовательские тесты, многую синтетику будем выбрасывать сразу! особенно однопоточные, заточененые и старые Добавлено через 2...

Архитектура процессоров AMD и Intel
Подскажите ресурс в котором можно найти информацию об архитектуре процессоров от AMD и Intel начиная с самых первых моделей. Нужна...

Буквы в названиях процессоров Intel
Я знаю, что помимо стандартных процессоров есть ещё процессоры с различными буквенными коэффициентами P, S, K, M, T. К - разблокированный...

Производительность процессоров AMD и Intel
Здравствуйте, столкнулся с проблемой выбора процессора для домашней системы. Начал смотреть процессоры различных производителей. И заметил...

Совместимость Windows 7 и процессоров 7-го поколения Intel
Добрый вечер, уважаемые форумчане. После изучения всех комплектующих и их совместимости возникла одна проблема. Нашел информацию, что новые...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
50
Ответ Создать тему
Новые блоги и статьи
Скрипты Tampermonkey для CyberForum, ChatGPT, Claude и пр.
Jin X 06.09.2026
Скрипты Tampermonkey для CyberForum, ChatGPT, Claude и пр. Работая с форумом и нейросетями в браузере часто хочется что-то подкорректировать или добавить какого-то функционала. Ниже прикреплён. . .
Программа опроса у.з. расходомера SLS-720F
Argus19 02.09.2026
Программа опроса у. з. расходомера SLS-720F Программа опрашивает один раз в минуту три ультразвуковых расходомера SLS-720F через интерфейс RS-485 по протоколу Modbus RTU. Опрашиваются регистры. . .
Hyper-V: Компьютер должен поддерживать доверенный платформенный модуль 2.0.
Maks 31.08.2026
При установке Windows 11 на виртуальную машину Hyper-V 2-го поколения вылезла такая ошибка: Решение: в параметрах виртуальной машины, в разделе "Безопасность" (Security) активировать флаг. . .
Архитектура биовида Стива в Майнкрафте: Зачем бонобо кубический каннибализм
anaschu 30.08.2026
Кубический Вагинокапитализм в Minecraft: Математический инвариант ОДУ и рок Стивов-бонобо Главная задача разработанной «Модели Всего» — наглядно продемонстрировать наличие системной «судьбы». . .
Оттачиваю умение писать js программы.
russiannick 30.08.2026
Проектом выходного дня стало написание Книги шифров Виженера. Итогом стала версия 200, синий туман. Синий туман назван так, потому что замораживает текст под собой. Нажатие синих кнопок управляют. . .
мат медиц модель 30. презентация проекта
anaschu 27.08.2026
хоп хоп хоп хидахоп, а я кладую))
Как у меня протекала болезнь
zorxor 27.08.2026
Здравствуйте, друзья! Эта запись блога предназначена именно для вас - для моих дорогих друзей, которые знали меня лично. Чтобы ответить на вопрос - а что же со мной произошло на самом деле? Я учился. . .
Нашел вот забавное видео о измерениях. Лучшее что я видел на эту тему
kumehtar 26.08.2026
ILETXiw9bMQ Основная суть и тезисы по измерениям: 0D (Нулевое измерение): точка, не имеющая длины, ширины, высоты или объема. Объект не может перемещаться в 0D. 1D (Первое измерение):. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru