Showing posts with label security. Show all posts
Showing posts with label security. Show all posts

Thursday, 1 April 2010

nmap වලට සිංහලෙන් හැදින්වීමක්

networking සම්බන්ධව වැඩ කරන අයට නම් ඉතින් ඉස්කුරුප්පු ණියන තරම් හුරුපුරුදු ටූල් එකක්නෙ මේ nmap කියන්නෙ. හා හා පුරා කියලා screen-cast එකක් කලා nmap මූලිකව පාවිච්චිකරනහැටි විස්තර කරලා. වැඩේ පටන්ගත්තෙ නම් සිංගලෙන් කොටනව වගේද රෙකෝඩ් කරගෙන යන එක කියලා. හපොයි ඒක ලියනවට වඩා කරදරයි නොවැ. ඔන්න ඉතිං දහ දොලොස් පාරක් වැඩේ re-startකර කර ඉදලා යංතං ඉවරකලා. ඔය 'පිලිං චූටිං' කිරිල්ල කොච්චර අමාරු ඇද්ද හැබෑට කියල අදයි තේරුනේ. වැඩකට ඇති දෙයක්ද කියලා බලන්නකො.

තවත් දෙයක්, මේ දේවල් පුහුනුනීම් කරන්න රාජකාරී ආයතනයේ network එක පාවිච්චි කරන්න එපා. vmware player, හරි virtualbox හරි වගේ virtualization tool එකක් පාවිච්චි කරන්න.



අනලනම් ඇති අම්බානට. වැරදි එහෙම තිබ්බොත් කියන්න.

Friday, 12 February 2010

ෆය(ර්)වෝල් එකක් පිටුපස අපි ඇත්තටම ආරක්ශිතද?

හොද ප්‍රතිවයිරස් මෘදුකාංගයක් දාලා වින්ඩෝස් එක්ක එන ෆයර් වෝල් එක නැතුව zone alarm වගේ හොද ෆයර් වෝල් එකක් දාගත්තම ඔක්කොම හරි කියල තමයි අපි බොහෝ දෙනාගෙ අදහස. පොඩ්ඩක් හොයල බලමුද මේ ෆයර් වෝල් එකක් ඇතුලෙ ඉන්න අපි කොච්චර දුරට ආරක්ශිතද කියල?

අපි හැමෝම අහල තියනවනෙ IP Address කියන එක ගැන. මේක හරියට තමන්ගෙ ගෙදර ලිපිනය වගේ තමයි. එකම වෙනස අපි අන්තර්ජාලය පාවිච්චි කරන්න අපි dial-up එකකින් dial-in කරනකොටයි, ADSL වගේ නම් රවුට(ර්) එක හෝ මොඩම් එක restart කරනකොටයි, සේවාදායකයා එක එක ජල්බරි කරනකොටයි (බොහොම විශේෂ හේතුවක් මත static IP එකක් අරගෙන නම් මිසක්) ඕක සැරින් සැරේ මාරු වෙනවා. කෙනෙක් කියන්න පුලුවන් "ඒත් මම ifconfig (windows නම් ipconfig) ගහපුවම කොයි වෙලෙත් පෙන්නන්නෙ එකම IP එකනෙ" කියල. ඔව්, ඔයාගෙ පෞද්ගලික ජාලය තුල ඔයාගෙ පරිගනකයට දීල තියන IP එක තමයි ඒ. හරියට ඔයා ඔයාගෙ කාමරේ දොරේ "වසවර්තියා" කියල බෝඩ් එකක් ගහගත්ත වගේ. ඒක පේන්නෙ ගේ ඇතුලෙ ඉන්න අයට විතරයි. ගෙයින් එලියෙ ඉන්න අයට පෙනෙන්නෙ ලියුම් පෙට්ටියෙ හරි බිත්තියෙ හරි දොරේ හරි ගහල තියන "120" හරි "සිරිනිවස" හරි බෝඩ් එක. අර සැරින් සැරේට වෙනස් වෙනව කිව්වෙ ඕක.

ඔය අතරෙ 'පෝට්ස්' (ports) කියල ජාතියක් ගැනත් අහල තියනව නේද? මේව හරියට ගෙදර/කාමරේ තියන ජනෙල්/දොරවල් වගේ. කාමරේ/ගෙදර ඇතුලට යන්න එලියට එන්න අවස්ථාව අනුව වෙනස් වෙනස් ජනෙල් පාවිච්චි කරන්න වෙනව කියන එක අපි කව්රුත් හොදට දන්න කාරනයක්නෙ? ;) ඔන්න ඔය විදියට port 80 කියන්නෙ හරියට ගෙදර ප්‍රධාන දොර වගේ. අමුත්තෙක් ගෙදරට එනකොට, ගෙදරින් ගමනක් යන්න එලියට බහිනකොට එහෙම අපි කවුරුත් පාවිච්චි කරන්නෙ ප්‍රධාන දොර නේද? ඔයා browser එකේ www.මොකක්හරි.com කියල ගහල වෙබ් අඩවියක් ඉල්ලුම් කරපුවහම ඒ ඉල්ලීම එලියට අරන් යන්නෙ මෙන්නෙත් ,ආපහු ඒ ඉල්ලුම් කරපු අඩවියෙ අන්තර්ගතය අරන් එන්නෙත් මේ port 80 තුලින්.

ඔයගොල්ලො බොහෝදෙනෙක් NMap ගැන අහල ඇතුවට කිසිම සැකයක් නෑ. (මෙට්‍රික්ස් එකේ එහෙමත් පෙන්නන්නෙ :D). මේක port scanning tool එකක්. මෙයාට IP address එකක් (හරි IP range එකක්) දීලා කියන්න පුලුවන් මොන මොන ports ද විවෘතව තියෙන්නෙ කියල බලන්න කියල. හරියට පාරෙ රස්තියාදු වෙවී ඉන්න පොඩි එකෙක්ට රුපියල් දහයක් දීලා "අර ගෙදර කොයි කොයි ජනෙල් දොරවල්ද හරියට වහල නැත්තෙ" කියල බලං එන්න කියනව වගේ. එහම විවෘතව තියන ports වලට අදාල default username සහ password පාවිච්චි කරලා ඇතුල් වෙන්න උත්සහ කරන එක බොහොම ප්‍රසිද්ධ වැඩක්නෙ. (අර ගෙයින්ගෙට යන වෙළද සේවකයෙක් වගේ පෙනී ඉදල, වතුර ටිකක් ඉල්ලල ගෙදර මනුස්සයව කුස්සියට යවල පේන්න තියන වටින මොනවහරි උස්සන් දිවිල්ල). ඊට අමතරව, විවෘතව තියන ports වල ක්‍රියාකරන සේවා අදුනගෙන ඒවායේ තියන දුර්වලකම් (vulnerabilities) වලට පහරදීලා (exploit කරලා) ඇතුල්වෙන්නත් පුලුවන්. නැතිනම් වහල තියන port එකක් විවෘතව කරගෙන, ඒක තුලින් තමන්ගෙ නොමනා අවශ්‍යතා ඉටුකරගන්න පුලුවන්.

ෆය(ර්) වෝල් එකක වැඩේ තමයි ඔය අනවශ්‍ය ports වහල දාලා ඒ තුලින් එන්න හදන හැමදේම නවත්තලා දාන එක. විවෘතව port එකක් තිබූ පමනින් ඒතුලින් එහා මෙහා යන්න එයා ඉඩ දෙන්නෙ නෑ. හරියට ladies hostel එකක පරිපාලකතුමිය වගේ. ෆය(ර්) වෝල් එකේ දුර්වලකම් හොයාගෙන, හෝ නොමග ඇරලා ඇතුල්වෙන්න උත්සහදරන එක අමුතුවෙන් පැහැදිලි කරන්න ඕනෙ නෑ නෙ.

මේ හැම එකකටම වඩා ලේසිම වැඩේ පරිශීලකයව නොමග යවලා ඇතුල්වෙන්න විදියක් හදාගන්න එක. (ගෑනු ළමයගෙ ගෙදර යන්න මලයංඩිගෙ හොදම යාලුව වෙන එක අපි කවුරුත් දන්න trick එකක්නෙ). e-mail මගින් කෙනෙක් එවන්න පුලුවන් බොහොම සාමාන්‍ය (විධියට පෙනෙන) word ලිපිගොනුවක්, ඒක විවෘතව කිරීම තුලින් පමනක් ෆය(ර්)වෝල් එකට හානියක් කරන්න හෝ ෆය(ර්) වෝල් එකට නොදැනෙන්න එහා මෙහා යන්න ආකාරක් හැදෙන්න. මොකක් හරි link එකක් එවන්න පුලුවන් "හරී ෂෝක්" කියල, click කරපුවහම plug-in එකක් install කරන්න ඕනා කියන. අනවසර මෘදුකාංග ඉතිං 90%ක්ම ඔය ජාතියෙ ඒවනෙ. ඇයි කන පැලෙන්න එන facebook invitations අතර ඒන ඉන්ස්ටෝල් කරගන්න කියල දෙන apps? කොච්චර මිල අධික ආරක්ෂණ මෘදුකාංග පාවිච්චි කලත් පරිශීලකයා (එ කියන්නෙ ඔයා) කරන ඔය ඉහත සදහන් කලා වගේ වැඩකින් මුලු කාර්යාලයේම පරිගණක ජාලයෙ ආරක්ශාව නැතිවෙන්න පුලුවන්.

ආරක්ශාවට දාස් ගනන් වියදම් කරන්නෙ නැතිව හොද පරිශීලක දැනුවත් කිරීමක් කරන එක සාර්ථක, දීර්ඝ කාලීන සහ ලාභදායී පියවරක් නේද?

Wednesday, 6 January 2010

කයිවාරුවේ රග

අපේ ගෙදරට ඊයෙ නයෙක් ආවනෙ මෙයා. ඒක සෙටිය උඩින් ගිහිල්ල, වොෂින් මැෂින් එක ලග පෙනේ පුප්පන් ඉදල.....බ්ලා, බ්ලා, බ්ලා. අපිට හොදට හුරු පුරුදු බයිල කතාවක් නේද ඔය. සාමාන්‍යයෙන් නෝන මහත්තුරු කැමතී නොවැ විස්තර ඔක්කොම එක්කලා කතාව කියන්න. හැබැයි අවුල ඉතින් නෝනගෙ නොදැනුවත්කමට මොකක් හරි එලි විය නොයුතු දෙයක් පිට උනොත්? උදා: මහත්තයගෙ බැංකු ගිනුමෙ කීයක් තියනවද කියලා?

කියවන නෝන මහත්තුරු (ඉන්නවනම්) කේන්ති ගන්න එපා. හොදටම ගැලපෙන උදාහරනයක් නිසයි භාවිතා කලේ දැන් කියන්න යන කතාවත් එක්කල.

සාමාන්‍යයෙන් ආයතනයක පිලිගැනීමේ නිලධාරී විදියට ඉස්සරහට දාන්නෙ පුලුවන් උපරිම විදියෙ ඉටිකිරිස් නෝනා කෙනෙක්වනෙ නේද? ණය කාරයෝ, යකා තදවෙච්ච පාරිභෝගිකයෝ, චෙක් පරක්කු වෙච්ච සපයන්නො කොච්චර ආවත් අර ලස්සන හිනාවට, කටහඩට කොච්චර ලස්සනට ඒවා පාලනය කරන්න පුලුවන්ද? පරිගනක ලෝකෙ අන්න ඒ වගේ උපන් හපන්කම් ඇති පිළිගැනීමේ නිලධාරිනියොන්ට තමයි web servers කියන්නෙ. තමන් ලගට එන බුවා මොන තූත්තුකුඩියෙ ඉදල ආවත්, මොන ඇදුමක් ඇදන් ආවත් එ එ බුවාලට ඒ ඒ විදියට සලකලා ආයතනයෙ හොද නම තියාගන සෑහෙන කාර්යයක්කරනවනෙ එයාලා. මොන browser එකෙන් ආවත්, ip location එක කොහෙ උනත් user ඉල්ලන දේවල් ලස්සනට දෙන්න web server එක දන්නව නේද? හ්ම්ම්ම්...

ඔය චිත්තරපටි වල එහෙම දැකල තියනව නේද ලස්සන කොල්ලෙක්ව දම්මල පිලිගැනීමේ නිලධාරීගෙ හිත දිනාගන රහස් තොරතුරු එලිකරගන්න සීන්? කියන් ආපු විදිය‌ටම කතාව කියාගෙන යමු කො. ඔන්න පිලිගැනීමේ නිලධාරී නෝනා(web server එක) එයාගෙ වැඩේ ලස්සනට කරගෙන ඉන්නව. ඔන්න මියුසික් පාරක් එහෙම දාගෙන, high speed connection එකකින, firefox browser එක පාවිච්චි කරගෙන (ඒ ටික සෝබනේට විතරයි හරිද?) ඇම්ඩන් එනචා. ටික වෙලාවක් එහෙට මෙහෙට වෙවී පිලිගැනීමේ නිලධාරීනී එක්ක මල් කඩන ඇම්ඩා "සිරිපාල මහත්තය අද වැඩද" කියල අහනව. ඇම්ඩ එහෙම අහන්නෙ සිරිපාල කියල කෙනෙක් නෑ කියන එක හොදටම දැනගෙන. කෙල්ලගෙ රස්සාව එන අයට උදව් කරන එකනෙ. ඉතින් කෙල්ල full try අරූ හොයන එකාව හොයල දෙන්න. "අර රතු කාර් එකේ එක කෙනාද? එයා සමරපාල එයා accountant, නැත්තම් අර සුදු කාර් එකේ එන උස මහත්තයද? එයා සෝමපාල එයා විධායක නිලධාරී...." පිලිගැනීමේ නිලධාරී නෝනා ඔක්කෝම ටික වමාරනවා. web server එකක කතාව එයාට ඒ මහත්තුරුන්ගෙ පඩිය වගේ sensitive information වලටත් access තියනවා. ඇම්ඩා කරපු වැඩේ අපිත් කරල බලමුද?

යන්න වෙබ් අඩවියකට. හිතන්නකො http://www.මොකක්හරි.com/ කියලා. ලිපිහොනුවකට දාන්නෙ නැති නමක් කොටන්න / වලට පස්සෙ. මෙන්න මේ වගේ. http://www.මොකක්හරි.com/උලමා.yy

පරසිද්ද site වල නම් අනිවා custormise කරපු පිටුවක් පෙන්නයි. බැරිවෙලාවත් මෙහෙම එකක් පෙන්නුවොත් ඒ පිලිගැනීමේ නිලධාරී නෝනා කයිය ගහන්න ආස කෙනෙක්. නමුත් අපිට එයා එක්ක කතාව ඉවරයි.

නෝන කියපු විස්තරේ තියන පැකේජ අලුත්ම ඒව නෙමේ නම් (60% දුරට අලුත් ඒව නෙමේ) කතා දෙකක් නැතුව google search එකකින් vulnarablity එකක් හොයාගන්න පුලුවන්.


හොදටම නිදිමතයි. කතාව මෙතනින් ඉවර කරන්නම්. අවවාදයයි: "නෝනලාට ඕන එක සහ එපා එක යන සියල්ල කීමෙන් වලකින්න, වෙබ් සර්වරයටද ඒ ලෙසම සලකන්න"

ඔය screen shot එක ගනු ලැබුවේ test machine එකකින් නොව ලංකාවේ ප්‍රධාන පෙලේ වෙබ් සේවා සම්බන්ධ(.lk පවා ඇති) ආයතනයකින් බවද කරුනාවෙන් සලකන්න.

Tuesday, 29 December 2009

ඕපදූප සහ ක්‍රොස් සයිට් ස්ක්‍රිප්ටින්

මාස තුනක් උනා අන්තිමට post එකක් දාලා.

ඔය සුලු කාලෙට උබන්ටු 9.10 relese උනා, ssh ආයෙත් වතාවක් දනින් වැටුනා( https:( ), සුප්‍රසිද්ධ Shaolin Temple website එක සති දෙකක් ඇතුලත පිට පිට තුන් පාරක් hacker attacks වලට ලක් උනා, Twitter එකේ user password එක වෙනස් කලාට පස්සෙත් 3rd party application වලට account එක access කරන්න පුලුවන් flow එකක් තිබිලා හොයාගත්තා, ලාවට හිම වැටුනා, iPhoneවලට බැන බැන හිටපු änthräXට iPhone user කෙනෙක් වෙන්න සිද්ධ උනා, änthräX ඇටයා කාලේ කසනවට ලියපු විද්‍යා ප්‍රබන්ධ තියන පොතකක් änthräX ගේ මලයා විසින් හොයාගන තිබුනා, යස අගේට foss වෙලා හිටපු HD Moore කොලුවව Rapid7 එකේ වැඩට ගත්තා (ඒකත් කාල ඇදල ඉන්න එපැයි), Internet Explorer 8 වල 0day එකක් leek උනා (ඕකත් නිව්ස් ද, හැමදාම වෙන එකනේ), SBU කට්ටිය මුණගැහුනා, änthräXගේ රාජකාරි ආයතනයට ලියපු gigantic pain in the @$$ project එකේ white box testing ඉවර උනා, sherlock Holmes movie එක release උනා සහ තව තව දේවල් අම්බානක් උනා.

වැඩි විස්තර කියන්න කලින් ඔන්න කට්ටියටම ලබන්නා වූ 2010, කිරියෙන් පැණියෙන් ඉතිරෙන(ආවඩා..), සිහින සැබෑ වෙන(ආවඩා..),crushes->relationships වෙන(ආවඩා..), interviews->jobs වෙන(ආවඩා..), අම්බානට වෙරි වෙන(ආවඩා..), පඩි වැඩි වෙන(ආවඩා..), promotions හම්බෙන(ආවඩා..), විභාග පාස් වෙන(ආවඩා..) ඉටිම ඉටිකිරිස් අවුරුද්දක් වේවා කියලා සුබ ප්‍රාර්ථනා කරනවා.

දෙයියනේ කියල පොඩ්ඩක් වේගෙන් කර කර හිටපු සිංහලෙන් ටයිප් කෙරුවාව ආයෙත් හොදටම "කෝ කෝ" වෙලා. ඒ මදිවට ලියාගෙන ආපු එක දැන් මතක නෑ.

XSS
ක්‍රොස් සයිට් ස්ක්‍රිප්ටින් කියලා කතාවක් ඔයාල අහල ඈතුවට කිසිම සැකයක් නෑ. අර අවුරුදු එකහමාරකට විතර උඩදි facebook ට ඇදගන නාන්න සිද්ධ උනේ? අපි හුගදෙනෙක් tinyurl, tr.im වගේ සේවාවන් වලට බරපතල විදියට ඈබ්බැහි වෙලා ඉන්න නිසා සහ තමන්ගේ බ්ලොග් තමන්ම host කරගෙන maintain කරන අයට පොඩි අදහස් ටිකක් දෙන්න හිතාගෙන තමයි මේ ලිපිය ලියන්නේ. (සහ වෙන ලියන්න දෙයක් ඔලුවට ආවෙ නැති නිසා)

යාලුවෙක් ගෙ post එකකට comment එකක් දාද්දි < a > </a> පාවිච්චි කරලා link එකක් දාන්න අපි හැමෝම දන්නව නේද? gmail වල password එක save කරල තියෙද්දි javascript: alert(document.getElementById('Passwd').value); කියලා password එක බලන්නත් දන්නව නේද? ඔය දෙක එකතු කලොත් මොකද වෙන්නෙ කියලා හිතුවද?? හරි හරි, වෙන page එකක ඉදන් තව page එකක password එකක් බලාගන්න බෑ තමයි. නමුත් account එකකට log වෙන්න username සහ password ඕනමද?

1. log වෙන්න ඔයාගෙ gmail account එකට
2. click කරන්න inbox එකේ තියන කැමති mail එකක්
3. address bar එකේ තියන address එක select කරලා ctrl+c ගහන්න (copy කරගන්න)
4. දැන් gmail tab එක close කරන්න. (log out වෙන්න එපා)
5. ctrl+t ගහලා (වෙන tab එකක් අරන්) address bar එකේ ctrl+v ගහන්න(paste කරන්න)

tab එක close කරන්න කලින් බල බල හිටපු mail එක එහෙමම පේනවා නේද? (IE6 නම් පාවිච්චිය, browser එක close කරලා open කලත් page එක පේන්න ඕනා)

එහෙම වෙන්නේ කොහොමද? band width save කරන්න සහ page loading speed එක වැඩි කරන්න web pages වල පාවිච්වි කරන cookies කියලා ජාතියක් ගැන අහල තියනව නේද?
එයා කරන්නේ නැවත භාවිතාකලහැකි ආකාරයේ දත්ත, පරිශීලකයාගේ පරිඝණයේ රදවාගන්න එක. එහම තියනකොට පරිශිලකයා එකම තොරතුර ආයෙත් ඉල්ලපුවහම browser එක කරන්නේ server එකත් client එකත් අතර තියන session එක valid ද කියලා බලන එක. අපි log out උනේ නෑ නේ. එහෙම උනාම server එක එකතරා කාලයක් තිස්සේ session එක validව තියාගන්නවා. ඒ කාල පරාසය ඇතුලත අපි අර session ID එකත් එක්ක request එකක් යැව්වොත් කතා දෙකක් නෑ server එක අපිට authorized connection එකක් දෙනවා. ඕහොම කරනවට තමයි සිංහල භාෂාවෙ "session hijacking" කියන පදය යොදාගැනෙන්නෙ.

වැඩේ පැහැදිලි කරන්න gmail ගාවගත්තට practical attack එකක් නම් මේ විදියට කරන්න අමාරුයි, මොකද google මේ වගේ දේවල් වේනන්න තියන ඉඩ අහුරලයි තියෙන්නෙ. නමුත් ඔයා පොදු තැනක ඉදන් internet access කරනවා නම් මේ වගේ message එකක් ආවොත්, එතනින් එහාට නොයන එක ඈගට ගුණයි.


කතන්දරේ තියරිය ඕකයි. ඕක practically implement කරන්න නම් ඉතින් blog එකක, forum එකක, guest book එකක flow එකක් හොයාගන්න වෙයි. ;)
(උනන්දුවන් සදහා පමනයි: පරණ බඩු මෙතනින් හොයාගන්න)

facebookට වෙලා තිබුනෙ, ඔයාට ඔයාගෙ යාලුවගෙ wall එකේ ලියන්න පුලුවන්කම තිබ්බා script එකක් එක්ක, කිසිම කරදරයක් නැතිව එයාගේ cookies ටික ඔයාට ලැබෙන්න.

------හොද පුරුදු-------
1. IE වෙනුවට firefox පාවිච්චි කරන්න. firefox දිරවන්නෙ නැතිනම් chromeවත්.
2. firefox වල update එකක් තියනව කියලා message එකක් ආවොත් හිත හිත ඉන්නෙ නැතුව update කරන්න.
3. firefox වල edit->preferences (windows නම් tools->options) ගිහින් privacy tab එකේ "firefox will" කියලා තියන drop down list box එකෙන් "use custom settings for history" තෝරලා "accept third party cookies" වලට යටින් තියන "keep until" කියලා තියන drop down list box එකේ "i close firefox" කියලා තෝරන්න.
4. කිසිම site එකකට log වෙනකොට browser එකට username/password එක save කරන්න දෙන්න එපා.
5. මොකක් හරි site එකකට certification error එකක් ආවොත්, හොදටම දන්නවනම් මිසක් exception එකක් add කරන්න එපා. (පොදු ස්ථානයක ඉදන් Internet access කරනව නම් කොහොමටවත් certificate exception එකක් add කරන්න එපා)
6.තමන්ගේ ලිපියකට image එකක් add කරද්දි කවදාවත් වෙන site එකක තියන image එකකට point කරන්න එපා. image එක download කරගෙන ඔයාගේ site එකට හරි, ඔයාගෙ picasa account එකට හරි upload කරලා පාවිච්චි කරන්න.
7. tinyurl හරි trim වගේ link එකක වගේම සාමාන්‍ය දිග url එකක උනත් click කරපුවහම message box එකක් ආවොත් උවමනාවෙන් ඒ දිහෑ බලන්න ආපු message එක genuine එකක් ද crafted එකක්ද කියලා.
8. තමන් ගේ site එකේ blog එකක්, forum එකක්, guest book එකක් තියනව නම් අලුත් updates/patches දාලා ආරක්ශිතව තියාගන්න. user කෙනෙක්ට use කරන්න පුලුවන් tags සීමා කරන්න. XSS කරන කෙනෙක්ට ඔයාගෙ site එක අතකොලුවක් කරගන්න දෙන්න ඒපා.
9. page එකක කොහේ හරි වහපු නැති tags තියනවද කියල විමසිලිමත් වෙන්න.
10. තමන් ඉගනගත්තු දෙයක් තව කෙනෙක්ට යහපතක් කරන්න මිස හානියක් කරන්න යොදාගන්න ඒපා. දන්න දෙයක් බෙදාගන්න මැලි වෙන්න එපා.

සුපුරුදු අපැහැදිලි ගතියට සමා වෙලා ප්‍රශ්ණ තියනව නම් අහන්න.

ආයුබෝ වේවා..

Monday, 17 August 2009

රහස් කියන්නෙ මෙහෙමයි...

කතා දෙකක් නෑ කොච්චර හොද දෙයක් උනත් පාවිච්විය අමාරු නම් ඉතින් අපිට ඉතින් වැඬි ආසාවක් ඇතිවෙන්නෙ නෑ නෙ කිසිම දේකට. නිවන් යන්නත් "පස්සෙ වෙලාවක නිවාඬු පාඬුව try එකක් දෙනවා, මේ වැඬ අස්සෙ ඕවට කොහෙද වෙලාවක්" කියල ඉන්න එකනෙ අපි කරනන්නෙ. ;) මේ කියන්න යන්නෙ ඒ වගේ බරපතල සීන් එකක් සරලව කරගන්න පුලුවන් සෙල්ලමක් ගැන. ඔයගොල්ලො හුගදෙනෙක් encryption ගැන අහලා ඇතුවට කිසිම සැකයක් නෑ. අපි හුගදෙනෙක් ඉතින් නමට බයයි නෙ. අපෝ ඕව අපිට තේරෙන්නෙ නෑ, අපි geekලා නෙමේ කියලා මග ඇරලා යනවා. සරලව වැඬේ කරගන්නෙ මෙන්න මෙහෙමයි.

මේක firefox plugin එකක්. මෙතනින් download කරගන්න පුලුවන්.(දන්නවනෙ ඉතින firefox plugin install කිරිල්ල කොව්චර ලේසිද කියලා. ඔක්කොටම default settings දෙන්න.) මේකෙන් කරලා දීලා තියෙන්නෙ GPG (gnu privacy guard) කියන encryption තාක්ශණය භාවිතය පහසු කරල දීලා තියන එක. GPG/PGP වලදි වෙන්නෙ ඔයාට keys දෙකක් දෙනවා. එකක් private key එක, ඒක දන්නෙ ඔයා විතරයි. ඒක password එකකිනුත් ආරක්ශිතයි. අනික public key එක. ඒක ඔයා එක්ක රහස් කියන්න ඕන අය අතරෙ බෙදාහරින්න පුලවන්. ඔය public key එක පාවිච්චි කරලා කෙනෙක් encrypt කරපු එකක් decrypt කරන්න පුලුවන් ඔයා ලග තියන private key එකයි password එකයි පාවිච්වි කරලා විතරයි. හරියට තැපැල් පෙට්ටියක් වගේ. ඕනා කෙනෙක්ට ලියුම් දාන්න පුලුවන්, නමුත් ලියුම් ගන්න පුලුවන් අයිතිකාරයට විතරයි. කතන්දරේ පැහැදිලිද?

plugin එක install කරගත්තට පස්සෙ තමන්ටම කියලා key එකක් හදාගන්න එපැයි. browser එකේ කොහෙ හරි right click කරලා බලන්න අලුත් menu item එකක් තියනවා නේද කියලා FireGPG කියලා? ඒකෙ තියන key manager කියන menu item එක click කරපුවම key manager කියලා dialog box එකක් දකින්න ලැබෙයි. ඒකෙ පල්ලෙහා වම් පැත්තට වෙන්න තියන new key කියන button එක click කරපුවම එන dialog box එකේ ඔයාලගෙ විස්තර දෙන්න.



ඔයා කැමති නම් the key never expires කියන check box එක select කරන්න පුලුවන්. මම නම් කලේ key එක අවුරුදු 5 කට වලන්ගු වෙන්න හදපු එක. Advanced options කියන check box එක click කලොත් ඔයාලට දකින්න පුලුවන් වෙයි 1024 විදියට තියන key length එක 4096 දක්වා වැඬි කරන්න පුලුවන් කියලා. වැඬිපුර security උචමනායි කියලා හිතෙනව නම් key length එක වැඬි කරන්න පුලුවන්. මතක තියාගන්න, key length එක ලොකු වෙන්න ලොකු වෙන්න encrypt, decrypt කරන්න ගතවෙන කාලයත් වෙනස් වැඬි වෙනවා. ආරක්ශාවත් වැඬි වෙනවා. generate key කියන button එක click කරපුවාව ටික වෙලාවකට මුලු browser එකම freeze වෙලා වගේ තියෙයි. key generated successfully කියලා message එක එනකන් ඉවසලා ඉන්න. අමාරු කොටස එච්චරයි.

දැන් තියෙන්නෙ පොඬි testing පාරක් දාල බලන්න. ඔයාගෙ gmail open කරගෙන අලුතෙන් ලියුමක් ලියන්න ගියපුවාම අලුතින් වැඬිපුර කෑලි ටිකක් එකතුවෙලා කියලා පෙනෙයි.


මුලින්ම ඔයාටම ලියමක් එවාගෙන බලමුකො. මොනව හරි ලියලා අර අලුත් වැඬකෑලි ගොඬේ තියන encrypt කියන icon එක click කරන්න. icon එකේ පාට වෙනස් උනා නේද? send button එක click කරපුවම මේ වගේ dialogue එකක් එයි.


දැනට ඉතින් key manager එකේ තියෙන්නෙ ඔයාගෙ නම විතරයි නෙ. ඒක select කරල ok කරන්නකො. (පස්සෙ ඔයා යාලුවන්ගෙ public keys add කරගත්තම ඒ ඔක්කොම මෙතන පෙන්නනවා. එතකොට කරන්න තියෙන්න ලියුම යවන එකකෙනාගෙ public key එක මෙතනින් select කරන්න)

ඊට පස්සෙ ඔයාගෙ gmail account එකේ password එක ඇහුවොත් ඒකත් දෙන්න. දැන් inbox එකට ගිහින් බලමුද?


open කරන්නකො ඔයාගෙ රහස.


ඔතන ඔයා දෙන්න ඕනා අර key එක හදද්දි දීපු password එක. මම කලින් කිව්ව වගේ ඕන කෙනෙක්ට ඔයාගෙ public key එකෙන් encrypt කරන්න පුලුවන් උනාට එහෙම encrypt කරපු එකක් decrypt කරන්න පුලුවන් private key එකයි password එකයි පාවිච්චි කරලා ඔයාට විතරයි.


ඔයා encrypt කරලා ඔයාම decrypt කරලා බලලා වැඬක් නෑ නේද? දැන් කරන්න ඕනා ඔයාගෙ public key එක යාලුවෝ අතෙර බෙදා හරින එක. ඒක කරන්නෙ මෙහෙමයි. යන්න key manager එකට(fireGPG->key manager). select කරන්න ඔයාගෙ key එක. තියනව නේද export to file කියලා button එකක්. ඒකෙ click කරපුවම save dialogue box එක එයි. කැමති නමකින් file එක save කරගෙන notepad එකෙන් open කරගන්නකො. පලෙලෙහයින් තියනව වගේ දෙයක් නේද තියෙන්නෙ? ඕක තමයි යාලුවන්ට යවන්න ඕනා. මේ තියෙන්නෙ මගෙ public key එක.

-----BEGIN PGP PUBLIC KEY BLOCK-----
Version: GnuPG v1.4.9 (GNU/Linux)
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=qn7m
-----END PGP PUBLIC KEY BLOCK-----


ඔය කොටස select කරලා right click කරලා FirePGP->Import කියන option එක select කරන්නකො. '-----BEGIN' වල ඉදලා 'BLOCK-----' වෙනකන් මුලු කොටසම select කරන්න අමතක කරන්න එපා හොදද? දැන් ඔයා encrypt කරලා ලියුමක් යවන්න හදද්දි අර dialogue එකේ ඔයාගෙ key එකට අමතරව මගෙ public key එකත් තියනව නේද? (key manager dialogue එකට ගිහින් බලන්නකො). ඕන කුනුහරුපයක් ගහලා encrypt කරලා එවන්න. ඔයාටයි මටයි විතරයි පේන්නෙ. ඔයාගෙ public key එකත් එවන්න අමතක කරන්න එපා. එතකොට මටත් පුලුවන්නෙ ඔයාට encrypt කරලා reply එවන්න. ;). යාලුවන්ටත් ඔයාගෙ public key එක යවන්න අමතක කරන්න එපා. ප්‍රශ්ණ තිබ්බොත් අහන්නකො...

Wednesday, 12 August 2009

නොපෙනෙන සෙවනැලි..

රොමියෝ වයලට් කියවපු කට්ටිය දැනටමත් හිතනව ඇති "එ පාර මේකා වැඬිහිටියන්ට පමනයි film එකක් කරන්න යනවා" කියලා. ගැලපෙන සිංහල වචනයක් හොයාගන්න බැරිවෙච්ච එකයි ඇබැද්දියට හේතුව. ජංජාලෙ ඇවිදලා ජංගිය පරිස්සම් කරගන්නෙ කොහොමද කියලා තමා මේ ලිපියෙන් කතා කරන්න බලාපොරොත්තු වෙන්නෙ. සුද්ද සිංහලෙන් කිව්වොත් best practices ගැන කතා කරන්නයි යන්නෙ. මැණික් කැටේ බලාපොරොත්තුවෙන් ඉන්න අය තරහ ගන්න එපා.. මම එ වැඬේ සති අන්ත වල කරන්නම්.

බිලී බාන බුවාලා...
මේ e-mail එක මට එවලා තිබුනේ මම හොදට අදුනන අක්ක කෙනෙක්ගෙ account එකකින්.

මොක්ද්ද බොලේ මේ කියලා මාත් link එකේ click කලා. මේන් බලන්නකො ආපු page එක.

ඕක ඇවිත් තිබුනෙ මගෙ yahoo address එකට. yahoo එකේ සාමාන්‍යයෙන් password එක විතරයි නේ ඔහොම වෙලාවක ඉල්ලන්නෙ කියලා ඬෝංගාලා කම්පනාවට ඇවිත් address bar එක දිහෑ බැලුවා. මේං විස්තරේ..

ඔය mail එක එවලා තිබුන account එක අයිති අක්කත් සාමාන්‍යයෙන් හොද computer literacy එකක් තියන එක්කෙනෙක්. එ උනාට පොඬි අත්වැරැද්දකින් වෙච්ච දේ බලන්නකො. එයා හරියට තේරුම් ගන්නෙ නැතුව ඔතන්ට එයාගෙ user name එකයි password එකයි කොටපුවාම ඉතින් කතාව එච්වරයි නෙ.

කුණුහරුප වගේද කියන එව්වා? එහෙනම් කතන්දරේ කියන්නම් කො මුල ඉදලා.

අපි සාමාන්‍යයෙන් url එකක් කියවන්නෙ http වල ඉදලා නේද? ඔන්න ඔය වැරදි පුරුද්ද අපි හදාගන්න ඕනා. url එකක් දිහෑ බලද්දි පුරුදු වෙන්න .com හරි .lk හරි වගේ domain name එකේ ඉවර වෙන තැන දිහෑ බලන්න. අමාරු වැඬක් නෙමෙයි http වල(double foreword slashes) // වලට පස්සෙ පලවෙනියෙන්ම තියන / (foreword slash)එක හොයාගන්න. එතන ඉදලා වම් පැත්තට තමයි කියවන්න ඕනා domain name එකේ විස්තරේ බලාගන්න. (අරාබියෙ වගේ). එතනින් දකුනට තියන්නෙ domain එකේ file structure එක. ඒ ගැන පස්සෙ කතා කරමුකො.

ඕං / ඉදලා වමට යනකොට මුලටම හම්බවෙන(period mark) '.' එක තියනවා නේද? ඕක තමයි වැදගත්ම තැන. ඔය තිතත් එක්ක තමයි .com, .lk, .org වගේ root level names යෙදෙන්නෙ. තිතෙන් වමට තියන කොටස දිහැ බලලා අපි තේරුම් ගන්න ඕනා මේ ඇත්තටම අපිට යන්න ඕනා තැනද කියලා.

එතනින් ඉස්සරහට ඕන උලච්වක් තිබිච්චාවෙ කියලා අනිත් වැඬ ටික කරගෙන යන්න පුලුවන්. වැඬේ පැහැදිලි වෙන්න උදාහරන දෙක තුනක් බලමුද?

මේ genuine බඬු
http://uk.yahoo.com/?p=us
http://h10010.www1.hp.com/wwpc......

මෙහම තිබුනොත් ඉතින් හොරබඬු තමා..
http://yahoo.t35.com
http://microsoft.gilbuwa.com

මේ වගේ එකක් නම් ඉතින් එකපාරටම අදුනගන්න පොඬ්ඬක් අමාරුයි.
http://yfreecalls2.t35.com/
පොඬි trick එකක් කියන්නම්, හැබැයි ඒක හැම තිස්සෙමත් සාරතක නෑ. login page වලට නම් අනිවා.
http කියන්නෙ plain text protocol එකක්. ඒ කියන්නෙ http වල encryption එකක් නෑ. සාමාන්‍යයෙන් ප්‍රසිද්ධ login page එකක නම් url එක අනිවාර්යයෙන්ම පටන් ගන්නෙ https වලින. http වලින් නෙමේ.

මම හිතනවා මේ post එකෙන් ඔයාලට වැඬක් උනා කියලා. මගෙ ලිපි වල අපිලිවල ගතියට සමාව දෙන්න. අදහස් එන වේගෙන් ලියන්න බෑ, අකුර හොයාගන්නකොට ලියන්න ගිය එක මතක නෑ. කල් යද්දි හරි යයි. ;)

ඕං එහෙනම් යුග ගීයකින්ම post එක ඉවර කරන්නම් කො..

ඔයා: මහා වැඬ ගොඬක්..... ඉන්ටනෙට් එකේ, බදාගන්න හිතයි මාරම වැඬ කෑලි තියෙන්නේ..
änthräX: මහා හොර ගුලක්.... ඉන්ටනෙට් එකේ, බදාගත්තෝතින් බඬුම තමා ලිස්සපන් මලේ..

Tuesday, 28 July 2009

Hacks ගැන වැරදි මත ගැනයි..

(මේක නිකම්ම නිකන් විස්තරකිරීමක් පමණයි. hacking බලාපොරොත්තුවෙන් කියවා බලාපොරොත්තු සුන් කරගැනීමෙන් වලකින්න)

අපි හුගක් දෙනා hacker කියන වචනෙට දක්වන්නෙ භීතිය මුසු අප්‍රියජනක හෑගීමක්. මොකද අපි හිතන්නෙ hacker කෙනෙක් කියන්නෙ අපේ දෙයක් හොරකම් කරගෙන අපිට පාඩුවක් කරන්න හදන තුට්ටු දෙකේ ජොකියෙක් කියලා. මේක හරියට මකුනන්ට බෙහෙත් කරනවා වගේ වෑඩක්. එකෙක් කාපුවම ඔක්කොටම නෑතිවෙලා යන්න බෙහෙත් කරනවා. hackerලා ඔක්කොම මකුණෝ ගානට දාන්න කොහෙත්ම බෑ. එයාලාගෙන් සෑහෙන ප්‍රයෝජන තියනවා. පොඩ්ඩක් හොයලා බලමුද මොකද්ද මේ පටලෑවිල්ල කියලා??

hacker කෙනෙක් කියන්නෙ මොකෙද්ද?
පරිඝනක සම්බන්ධව වේවා වෙන විශයක් සම්බන්ධව වේවා විශිෂ්ට දෑනුමක් තියන කෙනෙක්ව හදුන්වන්න තමයි hacker කියන වචනය යොදාගෑනෙන්න. හිතනන්කො කොහොම කොහොම හරි කරලා ඔයා operating system එකක් ලිව්වා කියලා. ඕන් ඉතින් "ජුන්ඬෝස් පිස්සා" කියලා මිලකට හරි "පිනක්ස්" කියලා පිනට හරි දෙනවා ඔක. හිතන්නකො ඔකට hardware requirements විදියට 2GHz processor එකකුයි, 512mb memory එකකුයි ඔනා කියලා. ඕන් කොහේදෝ ඉදලා කඬාපාත්වෙච්ච බුවෙක් කියනවා ඕක 1.5Ghz processor එකකුයි, 256mb memory එකකුයි තියන pcඑකක runකරන්න හදන්න පුලුවන් කියලා.(කටින් බතල බුවාලා පිරුනු ලෝකයකනෙ අපි ජීවත් වෙනනෙ). අර බුවාට විසිල් වගේම බල්ටිත් පුලුවන්නම් ආන් එහෙම එකෙක් තමයි hacker කෙනෙක් කියන්නෙ.(කටින බතල විතරනම් එයාට කියන්නෙ බයිලා කාරයෙක් කියලා). nokia දුරකථන වල sp lock එක අයින් කරන්න විධි හොයාගත්තූ dejan , bluboxing(actually it's phreaking) කරලා long distance calls ලාබෙට ගන්න විධිය හොයාගත්ත Joe Engressia වගේ අයට තමයි hacker කෙනෙක් කියනනෙ. hacker නමට මුවා වෙලා එ වගේ අය හදපු tools වලින් වැඬදාන අයට කියන්නෙ script kiddeisලා කියලා.

මෙහෙම දේකුත් තියනවා, සාමාන්‍යයෙන් කෙනෙක් නෙදන්න trick එකකට hack එකක් කියලා කියනවා. හැබැයි එතනත් කතන්දර ගොඬයි.

mineswiper game එකේ xyzzy ctrl+alt+shift කියලා screen එක කොනේ yellow pixel එක දිහෑ බලාගෙන බෝම්බ වලට අහු නොවී යන එක, 3d text screen server එකේ volcano කියලා type කරලා development team එකේ නම් බලන එක hack එකක් නෙමේ. එවලට කියන්නෙ easter eggs කියලා. (ගූගල් දෙයියන්ගෙන් අහලා බලන්නකො easter eggs ගැන. දෙයි අම්බානක්.) එවා developersලා හිතා මතාම තියපුවා. එහෙම එකක් වලක්වන්න ඔයාට පුලුවන්කමක් නෑනෙ නේද?

IE block කරලා තියන xp pc එකක calculator එකේ help->help topics ගිහිල්ලා Internet යෑවිල්ල developerට වෙච්ච වෑරදීමක් (එකනේ sp3දී ඒක fix කරලා තියෙනනෙ). එහෙම එකක් පාවිච්චි කරන එක hack එකක් කියලා හෑදින්නුවට වෑරෑද්දක් නෑ. default installation එකක් කරපු xp machine එකක Administrator ගහලා password එක හිස් තියලා යන එක hack එකක් කිවවට වැරැද්දකුත් නෑ.

හුගක් අය ගේම ඉල්ලන්න දෙන talk එකක් තමයි "ආ.. පුලුවන්නම් මගෙ e-mail account එක hack කරලා පෙන්නපන්" කියන එක. ඔය ව්ගේ වෙලාවක attacker පාවිච්චි කරන technique එක අනුව කතාව සම්පුර්ණයෙන්ම වෙනස් වෙනවා. උදාහරණ දෙක තුනක් අරන් බලමුකො... ඔන්න වාටර් පිලිවෙලට යන්නම්.

1. හිතන්න ඔයා(attacker) බුවාව(victim) අදුනනවා කියලා. බුවාවම හරි ගෙදර වෙන කාව හරි ලාවට අන්දලා(social engineering) u3 එකකින් හරි elevated attachment එකකින් හරි පොරගෙ pc එකේ keystroke logger එකක් install කරලා password හොයාගන්න එකට කියන්න hack කියලා නෙමේ. එක espionage ඔය ඕන තරම් news යන්නෙ ලකුණු වැඬිකරගන්න teacher ගෙ pc එකට key-logger දාපු පොඬි එවුන් ගැන.

2.බුවාගෙ user account එකට brute force හරි dictionary attack හරි කරන එක. obviously scriptkiddy නේද?

3.බුවාගෙ router එක හරි modem එක හරි takeover කරලා session hijack පාරක් දාන එක. ම්ම්ම්ම්හ්... මෙහෙම දෙයක් කරද්දි අනිවාරයයෙන් tools පාවිච්චි කරන්න වෙනවා. නමුත් මෙතන tools පාවිච්චි කිරිල්ල හරියට හොද කාර්මිකයෙක් වාහනයක් නඬත්තු කරන්න අවශ්‍ය ආවුද පාවිච්චි කරනවා වගේ. (scriptkiddy කියන්නෙ ඔය මජං කඬන කොලුවෙක් ඉස්කුරුප්පු ණියනක් අරන් පොර වෙන්න හදනවට)

තව ඉතින් ඔයාලට හිතෙන ඒවත් ඇතිනෙ..

පොර වෙන්න හැදුව නෙමයි, මම දන්න දේ ඔයාල එක්ක බෙදාගන්නයි මේ උත්සහය. මේ ළිපිය කියවපු ඔයාලගෙන් බලාපොරොත්තු වෙන එකම දේ "තමන් දන්න hack එකක් ගෑන ලියපු මනුස්සයෙක්ට ගහන්න එපා, එයා කියපු දේ ඔයා දන්න දෙයක් උන පලියට. මොකද එකෙන් ඉගනගන්න අය බොහොමයි". computer security කියන්නෙ මහා ලොකු රහස් දැනුමක් නෙමේ. ඔයාලා දැනුවත් වෙන තරමට ඔයාලට ආරක්ෂා වෙන්න පුලුවන්. අපේ ගෙදරට alarms හයිකරන් එහා ගෙදරට හොරු පැනපන් කියලා බලන් ඉන්න ජාතියෙ කෙනෙක් වෙන්න එපා. මම හිතනවා මේ ළිපියෙන් ඔයාලට මූලික අවබෝධයක් ගන්න පුලුවන් උනා කියලා මේ terms ගැන. ප්‍රශ්ණ, ඔයාලගෙ මත සතුටින් බාරගන්නවා. දැනට මෙතනින් නවත්තන්නම්. නිදිමතයි....

Tuesday, 7 July 2009

සොයන්නාට(හරියට) සම්බවේ

google දෙයියට පින් සිද්ද වෙන්න ඕනම දෙයක්(වගේ [i mean almost everything]) searchකරලා හොයාගන්න පුලුවන්නෙ නේද? නරකද search box එකේ ජාතක කතාවම ලියන්නෙ නෑතිව හරියට search කරන්න පුරුදු උනොත්? ඔයාලටම අදහගන්න බෑරි වෙයි මිනිස්සු කොච්චර නම් දේවල් ලෝකෙත් එක්ක බෙදා ගන්නවද කියලා. (මේ ලෝකෙ හරි කුහකයි කිය කිය ඈවිදින විප්ලව කාරයො කියන්නෙ බොරු මෙයා) ලොකු ලොකු බහුජාතික සමාගම් වල ඉදලා පොඩි පොඩි සිල්ලර කඩ කරන (net එකේ හරිද ) බුවාලා වෙනකනුයි network ඈමඩන් මහත්තුරුන්ගෙ ඉදලා අපි වගේ බයියල වෙනකනුයි නොසෑලකිල්ල නිසා කොරන වෑඩ දිහෑ බලල පොඩ්ඩක් හිනා වෙන්නයි, එකෙන් යමක් ඉගන ගන්නයි තමයි මේ උත්සහය...

search කරද්දි + - . ලකුනු පාවිච්චි කරන්න අපි කවුරුත් දන්නවා නේද? හෝව් හෝව් නෑ කියන්න කලින් පොඩ්ඩක් මෙ ටික කියවන්න. හ්ම්ම්ම්හ් කට්ටිය ඊලග ජේදෙට පනින්න. මේන් සුටුස් ගාලා crash course එකක්. ඔයා search කරන text එකට google එයාගෙ suggestions දෙනවා දෑකලා තියනවා නේද? උදා: eeeekanayaka කියපුවම ekanayake ඉන්න results දෙන්නෙ. අන්න එක වලක්වන්න තමා + ලකුන දාන්නෙ.අර පොඩි එකා හාමුදුරුවන්ට කිව්ව වගේ. (සමා වෙන්ඩෝනා එ කතාව මෙතන කියන්න බෑරි එකක්) සින්හලෙන් කිව්වොත් "උබ පන්ඩිතයා නෙවී eeeekanayaka ව හොයපන්" කියන්නෙ මෙහෙම. +eeeekanayaka . ""මෑද්දෙ ලියන එකයි + ලකුන දාන එකයි බොහෝ දුරට එක සමානයි. - දාන්නෙ එපා කියන්න. හිතන්නකො ඔයාට eeeekanayaka ව හොයාගන්න ඕනා. නමුත් ඔයා දන්න eeeekanayaka කෙනෙක් ඉන්නවා කොස්තාපල් මහත්තයෙක්. ඔයාට එයාව ඔයාගෙ search results වල දකින්න ඔන නෑ කියල කියන්නෙ මෙහෙමයි. eeeekanayaka -costhapal (මට ඉන්න eeeekanayakaලව පෙන්නන්න, කොස්තාපල් eeeekanayakaව නෑතුව) මතක ඈතුව -ට කලින් හිස්තෑනක් තියන්න. නෑත්නම් එයා හොයන්නෙ කියන එක තනි වචනයක් විදියට. තිතෙන් හරි හරි වෑඩ කරන්න පුලුවන්. ඔයා හිතන්නකො ඔයාට ජස්ටියගෙ Dead and gone හොයාගන්න ඕන කියලා. dead.and.gone කියලා කියපුවාම එයා . තියන තෑන් වලට -_.සහ හිස්තෑන තියන එව්වා පවා හොයනවා. පොඩ්ඩක් ඔට්ටු වෙලා බලන්නකො.

keywords එක්ක සෙල්ලම් කරන්නෙ කොහොමද කියලා බලමුද?
allinurl: කියලා ඉස්සරහින් මොකක් හරි වචනයක් දුන්නොත් එයා හොයනවා url වල කොහෙ කොහෙද ඒ දීපු වචනෙ ගෑවිලා තියෙන්නෙ කියලා. allinurl: beansjar කියලා හොයලා බලන්නකො.

allintitle: කියලා ඉස්සරහින් මොකක් හරි වචනයක් දුන්නොත් එ වචනෙ title එකේ තියන pages හොයනවා.

site: තමා අපූරුම එක. හිතන්නකො කාගෙ හරි site එකක් ඈතුලෙ search එකක් කරන්න ඕනා කියලා. ඔයාට තියෙන්නෙ search criteria එක දීලා අගට site: කියලා site එකේ නම දෙන එකයි. එතකොට එයා හොයන්නෙ එ කියපු site එක ඈතුලෙ විතරයි. අපි slt.lk එකේ තියන pdf හොයලා බලමුද?
.pdf site: slt.lk
ඔය search එකට එන pdf ඈත්තටම මහජනතාව සමග බෙදාගන්න ඒවද කියලා සාදාරන සෑකයක් එනවා නේද?

කම්මෑලි කමට කරන්න වෑඩක් මෙන්න. ip cameras ගෑන දන්නවා නේද? පොඩ්ඩක් හොයලා බලමුද කම්මෑලි කමට කූරු ගගා ඉන්න security දාපු නෑති ip cam එකක් හොයාගන්න පුලුවන් වෙයිද කියලා?
1. allinurl: lvappl.htm
2. intitle:snc-z20 inurl:home/
3. allintitle:"Network Camera NetworkCamera"
සමහර camsතියනවා අපිට rotate කරන්න zoomකරන්න එහෙමත් පුලුවන්. ;)

allinurl: login.asp කියලා හොයලා බලන්නකො. එන results ගෑන මොනාද කියන්න පුලුවන්? ASPකියන්නෙ Micros(sha)ftලගෙ productඑකක් නෙ? aspපාවිච්චි කරන අයගෙන් 90%ක්ම sql පාවිච්චිකරනවා නෙ? තාම තේරුනේ නෑද්ද? ඈයි බන් sql injection practice කරන්න පුලුවන් ක්‍රිඩාගාරයක් නෙ ඈස් ඉදිරිපිටම තියෙන්නෙ. මතක තියාගන්න practice කරන්න ඈතුලට ගියාට යකා නටනවා එහෙම නෙමේ. කාගෙ හරි system එකක් නෙ.


පොඩ්ඩක් searchකරලා බලන්න criteria ගෑන එහෙම. මට ඉතින් පුලුවන් පාර පෙන්නන එක විතරයි. එ පාර් ගෙවල් වල ඉන්න මිනිස්සුන්ට කරදර නොකර පොඩ්ඩක් ඈවිදලා ආතල් එකක් ගන්න එක ඔයාගෙ වෑඩක්. මෙ කියපු දේවල් හරියට ගෑලපුවොත් ඔයාට සෑහෙන දෙයක් කරගන්න පුලුවන්. හිතලා බලන්න. කාටවත් කරදරයක් නොවෙන්න වග බලා ගන්න. අපි මේක කරන්නෙ ඉගනගන්න+අහින්සක ආතල් එකක් ගන්න. කියලා තියන එව්වා කුනු හරුප වගේ නම් comment එකක් දාලා අහන්න. මම කියලා තියන දෙයක් වෑරදී වගේ හිතෙනව නම් ප්‍රශ්න කරන්න.
-änthräX

Sunday, 5 July 2009

බෙදාගන්නේ ඈත්තටම බෙදාගන්නට උවමනා දේවල් ද?

කවුරුවත් මේ සම්බන්දයෙන් කලින් කතා කරලා තියනවා දෑක්කෙ නෑති නිසා පොඩ්ඩක් කතා කරන්න හිතුවා. (කලින් මේ ගෑන ලියූ ඈත්තෙක් වෙතොත් සමා කරත්වා) බිල්ට බනින්නෙයි, foss වලට ආවඩන්නෙයි නෑතුව anthraxට කරන්න පුලුවන් වෙන දෙයක් ඈත්තෙම නෑද්ද කියන ප්‍රශ්නෙ anthraxටම ආවා. ඕන් ඉතින් එහෙම නෙමෙයි කියල පෙන්නන්න පොර හෙන try එකක් දෙන්නයි යන්නෙ.

අපි නොදෑනුවත්ව (හෝ දෑනුවත්ව) ලෝකෙත් එක්ක බෙදාගන්නෙ ඈත්තටම බෙදාගන්න ඕන දේවල් ද?

social network එකක් නෑති කෙනෙක් ඉන්නවනම් කියන්න. ඕවයෙ කොච්චර නම් ඉන්නවද privecy settings හදාගන්න විනාඩි 5ක් වියදම් කරපු නෑති අය. තමන් කව්ද, වෑඩ කරන්නෙ කොහෙද, ගෙවල් කොහෙද, telephone no එක මොකද්ද, බෑදල ද නෑද්ද, බෑදලා ඉන්නෙ කාවද, යාලු ගෑනු ළමයා(හෝ පිරිමි ළමයා) කව්ද ආදී මෙ කී නොකී (උප්පෑන්නෙත් නෑති ) දාහක් විස්තර පුරවලා, පින්තූර එහෙමත් දාලා හදාහන්නවා profile එක. යාලුවො නෑතුව නිකන් පිරිලා නෑ වගේ නෙ, ඉතින් add කරගන්නව පොඩ්ඩක් ඈහෑට කනට පේන කෙල්ලන්ව / කොල්ලන්ව. privecy settings හදලා තිබ්බත් වෑඩක් නෑ නේද ඉතින් අර ඈහෑට කනට පේන පින්තූර දාලා තිබ්බ එක profile එකක් හරි spoof එකක් නම්. ඔයාගෙ මුලු පට්ටන්දරේම හොයාගන්න පුලුවන් නේද profile එකෙන්? දන්නෑති යාලුවන්ගෙන් එන request ගෑනත් ඉතින් ඔය කතාවම තමයි. cyber stalking කියන තරම් අමාරු නෑ නේද stalkee මෑට්ටෙක්/ මෑට්ටියෙක් නම්. (පස්සෙ ලිපියකින් කතා කරමුකො cyber stalking ගෑන). ඒ මදිවට password එකට දාගන්නවා උපන්දිනේ, කෑමතිම film එක, band එක හෝ (ලාවට මොලේ තියන අය ) ඔවයෙ කලවමක්. ඔයාගෙ profile එකේ තියන විස්තර වලින් dictionary එකක් හදාගන්න එක මහ දෙයක් නෙමේ.

anthrax ගෙ යාලුවෙක් හිටියා චීත්තයක් පෙන්නල මරන්න ගෙනියන්න පුලුවන් ජාතියෙ එකෙක්. මූට සින්හලෙන් (අමු) කියාදුන්නත් ඈහුවෙ නෑ මේ සෙල්ලමේ භයානක කම (හෑම එකාවම add කිරිල්ල), එක කෙල්ලෙක් (සිරා, මම කිව්වෙ මොලේ අතින්) මේ කතා නායකයට ටොපිය දෙනකන්. (සිද්දිය ලන්කාවෙ එකක් නෙමේ හරිද ) social network profile එක කක්කා කරලා password එක වෙනස් කරලා. e-mail එකෙත් password reset කරලා. mobile එකත් වෑඩ නෑ. මොකද බෑලින්නම් subscriber ට call කරලා phoneඑක නෑති උනා line එක block කරන්න කියලා. දෑන්නම් පොර හරි පරිස්සම්.

මාස දෙකකට විතර උඩදි facebook එකේ friend suggestionඑකක් ආවා පොඩ්ඩක් ඈහෑට කන්ට පේන ගෑනු ළමයෙක්ගෙ profile එකක්. IT postgraduate එකක් කරනවා. යාලු කොල්ලත් Mscඑකක් කරනවා IT. යාලුවො එක්දාස් ගානක් ඉන්නවා. මගෙ යාලුවෙක් ගෙ යාලුවෙක්. අනේ ඉතින් මම අදුනන්නෙ නෑනෙ. ඉතින් add කලේ නෑ. නමුත් මම මගෙ යාලුවට කිව්වා ඔයාගෙ IT graduated යාලුවා privacy settings දාගෙන නෑ, දාගන්න කියන්න කියලා. මාසයක් ගියෙනෑ අර profile එකේ spoof එකක් හදලා අර කෙල්ලව හෝදලා කව්ද ජොකියෙක්. මෙන්න බොලේ කට්ටිය මට සද්දෙ දාපි.මම ලු කලේ. වෙන වෑඩ නෑතුවට. ඉල්ලන් නෙ කෑවෙ, ඉතින් කට වහගෙන හිටිය no-number calls වලට answer කරන්නෙ නෑතුව. (අපේ අම්ම මක්කරන්නද මගේ ගොන්කම් වලට නේද? මුන්ට එක තෙරෙන්නෙ නෑති හෑටි)

අපි හුග දෙනෙක් torrent client එකක් පාවිච්චි කරනවා නෙද? වෙන කෙනෙක්ටත් වෑඩක් වෙන්න කියලා අපි seedsත් දෙනවා නේද? දන්නවද හුගක් වෙලාවට අපේ නොසෑලකිල්ල නිසා (කියවන්නෙ නෑතුව ok කරලා ) අපේ මුලු hard disk එකම ලෝකෙත් එක්ක බෙදා හදා ගන්නව කියලා?

තාක්ෂණය අතින් හුගක් දියුනු රටවල් වල වගේ තරම් critical නෑති උනාට මේ විදියට ඔයා එලියට දෙන දේවල් වලින් සෑහෙන හානියක් කරන්න කෙනෙක්ට පුලුවන්.

විශේෂයෙන් කතා කරන්න ඕනා අපේ paid domains තියන යාලුවො ගෑන. අපි ලේසියට wwroot එකේම හරි නෑත්තම් එතනම් හදපු sub directory එකක හරි අපේ අනන් මනන් දානවා නේද? ඕක ඔනම කෙනෙක් ට access කරන්න පුලුවන් නේද? simple google search එකකින් ඔයා ඔය විදියට තියාගෙන ඉන්න ඔක්කොම file ටික බලාගන්න පුලුවන් කියලා දන්නවාද? නොදෑන හිටියා නම් දෑන් එ වෑරෑද්ද දෑනම හරිගස්සන්න. මොකද ඊලග ලිපියෙන් මම කතා කරන්න බලාපොරොත්තු වෙන්නෙ reconnaissance ගෑන.

අනේ මන්දා, මේ ලිපිය නිකන් කික් මදි වගේ නේ? සමහර විට anthrax ඈත්තටම හරියට කරන්න පුලුවන් අර කලින් කියපු වෑඩ දෙක විතරද කොහෙද.


-änthräX

Sunday, 28 June 2009

කීවා නාහන ඈට්ටරයාගේ හෙලුව

හෑදෙන මනුස්සයෙක් නම් තව කවුරු හරි කියනදේකට ඈහුම්කන් දෙන්න ඕන නේද? ඔන්න ඉතින් අදත් කියන්න යන්නේ මගෙ ප්‍රියතම කථානායකයගෙ ගොන් + ඈට්ටර වෑඩක් ගෑන. මම ලියන ඒව කියවන කෙනෙක් නම් දෑනටමත් දන්නවා "ඕන්න මූ අදත් windows security issue එකක් අල්ලන් මෑරෙන්න යනවා" කියලා. සමාවෙන්න windows7 ගෑන උදම් අනන අයියලා, මල්ලිලා, අක්කලා, නන්ගිලා, ආච්චිලා, සීයලා, නෑන්දලා...............(ඔක්කොමල්ලා). vista වලත් තිබිච්ච මේ වෑරෑද්ද 7 වලදිවත් හරිගස්සලා නෑ. නොදෑනුවත්කම නිසා නම් ඉවසන්න පුලුවන්. මූට.....

බයිලා ඈති, දෑන් විස්තරේ කතා කරමුකො. vista හරි 7 හරි පාවිච්චි කරන අය දන්නව ඈතිනෙ login screen එකේ දකුනු පෑත්තෙ පල්ලෙහාට වෙන්න තියන් බෝලයක් වගේ button එක. "Ease of access" කියලා tool tip text එකක් එන click කරපුවාම popup window එකක් ඈවිත් sexy කටහඩකින් මොනවාදෝ කියවන්නෙ. ආන් ඒකා(කී) තමා අපේ චූදිතයා. මේ වෑඩේට ඕන වෙන්නෙ live cd/dvd එකක් විතරම්යි.

පලමුව, භාජනය හොදින් සෝදාගන්න. ඉන්පසු..... (අනේ මේ..)

මුලින්ම cd/dvd එක cd/dvd Rom එකට දාන්න. (නෑතුව කටේ දාගන්නයෑ නේද? ) ඊට පස්සෙ machine එක restart කරන්න. ඔන්න ඉතින් machine එක boot වෙනවනෙ desktop එකට. ඔයා shell එකට පුරුදුයි නම් වෑඩේ ලේසී. කරන්න තියෙන්නෙ shell අරගෙන මෙහෙම කොටන්න.

# cd /mnt

සරලව කියනවනම් ඔතනින් තමයි storage devices බලාගන්න පුලුවන්. ඈතුලෙ තියන එවා බලාගන්නෙ ls වලින් කියලා දන්නවා නේද?

# ls

ඔයා අදුරගන්න ඔනා ඔයාගෙ windows partition එක පෙන්නන්නෙ මොන නමින්ද කියලා. (බොහොම වෙලාවට ඕක sda1 හරි hda1 හරි. - mounting ගෑන ඉතින් පස්සෙ කතා කරමුකො ) ඔය 1 වෙනුවට වෙන ඉලක්කමක් තියෙන්න පුලුවන් disk එක partition කරලා තියන විදිය අනුව. ඕක හරියට හොයාගන්න එක ඔයාගෙ වෑඩක්. (වල් කරගෙන මෙතන කුනු හරුපෙන් comment දානව එහෙම නෙමෙයි )

ubuntu live cd එකකින් boot කලා නම් computer ගිහින් බලන්න. fedora එකකින් නම් volume ගිහින් බලන්න.

හිතමුකො ඔයාගෙ windows partition එක hda1 කියලා. ඔන්න අපි එක ඈතුලට යනවා

# cd hda1

අපිට ඕනා files ටික තියෙන්නෙ windows\system32 ඈතුලෙනෙ. ඉතින් එතෙන්ටත් යමුකො.

# cd \Windows\System32

කොහොම හරි කෙරෙන්න ඕනා Windows\System32 වල තියන Utilman.exe එක වෙනුවට cmd.exe එක set කරන්න. (Utilman.exe එක rename කරලා පෑත්තකින් තියන්න අමතක කරන්න එපා. හොදද? කෑඩුව වගේ හදන්නත් එපෑයි ආපහු නෙ?)

# mv Utilman.exe OldUtilman.exe


දෑන් කරන්න තියෙන්නෙ cmd.exe ව Utilman.exe කරන එක.

# cp cmd.exe Utilman.exe

machine එක reboot කරන්න. (live cd එක අයින් කරන්න හොදද? )

login screen එකට boot උනාම ඉතින් කරන්න ඕන මොකද්ද කියලා කියන්න ඕනෙ නෑ නෙ. (අර දකුනු පෑත්තෙ යටින් තියන button එක ගෑන ) මේ වතාවෙ ඔයාට popup window එකක් වත් එන්නෙවත් අර sexy කටහඩ ඈහෙන්නෙවත් නෑ. එ වෙනුවට sexy command prompt එකක් ලෑබෙනවා. ;)

හූ හූ බිල්, ඔයා හෙලුවෙන් නේ...

command prompt එකේ වෑඩ කරන්න අපහසු නම password එක reset කරන්න දන්නවනෙ?
/> net user usernameInLoginScreen newpassword

කියලා newpassword වෙනුවට type කරපු ටික password field එකේ type කරන්න.

මෙ කතාව කියාදුන්නෙ ඔයාලව හොරකමට හුරු කරන්න නෙමෙයි. වෑඩේ වෙන්නෙ මෙහෙමයි කියලා කියාදීලා බේරෙන හෑටි කියාදෙන්න.

බේරෙන්නෙ මෙහෙමයි.
BIOS වලට supervisor password එකක් දාගන්න. ( BIOS user passwordදාන්න උවමනාවක් නෑ )
boot device එක from hard disk දීලා අනික්වා (floppy, cd, usb) disable කරන්න.

දෑන් අර කඩපු එක හදමු. ආයෙත් live cd එකෙන් boot කරලා

# cd /mnt
# cd hda1
# cd /Windows/System32
# mv OldUtilman.exe Utilman.exe

මොකද ඔයාලා හිතන්නෙ කියලා මටත් කියන්නකො. අපෑහෑදිලි තෑන් තියනවනම් අහන්න. කරන් දේ තේරුමක් ඈතුව කරන්න, කරන්නන්වාලෙ කරන්නෙ නෑතුව.



ප. ලි.

අපේ boss කාලෙකට කලින් fingerprint reader තියන laptop එකක් ගෙනාවනෙ. සෝබනේ දාද්දි මම ඔට්ටුවක් අල්ලලා ඔය සෙල්ලම කරලා £20කුත් දින්නනෙ. ;)