Follow along with the video below to see how to install our site as a web app on your home screen.
Huomio: This feature may not be available in some browsers.
Mielenkiintoinen tutkimus, miten H.264 codec on monimutkainen standardi tietoturva mielessä, sekä työkalu sen tutkimiseen ja mahdollisten tietoturva reikien löytämiseen...
Tein tästä videon, jos joku harkitsee tämän käyttöönottoa.Paras Microsoft-uutinen moneen kuukauteen:
KB5024351—Removal of Windows edition checks for AppLocker - Microsoft Support
support.microsoft.com
Pitää väsäillä aiheesta videon näin pelikone + AppLocker-näkökulmasta.
Tein tästä videon, jos joku harkitsee tämän käyttöönottoa.
Windows 11 on saamassa automatisoidun ”ota käyttöön”-periaatteella olevan (Smart App Control) ratkaisun, mutta sen ilmestymiseen voi mennä vielä vuosia.
![]()
Smart App Controlissa softatekijät lähettävät softansa Microsoftille tarkistettavaksi henkilöllisyystodistuksensa kera (esim. passi). Homma ei taatusti tule olemaan täydellinen, mutta huomattavasti hankalampi kuin mitä se on nyt.
Ilmeisesti tämän vuodon seurauksena on torstaina julkaistu/dumpattu materiaalia, jossa löytyy MSI:n tuotteiden BIOS/UEFI päivitysten allekirjoitusavaimia. Jos ymmärsin oikein, niin MSI:n ohjetta tosiaan kannattaa noudattaa ja katsoa huolella mistä lataa mahdollisia päivityksiä. Tuolla sanotaan että vuodossa on mukana myös jokin Intelin privaattiavain OEM-valmistajille (Boot Guard), joten lisää tietoa vaikutuksista tullee vielä perässä.Tällä kertaa MSI on joutunut hakkereiden kohteeksi, mutta MSI ei ole kertonut mihin on päästy käsiksi, mutta varoittelee käyttäjiä lataamasta BIOS/firmware tiedostoja muualta kuin virallisilta sivuilta...
![]()
Taiwanese PC Company MSI Falls Victim to Ransomware Attack
Taiwanese PC company MSI confirms cyber attack on its systems and urges users to only download firmware/BIOS updates from its official website.thehackernews.com
- MSI did not disclose any specifics about when the attack took place and if it entailed the exfiltration of any proprietary information, including source code.
- MSI is further urging users to obtain firmware/BIOS updates only from its official website, and refrain from downloading files from other sources.
MSIn oma virallinen tiedote:
MSI Global - The Leading Brand in High-end Gaming & Professional Creation
As a world leading gaming brand, MSI is the most trusted name in gaming and eSports. We stand by our principles of breakthroughs in design, and roll out the amazing gaming gear like motherboards, graphics cards, laptops and desktops.www.msi.com
AppLocker / Smart App Control-aihetta hieman hipoen, verkkorikolliset ovat alkaneet allekirjoittelemaan malwarea Intelin OEM sertifikaatilla, kiitos MSI:n vuodon.Tein tästä videon, jos joku harkitsee tämän käyttöönottoa.
Windows 11 on saamassa automatisoidun ”ota käyttöön”-periaatteella olevan (Smart App Control) ratkaisun, mutta sen ilmestymiseen voi mennä vielä vuosia.
![]()
Smart App Controlissa softatekijät lähettävät softansa Microsoftille tarkistettavaksi henkilöllisyystodistuksensa kera (esim. passi). Homma ei taatusti tule olemaan täydellinen, mutta huomattavasti hankalampi kuin mitä se on nyt.
Niin ja vaikka salaus onkin sisäänrakennettuna yleisimpiin sähköpostiohjelmiin (kuten S/MIME), niin jos sen käyttöönotto on vähänkään vaikeaa niin "Teppo tallaaja" ei ota sitä käyttöön.
Ehkäpä se johtuu siitä, kun on niin paljon rahaa ja valta-asemaa, ettei laatu pysy käsissä, kun huonollakin pärjää.Jopa O365:ssa se on kyllä todella perseestä käyttää ja ottaa käyttöön ja saattaa jopa katoilla ribbonilta osalla käyttäjistä eri bugien ja GPO:n mukana jne. Jumalattoman rasittavaa, että perusominaisuus on noin hanurista käyttää. En kyllä muutenkaan ymmärrä miten MS saa vuosi toisensa jälkeen pilattua kaiken mitä se luo. Kaipa se jonkun on pidettävä helpdesk-ulkoistusfirmat elossa.
LTT postas ihan hyvän videon siittä, miksei tuntemattomia latauskaapeleita pidä mennä käyttämään. Ei mitään uutta ja ihmeellistä niille, jotka jo muutenkin seuraavat yleensäkin tietotekniikkaan liittyvää uutisointia.
Ehkä uutta oli tän uusimman kaapelin uudet mahdollisuudet vs. edelliset, kun mikrokontrolleriin on saatu tungettua lisää ominaisuuksia (esim. wlan ja bluetooth) ja lisää muistia (mahdollistaa suuremman payloadin + muuta). Mitään uutta ei siis ole sinänsä keksitty.
Videossa oli myös onneksi mainittuna julkiset USB-latausportit, jonka takana voi olla vaikka kokonainen datakeskus (mikäli niin haluaa), eli samat rajoitukset eivät päde noihin julkisiin latausportteihin vs. latauskaapeleihin.
Hyvä uutinen on, että näitä tuodaan nykyisin julkisuuteen enemmän ja enemmän. Huono uutinen on, että noi julkisuudessa laajaasti levinneet uutiset laahaa noin 20-vuotta perässä...
Muistelin, että tuosta aikoinaan tänne kirjoitinkin (reilu kolme vuotta sitten), silloin jo oli wlan sun muut mahdollisuudet...
Tietoturvauutiset ja blogipostaukset
Isot toimijat alkaa tiputtamaan pois. Esim. Microsoft (June 2020) Preparing for TLS 1.2 in Office 365 and Office 365 GCC - Office 365 Apple, Google, Microsoft, and Mozilla come together to end TLS 1.0bbs.io-tech.fi
Nämäkin on pääosin vaarana teollisuus sun muussa vakoilussa, peruskäyttäjän ei tarvitse alkaa pelkäämään jokaista kaapelia, mutta kannattaa miettiä, että uskaltaako sitä ihan kaikkialla kuitenkaan sitä luuriaan tökätä suoraan USB-liittimeen kiinni saadakseen virtaa...
Tosiaan FBI vähän aikaa sitten julkaisi ihan virallisen tiedotuksen kaikille asian suhteen, minkä takia sitten on taas vähän herätty tähän aiheeseen varoittelemaan ties mistä.
Onneks noita USB kondomeja näyttää saavan nykyään USB-PD -tukisinakin. Eli sellainen käyttöön jos haluaa käyttää satunnaista kaapelia tai latauspistettä.
Tosin huono puoli noissa kaupallisissa USB-PD:tä tukevissa on, että täytyy luottaa valmistajaan miten ne toimii. Perus 10W lataus jos riittää niin voi tehdä vaikka itse ja sitten voi olla jo varma että dataa ei tosiaan liikun kun laturinpuoleiset datakarvat ei ole kytketty mihinkään.
LTT postas ihan hyvän videon siittä, miksei tuntemattomia latauskaapeleita pidä mennä käyttämään. Ei mitään uutta ja ihmeellistä niille, jotka jo muutenkin seuraavat yleensäkin tietotekniikkaan liittyvää uutisointia.
Ehkä uutta oli tän uusimman kaapelin uudet mahdollisuudet vs. edelliset, kun mikrokontrolleriin on saatu tungettua lisää ominaisuuksia (esim. wlan ja bluetooth) ja lisää muistia (mahdollistaa suuremman payloadin + muuta). Mitään uutta ei siis ole sinänsä keksitty.
Videossa oli myös onneksi mainittuna julkiset USB-latausportit, jonka takana voi olla vaikka kokonainen datakeskus (mikäli niin haluaa), eli samat rajoitukset eivät päde noihin julkisiin latausportteihin vs. latauskaapeleihin.
Hyvä uutinen on, että näitä tuodaan nykyisin julkisuuteen enemmän ja enemmän. Huono uutinen on, että noi julkisuudessa laajaasti levinneet uutiset laahaa noin 20-vuotta perässä...
Informaation hakeminen on ikävä kyllä muuttumassa sukupolvien myötä ja omasta mielestä menossa surkeaan suuntaan. Nykyään ku hakee jotain asiaa, niin monesti on video muodossa tarjolla linkkejä ja 95% on kuraa!
No nyt sitten aletaan tätä tukemaan enempi hakukoneen suunnalta ja epäilen että laajenee vaan tulevaisuudessa.
![]()
Report: Google making Search more ‘visual, snackable, personal, and human’
AI coming to Google Search is more than a given at this point, and a new report details how the engine is set to become more personal…9to5google.com
plan to make Google Search more “visual, snackable, personal, and human.” One aspect of that will involve adding more “short videos” to Search results in response to how young people are increasingly getting information.
Google senior vice president overseeing the search engine, said at a conference in July last year that about 40% of young people turn to TikTok or Meta Platforms-owned Instagram when searching for restaurants, citing an internal study.
Apple toi macOS Venturaan rajoituksen jos on Apple Siliconilla varustettu kannettava. Eli tarvittaessa kysyy kun liittää tuntemattoman lisälaitteen kiinni. Tuota ominaisuutta ei ole Applen pöytäkoneissa.
Mac-yhteyden salliminen USB-laitteille ja muille lisälaitteille - Apple-tuki (FI)
Mac-kannettavissa, joissa on Applen siru, sinun on hyväksyttävä uudet lisälaitteet, ennen kuin ne voivat muodostaa yhteyden.support.apple.com
Testasin liittämällä tavallisen näppäimistön usb-c porttiin niin kysyy heti.
![]()
Siis mikä ei koske/tule koskemaan? Jos tuo kysyy lupaa minkä tahansa USB-laitteen kytkemiseen (myös Applen valmistamien) niin en näe että EU:lla olisi mitään sitä vastaan.Ei koske, tai ei tule koskemaan, jatkossa EU:n alueella/alueelta myytyjä Applen latureita/kaapeleita.
Siis mikä ei koske/tule koskemaan? Jos tuo kysyy lupaa minkä tahansa USB-laitteen kytkemiseen (myös Applen valmistamien) niin en näe että EU:lla olisi mitään sitä vastaan.
Itse asiassa ominaisuus olisi ihan toivottava kaikkiin laitteisiin. Tuohan on ikäänkuin sisäänrakennettu USB-kondomi.
En tiedä miksi haluat vääntää rautalankaa kun eihän tässä ollut mitään epäselvää. Laitehan ei edes estä minkään kaapelin käyttöä vaan kysyy käyttäjältä saako kytketty laite siirtää dataa.Väännän lisää rautalankaa
En tiedä miksi haluat vääntää rautalankaa kun eihän tässä ollut mitään epäselvää. Laitehan ei edes estä minkään kaapelin käyttöä vaan kysyy käyttäjältä saako kytketty laite siirtää dataa.
Toki ymmärrän, että jotta tuo toimisi aukottomasti niin täytyisi kysyä silloinkin, jos laite on tunnettu (eli käyttäjä on jo kertaalleen sanonut että saa siirtää dataa). Mutta siis tuollaisenakin ratkaisee vähän tuota random latureiden ongelmaa, eli mikä on todennäköisyys että jossain julkisella paikalla oleva laturi antaa saman PID/VID/SN yhdistelmän, kuin jokin sinulla oleva laite jolle olet dataoikeudet antanut? Käytännössä tuolla pitäisi siis voida huoletta käyttää random laturia, kunhan vaan vastaa tuohon kyselyyn "en salli".
!Hint: Startpage, google ilman valvontaa.Ite oon yrittäny päästä eroon googlen hakukoneesta, mutta joutunu palaamaan takaisin vakoilun/valvonnan alle, kun esim. Duckduckgo:n tulokset on täyttä pa...aa...
Hint: Startpage, google ilman valvontaa.
Selvittelin miten Startpage onnistuu tekemään suojatumman toteutuksen Google hakukonetta käyttäen. Ilmeisesti Startpage näyttää jonkin verran mainoksia, mutta ei käytä niiden valintaan käyttäjän hakuhistoriaa. Ja saa mainoksista rahaa, jolla sitten maksaa Googlelle korvausta. Kaipa tuo voi toimia, koska Googlen kannalta voi olla parempi että haku ei mene kilpailijalle. Google varmasti tekee rahaa hakutilastoilla silloinkin, kun yksittäisen haun tekijää ei tunnisteta.Hint: Startpage, google ilman valvontaa.
LTT postas ihan hyvän videon siittä, miksei tuntemattomia latauskaapeleita pidä mennä käyttämään. Ei mitään uutta ja ihmeellistä niille, jotka jo muutenkin seuraavat yleensäkin tietotekniikkaan liittyvää uutisointia.
Ehkä uutta oli tän uusimman kaapelin uudet mahdollisuudet vs. edelliset, kun mikrokontrolleriin on saatu tungettua lisää ominaisuuksia (esim. wlan ja bluetooth) ja lisää muistia (mahdollistaa suuremman payloadin + muuta). Mitään uutta ei siis ole sinänsä keksitty.
Videossa oli myös onneksi mainittuna julkiset USB-latausportit, jonka takana voi olla vaikka kokonainen datakeskus (mikäli niin haluaa), eli samat rajoitukset eivät päde noihin julkisiin latausportteihin vs. latauskaapeleihin.
Hyvä uutinen on, että näitä tuodaan nykyisin julkisuuteen enemmän ja enemmän. Huono uutinen on, että noi julkisuudessa laajaasti levinneet uutiset laahaa noin 20-vuotta perässä...
Tässähän nyt ei ole kyse pelkästään puhelimet, USB johtoja käytetään monen eri oheislaitteen kytkemiseen, eli sama kaappaus onnistuu, jos vaikka kytket näppiksen tuollaisella johdolla tietokoneeseen ja täten voidaan ottaa tietokoneesi haltuun etänä esimerkiksi...Voisi taas kysyä, onko jossain menty pieleen ja pahasti, jos pelkkä johdon liittäminen puhelimeen voi johtaa puhelimen kaappaamiseen.
Asiointipalveluiden ja välityspalveluiden on sovittava yhdessä nimitieto, joka yksiselitteisesti kertoo käyttäjälle mihin palveluun hän on hyväksymässä tunnistuspyyntöä. Käyttäjän tulee pystyä helposti tarkistamaan palvelun nimi, mihin hän on kirjautumassa.
Toinen loppukäyttäjälle näkyvä uudistus on tuttu jo joidenkin tunnistusmenetelmien kohdalla. Istuntotunniste on esimerkiksi merkkijono, jonka tulisi olla sama sekä selaimessa että tunnistusvälineessä, joka sellaisen pystyy näyttämään. Jos istuntotunnisteet eivät täsmää, voi olla kyseessä oikeudeton tunnistuspyyntö, jolloin tunnistustapahtuma tulee katkaista. Istuntotunniste ei kuitenkaan estä kalasteluyrityksiä, joissa kalastelija pystyy näyttämään käyttäjälle selaimessa väärennettyä tietoa.
Parannusten täysimittainen hyödyntäminen edellyttää joko mobiilivarmenteen tai tunnistussovelluksen käyttöä.
Mitä tämä mahtaa tarkoittaa "Suomen rahassa", lyhyellä ja pidemmällä aikajänteellä? Ettei olisi joskus tulossa pakolliseksi?Parannusten täysimittainen hyödyntäminen edellyttää joko mobiilivarmenteen tai tunnistussovelluksen käyttöä.
Miten kirjaudut nykyään esimerkiksi pankkiin, jos sinulla ei ole jotain vahvaa tunnistusta käytössä?Mitä tämä mahtaa tarkoittaa "Suomen rahassa", lyhyellä ja pidemmällä aikajänteellä? Ettei olisi joskus tulossa pakolliseksi?
Mobiilivarmenteet ja tunnistussovellukset eivät taida toimia työpöydällä. Toimisiko, jos laittaisi virtuaalikoneelle pystyyn Android-emulaattorin?
Tunnuslukukortti toimii edelleen.Miten kirjaudut nykyään esimerkiksi pankkiin, jos sinulla ei ole jotain vahvaa tunnistusta käytössä?
Ehkä kannattaa pikkuhiljaa siirtyä moderniin tekniikkaan, tietenkin oma valinta, mutta turha valittaa jos jokin palvelu lakkaa toimimasta. Maailma kehittyy ja tietoturvaa pyritään parantamaan ja helpottamaan....Tunnuslukukortti toimii edelleen.
[EDIT]
Dedikoitua koodilaitetta voi myös pitää varsin luotettavana mutta en luottaisi mihinkään PC- tai puhelinsoftaan tunnistautumisessa.
Dedikoitu koodilaite on nykyaikaa mutta eipä pahvikortissakaan mitään olennaista vikaa ole. Koodilaitteessa on niin vähän osia, että se voi olla mahdollista osoittaa luotettavaksi.Ehkä kannattaa pikkuhiljaa siirtyä moderniin tekniikkaan, tietenkin oma valinta, mutta turha valittaa jos jokin palvelu lakkaa toimimasta. Maailma kehittyy ja tietoturvaa pyritään parantamaan ja helpottamaan....
Senhän ei tietenkään tarvitsekaan olla turvallisempi. Jos se olisi edes yhtä turvallinen niin sekin olisi aika mahtavaa.En missään nimessä usko, että mikään kännykkäsofta voisi olla turvallisempi kuin dedikoitu koodilaite.
The implant features several malicious components, including a custom backdoor named “Horse Shell” that enables the attackers to maintain persistent access, build anonymous infrastructure and enable lateral movement into compromised networks.
The discovery is yet another example of a long-standing trend of Chinese threat actors to exploit Internet-facing network devices and modify their underlying software or firmware.
Kännykkä sovelluksessa on toisaalta tuo huono puoli että se on aina mukana. Ts. sulta voidaan ryöstää muutakin kuin lompsa ja luuri, myös tilille pääsee käsiksi.Senhän ei tietenkään tarvitsekaan olla turvallisempi. Jos se olisi edes yhtä turvallinen niin sekin olisi aika mahtavaa.
Kännykän toimimisen koodilaitteena ideana on, että se voi olla vähemmän turvallinen mutta edullisempi ja kulkee mukana. Vähän niinkuin kännykän kamera. Ei se järjestelmäkameran veroinen ole, mutta kulkee kätevästi mukana ja sillä saa moneen tarkoitukseen riittävän hyviä kuvia.
Kännykkä sovelluksessa on toisaalta tuo huono puoli että se on aina mukana. Ts. sulta voidaan ryöstää muutakin kuin lompsa ja luuri, myös tilille pääsee käsiksi.
No tietysti jos sisään ei pääse itsekään, mutta en mä tuota miksikään positiiviseksi asiaksi miellä.Ei pääse, ainakaan Dansken ja S-pankin tapauksessa.
Pahvikorteista haluttiin eroon, kun ikäihmisten korteista napsittiin kuvia salaa. Nuo ovat todella turvattomia nykypäivänä, kuten vihkoon kirjoitetut salasanatkin. Nyt pitää muistaa että asiasta puhutaan massojen näkökulmasta, eikä esim. pankkiholvia omistavasta yksineläjästä.Dedikoitu koodilaite on nykyaikaa mutta eipä pahvikortissakaan mitään olennaista vikaa ole.
Nykyäänhän ne pahvikortit toimivat niin että turvaluvun järjestysnumero tulee tekstiviestinä, jolloin sillä pelkällä pahvikortin kopiolla ei pääse kuin tarkastelemaan tilitapahtumia tms.Pahvikorteista haluttiin eroon, kun ikäihmisten korteista napsittiin kuvia salaa. Nuo ovat todella turvattomia nykypäivänä, kuten vihkoon kirjoitetut salasanatkin. Nyt pitää muistaa että asiasta puhutaan massojen näkökulmasta, eikä esim. pankkiholvia omistavasta yksineläjästä.
No tietysti jos sisään ei pääse itsekään, mutta en mä tuota miksikään positiiviseksi asiaksi miellä.
Onhan kaikilla pankeilla myös vaihtoehtoinen tunnistussysteemi jos ei ole älypuhelinta, tai halua käyttää appia.S-pankkiin voi kirjautua vaihtoehtoisesti tunnuslukutaulukolla ja Danskeen pääsee myös itsenäisellä tunnuslukulaitteella, tai vaihtoehtoisesti käyttämällä toisen pankin tunnistusta.
Käytämme välttämättömiä evästeitä, jotta tämä sivusto toimisi, ja valinnaisia evästeitä käyttökokemuksesi parantamiseksi.