The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Анализ миллиарда учётных записей, полученных в результате различных утечек баз пользователей, opennews (??), 30-Июн-20, (0) [смотреть все] +2

Сообщения [Сортировка по времени | RSS]


85. "Анализ миллиарда учётных записей, полученных в результате ра..."  +/
Сообщение от пох. (?), 30-Июн-20, 20:33 
> А главное - на практике и столкнуться с реальным взломом перебором, да там, где это будет
> сколько-нибудь важно - практически нереально...

ну пароль к юзеру test мне как-то таки подобрали - причем он был ни разу не test, но очевидный какой-то. Развлекалось оно, правда, изрядно долго (я был уверен, что ssh на этом хосте недоступен, а он таки был).

Если бы не обломались о нетипичные настройки, был бы отличный новый член зомбонета.

> Но при этом каждый убогий сайтик

спёрбанк и втб24 - "вот сейчас обидно получилось!" - очень долго у обоих пароли были возможны только автоназначенные у первого, без возможности редактировать, и при этом ВОСЕМЬ символов, ВСЕГДА, причем только upper-case латинница и цифры, а у второго вообще только цифры ("забота" о пользователях, имеющих глупость делать операции через sms, причем отдельный пароль, разумеется, ну никак было нельзя)

Вот это - "надежно", несите ваши денежки!

А steam, зато, не позволяет задать пароль steam suxx!

И при этом - у кого-то есть "миллиард учетных записей", и ему ничего подбирать не надо.
Но где скачали - эти твари не признаются (что заплатили хоть пол-btcшечки - не верю).


Ответить | Правка | К родителю #37 | Наверх | Cообщить модератору

96. "Анализ миллиарда учётных записей, полученных в результате ра..."  +/
Сообщение от тоже Аноним (ok), 30-Июн-20, 22:41 
> я был уверен, что ssh на этом хосте недоступен

Ну, а fail2ban на том хосте, видимо, был недоступен ;)

> спёрбанк и втб24

Буквально сегодня простоял час в ВамТутБанке ради операции, которая должна делаться двумя щелчками мыши в кабинете, но, конечно же, "пока не реализована". У меня нет для них хороших слов, но о банках в целом напомню, что их секьюрность держится не на сложности пароля, а на двухфакторной авторизации на каждый чих. Так что - не совсем в тему.

Ответить | Правка | Наверх | Cообщить модератору

99. "Анализ миллиарда учётных записей, полученных в результате ра..."  +/
Сообщение от пох. (?), 30-Июн-20, 23:09 
> Ну, а fail2ban на том хосте, видимо, был недоступен ;)

я не пользуюсь говноподелками, которые тебе же и заблокируют доступ. А у зомбонета полно свободных ip - целые /12 в китае.

Достаточно было бы и недоступности ssh в принципе, без костылей (что там в общем и должно было быть, не говоря уже о том что и юзер test был несколько лишним после завершения настроек - но, увы, редкопосещаемая коробка, и в какой-то момент времени на нее не хватило)

> но о банках в целом напомню, что их секьюрность держится не на сложности пароля, а на
> двухфакторной авторизации

по телефончику, угу. Причем сбер даже не умеет проверять подмену sim-карты, поскольку вообще уаутсорсил эти sms кому-то левому. (альфа вот умеет, но так что лучше бы не умела. Впрочем, там и пароли как надо - так что можно оправдать паранойю хотя бы надежностью)

У ВТБ, пока он был 24, был оффлайн-генератор паролей, и возможность отключить дурацкие sms напрочь - но, увы, были. (К тому же это приводило к другому геморрою - либо тебе нужно было постоянно таскать за собой хрупкий ненадежный генератор, боящийся пыли и сырости, даже чтоб просто посмотреть на состояние счета, либо таки часть операций становилась доступна любому, стырившему пароль. Ну нет, разумеется это нельзя было настроить  и саму настройку закрыть от неимеющих генератора. Ну а теперь и вовсе достаточно подделать сим-карту - что многие ловкие ребята с блеском и проделывают регулярно.)

Ответить | Правка | Наверх | Cообщить модератору

100. "Анализ миллиарда учётных записей, полученных в результате ра..."  +/
Сообщение от тоже Аноним (ok), 30-Июн-20, 23:18 
> Ну а теперь и вовсе достаточно подделать сим-карту - что многие ловкие ребята с блеском и проделывают регулярно.)

Тогда им веб-клиент и ломать незачем. В ВонТомБанке впаривают их клиент для смартфонов так, как будто за каждый окольцованный смарт операционист получает вольную. Подделанная симка, рутованный телефон - и какой там у пользователя был пароль, вообще неважно.

Правда, как-то уж очень ловко они скрывают, что их ломает каждый мамкин хакер. Подозрительно...

Ответить | Правка | Наверх | Cообщить модератору

101. "Анализ миллиарда учётных записей, полученных в результате ра..."  +/
Сообщение от пох. (?), 01-Июл-20, 00:02 
> Тогда им веб-клиент и ломать незачем.

пароль все же нужен. Его сбросить (у этих двух, как минимум) много сложнее чем перевыпустить симку по поддельному паспорту.

> Подделанная симка, рутованный телефон

херак, банк-клиент не работает (у сбера именно так, у втб не в курсе)

И при этом пароль он таки спрашивает - при первом запуске.

> Правда, как-то уж очень ловко они скрывают, что их ломает каждый мамкин хакер.

дык, а зачем звонить об этом направо и налево, хорошие ж ребята могут пострадать?!

Вот про прекрасные истории со сбером я из первых рук знаю, про втб - из вторых.

При этом сотрудник, торговавший данными клиентов - уволился за две минуты до этого события, и продать успел только те пять записей, что засветились в СМИ. А остальное - хрен докажете!

Кстати, занятно что поддельные симки, похоже, в основном МТС. А там братва во времена оны была без комплексов - то есть если бы им хоть сколько-то было интересно, как эти симки возникают - вряд ли бы на их вопросы кто-то сумел не ответить. Но им, похоже, совсем неинтересно.

Ответить | Правка | Наверх | Cообщить модератору

117. "Анализ миллиарда учётных записей, полученных в результате ра..."  +/
Сообщение от Карабьян (?), 01-Июл-20, 13:54 
>[оверквотинг удален]
> Вот про прекрасные истории со сбером я из первых рук знаю, про
> втб - из вторых.
> При этом сотрудник, торговавший данными клиентов - уволился за две минуты до
> этого события, и продать успел только те пять записей, что засветились
> в СМИ. А остальное - хрен докажете!
> Кстати, занятно что поддельные симки, похоже, в основном МТС. А там братва
> во времена оны была без комплексов - то есть если бы
> им хоть сколько-то было интересно, как эти симки возникают - вряд
> ли бы на их вопросы
> похоже, совсем неинтересно.

Р
Так пароль можно сбросит зная данные карты и имея доступ к смскам телефона

Ответить | Правка | Наверх | Cообщить модератору

138. "Анализ миллиарда учётных записей, полученных в результате ра..."  –1 +/
Сообщение от Атон (?), 03-Июл-20, 17:34 
fail2ban помогает защитится только от "недалекого умом" админа сервера.
плохие парни перебирают пароли с 1000000 разных IP адресов, используя ip повторно не ранее чем через 3 часа.

Ответить | Правка | К родителю #96 | Наверх | Cообщить модератору

142. "Анализ миллиарда учётных записей, полученных в результате ра..."  +/
Сообщение от тоже Аноним (ok), 03-Июл-20, 20:34 
> fail2ban помогает защитится только от "недалекого умом" админа сервера. плохие парни перебирают пароли с 1000000 разных IP адресов, используя ip повторно не ранее чем через 3 часа.

Поэтому если у вас сервер, взлом которого окупит работу целого ботнета - вам стоит серьезнее отнестись к безопасности. Но если у вас обычный российский сайт, про который китайские ботнеты даже не знают, городить на нем супер-защиту не больше смысла, чем бронировать почтовый ящик в подъезде.

Ответить | Правка | Наверх | Cообщить модератору

125. "Анализ миллиарда учётных записей, полученных в результате ра..."  +/
Сообщение от Павел Отредиезemail (?), 01-Июл-20, 20:01 
Как же так, у ssh нет задержки при переборе?
Ответить | Правка | К родителю #85 | Наверх | Cообщить модератору

139. "Анализ миллиарда учётных записей, полученных в результате ра..."  +/
Сообщение от Атон (?), 03-Июл-20, 17:35 
у ssh задержка при переборе помогает защитится только от "недалекого умом" админа сервера.
плохие парни перебирают пароли с 1000000 разных IP адресов, используя ip повторно не ранее чем через 3 часа.

Ответить | Правка | Наверх | Cообщить модератору

141. "Анализ миллиарда учётных записей, полученных в результате ра..."  +/
Сообщение от Павел Отредиезemail (?), 03-Июл-20, 17:47 
>  у ssh задержка при переборе помогает защитится только от "недалекого умом"
> админа сервера.
> плохие парни перебирают пароли с 1000000 разных IP адресов, используя ip повторно
> не ранее чем через 3 часа.

Я не разделяю по ip. Прекрасно знаю как сканируют, смотрю в реальном времени с расшифровкой по протоколам и dns.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру