ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Безопасность
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #41  
Старый 06.01.2010, 18:05
Аватар для оlbaneс
оlbaneс
Moderator - Level 7
Регистрация: 05.11.2007
Сообщений: 894
Провел на форуме:
5609275

Репутация: 1474


По умолчанию

Цитата:
Сообщение от Grawl  
Ну ты реально олбанец только не обижайся.
Смотри, как всё просто:
Текстовый файл. Ты сохраняешь туда логины-пароли. Он хранится у тебя пусть даже не на рабочем столе, а в папке "Мои документы". Хотя лучше такой файл хранить в недрах системы. И вот кому-то понадобились твои пароли. Если Вы знакомы, он может прийти к тебе в гости и тупо забрать этот файл. Если не знакомы, то тут пойдёт брутфорс, и твои пароли взломают. Или хакнут твой комп и опять-таки заберут пароли. Опять-таки, все. Разом.
Файл базы данных хранителя паролей. Пусть даже у тебя заберут этот файл, неважно каким способом. Открыть его можно будет только при вводе специального пароля, который должен знать только ты и который должен храниться у тебя в голове. Плюс - удобность в виде автоматической подстановки логина-пароля и интерфейс управления парами паролей.
я записываю шариковой ручкой в бумажный блокнот, епта ))
 
Ответить с цитированием

  #42  
Старый 06.01.2010, 19:59
Аватар для Grawl
Grawl
Новичок
Регистрация: 04.09.2009
Сообщений: 26
Провел на форуме:
98650

Репутация: 107
Отправить сообщение для Grawl с помощью ICQ Отправить сообщение для Grawl с помощью MSN
По умолчанию

c0n Difesa, чтобы эту брешь использовать, нужно заразить машину. А как её заразить, если там антивирус стоит? Новый вирус писать? Слишком затратно - ведь современные антивирусы узнают заразу не только по коду, но по поведению, каким-то тонким особенностям и т.д.
оlbaneс и сколько их у тебя?
 
Ответить с цитированием

  #43  
Старый 06.01.2010, 20:27
Аватар для altblitz
altblitz
Постоянный
Регистрация: 05.06.2009
Сообщений: 706
Провел на форуме:
2764047

Репутация: 759


Отправить сообщение для altblitz с помощью ICQ
По умолчанию

Цитата:
Сообщение от Grawl  
c0n Difesa, чтобы эту брешь использовать, нужно заразить машину. А как её заразить, если там антивирус стоит?
более того, при установке ОСи - сетевой шнур выдернут,
вай-фай ЮСБ- донгл тоже.

поведал раз, как во время установки ОСи,
стучали непрошенные гости с IP "NATO forces", из Австрии.

но!
Агнитум уже устанавливался,
и забил тревогу - "Командир! атака!"
да, б/\я, атака! почему, не ясно до сих пор..
 
Ответить с цитированием

  #44  
Старый 06.01.2010, 20:53
Аватар для c0n Difesa
c0n Difesa
Участник форума
Регистрация: 01.01.2009
Сообщений: 144
Провел на форуме:
89680

Репутация: 154
По умолчанию

Цитата:
Сообщение от Grawl  
c0n Difesa, чтобы эту брешь использовать, нужно заразить машину. А как её заразить, если там антивирус стоит? Новый вирус писать? Слишком затратно - ведь современные антивирусы узнают заразу не только по коду, но по поведению, каким-то тонким особенностям и т.д.
Если не брать в расчет финансовую сторону дела, то специально для Вас может быть написан вирус, обладающий нужным функционалом и проходящий сквозь алгоритмы эвристического анализатора и проактивной защиты, как нож сквозь масло. За примерами далеко ходить не надо: всем известный вирус Kido (a.k.a. Confiker) поставил «в позу» большинство антивирей в пик своей активности. Согласен, что писать/криптовать малварь с целью получить десяток-другой паролей от «сомнительных» ресурсов рядового пользователя - занятие глупое, но давайте не будем забывать, что антивирус ставится после установки ОС, а за этот промежуток времени вредоносное ПО может попасть без особых трудностей (пользователь любит устанавливать пиратские сборки сомнительного происхождения) и играть Вашим антивирусом, как куклой в процессе его эксплуатации.
 
Ответить с цитированием

  #45  
Старый 07.01.2010, 06:03
Аватар для Grawl
Grawl
Новичок
Регистрация: 04.09.2009
Сообщений: 26
Провел на форуме:
98650

Репутация: 107
Отправить сообщение для Grawl с помощью ICQ Отправить сообщение для Grawl с помощью MSN
По умолчанию

Цитата:
Сообщение от c0n Difesa  
давайте не будем забывать, что антивирус ставится после установки ОС, а за этот промежуток времени вредоносное ПО может попасть без особых трудностей
Если комп не атакуют профи. Реальные профи, такие, которым за это деньги платят - ведь отследить IP системы во время установки, и подключиться к ней до того, как она подключилась к сети - весьма проблематично. А такое маловероятно - мы ж не о промышленных масштабах ведём речь, а о личных паролях рядовых пользователей.
Цитата:
Сообщение от c0n Difesa  
(пользователь любит устанавливать пиратские сборки сомнительного происхождения)
Это тогда уже не пользователь, а, пардон, долб**б. Адекватные люди ставят семёрку, а не Windows XP Black Edition какой-нибудь.
Мало того, не стоит принимать в рассчёт только Windows. Это не единственная ОС. Есть ещё Mac OS X, Debian, RedHat, Gentoo и куча других. И в большинстве из них вирусов как таковых нет, как понятия.
 
Ответить с цитированием

  #46  
Старый 07.01.2010, 14:40
Аватар для root_sashok
root_sashok
Познавший АНТИЧАТ
Регистрация: 04.08.2008
Сообщений: 1,359
Провел на форуме:
8220635

Репутация: 1593


Отправить сообщение для root_sashok с помощью ICQ
По умолчанию

Grawl, давайте не будем спорить об ОС, пока сейчас лидирует XP, а в ней есть бреши, как и в 7, только в последней посвежее. Нормальный пользователь ставит систему в оффлайне, весь софт и антивирус с фаерволлом, затем настраивает это все и тогда уже подключает и настраивает интернет. Но если уж ты такой параноик, то "Граждане, храните пароли не в электронном виде. Если они конечно у вас есть." ©

Да, много, да, придется вводить. Но постепенно это дойдет до наибыстрейшего почти "автовведения" руками, что называется "руки запомнили".
 
Ответить с цитированием

  #47  
Старый 07.01.2010, 19:02
Аватар для Grawl
Grawl
Новичок
Регистрация: 04.09.2009
Сообщений: 26
Провел на форуме:
98650

Репутация: 107
Отправить сообщение для Grawl с помощью ICQ Отправить сообщение для Grawl с помощью MSN
По умолчанию

Я - не параноик, ты что! Я люблю KeePass и LastPass просто потому, что пароли храняться в одном - ну ладно, двух - местах, помнить надо только один пароль, автоввод и удобный интерфейс.
Цитата:
лидирует XP
в аду я её видел.
 
Ответить с цитированием

Универсальный пароль, при этом уникальный для каждого сервера и сервиса
  #48  
Старый 08.01.2010, 03:07
Аватар для root_sashok
root_sashok
Познавший АНТИЧАТ
Регистрация: 04.08.2008
Сообщений: 1,359
Провел на форуме:
8220635

Репутация: 1593


Отправить сообщение для root_sashok с помощью ICQ
По умолчанию Универсальный пароль, при этом уникальный для каждого сервера и сервиса

Вдохновленный предыдущими топиками о составлении пароля решил поделиться своим методом выбора и применения парольной защиты. Данным методом пользуюсь уже год, в конечном итоге получается уникальный для каждого сервера и даже сервиса пароль, при этом все остается запоминаемым, а в случае необходимости легко восстанавливаемым. Сразу оговорюсь, что метод более всего подходит для персонального применения, либо для небольших организаций (порядка 5 серверов), обеспечивая достаточную защиту для всей системы вцелом, даже в случае утери/взлома одного пароля, в противном случае, думаю данная же система может являться своего рода угрозой, т.к. злоумышленник может вычислить остальные, неизвестные пароли. В случае крупной организации силы затраченные на смену паролей (в случае опасности) могут быть куда большие, нежели усилия потраченные на запоминание нескольких паролей. В любом случае данная система успешно применяется как минимум мной, и является куда более оптимальной нежели единственный пароль, либо куча постоянно забываемых паролей.

Итак, приступим. Для начала стоит выбрать базовый пароль например iMlh4P0Sde, само собой лучше учесть и изменение регистра, и чередование цифр с буквами, о размере и иных рекомендациях подробно упоминалось в предыдущих топиках. После того, как выбран и запомнен базовый пароль, ничего нового запоминать и помнить уже не требуется, далее в дело вступает система.
Рассмотрим два варианта: в первом случае у нас один единственный компьютер, что характерно для обычного домашнего ПК. В этом случае наиболее стандартный набор состоит из паролей на root, свою учетку, icq, email, jabber, что-то еще). Во-втором случае у нас небольшая организация, и несколько серверов, каждый со своим набором сервисов/серверов (со своими уникальными паролями). Но, на то он и метод, чтобы быть универсальным…

Суть заключается в следующем:

1) выбираем в пароле позицию, которая становится переменной, допустим четвертую в нашем примере (iMlh4P0Sde) там находится символ h

2) подставляем первый символ сервиса, от которого требуется запомнить пароль (icq, email, jabber), для примера email — e

3) выбираем сдвиг позиции в английском алфавите, причем лучше выбирать небольшое значение, которое за пару секунд можно подобрать в уме, например так же четыре, и выбираем сторону, в которую будем отсчитывать позицию (в начало/конец алфавита) для примера в сторону окончания алфавита, т.е. e+4, что в результате дает i. Делаем это в первую очередь для того, чтобы в случае взлома не было очевидным от какого именно сервиса получен пароль, так как первая буква названия сервиса затеряется в остальном случайном наборе символов.
В итоге получаем пароль для email — iMli4P0Sde, где та самая переменная h заменена на i

По-аналогии получаем пароли от остальных сервисов:

root — iMlv4P0Sde
icq — iMlm4P0Sde
jabber — iMln4P0Sde

В результате имеем уникальный пароль для каждого сервиса, при этом помним лишь единственный и универсальный базовый. По своему опыту скажу, что помнить достаточно любой один пароль от чего-либо, все остальное высчитывается за считанные секунды, Теперь, даже в случае, если у злоумышленника окажется наш пароль, его не будет достаточно чтобы получить доступ ко всему остальному! Это даст время для того, чтобы заметить активность с нашей учетной записью и логином, и изменить остальные пароли. В качестве примера можно вспомнить все те же хищения паролей с одноклассников и вконтакте, когда не смотря на автоматическую смену пароля администрацией данных ресурсов, новые пароли высылались на почту доступную все под теми же, уже сломаными паролями.
В случае если у нас несколько серверов например (почтовый, баз данных и мониторинга, s_mail, s_bd, s_mon) можно выбрать еще одну позицию из пароля, и, по-аналогии с первым случаем сделать ее переменной. Для примера возьмем восьмую позицию — символ S (наш пароль iMlh4P0Sde). В качестве символа напоминающем о соответствующем сервисе первый символ после s_, а в качестве смещения две позиции, теперь уже в сторону начала алфавита. Т.е. для s-mon подставляемый символ получается вида m-2, в результате имеем символ k. Сделаем наш символ верхним регистром, в соответствии с базовым паролем. В результате наши новые пароли на сервере s-mon примут вид: iMl*4P0Kde.

Далее, по-аналогии получаем пароли от остальных серверов и сервисов:

s_bd — iMl*4P0Zde
s_mon — iMl*4P0Kde

Сам пароль можно записать и запомнить как формулу: iMl(*+4)4P0(*-2)de, все… Думаю не стоит говорить, что все то же самое может применяться в интернете, где в качестве переменных будут выступать обозначения сайтов g -google, y-yandex, h-habrahabr и т.д.

Очередная простенькая методика с Хабрахабра, ©.
 
Ответить с цитированием

  #49  
Старый 10.01.2010, 05:59
Аватар для 0ldbi4
0ldbi4
Постоянный
Регистрация: 14.04.2008
Сообщений: 327
Провел на форуме:
584699

Репутация: 69
По умолчанию

Можно накатать прогу с формулой для восстановления пароля для себя любимого, забиваешь пасс выбираешь сервис и еще может критерий и все, вроде красиво будет.
 
Ответить с цитированием

  #50  
Старый 10.01.2010, 22:35
Аватар для root_sashok
root_sashok
Познавший АНТИЧАТ
Регистрация: 04.08.2008
Сообщений: 1,359
Провел на форуме:
8220635

Репутация: 1593


Отправить сообщение для root_sashok с помощью ICQ
По умолчанию

В таком случае — ты поможешь хакеру, возьмем случай доступа к файлам на компьютере. Лушче запомнить одну единственную формулу и «корень» пароля.
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Методы "вспоминания" пароля (от мыла) censored! E-Mail 175 05.06.2010 16:57
длина пароля freddi ICQ 6 26.10.2006 18:04
химия своими руками silveran Болталка 43 11.01.2006 22:05
Аудит аутентификации на Web-сайтах. Часть первая k00p3r Чужие Статьи 0 13.06.2005 11:22



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ