Войти в систему

Home
    - Создать дневник
    - Написать в дневник
       - Подробный режим

LJ.Rossia.org
    - Новости сайта
    - Общие настройки
    - Sitemap
    - Оплата
    - ljr-fif

Редактировать...
    - Настройки
    - Список друзей
    - Дневник
    - Картинки
    - Пароль
    - Вид дневника

Сообщества

Настроить S2

Помощь
    - Забыли пароль?
    - FAQ
    - Тех. поддержка



Пишет dolboeb ([info]dolboeb)
@ 2007-06-19 13:21:00


Previous Entry  Add to memories!  Tell a Friend!  Next Entry
Правда и мифы о "взломе ЖЖ"
В связи с недавними взломами отдельных журналов и сообществ ([info]vorobieva_irina@lj, [info]sholademi@lj, [info]yakovlev_igor@lj, [info]ru_yabloko@lj, [info]desnicyn@lj, [info]ru_politix@lj и проч.) напрашиваются два закономерных вопроса: кто виноват, и что делать.

Механизм всех перечисленных взломов совпадает с тем, который был использован в своё время против [info]v_alksnis@lj.

  • Подбирается пароль к почтовому ящику жертвы на веб-почтовом сервисе типа @Mail.Ru, Gmail.com или Pochta.Ru (во всех известных мне случаях пароль был достаточно короткий и простой для механического перебора, по свидетельству потерпевших)
  • Получив доступ к этому ящику, злоумышленник меняет в нём пароль и заказывает на почту напоминание пароля к ЖЖ
  • Получив пароль, злоумышленник заходит в ЖЖ под именем жертвы. Стирает все записи, пишет свои собственные, оставляет сообщения, подводящие аккаунт под заморозку — либо по жалобе взломщика, либо по жалобе самого владельца
  • Если администрация почтового сервера оказывает содействие потерпевшему, то он имеет возможность вернуть себе почтовый ящик с новым паролем, затем добиться восстановления своего ЖЖ, и вручную там восстанавливать разрушенное вандалом (как сделала [info]vorobieva_irina@lj). Если помощи от администрации почтового сервиса не добиться (как не получил её [info]yakovlev_igor@lj от службы поддержки Гугла), то механизм общения со службой поддержки ЖЖ непонятен, и [info]ru_yabloko@lj, как видим, недоступно.

    Конечно, очень хотелось бы, чтобы где-нибудь у админов ЖЖ существовала секретная кнопка, которая позволяла бы по первому требованию "откатывать" любой ЖЖ к положению за секунду до прихода хакера. Однако же проблема тут не только техническая, к сожалению. Есть еще интересный вопрос на каком основании саппорт ЖЖ должен на эту кнопку жать. По письму? А если это письмо от хакера, взломавшего ящик? По звонку? По личной авторизации? Проблема не то чтоб нерешаемая, но не стоит думать, что она давно и просто решена в ЖЖ или каких-либо иных многопользовательских системах.

    Больше всего для минимизации подобных рисков может сделать сам пользователь.

  • подбор паролей методом тыка (brute force) наиболее эффективен, если пользователь поленился сделать пароль к своей почте сложным. Не ленитесь
  • Не все пароли воруются методом тыка. Десятки тысяч компьютеров заражены троянскими программами, позволяющими красть пароли (а не только использовать машину для DDoS-атак без ведома её владельца). В этой связи необходимо пользоваться актуальной копией антивируса, не упускать возможность установки любых security updates операционной системы и броузерного софта, перестать открывать аттачменты в почте и ссылки, присланные знакомыми по ICQ
  • восстановление Вашего доступа к почтовому ящику гораздо быстрее, проще и эффективнее, если тот ящик, который Вы прописали в своём ЖЖ основным, находится в Вашем офисе или вузе, в ведении знакомого сисадмина, а не в системе, где есть еще десятки миллионов халявных пользователей, кроме Вас, и саппорт завален их письмами
  • ЖЖ с комментариями можно бэкапить различными программами, из которых мне больше всего почему-то нравится ljsm. Рекомендации по другим программам приветствуются
  • ЖЖ без комментариев можно транслировать взад-вперед — на другие блогхостинговые платформы и, при необходимости, обратно. Мой ЖЖ, например, транслируется сюда, сюда и сюда. Записи, которые туда экспортированы, доступны обратной трансляции в ЖЖ. Подзамочные посты таким способом спасти не удастся, к сожалению.
  • Если ничего из вышеперечисленного не сделано, остаётся мучительный и трудоёмкий путь восстановления публичных записей через кэш поисковых машин.

    Существуют ли механизмы избирательного backup/restore в СиксАпарте, и как (на каком основании) они могут быть задействованы, является темой отдельного интересного обсуждения. Которое мы, конечно же, проведём, однако схемы — и по технологии, и по авторизации запрашивающего — не слишком просты, и не могут быть автоматизированы. Поэтому меры личной предосторожности имеют приоритет.

    Сервер ЖЖ защищён от взлома ровно настолько, насколько защищён: за 8 лет его существования не зафиксировано случаев, когда бы злоумышленники получили доступ к дневникам, используя уязвимость серверного софта (как это случалось со многими базами платёжной информации в США, откуда похищались номера кредиток). Это, мне кажется, неплохой показатель. Но серверный софт ЖЖ никак не защищает тех паролей к Mail.Ru, в создании и хранении которых пользователь проявил халатность. Софт ЖЖ не может защитить нас от троянских вирусов, от снифферов, от уязвимостей в коде наших броузеров и операционных систем.

    Инструкция по борьбе с хакером на опережение от [info]avva@lj не утратила актуальности со времени своего создания в январе 2004. Рекомендую начинать её читать до взлома Вашего ЖЖ, а не после.

    NB: Обсуждение программ для архивирования ЖЖ



  • 1-я страница из 2
    <<[1] [2] >>

    (Добавить комментарий)

    !!!
    [info]usachev@lj
    2007-06-19 06:23 (ссылка)
    аццкей mail.ru ;)
    переходите все на гугол

    (Ответить) (Ветвь дискуссии)

    !!!
    [info]ex_ex_mcm69@lj
    2007-06-19 06:27 (ссылка)
    не видишь что ли, злой саппорт гугла когототам послал лесом!

    (Ответить) (Уровень выше) (Ветвь дискуссии)

    Re: !!!
    [info]dolboeb@lj
    2007-06-19 06:28 (ссылка)
    Но поломали егойный Гугол через МэйлРу всё равно :(

    Кстати, в смысле саппорта Мэйл действительно удобней, если выбирать из двух негодных вариантов.

    (Ответить) (Уровень выше)

    !!!
    [info]usachev@lj
    2007-06-19 06:30 (ссылка)
    с паролем 123 не только гугло пошлет лесом :)

    (Ответить) (Уровень выше) (Ветвь дискуссии)

    !!! - [info]kuteev@lj, 2007-06-19 06:36:34
    !!! - [info]usachev@lj, 2007-06-19 06:46:16
    !!! - [info]kuteev@lj, 2007-06-19 06:58:04
    !!! - [info]usachev@lj, 2007-06-19 06:58:37
    Re: !!! - [info]lazyant@lj, 2007-06-19 06:59:09
    !!! - [info]ex_ex_mcm69@lj, 2007-06-19 06:40:28
    !!! - [info]kuteev@lj, 2007-06-19 06:42:41
    !!! - [info]ex_ex_mcm69@lj, 2007-06-19 06:54:41
    Re: !!! - [info]yefeyfiya@lj, 2007-06-20 03:06:57
    Re: !!! - [info]doyron@lj, 2007-06-20 07:31:18
    Re: !!!
    [info]_unn@lj
    2007-06-19 11:29 (ссылка)
    цыц

    (Ответить) (Уровень выше)

    Re: !!!
    [info]sir_tir@lj
    2007-06-20 07:14 (ссылка)
    Вы должны бы, по идее, понимать, что за отсутствие у администрации mail.ru соответствующих профессиональных навыков и способности трезво оценить результаты своей работы придется расплачиваться другому человеку.

    (Ответить) (Уровень выше)


    [info]alexkuklin@lj
    2007-06-19 06:34 (ссылка)
    Помнится, кто-то высказывался на счет того, что почтовые адреса на непубличных (личных, офисных и т.п.) серверах не нужны...
    :)

    (Ответить) (Ветвь дискуссии)


    [info]dolboeb@lj
    2007-06-19 07:04 (ссылка)
    Я высказывался против запрета иметь почтовые ящики на внеофисных серверах.

    С точки зрения защиты информации от доступа по краденому паролю не существует никакой разницы между дырявым Мылом.Ру и мегасупердуперзащищённым офисным серваком, если он пускает по паролю снаружи офиса. А если не пускает, то такой сервер непригоден для организации, сотрудники которой живут не в офисе.

    (Ответить) (Уровень выше) (Ветвь дискуссии)


    [info]alexkuklin@lj
    2007-06-19 07:06 (ссылка)
    Есть возможность
    1) поменять пароль
    2) ограничить снизу сложность паролей
    3) использовать шифрование с сертификатом на usb-токене или прикрутить RSA Token, в конце концов (который генерирует число каждую ~минуту)

    (Ответить) (Уровень выше)


    [info]a_liq@lj
    2007-06-19 08:01 (ссылка)
    В случае взлома офисной почты я позвоню сисадмину, он сбросит пароль и восстановит почту.
    А в случае кражи пароля к мейл.ру доказать, что исходным владельцем ящика был я, а не вася пупкин, невозможно.

    (Ответить) (Уровень выше) (Ветвь дискуссии)

    (без темы) - [info]dolboeb@lj, 2007-06-19 08:12:43
    (без темы) - [info]heavywave@lj, 2007-06-19 12:21:36

    [info]cyxymu@lj
    2007-06-19 11:21 (ссылка)
    вот тут я кое что написал по поводу взломов и попыток этому помешать
    http://cyxymu.livejournal.com/231295.html

    (Ответить) (Уровень выше) (Ветвь дискуссии)

    (без темы) - [info]maxalex@lj, 2007-06-19 12:26:35
    (без темы) - [info]cyxymu@lj, 2007-06-20 03:47:50

    [info]aptsvet@lj
    2007-06-19 06:38 (ссылка)
    Вот это непонятно:

    "не пропускать никаких security updates операционной системы и броузерного софта"

    Эти апдейты делаются как раз для того, чтобы затыкать дыры. Жить с дырами, что ли, и ждать новых атак?

    (Ответить) (Ветвь дискуссии)


    [info]fm13@lj
    2007-06-19 06:41 (ссылка)
    "не пропускать" - в смысле "вовремя устанавливать".

    (Ответить) (Уровень выше)


    [info]stanley_by@lj
    2007-06-19 06:47 (ссылка)
    >В этой связи необходимо [...] не пропускать никаких security updates операционной системы и броузерного софта

    Несколько странная рекомендация, знаете ли.

    (Ответить) (Ветвь дискуссии)


    [info]stanley_by@lj
    2007-06-19 06:48 (ссылка)
    А, пардон. Уже вижу комментарий выше.

    (Ответить) (Уровень выше)


    [info]bert_msk@lj
    2007-06-20 12:39 (ссылка)
    Ничего странного. Один вот пропустил, теперь ему винда говорит что она как бы ворованная и вообще "платите деньги".

    (Ответить) (Уровень выше)


    [info]cheis@lj
    2007-06-19 06:51 (ссылка)
    Есть добрая прога ljarchive (http://fawx.com/software/ljarchive/) позволяет делать бэкап ЖЖ, при чём при каждом открытии - делает проверку на обновления ЖЖ. Вообщем рекомендую.

    (Ответить)


    [info]lazyant@lj
    2007-06-19 06:58 (ссылка)
    У офисных мейлов есть один недостаток, как минимум. Они привязаны к офису. А работа не вечна...

    (Ответить) (Ветвь дискуссии)


    [info]dolboeb@lj
    2007-06-19 07:09 (ссылка)
    Работа не вечна, но в общем случае об утрате доступа к офисному п/я Вас информируют заранее. В любом случае, наличие офисного никак не мешает наличию внеофисного. Никто не сказал, что резервный адрес для связи в ЖЖ должен быть только один. См. примеры в инструкции Воробья.

    (Ответить) (Уровень выше) (Ветвь дискуссии)


    [info]lazyant@lj
    2007-06-19 07:20 (ссылка)
    >но в общем случае об утрате доступа к офисному п/я Вас информируют заранее

    Согласен, но не на всех ресурсах (это безотносительно к ЖЖ) позволяют менять primary email. Поэтому использовать его в качестве основного неверно, как мне кажется. Вот что я хотел сказать.

    (Ответить) (Уровень выше) (Ветвь дискуссии)

    (без темы) - [info]ninethin@lj, 2007-06-19 13:07:59

    [info]gardenn@lj
    2007-06-19 07:05 (ссылка)
    Длительная история ЖЖ без взломов - это, конечно, респект, но вот сравнивать это с финансовыми системами просто некорректно, - так и приходит на ум байка про "Неуловимого Джо", который таков потому, что его никто не ловит ;)

    (Ответить) (Ветвь дискуссии)


    [info]dolboeb@lj
    2007-06-19 07:07 (ссылка)
    Учитывая сотни известных нам случаев взлома индивидуальных ЖЖ, нельзя сказать, что никому не интересно было бы взломать этот сервис.

    (Ответить) (Уровень выше) (Ветвь дискуссии)


    [info]heavywave@lj
    2007-06-19 12:15 (ссылка)
    не настолько интересно, как ограбить банк :)

    (Ответить) (Уровень выше)


    [info]bigshaft@lj
    2007-06-19 07:14 (ссылка)
    Так, у меня 12 значный пароль. Так что авось...

    (Ответить) (Ветвь дискуссии)


    [info]mibori@lj
    2007-06-19 10:53 (ссылка)
    Вы только что спалили свой пароль :)

    Зная точную длину, ГОРАЗДО проще подобрать его :)

    (Ответить) (Уровень выше) (Ветвь дискуссии)


    [info]zaxar_borisych@lj
    2007-06-19 10:57 (ссылка)
    Вы только что спалились как взломжчег :)

    (Ответить) (Уровень выше)


    [info]do_@lj
    2007-06-19 11:55 (ссылка)
    эээ... а если я скажу, что у меня 30-значный пароль и взят он из /dev/random, это сильно поможет его подобрать?

    (Ответить) (Уровень выше) (Ветвь дискуссии)

    (без темы) - [info]mibori@lj, 2007-06-19 14:46:36
    (без темы) - [info]ivlad@lj, 2007-11-26 05:29:31
    (без темы) - [info]do_@lj, 2007-11-26 07:58:53
    (без темы) - [info]ivlad@lj, 2007-11-28 03:23:00
    (без темы) - [info]do_@lj, 2007-11-28 08:12:27
    (без темы) - [info]ivlad@lj, 2007-11-28 09:08:35
    (без темы) - [info]do_@lj, 2007-11-28 10:17:36
    (без темы) - [info]ivlad@lj, 2007-11-28 09:12:22
    (без темы) - [info]ivlad@lj, 2007-11-28 03:28:33

    [info]heavywave@lj
    2007-06-19 11:59 (ссылка)
    гораздно?
    херовый из вас взломщик

    (Ответить) (Уровень выше) (Ветвь дискуссии)

    (без темы) - [info]mibori@lj, 2007-06-19 14:51:51
    (без темы) - [info]heavywave@lj, 2007-06-20 00:20:34
    (без темы) - [info]jarud_bra0n@lj, 2007-06-20 01:11:09
    (без темы) - [info]heavywave@lj, 2007-06-20 01:20:59
    (без темы) - [info]jarud_bra0n@lj, 2007-06-20 01:33:33
    (без темы) - [info]heavywave@lj, 2007-06-20 01:40:12
    (без темы) - [info]jarud_bra0n@lj, 2007-06-20 02:10:56
    (без темы) - [info]u_menya_hui24cm@lj, 2007-06-20 08:58:37
    (без темы) - [info]bert_msk@lj, 2007-06-20 12:46:53
    (без темы) - [info]jarud_bra0n@lj, 2007-06-20 23:47:37
    (без темы) - [info]jarud_bra0n@lj, 2007-06-20 23:42:52

    [info]bigshaft@lj
    2007-06-19 12:06 (ссылка)
    НУ эт да. Еще легко если знаешь человека. У мя френд один ставил паролем номер мобильника = )))

    (Ответить) (Уровень выше)

    с опозданием замечу
    [info]ivlad@lj
    2007-11-26 05:30 (ссылка)
    у меня вот было наблюдение про "безопасные" пароли: http://community.livejournal.com/securityblogru/635.html

    (Ответить) (Уровень выше)


    [info]avaks@lj
    2007-06-19 07:18 (ссылка)
    Кстати, у меня как раз вчера взломали аську. Слава Богу, её удалось быстро восстановить. Спасло меня то, что у ICQ есть возможность задать два ответа на два "секретных вопроса" и выслать пароль на любой введённый адрес - не обязательно на primary mail. Брутфорс тут не поможет - ответы длинные, да и к тому же их два. А почту у меня взломали личную, ни разу не бесплатную, с мейл.ру никак не связанную - скорее всего через какого-нибудь трояна (по долгу службы в последнее время приходится часто посещать сайты не совсем приличного содержания), а НОД32 как назло как раз недавно закончился.

    Антон, а почему бы и в ЖЖ не сделать "секретные вопросы"? Технически это элементарно. На мой взгляд, надо перенимать опыт старших товарищей по несчастью.

    (Ответить) (Ветвь дискуссии)

    Противопоказаний нет
    [info]dolboeb@lj
    2007-06-19 07:31 (ссылка)
    Просто нужно понимать, что работу по изменению структуры хранения паролей в базе ЖЖ нужно будет перестраивать с нуля и в будущем. Очень многие люди, которым просто хочется поговорить, возмущаются, почему модификации, вызванные к жизни последними событиями, не сделаны много лет назад. Интересно, что когда они будут сделаны, найдутся тысячи пользователей, которые поленятся ими воспользоваться, и снова им будет виноват ЖЖ, Суп или мой неприличный nickname.

    (Ответить) (Уровень выше) (Ветвь дискуссии)

    Предоставьте право выбора
    [info]avaks@lj
    2007-06-19 07:56 (ссылка)
    Ну это естественный процесс. Здесь надо ориентироваться в перую очередь на эффективность той или иной меры, на итоговый результат. Всегда найдутся недовольные, всегда найдутся ленивые. Но адекватные пользователи получат необходимую им защиту.

    Это как в автомобиле - никто тебя не заставит пристегнуться, вовремя сменить тормозные колодки и при наступлении зимы поставить шипованные шины. И есть личности, пренебрегающие такими средствами безопасности. И естественно, периодически где-то можно услышать реакцию вроде "да нифига эти мерседесы не безопасные - вон, три человека погибло" - мало кто из них интересуются техническим состоянием авто и степенью адекватности водителя.
    Но при этом здравомыслящий человек, заботящийся о безопасности своей и пассажиров, вряд ли будет возражать против ещё одной подушки безопасности, пищания при непристёгнутом ремне и детектора степени опянения водителя.

    Всё вышеперечисленное можно отнести и к любой интернет-системе. Задача руководителя системы - сделать её максимально защищённой и удобной. И, конечно же, проинформировать по возможности всех пользователей. А пользоваться ли теми или иными фичами - дело выбора конкретного пользователя.

    (Ответить) (Уровень выше)


    [info]kazarinov@lj
    2007-06-19 07:44 (ссылка)
    А что скажете об этом плагине

    Программа устанавливает панель инструментов под ЖЖ в статусную строку Firefox.

    С одной стороны удобно, но насколько это, на Ваш взгляд, безопасно? - программа имеет доступ к паролю ЖЖ.

    (Ответить) (Ветвь дискуссии)


    [info]dolboeb@lj
    2007-06-19 07:52 (ссылка)
    В полном описании написано, что программа как раз использует не Ваш пароль, а Вашу залогиненность в ЖЖ:
    http://homo-nudus.livejournal.com/75427.html
    Здравый смысл подсказывает, что так и надо поступать.

    Для меня те из доступных в программе функций, которые там полезны, уже и так заведены в Bookmark Toolbar Folder, в том числе и в качестве LiveBookmarks, сосущих RSS. Полезно понимать, что любой плагин, поставленный на ФФ, особенно внизу, сильно тормозит работу броузера.

    (Ответить) (Уровень выше) (Ветвь дискуссии)


    [info]vch@lj
    2007-06-19 13:06 (ссылка)
    Ой, а можно поподробнее про торможение браузера? Почему так происходит?

    (Ответить) (Уровень выше)


    [info]kspshnik@lj
    2007-11-25 17:31 (ссылка)
    нет такой записи

    (Ответить) (Уровень выше)


    [info]yeziz@lj
    2007-06-19 07:55 (ссылка)
    А нельзя (для желающих) дать возможность указать свои "паспортные данне" и ими пользоваться для идентификации пользователя при взломе? Многие, мне кажется, согласятся, бо один хрен почти все всех знают лично.

    (Ответить) (Ветвь дискуссии)


    [info]_unn@lj
    2007-06-19 11:34 (ссылка)
    паспорт тоже время от времени меняют или теряют, также есть базы или возможность выкрасть документ :)

    (Ответить) (Уровень выше)


    [info]romx@lj
    2007-06-19 08:40 (ссылка)
    Хороший пример:
    http://www.viruslist.com/ru/viruses/encyclopedia?virusid=135929

    "Технические детали

    Троянская программа, которая похищает конфиденциальную информацию пользователя. Является приложением Windows (PE EXE-файл). Размер компонентов варьируется в пределах от 39 до 48 КБ.
    ...

    Деструктивная активность

    Троянец похищает пароли к учетным записям из файлов данных следующих приложений, предназначенных для мгновенного обмена сообщениями:

    QIP2005
    Trillian
    MSN Messenger
    Yahoo Messenger
    AOL
    Miranda


    Также похищаются пароли к FTP-серверам из файлов конфигурации FTP-клиентов:

    WS_FTP
    Total Commander
    CuteFTP
    FAR

    Считываются данные о паролях к учетным записям электронной почты из файлов настроек следующих почтовых клиентов:

    TheBat
    Outlook Express
    Outlook


    Также троянец похищает словарь IE Auto Complete Fields.

    ...

    (Ответить) (Ветвь дискуссии)


    [info]portisheader@lj
    2007-06-19 11:37 (ссылка)
    +100

    (Ответить) (Уровень выше)

    Может ли схватить трояна при комментировании ЖЖ?
    [info]ex_alexloto@lj
    2007-06-20 08:57 (ссылка)
    Вопрос очень актуальный. Прошу ответить :)

    (Ответить) (Уровень выше)


    [info]ta_samaya@lj
    2007-06-19 08:55 (ссылка)
    Это акция лайвинтернета. :)))))))))))))))))))))))

    А если серьезно, то следует ли и простым смертным юзерам "готовить гробы", или обойдется?

    (Ответить)


    [info]top30b0t@lj
    2007-06-19 09:05 (ссылка)
    Вы попали в top30 на яндексе самых обсуждаемых тем в блогосфере. Теперь копия вашего поста доступна в ленте по ссылке - link (http://topbot2.livejournal.com/1599141.html)Почитать текст со всеми комментариями можно тут (http://deep-water.ru/?http://dolboeb.livejournal.com/965528.html)Это Ваш 55-й ТОПовый пост за последний год (http://deep-water.ru/top/). Посмотреть статистику автора можно тут (http://deep-water.ru/top/info.php?id=160)Этот "бот не имеет отношения к Яндексу" © НадежныйИсточникImage

    (Ответить)


    [info]aspirantus@lj
    2007-06-19 09:17 (ссылка)
    Лучший способ сохранения записей: их импорт на ЛЖР http://lj.rossia.org.

    Мне кажется, что функция восстановления удаленных записей должна быть и в ЖЖ.

    (Ответить)

    Носик, зачем ты врешь людям
    [info]torquemada1@lj
    2007-06-19 09:19 (ссылка)
    Ящики у Игоря Яковлева я ему возвращал без твоей админисрации, путем того же лома, тока в его сторону. Вернули их ему еще два дня назад, а почему яблоко стоит закрытым - потому что арбузы в ЖЖ не теляца. Хватит людям то лапшу на уши вешать, запрос в АТ мы вместе с ним писали, не гони уже.

    (Ответить) (Ветвь дискуссии)

    Re: Носик, зачем ты врешь людям
    [info]dolboeb@lj
    2007-06-19 12:07 (ссылка)
    Да откуда я знаю про запросы в АТ, они мне не пересылаются.
    АТ в Калифорнии, я в России.
    Два дня назад, кстати сказать, в Калифорнии был викенд.
    Так что самое раннее, когда они могли почесаться - вчера в 8 вечера мск.

    (Ответить) (Уровень выше) (Ветвь дискуссии)


    [info]torquemada1@lj
    2007-06-19 17:30 (ссылка)
    Понятно, в общем они уже почесались. Просто ящики обоим обокраденым вернули без администрации мэйлру и гугли, осталось им только открыть ру яблоко, АТ то есть.

    (Ответить) (Уровень выше) (Ветвь дискуссии)

    (без темы) - [info]sir_tir@lj, 2007-06-20 07:36:39
    Провокация
    [info]steel_garage@lj
    2007-06-19 10:05 (ссылка)
    Под шумок говнопровокатор Тимофей Шевяков (tarlith) якобы лишиля аськи и ЖЖ - это провокация. Скоро он вылезет из толчка и отряхнет говно с перышек. Как не в чем не бывало и будет крут. И все его жополизы будут рукоплескать и умиляццо, целуя пушистую пингвинью жоппку.
    Тимоша самоуверенный долбоеб, вбил себе в тупую бошку, что совершенно другой человек и назвал меня именно и откуда так. Так что его аська работает, и это его личная аська. А это все сговор кремблядей. Очень от этого жаль. Я так порадовался было. Что говномурло это заткнули.

    (Ответить)


    [info]komarov@lj
    2007-06-19 10:07 (ссылка)
    мне кажется, достаточно легко было бы сделать фичу в ЖЖ, которую можно было бы включать у себя в профиле:
    "запрет на удаление более одной записи в день", и чтобы эту фичу можно было включить мгновенно, а выключить с задержкой в неделю (то есть сегодня выключил, через неделю сможешь удалять сколько хочешь).

    ну и еще такую фичу сделать: "не высылать мне пароль ни под каким предлогом" :-) включил и спокоен, даже если ящик захватят пришельцы, они смогут только почитать комменты :-)

    ну или при регистрации предлагать для высылки паролей отдельный ящик указывать...

    (Ответить) (Ветвь дискуссии)


    [info]akigo@lj
    2007-06-19 12:36 (ссылка)
    первое предложение очень интересно.

    (Ответить) (Уровень выше)

    +1
    [info]bhaj@lj
    2007-11-25 08:28 (ссылка)
    "не высылать мне пароль ни под каким предлогом" - я за!

    (Ответить) (Уровень выше)


    [info]mr_pif@lj
    2007-06-19 10:18 (ссылка)
    Рекомендации про пароль для почтового ящика, безусловно, правильные. Но еще лучше было бы ятот ящик вообще не светить, чтобы было непонятно, что взламывать. А у многих этот первичный ящик гордо красуется в юзеринфо. Ну-ну.

    (Ответить) (Ветвь дискуссии)


    [info]zalt@lj
    2007-06-20 05:35 (ссылка)
    стер первичный ящик во всех записях и в инфо, спасибо

    (Ответить) (Уровень выше)


    [info]a5htray@lj
    2007-06-19 10:19 (ссылка)
    помоему сегоднящние почтовые сервера брутфорсом не вскрыть,
    через оперделенное колличество неправельно введенных паролей система блокируется...

    (Ответить) (Ветвь дискуссии)


    [info]mibori@lj
    2007-06-19 10:57 (ссылка)
    использование параллельных сессий с разных айпи никто не отменял.

    (Ответить) (Уровень выше)


    [info]do_@lj
    2007-06-19 11:33 (ссылка)
    ...ещё сам LJ брутфорсом можно попробовать.

    (Ответить) (Уровень выше)


    [info]year1984@lj
    2007-06-19 16:28 (ссылка)
    +1000
    перебор паролей - полный бред.

    (Ответить) (Уровень выше) (Ветвь дискуссии)


    [info]ospf_ripe@lj
    2007-06-20 05:06 (ссылка)
    Вы деже не подозреваете насколько большой процент пользователей имею пароль, типа 12345678 который можно подобрать по словарю из 1000 слов. А при тако небольшом словаре даже если защита от брутфорса позволяет 10 неправильных попыток в час, пароль можно подобрать всего за несколько дней.

    Кстати хочу заметить, что защита от перебора пароля есть на всех крупнейших бесплатных почтовых серверах, но крайне редко встречается на корпоративных серверах или платных хостингах.

    (Ответить) (Уровень выше)


    [info]loginblin@lj
    2007-06-20 02:46 (ссылка)
    Можно, но достаточно сложно. С разных ip с учетом числа попыток до блокировки и выставлением соответствующего таймаута. Но время подбора увеличивается очень сильно. Потому нужен ботнет, да еще работающий, как распределенная система, чтобы одно и тоже не подбирать... Так что, скоре по словарю подбирали, или использовали трояны. В первом случае можно защититься паролем, например nj3mkS9!,Sv. Во втором, как уже говорилось, только заплатками, firewall с четким пониманием его настройки, постоянно включенным антивирем и собственной осторожностью. Самое смешное, что если все эти меры принять, то работать / развлекаться не очень получается, потому что львиную долю времени уходит на обеспечение безопасности компьютера.

    (Ответить) (Уровень выше) (Ветвь дискуссии)


    [info]ramavoite@lj
    2007-06-20 17:02 (ссылка)
    Нащот развлекаться не получается вы погорячились.
    Я вот с одним только антивирусом касперского уже полтора года без фаерволла и с минимальной внимательностью не имею никаких проблем.
    Тут все-таки человеческий фактор, в первую очередь. Не заводить почту на яху, майл.ру и прочем гавне. Гмайл рулит. Инвизибл в айсикью. Не лазить по ссылкам/баннерам на порносайтах. Лучше вообще порносайты только проверенные посещать. Вообще, смотреть глазами и думать мозгом. Это, как выясняется, для многих самое сложное.

    (Ответить) (Уровень выше)


    [info]alexbogd@lj
    2007-06-19 11:25 (ссылка)
    "Сервер ЖЖ защищён от взлома ровно настолько, насколько защищён: за 8 лет его существования не зафиксировано случаев, когда бы злоумышленники получили доступ к дневникам, используя уязвимость серверного софта (как это случалось со многими базами платёжной информации в США, откуда похищались номера кредиток). Это, мне кажется, неплохой показатель"

    Думаю, что Вы ошибаетесь. Дело не в том, что Джо такой неуловимый, а в том, что он никому не нужен. Во всяком случае, менее нужен, чем номера кредиток.

    (Ответить) (Ветвь дискуссии)


    [info]dolboeb@lj
    2007-06-19 12:05 (ссылка)
    Выше теми же словами уже написали об этом.
    http://dolboeb.livejournal.com/965528.html?thread=31858328#t31858328

    (Ответить) (Уровень выше)


    [info]spgremlin@lj
    2007-06-19 16:15 (ссылка)
    Номера кредиток не особо уже кому нужны. На хакерских сайтах они продаются оптом по совершенно бросовым ценам.

    (Ответить) (Уровень выше)


    [info]do_@lj
    2007-06-19 11:32 (ссылка)
    ...а откуда хакер берёт мэйл жертвы? Он же скрыт у большинства пользователей...

    (Ответить) (Ветвь дискуссии)


    [info]dolboeb@lj
    2007-06-19 12:04 (ссылка)
    Вот он и берёт у того меньшинства, у которого он не скрыт.
    У Алксниса, например, хитростью выманили.

    (Ответить) (Уровень выше) (Ветвь дискуссии)


    [info]commist@lj
    2007-06-19 21:28 (ссылка)
    Вообще-то, почтовый адрес Алксниса легко обнаруживался гуглем. Очевидно, в этом и заключалось "выманивание хитростью".

    (Ответить) (Уровень выше) (Ветвь дискуссии)

    (без темы) - [info]dolboeb@lj, 2007-06-19 22:59:43
    (без темы) - [info]commist@lj, 2007-06-20 03:51:17

    [info]innaplanetyanka@lj
    2007-06-19 11:50 (ссылка)
    Спасибо за пост - ценная информация. Я как раз об этом думала недавно.

    (Ответить)


    [info]vallkor@lj
    2007-06-19 12:11 (ссылка)
    Антон, может кому-то будет полезно, есть смысл добавить в сообщение:
    http://vallkor.livejournal.com/126788.html

    mail.ru очень легко вскрыть!

    (Ответить) (Ветвь дискуссии)


    [info]dolboeb@lj
    2007-06-19 23:03 (ссылка)
    Это не мэйл.ру, а один из способов идентификации.
    Мэйл его не придумал, и мэйл не обязывает Вас делать тупо.
    В Мэйле, как и в Гугле, есть возможность ввести свой собственный контрольный вопрос.
    Классическая история - как один мужик разъярился на саппорт мэйла, получив оттуда вопрос "Сколько раз не пидарас?"
    Это был его собственный контрольный вопрос, который он ввёл и забыл.

    Ответ, кстати, мог бы быть цифрой один на любом языке, в любой кодировке, и хрен бы хакер-полиглот подобрал, хотя выражение, вроде бы, широко известно.

    (Ответить) (Уровень выше)


    [info]ex_alexloto@lj
    2007-06-19 13:58 (ссылка)
    Внимательно изучаю опыт. Пора переходить на Linux (http://alexlotov2.livejournal.com/tag/хакеры)

    (Ответить) (Ветвь дискуссии)


    [info]lordofwinds@lj
    2007-06-19 14:16 (ссылка)
    +1

    уже давно на нем )

    (Ответить) (Уровень выше)


    [info]ospf_ripe@lj
    2007-06-20 05:10 (ссылка)
    Человек имеющий достаточно мозгов, чтобы разобраться в Линухе в состоянии себе обеспечить приемлимый уровень безопасности и под виндами. Хотя ценой заметно больших усилий.

    (Ответить) (Уровень выше) (Ветвь дискуссии)

    +100. И под Windows - хотя ценой больших усилий.
    [info]ex_alexloto@lj
    2007-06-20 08:45 (ссылка)
     

    (Ответить) (Уровень выше)


    [info]sir_tir@lj
    2007-06-20 07:38 (ссылка)
    Ты сумасшедший! Сумасшедший!

    (Ответить) (Уровень выше)



    1-я страница из 2
    <<[1] [2] >>