Войти в систему

Home
    - Создать дневник
    - Написать в дневник
       - Подробный режим

LJ.Rossia.org
    - Новости сайта
    - Общие настройки
    - Sitemap
    - Оплата
    - ljr-fif

Редактировать...
    - Настройки
    - Список друзей
    - Дневник
    - Картинки
    - Пароль
    - Вид дневника

Сообщества

Настроить S2

Помощь
    - Забыли пароль?
    - FAQ
    - Тех. поддержка



Пишет flashr ([info]flashr)
@ 2007-09-01 23:09:00


Previous Entry  Add to memories!  Tell a Friend!  Next Entry
Настроение: aggravated

Смотрите, что я нашел
Недавно на меня вышел чел, предлагающий базу хешированных паролей от Ljplus.ru. Говорит, что часто пользователи ставят пароли одни и теже на разные сайты. И что, если подобрать пароль от Лжплюса, то можно и чей-нить ЖЖ ломануть. Хочет он за базу паролей - 5000wmz. Но я-то не дурак, зафига мне хешированные пароли, да еще и от Ljplus.ru, я то знаю, что в связи с последними событиями мало кто держит одинаковые пароли на ЛЖплюсе и ЖЖ, да и процеcсорного времени на полный брутфорс у меня нет.

В общем, выпросил у него тестовый кусок (типа проба товара). Прислал он мне 1051го пользователя, логины которых начинаются на А. Счас запустил брутфорс только по цифрам ... цифры быстро пробегутся, счас уже 7 знаков перебирает. Думаю до 9-ти дойду и остановлюсь, посмотрю что из этого всего подберется.


Вот хеши паролей, которые для удобства сохранил простым текстом. Слева логин, справа хэш пароля, и так 1000+ раз. Кто знает, поймет.
Итак, первым делом я залогинился на ljplus.ru и проверил свои куки. Куки - это то, что сервер оставляет на нашей машине, чтобы при следующем заходе знать, что мы это мы. Вот, что увидел

Картинка сделана в Опере, коей я пользуюсь и считаю "да бест".
Итак, нас интересуют только три поля куков:
1)login 2)pass 3)userid
Досчитав в поле pass до 32 я убедился, что имеет место md5, и разработчики лжеплюса особо не мудрили. Казалось бы, все просто - прописываем пароль и хэш себе в куку и сервер воспринимает нас как любого из представленных пользователей. Что было быстро мною проверено. Однако, чтобы залогинится в Ljplus.ru под любым пользователем из списка, не достаточно указать только поле 1) и 2) в соответствии с приведенным куском, есть еще загадочное поле userid, в котором стоит порядковый номер пользователя в базе. Соответственно его можно либо подобрать, либо подсмотреть где-нить. Где, правда, я еще не понял. В ЖЖ, например, userid пользователя можно определить по второй цифре ссылки аватара (пример - http://userpic.livejournal.com/23183565/53631, userid=53631). Может кто знает подобный способ для Ljplus.ru ?

В общем, кому интересны пароли на Ljplus - разбирайтесь.

PS: Кстати, прежде чем постить все это, я предупредил чела, что выложу этот кусок для всех. Он сказал, что те, кто хочет всю базу пусть пишут ему на strashok@hotmail.com

PSPS: И помните, что в интернете никто не может чувствовать себя в безопасности, а также здесь могут послать на йух.

(c) http://flashr.livejournal.com/16045.html



UPD: Смешно, оказывается все еще есть люди, которые номер своей аськи используют как пароль от ЖЖ



(Добавить комментарий)


[info]igorsps@lj
2007-09-01 16:29 (ссылка)
Недавно на работе пришлось заниматься подобным, куки они и в африке куки :)

(Ответить) (Ветвь дискуссии)


[info]ex_flashr@lj
2007-09-01 16:39 (ссылка)
то есть подобным? подбирал свой пароль?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]igorsps@lj
2007-09-01 16:46 (ссылка)
Пароли уволившегося юзера :)

(Ответить) (Уровень выше)


[info]perhush@lj
2007-09-01 16:52 (ссылка)
А можно по русски?

(Ответить) (Ветвь дискуссии)


[info]ex_flashr@lj
2007-09-01 16:56 (ссылка)
помойму ЛЖеплюс давно накрылся медным тазом. И меняй пароль на всякий случай

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]perhush@lj
2007-09-01 17:01 (ссылка)
Я имел в виду, что нихрена не понял, чо ты написал.
Но ссылко на тебя по старой памяти бросил, бгг ))

(Ответить) (Уровень выше)


[info]t0pbot30@lj
2007-09-01 18:50 (ссылка)
Вы попали в top30 на яндексе самых обсуждаемых тем в блогосфере. Поэтому копия вашего поста доступна в ленте по ссылке (http://topbot2.livejournal.com/2390919.html)Почитать текст со всеми комментариями можно тут (http://deep-water.ru/?http://flashr.livejournal.com/16045.html)Это Ваш 3-й ТОПовый пост за последний год (http://deep-water.ru/top/). Посмотреть статистику автора можно тут (http://deep-water.ru/top/info.php?id=3916).Этот "бот не имеет отношения к Яндексу" © НадежныйИсточникImage

(Ответить)


[info]avaharu@lj
2007-09-01 19:45 (ссылка)
"Нам не понятно, почему при создании сервиса база паролей была не зашифрована, как это указано на сайте. Тем не менее, в настоящее время ведутся работы по шифрованию всех паролей."

Правильно ли я понял, что наличие в потыренной базе хешей, а не самих паролей, означает, что потырена она была уже после скандала?

(Ответить) (Ветвь дискуссии)


[info]ex_flashr@lj
2007-09-01 19:51 (ссылка)
Кстати да, если верить сообщению супа, то потырили недавно.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]avaharu@lj
2007-09-01 20:05 (ссылка)
Феерические носики.
Если не фейк, конечно.

(Ответить) (Уровень выше)


[info]chertoffpes@lj
2007-09-02 01:17 (ссылка)
Насколько я помню, md5 вкупе c salt ломают только оптимисты и новобрачные :)

(Ответить)


[info]nikolaevigorche@lj
2007-09-02 01:44 (ссылка)
Image
Указана цена проги и мыло. Кинут скорей всего...

(Ответить) (Ветвь дискуссии)


[info]ex_flashr@lj
2007-09-02 04:28 (ссылка)
Честно говоря я тоже сомневаюсь, что кто-либо после того, как я это так запостил, будет связываться с продавцом, и ьак уже слишком много шумихи.

(Ответить) (Уровень выше)


[info]fry_rcc@lj
2007-09-02 04:54 (ссылка)
забавно, но в жж я защищаю меньше чем icq

(Ответить)


[info]alamar@lj
2007-09-02 05:02 (ссылка)
Я не помню своего пароля от лжеплюса, но если там md5, то ни один из моих обычных паролей не подошел.

Если он реально с солью - ломайте-ломайте :)

(Ответить)


[info]monkeyfree@lj
2007-09-02 05:38 (ссылка)
Очень интересно, спасибо за инфу!

(Ответить)


[info]svolik@lj
2007-09-02 07:44 (ссылка)
фейк. грубый и некрасивый. понять бы только, это тебя за лоха держат и на бабло разводят, или это ты решил пошутить.

(Ответить) (Ветвь дискуссии)


[info]polenet@lj
2007-09-02 16:29 (ссылка)
Ж--стов, а с чего ты решил, что это фейк? И зачем тебе понимать, кто кого за лоха держит? :)))

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]svolik@lj
2007-09-04 04:06 (ссылка)
с того что имею достоверные источники информации. этот список сразу пробили по базе ljplus. ни одного совпадения хэша пароля и 99% аккаунтов высосаны из пальца :)

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ex_flashr@lj
2007-09-04 04:09 (ссылка)
Да ладно тебе гнять-то, тут 50% логинов были взяты с ljplus for sure.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]svolik@lj
2007-09-11 04:35 (ссылка)
вызывающе неверная информация :)
совпадение по логинам - ну да, не один процент, но менее 10, что в общем не очень удивительно. так как стандартных логинов есть везде. кстати, пользователя flashr из твоего скрина в ljplus нету :)

зы. если знать с кем пиво пить - можно многое узнать. :)

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ex_flashr@lj
2007-09-11 04:49 (ссылка)
Ну естественно, о чем я Антону даже сказал.
Так что можно было проверить только 1 картинку, а не все 1051 акк.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]svolik@lj
2007-09-11 08:12 (ссылка)
можно было, но для надежности нужно было проверить все. и проверили.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ex_flashr@lj
2007-09-11 08:18 (ссылка)
Хорошо, следующий раз выложу несколько сотен тысяч аккаунтов. У Вас столько есть? Будете опять все проверять?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]svolik@lj
2007-09-11 09:34 (ссылка)
хз. не от меня зависит, будут-не будут. а вот гипотетических и не очень дырок к тому моменту должно (по моей информации) изрядно поубавиться. так что фейк станет еще очевиднее.

(Ответить) (Уровень выше)


[info]realtor24@lj
2007-09-02 09:09 (ссылка)
а зачем ломать чей-то журнал. что это дает?

(Ответить) (Ветвь дискуссии)


[info]bendgavaz@lj
2007-09-03 10:22 (ссылка)
Мне по весне этого года некие "товарищи" пригрозили, что если я не дам им 500 баксов они мой журнал разломают. Я не дал, потому, что если и разломают, то это мне не страшно - я другой сделаю.

(Ответить) (Уровень выше)


[info]nenetada@lj
2007-09-02 09:12 (ссылка)
Сучонок, жди гонца из Гремихи.

(Ответить) (Ветвь дискуссии)


[info]ex_flashr@lj
2007-09-02 09:34 (ссылка)
Это ты мне? Что такое Гремиха?

(Ответить) (Уровень выше)


[info]ksena@lj
2007-09-02 10:11 (ссылка)
Что, НИИЧАВО вы там уже прикрыли?

(Ответить) (Уровень выше)

ну во первых
[info]govarda@lj
2007-09-02 12:23 (ссылка)
пошла попеременяю все пароли, потому как ламер видать я еще тот:)
а теперьвнимание вопрос
а НАХРЕНа кому то ломать чейто ЖЖ???
вот ну никак меня не прорубает
это делают ничемне занимающиеся дети? или чо?
заранее благодарю за ответ

(Ответить) (Ветвь дискуссии)

Re: ну во первых
[info]bendgavaz@lj
2007-09-03 10:25 (ссылка)
Вероятно это шантаж и одновременно бравада.

(Ответить) (Уровень выше)


[info]juliy@lj
2007-09-02 12:29 (ссылка)
я приду поплясать на твоей ебаной могиле, мразь

(Ответить) (Ветвь дискуссии)


[info]ex_flashr@lj
2007-09-02 12:46 (ссылка)
а я пожалуй не буду тратить время, чтобы плясать на твоей могиле.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]hateandwhisky@lj
2007-09-02 13:56 (ссылка)
гыгы :))) но поссать на его могилу можно найти время.

(Ответить) (Уровень выше)


[info]ex_xpl01t18@lj
2007-09-02 15:10 (ссылка)
Что-то у меня даже и мысли не было вводить пароль от жж на лжплюс. Все пароли у меня максимально длинные, хранятся в самописном плагине к браузеру, то есть угон стандартными троями типа пинча исключен, буфер тоже не задействован.

Неужели я один такой маразматик? :)

Кстати, а нафига брутить мд5, есть же готовые базы, свободно продаются, 90% паролей там есть.

(Ответить)


[info]trigy@lj
2007-09-02 15:56 (ссылка)
не поняла ничего

(Ответить)


[info]anzhani@lj
2007-09-02 18:55 (ссылка)
А меня - вот, в списке нет, хи-хи! :)

Хотя, правда, и пароли разные...

(Ответить) (Ветвь дискуссии)

+1 x 2
[info]andy1618@lj
2007-09-02 23:41 (ссылка)
+1 по обоим пунктам.
Либо база старая, либо фейк :)

(Ответить) (Уровень выше)

(Скрытый комментарий)
Re: Это интереснее, чем ломать чужие журналы.
[info]ex_flashr@lj
2007-09-03 13:19 (ссылка)
посмеялсо над прогнозами.
Скрыл пост из-за рекламы.

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: Это интереснее, чем ломать чужие журналы.
[info]bendgavaz@lj
2007-09-03 16:55 (ссылка)
Прогнозы это вообще смешное дело, особенно когда они сбываются.

(Ответить) (Уровень выше)


[info]v_exer@lj
2008-03-03 09:36 (ссылка)
Будешь ржать, но еще дохрена людей юзают свой ДР в качестве пароля. Это просто писец как облегчает взлом :D

(Ответить) (Ветвь дискуссии)


[info]ex_flashr@lj
2008-03-03 09:43 (ссылка)
Я над человеческой глупостью уже устал смеяться =)

(Ответить) (Уровень выше)