powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Программирование [игнор отключен] [закрыт для гостей] / Как крадут пароли
25 сообщений из 35, страница 1 из 2
Как крадут пароли
    #39245823
stenford
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
У меня ламерский вопрос - каким образом хакеры крадут пароли от сайтов? Скажем на сайте аккаунт блокируется после 3-х неудачных попыток. Что-бы перебрать хэши паролей через таблицы - нужно ведь украсть саму базу данных, иначе методом перебора ничего не получится? А если база данных украдена, так и пароли уже особо не нужны.. То-же самое относится к хэшам, зачем хэшировать да еще и с солью - ведь хакер узнает хэш тольно если украдет саму базу?
...
Рейтинг: 0 / 0
Как крадут пароли
    #39245853
Фотография Алексей К
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Трояном воруются cookie веб-обозревателя.
...
Рейтинг: 0 / 0
Как крадут пароли
    #39245900
stenford
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ну ок, но в куках не лежат-же хэши, зачем тогда такие вещи как соленые хэши, да и вообще хэши? Толку от них если пароль сохранен в куках
...
Рейтинг: 0 / 0
Как крадут пароли
    #39245940
Dima T
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
stenfordну ок, но в куках не лежат-же хэши, зачем тогда такие вещи как соленые хэши, да и вообще хэши? Толку от них если пароль сохранен в куках
Мягкое с теплым не путай. Если пароль можно украсть на клиенте, то это не значит что на сервере его не надо защищать от кражи.

Не у каждого клиента можно украсть. Трояны живут далеко на всех компах.
...
Рейтинг: 0 / 0
Как крадут пароли
    #39245957
Dima T
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
stenfordА если база данных украдена, так и пароли уже особо не нужны..
Смотря что за база. Далеко не всегда нужны данные из базы, иногда надо просто войти от имени другого пользователя и что-нибудь поделать от его лица.
...
Рейтинг: 0 / 0
Как крадут пароли
    #39246226
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
stenfordУ меня ламерский вопрос - каким образом хакеры крадут пароли от сайтов? Скажем на сайте аккаунт блокируется после 3-х неудачных попыток. Что-бы перебрать хэши паролей через таблицы - нужно ведь украсть саму базу данных, иначе методом перебора ничего не получится? А если база данных украдена, так и пароли уже особо не нужны.. То-же самое относится к хэшам, зачем хэшировать да еще и с солью - ведь хакер узнает хэш тольно если украдет саму базу?
Хакеру пароль обычно не особо нужен. Иногда ему достаточно просто сделать какое-то действие
от имени залогонненого юзера. А как делают... ну... инструкции тут в форуме давать нельзя.
Иначе будет вроде-как публикация методов взлома.

Но из общеизвестных фактов - это обычно баги в ПО CMS-ок которые документированы,
сырое ПО в стеке LAMP, и детские ошибки в реализации (SQL-инжекция).
...
Рейтинг: 0 / 0
Как крадут пароли
    #39246636
stenford
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
в общем после некоторого гугления вырисовываются следующие подходы к защите паролей:

- Не использовать password контролы в браузерах таким образом недопускать сохранения паролей в куках
- Использовать картинку с клавиатурой убрав опасность троянов которые записывают все нажатия на клаве
- Хэшировать медленным алгоритмом bcrypt с солью, таким образом что если украли базу - то хакнуть большинство паролей не получиться

Если у кого есть еще идеи - скидывайте сюда
...
Рейтинг: 0 / 0
Как крадут пароли
    #39246645
bazile
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
stenford- Не использовать password контролы в браузерах таким образом недопускать сохранения паролей в куках
Поля ввода сами по себе не сохраняют данные в cookie. Кроме того для ввода пароля в текстовом виде у нас больше ничего и нет.

stenfordЕсли у кого есть еще идеи - скидывайте сюда
Писать сайты без серьезных уязвимостей. Особенно из списка OWASP Top 10 .
...
Рейтинг: 0 / 0
Как крадут пароли
    #39246647
stenford
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bazileПоля ввода сами по себе не сохраняют данные в cookie. Кроме того для ввода пароля в текстовом виде у нас больше ничего и нет.
Писать сайты без серьезных уязвимостей. Особенно из списка OWASP Top 10 .

у текстовых контролов есть аттрибут "password", именно так браузеры отличают парольное это поле или нет, если обычное текстовое - то ничего в куках не сохранится.
"Писать сайты без серьезных уязвимостей" - это большая тема, ее надо отрабатывать по-кусочкам, вот пароли - такой отдельный кусочек
...
Рейтинг: 0 / 0
Как крадут пароли
    #39246722
bazile
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
stenfordу текстовых контролов есть аттрибут "password", именно так браузеры отличают парольное это поле или нет,
Я в курсе, спасибо.

stenfordесли обычное текстовое - то ничего в куках не сохранится.
Повторяю еще раз - поле password ничего не сохраняет в cookie. Откуда ты взял такую информацию?
...
Рейтинг: 0 / 0
Как крадут пароли
    #39246769
stenford
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bazileПовторяю еще раз - поле password ничего не сохраняет в cookie. Откуда ты взял такую информацию?

где-то в гугле написано было, кроме того это сработало на моем компьютере, по крайней мере как только я убрал аттрибут password браузер больше не предлагает сохранять пароль, у него нет возможности догадаться что это пароль. Понятно что сам пароль при вводе теперь виден, но при использовании виртуальной клавы пофиксить это не проблема
...
Рейтинг: 0 / 0
Как крадут пароли
    #39246795
bazile
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
stenford, сохранение паролей на локальном компьютере и cookie это совершенно разные вещи. Специально создавать помехи этому механизму не надо.
...
Рейтинг: 0 / 0
Как крадут пароли
    #39246802
Dima T
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Тут главное не перестараться. Все хорошо в меру. Сервисы с параноидальной безопасностью отбивают желание ими пользоваться именно по причине слишком большого количества действий для соблюдения безопасности.

Например был у меня счет в одном банке, удачно сделанный ИБ, куча функционала, но параноидальная безопасность (смена пароля раз в три месяца, пароль не запоминается в браузере и т.п.) напрочь отбила желание работать с этим банком.
...
Рейтинг: 0 / 0
Как крадут пароли
    #39247024
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dima TНапример был у меня счет в одном банке, удачно сделанный ИБ, куча функционала, но параноидальная безопасность (смена пароля раз в три месяца, пароль не запоминается в браузере и т.п.) напрочь отбила желание работать с этим банком.
SMS-ка с сеансовым паролем решают проблему. По крайней мере на сегодняшний день.
Вроде-бы случаев кражи СМС-ки не было. Особенно в привязке к хищению денег.
...
Рейтинг: 0 / 0
Как крадут пароли
    #39247060
Dima T
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
maytonDima TНапример был у меня счет в одном банке, удачно сделанный ИБ, куча функционала, но параноидальная безопасность (смена пароля раз в три месяца, пароль не запоминается в браузере и т.п.) напрочь отбила желание работать с этим банком.
SMS-ка с сеансовым паролем решают проблему. По крайней мере на сегодняшний день.
Вроде-бы случаев кражи СМС-ки не было. Особенно в привязке к хищению денег.
СМС-ка с паролем тоже была.
Кражи СМС-ок есть, и деньги тырят, просто банки это не афишируют. Пользователи ставят банковскую прогу на смартфон, на него же смски с паролями принимают, и до кучи ставят все подряд проги, в некоторых из них трояны оказываются.
...
Рейтинг: 0 / 0
Как крадут пароли
    #39247089
bazile
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
maytonВроде-бы случаев кражи СМС-ки не было. Особенно в привязке к хищению денег.
Увы, были
http://www.smh.com.au/technology/consumer-security/malware-hijacks-big-four-australian-banks-apps-steals-twofactor-sms-codes-20160309-gnf528.html
http://www.pcworld.com/article/3021930/security/android-malware-steals-one-time-passcodes.html
...
Рейтинг: 0 / 0
Как крадут пароли
    #39247175
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bazilemaytonВроде-бы случаев кражи СМС-ки не было. Особенно в привязке к хищению денег.
Увы, были
http://www.smh.com.au/technology/consumer-security/malware-hijacks-big-four-australian-banks-apps-steals-twofactor-sms-codes-20160309-gnf528.html
http://www.pcworld.com/article/3021930/security/android-malware-steals-one-time-passcodes.html
Мне не грозит. У меня старая Nokia без Андроида.

P.S. Легаси тоже имеет свои преимущества....
...
Рейтинг: 0 / 0
Как крадут пароли
    #39247664
stenford
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
я не думаю что найдется хоть один человек, который отказался-бы от работы с системой если она не дает ему запоминать пароли в браузерах, я их сам например никогда не даю запоминать (за исключением мыла), во всех финансовых сервисах всегда ввожу пароль сам. А уж если это предотвратит массовые кражи паролей и кучу гемороя по восстановлению контроля над системой - так тут даже и обсуждать-то особо нечего
...
Рейтинг: 0 / 0
Как крадут пароли
    #39247690
Фотография Алексей К
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
stenfordя не думаю что найдется хоть один человек, который отказался-бы от работы с системой если она не дает ему запоминать пароли в браузерах, я их сам например никогда не даю запоминать (за исключением мыла), во всех финансовых сервисах всегда ввожу пароль сам. А уж если это предотвратит массовые кражи паролей и кучу гемороя по восстановлению контроля над системой - так тут даже и обсуждать-то особо нечегоВ большинстве систем при вводе логина/пароля есть галочка "запомнить". Если её не ставить, то ID пользователя будет храниться во временной cookie, которая не будет сохранена в файле на диске. Так же ничто не мешает при завершении работы нажимать "выход", что удаляет cookie, хранящее ID пользователя.

Так что мир не так плох, как кажется на первый взгляд.
...
Рейтинг: 0 / 0
Как крадут пароли
    #39248460
Фотография softwarer
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
stenfordя не думаю что найдется хоть один человек, который отказался-бы от работы с системой если она не дает ему запоминать пароли в браузерах
Смотря что за система. Если у неё нет и не может быть конкурентов, и особенно если использование этой системы жёстко и без вариантов обхода прописано в рабочих обязанностях сотрудников - да, будут жрать кактус. Если же это не Oracle Metalink, и не какой-нибудь там купленный конторой SAP, то есть большие сомнения.
...
Рейтинг: 0 / 0
Как крадут пароли
    #39248479
Dima T
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
stenfordя не думаю что найдется хоть один человек, который отказался-бы от работы с системой если она не дает ему запоминать пароли в браузерах
Я этот человек, уже написал что сменил банк только из-за гимора с излишними требованиями к безопасности 19239336 . В остальном банк был лучше конкурентов.

Закон безопасности прост: "цена взлома должна быть ниже цены полученного". Если то что ты защищаешь не представляет ценности для взломщиков, то и ломать не будут. Даже если всем поставишь пароль "1" и будешь сообщать по телефону.

У меня подобная система, несколько сотен юзеров пользующихся вэб-интерфейсом, тупая отправка POSTом по HTTP логина с паролем (т.е. открытым текстом), и никто не сломал за 10 лет. Не потому что не надо, оно надо любому из юзеров посмотреть от лица другого, но не настолько чтобы заплатить за это очень приличные деньги. На всякий случай прикрутил мониторинг что такое произойдет, за 10 лет не произошло. Зато юзеры довольны, многие просто свой логин/пароль не знают, винду переставят и звонят - я зайти не могу, в браузере было запомнено.
...
Рейтинг: 0 / 0
Как крадут пароли
    #39248576
stenford
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
у нас финансовая система, безопасность должна быть на уровне. А интернет-банкинг которым я сам пользуюсь тоже между прочим не позволяет запоминать пароли и ввод только с виртуальной клавы, сейчас я понимаю почему так сделано, мой аккунт там не был взломан ни разу. Если кто-то вдруг действительно откажется из-за этого работать с системой - ну так скатертью дорога, отношение потенциальной прибыли к рискам тут не в его пользу, разгребать сотни звонков от юзеров о несанкционированных транзакциях из-за нескольких ленивых пользователей в наши планы не входит. И более того, на мой взгляд подобные вещи наоборот вызывают только уважение людей и доверие к системе. Но да, я согласен что требовать смены пароля каждые 3 месяца не надо, это действительно перебор.
Заодно придумал новую фичу - смена пароля или e-mail'a - только с указанием смс-кода.
...
Рейтинг: 0 / 0
Как крадут пароли
    #39248577
stenford
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
кстати еще один ламерский вопрос, какую задачу решают картинки при регистрации нового аккаунта, когда просят ввести слово что нарисовано. Я так понимаю это против автоматической регистрации роботов, но не совсем понимаю механизм как это им удается, а также какая им от этого польза, ну зарегистрировал робот тысячу левых аккаунтов, а дальше что? Ну и заодно решает-ли эту проблему виртуальная клавиатура, возможно роботы не могут с ней работать?
...
Рейтинг: 0 / 0
Как крадут пароли
    #39248580
Фотография бухалтер фантоцци
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
stenford,

Картинка нужна для блокировки безостановочных регистраций (ещё плюс уникальное имя почтового ящика для каждого аккаунта).

Роботу может быть довольно сложно найти картинку, часто для этого требуется выполнить или "обозначить" выполнение JavaScript-кода, который загружает картинки отдельным "хитрым" запросом на сервер.
Виртуальная клавиатура решает ту-же задачу, что и случайная картинка, но ещё больше усложняет работу робота.

Гораздо дешевле и проще "ручная" регистрация нескольких аккаунтов, а потом уже запускать роботов...
существуют даже сервисы, которые платят деньги людям за ввод кодов с различных рисунков.

При желании можно много что сломать (гораздо чаще - только напакостить), но вспоминается анекдот про неуловимого Джо.
Самые надёжные и эффективные методы обмана и взлома - социальные, а не технические.
От людской доверчивости, лени и "авось пронесёт" не защититься никакими техническими средствами.
...
Рейтинг: 0 / 0
Как крадут пароли
    #39248656
Dima T
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Супер-пупер защищенный вход не панацея. Троян может поработать за юзера после того как он войдет.

Изучал такое в одной знакомой конторе: и-банк известного разработчика (многие банки пользуют), ЭЦП на USB-ключах, втыкаются только на время работы. Бухгалтера следят за Р/С, ежедневные выписки, разноска в свою 1С, сверка, все по взрослому.
В итоге ушло в неизвестном направлении 200+ тыс.р. и вскрылось только через несколько месяцев.
Работал троян очень интересно: пропатчил Java (на которой написан и-банк), сгенерил и подписал платежки когда с ИБ работали (банк дал эти платежки, я лично проверял ЭЦП, подпись верна), а затем просто скрывал их: при печати выписок не показывал их и корректировал суммы остатков. Вскрылось только когда платежки не ушли, т.к. реальный остаток был на 200+ т.р. ниже. Просто остаток на счете редко снижался ниже этой суммы, поэтому долго не замечали.
...
Рейтинг: 0 / 0
25 сообщений из 35, страница 1 из 2
Форумы / Программирование [игнор отключен] [закрыт для гостей] / Как крадут пароли
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]