1.2, Антон (??), 11:50, 07/08/2010 [ответить] [﹢﹢﹢] [ · · · ] [↓] [к модератору]
| –1 +/– |
А не это ли причина нашумевшего взлома аккаунтов в LiveJournal. Официально говорили, что был BrouteForce и перехват паролей троянами, но слишком уж много пользователей божилось, что пароли у них были не словарные и Windows они не пользуются или обложены антивирусами со всех сторон, не нашедших никаких троянов.
| |
|
2.5, klalafuda (?), 12:03, 07/08/2010 [^] [^^] [^^^] [ответить] [к модератору]
| –5 +/– |
> А не это ли причина нашумевшего взлома аккаунтов в LiveJournal. Официально говорили, что был BrouteForce и перехват паролей троянами, но слишком уж много пользователей божилось, что пароли у них были не словарные и Windows они не пользуются или обложены антивирусами со всех сторон, не нашедших никаких троянов.
Не думаю. Ну не могут быть админы столь крупного и явно не бедного сервиса быть настолько тупыми.
| |
|
|
4.7, klalafuda (?), 12:42, 07/08/2010 [^] [^^] [^^^] [ответить] [к модератору]
| –3 +/– |
> почему?
Подсознательная вера в Большого Брата и в то, что он для рулежки своими критическими сервисами не будет нанимать совсем уж безголовый персонал. Выставить голой попой memcached наружу - это именно из этой оперы. Причем что каких-то обоснованных причин его туда выставлять я не вижу. Это или раздолбайство или махровое невежество. Минимально вменяемый админ себе такого не позволит.
| |
|
5.17, filosofem (ok), 18:28, 07/08/2010 [^] [^^] [^^^] [ответить] [к модератору]
| –2 +/– |
>и в то, что он для рулежки своими критическими сервисами не будет нанимать совсем уж безголовый персонал
Вы не из России?
| |
|
6.18, klalafuda (?), 20:14, 07/08/2010 [^] [^^] [^^^] [ответить] [↓] [к модератору]
| –1 +/– |
> Вы не из России?
Ну нельзя же так уж совсем то ниже плинтуса опускать отечественных ITшников. Всему есть свой предел.
| |
|
|
|
3.12, Антон (??), 15:31, 07/08/2010 [^] [^^] [^^^] [ответить] [↑] [к модератору]
| –1 +/– |
>Не думаю. Ну не могут быть админы столь крупного и явно не
>бедного сервиса быть настолько тупыми.
Насколько я понимаю у LJ очень большая сеть memcached-серверов, если на одном забыть настроить фаервол, то этого будет достаточно для взлома группы аккаунтов. Не факт, что пароли были получены, более похоже, что id определенных сессий перехватили и пароли поменяли. Вполне возможно, что сниффером а не через memcached, или с OpenID какие-нибудь манипуляции, например, через подставные формы паролей насобирали.
| |
|
|
|
2.23, upyx (ok), 06:45, 09/08/2010 [^] [^^] [^^^] [ответить] [к модератору]
| –1 +/– |
> Интересен также способ, которым экспериментаторы пользовались для определения соответствующего MD5-хэшу пароля - хэш достаточно было запросить в поисковой системе Google.
Да, таки на простых паролях работает :)
| |
|
1.4, klalafuda (?), 11:54, 07/08/2010 [ответить] [﹢﹢﹢] [ · · · ] [↓] [↑] [к модератору]
| –4 +/– |
Мельчают, мельчают блекхатовцы. Через пару лет они так для себя и psexec глядишь откроют, да. Как очень оригинальный и свежий инструмент.
| |
|
2.16, sd (??), 17:29, 07/08/2010 [^] [^^] [^^^] [ответить] [к модератору]
| +/– |
>Мельчают, мельчают блекхатовцы. Через пару лет они так для себя и psexec
>глядишь откроют, да. Как очень оригинальный и свежий инструмент.
Ждём все когда Клалафуду клалафу родит свой первый мега опасный эксплойт, а пока ты не на defcon лучше такими фразами не бросаться.
| |
|
1.8, grearkir (?), 13:09, 07/08/2010 [ответить] [﹢﹢﹢] [ · · · ] [↓] [↑] [к модератору]
| –1 +/– |
>>Для автоматизации проведения атаки, выявления важной информации из отладочных slab-дампов Memcached и подстановки своих данных в кэш автор доклада подготовил специальную утилиту go-derper.
./go-derper.rb -l -s ya.ru
[memcache-client] Could not load SystemTimer gem, falling back to Ruby's slower/unsafe timeout library: no such file to load -- system_timer
[w] No output directory specified, defaulting to ./output
[w] No prefix supplied, using "run1"
[E] Can't enable debug mode on server, leaching only through brute-force is currently unsupported
Что бы это значило?
| |
|
2.15, Митра (?), 16:05, 07/08/2010 [^] [^^] [^^^] [ответить] [к модератору]
| –1 +/– |
Относительно первого предупреждения - [sudo] gem install system_timer
Остальное - нужно читать src, наверно, защита от srcipt kiddies.
| |
|
1.9, Ivan1986 (?), 13:16, 07/08/2010 [ответить] [﹢﹢﹢] [ · · · ] [↑] [к модератору]
| –1 +/– |
Мдя, выставлять мемкеш на внешний интерфейс...
Он же по умолчанию привязывается к 127.0.0.1
а если на нескольких серверах, то конечно фаер или внутренняя сетка.
| |
|
2.11, Аноним (-), 15:16, 07/08/2010 [^] [^^] [^^^] [ответить] [к модератору]
| –1 +/– |
Не знаю, как в редхате, а вот в центосе по дефолту снаружи открыт только 22-й порт... так что всё не так уж плохо
| |
|
1.14, Антон (??), 15:42, 07/08/2010 [ответить] [﹢﹢﹢] [ · · · ] [↑] [к модератору]
| +/– |
Да, кстати. Приходилось видеть связки nginx + кэширование в memcached, в которых без префикса вначале проверяется ключ uri в кэше, если он есть выводится из memcached, нет - идет обращение к бэкенду. Ведь такие системы тоже можно атаковать похожим способом, подставляем вместо URL включение дебаг режима и узнаем ключи для пользовательских сессий. Насколько мне память не изменяет, nginx передает uri как есть, не экранируя.
| |
|
|
3.22, klalafuda (?), 21:18, 08/08/2010 [^] [^^] [^^^] [ответить] [к модератору]
| –1 +/– |
> Новость в том, что оказывается кто-то не блокирует.
Я может кого-то сильно удивлю, но есть масса людей, которые используют прости хоссподи виндовс. И ничего, живут как-то. С грехом пополам.
| |
|
|
|