99.9% так называемых "взломов" дневников происходят по следующим причинам:
1. Владелец выбирает слишком простой пароль для логина или для почты.
2. Владелец дает свой пароль "друзьям".
3. Пользуясь "общественным" компьютером, владелец не разлогинивается, выходя из дневников.
4. Не имея антивируса и файерволла, владелец тыкает на какие попало ссылки и цепляет троянов, которые воруют его логин и пароль.
0.1% - дневник взламывают инопланетяне, телепатически считывая логин и пароль из мозгов владельца.
1. Владелец выбирает слишком простой пароль для логина или для почты.
2. Владелец дает свой пароль "друзьям".
3. Пользуясь "общественным" компьютером, владелец не разлогинивается, выходя из дневников.
4. Не имея антивируса и файерволла, владелец тыкает на какие попало ссылки и цепляет троянов, которые воруют его логин и пароль.
0.1% - дневник взламывают инопланетяне, телепатически считывая логин и пароль из мозгов владельца.
-
-
28.01.2005 в 17:07Пользуйтесь замечательными Антигемороидальными Свечами доктора Штиблетова и знать проблем не будете. А в интернет, дети, не ходите. Тут гомосеков много.
-
-
28.01.2005 в 17:08-
-
28.01.2005 в 17:09-
-
28.01.2005 в 17:12Забалуйкин, граф вам бы граф все про жопу б пообщацца.
-
-
28.01.2005 в 17:12В принципе, если тех. средства позволяют, было бы разумным провести хотя бы один акт расследования. Но чтобы потом никто не жаловался, когда окажется, что пользуны опять где-то слажали. И на будущее б запомнили. Потому что так оно и бывает в 99,9%
-
-
28.01.2005 в 17:12Человек, который ходит в бордель без презерватива и пеницилина - идиот.
"Уж сколько раз твердили миру..."
-
-
28.01.2005 в 17:12-
-
28.01.2005 в 17:15-
-
28.01.2005 в 17:18-
-
28.01.2005 в 17:23-
-
28.01.2005 в 17:35-
-
28.01.2005 в 18:48пиздупокоительных укольчиков-
-
28.01.2005 в 18:51Интересно, а если не прекратим, что нам за это будет?
-
-
28.01.2005 в 18:57Шо будет, шо будет. Подаст знак фельдшеру, фельдшер вырвет провода. Еретиков отлучат от церкви и вставять клизьму. А ещё все будут говорить - ай-ай-ай, какие дурачки. Это страшно. Страшно.
-
-
28.01.2005 в 19:05-
-
28.01.2005 в 19:10-
-
29.01.2005 в 20:33Данный пост носит исключительно информативный характер. И, чувствую, я могу пожалеть, что вообще сунулся в эту дискуссию. Просто некоторые фразы вызвали во мне желание прокомментировать их.
нос получив код сессии зарегистрированного пользователя, или куку, или пароль, любой взломщик не будет отличим от хозяина дневника НИ ПО КАКИМ ПРИЗНАКАМ.
Получение cookie или кода сессии, равно как и получение доступ к незакрытой сессии не даёт ещё, слава Богам и администрации, злоумышленнику полной власти над дневником пользователя. По той причине, что по крайней мере перевод дневника в статус сообщества, что и случилось с уважаемым Gaallo, требует ввода пароля при запросе. Неплохо, вообще говоря, было бы защитить подобными проверками также и другие критические моменты, как то: смена логина и адреса дневника.
Единственный вариант защиты в такой ситуации — включить опцию "работать с одного IP-адреса"
Каюсь, умолчал. Дело в том, что когда мне удалось воспользоваться одним недочётом системы, о чём я известил уважаемую администрацию в письме от 29.12.2004 00:31, у по крайней мере одного из пользователей @дневников опция "работать с одного IP-адреса" была включена. Но это не помогло.
Кстати же, раз уж мне вспомнился этот случай, хотелось бы заметить, что и уважаемый Re@nimator также попался в тот раз в поле моего зрения. Иными словами, я смог получить содержимое его cookie. Что по крайней мере давало мне возможность безконтрольно удалять сообщения с его дневника и комментировать от его имени чужие сообщения.
Посему, просил бы в дальнейшем считать меня инопланетянином, поскольку господин Re@nimator имел разумную осторожность не выполнить 4 пункта, приведённые госпожой ArLe.
Tzota Ооочень много тебе даст айпишник, ооочень много.
Из личного и, следует отметить, не самого приятного опыта - да. Много. Если конечно злоумышленник не настолько осторожен, что пользуется прокси-серверами, то IP даёт как минимум провайдера, которым он пользуется, как максимум - место его работы. В дальнейшем же, пользуясь данными логов сего сервера, обращаемся в компанию-провайдер с просьбой дать телефон того, кто выходил с такого-то IP в момент совершения атаки. В случае же с использованием прокси, всё тоже может оказаться разрешимо подобным же образом.
-
-
30.01.2005 в 00:29У куки есть такой параметр - user_ip... И я сильно подозреваю, что если ты просто добросовестно подменил всё в CookieEditor'е или той же Опере, дык о чём речь. Конечно не помогло. Лично я отправлял всю строчку сворованной куки целиком через AccessDiver и вообще ни с чем ни парился. Был как родной.
И хороший вопрос к программерам, хранится ли в базе сам пароль. Потому что в нормальной защищённой системе в базе хранятся только результат обработки пароля хэш-функцией. И даже если ты получишь доступ к базе, всё равно это не позволит ввести пароль при преобразовании в общество. Так что дело либо в доверенном злоумышленнику паролю, либо в sql-injection, доставшей незашифрованный пароль. Лично я, учитывая специфику компании, у которой произошла вся эта фигня, склоняюсь к первому варианту.
В дальнейшем же, пользуясь данными логов сего сервера, обращаемся в компанию-провайдер с просьбой дать телефон того, кто выходил с такого-то IP в момент совершения атаки.
Ох. Я тоже сталкивался с такой ситуацией в жизни. Во-первых, если IP статический, знание конторы мало что даст. Вычислять злоумышленника среди персонала из 50 человек, например, - удовольствие сомнительное. А во-вторых, любой адекватный провайдер на такую просьбу тебе ответит, что подобную информацию они выдают только по решению суда. И это так и есть. Про анонимный прокси сервер где-нибудь в Бразилии я вообще не говорю.
-
-
30.01.2005 в 00:44http://www.diary.ru/~terr0rist/?com...;postid=3726786
http://www.diary.ru/~rhjean/?commen...;postid=3722680
Подробностей не знаю, выдвигать предположения не хочу просто потому, что сидеть в луже мне не нравится. Буду следить за реакцией хозяев дневников.
Tzota Вычислять злоумышленника среди персонала из 50 человек, например, - удовольствие сомнительное
Зато потом можно будет получить истиное удавлетворение в процессе доказательства ему, что он был не прав.
любой адекватный провайдер на такую просьбу тебе ответит
Не буду спорить. Не могу привести весомые доводы, опровергающие твоё высказывание.
-
-
30.01.2005 в 01:17Насчет первой ссылки ничего не знаю и не скажу, а вот по поводу второй, ведущей на дневник Vero.... Я могу и ошибаться, но в данном случае, как мне кажется, речи о взломах не идет. Девочка, написавшая запись в этом дневнике (называющая себя Кисой) находится и в избранном, и в пч у автора этого дневника, а в этой их "компашке", состоящей из этой самой девочки (16 лет ей. Блин, ну какой из нее хакер?)) и ее "приближенных" весьма своеобразные развлечения. Обойдусь без подробностей, но пароль она, скорее всего, получила если не от самого автора дневника, то от человека, которому дал пароль сам автор)) То бишь тут имеет место второй пункт этого поста))
2. Владелец дает свой пароль "друзьям".
-
-
30.01.2005 в 20:56-
-
31.01.2005 в 09:24Звали его Ho-ri и дневник его не был сообществом.
-
-
31.01.2005 в 10:44-
-
31.01.2005 в 11:00-
-
31.01.2005 в 11:42А что сейчас с дневником самого Ho-ri? По какому адресу он находился?
Увы, не знаю адреса, не могу проверить.
Насколько я понимаю, подписанные на дневник Ho-ri получили уведомление следующего содержания:Пользователь Red Arrow удалил ваш логин из списка своих постоянных читателей.
Соответственно, его логин удален из списка ваших Избранных дневников. Если вы хотите снова добавить его дневник в Избранное, сделайте это обычным способом
Такие глюки бывают?
-
-
31.01.2005 в 12:28Я очень прошу администрацию разобраться в том, что происходит.
Взломы продолжаются, исчезнувшие дневники принадлежат совершенно разным людям, живущим в разных городах. Вести дневник становится просто опасным.
-
-
31.01.2005 в 12:38Лукреция, и не говори даже! третий год уже от страха помираю ))
-
-
31.01.2005 в 12:43-
-
31.01.2005 в 12:45-
-
31.01.2005 в 12:55(терпеливо) Хори не менял ник. Речь идет о нашем хорошем друге, и Лукреция прекрасно представляет себе о чем и ком говорит. Как я уже говорил выше, похоже вы действительно совершенно не представляете себе масштабов проблемы. И не способны сделать большего, чем дискредитировать администрацию дневников своими потугами на язвительность. Еще десяток взломанных дневников спустя вы по-прежнему будете говорить о тривиальных паролях, троянах и инопланетянах?
чертовски обидно, что одноврменно с тем, что по интерфейсу diary однозначно являются лучшим из существующих в рунете блогов, отдельные представители их администрации являют собой истинный образчик совдеповского хама.