Forum Komputerowe E-comp Strona Główna
FAQ :: Szukaj :: Użytkownicy :: Grupy :: Rejestracja :: Zaloguj

Poprzedni temat «» Następny temat
Bezpieczne konta internetowe.
Autor Wiadomość
michaelxp91 
Administrator
Master of Puppets




Wiek: 17
Dołączył: 11 Cze 2006
Posty: 2694
Otrzymał 4 piw(a)
Skąd: Ruda Śląska
Wysłany: 2007-07-18, 19:16 Bezpieczne konta internetowe.


Bezpieczne hasla i nie tylko.

Po wlamaniu na forum zaczalem interesowac sie bezpieczenstwem kont w portalach lub forach dyskusyjnych. Po miesiacu, dwoch, znalezienie luki w zabezpieczeniu nie stanowi dla mnie problemu – zawsze jest nia popelniony przez czlowieka blad. Zazwyczaj jest to zle dobrane haslo, choc, nie zawsze... Postaram sie tutaj opisac metody zabezpieczania wlasnie takich kont jak konto na forum, w portalu, czy email, bo nie zawsze bezpieczenstwo naszych danych zalezy tylko i wylacznie od administratora, czy tez samego systemu witryny.

Zacznijmy od tego, ze kazdy powinien zwrocic uwage na ochrone swojego konta email. Wbrew pozorom, po uzyskaniu dostepu do niego, wlamywacz moze uzyskac kontrole nad wszystkimi naszymi zasobami. Poniewaz bardzo ciezko jest wlamac sie na takowe konta metodami technologicznymi (co nie oznacza, ze jest to niemozliwe), cale bezpieczenstwo lezy w naszych rekach. Zacznijmy od tego, ze kazdy powinien zatroszczyc sie o jak najtrudniejsze do odgadniecia haslo. Nie powinno one byc porownywalne do zadnego slowa w slowniku. W przypadku wyciekniecia takiego hasla, nawet zaszyfrowanego, na zewnatrz – jest one natychmiast do zlamania. Nasze haslo powinno byc losowym ciagiem znakow, zawierajacym litery, liczby, a nawet znaki specjalne. Przykladem dobrego hasla moze byc np. 257!dsjtr8. Jednak, sam proces ustalania dobrego hasla opisze za chwile. Skupmy sie teraz na jeszcze jednym bardzo waznym, a pozornie nie groznym, aspekcie. Sam uwielbiam wykorzystywac podpowiedz do hasla w celu uzyskania dostepu do obcego konta, bo wiele osob nie pamietam o tym, ze ten modul moze stanowic otwarte drzwi dla wlamywacza ;) Nawet, gdy nie znamy wlasciciela, mozemy prosto ominac to zabezpieczenie, jesli sam uzytkownik popelni w tym miejscu klasyczny blad. Bardzo latwo mozna od delikwenta wyciagnac odpowiedz metodami socjotechnicznymi, albo po prostu... zgadnac. Zdarzylo mi sie juz widziec pytanie 'Twoj ulubiony sport?'. Nie znam kolesia, wiec wpisuje nazwy jakie mi przychodza do glowy – pilka nozna – nie dziala, siatkowka – dziala :) Nigdy, ale to nigdy nie powinnismy ustawiac podpowiedzi tego typu. To nie gwarantuje zadnej ochrony. Odpowiedz najlepiej aby w ogole nie byla zwiazana z pytaniem. Dobre jest tez pisanie FrEaK'iem, co tylko utrudnia wlamywaczowi przejscie przez proces przypominania / zmiany hasla. Nie zalujmy w odpowiedzi wulgaryzmow i roznych dziwnych wygibasow – to tylko zwieksza nasze bezpieczenstwo! Odpowiedz mozemy zapisac sobie na kartce, w komputerze, w telefonie – pewnie i tak nikt sie nie zorientuje do czego sluzy tak dziwne zdanie :P Jesli nasz email jest bezpieczny – przebrnelismy przez pierwszy etap zabezpieczen. Pora przyjrzec sie samemu sposobowi przygotowywania hasla...

Dobre haslo to, jak juz mowilem, losowy ciag znakow, ktory nie przypomina zadnego slowa ze slownikow jezykowych. Dlaczego jest to takie wazne? Bo w przypadku wyciekniecia hashu do otoczenia nie bedzie mozliwosci zlamania go atakiem slownikowym – przez co utrudniamy zycie zlodziejowi. Pytanie tylko, jak sprawdzic, czy haslo bedzie zdolne uchronic sie przed tego typu atakiem... To proste, samemu sprobowac je zlamac. Na potrzeby artykulu napisalem prosty skrypt, ktory podda nasze przykladowe haslo najpopularniejszemu dzisiaj sposobowi szyfrowania danych – MD5. Jest to szyfrowanie jednostronne, czyli nie mozna go zdeszyfrowac... Ale pozostaja zawsze ataki slownikowe i brute-force ;) O ile atak silowy jest czasochlonny i mimo to nie musi sie powiesc, nie bede sie o nim rozpisywal... Ale atak slownikowy jest obecnie bardzo popularny i latwo nim zlamac proste w konstrukcji hasla. Wiec, zaczynajmy sprawdzanie naszego przykladowego hasla ;) Odpalamy moj skrypt: http://www.e-comp.org/lool/md5.php . Aby nie bylo niepewnosci podaje tutaj kod zrodlowy skryptu:

PHP Code:
<html>
<head>
<title>MD5 Hash</title>
</head>
<body>
<form action="md5.php" method="post">
<label>Pass:
<input type="text" name="pass" /></label>
<input type="submit" value="Generuj hash" />
</form>
<br><br>

<?php

$pass = $_POST['pass'];

if(!$pass) {

echo "<br>";

} else {

$hash = md5($pass);

echo "$hash";

}

?>

</body>
</html>


Nasze haslo wpisujemy w miejsce przeznaczone na tekst i klikamy 'Generuj hash!'. Po wpisaniu naszego przykladowego hasla podanego wyzej otrzymalem '
9d43431b3d61b136072e5af584fd66bd'. Jest to unikalny hash dla tego ciagu znakow. Nie mozna go jednoznacznie rozkodowac, ale - mozna porownac ze slownikiem :) W tym celu wchodzimy na strone http://md5search.uk.to/ i wypelniamy wymagane pola. To dzialanie nazywamy atakiem slownikowym, hash jest porownywany z innymi, ktore sa przechowywane w bazach danych wraz z ich niezakodowanymi odpowiednikami. Jesli haslo zostaje rozpoznane - jest ono niebezpieczne.

Bazy danych wykorzystywane w atakach slownikowych z dnia na dzien sie powiekszaja, wiec nie mozemy ciagle polegac na tym, ze nikt nie rozkoduje naszego hasla. Jednak na to tez jest sposob - wystarczy dla waznych kont (administracja forum, portalu, email, konto bankowe itd.) ustawic unikalne haslo dla kazdego z osobna. Wtedy nie ma szans na to, aby wyciekly one do otoczenia w jakiejkolwiek formie. Jest to czesto niedostrzegany przez ludzi szczegol, co mozna bardzo latwo wykorzystac ;)

Mam nadzieje, ze dzieki tej publikacji, sklonie choc kilka osob do utrzymania wysokiego poziomu zabezpieczen swoich kont m.in. przez mocne i sprawdzone hasla. Przejeci skrzynki poczty elektronicznej, co moze pozniej przejsc w przejecie np konta allegro, moze zrujnowac finansowo nawet na kilkanascie, -dziesiat lat. Mysle, ze teraz bedziecie sobie bardziej zdawac sprawe z tego, ze w prosty, choc nie koniecznie zawsze wygodny sposob, mozecie uchronic sie przed nieszczesciem ;)


Autor: michaelxp91,
Tekst chroniony prawami autorskimi, kopiowanie bez zgody autora surowo wzbronione.


Pozdrawiam serdecznie ;)
_________________
Postaw piwo autorowi tego posta
 
 
 
Barti 
Legendary User
HALA MADRID!




Wiek: 18
Dołączył: 12 Gru 2006
Posty: 621
Postawił 2 piw(a)
Skąd: Tomaszów Mazowiecki
Wysłany: 2007-07-18, 20:07 


Daje pierwszy Piwo dla super artykul :) musze przyznac ze wlamalem sie na konto allegro przez e-mail, poprostu weszlem na e-mail i zmienilem haslo, ale nic nie robilem, to bylo konto mojego kuzyna wiec wyjasnilem mu ze wlamalem sie :P
_________________
www.satellites.yoyo.pl <- Forum Wielotematyczne! Zapraszam :)
Postaw piwo autorowi tego posta
 
 
 
eRiZ 
Super User
szklarz




Dołączył: 07 Kwi 2007
Posty: 84
Skąd: Szczebrzeszyn
Wysłany: 2007-07-18, 20:26 


Cytat
musze przyznac ze wlamalem sie na konto allegro przez e-mail, poprostu weszlem na e-mail i zmienilem haslo

Cytat
5.11. Zabrania sie korzystania z kont innych Uzytkownikow oraz odstepowania swojego konta innym osobom.


wracajac:

Hashowanie gotowego hasla? Juz lepiej wygenerowac jakis (pseudo)losowy ciag i wtedy zahashowac:
Kod
$pass = strrev(md5(time()*10000000+mt_rand()));


Tak nawiasem, to po co kolo na nowo odkrywac? Przeciez jest np. KeePass, ktory nie dosc, ze przechowuje dowolne dane (w glownym przeznaczeniu: hasla) w postaci zaszyfrowanej, to oferuje generator losowych hasel. ;]
_________________

Zend Certified Engineer
Postaw piwo autorowi tego posta
 
 
SiSon 
User




Wiek: 17
Dołączył: 16 Maj 2007
Posty: 1
Skąd: Ruda ?l?ska
Wysłany: 2007-07-18, 22:43 :)


No zgadzam sie, artykul swietny - gratuluje. Nic nowego sie raczej nie dowiedzialem, ale bardzo podoba mi sie Twoj sposob pisania.
_________________
Wtf? ;]
Postaw piwo autorowi tego posta
 
 
 
Iwons 
VIP




Wiek: 20
Dołączyła: 14 Paź 2006
Posty: 407
Skąd: Słupsk
Wysłany: 2007-07-18, 23:12 


Kawal dobrej roboty Michal :) Stawiam piwko, na razie wirtualne ;)
_________________
PiIshHeMm pO PoLsQ!!! =*
Postaw piwo autorowi tego posta
 
 
 
Bozar 
Legendary User
3D'S MAD MAX




Wiek: 17
Dołączył: 31 Lip 2006
Posty: 618
Skąd: KOCHŁOWICE CITY
Wysłany: 2007-07-19, 01:51 


Piwo dla pana admina!
Solidny artykul i przydatny skrrypciol :D THX Michael :D
_________________
I AM A SHADOW OF HUMAN WHO I WAS BEFORE.
JESTEM CIENIEM CZŁOWIEKA, KTÓRYM BYŁEM.

NIE MAM KUMPLI :P
Postaw piwo autorowi tego posta
 
 
 
Mateusz 
Support
AquaGardens




Wiek: 20
Dołączył: 01 Lip 2006
Posty: 670
Skąd: Ameryka Północna
Wysłany: 2007-07-19, 19:27 


Cytat
9d43431b3d61b136072e5af584fd66bd

Co tutaj zakodowales?
_________________
www.AquaGardens.org


Postaw piwo autorowi tego posta
 
 
 
michaelxp91 
Administrator
Master of Puppets




Wiek: 17
Dołączył: 11 Cze 2006
Posty: 2694
Otrzymał 4 piw(a)
Skąd: Ruda Śląska
Wysłany: 2007-07-19, 20:03 


Mateusz napisał/a
Co tutaj zakodowales?

Przykladowo podane haslo. Jest wyzej...

Kod
257!dsjtr8
_________________
Postaw piwo autorowi tego posta
 
 
 
VRx 
Junior Admin
Sprzęt/serwis




Dołączył: 24 Gru 2006
Posty: 888
Otrzymał 7 piw(a)
Skąd: Warszawa
Wysłany: 2007-09-01, 20:46 


Nie bylbym soba jak bym sie nie przyczepil szczegolu:
michaelxp91 napisał/a
257!dsjtr8

Nie wiem czy zauwazyles ale nie uzyles duzej litery.
michaelxp91 napisał/a
Dobre jest tez pisanie FrEaK'iem, co tylko utrudnia wlamywaczowi przejscie przez proces przypominania / zmiany hasla

Jest jeden warunek, niektore przypominacze ignoruja wielkosc liter.
_________________
Powyższy tekst jest własnością jego twórcy (autora). Zabronione jest jego kopiowanie i rozpowszechnianie bez wiedzy i zgody autora, zgodnie z Ustawą o prawie autorskim i prawach pokrewnych.

Hardware config : Galeria foto
Postaw piwo autorowi tego posta
 
 
Buldog 
Power User




Dołączył: 09 Lip 2008
Posty: 46
Wysłany: 2008-08-14, 19:35 


sory że pisze w starym temacie ale nawet to ciekawe. Ja np mam hasła wszędzie inne i zapisane na kartce papieru, schowany w sejfie więc nikt mi tego nie zabierze. Na komputerze zawsze istnieje ryzyko włamu.
Postaw piwo autorowi tego posta
 
 
michaelxp91 
Administrator
Master of Puppets




Wiek: 17
Dołączył: 11 Cze 2006
Posty: 2694
Otrzymał 4 piw(a)
Skąd: Ruda Śląska
Wysłany: 2008-08-14, 20:07 


Buldog napisał/a
Ja np mam hasła wszędzie inne i zapisane na kartce papieru, schowany w sejfie więc nikt mi tego nie zabierze.

Też te conajmniej ważne mam zapisane i schowane, jednak najpewniejsze jest i tak zapamiętywanie wszystkiego :P
_________________
Postaw piwo autorowi tego posta
 
 
 
Buldog 
Power User




Dołączył: 09 Lip 2008
Posty: 46
Wysłany: 2008-08-14, 20:20 


wiesz ja tam się o to nie martwie. haker nie przyjdzie mi do domu i nie zabierze kartki. też pamiętam większość, ale tam gdzie mam inny nick (banki itp) muszę korzystać z kartki.
Postaw piwo autorowi tego posta
 
 
michaelxp91 
Administrator
Master of Puppets




Wiek: 17
Dołączył: 11 Cze 2006
Posty: 2694
Otrzymał 4 piw(a)
Skąd: Ruda Śląska
Wysłany: 2008-08-14, 20:23 


W domu nie, ale spróbuj tak zrobić w biurze. 'Sztuke podstępu' polecam :mrgreen:
_________________
Postaw piwo autorowi tego posta
 
 
 
Buldog 
Power User




Dołączył: 09 Lip 2008
Posty: 46
Wysłany: 2008-08-14, 20:36 


W biurze? never. I tak nie pracuje w biurze (bo w ogóle nie pracuje xD) ale nigdy bym tam nie zostawił. Zaufanie mam tylko do mojego pokoju, bądź do zakopania gdzieś w ziemi xD.
Postaw piwo autorowi tego posta
 
 
.master 
Moderator
Advocatus Diaboli




Wiek: 19
Dołączył: 05 Cze 2007
Posty: 380
Otrzymał 2 piw(a)
Skąd: Racibórz
Wysłany: 2008-08-14, 21:59 


Ja powiem tak.... prawdziwy haker nie potrzebuje hasła by wejść gdzieś... po prostu jest mu to zbędne.
Lama_heker natomiast głównie na tym bazuje i jest ich więcej. Ale... lama to lama.
Ostatecznie lepiej mieć hasła (te zwane) zapisane na kartce, chodź ja nie mam ^^
_________________



Postaw piwo autorowi tego posta
 
 
 
michaelxp91 
Administrator
Master of Puppets




Wiek: 17
Dołączył: 11 Cze 2006
Posty: 2694
Otrzymał 4 piw(a)
Skąd: Ruda Śląska
Wysłany: 2008-08-15, 00:02 


.master napisał/a
Ja powiem tak.... prawdziwy haker nie potrzebuje hasła by wejść gdzieś...

Cracker czy socjotechnik? Socjotechnik faktycznie, nie będzie potrzebował, ale ilu takich ludzi znasz? :D Cracker, będzie szukał luki w programie, żmudne, choć napędza rozwój oprogramowania.
_________________
Postaw piwo autorowi tego posta
 
 
 
Buldog 
Power User




Dołączył: 09 Lip 2008
Posty: 46
Wysłany: 2008-08-15, 07:09 


Jak posiada się zabezpieczony skrypt (najnowszza wersja skryptu, kernela, oprogramowania, normalny hosting(webd xDDD)) to się nie ma czego bać. Chociaż są luki na innych stronach, dlatego najlepiej jest mieć wszędzie inny.
Postaw piwo autorowi tego posta
 
 
.master 
Moderator
Advocatus Diaboli




Wiek: 19
Dołączył: 05 Cze 2007
Posty: 380
Otrzymał 2 piw(a)
Skąd: Racibórz
Wysłany: 2008-08-15, 17:25 


michaelxp91 napisał/a
ale ilu takich ludzi znasz?


Ważne że kilku znam :P
_________________



Postaw piwo autorowi tego posta
 
 
 
Wyświetl posty z ostatnich:   
Odpowiedz do tematu
Nie możesz pisać nowych tematów
Nie możesz odpowiadać w tematach
Nie możesz zmieniać swoich postów
Nie możesz usuwać swoich postów
Nie możesz głosować w ankietach
Nie możesz załączać plików na tym forum
Nie możesz ściągać załączników na tym forum
Dodaj temat do Ulubionych
Wersja do druku

Skocz do:  

Powered by phpBB modified by Przemo © 2003 phpBB Group
Template eGris created by INIM & Bonus. Done by Forum Komputerowe.
Forum Akwarystyczne Aqua-NetAkwarystyka roślinnaForum KomputerowePolskie Centrum phpBB - ephpBB.euphpBB3 Styles
Harmonijka ustnaForum dyskusyjnePraca i życie w HolandiiKalkulator the crimsAMX-Board - polski support AMX i AMXX
Forum reklamowe