Włamanie na konto 12904 36

O temacie

Autor Halk_Hogan_PL

Zaczęty 31.12.2015 roku

Wyświetleń 12904

Odpowiedzi 36

inż. Avallach

inż. Avallach

Administrator
posty7661
Propsy5239
NagrodyV
ProfesjaProgramista
  • Administrator
Nie da się skutecznie zabezpieczyć haseł wewnątrz systemu, tak żeby przeglądarka mogła je odczytywać kiedy tylko potrzebuje a "złe" programy nie.
Chrome na Windowsie korzysta z wbudowanego Windowsowego systemu do szyfrowania rzeczy. Działa to tak że są szyfrowane w oparciu o twoje hasło Windowsowe i system odszyfrowuje i podaje te hasła tylko kiedy pyta o nie aplikacja działająca z uprawnieniami przynajmniej twojego konta. Dowolna aplikacja, także trojan lub wirus.
To bynajmniej nie znaczy że Chrome jest niebezpieczny - choćby miał nie wiem jakie super uber mega szyfrowanie, to działający w Windowsie trojan lub wirus i tak mógłby sobie te hasła wyciągnąć z pamięci Chrome'a, albo z jego komunikacji, albo podsłuchiwać co wpisujesz na klawiaturę... Ogólnie twórcy Chrome'a bardzo rozsądnie założyli że jak już masz wirusa, to zapisane w przeglądarce hasła są tylko jednym i to wcale nie najgorszym z twoich zmartwień.

To Chromowe zabezpieczenie chroni jedynie przed tym, żeby ktoś kto będzie miał dostęp do twojego komputera, ale nie będzie znał hasła, to nawet jak zaloguje się na inne konto albo odpali sobie Linuxa z pendrive'a albo zrobi cokolwiek innego, to wtedy nie będzie mógł tych haseł odczytać.

Jakub91

Jakub91

Użytkownicy
posty647
Propsy204
Profesjabrak
  • Użytkownicy
Tak a propo niszczenia sprzętu lub hakowaniem urządzeń. Amerykanie kilka lat temu zniszczyli za pomocą wirusa wirówki w zakładzie produkcji wzbogaconego uranu
Do systemu nie było dojścia z zewnątrz. Więc stworzyli wirusa, który rozprzestrzenił się po całym Iranie. Gdy jednak pracownik używał pendrive na swoim komputerze
wirus przeniósł się na pendrive, gdy użył go znowu w pracy wirus przeszedł na system fabryki i rozwalił wirówki ;p Więc chyba da się niszczyć sprzęt hakując kogoś komputer. 
 

inż. Avallach

inż. Avallach

Administrator
posty7661
Propsy5239
NagrodyV
ProfesjaProgramista
  • Administrator

inż. Avallach
Administrator

Włamanie na konto
#22 2016-01-01, 12:48(Ostatnia zmiana: 2016-01-01, 12:55)
Mówisz o Stuxnecie. Aktywował się tylko jeśli znalazł oprogramowanie do kontroli sterowników PLC. Odkryto go właśnie dlatego że PRZYPADKIEM wyciekł na prywatny komputer:
The reason for the discovery at this time is attributed to the virus accidentally spreading beyond its intended target (the Natanz plant) due to a programming error introduced in an update; this led to the worm spreading to an engineer's computer that had been connected to the centrifuges, and spreading further when the engineer returned home and connected his computer to the internet.

Nie niszczył komputera. Po prostu podawał sterownikom PLC takie polecenia które powodowały że urządzenia którymi sterowały uszkadzały się.

Z komputerami się tak właściwie nie da. Były pogłoski o wirusach przeprogramowujących bios, tak żeby zmienić ustawione limity napięć i doprowadzić do uszkodzenia elektroniki, ale nigdy zaobserwowano czegoś takiego.

Ogólnie to nie ma kompletnie żadnego zwiazku z wątkiem w którym piszemy :|

Gerry Rafferty

Gerry Rafferty

O.D.A.L.
posty478
Propsy839
Profesjabrak
  • O.D.A.L.
Jeśli chodzi o keylogger vs keychain -
https://www.youtube.com/watch?v=U4oB28ksiIo
#t=20m40s.
(generalnie polecam całe wideo ale w całości jest mało powiązane z tematem)
 

Wonski

Wonski

Gry (themodders@telegram)
radio engineer
posty256
Propsy91
ProfesjaProgramista
  • Gry (themodders@telegram)
  • radio engineer
Cytuj
Z komputerami się tak właściwie nie da. Były pogłoski o wirusach przeprogramowujących bios, tak żeby zmienić ustawione limity napięć i doprowadzić do uszkodzenia elektroniki, ale nigdy zaobserwowano czegoś takiego.

No i jeszcze jest taka sprawa, że wirus działałby tylko na tym jednym konkretnym modelu płyty. Czyli zastosowanie w przypadku ataków kierowanych albo rozszerzanie kompatybilności z innymi modelami płyt. No chyba, że firmware jest jakoś zestandaryzowane to już inna bajka.
 

Maciej

Maciej

Użytkownicy
posty3689
Propsy1006
ProfesjaGracz
  • Zbanowany
A gdy nie wyloguję się z strony, to wirus też może shakować konto łatwo?
 

inż. Avallach

inż. Avallach

Administrator
posty7661
Propsy5239
NagrodyV
ProfesjaProgramista
  • Administrator
Może np wysłać twórcy twoje ciasteczka które pozwolą uzyskać dostęp do konta. Ale w dobrych serwisach (a nawet na theModders) zmiana adresu email / hasła wymaga podania starego hasła, co powoduje że samo ciasteczko w tym nie pomoże.
Jeli miałeś wirusa w momencie kiedy chociaż raz się logowałeś, albo logowałeś się na cudzym zawirusowanym komputerze, to twoje konto wciąż może zostać przejęte.

Ale tak jak już pisałem, nie koniecznie to musi być przyczyną problemu autora tematu. Możesz nie mieć żadnych wirusów (nawet nie wymagający żadnej obsługi i darmowy Avast dość dobrze przed nimi chroni), za to wystarczy że tak jak cała masa osób użyjesz tego samego hasła na maila i w jakiś miejscu gdzie rejestrowałeś się tym mailem. To prawie jakbyś trzymał klucz do mieszkania pod wycieraczką.

Kiedy ustawiasz sobie w jakimś serwisie hasło, w pewnym sensie PODAJESZ to hasło administracji tego serwisu. Oczywiście jeśli administracja jest w porządku to po pierwsze nie będzie do niego zaglądała, a po drugie zaszyfruje je tak żeby utrudnić zajrzenie do niego nawet komuś kto dostanie pełen dostęp do serwera. Ale da się to tylko utrudnić, spowolnić. Nie da się uniemożliwić. Dlatego właśnie w każdym serwisie powinno się mieć unikatowe hasło. Nawet jeśli nastąpi włamanie na jeden z nich, atakujący nie dobierze ci się do poczty i pozostałych serwisów.

Halk_Hogan_PL

Halk_Hogan_PL

Użytkownicy
Halkster
posty916
Propsy890
ProfesjaGrafik 2D
  • Użytkownicy
  • Halkster
Bardzo możliwe że ten ktoś po prostu z jakiejś innej strony wziął hasło (prawie wszędzie miałem takie samo) no i się wjebał na pocztę. Na szczęście wydaje mi się że gość już sobie odpuścił bo na poczcie żadnych wiadomości o zmianie haseł już nie dostaję (na pewno chuj już nie ma dostępu do poczty) a do wszystkich moich znanych kont mam dostęp. A z drugiej strony na szczęście ani na steamie ani nigdzie nie mam zakupionych żadnych gier (same darmówki jak coś) także kutas zdziwił się i pewnie zrezygnował bo po chuj mu gołe konto. Jednak miałem szczęście i w porę zareagowałem bo chuj wie czy chuj jebany by nie zmienił hasła do poczty a wtedy była by tragedia. Maila mam na wp.pl, to dobry serwis?
W każdym bądź razie chuj, mam nauczkę na przyszłość żeby mieć różne hasła i na pewno trudniejsze bo te moje wcześniejsze to były bodajże 7 znakowe.
 

Wonski

Wonski

Gry (themodders@telegram)
radio engineer
posty256
Propsy91
ProfesjaProgramista
  • Gry (themodders@telegram)
  • radio engineer

Wonski
Gry (themodders@telegram)

Włamanie na konto
#28 2016-01-01, 18:00(Ostatnia zmiana: 2016-01-01, 18:07)
W sumie bardzo możliwe, że typ stosował atak słownikowy. Oczywiście zakładam, że miałeś hasło, które było w pewien sposób "standardowe".

Są nawet strony, na których wpisujesz dowolne hasło i skrypt przeszukuje własną bazę danych w celu sprawdzenia czy Twoje hasło już występuje.
Oczywiście nie muszę mówić, po co powstają takie strony...

Tak więc, jeżeli typ wszedł w posiadanie takiej bazy danych to podpiął ją pod skrypt brute-force i jazda.
Oczywiście cały czas zakładam, ze miałeś jakieś specyficzne hasło a nie ciąg przypadkowych znaków.
Na niebezpieczniku pisali swego czasu, że atak metodą słownikową jest jednym z bardziej efektywnych jeżeli chodzi zdobywanie haseł.
 

inż. Avallach

inż. Avallach

Administrator
posty7661
Propsy5239
NagrodyV
ProfesjaProgramista
  • Administrator
Maila mam na wp.pl, to dobry serwis?
Jeśli ma dwuskładnikowe uwierzytelnienie o którym kilka razy pisałem ci żebyś albo jak najszybciej je włączył albo zmienił maila na GMaila, to jest dobry.

W każdym bądź razie chuj, mam nauczkę na przyszłość żeby mieć różne hasła i na pewno trudniejsze bo te moje wcześniejsze to były bodajże 7 znakowe.
Jeśli nie włączyłeś dwuskładnikowego uwierzytelnienia o którym kilka razy pisałem ci żebyś albo jak najszybciej je włączył albo zmienił maila na GMaila, to masz chuja a nie nauczkę i kiedy ktoś cię znowu zhackuje (tym razem za pomocą infekcji komputera) to znowu będziesz sam sobie winien.

Na takie głupie tM możesz logować się samym hasłem. Jak ktoś je dostanie, to sobie przecież zresetujesz przez maila.
Ale ma maila, który kontroluje wszystkie twoje konta, głupotą jest logować się samym hasłem. Uwierzytelnienie dwuskładnikowe to darmowy dodatek oferowany przez dobre serwisy emailowe który polega na tym że oprócz hasła musisz mieć przy sobie swój telefon (bo wyślą ci na niego kod albo przepiszesz kod z apki na nim).
Takie serwisy to np GMail, Outlook.com, Yahoo Mail, Yandex Mail, Zoho Mail.

Pamiętaj, tym razem twoje hasło dostał amator który dał ci szansę zmienić je na mailu zanim naprawdę nabroił.
Profesjonalista zrobi to tak, że nie zdążysz już odzyskać żadnego z tych kont oprócz tych serwisów gdzie będziesz mógł się osobiście kontaktować z administracją i jakoś udowadniać że ty to ty. Zrobi to wszystko po cichu, natychmiast automtycznie usuwając wszystkie przychodzące maile od serwisów gdzie przejął ci konta. Po cichu zmieni ci też sposoby odzyskiwania hasła - zmieni odpowiedź na pytania pomocnicze, zapasowy numer telefonu, pomocnicze adresy email. Zrobi to tak szybko i zacierając ślady, że nic nie zauważysz. A na koniec zmieni ci hasło do samego maila na takie, którego nigdy nie odgadniesz. I dopiero wtedy cokolwiek zauważysz, kiedy już będzie za późno.

Maciej

Maciej

Użytkownicy
posty3689
Propsy1006
ProfesjaGracz
  • Zbanowany
Avallach, a jeśli przykładowo nie dawno ktoś włamał się na mojego fb, zmienił hasło i awatar, ale odzyskałem email. To mam pytanie, czy wszystko na co się loguje w moim kompie jest w niebezpieczeństwie w takim razie? Bo u halka to widzę że grubsza akcja, że nie tylko email ale i ea shakował. Zastanawiam się po prostu czy coś takiego jak grupowe z shakowanie różnych kont jest możliwe, mimo że mam inne hasła.
 

Halk_Hogan_PL

Halk_Hogan_PL

Użytkownicy
Halkster
posty916
Propsy890
ProfesjaGrafik 2D
  • Użytkownicy
  • Halkster
Avallach, a jeśli przykładowo nie dawno ktoś włamał się na mojego fb, zmienił hasło i awatar, ale odzyskałem email. To mam pytanie, czy wszystko na co się loguje w moim kompie jest w niebezpieczeństwie w takim razie? Bo u halka to widzę że grubsza akcja, że nie tylko email ale i ea shakował. Zastanawiam się po prostu czy coś takiego jak grupowe z shakowanie różnych kont jest możliwe, mimo że mam inne hasła.
Nic nie zhakował tylko po prostu wszedł na konta i zmienił hasła co i tak już sam je pozmieniałem. A z mailem nic nie zrobił.

Maila mam na wp.pl, to dobry serwis?
Jeśli ma dwuskładnikowe uwierzytelnienie o którym kilka razy pisałem ci żebyś albo jak najszybciej je włączył albo zmienił maila na GMaila, to jest dobry.

W każdym bądź razie chuj, mam nauczkę na przyszłość żeby mieć różne hasła i na pewno trudniejsze bo te moje wcześniejsze to były bodajże 7 znakowe.
Jeśli nie włączyłeś dwuskładnikowego uwierzytelnienia o którym kilka razy pisałem ci żebyś albo jak najszybciej je włączył albo zmienił maila na GMaila, to masz chuja a nie nauczkę i kiedy ktoś cię znowu zhackuje (tym razem za pomocą infekcji komputera) to znowu będziesz sam sobie winien.

Na takie głupie tM możesz logować się samym hasłem. Jak ktoś je dostanie, to sobie przecież zresetujesz przez maila.
Ale ma maila, który kontroluje wszystkie twoje konta, głupotą jest logować się samym hasłem. Uwierzytelnienie dwuskładnikowe to darmowy dodatek oferowany przez dobre serwisy emailowe który polega na tym że oprócz hasła musisz mieć przy sobie swój telefon (bo wyślą ci na niego kod albo przepiszesz kod z apki na nim).
Takie serwisy to np GMail, Outlook.com, Yahoo Mail, Yandex Mail, Zoho Mail.

Pamiętaj, tym razem twoje hasło dostał amator który dał ci szansę zmienić je na mailu zanim naprawdę nabroił.
Profesjonalista zrobi to tak, że nie zdążysz już odzyskać żadnego z tych kont oprócz tych serwisów gdzie będziesz mógł się osobiście kontaktować z administracją i jakoś udowadniać że ty to ty. Zrobi to wszystko po cichu, natychmiast automtycznie usuwając wszystkie przychodzące maile od serwisów gdzie przejął ci konta. Po cichu zmieni ci też sposoby odzyskiwania hasła - zmieni odpowiedź na pytania pomocnicze, zapasowy numer telefonu, pomocnicze adresy email. Zrobi to tak szybko i zacierając ślady, że nic nie zauważysz. A na koniec zmieni ci hasło do samego maila na takie, którego nigdy nie odgadniesz. I dopiero wtedy cokolwiek zauważysz, kiedy już będzie za późno.
Patrzyłem i na wp chyba niestety nie ma takiej opcji. Ale na gmailu zrobię coś takiego, tylko te kody do logowania są za każdym razem jak się loguję czy jak? Tak btw. to dzięki za pomoc, bo widzę że jednak warto się zabezpieczyć przed takimi chujami hakerskimi.
 

inż. Avallach

inż. Avallach

Administrator
posty7661
Propsy5239
NagrodyV
ProfesjaProgramista
  • Administrator

inż. Avallach
Administrator

Włamanie na konto
#32 2016-01-01, 19:54(Ostatnia zmiana: 2016-01-01, 20:01)
MacDun, jeśli masz wszędzie inne hasła, to znaczy że nie mógł zdobyć twojego hasła do twojego FB przez wyciek z innego serwisu.
Zgadnąć też go nie mógł, bo FB limituje próby logowania.
Zostają dwie popularne formy ataku.

Mogłeś logować się na Facebooka będąc podłączonym do otwartej sieci WiFi. Ktoś mógł robić atak MITM - przeglądarki to wykrywają i pokazują ostrzeżenie że jest problem z certyfikatem strony. Zalecają rozłączenie się, ale można kliknąć że rozumie się zagrożenie i kontynuować. Jeśli coś takiego zrobiłeś, to atakujący dostał twoje hasło.

Mogłeś też logować się na jakimś komputerze z keyloggem (kawiarenka? czytelnia? u znajomego?). Jeśli wszedłeś wtedy tylko na Facebooka, to problem nie jest wielki bo wyciekło tylko to jedno hasło. Ale jeśli tym komputerem z keyloggerem jest twój własny komputer, to bardzo możliwe że atakujący zdążył zdobyć też inne twoje hasła.

te kody do logowania są za każdym razem jak się loguję czy jak?
Pyta o nie kiedy logujesz się z kompa z którego nie logowałeś się wcześniej. Możesz wtedy wybrać czy następnym razem też ma pytać, czy zapamiętać go jako zaufany i więcej nie pytać. Identycznie działa to na Facebooku. Steam ma coś podobnego ale bardzo nędznie działającego (Steam Guard).

Maciej

Maciej

Użytkownicy
posty3689
Propsy1006
ProfesjaGracz
  • Zbanowany
Znaczy ja używam tych samych haseł, ale do takich mało ważnych kont. (Mój fake fb shakowany też zaliczał się do nich). Przykładowo na steam i email mam inne hasła. Dlatego się zastanawiam czy takiego emaila też może mi ktoś shakować wtedy :< Tym bardziej że kiedyś przyszedł mi taki komunikat od mojego neta.

Spoiler
 

inż. Avallach

inż. Avallach

Administrator
posty7661
Propsy5239
NagrodyV
ProfesjaProgramista
  • Administrator
To co jest w tym komunikacie znaczy że masz mocno zawirusowany komputer (bo takie botnety rzadko są na kompie "samotne", zwykle same są pobierane przez inne wirusy lub to one pobierają te inne). Musisz założyć że wszystkie hasła które wpisywałeś od tego czasu lub miałeś zapamiętane w przeglądarkach, wyciekły.

Maciej

Maciej

Użytkownicy
posty3689
Propsy1006
ProfesjaGracz
  • Zbanowany
To w sumie juz dawno bylo, i wszystko przeczyściłem, tylko zastanawiam sie czy osobne hasla sa wystarczajacym zabezpieczeniem.
 

inż. Avallach

inż. Avallach

Administrator
posty7661
Propsy5239
NagrodyV
ProfesjaProgramista
  • Administrator
Wszędzie POZA mailem tak. Bo nawet jak wyciekną przez wirusa, to sobie zresetujesz.

Tylko na maila i do innych wyjątkowo istotnych serwisów (Facebook?) zdecydowanie radzę mieć dwuskładnikowe uwierzytelnienie.
No i inaczej traktowane są serwisy finansowe.


0 użytkowników i 1 Gość przegląda ten wątek.
0 użytkowników
Do góry