imho.ws
IMHO.WS  

Вернуться   IMHO.WS > Веб-мастеру > Веб-программирование
Опции темы
Старый 21.06.2004, 17:59     # 21
PASHAN
Guest
 
Сообщения: n/a

Это md5 + некоторые значения переменных
точнее to=tototo&to2=to2to2to2

А поподробней можно о бональном брутфорсе? Че-то не встречался. Что это?
 
Старый 21.06.2004, 18:13     # 22
Sheryld
Full Member
 
Регистрация: 29.05.2002
Сообщения: 544

Sheryld Луч света в тёмном царствеSheryld Луч света в тёмном царствеSheryld Луч света в тёмном царствеSheryld Луч света в тёмном царствеSheryld Луч света в тёмном царстве
brute force - грубая сила(с англ.)
в интернете это вид атаки, который подразумевает чаще всего способ атаки "в лоб". пример: взлом пароля, путем простого перебора.
Sheryld вне форума  
Старый 21.06.2004, 18:15     # 23
Saruman
::VIP::
 
Аватар для Saruman
 
Регистрация: 12.11.2002
Адрес: Nicosia, Cyprus
Сообщения: 1 285

Saruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman Гуру
PASHAN
Получение действующего логина/пароля путем прямого перебора вариантов
__________________
"If people only knew how hard I work to gain my mastery, it wouldn't seem so wonderful at all." Michelangelo Buonarroti
Saruman вне форума  
Старый 21.06.2004, 18:17     # 24
Hubbitus
мод
IMHO Кодер-200(6,7,8)
 
Регистрация: 29.03.2003
Адрес: Saint-Petersburg, Russia
Пол: Male
Сообщения: 2 734

Hubbitus Бог с наворотамиHubbitus Бог с наворотами
Hubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотами
брутфорс - это прямой перебор паролей.
http://adelaida.by.ru/manual/program...fors_perl.html

И если честно, я так и не понял, в чем же заключается эта "сложность защиты"???
__________________
Я делаю Линукс! Присоединяйтесь к свободным людям!

Связаться со мной всегда можно по джабберу: Hubbitus@jabber.ru
Pahan-Hubbitus.
Hubbitus вне форума  
Старый 21.06.2004, 21:13     # 25
PASHAN
Guest
 
Сообщения: n/a

И как с этим брутфорсом лучше всего бороться?? Но я прочитал ту статью! И там написано что это для папки тока. например Admin
Но в моем случае папка не запароленная. А просто идет сравнение с conf.php
 
Старый 21.06.2004, 21:32     # 26
Saruman
::VIP::
 
Аватар для Saruman
 
Регистрация: 12.11.2002
Адрес: Nicosia, Cyprus
Сообщения: 1 285

Saruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman Гуру
PASHAN
Простейшие варианты борьбы:
1. Давать несколько попыток ввода пароль, затем блокировать аккаунт на некоторое время. К примеру, после 5 ошибки блокировать на 15 минут. Это сделает брутфорс невозможным.
2. Несколько усложненный предыдщий вариант - после каждой последующей ошибки увеличивать время задержки до следующего ввода. К примеру, первые три попытки идут без задержки, затем делается задержка в 10 секунд, при следующей ошибке - 20 секунд и т.д. После 10-20 неверных угадываний задержка вырастет настолько, что опять же перебор будет невозможен.
3. Можно использовать ту же Visual Captcha и т.п. - т.е. рядом с окошком ввода пароля выводится в графическом виде некий зашумленный текст, который пользователь также должен ввести. Роботам его распознать достаточно сложно => они не смогут логиниться.
__________________
"If people only knew how hard I work to gain my mastery, it wouldn't seem so wonderful at all." Michelangelo Buonarroti
Saruman вне форума  
Старый 22.06.2004, 17:39     # 27
PASHAN
Guest
 
Сообщения: n/a

Вот про 1 вариант! Можешь написать скриптик? А то я со временем ниразу не сталкивался как-то.
 
Старый 22.06.2004, 18:05     # 28
Saruman
::VIP::
 
Аватар для Saruman
 
Регистрация: 12.11.2002
Адрес: Nicosia, Cyprus
Сообщения: 1 285

Saruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman Гуру
PASHAN
Сохраняешь в файле или БД число ошибок, время последнего доступа и т.п. При ошибке делаешь инкремент числа, если при попытке доступа число ошибок больше критического, проверяешь, сколько прошло времени, и в зависимости от этого запрещаешь доступ без дальнейших проверок или сбрасываешь счетчики и по новой.
Думаю, сам напишешь.
__________________
"If people only knew how hard I work to gain my mastery, it wouldn't seem so wonderful at all." Michelangelo Buonarroti
Saruman вне форума  
Старый 22.06.2004, 18:25     # 29
D1g174LM4n14c
Guest
 
Сообщения: n/a

Saruman
3-й способ - это гемморой для пользователя.
При частых логинах набирать случайный текст с картинки не самое интересное занятие...

Самый оптимальный способ борьбы с брутфорсом - это все-таки подсчет количества попыток логина, и после 3-5 неправильной - установка таймаута и при этом можно еще отправить уведомление пользователю на мыло об этом.

Также, после множества неверных попыток логина нужно предложить юзеру все таки воспользоваться сервисом смены пароля. В противном случае аккаунт блокируется на более долгое время (12-24 часа)...
 
Старый 22.06.2004, 18:39     # 30
Saruman
::VIP::
 
Аватар для Saruman
 
Регистрация: 12.11.2002
Адрес: Nicosia, Cyprus
Сообщения: 1 285

Saruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman Гуру
D1g174LM4n14c
Дык мы тут, вообще-то, вопросы юзабилити пока и не рассматриваем, посколько не имеем конкретной задачи применения авторизации. И что в одних случаях геморрой - в других есть оптимальное решение.
__________________
"If people only knew how hard I work to gain my mastery, it wouldn't seem so wonderful at all." Michelangelo Buonarroti
Saruman вне форума  
Старый 22.06.2004, 18:58     # 31
D1g174LM4n14c
Guest
 
Сообщения: n/a

Saruman
Установки таймаута вполне хватит для почти всех случаев. А там где и этого мало - следует уже подумать, а не нужно ли пользоваться более надежными методами защиты (например, тот же https).
 
Старый 22.06.2004, 19:10     # 32
Saruman
::VIP::
 
Аватар для Saruman
 
Регистрация: 12.11.2002
Адрес: Nicosia, Cyprus
Сообщения: 1 285

Saruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman Гуру
D1g174LM4n14c
Captcha практически 100% помогает от регистрирующихся ботов. Если это важно - то никакие таймауты ее не заменят.
__________________
"If people only knew how hard I work to gain my mastery, it wouldn't seem so wonderful at all." Michelangelo Buonarroti
Saruman вне форума  
Старый 22.06.2004, 19:15     # 33
D1g174LM4n14c
Guest
 
Сообщения: n/a

Saruman
Естественно! Но для РЕГИСТРАЦИИ, а не ЛОГИНА!
 
Старый 22.06.2004, 19:23     # 34
Saruman
::VIP::
 
Аватар для Saruman
 
Регистрация: 12.11.2002
Адрес: Nicosia, Cyprus
Сообщения: 1 285

Saruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman Гуру
D1g174LM4n14c
Не вижу разницы. Я могу нарегить вручную пару десятков аккаунтов, а потом натравить на них бота по готовой базе логинов/паролей.
__________________
"If people only knew how hard I work to gain my mastery, it wouldn't seem so wonderful at all." Michelangelo Buonarroti
Saruman вне форума  
Старый 22.06.2004, 19:56     # 35
RaZEr
МОД-Оператор ЭВМ
 
Аватар для RaZEr
 
Регистрация: 18.04.2002
Адрес: Питер
Сообщения: 4 343

RaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех Гуру
А зачем регистрировать ... аккаунты уже есть. Вопрос за тем, чтобы подобрать пароли. А если картинки в логине нет, то это не такая уж проблема.
RaZEr вне форума  
Старый 22.06.2004, 20:04     # 36
Saruman
::VIP::
 
Аватар для Saruman
 
Регистрация: 12.11.2002
Адрес: Nicosia, Cyprus
Сообщения: 1 285

Saruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman Гуру
RaZEr
Как раз таки от простого перебора паролей прекрасно защитят и обычные таймауты. Как ты будешь брутфорсить, если у тебя после 20-30 попыток будут задержки по 5 минут между попытками? Так что защититься от подбора паролей не проблема.
__________________
"If people only knew how hard I work to gain my mastery, it wouldn't seem so wonderful at all." Michelangelo Buonarroti
Saruman вне форума  
Старый 22.06.2004, 20:09     # 37
RaZEr
МОД-Оператор ЭВМ
 
Аватар для RaZEr
 
Регистрация: 18.04.2002
Адрес: Питер
Сообщения: 4 343

RaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех ГуруRaZEr Отец (мать) всех Гуру
От тебя саруман я такой глупости, честно говоря, не ожидал.

Ps: Бот чередует логины. Таймаут ставить просто не на что ...
RaZEr вне форума  
Старый 22.06.2004, 20:16     # 38
Saruman
::VIP::
 
Аватар для Saruman
 
Регистрация: 12.11.2002
Адрес: Nicosia, Cyprus
Сообщения: 1 285

Saruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman Гуру
RaZEr
На айпи можно таймауты ставить, кроме логинов. Если он при этом лезет еще и с разных ip - уже другой вопрос. Но в любом случае, это достаточно затрудняет процесс. Сколько у тебя лист проксей, 5000, допустим? А сколько нужно перебрать вариантов паролей? Вот и считай.
__________________
"If people only knew how hard I work to gain my mastery, it wouldn't seem so wonderful at all." Michelangelo Buonarroti
Saruman вне форума  
Старый 22.06.2004, 20:23     # 39
D1g174LM4n14c
Guest
 
Сообщения: n/a

Saruman
А смысл?
Ты САМ зарегистрируешь аккаунты и САМ будешь их ломать?

При регистрации captcha нужна. А при логине - нет. Хватит установки таймаута. Это явно понятно. Таким образом аккаунты боты плодить не смогут и подбирать пароли - тоже.

Здесь речь идет о ВЗЛОМЕ аккаунта брутфорсом, где таймаут защитит очень удачно.
 
Старый 22.06.2004, 20:28     # 40
Saruman
::VIP::
 
Аватар для Saruman
 
Регистрация: 12.11.2002
Адрес: Nicosia, Cyprus
Сообщения: 1 285

Saruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman ГуруSaruman Гуру
D1g174LM4n14c
А что, единственное, что можно делать с аккаунтами - это их ломать? 8)) Тогда действительно все это совершенно не нужно 8))
__________________
"If people only knew how hard I work to gain my mastery, it wouldn't seem so wonderful at all." Michelangelo Buonarroti
Saruman вне форума  

Опции темы

Ваши права в разделе
Вы НЕ можете создавать новые темы
Вы не можете отвечать в темах.
Вы НЕ можете прикреплять вложения
Вы НЕ можете редактировать свои сообщения

BB код Вкл.
Смайлы Вкл.
[IMG] код Выкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +4, время: 15:00.




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.