Правда и мифы о "взломе ЖЖ"
Jun. 19th, 2007 01:21 pmВ связи с недавними взломами отдельных журналов и сообществ (
vorobieva_irina,
sholademi,
yakovlev_igor,
ru_yabloko,
desnicyn,
ru_politix и проч.) напрашиваются два закономерных вопроса: кто виноват, и что делать.
Механизм всех перечисленных взломов совпадает с тем, который был использован в своё время против
v_alksnis.
Подбирается пароль к почтовому ящику жертвы на веб-почтовом сервисе типа @Mail.Ru, Gmail.com или Pochta.Ru (во всех известных мне случаях пароль был достаточно короткий и простой для механического перебора, по свидетельству потерпевших)
Получив доступ к этому ящику, злоумышленник меняет в нём пароль и заказывает на почту напоминание пароля к ЖЖ
Получив пароль, злоумышленник заходит в ЖЖ под именем жертвы. Стирает все записи, пишет свои собственные, оставляет сообщения, подводящие аккаунт под заморозку — либо по жалобе взломщика, либо по жалобе самого владельца
Если администрация почтового сервера оказывает содействие потерпевшему, то он имеет возможность вернуть себе почтовый ящик с новым паролем, затем добиться восстановления своего ЖЖ, и вручную там восстанавливать разрушенное вандалом (как сделала
vorobieva_irina). Если помощи от администрации почтового сервиса не добиться (как не получил её
yakovlev_igor от службы поддержки Гугла), то механизм общения со службой поддержки ЖЖ непонятен, и
ru_yabloko, как видим, недоступно.
Конечно, очень хотелось бы, чтобы где-нибудь у админов ЖЖ существовала секретная кнопка, которая позволяла бы по первому требованию "откатывать" любой ЖЖ к положению за секунду до прихода хакера. Однако же проблема тут не только техническая, к сожалению. Есть еще интересный вопрос на каком основании саппорт ЖЖ должен на эту кнопку жать. По письму? А если это письмо от хакера, взломавшего ящик? По звонку? По личной авторизации? Проблема не то чтоб нерешаемая, но не стоит думать, что она давно и просто решена в ЖЖ или каких-либо иных многопользовательских системах.
Больше всего для минимизации подобных рисков может сделать сам пользователь.
подбор паролей методом тыка (brute force) наиболее эффективен, если пользователь поленился сделать пароль к своей почте сложным. Не ленитесь
Не все пароли воруются методом тыка. Десятки тысяч компьютеров заражены троянскими программами, позволяющими красть пароли (а не только использовать машину для DDoS-атак без ведома её владельца). В этой связи необходимо пользоваться актуальной копией антивируса, не упускать возможность установки любых security updates операционной системы и броузерного софта, перестать открывать аттачменты в почте и ссылки, присланные знакомыми по ICQ
восстановление Вашего доступа к почтовому ящику гораздо быстрее, проще и эффективнее, если тот ящик, который Вы прописали в своём ЖЖ основным, находится в Вашем офисе или вузе, в ведении знакомого сисадмина, а не в системе, где есть еще десятки миллионов халявных пользователей, кроме Вас, и саппорт завален их письмами
ЖЖ с комментариями можно бэкапить различными программами, из которых мне больше всего почему-то нравится ljsm. Рекомендации по другим программам приветствуются
ЖЖ без комментариев можно транслировать взад-вперед — на другие блогхостинговые платформы и, при необходимости, обратно. Мой ЖЖ, например, транслируется сюда, сюда и сюда. Записи, которые туда экспортированы, доступны обратной трансляции в ЖЖ. Подзамочные посты таким способом спасти не удастся, к сожалению.
Если ничего из вышеперечисленного не сделано, остаётся мучительный и трудоёмкий путь восстановления публичных записей через кэш поисковых машин.
Существуют ли механизмы избирательного backup/restore в СиксАпарте, и как (на каком основании) они могут быть задействованы, является темой отдельного интересного обсуждения. Которое мы, конечно же, проведём, однако схемы — и по технологии, и по авторизации запрашивающего — не слишком просты, и не могут быть автоматизированы. Поэтому меры личной предосторожности имеют приоритет.
Сервер ЖЖ защищён от взлома ровно настолько, насколько защищён: за 8 лет его существования не зафиксировано случаев, когда бы злоумышленники получили доступ к дневникам, используя уязвимость серверного софта (как это случалось со многими базами платёжной информации в США, откуда похищались номера кредиток). Это, мне кажется, неплохой показатель. Но серверный софт ЖЖ никак не защищает тех паролей к Mail.Ru, в создании и хранении которых пользователь проявил халатность. Софт ЖЖ не может защитить нас от троянских вирусов, от снифферов, от уязвимостей в коде наших броузеров и операционных систем.
Инструкция по борьбе с хакером на опережение от
avva не утратила актуальности со времени своего создания в январе 2004. Рекомендую начинать её читать до взлома Вашего ЖЖ, а не после.
NB: Обсуждение программ для архивирования ЖЖ
Механизм всех перечисленных взломов совпадает с тем, который был использован в своё время против
Конечно, очень хотелось бы, чтобы где-нибудь у админов ЖЖ существовала секретная кнопка, которая позволяла бы по первому требованию "откатывать" любой ЖЖ к положению за секунду до прихода хакера. Однако же проблема тут не только техническая, к сожалению. Есть еще интересный вопрос на каком основании саппорт ЖЖ должен на эту кнопку жать. По письму? А если это письмо от хакера, взломавшего ящик? По звонку? По личной авторизации? Проблема не то чтоб нерешаемая, но не стоит думать, что она давно и просто решена в ЖЖ или каких-либо иных многопользовательских системах.
Больше всего для минимизации подобных рисков может сделать сам пользователь.
Существуют ли механизмы избирательного backup/restore в СиксАпарте, и как (на каком основании) они могут быть задействованы, является темой отдельного интересного обсуждения. Которое мы, конечно же, проведём, однако схемы — и по технологии, и по авторизации запрашивающего — не слишком просты, и не могут быть автоматизированы. Поэтому меры личной предосторожности имеют приоритет.
Сервер ЖЖ защищён от взлома ровно настолько, насколько защищён: за 8 лет его существования не зафиксировано случаев, когда бы злоумышленники получили доступ к дневникам, используя уязвимость серверного софта (как это случалось со многими базами платёжной информации в США, откуда похищались номера кредиток). Это, мне кажется, неплохой показатель. Но серверный софт ЖЖ никак не защищает тех паролей к Mail.Ru, в создании и хранении которых пользователь проявил халатность. Софт ЖЖ не может защитить нас от троянских вирусов, от снифферов, от уязвимостей в коде наших броузеров и операционных систем.
Инструкция по борьбе с хакером на опережение от
NB: Обсуждение программ для архивирования ЖЖ
!!!
Date: 2007-06-19 09:23 am (UTC)переходите все на гугол
!!!
Date: 2007-06-19 09:27 am (UTC)Re: !!!
From:!!!
From:!!!
From:!!!
From:!!!
From:!!!
From:Re: !!!
From:!!!
From:!!!
From:!!!
From:Re: !!!
From:Re: !!!
From:Re: !!!
From:Re: !!!
From:Re: !!!
From:no subject
Date: 2007-06-19 09:34 am (UTC):)
no subject
Date: 2007-06-19 10:04 am (UTC)С точки зрения защиты информации от доступа по краденому паролю не существует никакой разницы между дырявым Мылом.Ру и мегасупердуперзащищённым офисным серваком, если он пускает по паролю снаружи офиса. А если не пускает, то такой сервер непригоден для организации, сотрудники которой живут не в офисе.
(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2007-06-19 09:38 am (UTC)"не пропускать никаких security updates операционной системы и броузерного софта"
Эти апдейты делаются как раз для того, чтобы затыкать дыры. Жить с дырами, что ли, и ждать новых атак?
no subject
Date: 2007-06-19 09:41 am (UTC)no subject
Date: 2007-06-19 09:47 am (UTC)Несколько странная рекомендация, знаете ли.
no subject
Date: 2007-06-19 09:48 am (UTC)(no subject)
From:no subject
Date: 2007-06-19 09:51 am (UTC)no subject
Date: 2007-06-19 09:58 am (UTC)no subject
Date: 2007-06-19 10:09 am (UTC)(no subject)
From:(no subject)
From:no subject
Date: 2007-06-19 10:05 am (UTC)no subject
Date: 2007-06-19 10:07 am (UTC)(no subject)
From:no subject
Date: 2007-06-19 10:14 am (UTC)no subject
Date: 2007-06-19 01:53 pm (UTC)Зная точную длину, ГОРАЗДО проще подобрать его :)
(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:с опозданием замечу
From:no subject
Date: 2007-06-19 10:18 am (UTC)Антон, а почему бы и в ЖЖ не сделать "секретные вопросы"? Технически это элементарно. На мой взгляд, надо перенимать опыт старших товарищей по несчастью.
Противопоказаний нет
Date: 2007-06-19 10:31 am (UTC)Предоставьте право выбора
From:no subject
Date: 2007-06-19 10:44 am (UTC)Программа устанавливает панель инструментов под ЖЖ в статусную строку Firefox.
С одной стороны удобно, но насколько это, на Ваш взгляд, безопасно? - программа имеет доступ к паролю ЖЖ.
no subject
Date: 2007-06-19 10:52 am (UTC)http://homo-nudus.livejournal.com/75427.html
Здравый смысл подсказывает, что так и надо поступать.
Для меня те из доступных в программе функций, которые там полезны, уже и так заведены в Bookmark Toolbar Folder, в том числе и в качестве LiveBookmarks, сосущих RSS. Полезно понимать, что любой плагин, поставленный на ФФ, особенно внизу, сильно тормозит работу броузера.
(no subject)
From:(no subject)
From:no subject
Date: 2007-06-19 10:55 am (UTC)no subject
Date: 2007-06-19 02:34 pm (UTC)no subject
Date: 2007-06-19 11:40 am (UTC)http://www.viruslist.com/ru/viruses/encyclopedia?virusid=135929
"Технические детали
Троянская программа, которая похищает конфиденциальную информацию пользователя. Является приложением Windows (PE EXE-файл). Размер компонентов варьируется в пределах от 39 до 48 КБ.
...
Деструктивная активность
Троянец похищает пароли к учетным записям из файлов данных следующих приложений, предназначенных для мгновенного обмена сообщениями:
QIP2005
Trillian
MSN Messenger
Yahoo Messenger
AOL
Miranda
Также похищаются пароли к FTP-серверам из файлов конфигурации FTP-клиентов:
WS_FTP
Total Commander
CuteFTP
FAR
Считываются данные о паролях к учетным записям электронной почты из файлов настроек следующих почтовых клиентов:
TheBat
Outlook Express
Outlook
Также троянец похищает словарь IE Auto Complete Fields.
...
no subject
Date: 2007-06-19 02:37 pm (UTC)Может ли схватить трояна при комментировании ЖЖ?
From:no subject
Date: 2007-06-19 11:55 am (UTC)А если серьезно, то следует ли и простым смертным юзерам "готовить гробы", или обойдется?
no subject
Date: 2007-06-19 12:05 pm (UTC)Почитать текст со всеми комментариями можно тут (http://deep-water.ru/?http://dolboeb.livejournal.com/965528.html)
Это Ваш 55-й ТОПовый пост за последний год (http://deep-water.ru/top/). Посмотреть статистику автора можно тут (http://deep-water.ru/top/info.php?id=160)
no subject
Date: 2007-06-19 12:17 pm (UTC)Мне кажется, что функция восстановления удаленных записей должна быть и в ЖЖ.
Носик, зачем ты врешь людям
Date: 2007-06-19 12:19 pm (UTC)Re: Носик, зачем ты врешь людям
Date: 2007-06-19 03:07 pm (UTC)АТ в Калифорнии, я в России.
Два дня назад, кстати сказать, в Калифорнии был викенд.
Так что самое раннее, когда они могли почесаться - вчера в 8 вечера мск.
(no subject)
From:(no subject)
From:Провокация
Date: 2007-06-19 01:05 pm (UTC)Тимоша самоуверенный долбоеб, вбил себе в тупую бошку, что совершенно другой человек и назвал меня именно и откуда так. Так что его аська работает, и это его личная аська. А это все сговор кремблядей. Очень от этого жаль. Я так порадовался было. Что говномурло это заткнули.
no subject
Date: 2007-06-19 01:07 pm (UTC)"запрет на удаление более одной записи в день", и чтобы эту фичу можно было включить мгновенно, а выключить с задержкой в неделю (то есть сегодня выключил, через неделю сможешь удалять сколько хочешь).
ну и еще такую фичу сделать: "не высылать мне пароль ни под каким предлогом" :-) включил и спокоен, даже если ящик захватят пришельцы, они смогут только почитать комменты :-)
ну или при регистрации предлагать для высылки паролей отдельный ящик указывать...
no subject
Date: 2007-06-19 03:36 pm (UTC)+1
From:no subject
Date: 2007-06-19 01:18 pm (UTC)no subject
Date: 2007-06-20 08:35 am (UTC)no subject
Date: 2007-06-19 01:19 pm (UTC)через оперделенное колличество неправельно введенных паролей система блокируется...
no subject
Date: 2007-06-19 01:57 pm (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2007-06-19 02:25 pm (UTC)Думаю, что Вы ошибаетесь. Дело не в том, что Джо такой неуловимый, а в том, что он никому не нужен. Во всяком случае, менее нужен, чем номера кредиток.
no subject
Date: 2007-06-19 03:05 pm (UTC)http://dolboeb.livejournal.com/965528.html?thread=31858328#t31858328
(no subject)
From:no subject
Date: 2007-06-19 02:32 pm (UTC)no subject
Date: 2007-06-19 03:04 pm (UTC)У Алксниса, например, хитростью выманили.
(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2007-06-19 02:50 pm (UTC)no subject
Date: 2007-06-19 03:11 pm (UTC)http://vallkor.livejournal.com/126788.html
mail.ru очень легко вскрыть!
no subject
Date: 2007-06-20 02:03 am (UTC)Мэйл его не придумал, и мэйл не обязывает Вас делать тупо.
В Мэйле, как и в Гугле, есть возможность ввести свой собственный контрольный вопрос.
Классическая история - как один мужик разъярился на саппорт мэйла, получив оттуда вопрос "Сколько раз не пидарас?"
Это был его собственный контрольный вопрос, который он ввёл и забыл.
Ответ, кстати, мог бы быть цифрой один на любом языке, в любой кодировке, и хрен бы хакер-полиглот подобрал, хотя выражение, вроде бы, широко известно.
no subject
Date: 2007-06-19 04:58 pm (UTC)no subject
Date: 2007-06-19 05:16 pm (UTC)уже давно на нем )
(no subject)
From:+100. И под Windows - хотя ценой больших усилий.
From:(no subject)
From: