Vlákno názorů ke zprávičce Hack ICQ? Řada smazaných účtů a čísla k prodeji!
hmmm
Tak jsem se tim zacal vice zabyvat a zjistil jsem ze ICQ servery nejsou zadnym zpusobem chranene, staci si stahnout programek, kterej vezme seznam proxy serveru, zada se rozmezi cisel, soubor se slovnikem hesel a kliknutim ok to zacne pro jednotlivy cisla zkouset hesla ze slovniku.
Pokud vam nekdo takto ucet ukradne, neexistuje zadna technicka podpora, nikdo kdo by ucet vratil nazpatek, muzete psat do AOL, do diskusnich for icq.com, na icq.com neni mozne najit zadnou oficilni technickou podporu, na podpore atlas.cz ze na vas taky vykaslou, reknou ze s tim nemuzou nic delat, proste smula.
Takovy system fakt nema cenu pouzivat.
Zkousel jste nekdo google talk?
Re: hmmm
P.S.: S tím počtem pokusů o přihlášení je to jen čirá spekulace, jak je na tom v tomto ohledu ICQ, opravdu netuším.
Re: hmmm
Re: hmmm
Re: hmmm
Rozumím. Na vyvážený poměr ochrany identity a DoS se musí myslet od začátku návrhu. Rozhodně by se měly banovat proxy servery. Navíc málokterý proxy je skutečně nerozlišitelný od klienta – vhodné skenování hlaviček by jich většinu rovnou vyřadilo. Podle popisu funkce IPbrute se snaží z mnoha míst přihlásit na stejný účet. Tedy ban proxy je triviální. Ale pokud bychom chtěli být ještě lepší, pak bych navrhoval implementovat toto: Při úspěšném přihlášení člověka by tento dostal od serveru jakýsi „cookie“, symbol úspěšného přihlášení, od serveru. Při budoucích přihlášeních by server poslal sůl, tu by měl klient zhashovat s cookie a poslat zpět. Pokud by uspěl, dostal by po nějaké době nové cookie a především by měl pro přihlášení mírnější DoS pravidla. Útočník bez správného cookie by byl případně odstřižen, ale legální uživatel by měl samozřejmě životností cookie tu hodinu hravě překlenout. To by prakticky odstranilo možnosti DoS i při velmi striktní politice.
Re: hmmm
http://status.jabber.org/password.shtml
ehm, tak jsem se na to vykaslal a sel se registrovat jinam. Tj. dopadli jsme stejne :)
Re: hmmm
za 2) co jste na tom nepochopil? Vyplňte předmět, napiště svůj jabber id, pár jabber id z vašeho cnotact listu (důkaz že nekecáte) a konečně datum kdy jste se naposledy přihlásil a jak je v závorce uvedeno, je to proto, že po roce mažou automaticky účet.
a za 3) si nezvladnete pamatovat hesla?
Re: hmmm
Myslím, že tím chtěl autor říci, že takto "chráněný" účet je "relativně snadno" hacknutý metodou sociálního inženýrství. Útočník by tu oběť nejspíš musel aspoň trochu znát a nešlo by to dělat tak jednoduše a tak masově jako slovníkové útoky na ICQ účty, ale možnost to je. Jak moc je teoretická, to si holt musí vyhodnotit každý sám dle míry vlastní paranoiy ;-)
Občas se bavím při představě, jak za pár let dostaneme Alzheimera, a budeme se mlátit do hlavy za to, že jsme v mládí byli příliš paranoidní ;-) Možná by to mohl být námět na sobotní komix ;-)Re: hmmm
2] no ehm.. chapu to dobre tak, ze kdyz se chci dostat heslo kterehokoliv kolegy z prace, tak staci se tvarit jako on a do tech "par jabber id z vaseho contact listu" vyplnit sebe a par dalsich kolegu, ktere tam na 100% ma? A co kdyz to neni kolega, ale clovek ze skoly?
3] ne. Na jabber.org jsem se registroval nekdy asi pred dvema lety, hral si s tim tyden a pak toho nechal. Prisel jsem k tomu dnes a heslo nevyplodil. Vy si pamatujete heslo na sluzbu, kterou jste pred dvema lety na tyden pouzival? Smekam :)
Uprimne - ja si ani nepamatuji hesla, ktera denne pouzivam. Kdyz se dostanu k jinemu rozlozeni klaves, nez na jake jsem zvykly, tak psani hesla se pro me stava utrpenim - takto jsem v Irsku napriklad zjistil, ze v jednom hesle mam uvozovky - maji je totiz prohozene za zavinac :)
Re: hmmm
2) Špatně jsem vás pochopil, omluva
3) "The approximate date when you last logged in to this account (note: we delete accounts after 12 months of inactivity!)" <-- citace z vámi odkazovaného dokumentu
"Na jabber.org jsem se registroval nekdy asi pred dvema lety, hral si s tim tyden a pak toho nechal. Prisel jsem k tomu dnes a heslo nevyplodil." <-- vaše citace
k bodu 3: LOL!
Re: hmmm
Re: hmmm
Vetsinou ano, ale byl jsem nucen rychle vyresit situaci zapomenuteho heslo jednoho znameho.
Pokud mate ono heslo ulozene v prislusnem komunikacnim programu, lze si jej behem autentizace spojeni (log in) odchytit nejakym packet snifferem, napr. Etherealem (vice na http://en.wikipedia.org/wiki/Packet_sniffer). Nutnou podminkou samozrejme je, ze svuj login posilate nezasifrovanym kanalem (coz z prave popsane reality neni dobre pro beznou praxi). No a taky tomu musite trochu rozumet a nebo si na to nekoho zjednat. :)

