vitus_wagner: My photo 2005 (Default)
[personal profile] vitus_wagner
Когда о взломе аськи или ЖЖ сообщает журналист, политический деятель или ещё кто-то, кто с компьютерами знаком на уровне книжки "за 21 день для полных идиотов" - это понятно. Можно порекомендовать товарищу пройти краткий ликбез в области информационной безопасности и на этом успокоиться, считая себя надежно защищенным.

Но когда взламывают аську у сисадмина с многолетним стажем, в халатном отношении к информационной безопасности почти не замеченном...

Причем единственный известный AOL E-Mail этого человека находится на подконтрольном ему сервере, и этот сервер был немедленно подвергнут аудиту, следов взлома не выявившему. Так что это не взлом почтового ящика на публичном сервере.

Похоже, что это называется inherently insecure. Скорее всего, несекьюрность на уровне собственно протокола. icq как-то не замечена в шифровании данных или использовании сильных криптографических алгоритмов для аутентификации.

В общем, если ваше реноме как пользователя IM-сервиса чем-то вам дорого, крайне рекомендуется использовать jabber, причем

1. Использовать сервер, поддерживающий SSL/TLS или хотя бы схему аутентикации, отличную от передачи пароля открытым текстом
2. При использовании TLS научить ваш клиент проверять сертификат сервера, дабы исключить MitM-атаку.
3. Научиться самому и по возможности научить корреспондентов пользоваться электронной подписью джабберных сообщений.

Date: 2007-09-26 12:16 pm (UTC)
From: [identity profile] illyn.livejournal.com
А штатный gtalk джабер — жидкий? Или крепкий?

Date: 2007-09-26 12:19 pm (UTC)
From: [identity profile] ex-ex-aim11.livejournal.com
крепкий. там везде ssl

Date: 2007-09-26 12:21 pm (UTC)
From: [identity profile] ex-ex-aim11.livejournal.com
а ты про это? http://hackademix.net/2007/09/24/googhole-xss-pwning-gmail-picasa-and-almost-200k-customers/

Date: 2007-09-26 12:41 pm (UTC)
From: [identity profile] illyn.livejournal.com
Там атака через странички? Нет, я про простой клиент. В виде приложения на моём компе.

Date: 2007-09-26 12:17 pm (UTC)
From: [identity profile] chva.livejournal.com
А не могли бы вы написать соображения по поводу взлома журнала labas. Как утверждается, пароль был достаточно стойкий, хостинг не на mail.ru, а на немецком сервере/

Date: 2007-09-26 12:22 pm (UTC)
From: [identity profile] besm6.livejournal.com
К сожалению, Витус, у jabber есть такая встроенная (в протокол, да) засада, что о реноме пользователя оного жаббера лучше молчать в тряпочку... Нет, она не security hole, по крайней мере в традиционном понимании, но с того не легче.

(no subject)

From: [personal profile] teak - Date: 2007-09-26 01:06 pm (UTC) - Expand

(no subject)

From: [identity profile] besm6.livejournal.com - Date: 2007-09-26 01:13 pm (UTC) - Expand

(no subject)

From: [identity profile] blacklion.livejournal.com - Date: 2007-09-26 01:09 pm (UTC) - Expand

(no subject)

From: [identity profile] besm6.livejournal.com - Date: 2007-09-26 01:19 pm (UTC) - Expand

(no subject)

From: [identity profile] blacklion.livejournal.com - Date: 2007-09-26 01:22 pm (UTC) - Expand

(no subject)

From: [identity profile] besm6.livejournal.com - Date: 2007-09-26 01:43 pm (UTC) - Expand

(no subject)

From: [identity profile] dottedmag.livejournal.com - Date: 2007-09-26 03:23 pm (UTC) - Expand

(no subject)

From: [identity profile] blacklion.livejournal.com - Date: 2007-09-26 01:52 pm (UTC) - Expand

(no subject)

From: [identity profile] goshismus.livejournal.com - Date: 2007-09-27 08:29 am (UTC) - Expand

(no subject)

From: [identity profile] lazyreader.livejournal.com - Date: 2007-09-26 02:17 pm (UTC) - Expand

(no subject)

From: [identity profile] tzirechnoy.livejournal.com - Date: 2007-09-26 02:32 pm (UTC) - Expand

Date: 2007-09-26 12:27 pm (UTC)
From: [personal profile] laruldan
э... а о какой безопасности может идти речь, если пароль в аське не может быть больше 8 символов? Какая бы там криптография не использовалась - оно банальным брутфорсом подбирается.

Date: 2007-09-26 12:42 pm (UTC)
From: [identity profile] blacklion.livejournal.com
может, может. Это чисто интерфейсная проблема клиента ICQ штатного.

Да и 8 символов цифры-буквы (66 символов, 66^8 = 360040606269696) как вы будете брутфорсить если вас после 3-5 ошибки на пол-часика рубанут?

(no subject)

From: [identity profile] wrar.livejournal.com - Date: 2007-09-26 03:10 pm (UTC) - Expand

(no subject)

From: [identity profile] blacklion.livejournal.com - Date: 2007-09-26 03:11 pm (UTC) - Expand

(no subject)

From: [identity profile] ekrava.livejournal.com - Date: 2007-09-26 04:15 pm (UTC) - Expand

(no subject)

From: [identity profile] wrar.livejournal.com - Date: 2007-09-26 04:18 pm (UTC) - Expand

(no subject)

From: [identity profile] blacklion.livejournal.com - Date: 2007-09-26 04:24 pm (UTC) - Expand

(no subject)

From: [personal profile] laruldan - Date: 2007-09-26 05:24 pm (UTC) - Expand

Date: 2007-09-26 12:38 pm (UTC)
From: [identity profile] duke-igthorn.livejournal.com
Кстати, куча моих сотрудников пользует MSN Messenger. Его ломают или нет? Хочется как-то прекратить это безобразие...

Date: 2007-09-28 01:10 am (UTC)
From: [identity profile] irene_dragon.livejournal.com
Ломают. Вчера-позавчера мне подруга говорила, что сисадмины в ее конторе сообщали о взломе ИХ MSN.

(no subject)

From: [identity profile] duke-igthorn.livejournal.com - Date: 2007-09-28 07:13 am (UTC) - Expand

(no subject)

From: [identity profile] irene_dragon.livejournal.com - Date: 2007-09-29 01:47 pm (UTC) - Expand

(no subject)

From: [identity profile] duke-igthorn.livejournal.com - Date: 2007-09-29 01:51 pm (UTC) - Expand

Date: 2007-09-26 12:39 pm (UTC)
From: [identity profile] vadiml.livejournal.com
> взламывают аську у сисадмина с многолетним стажем

это у кого?

Date: 2007-09-26 12:57 pm (UTC)
From: [identity profile] aceler.livejournal.com
Витус, хотелось бы перейти от слов к делу. Где в сети есть документация по использованию SSL/TLS, сертификатах и подписи?

(no subject)

From: [identity profile] aceler.livejournal.com - Date: 2007-09-26 01:14 pm (UTC) - Expand

Имхо

From: [identity profile] cmotrujj.livejournal.com - Date: 2007-09-28 12:41 am (UTC) - Expand

(no subject)

From: [identity profile] gds.livejournal.com - Date: 2007-09-27 12:00 pm (UTC) - Expand

(no subject)

From: [identity profile] irene_dragon.livejournal.com - Date: 2007-09-28 01:14 am (UTC) - Expand

Date: 2007-09-26 01:14 pm (UTC)
From: [identity profile] as-pushkin-by.livejournal.com
Аська пока как атавизм доживает свое. Есть много хороших контактов, которые про джаббер даже не слышали. Клерки, что с них возьмешь? :)

Date: 2007-09-26 01:20 pm (UTC)
From: [identity profile] besm6.livejournal.com
Ну, клерки туда и идут. Взломают аську - он хоть поработает пару дней...

(no subject)

From: [identity profile] amarao-san.livejournal.com - Date: 2007-09-26 04:31 pm (UTC) - Expand

(no subject)

From: [identity profile] besm6.livejournal.com - Date: 2007-09-27 12:36 pm (UTC) - Expand

(no subject)

From: [identity profile] amarao-san.livejournal.com - Date: 2007-09-27 02:12 pm (UTC) - Expand

(no subject)

From: [identity profile] besm6.livejournal.com - Date: 2007-09-27 02:51 pm (UTC) - Expand

(no subject)

From: [identity profile] cmotrujj.livejournal.com - Date: 2007-09-28 12:44 am (UTC) - Expand

Date: 2007-09-26 03:18 pm (UTC)
From: [identity profile] avnik.livejournal.com
Кстати -- а в этом icq пароли случаем не cleartext передаются?

Date: 2007-09-26 04:19 pm (UTC)
From: [identity profile] wrar.livejournal.com
Именно.
Ну, ксор с константой.
В правильных клиентах давно есть MD5-авторизация по протоколу AIM.

Date: 2007-09-26 04:26 pm (UTC)
From: [identity profile] amarao-san.livejournal.com
айсикью передаёт пароль в md5. Так что или коллизия, или qwerty'зм. Ну или, да, где-то что-то не так у самих айсикьюшников.

Date: 2007-09-27 09:15 pm (UTC)
From: [identity profile] vovkav.livejournal.com
miranda научилась этому только год-полтора назад

Date: 2007-09-26 04:55 pm (UTC)
From: [identity profile] roman_sharp.livejournal.com
Помнится я переводил статью про "5 самых актуальных сетевых проблем" - так вот, там на видном месте фигурировала проблема трудности работы с шифрованием... {эл. почты, правда, но здесь, я думаю, редьки не слаще...}

Date: 2007-09-26 07:53 pm (UTC)
From: [personal profile] ramendik
Переход на Джаббер - это увеличенная безопасность за счёт потери социальной сети. (Гейты - принципиально ненадёжны, посколкьу их не признаёт провайдер сервиса).

Поскольку аську держат _ради_ социальной сети - кажется, не лечится.

Date: 2007-09-27 05:23 am (UTC)
From: [identity profile] realwired.livejournal.com
Еще одна иллюстрация к моему тезису о превосходстве здравого смысла над разумом админа :)

Date: 2007-09-28 02:00 pm (UTC)
From: [identity profile] crazy-daemon.livejournal.com
По поводу DRM ссылочка приползла:
http://www.linuxcenter.ru/news/2007/09/27/7372/

Profile

vitus_wagner: My photo 2005 (Default)
vitus_wagner

May 2025

S M T W T F S
    1 2 3
4 56 7 8 9 10
11 12 131415 1617
1819202122 2324
25262728293031

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated May. 23rd, 2025 12:37 pm
Powered by Dreamwidth Studios