Новый способ использования старого метода подбора паролей угрожает миллионам людей

Discussion in 'Мировые новости. Обсуждения.' started by Katsuro, 16 Jul 2010.

  1. Katsuro

    Katsuro Member

    Joined:
    26 May 2009
    Messages:
    42
    Likes Received:
    16
    Reputations:
    0
    Известные эксперты по компьютерной безопасности Нэйт Лоусон и Тейлор Нельсон предупредили о том, что популярные системы единой авторизации OAuth и OpenID, которые используются на многих ресурсах и, в частности, на Twitter, уязвимы к атаке, известной уже около 25 лет.

    Метод взлома основывается на подсчете времени, которое уходит на ответ сервера после ввода паролей. В некоторых системах авторизации символы пароля проверяются по одному, при этом сообщение о неверном пароле посылается после обнаружения неподходящего символа. Это значит, что сервер реагирует на полностью неправильный пароль быстрее, чем на неправильный пароль с правильным первым знаком.

    Перебирая пароли таким образом и оценивая время реакции на запрос, хакеры могут побуквенно определить точный пароль. Несмотря на кажущуюся фантастичность такой атаки, она уже была успешно применена на практике три года назад при взломе игровой системы Xbox 360, а производители смарт-карт встраивают защиту от подобного рода перебора уже не первый год.

    Ранее считалось, что джиттер при передаче данных по сети сводит на нет попытки точного подсчета разницы во времени, однако Лоусон и Нельсон утверждают, что это не так. Исследователи провели совместное испытание собственного алгоритма подобной атаки, исключающего влияние джиттера, и сумели успешно взломать пароли в Интернет, локальной сети и в облачном окружении.

    Рассказать о своей работе более подробно они намерены уже в этом месяце на конференции Black Hat в Лас-Вегасе.

     
    2 people like this.
  2. 0ldbi4

    0ldbi4 Elder - Старейшина

    Joined:
    14 Apr 2008
    Messages:
    264
    Likes Received:
    51
    Reputations:
    10
    грубая сила, с тонким чутьем прикольно..
     
  3. xXvladXx

    xXvladXx Elder - Старейшина

    Joined:
    28 Oct 2007
    Messages:
    77
    Likes Received:
    54
    Reputations:
    5
    бред. На любом популярном ресурсе, нагрузка на сервер скачет в зависимости от времени суток. Так что проверки надо делать в одно и тоже время. А при условии что общение идет через сеть, для хотя бы минимальной точность надо сделать от тысячи до миллиона одинаковых запросов....А это означает бан(или скорее ддос). И никакие соксы не спасут.
     
  4. mr.The

    mr.The Elder - Старейшина

    Joined:
    30 Apr 2007
    Messages:
    1,080
    Likes Received:
    456
    Reputations:
    38
    Оужас, какие-то сервисы хранят мои пароли без хеширования?! Пусть сначала оборачивают полученный пароль в md5, а потом хоть до усрачки сравнивают по одному символу.
     
  5. Expl0ited

    Expl0ited Members of Antichat

    Joined:
    16 Jul 2010
    Messages:
    1,035
    Likes Received:
    534
    Reputations:
    935
    это может касаться ssh доступа например, или тех же icq клиентов и прочего, и потом здесь нет никакой информации касаемой непосредственно шифрованных паролей, будет конфа, будет видней
     
    _________________________
  6. NemeZz

    NemeZz Elder - Старейшина

    Joined:
    20 Aug 2008
    Messages:
    102
    Likes Received:
    67
    Reputations:
    3
    к примеру до недавнего времени контакт хранил ;)
    И по ретиву на мыло присылал пасс..))
    Да и есть щее проекты, которые болеют этим. Ачат например на 20% до недавнего времени был нешифруемым :p
     
    1 person likes this.
  7. Twoster

    Twoster Members of Antichat

    Joined:
    20 Aug 2008
    Messages:
    287
    Likes Received:
    402
    Reputations:
    159
    а сейчас на 100?
     
  8. winlogon.exe

    winlogon.exe Active Member

    Joined:
    5 Jun 2009
    Messages:
    31
    Likes Received:
    129
    Reputations:
    13
    На античате видео есть с таким методом подбора пароля
     
  9. krokoziablik

    krokoziablik Member

    Joined:
    25 Aug 2009
    Messages:
    0
    Likes Received:
    11
    Reputations:
    10
    хаки-медвежаки)) улыбнуло
     
  10. Yetisports

    Yetisports Banned

    Joined:
    11 Jul 2010
    Messages:
    147
    Likes Received:
    12
    Reputations:
    17
    Ничего придумают новую защиту)
    И будут новые брутеры.
     
  11. Zigert

    Zigert Member

    Joined:
    24 Jun 2009
    Messages:
    50
    Likes Received:
    8
    Reputations:
    0
    оперативно работают :D
     
    1 person likes this.
Loading...