Зачем извращаться над паролем?:(

Geers
На сайте с 12.04.2011
Offline
487
#11
DetectIV:
То есть можно, например, зная адрес Навального и брутя его сутки напролет, полностью запретить ему возможность использования почтой?

Вы точно знаете что такое брут? и можете его отличить от ручного потбора паролей?

---------- Добавлено 14.01.2013 в 07:56 ----------

DetectIV:
То есть можно, например, зная адрес Навального и брутя его сутки напролет, полностью запретить ему возможность использования почтой?

Вот кстати ответ на ваш вопрос:

Лучший, хотя и более сложный метод – progressive delays (прогрессивные задержки). Суть его в том, что учетные записи блокируются на некоторое время после нескольких неудачных попыток входа. Время блокировки возрастает с каждой новой неудачной попыткой. Это защищает от автоматизированных средств, проводящих brute-force attack, и фактически делает нецелесообразным проведение данных атак.

Теперь что такое брут:

Brute-force login attack является наиболее распространённой (и наименее изощренными) атакой, используемой против веб-приложений. Цель данной атаки – получить доступ к аккаунтам пользователей путем многократных попыток угадать пароль пользователя или группы пользователей. Если веб-приложения не имеют никаких защитных мер против этого типа атак, то злоумышленнику довольно просто взломать систему, основанную на парольной аутентификации, осуществив сотню попыток ввода пароля с помощью автоматизированных программок, легкодоступных в Интернете.

Теперь объясню от себя, как работают почти 99% серьезных сайтов от защиты от брута, особенно почтовики.

При ручном подборе, хоть мильён раз ошибусь, ничего не будет, по крайней мере я так думаю, не проверял.

Брут потбирает около 100 паролей в секунду, для человеческих пальчиков это не возможно, сами понимаете.

И везде почти стоит предел, точно не могу сказать, но думаю 1-2 пароля в секунду. Или не более 30 в минуту например.

Вообще какая защита стоит от брута знают только кодеры которые их разрабатывали.

DetectIV
На сайте с 14.02.2008
Offline
99
#12

Извините, но при чем тут все?

Вы писали

Везде по разному, обычно доступ закрывают на ввод, например на пол часа.

Я именно по этой фразе спросил: если кто-то организует через ботнет подбор паролей к ящику Навального, то каким образом сам Навальный сможет зайти на свой ящик? Ведь его примут за бота и не дадут что-либо ввести?

Проектирование сайтов (https://www.fl.ru/users/knight/)
Geers
На сайте с 12.04.2011
Offline
487
#13
DetectIV:
Я именно по этой фразе спросил: если кто-то организует через ботнет подбор паролей к ящику Навального, то каким образом сам Навальный сможет зайти на свой ящик? Ведь его примут за бота и не дадут что-либо ввести?

IP брут-бота будет заблочен, Навальского нет, все очень просто. :)

Там сидят толковые кодеры, и не думаю что при разработке брут-защиты они не учли такой нюанс.

DetectIV
На сайте с 14.02.2008
Offline
99
#14
Geers:
IP брут-бота будет заблочен, Навальского нет, все очень просто. :)

Так я ведь говорю: если использоваться будет ботнет, а не один бот, тысячи IP-шников...

Мне именно в этом видится сложность такой защиты. Как понять с какого айпи заходит настоящий Навальный чтобы его не заблочить? Вдруг он в командировку в Таиланд поехал...

Geers
На сайте с 12.04.2011
Offline
487
#15
DetectIV:
Так я ведь говорю: если использоваться будет ботнет, а не один бот, тысячи IP-шников...

Мне именно в этом видится сложность такой защиты. Как понять с какого айпи заходит настоящий Навальный чтобы его не заблочить? Вдруг он в командировку в Таиланд поехал...

Я думаю работает это так, я немогу знать точной брут-защиты, но суть работы понимаю.

Пусть будет и тысячу ip, там важна скорость подбора.

Да и думаю как-то определяют они что вводит не человек.

Года 2 назад я экспериментировал с брутом на майл.ру, создал почту, и не подбором комбинаций паролей, а подбором уже готовых паролей, сделал список, реальный пароль поставил в самый конец, было примерно 60 паролей, он даже не дошел до конца, выкинуло. )

DetectIV
На сайте с 14.02.2008
Offline
99
#16
Geers:
Я думаю работает это так, я немогу знать точной брут-защиты, но суть работы понимаю.
Пусть будет и тысячу ip, там важна скорость подбора.

А если 10000? Каждый комп посылает запрос. Потом еще раз, еще раз. Если позволить каждому 50 попыток, то выйдет 500 000 запросов — если подбирать по не по случайным символам, а с какими-то заранее заданными кобминациями, то простой пароль реально взломать.

Geers
На сайте с 12.04.2011
Offline
487
#17
DetectIV:
А если 10000? Каждый комп посылает запрос. Потом еще раз, еще раз. Если позволить каждому 50 попыток, то выйдет 500 000 запросов — если подбирать по не по случайным символам, а с какими-то заранее заданными кобминациями, то простой пароль реально взломать.

Никто вам не даст даже 10к. давать запросов к одной почте, там не глупые админы сидят. Это вызовет сразу подозрения.

bukachuk
На сайте с 07.09.2008
Offline
97
#18
DetectIV:
А если 10000? Каждый комп посылает запрос. Потом еще раз, еще раз. Если позволить каждому 50 попыток, то выйдет 500 000 запросов — если подбирать по не по случайным символам, а с какими-то заранее заданными кобминациями, то простой пароль реально взломать.

Ну если защиты никакой нет, то подобрать простой конечно можно. Но как правило с 3 попытки уже врубают капчу для начала, потом анализируют что грузит браузер пользователя, грузит ли все данные, с каких подсетей, какой браузер, ОС итд.

C одинаковыми паролями к разным учеткам есть одна опасность. Некоторые не очень правильные сервисы хранят данные в открытом виде, к которым имеют доступ недобропорядочные сотрудники компании например, а дальше додумайте сами:)

А если говорить про почтовики, то там уже все давно отлаженно и метод перебора морально устарел, куда проще прислать жертве троян по почте

Программирование PHP,Mysql (/ru/forum/934470)
Geers
На сайте с 12.04.2011
Offline
487
#19
bukachuk:
А если говорить про почтовики, то там уже все давно отлаженно и метод перебора морально устарел, куда проще прислать жертве троян по почте

Это сейчас наверное единственный способ угона почты.

TST-master
На сайте с 07.10.2009
Offline
149
#20

Копимаркетинг: от слов — к деньгам (/ru/forum/868224) закрыт. Новых заказов не возьму. Поддержка старых проектов продолжится в полном объёме.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий