А насколько безопасен gmail?

A
На сайте с 12.05.2004
Offline
176
#21
Sim:
Ok. Повелся. Стырили пароль. А дальше что? Правильно, смс-авторизация. Как ее преодолеть?

Также как пароль, вы же сами код введете. Пользуйтесь нормальными ОС, в которых трояны не водятся.

Можно украсть вашу SIM-карту или восстановить ее у оператора. Или вы можете потерять телефон, в котором есть SIM-карта и почтовый адрес.

Если указана другая почта, можно сначала ее взломать, а потом отправить туда данные для восстановления доступа к gmail. Секретный вопрос на gmail вроде как отменили, а на другой почте он может быть. Второй почтовый адрес могли удалить и зарегистрировать снова и т.д.

Lupus
На сайте с 02.11.2002
Offline
241
#22
zzzit:
Зачем?

Здесь кратко. Но если вы хотите проксировать криптованный канал, то вам это не надо. Хотя и смысла в таком проксировании тоже нет.

There are two types of people in this world: 1. Those who can extrapolate from incomplete data.
demon2005
На сайте с 06.02.2010
Offline
117
#23

Лучше бы они как в вебмани защиту ввели, опционально. вход с определенных IP, устройств, оповещения о входе на телефон и т.д

Машины должны работать. Люди должны думать. (Девиз компании "IBM") Хостинг ( http://goo.gl/em6I5 ), рекомендую. Код на скидку 965VI5O60E Выгодно купить/продать сайт ( http://www.telderi.ru/?pid=c0fb22 )
Z
На сайте с 06.09.2012
Offline
129
#24
Lupus:
Здесь кратко. Но если вы хотите проксировать криптованный канал, то вам это не надо. Хотя и смысла в таком проксировании тоже нет.

Lupus, может не стоит перечить, если не понимаете сути? Прокси в трояне нужен только для того, чтобы гугл не отправлял смс для входа, это раз. А два, это то что трояну ничего не стоит установить левый корневой сертификат, которому будет доверять браузер, если это понадобится для чего-то, например для MITM атак.

Черный список врунов и обманщиков: ua-hosting.company, riaas.ru, takewyn.ru, yahoster/cadedic, Andreylab
Lupus
На сайте с 02.11.2002
Offline
241
#25
zzzit:
не стоит перечить, если не понимаете сути?

Сути чего? Ваше замечание было крайне невнятно. Хотите, чтобы вас поняли, говорите просто, без распальцовок.

Например, расшифруйте эту фразу:

zzzit:
Прокси в трояне нужен только для того, чтобы гугл не отправлял смс для входа, это раз.
zzzit:
А два, это то что трояну ничего не стоит установить левый корневой сертификат, которому будет доверять браузер, если это понадобится для чего-то, например для MITM атак.

Троян может вообще все заменить, в том числе тещу за экраном скайпа. Мы про конкретную задачу или просто философствуем?

A
На сайте с 12.05.2004
Offline
176
#26

Нормальный троян обеспечивает полный контроль над компьютером. Можно воспользоваться уже залогининым браузером. Можно перенаправить пользователя с gmail.com на фишинговую страницу, при этом в браузере будет отображаться гугловский url. Пользователь сам введет пароль, а потом и код, который пришел в SMS. Прокси можно использовать, чтобы пользователь не заметил левых IP-адресов в истории, заходы будут с его же IP.

Lupus
На сайте с 02.11.2002
Offline
241
#27
alexseo:
Нормальный троян обеспечивает полный контроль над компьютером. Можно воспользоваться уже залогининым браузером. Можно перенаправить пользователя с gmail.com на фишинговую страницу, при этом в браузере будет отображаться гугловский url. Пользователь сам введет пароль, а потом и код, который пришел в SMS.

Именно так оно и делается.

alexseo:
Прокси можно использовать, чтобы пользователь не заметил левых IP-адресов в истории, заходы будут с его же IP.

Если машинка подключена напрямую. Если уже через внешний прокси, то не сработает.

A
На сайте с 12.05.2004
Offline
176
#28
Lupus:
Если машинка подключена напрямую. Если уже через внешний прокси, то не сработает.

Без разницы. Цепочка проксей может быть произвольной длины.

Lupus
На сайте с 02.11.2002
Offline
241
#29
alexseo:
Цепочка проксей может быть произвольной длины.

Речь не о цепочке, а о подключении к машине извне.

Z
На сайте с 06.09.2012
Offline
129
#30
Lupus:
Например, расшифруйте эту фразу:

Гугл предлагает запомнить откуда логинились при двух шаговой верификации и не высылает смс с этого места повторно. Соответственно трояну не надо особенно ничего делать, кроме как украсть куки и пароль (кейлоггером), чтобы получить доступ к аккаунту.

Lupus:
Мы про конкретную задачу или просто философствуем?

Какая тема, такие и ответы. Мы не знаем, кто ТС и насколько и для кого он важен, может быть его давно читают спецслужбы, а может никто никогда и пальцем не двинет, чтобы на него тратить время.

---------- Post added 22-12-2013 at 01:00 ----------

Lupus:
Речь не о цепочке, а о подключении к машине извне.
А в чем проблема с подключением к машине извне? http://en.wikipedia.org/wiki/UDP_hole_punching

Троян может быть частью ботнета и через целую цепочку машин к одной конкретной машине можно подключиться и ходить в гугл через ее IP с ее паролем.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий