"az egyik játékos lementette az SQL adatbázist a .net temp könyvtárába. Még mindig lehetséges, hogy hozzájutott az email-címekhez. Ez 2007. december 15-én 19:31-kor történt. Szerencsére tudjuk, ki tette, remélhetőleg ez a tény el is riasztja a további károkozástól. Reméljük, senki nem volt olyan butus, hogy ugyanazt a loginnevet és jelszót adta meg, mint az online bankjában :-)
Aki mégis ilyet tett, most tanult valamit! Hackerszájtnak megadni életed legfontosabb jelszavát! Na de ilyet! Nagyon gyorsan változtass mindenütt jelszót a neten!"
Hogy igaz vagy sem (marketing), azt nem tudni.
- A hozzászóláshoz be kell jelentkezni
- 8305 megtekintés
Hozzászólások
Szerintem kamu, de ha nem, oruljenek a gmailes cimemnek.
- A hozzászóláshoz be kell jelentkezni
Következhet a gombvarrás a dontreg.com-os címemre
- A hozzászóláshoz be kell jelentkezni
Alap, hogy nem ugyanazzal a jelszoval regisztralunk barhova is, mint root/email stb jelszoval, de azert ez lol :). BTW ennyire hasheltek a jelszavakat?
- A hozzászóláshoz be kell jelentkezni
A félreértések elkerülése érdekében: jelszavakat NEM tárolunk, soha nem is tároltunk! A jelszavak SHA-1 es salted hash-e van az adatbázisban!
--
Bárki aki aritmetikai módszerekkel akar előállítani egy véletlen számot, az a bűn állapotában leledzik.
- A hozzászóláshoz be kell jelentkezni
mekkora hihetetlen marketing kamu ez a cikk.
1. ha valaki regisztralt, akkor a szerver oldal rendszregazdaja tudja a login nevet, es a passwordjet. itt a hup-on is. trey tud mindent. es?
2. Microsoft és a NetAcademia közös "hackme" játékát napok alatt feltortek, mint valami kezdo rendszregazda site-jat. mivel rakeszultek ez sokkal inkabb azt jelenti, hogy biztonsagilag eleve szar volt. gondolom nem azt akartak megmuatni hogy milyen szar az egesz. ez itt egy nemvart esemeny
3. most azt probaljak a beszed temajava tenni (talking point), hogy ak ifeltorte az is balfasz volt.
4. igy meg rosszabb a dolog, mivel egy balfasz is kepes feltorni a M$ sajt jatekat.
5. fel nem birom fogni, hogy leteznek emberek akik biznak a M$ altal nyujtott biztonsagban. es kepesek letfontossagu adataikat rabizni egy ilyen marketing/jogi cegre.
--
Live free, or I f'ing kill you.
- A hozzászóláshoz be kell jelentkezni
> fel nem birom fogni, hogy leteznek emberek akik biznak a M$ altal nyujtott biztonsagban. es kepesek letfontossagu adataikat rabizni egy ilyen marketing/jogi cegre
hat nezd, ha masok nem is, de a sajat alkalmazottaik kenytelenek igy tenni, es az mar eleg sok ember
- A hozzászóláshoz be kell jelentkezni
FYI:
Kedves Játékostárs!
Riadó lefújva. Felvettük a kapcsolatot a tegnapi incidens az elkövetőjével. Nem
jutott adatokhoz, mert nem sikerült az ISA-n keresztülvernie a fájlt. Nem akart
semmit az adatokkal, csak egy kicsit "letért" a Backdoor pályáról. Nem is olyan
rossz ember, csak kreatív.
A félreértések elkerülése érdekében: jelszavakat NEM tárolunk, soha nem is
tároltunk! A jelszavak SHA-1 es salted hash-e van az adatbázisban!
Új incidens is történt: valaki rájött, a Network_Service képes módosítani az
ARP-cachet!
Mindkét eseményről a részleteket hamarosan közöljük az incidensek oldalon!
Üdvözlettel
Fóti Marcell, Ördöglakat Team
NetAcademia
Megjegyzem, tényleg nem az volt a cél, hogy szétszopassuk az embereket, hanem, hogy használják a kreativitásukat. Esetleg lehessen mutogatni a főnöködnek, mi történik, hogy ha nem ruház be megfelelő védelemre, szar beállításokat kell megtenned, szarul van megírva a program, amiért a szádat téped, de szállító cég az "Értem én, csak leszarom" viselkedés mintával van felvértezve.
Meg a lényeg, hogy tényleg mindenki használja a fejét. Reklám? Hát nem tudom :-) Nem, nem az. Ennek elég nagy reklám volt a TechNet magazin, hogy ki lett küldve, meg sajtóhír.
Azért ismételten mondom, én, aki ott a "szabadságharcos" linuxos, hogy BE LETTEK engedve az emberek, nem maguktól jöttek csak úgy be. A "programozó csapat hagyott benne egy kis hibát" effektus. Meg nem is az MS saját játéka, hanem a közönségé.
Megértem én, hogy mit gondolsz, de én belül vagyok és látom mi történik. Ott értelmes emberek dolgoznak, - én külsős vagyok - és ismétlem nem a szopatás volt a cél, meg az, hogy csak két ember fejezze be. Hanem aki okos és ügyes, de mondjuk csak 2 napja van. Meg, hogy kicsit képezze magát mindenki. Meg persze nem vatikáni valutáért lett elkészítve. Azért gondolkodjunk el azon, hogy linux alatt, ha szerzel kiemelet felhasználói jogot, ott is mennyi a védelem egy rendszeren? Most hagyjuk ki a SELinuxot és társait. Vegyünk egy alapértelmezett Debian telepítést. Ennyi, kérem kapcsolja ki.
- A hozzászóláshoz be kell jelentkezni
Nembaj. Így legalább a régóta halogatott jelszóváltoztatást megcsináltam :D Lecseréltem minden accountom jelszavát erős jelszóra, és még különböznek is :)
________________________________________________
Attól, hogy más hülye, te még lehetnél normális.
- A hozzászóláshoz be kell jelentkezni
Akkor hamarosan elkezdhetsz a rendszergazdák elé járulni új jelszó igénylésekkel, mikor kikopnak a fejedből :-)
- A hozzászóláshoz be kell jelentkezni
Azért bizonyos logika szerint megtom jegyezni őket :)
________________________________________________
Attól, hogy más hülye, te még lehetnél normális.
- A hozzászóláshoz be kell jelentkezni
Nyugi, ha elfelejtenéd, nekem megvan az összes... :)
- A hozzászóláshoz be kell jelentkezni
Hehe :D Elfelejtettem. Kérem az összest! Na...? :P
________________________________________________
Attól, hogy más hülye, te még lehetnél normális.
- A hozzászóláshoz be kell jelentkezni
1. ha valaki regisztralt, akkor a szerver oldal rendszregazdaja tudja a login nevet, es a passwordjet. itt a hup-on is. trey tud mindent. es?
anr, te aztán nagyon megértetted a cikket... :)))
- A hozzászóláshoz be kell jelentkezni
a hup regisztrációval egyetemben
- A hozzászóláshoz be kell jelentkezni
Meg úgy bármi általános jelszókezelő mechanizmussal együtt.
- A hozzászóláshoz be kell jelentkezni
A drupal md5sum-ban tarolja a jelszavakat, tehet egy kis moka kell ahhoz, hogy tudja ki milyen baromsagokat hasznalj jelszo gyanant.
York.
------
"Nyugi! Minden a legnagyobb rendben csúszik ki a kezeim közül..."
- A hozzászóláshoz be kell jelentkezni
Komolyabb rendszerek meg md5/sha1 kulcspárban tárolják a jelszót, egymás után ömlesztve. Aztán találja ki a cracker úr, hogy melyik van előbb :)
---------
"Ha igazat mondasz azt végig unják, ha feldíszíted azt jól meg dugják"
szerény blogom -- új címen!
- A hozzászóláshoz be kell jelentkezni
nyílt forráskód esetén baromi nehéz lehet kitalálni...
- A hozzászóláshoz be kell jelentkezni
ezek valóban komoly és ágondolt rendszerek, mivel innetől kezdve komoly 2 lehetséges állapot van: md5 elöl, md5 hátul
- A hozzászóláshoz be kell jelentkezni
Csak egy kerdes: Az MD5 a kliensen, vagy a szerveren keletkezik a passwordombol?
- A hozzászóláshoz be kell jelentkezni
A szerveren szokott. Es igen, ha valami snifferrel nezzuk, lathatjuk a jelszavad ha nem titkositott csatornan utazik => login https-sel.
- A hozzászóláshoz be kell jelentkezni
Igazabol csak arra akartam celozni, hogy ha trey akarna, md5 visszafejtes nelkul is hozza tudna jutni a passwordunkhoz, mindegy hogy ssl vagy nem ssl.
- A hozzászóláshoz be kell jelentkezni
Nálam ofcuz a kliensen, JS-ből, némi trükközéssel a visszajátszós támadások ellen, plusz a jelszócsere során a régi hash is (helyben generálva ugye...) belejátszik a dologba.
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
En kaptam levelet toluk, amiben ugyanezt leirtak, egyuttal megkerestem a jelszavamat is, ami a kapott generalt jelszo volt, ugyhogy nem annyira para.
Jelszo hasheles meg disznek van?
- A hozzászóláshoz be kell jelentkezni
"Kedves Játékostárs!
Riadó lefújva. Felvettük a kapcsolatot a tegnapi incidens az elkövetőjével. Nem jutott adatokhoz, mert nem sikerült az ISA-n keresztülvernie a fájlt. Nem akart semmit az adatokkal, csak egy kicsit "letért" a Backdoor pályáról. Nem is olyan rossz ember, csak kreatív.
A félreértések elkerülése érdekében: jelszavakat NEM tárolunk, soha nem is tároltunk! A jelszavak SHA-1 es salted hash-e van az adatbázisban!
Új incidens is történt: valaki rájött, a Network_Service képes módosítani az ARP-cachet!
Mindkét eseményről a részleteket hamarosan közöljük az incidensek oldalon!
Üdvözlettel
Fóti Marcell, Ördöglakat Team
NetAcademia"
---
"... nem zsaru vagyok, hanem a rendorfonok."
- A hozzászóláshoz be kell jelentkezni
off: Én is elkezdtem ezt a játékot, de elakadtam a DirList-es feladatnál. Valaki tudna adni egy kis segítséget hozzá?
Petya
- A hozzászóláshoz be kell jelentkezni
Ott en is, mert nem vettem eszre, hogy baloldalt van valami WebMaster vagy ilyesmi link. Ott kell beloginolnod.
- A hozzászóláshoz be kell jelentkezni
Amihez a 4. feladatban kell megszerezni a jelszót? Mert én meg a 4. feladatnál szereztem infót, de úgy látszik nem eleget, és így nem tudom azt megcsinálni. Pedig próbálkoztam... :)
- A hozzászóláshoz be kell jelentkezni
Igen, az lesz a jelszo, amit annal a feladatnal szerzel. Hint: ne varj a mailre, mert megadjak a jelszot ha jo a megoldas.
- A hozzászóláshoz be kell jelentkezni
Aha, akkor lehet, hogy újra kell kezdenem másik accounttal. :) Ugyanis az ördöglakattól érkező levelek egy része nem jut el hozzám. Pl. ha segítséget kérek, akkor nem kapom meg azt a levelet. De az értesítések pl. megjönnek.
- A hozzászóláshoz be kell jelentkezni
A segitseg nem is levelben jon. Amugy egyszer sem kaptam levelet toluk a megerositesen kivul, de ez nem befolyasolta a jatekmenetet.
- A hozzászóláshoz be kell jelentkezni
Vááá! És tényleg! Hihetetlen, hogy az ember pont azt nem olvassa el, ahol a megoldást az arcába vágják...
- A hozzászóláshoz be kell jelentkezni
Hello!
A Deface feladatnál tetszőleges JS kódot beírva Server Error-t dob a cucc. Ennek a megkerülése lenne a feladat? Mert a segítség, amit adnak -2% életerőért cserébe, csak olyan információt szolgáltat, amit eddig is tudtam...
Vagy esetleg ez egy bug?
Petya
- A hozzászóláshoz be kell jelentkezni
+1
--
A gyors gondolat többet ér, mint a gyors mozdulat.
- A hozzászóláshoz be kell jelentkezni
Biztos bug volt, mert most simán elfogadta ugyanazt a kódot.
- A hozzászóláshoz be kell jelentkezni
Most kezdek rájönni, hogy ilyesfajta biztonsági tudásom kb. a windows 95 szntjén van.. Javasolt olvasmány?
- A hozzászóláshoz be kell jelentkezni
Érdekes, mennyi új dolgot tud nekem mutatni az oldal :)
- A hozzászóláshoz be kell jelentkezni
anr,
a hozzászólásaiddal saját magadat égeted ... de úgy látszik valakinek ez hiányzik :)
B10
- A hozzászóláshoz be kell jelentkezni
ja, anr ezt benézte. Nem baj, ha a hit nem vakít el minket. De ez igaz a Windows gurukra is. Viszont abban igazat adok anr-nek, hogy, hacsak nem szorít minket valami kényszer, akkor jobb olyan rendszert választani, ami nyílt és fut több rendszeren. Ami megy linuxon és windowson legalább. Meg Solarison esetleg. Stb.
- A hozzászóláshoz be kell jelentkezni
kiprobalom
Tyrael
- A hozzászóláshoz be kell jelentkezni
Akik szeretik az ilyen jatekokat, WebGoat, picit nehezebb.
- A hozzászóláshoz be kell jelentkezni