Портал аспирантов

Портал аспирантов (http://www.aspirantura.spb.ru/forum/index.php)
-   Интернет (http://www.aspirantura.spb.ru/forum/forumdisplay.php?f=114)
-   -   Security: Взлом почтовых ящиков. (http://www.aspirantura.spb.ru/forum/showthread.php?t=8420)

Ink 21.10.2011 15:58

Ну вот у меня на отправку - MD-5 CRAM-HMAC Запрос/Подтверждение (RFC- 2095) и на получение RFC- 2554 и всё равно: нет веры бесплатным почтовикам...

Paul Kellerman 21.10.2011 16:02

Цитата:

Сообщение от Ink (Сообщение 183105)
нет веры бесплатным почтовикам...

Это понятно, поэтому хотелось бы обсудить реальные случаи взлома.

Ink 21.10.2011 16:07

Цитата:

Сообщение от PavelAR (Сообщение 183106)
Это понятно, поэтому хотелось бы обсудить реальные случаи взлома.

Павлэ, ну давайте тогда классифицируем для целей исследования этот момент. Смотрите.
1) СОРМ - тут всё сложно
2) Реальный взлом - интересно
3) Слив админами - обсуждали выше
4) Ошибка в коде - не аналог реального взлома, а лишь потенциальная уязвимость
Реальный взлом ведь возможен не только технически, но и соц. инженерией. Технический - зависит от навыков/ресурсов.

Paul Kellerman 21.10.2011 16:14

Цитата:

Сообщение от Ink (Сообщение 183107)
Слив админами - обсуждали выше

Меня, если честно, интересуют варианты из серии, кто-то кому-то (в погонах)
позвонил, тот надавил на кого-то, являющегося начальством для админа, ну
а начальство на админа надавило и заказчик в итоге получил доступ к ящику.
Насколько это реально? Были ли прецеденты в вашей юридической практике?

Ink 21.10.2011 16:20

Тут надо уточнить, о каких админах идёт речь? Если это бесплатные рамблер, мэйл и прочие - то там СОРМ (таковы условия получения лицензии) - и там никому звонить никуда не надо: дяди имеют доступ из офиса, попивая чаёк.
Цитата:

Сообщение от PavelAR (Сообщение 183110)
Насколько это реально?

Абсолютно реально: изымали сервера, с админов выбивали (в прямом смысле слова) пароли и т.д.

Paul Kellerman 21.10.2011 16:28

Цитата:

Сообщение от Ink (Сообщение 183111)
дяди имеют доступ из офиса, попивая чаёк.

В смысле звонят напрямую админу, и тот сразу сообщает ему пароль по телефону? :)
Цитата:

Сообщение от Ink (Сообщение 183111)
изымали сервера, с админов выбивали

Ну а бумаги (санкции) какие-то нужны им для этого иметь, или чистый воды гопстоп? :)

Ink 21.10.2011 16:56

Цитата:

Сообщение от PavelAR (Сообщение 183112)
В смысле звонят напрямую админу, и тот сразу сообщает ему пароль по телефону?

Ну, так как я не "техник", а юзер, то опишу своими словами. Это нечто вроде интерфейса удаленного доступа.
Цитата:

Сообщение от PavelAR (Сообщение 183112)
Ну а бумаги (санкции) какие-то нужны им для этого иметь, или чистый воды гопстоп?

И да, и нет. Тут ведь как: пришли, забрали, инфу скопировали и отдали-извинились (или же не отдали). А обосновать - всегда можно

techni 21.10.2011 21:52

Цитата:

Сообщение от PavelAR (Сообщение 183112)
В смысле звонят напрямую админу, и тот сразу сообщает ему пароль по телефону? :)

Если речь всё ещё идёт про СОРМ, то там всё предельно просто - это обычный сервак, жрущий дармовое электричество в стойке любого отечественного провайдера. В него включается 2 провода. Первый уходит к фсбшникам, которые и притащили сервак, а по второму провайдер обязан сливать копию всего своего трафика. В случае если у кровавой гэбни пропадает связь с серваком - в офисе провайдера раздаётся звонок и протокольный голос интересуется чего случилось и не надоела ли провайдеру его лицензия.

Во всяком случае именно так это выглядело несколько лет назад :-)

Добавлено через 2 минуты
Из мер защиты использую GPG (Gnu Privacy Guard) для общения с представителями технической интеллигенции.
В остальной переписке остаётся уповать на то, что оператору СОРМ будет не слишком скучно проглядывать мою эпистолярщину за утренним кофе.

Whale 21.10.2011 23:23

Цитата:

Сообщение от PavelAR (Сообщение 183096)
А... ну такие письма я и сам когда-то тоннами получал. Это подмена поля Sender,
рассыльная программа тупо в поле Sender вбивает адрес самого же получателя...
Эта уловка слегка помогает спамерам обходить спам-фильтры почтовых роутеров.

К сожалению, в данном случае это не похоже на простую подмену адреса отправителя. Такой заголовок "Received" получается в том случае, если письмо не отправили, а загрузили в почтовый ящик, создав черновик и переместив его в папку "Входящие". При этом в поле "From" автоматически подставляется адрес из настроек учётной записи.

Мне тоже "Давно пытаюсь создать с нуля..." пришло. Пароль был стойкий, доступ к ящику осуществлялся только с одного компьютера, на котором ничего подозрительного не нашлось (проверял с помощью CureIt, AVZ, ClamAV). Пароль знал только я. При аутентификации использовался протокол HTTPS. Если верить полю "Date", компьютер на момент создания письма был выключен. Также я обычно завершаю сессию в веб-интерфейсе и не храню cookie от почты. Похоже, что злоумышленник должен был знать пароль или обойти проверку.

А по ссылкам в этих письмах действительно вирус. Я один файл загрузил — там архив, в архиве файл с расширением scr, а там Trojan.Carberp.10 по классификации DrWeb.

Ink 22.10.2011 10:44

Цитата:

Сообщение от techni (Сообщение 183170)
это обычный сервак

Это опечатанная коробка, внутри которой сервак. Прямой монтаж в стойку запрещен.
Цитата:

Сообщение от techni (Сообщение 183170)
оператору СОРМ будет не слишком скучно проглядывать мою эпистолярщину за утренним кофе

В ручную просматривать можно, но этого никто не делает. Всё на технике. В ручную - только по запросу.

Цитата:

Сообщение от Whale (Сообщение 183186)
К сожалению, в данном случае это не похоже на простую подмену адреса отправителя. Такой заголовок "Received" получается в том случае, если письмо не отправили, а загрузили в почтовый ящик, создав черновик и переместив его в папку "Входящие". При этом в поле "From" автоматически подставляется адрес из настроек учётной записи.

Интересно-интересно. Павел Ваш комментарий?

Добавлено через 2 часа 57 минут
Кстати, пара статей в тему Кто из ФСБ работает на форумах и в блогах и Грязные руки


Текущее время: 04:19. Часовой пояс GMT +3.

Powered by vBulletin® Version 3.8.8
Copyright ©2000 - 2024, vBulletin Solutions, Inc. Перевод: zCarot
© 2001—2024, «Аспирантура. Портал аспирантов»