 |
Темы без ответов | Активные темы
|
asmi
|
|
| Не в сети |
| Командант кольцевого мира |
 |
 |
Зарегистрирован: Чт окт 28, 2004 14:08 Сообщения: 1374
Откуда: Канада, Киченер, Онтарио
|
Ну и я скажу несколько слов...
Взлом аккаунтов - это очень некрасиво. Но согласно принципу презумпции невиновности - не пойман - не вор. Прошу понять меня правильно - я не поддерживаю тех, кто занимается этим - просто у меня работа такая - информационная безопасность  И я имел дело с подобными проблемами. Но понимаете ли какая петрушка - по всех случаях, с которыми мне приходилось работать, в конце концов выяснялось, что виноват оказывался сам обратившийся... Вы никогда не видели кредиток с написанным на них ПИН-кодами? А я вот видел, и далеко не одну... Если на соте проходной двор - 99% что пароль каким-либо образом попал в руки "заинтересованных лиц", и результат не заставил себя ждать... Потому что большинство пользователей наотрез отказываются запоминать стойкие пароли и периодически их менять! Скрипт для атаки по словарю пишется ровно 5 минут, и ещё некоторое время (поверьте, очень небольшое) уходит на подбор пароля! Ради интереса я как-нить пройдусь по аккам со словарём - и не потому, что я хочу кому-либо навредить, а для того, чтобы объяснить игрокам, что сота и всё, что на ней есть - это ваше имущество, которое нуждается в охране! Никакая супернадёжная система безопасности не спасёт, если ключ от неё лежит под ковриком у входной двери! Серверная часть тут весьма секьюрна в этом смысле, но не всемогуща. И если такой взлом был совершён более-менее профессиональным человеком - вычислить его будет практически нереально! Эту "болезнь" вылечить практически невозможно - но абсолютно несложно предупредить её появление. Вообще, прогерам надо встроить в систему аутентификации/авторизации политику, требующую от юзера менять пароль (как в Active Directory) и не давать установить старый пароль. И в профиле сделать галку "использовать политику управления паролями". Если ты снимаешь её, то с Администрации автоматически снимается всякая ответственность за судьбу соты в плане безопасности. Это ИМХО единственное технически несложное, но очень эффективное решение проблемы. Так что защита вашей соты от взлома - в основном в ваших же руках!
_________________ [size=117][color=#339944][b]Повелитель Крыс[/b][/color][/size]
Сфера Пегаса
|
|
| Вернуться к началу |
|
 |
|
speedreader
|
|
| Не в сети |
| Командующий кольцом |
 |
 |
Зарегистрирован: Чт сен 16, 2004 7:36 Сообщения: 673
Откуда: из пробирки
|
|
Навскидку уже сейчас можно существенно оградить пользователя от несанкционированного вмешательства.
Для начала идентификатор сессии стоит не только привязывать к IP адресу игрового компьютера, но и проверять на сервере по каждому запросу в этой сессии на время жизни этой сессии. Это не даст возможности использовать такой механизм с другого копьютера, похитив идентификатор через форум или шпионский веб-сайт. Сайт чужого альянса может вполне содержать подобный код на одной из своих страниц.
Идентификация самого компьютера по уникальному ключу поможет в разы снизить ситинг и мультоводство, заранее создав программный барьер. Алгоритмы такого рода достаточно распространены и зарекомендовали себя в течении минимум 6-7 лет
Вкратце в механизм регистрации кроме задания имени и пароля встраивается (атоматически или вручную) процедура подучения основных характеристик компьютера - мас-адрес сетевой карты, тип процессора, серийный номер десткого диска. Все скопом отсылается на сервер, а в замен пользователь получает зашифрованный ключ, содержащий в себе эти элементы. При необходимости играть нескольким игрокам на одном компьютере необходимо зарегистрировать дополнительного игрока отправив существующий ключ вместе с его именем/паролем, а взамен получить новый, содержащий в себе данные уже двух игроков и тд
При старте игровой сессии на сервер отправляется зашифрованный блок, вклюячающий как сам ключ так и имя/пароль игрока. После чего сервер принимает решение допустить в игру или отказать в доступе. Несложная модификация логов сервера позволит автоматически отказывать в доступе при несоблюдении правил ситинга. Ограничение механизм выдачи ключей временными рамками (перерегистрация не чаще раза в месяц) резко снизит целесообразность мультоводства имея ресурсом только один компьютер.
_________________ [size=200][color=red]Скажи флуду - ДА! Скажи это дважды![/color][/size]
|
|
| Вернуться к началу |
|
 |
|
_BAS_
|
|
| Не в сети |
| Кователь кадериума |
 |
 |
Зарегистрирован: Сб фев 04, 2006 18:34 Сообщения: 56
Откуда: UWF Сфера Змееносца
|
ага, быть привязаным к одной машинке?
попробуй на змее заходить только утром и вечером...
Цитата: Идентификация самого компьютера по уникальному ключу
а супротив этого поможет Microsoft Virtual PC
_________________ Удачи и море :))))))
приём новичков в альянс UWF
|
|
| Вернуться к началу |
|
 |
|
ssorion
|
|
| Не в сети |
| Ветеран команды Сферы Судьбы |
 |
 |
Зарегистрирован: Пн май 30, 2005 11:59 Сообщения: 3719
|
Написано много и ниочем.
1) В условиях веба не применимо.
2) Гарантии такая система никакой не дает. Ломать аккаунты от этого сложнее как ни странно не станет 
|
|
| Вернуться к началу |
|
 |
|
speedreader
|
|
| Не в сети |
| Командующий кольцом |
 |
 |
Зарегистрирован: Чт сен 16, 2004 7:36 Сообщения: 673
Откуда: из пробирки
|
Цитата: Вам обьяснять как ПРОГРАМНО менять МАС-адрес? 
поставьте ethereal и поменяйте - увидите что получится.
и заодно поменяйте серийный номер жесткого диска.
поменять можно чтобы операционная система отсвечивала заданный, но в Ethernet фрейме все равно пойдет тот, который прошит в карте, и большинство карт не имеют возможности перепрограммирования.
_________________ [size=200][color=red]Скажи флуду - ДА! Скажи это дважды![/color][/size]
Последний раз редактировалось speedreader Пн май 22, 2006 11:57, всего редактировалось 1 раз.
|
|
| Вернуться к началу |
|
 |
|
asmi
|
|
| Не в сети |
| Командант кольцевого мира |
 |
 |
Зарегистрирован: Чт окт 28, 2004 14:08 Сообщения: 1374
Откуда: Канада, Киченер, Онтарио
|
|
2speedreader:
Идея хороша, но неприменима в данной ситуации. Дело в том, что некоторым людям (в основном это касается тех, кому по роду деятельности приходится много путешествовать) иногда приходится заходить на соту из интернет-кафе - как быть в этом случае? Хотя в принципе эту проблему также можно решить с помощью соответствующей галочки в профайле. Мне всё же кажется, что введения в действие политики управления паролями, аналогичной имеющейся в AD, очень серьёзно уменьшит вероятность подбора пароля, а регулярная смена пароля практически сведёт на нет возможность использовать пароль, полученный каким-либо "социальным" способом...
_________________ [size=117][color=#339944][b]Повелитель Крыс[/b][/color][/size]
Сфера Пегаса
|
|
| Вернуться к началу |
|
 |
|
ocimico
|
|
| Не в сети |
| Шеф модерации |
 |
 |
Зарегистрирован: Пт окт 07, 2005 1:14 Сообщения: 7245
Откуда: bonus level
|
Цитата: поставьте ethereal и поменяйте - увидите что получится.
и заодно поменяйте серийный номер жесткого диска.
Зачэм что-либо ставить... он в реестре прописываецца. И надо ли упоминать, что доступ к любому железу-через драйвер... который споет то что у него попросят, например, с помощью дебаггера...
Цитата: поменять можно чтобы операционная система отсвечивала заданный, но в Ethernet фрейме все равно пойдет тот, который прошит в карте, и большинство карт не имеют возможности перепрограммирования.
Во-первых, большинство таки да имеют... Во вторых, сервер этот фрейм не увидит. Его вообще кроме сетевого модема/моста никто не увидит. И в протоколе ТСР его нет
Главное вообще не в этом. Обойти можно ВСЕ. Кроме собственно лога действий в базе данных... Если такой лог есть, восстановить ущерб - как два байта переслать... А наказать виновных - не было и не будет легко... Банки на это миллиарды отнюдь не прода положили, с успехом отлова эдак в 10%...
_________________ С̡̗̩̝͖̟̦͉е̢͏̦̙̳̲̰͚̭̹͞р̢̥̮̞̲̼ы͈й̨̝͚̻̱̖͟͝ ̳͚̕̕͠Х̷͔̦̦̗̞̬͞р̨҉͈͈а͘͏̳̠͙͢н̵͍͘͡и̣̝͙͞ͅт҉̛̮̙̪͖̠̙͈͕̭е̢̩̫̰л͈̥͔̹̩ͅь͓̤͇̫͎̲̤̙͜
Последний раз редактировалось ocimico Пн май 22, 2006 12:12, всего редактировалось 1 раз.
|
|
| Вернуться к началу |
|
 |
|
speedreader
|
|
| Не в сети |
| Командующий кольцом |
 |
 |
Зарегистрирован: Чт сен 16, 2004 7:36 Сообщения: 673
Откуда: из пробирки
|
Цитата: Лучше сделать себе нормальный 16 значный пароль с буквами цифрами и знаками, менять его по пятницам и прописать нормальное мыло в аккаунт. Прирвязка к машине - дурь. Ибо сегодня я играю с одного города, а завтра вообще могу с другого конца шарика играть. Вы ещё предложите чип-карту или пин-калькулятор.
Хоменко, Вы похоже читаете только первую фразу. Чтобы играть с другого города, кафе итд зарегистрируйте еще один компьютер перед началом игры. При превышении заданного количества зарегистрированных компьютеров наименее используемый вылетит из списка.
_________________ [size=200][color=red]Скажи флуду - ДА! Скажи это дважды![/color][/size]
|
|
| Вернуться к началу |
|
 |
|
speedreader
|
|
| Не в сети |
| Командующий кольцом |
 |
 |
Зарегистрирован: Чт сен 16, 2004 7:36 Сообщения: 673
Откуда: из пробирки
|
Цитата: Зачэм что-либо ставить... он в реестре прописываецца. И надо ли упоминать, что доступ к любому железу-через драйвер... который споет то что у него попросят, например, с помощью дебаггера...
Главное вообще не в этом. Обойти можно ВСЕ. Кроме собственно лога действий в базе данных... Если такой лог есть, восстановить ущерб - как два байта переслать... А наказать виновных - не было и не будет легко... Банки на это миллиарды отнюдь не прода положили, с успехом отлова эдак в 10%...
Ну в общем-то последнее дело использовать реестр для этого. Низкоуровневые функции работы с драйвером не дадут вам соврать или придется сильно покопаться в ядре. А что касается вскрытия корпоративных систем то по статистике в 90 процентах в этом замешан сам персонал. Не думаю что ради прода кто-то из администрации будет сильно стараться.
Зато привязка к компьютеру (и IP разумеется) статистически отловит большинство ситеров и значительную часть мультов а остальным весьма затруднит существование.
_________________ [size=200][color=red]Скажи флуду - ДА! Скажи это дважды![/color][/size]
|
|
| Вернуться к началу |
|
 |
|
asmi
|
|
| Не в сети |
| Командант кольцевого мира |
 |
 |
Зарегистрирован: Чт окт 28, 2004 14:08 Сообщения: 1374
Откуда: Канада, Киченер, Онтарио
|
Цитата:
Ну в общем-то последнее дело использовать реестр для этого. Низкоуровневые функции работы с драйвером не дадут вам соврать или придется сильно покопаться в ядре. А что касается вскрытия корпоративных систем то по статистике в 90 процентах в этом замешан сам персонал. Не думаю что ради прода кто-то из администрации будет сильно стараться.
Зато привязка к компьютеру (и IP разумеется) статистически отловит большинство ситеров и значительную часть мультов а остальным весьма затруднит существование.
Если уж на то пошло - имея kernel-mode модуль, не составляет никаких проблем перехватить там вызов чего угодно  Причём это в равной степени касается и Windows, и Linux, т.к. в этом смысле они работают совершенно одинаково (я имею в виду архитектуру x86 и IDT). А по поводу привязки к IP - "элементарно, Ватсон"©:
1. Ставишь какой-нить комп в открытый инет и анонимный прокси там.
2. Ходишь несколькими акками через него (создаётся иллюзия, что этот комп находится в локалке/имеет несколько играющих пользователей)
Вот и все дела 
_________________ [size=117][color=#339944][b]Повелитель Крыс[/b][/color][/size]
Сфера Пегаса
|
|
| Вернуться к началу |
|
 |
Кто сейчас на конференции |
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 44 гостя |
|
|
Вы не можете начинать темы Вы не можете отвечать на сообщения Вы не можете редактировать свои сообщения Вы не можете удалять свои сообщения Вы не можете добавлять вложения
|
|
 |