Diary Spirit @дневники: изнутри

понедельник, 16 апреля 2007

Администратор

22:06 Ежегодное штормовое предупреждение (о паролях)
Каждую неделю в администрацию приходят письма, смысл которых: "Взламали днев!!! Памагитиии!!!"

Да-да, орфография сохранена. Пишут именно так, потому что иначе не научились. И в 99 случаях из 100 безграмотность в использовании русского языка сопровождается безалаберным отношением к паролям.



Популярные пароли:



12345 - встречается в дневниках 1482 раза

1234 - 843

123 - 900

123123 - 330

111 - 242

1111 - 493

11111 - 242

666 - 528

666666 - 374

777 - 217

qwerty - 830



Разумеется, здесь перечислены не все волшебные комбинации, незнакомые никому в мире, кроме самих владельцев паролей. Более редкие, но все же популярные в народе повторы остальных цифр, букв и подряд расположенных на клавиатуре клавиш, используются так же сотнями или десятками.



А вот и чемпионы:



пароль, совпадающий с логином - 2214

пароль, совпадающий с коротким адресом дневника (shortname) - 3224

Иными словами, даже больше, чем один пользователь из ста, считает, что пароль, совпадающий с коротким адресом его дневника использовать безопасно.



Наконец, имеется несчетное множество паролей, совпадающих с датой рождения или номером аськи, которые указаны в Профиле пользователя, а также паролей, весьма напоминающих номера собственных телефонов, имена и фамилии.



Конечно, наши пользователи не уникальны и не одиноки в этом мире. Например, здесь можно почитать о "самых лучших" паролях у американских пользователей.



Но все же, родные наши! Не вы ли у себя самый(ая) любимый(ая) и ценный(ая)? Для чего надо подвергать опасности свой дневник, регистрируя подобный пароль? Неужели вам так недорог ваш дневник, что сложно запомнить в качестве пароля любое слово, использовать в нем пару заглавных букв, цифр или знаков? Защитите себя сами и избавьте администраторов от ненужной работы по выяснению вашего авторства после того, как ваш пароль подберут и удалят списки Избранного, ПЧ, настройки дизайна и сами записи, прочтут вашу переписку по U-mail, напишут гадости вашим друзьям, разошлют от вашего имени спам...



А еще, проверьте, пожалуйста, какая почта указана в настройках Профиля? Если вы давно ей не пользуетесь, измените адрес почты на действующий.



Спасибо.



---------------------



UPD Поступили советы наших опытных пользователей %)



 pash_ka: берём слово, заменяем пару букв, добавляем цифру, знак плюс, подчёркивание.

По поводу генерации паролей: генерировать случайный набор букв-цифр бесполезно. Его всё равно не запомнишь, записывать надо. Если записывать, то лучше в менеджер паролей (кому нужен free - Password Agent, KeePass) у которого и генерилка есть.



 Швыня: есть хорошая программа personal passworder, которая сгенерит и сохранит все пароли, одной кнопочкой скопирует в буфер, влазит даже на дискету.

Брать по адресу: http://www.dvasoft.com/ru/passworder/



 Whatze Phuck: телефон бабушки и ее инициалы, хрен подберут!



 Лиилит: я рекомендую для повышения брутоустойчивости пароля и не сильного его усложнения:

1) выбрать легкое для вас слово и повысить в нем регистр второй\последней\предпоследней буквы

например, в слове password:

- passwoRd

- passworD

2) Заменить буквы "о" на цифру "ноль" а букву "S" на цифру "пять":

- pa55w0rd



 Insaned: программа генерации запоминающихся паролей - http://slil.ru/24141630



 Edward Nigma

Пользуюсь таким методом уже давно: хороший пароль - слово набранное в неправильном языке и регистре. Например: hJPFHBQ - Розарий, Gfhjkm - Пароль

и в обратную сторону: Дфтвысфзу - Landscape.

И ещё вариант посложнее. Смысл в том, чтобы набрать английское слово русскими буквами с включенным английским языком. Например тот же ладшафт (Landscape) Будет выглядеть так: Kfylcrtqg - Ландскейп

Такие пароли с одной стороны легко запоминаются, а с другой - тяжело подбираемы.
URL

01.04.2007 в 11:31

01.04.2007 в 11:31
Так сложились обстоятельства. Долго рассказывать почему, да и не следует.



А что тут гадать, к бабке не ходи - тысячи юных хакеров кинулись набирать 12345 в качестве паролей к чужим дневникам.



[/b] Сумасшедшая бурбазяклювка в разноцветную полосочку: "Как Китай взломал защиту базы данных Пентагона"

[b]нос:".. отключил один сервер БД"



Китай облажался. Пентагон включил редирект на Дайри тчк ру..
URL

01.04.2007 в 14:30

01.04.2007 в 14:30
Коммент
URL

01.04.2007 в 14:31

01.04.2007 в 14:31
Коммент
URL

01.04.2007 в 14:31

01.04.2007 в 14:31
Коммент
URL

01.04.2007 в 14:31

01.04.2007 в 14:31
Aldegid

гениально! *смеется*

самое лучшая защита - придумайте персонажа, придумайте ему имя... это нечто))

все же странные пароли из больной головы писателя - очень надежно))
URL

01.04.2007 в 20:32

01.04.2007 в 20:32
У мя рутовый пароль NhjTi5(9%

Кому надо - закономерность найдёт. Йэссн, именно её юзать не стоит. Мона придумать свою =)
URL

01.04.2007 в 22:22

01.04.2007 в 22:22
вот онги
URL

02.04.2007 в 21:55

02.04.2007 в 21:55
берете любое русское слово, например "пароль".

меняете раскладку на английский. но печатаете, как русскими. получается gfhjkm. можно заменить "о" на "0", тогда получится gfh0km. выглядит как случайный набор букв.
URL

02.04.2007 в 23:53

02.04.2007 в 23:53
Власта Ветра

выглядит как случайный набор букв.

Вот именно что только выглядит. А подбирается по словарю... Т.е. берется словарь с русскими и английским словами, и делается перебор всех слов + некоторых преобразований этих слов. Преобразование о котором Вы написали - одно из самых популярных. Так что думайте сами...

При всём этом, я должен заметить что в случае веб-сервисов, таких как дайри, брут-форс атака даже по словарю не эффективна: слишком много времени занимает проверка одного пароля, да и администрация не дремлет. Поэтому, любое небанальное (типа "пароль") слово вполне сгодится.
URL

03.04.2007 в 16:56

03.04.2007 в 16:56
никогда не делаю пароль меньше чем из 5-7 символов! И всегда вслепую набираю комбинацию - самый верный способ, мне кажется!
URL

03.04.2007 в 17:08

03.04.2007 в 17:08
Еще действенный метод - не та раскладка + сдвиг на одну-две буквы вправо-влево, например - fdghjn ( "пароль" в англ раскладке со сдвигом на 1 влево)
URL

04.04.2007 в 08:24

04.04.2007 в 08:24
или использовать вкачестве пароля имя малопопулярного персонажа из какой-нибудь книги или фильма. и разный гегистр букв сделать желательно. :)
URL

04.04.2007 в 08:25

04.04.2007 в 08:25
Хм... так, выходит, что нужно одинокому существу, желающему самоутвердиться и прочитать закрытые записи симпатичной одноклассницы? Достать прогу, подбирающую пароли??

Или написать её?
URL

04.04.2007 в 12:31

04.04.2007 в 12:31
а никто не думал,что многие ставят простые пароли не потому,что тупят,

а потому что им реально пох...ну почитают твой днев и что дальше?умереть и не встать...

если у тебя там мега секреты-ставь пароль моднявый...а если ничего такого,зачем заморачиваться?
URL

04.04.2007 в 13:17

04.04.2007 в 13:17
Anabol

ну почитают твой днев и что дальше?

Напишут какую-нить оскорбительную запись, наотправляют от твоего имени спама. Или на твоих френдов и ПЧ тоже "реально пох"?



Ксана Треми

Подбор пароля конкретного дайри-юзера - непростое занятие. Случай, когда это слово "пароль", я, конечно, не рассматриваю, а в остальных - не зная в какой области искать перебирать опасно: админы заметят если число попыток ввода пароля у одного конкретного юзера превышает разумные пределы.

Поэтому в этом случае разумнее искать не прогу подбора паролей, а данные о приглянувшейся однокласнице. И думать какой пароль она поставила. Думать и пробовать только осмысленные варианты.



С другой стороны, если надо взломать хоть какой-нить дневник, то проще так: берём несколько популярных паролей и проверяем "на вшивость" всех юзеров по списку. Кто-нить да попадётся. Если ещё и через разные прокси ходить, то атака для админов будет практически незаметна.
URL

04.04.2007 в 18:46

04.04.2007 в 18:46
pash_ka

Тонко...)



Почему-то подумала, сколько на дайри паролей типа hellokitty?)))
URL

04.04.2007 в 19:24

04.04.2007 в 19:24
А у меня очень многие знают мой пароль. Но никто, кроме меня, его ввести не может :)
URL

05.04.2007 в 08:45

05.04.2007 в 08:45
У меня на шлешке какое-то время стоят пароль: vjqgfhjkm и каждый раз когда просили флешку, я им давал, и всегда словами добавлял: "Там стоит мой пароль", хоть бы один человек проверил это =))) все отдавали. не верили.
URL

05.04.2007 в 10:31

05.04.2007 в 10:31
Кто сказал что использовать кличку любимого кота в качестве пароля - вульгарщина?

Кис-кис-кис, VH15gst, иди сюда!
URL

05.04.2007 в 21:34

05.04.2007 в 21:34
У меня у зам.декана пароль: Незнаю.

Вот так вот. К такому выводу он пришел после смены паролей с года рождения, на 777 и 123..
URL

05.04.2007 в 21:41

05.04.2007 в 21:41
как вариант, можно использовать например фразу на любом языке используя транслит, так как во многих языках есть символы, кторых нет в раскладке. у меня например фраза на итальянском, из одной из опер, но проблема в том что она полностью не влезла, а ведь там 22 символа из кторых 3 пробела. еще не одна прога перебором не подобрала.А в ящик не попадешь к мине, так как почтовый сервер у меня на компе стоит!



Да и вообще, переходите на *nix, отуда тоже просто так ничего не стыришь и трояны бесполезны. ;)



URL

06.04.2007 в 07:28

06.04.2007 в 07:28
pash_ka мои френды и ПЧ знают,что от меня ни спама,ни оскорбительных вещей исходить не может

кто мешает мне потом объяснить,что ко всему,что случилось,я отношения не имею?

и поставить новый пароль...
URL

06.04.2007 в 11:49

06.04.2007 в 11:49
есть еще способы:

взять первые буквы запоминающейся фразы.



берем запоминающееся слово, расщепляем его значимыми цифрами



проверка пароля на нетривиальность: ищем в гугле свой пароль. Если результатов 0, значит, пароль нетривиальный
URL

06.04.2007 в 12:08

06.04.2007 в 12:08
Anabol

кто мешает мне потом объяснить,

Да этот самый хакер и помешает! Думаешь он так и оставит тебе твой пароль? Сменит! И e-mail и ответ на контрольный вопрос... всё сменит. И потом ты будешь долго доказывать администрации кто прав.



от меня ни спама,ни оскорбительных вещей исходить не может

Знать-то знают.. Но и глазам своим тоже верят. И мысль о том, что твой дайри просто взломали может им в голову прийти не сразу. И даже если придет... Все равно ведь, приятно не будет.
URL

06.04.2007 в 12:53

06.04.2007 в 12:53
pash_ka да,ты прав пожалуй...

просто у меня в дневниках нет ни одного человека,которого мне было бы жалко потерять...

поэтому я наверно так и рассуждаю...
URL

06.04.2007 в 13:22

06.04.2007 в 13:22
А я ещё вот так рекомендую:

Комбинировать цифры и слова, связанные с каким-то событием. Например моим паролем на форумы виртулаьной школы очень долго была такая комбинация:

172005samal2709

Для меня понятно - турклубу Самал 27 сентября 2005 года исполнилось 17 лет
URL

07.04.2007 в 13:35

07.04.2007 в 13:35
gargoyle nox а гугл все запросы кеширует и заносит одновременно в свой безраничный брут-словарь))) особенно те, на которые 0 ответов, в приоритет их! ТАк что гугл тебя хакнет) если захочет..)
URL

07.04.2007 в 15:12

07.04.2007 в 15:12
Лиилит

Бред. Этих запросов, даже с 0 ответов, слишком много.

Кроме того, Вы, возможно, не поняли сути.

Взлом веб-сервиса методом перебором паролей - неэффективен.

Эффективно - взять несколько популярных паролей и перебирать юзеров.



Теперь, представим что у мифического сотрудника Гугля есть база из, скажем, 100 000 слов типа blbjnbpvb6htl, с 0 страниц. Что ему, по Вашему, делать дальше? Кто эти слова вводил - неизвестно. Пароли это или опечатки - неизвестно. Этот набор ничем не отличается от 100 000 наборов совершенно случайных символов. И применения ему, кроме как в рандом-генераторе :) , не вижу.



Так что по моему, метод gargoyle nox очень хорош!
URL

07.04.2007 в 16:08

07.04.2007 в 16:08
Я подбираю пароли достаточно просто: набираю случайные латинские буквы в перемешку с цифрами. Записываю их на бумажечке и вешаю оную в углу монитора. Специально нажимаю не сохранять пароль и после 15-го ввода мне он даже сниться. Ещё можно писать сложные слова, вроде пищепромавтоматика, как было не раз сказано, заменяя буквы, вставляя знаки, меняя регистры. Либо просто случайное слово, которое никак не относится ни к теме дневника, ни к названию, адресу, ник и т.д. ЧТо-нибудь вроде морской_прибой (опять же, можно в интерпритации) и т.д.
URL

07.04.2007 в 17:42

07.04.2007 в 17:42
pash_ka все я понимаю, шучу так непонятно просто. Смайлик забыла приписать наверн.



И меня не много. Одна я)
URL