Hakeri ukrali lozinke korisnika Dropboxa

poruka: 14
|
čitano: 3.976
1
+/- sve poruke
ravni prikaz
starije poruke gore
Ovo je tema za komentiranje sadržaja Bug.hr portala. U nastavku se nalaze komentari na "Hakeri ukrali lozinke korisnika Dropboxa".
16 godina
offline
Hakeri ukrali lozinke korisnika Dropboxa

Uvijek je riječ o funkciji sažetka s malo soli, glup je onaj koji takve podatke drži kao običan tekst. Međutim, svakako se nadam da nije riječ o funkciji sažetka MD5, nego da su koristili bar SHA-2.

Perhaps today IS a good day to die. PREPARE FOR RAMMING SPEED!
 
3 1 hvala 0
15 godina
offline
Re: Hakeri ukrali lozinke korisnika Dropboxa
1domagoj1 kaže...

Uvijek je riječ o funkciji sažetka s malo soli, ...

 Ako je to tako, onda si s tim hashevima mogu samo guzicu obrisat.. Osim ako naravno svako "zrno soli" nije nesto tipa "Dropbox" 

16 godina
neaktivan
offline
Re: Hakeri ukrali lozinke korisnika Dropboxa
1domagoj1 kaže...

Uvijek je riječ o funkciji sažetka s malo soli, glup je onaj koji takve podatke drži kao običan tekst. Međutim, svakako se nadam da nije riječ o funkciji sažetka MD5, nego da su koristili bar SHA-2.

 

Problem je što je danas rainbow attack jako efikasan zbog mogucnosti jeftinog zakupa ozbiljnih cloud procesorskih resursa koji prije nisu bili dostupni svakome. 

 

A na 68 mln hasheva, sigurno ima na tisuce "password123" genijalaca :D

Poruka je uređivana zadnji put čet 1.9.2016 21:52 (dado).
15 godina
neaktivan
offline
Hakeri ukrali lozinke korisnika Dropboxa

Podaci datiraju sredinom 2012. godine, pa su svi oni koji od tada nisu promijenili lozinke primorani da to učine.

 

Zašto čuvaju lozinke iz 2012. igdje?

https://www.flickr.com/photos/141524195@N04/
Moj PC  
0 0 hvala 0
13 godina
offline
Hakeri ukrali lozinke korisnika Dropboxa

zar opet... neki dan su hakirali epicgames forum, moro sam password minjati, sad dropbox pff...

Moj PC  
0 0 hvala 0
15 godina
offline
Hakeri ukrali lozinke korisnika Dropboxa

S'e bum ih tužil...

 
0 0 hvala 0
16 godina
offline
Re: Hakeri ukrali lozinke korisnika Dropboxa
dado kaže...

Problem je što je danas rainbow attack jako efikasan zbog mogucnosti jeftinog zakupa ozbiljnih cloud procesorskih resursa koji prije nisu bili dostupni svakome. 

 

A na 68 mln hasheva, sigurno ima na tisuce "password123" genijalaca :D

To nije problem Dropbox-a (oni su sigurnost sa svoje strane ispoštovali), vec čisto tih genijalaca. Za takve je genijalce dovoljan i običan napad grubom silom preko rječnika.

Međutim, ako su dodali soli kao što sam već spomenuo (a pretpostavljam da jesu, nije riječ o Štefekovom forumu za ekipu iz razreda, već o poduzeću s milijunima korisnika), napadi "duginim"() tablicama postaju nedjelotvorni.

 

Zato ja kažem da dobar recept uvijek mora imati malo soli. :D (ponekad i Vegete ;)

EDIT: Osim naravno, ako nisu maznuli i sol. Čut ćemo iz paške solane da li im fali.

EDIT2: Svi sažetci imaju i soli: "As part of these ongoing efforts, we recently learned about an old set of Dropbox user credentials (email addresses plus hashed and salted passwords) that we believe were obtained in 2012." - https://www.dropbox.com/help/9257

Iz napisanog bi se dalo zaključiti da su hakeri ukrali samo lozinke i adrese pošte, bez vrijednosti soli što bi značilo da nemaju velike koristi od toga.

 

Kako bilo, sve su lozinke poništene i sustav traži stvaranje nove. Samo mi nije jasno zašto su toliko dugo čekali i zašto im je trebalo toliko dugo da odrede opseg krađe.

Perhaps today IS a good day to die. PREPARE FOR RAMMING SPEED!
Poruka je uređivana zadnji put čet 1.9.2016 23:11 (1domagoj1).
15 godina
offline
Hakeri ukrali lozinke korisnika Dropboxa

Dropbox tko koristi nek si uključi opciju dvofazne autentikacije. Onda će taj "hacker" uz probijanje passworda morati ukrasti još i tvoj mobitel da bi ušao.

 
3 0 hvala 0
16 godina
offline
Hakeri ukrali lozinke korisnika Dropboxa
Danas je uz jači hash i "sol", koja se gotovo uvijek nalazi u tablici zajedno s hashanim passwordima - što nije samo po sebi loše - tako da su vjerojatno maznuli i "sol", standardno da se i to sve skupa zavrti kojih par tisuća puta na način da se ne može paralelizirati, tako da hashiranje traje desetinku sekunde pa gotovo do pol sekunde. Ili kako se kaže: ne izmišljaj svoj algoritam, već koristi one provjerene: PBKDF2, Bcrypt, ... No iako većina ljudi to zna, uvijek se na kraju ispostavi da malo tko to i slijedi, pogotovo kod velikih "bizniza", gdje u početku nisu imali vremena misliti na tako nešto, a kasnije se nisu htjeli zamarati - jer "vrijeme je novac" :-P
A neutron walks into a bar; he asks the bartender, 'How much for a beer?' The bartender looks at him, and says 'For you, no charge.'
 
0 0 hvala 0
10 godina
protjeran
offline
Re: Hakeri ukrali lozinke korisnika Dropboxa
1domagoj1 kaže...
dado kaže...

Problem je što je danas rainbow attack jako efikasan zbog mogucnosti jeftinog zakupa ozbiljnih cloud procesorskih resursa koji prije nisu bili dostupni svakome. 

 

A na 68 mln hasheva, sigurno ima na tisuce "password123" genijalaca :D

To nije problem Dropbox-a (oni su sigurnost sa svoje strane ispoštovali),

 Ti zivis u nekom fanatsy zemlji ili nemas pojma o cemu govoris. SHA-1 hasiranje je nula, to moze svaki osrednji lopov probiti kroz par dana. Drugo Dropboxu su ukradeni passwordi ne korisniku, pa ne znam u kojoj dimenziji to znaci da su ispostovali sigurnost. 

16 godina
offline
Re: Hakeri ukrali lozinke korisnika Dropboxa
kapetan_ajkula kaže...

Ti zivis u nekom fanatsy zemlji ili nemas pojma o cemu govoris. SHA-1 hasiranje je nula, to moze svaki osrednji lopov probiti kroz par dana. Drugo Dropboxu su ukradeni passwordi ne korisniku, pa ne znam u kojoj dimenziji to znaci da su ispostovali sigurnost. 

Pod broj jedan, nigdje nisam ni spominjao SHA-1 sazetke, pod broj dva, kakvo izracunavanje nula? Molim te, prosvjetli nas.

Perhaps today IS a good day to die. PREPARE FOR RAMMING SPEED!
10 godina
protjeran
offline
Re: Hakeri ukrali lozinke korisnika Dropboxa
1domagoj1 kaže...
kapetan_ajkula kaže...

Ti zivis u nekom fanatsy zemlji ili nemas pojma o cemu govoris. SHA-1 hasiranje je nula, to moze svaki osrednji lopov probiti kroz par dana. Drugo Dropboxu su ukradeni passwordi ne korisniku, pa ne znam u kojoj dimenziji to znaci da su ispostovali sigurnost. 

Pod broj jedan, nigdje nisam ni spominjao SHA-1 sazetke, pod broj dva, kakvo izracunavanje nula? Molim te, prosvjetli nas.

 Ovi passwordi koji su procurili bili su hasirani sa SHA-1. Rekao samo da je takvo hasiranje koristeci SHA-1 bezvrijedno iliti nula, posto se moze lako probiti.


http://arstechnica.co.uk/security/2016/06/linkedin-breach-password-sloppiness-analysis/

http://arstechnica.com/security/2013/05/how-crackers-make-minced-meat-out-of-your-passwords/

16 godina
offline
Re: Hakeri ukrali lozinke korisnika Dropboxa
kapetan_ajkula kaže...

Ovi passwordi koji su procurili bili su hasirani sa SHA-1. Rekao samo da je takvo hasiranje koristeci SHA-1 bezvrijedno iliti nula, posto se moze lako probiti.


http://arstechnica.co.uk/security/2016/06/linkedin-breach-password-sloppiness-analysis/

http://arstechnica.com/security/2013/05/how-crackers-make-minced-meat-out-of-your-passwords/

Ok, krivo sam te onda razumio ovo za nulu. Ajmo redom, u prvom sam postu napisao da se nadam da su koristili SHA-2. Dakle, ne znam sto su koristili, samo sam kazao da se nadam da je SHA-2.

 

Dalje, da li imas negdje izvor koja je funkcija sazetka koristena prilikom izracuna sazetka? Kazes da je SHA-1, no ja nisam nigdje naletio na vijest u kojoj bi to bilo opisano?

 

Trece, ovi clanci koje si ovdje postavio, jedan govori o LinkedInu, koji su koristili SHA-1 bez soli! Sto je prilicno glupo za jedno takvo poduzece. Drugi clanak govori opcenito o probijanju lozinki. Da, SHA-1 nije pretjerano siguran, no u kombinaciji sa soli i visestrukim iteracijama (dakle izracunas sazetak, pa nakon toga sazetak sazetka i ponavljas proces, recimo, 1000 iteracija) sigurnost raste. U kojem smislu raste? Raste u tom smislu sto ti za izracunati 1000 iteracija treba puno vise vremena po lozinki od jedne iteracije. I tada hakeru nije svejedno ako za 10000 lozinki treba potrositi jednu sekundu (jedna iteracija izracuna sazetka) ili ako za jednu lozinku treba potrositi jednu sekundu. Drugim rijecima, na taj si nacin kupujes vrijeme (da korisnici stignu promijeniti lozinke). Pogotovo ako koristis i neku bolju funkciju sazetka, poput SHA-2.

 

Takoder, u tom clanku kaze sljedece: "A third of them contained eight characters, 19 percent contained nine characters, and 16 percent contained six characters. PACK also reported that 69 percent of the plains were "stringdigit" meaning a string of letters or symbols that ended with numbers. He also noticed that 62 percent of the recovered passwords were classified as "loweralphanum," meaning they consisted solely of lower-case letters and numbers." - dakle, totalna glupost od strane samog korisnika. Jedna trecina lozinki da je duga samo osam znakova?! 16% ima duzinu od 6 znakova! 69% su jednostavne lozinke "rijecbroj" kao npr., "zvijezdica123". 62% koristi samo mala slova! To je iskljucivo krivica samog korisnika. Dakle, i dalje ostajem pri tvrdnji koju sam iznio ranije: "To nije problem Dropbox-a (oni su sigurnost sa svoje strane ispoštovali), vec čisto tih genijalaca.". Da li su izracunali sazetke lozinki? Jesu (ne znamo da li iterativno, ali recimo da jesu). Da li su pritom koristili sol? Jesu. Sto su jos trebali, svakom korisniku posebno generirati njegovu ekstra sigurnu lozinku? Njihova je krivnja samo to sto su toliko tupavo cekali da produ 4 godine od napada.

 

A ako ti koristis lozinku "password123", a sto da ti ja radim?

Perhaps today IS a good day to die. PREPARE FOR RAMMING SPEED!
Poruka je uređivana zadnji put pet 2.9.2016 14:15 (1domagoj1).
10 godina
protjeran
offline
Re: Hakeri ukrali lozinke korisnika Dropboxa
1domagoj1 kaže...
kapetan_ajkula kaže...

Ovi passwordi koji su procurili bili su hasirani sa SHA-1. Rekao samo da je takvo hasiranje koristeci SHA-1 bezvrijedno iliti nula, posto se moze lako probiti.


http://arstechnica.co.uk/security/2016/06/linkedin-breach-password-sloppiness-analysis/

http://arstechnica.com/security/2013/05/how-crackers-make-minced-meat-out-of-your-passwords/

Ok, krivo sam te onda razumio ovo za nulu. Ajmo redom, u prvom sam postu napisao da se nadam da su koristili SHA-2. Dakle, ne znam sto su koristili, samo sam kazao da se nadam da je SHA-2.

 

Dalje, da li imas negdje izvor koja je funkcija sazetka koristena prilikom izracuna sazetka? Kazes da je SHA-1, no ja nisam nigdje naletio na vijest u kojoj bi to bilo opisano?

 

Trece, ovi clanci koje si ovdje postavio, jedan govori o LinkedInu, koji su koristili SHA-1 bez soli! Sto je prilicno glupo za jedno takvo poduzece. Drugi clanak govori opcenito o probijanju lozinki. Da, SHA-1 nije pretjerano siguran, no u kombinaciji sa soli i visestrukim iteracijama (dakle izracunas sazetak, pa nakon toga sazetak sazetka i ponavljas proces, recimo, 1000 iteracija) sigurnost raste. U kojem smislu raste? Raste u tom smislu sto ti za izracunati 1000 iteracija treba puno vise vremena po lozinki od jedne iteracije. I tada hakeru nije svejedno ako za 10000 lozinki treba potrositi jednu sekundu (jedna iteracija izracuna sazetka) ili ako za jednu lozinku treba potrositi jednu sekundu. Drugim rijecima, na taj si nacin kupujes vrijeme (da korisnici stignu promijeniti lozinke). Pogotovo ako koristis i neku bolju funkciju sazetka, poput SHA-2.

 

Takoder, u tom clanku kaze sljedece: "A third of them contained eight characters, 19 percent contained nine characters, and 16 percent contained six characters. PACK also reported that 69 percent of the plains were "stringdigit" meaning a string of letters or symbols that ended with numbers. He also noticed that 62 percent of the recovered passwords were classified as "loweralphanum," meaning they consisted solely of lower-case letters and numbers." - dakle, totalna glupost od strane samog korisnika. Jedna trecina lozinki da je duga samo osam znakova?! 16% ima duzinu od 6 znakova! 69% su jednostavne lozinke "rijecbroj" kao npr., "zvijezdica123". 62% koristi samo mala slova! To je iskljucivo krivica samog korisnika. Dakle, i dalje ostajem pri tvrdnji koju sam iznio ranije: "To nije problem Dropbox-a (oni su sigurnost sa svoje strane ispoštovali), vec čisto tih genijalaca.". Da li su izracunali sazetke lozinki? Jesu (ne znamo da li iterativno, ali recimo da jesu). Da li su pritom koristili sol? Jesu. Sto su jos trebali, svakom korisniku posebno generirati njegovu ekstra sigurnu lozinku? Njihova je krivnja samo to sto su toliko tupavo cekali da produ 4 godine od napada.

 

A ako ti koristis lozinku "password123", a sto da ti ja radim?

 Da znam za sol. Kod dropboxa je pola racuna bilo sha-1 and druga polovica bcrypt sto je mnogo bolje.

http://motherboard.vice.com/read/hackers-stole-over-60-million-dropbox-accounts

Sto se tice losih passworda mozes korisnika "gurnuti" da mora izabrat ordredjenu vrstu passworda i.e. vise od xx znakova, mora imati barem jedno veliko slovo i poseban znak itd.

1
Nova poruka
E-mail:
Lozinka:
 
vrh stranice