510

Это случилось...

Я узнал логин и пароль от базы данных своего провайдера.
Нет, я не хакер или профессиональный программист.

Просто когда я на днях зашел на сайт провайдера из-за того, что в очередной раз пропал интернет (подумал что оплата закончилась) мне показали ошибку.

Далее я использовал небольшой анализ и понял, что в ошибке кроме файловой системы сервера провайдера написаны ещё и логин:пароль от БД.

"У тебя есть власть, которая и не снилась обычному юзеру" могли подумать вы. Но, к счастью или сожалению, нет

Посредством виртуальной машины с линуксом я попробовал подключиться к БД, но провайдер оказался таки не совсем уж дураком и поставил фильтр на IP адреса.

И ещё как вишенки на торте ко всему тому, что я успел написать:
1. На поддомене с авторизацией и личными кабинетами пользователей у провайдера открытая файловая система.
Под открытой я имею в виду то, что просмотреть её структуру может каждый (кроме главной папки с index).
Не уверен что это можно считать за большую уязвимость, но закрыть её насколько я знаю минутное дело.

2. Пароль от БД, честно говоря, оказался не ахти. На уровне пятикласника аля имяфамилия1337.
Никаких специальных символов, заглавных букв. Только маленькие буквы и цифры. Длинна логина 6 символов, пароля - 9.

P.S. Учитывая строку "Error: Too many connections" в ошибке, предполагаю что сервер DDOSнули, а это значит что кроме меня ещё много людей смогли увидеть то же, а некоторые возможно даже зашли дальше.

P.P.S. Если я в чём-то ошибся, попрошу не пинать, а слегка поправить :)

1
Автор поста оценил этот комментарий
Вот уже год стараюсь поймать "границу" длины пароля ВК, пока что остановился на 107 символах, могу ввести пароль с закрытыми глазами, или вслух произнести, и это не обычная запоминающаяся фраза, а набор разных паролей от "hellobitch" до KgdUtsAKL015319. Кажется, меня не забрутфорсят
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Админом на кластере стану, саботаж сделаю чтобы тебя брутфорснуть :)
0
Автор поста оценил этот комментарий
Если пароль из 5 символов только латинского алфавита, то число возможных комбинаций 26^5=11кк
если добавить регистр и цифры, то
62^5=916кк
если к паролю из просто латинских букв добавить всего 2 буквы что бы получить пароль из 7 букв, то количество возможных вариантов уже 26^7=8 миллиардов комбинаций. Ты теперь понимаешь насколько увеличение длины пароля увеличивает его защищённость, относительно увеличения размера алфавита? Какой вариант запомнить проще думаю понятно и без расчётов.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Ты не можешь в математику -_-
Количество комбинаций рассчитывается по формуле размещений, а не степени. Это первое.
Второе. Я говорю об эффективности использования количества символов в пароле. И эффективность существенно увеличивается если добавить символы, это факт
Ты же говоришь об удобности пароля, что для каждого является индивидуальным параметром.
К примеру мне несложно запомнить пароль на 30 символов и знать что в конце находится знак восклицания.
Кому-то это может оказаться и вовсе невозможным (утрированый пример конечно), кому-то несложно будет и 100 символов
показать ответы
0
Автор поста оценил этот комментарий

А теперь можно почитать ваши посты и комменты, прикинуть ваше место дислокации, составить список местных провайдеров и подёргать на их сайтах "classes/"

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Флаг в руки) Мне то что?)
Автор поста оценил этот комментарий
Лол, что за бред? Много брутфорсеров изначально знают длину пароля, чтобы пользоваться только размещениями?
раскрыть ветку (1)
Автор поста оценил этот комментарий
Так тут я уже говорю не о брутфорсе даже, а о комбинациях пароля
показать ответы
Автор поста оценил этот комментарий

"Ты не можешь в математику -_-

Количество комбинаций рассчитывается по формуле размещений, а не степени. Это первое."

Не применительно к остальному спору, а исключительно к тому, что я комментирую. В математику не можешь как раз ты. В случаях, когда символы могут использоваться без ограничений по повторениям, т.е. Каждый последующий символ выбирается из неизменяемого (не уменьшающегося) пула (26 букв) и последовательность символов имеет значение используется как раз степень. Это очевидно на примере нолей и единиц - битов. Один бит это 2^1 вариантов, т.е. два варианта, два бита это 2^2 т.е. 4 варианта, и так далее.

А формула размещения используется для других случаев. Я учил теорию вероятности не на русском, поэтому русскими терминами не владею, так бы объяснил более детально.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Опять все на пальцах объяснять, чтобы было понятно что мы вообще считаем.
Все логично.
Итак. В чем разница между степенью и размещениями?
Возьмем все те же 5 символов в пароле.
Размещение считает только комбинации с пятью позициями. То есть * * * * *
Примеры размещения:
12345
11111
19245

Степень же включает так же комбинации с меньшим количеством символов, чем 5.
То есть подсчитывает кроме * * * * * ещё и * * и * * * и т.д.

Но мы же хотим узнать количество комбинаций ПЯТИзначного пароля
Понятно? Именно поэтому используем размещения, а не степень
показать ответы
3
Автор поста оценил этот комментарий

осталось только понять как вы определили где пользователь в пароле употребил спецсимволы а где нет. Вы я так понимаю предполагаете что в зависимости от интуиции в одном случае брутфорса подключают таблицу с английским алфавитом, во втором словарь с паролями на хинди, а в третьем непечатаемые символы. нуну

раскрыть ветку (1)
Автор поста оценил этот комментарий
Почти все пароли используют английскую раскладку, насколько мне известно. Теперь на счет того, что брутфорсер знает где символы, а где нет.
Да, он этого знать не может.
Но.
Если ты поставишь пароль с символами, то брутфорс без них будет бесполезен.
Поэтому брутфорсеру в любом случае нужно будет использовать брутфорс с символами. А это, в случае с 5 знаками в пароле, в 100 раз больше времени
показать ответы
3
Автор поста оценил этот комментарий

простое увеличение длины пароля на один символ даст точно такой эффект для брутфорса как и добавление любого другого случайного символа. а пароль вида "сороктысячобезьянвжопусунулибанан" в отличие от "Gh234@fgs2!"ты никогда не забудешь, а срок его брутфорса превышет срок жизни вселенной. Поэтому все эти нелепые требования на сложность пароля только бесят, а к реальности отношения не имеют.

Иллюстрация к комментарию
раскрыть ветку (1)
Автор поста оценил этот комментарий
Очевидно что символы добавляют именно для того, чтобы не жертвовать длинной пароля. Обьясняю на пальцах.
При брутфорсе без спец символов машина перебирает:
abcdefg...
с символами:
abcdefg... !?:'"() и т.д.
Для каждой позиции.
То есть если в первом случае ей необходимо было перебрать 26 символов (англ. алфавит, без учета заглавных и чисел, это неважно), то во втором случае 26+36=62 (насколько я помню символов всего 26)
Итого:
Если пароль состоит из 5 символов то в первом случае кол-во комбинаций будет равно около 8 000 000, то во втором 800 000 000.
И нам не обязательно делать пароль вида fl!?n
Достаточно будет doit! вместо doita чтобы заставить брутфорсера просмотреть 800 лямов комбинаций вместо 8

P.S. незнаю откуда скрин, но если он твой, то советую выкинуть сайт в помойку. Очевидно что нельзя вычислить время брутфорса потому что используется разное оборудование и алгоритмы
показать ответы
61
Автор поста оценил этот комментарий

Спецсимволы с заглавными буквами гарантируют лишь то, что пользователь обязательно забудет пароль)

раскрыть ветку (1)
Автор поста оценил этот комментарий
При обычном брутфорсе даже если добавить их в единичном экземпляре это увеличит возможное количество комбинаций в сотни раз
Да и вообще, считаю непрофессиональным, непростительным и безответственным делать простые пароли для таких важных вещей как базы данных
А ещё пароли не обязательно знать наизусть, человечество уже давно придумало бумагу :)
показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества