.:: Forum o Suzuki GS 500 ::.
...::::Suzuki - Way of Life::::...

Forum - problemy z dzialaniem i propozycje zmian - Zmiany ustawień zabezpieczeń

studi - Sob 12 Lut, 2011
Temat postu: Zmiany ustawień zabezpieczeń
W związku z tym, iż nie tylko na naszym forum, uaktywnił się jakiś robot, który metodą brute force usiłuje przejmować konta użytkowników zmieniliśmy parametry blokady kont.

Obecnie konto będzie blokowane na 2 godziny po 3 nieudanych próbach logowania.

Za utrudnienia forumowiczów przepraszamy, ale nadrzędnym celem jest ochrona waszych kont.

Niestety automat atakuje ze zmiennych nr IP (albo z przejętych maszyn, albo z usług o dynamicznym nr IP) co powoduje, że nie możemy w prosty sposób zbanować prób logowania z określonego nr IP, bo tak można by było całą pokaźną listę stworzyć a i tak nie uchroniło by to nas w 100%.

Ishe - Sob 12 Lut, 2011

dobrze wiedziec bo dostalem maila ze ktos dzisiaj o 5 rano chcial mi sie 10 razy zalogowac na konto ale mu sie nie udalo...
Special - Nie 13 Lut, 2011

czy moje konto bedzie codziennie blokowane? bo jak narazie jest :(
Emwu96 - Nie 13 Lut, 2011

gorzej jak pijany wroce do domu i bede sie probowac zalogowac, ale to moze faktycznie i lepiej ;)
Special - Nie 13 Lut, 2011

Emwu96 napisał/a:
gorzej jak pijany wroce do domu i bede sie probowac zalogowac, ale to moze faktycznie i lepiej ;)

w takiej sytuacji to spoko , ale nie ze mam zablokowane konto codziennie i to nie logujac sie :(

studi - Nie 13 Lut, 2011

Special, współczuje ci, ale ostatnio na twoje konto były próby zalogowania się z 15 różnych nr IP, naprawdę nie ma szans tego logicznie zablokować, nie zablokuje przecież całych podsieci, bo inni się nie dostaną choć będą poprawnie się logować.

Po prostu musisz to jakoś przetrwać, myślę, że po tygodniu wszystko się uspokoi.

Mnie zablokowało raz konto tutaj, 2 x na forum prawojazdy.com.pl, Leon mi wspominał, że jemu zablokowało na forum Hondy i na wielu innych forach również jest to samo więc niestety ale jest to zjawisko globalne a nie lokalne

K.Majka - Nie 13 Lut, 2011

A co ten "robot" zrobi, jeśli się zaloguje na nasz konto? Jakie będą tego konsekwencje?
studi - Nie 13 Lut, 2011

K.Majka napisał/a:
A co ten "robot" zrobi, jeśli się zaloguje na nasz konto? Jakie będą tego konsekwencje?


To zależy co chciał uzyskać autor tego robota, może zacząć pisać bzdurne posty, ale to akurat chyba najmniej realne, może z profilu odczytać adresy email i adresy stron internetowych aby stamtąd pozyskać kolejne adresy i wykorzystywać je do masowego spamowania, a może po pozyskaniu konta sprawdza czy nie ma ono uprawnień admina na danym forum i wtedy może dużo krzywdy zrobić całemu forum.

Jak napisałem na początku zależy kto i jak oraz po co go napisał.

MeDAN - Nie 13 Lut, 2011

a szukałeś może dodatków do phpBB które by jakoś mogły pomóc na tego zasranego robota ?
Special - Nie 13 Lut, 2011

spoko przetrwam jakos :)
leon - Nie 13 Lut, 2011

Wszyscy musimy przetrwać. Dziś sam miałem zablokowane konto i tutaj na naszym forum i na Forum Hondy Hornet. Tak jak Studi napisał - nic na to nie poradzimy. Przy okazji myślę, że osoby mające zbyt proste hasła powinny je zmienić na bardziej skomplikowane.
dusza - Nie 13 Lut, 2011

a ja zapytam... jakie macie przegladarki??

dusza - opera zapamietane haslo - zero problemów ;]

studi - Nie 13 Lut, 2011

Cytat:
a ja zapytam... jakie macie przegladarki??


A co tu ma przeglądarka do tego, obecnie zarówno IE6,7,8,9 jak i Mozilla FF, Google Chrome, Opera jak i wiele innych mają funkcję zapamiętywania haseł.

Ale problem nie polega na tym, że ktoś nie pamięta swojego hasła tylko w tym, że automat usiłuje je złamać.

dusza - Nie 13 Lut, 2011

studi napisał/a:
Cytat:
a ja zapytam... jakie macie przegladarki??


A co tu ma przeglądarka do tego, obecnie zarówno IE6,7,8,9 jak i Mozilla FF, Google Chrome, Opera jak i wiele innych mają funkcję zapamiętywania haseł.

Ale problem nie polega na tym, że ktoś nie pamięta swojego hasła tylko w tym, że automat usiłuje je złamać.


Dzieki ze uwazasz mnie za głupka nie umiejącego czytać ze zrozumieniem :) (zart dla pełnej jasnosci)
zapytałem o to dlatego iż sadze ze pojawily by sie odpowiedzi w stylu "probowano sie wlamac uzywam IE" :D szukam powiazan tak jak w serialach kryminalnych z chameryki :D poczekajmy zobaczymy i moze okaze sie ze to cudo na przyklad bardziej lubi ktoras przegladarke i bedziesz mogl wystosowac komunikat iż zalecasz stosowanie innej w celu zmniejszenia ryzyka ;)

no chyba ze prawda jest to co teraz do mnie dociera ze to tam na serwerze tylko siedzi i nie interesuje sie naszymi kompami ;)

studi - Nie 13 Lut, 2011

dusza napisał/a:
Dzieki ze uwazasz mnie za głupka nie umiejącego czytać ze zrozumieniem

Nie uważam Cię za głupka, tylko nie rozumiem co ma do tego przeglądarka, bo tego typu automaty nie korzystają w ogóle z przeglądarki, tylko same je udają wydając odpowiednie zapytania do serwera.

Analogicznie ma to miejsce w wypadku automatów wysyłających span na pocztę, one nie korzystają z klientów pocztowych tylko mają zaszyty własny serwer pocztowy (dokładnie serwer SMTP) za pomocą którego się rozsyłają.

Również ty możesz np. wysyłać pocztę czy ją czytać w ogóle nie mając klienta pocztowego, przykładowa konwersja dla odebrania poczty przy użyciu protolołu POP3 wygląda następująco (podaje za wikipedią, dokładna składnia zależy od implementacji serwera POP3)

Kod:
telnet twój_serwer_pop3 110
+OK Cubic Circle's v1.31 1998/05/13 POP3 ready <4c210000ddb28641@pop3serwer>
user uzytkownik
+OK uzytkownik selected
pass Haslo
+OK Congratulations!
list
+OK 1 messages (627 octets)
1 627
.
retr 1
+OK 627 octets
Received: by pop3serwer (mbox uzytkownik)
(with Cubic Circle's cucipop (v1.31 1998/05/13) Mon Nov  1 23:04:26 2004)
X-From_: uzytkownik@adres.email.com Mon Nov 01 23:04:07 2004
Return-path: <uzytkownik@adres.email.com>
Envelope-to: uzytkownik@adres.email.com
Received: from uzytkownik by pop3serwer.adres.email.com with local (Exim 3.35 #1 (Debian))
        id 1COkHX-0002DO-00
        for <uzytkownik@adres.email.com>; Mon, 01 Nov 2004 23:04:07 +0100
To: uzytkownik@adres.email.com
Subject: test
Message-Id: <E1COkHX-0002DO-00@pop3serwer.adres.email.com>
From: Uzytkownik <uzytkownik@adres.email.com>
Date: Mon, 01 Nov 2004 23:04:07 +0100



.
dele 1
+OK Message 1 deleted
quit
+OK Was it as good for you, as it was for me?  (clean as a baby)

dusza - Nie 13 Lut, 2011

podziekowac :D czlowiek uczy sie przez cale zycie :)
Kat - Pon 14 Lut, 2011

Na jednym z for na którym jestem adminem też ostatnio mieliśmy serię takich ataków. Też wprowadziliśmy blokowanie konta na 2 godziny po 3 nieudanych próbach. Do tego każdy z grupy adminów i modów musi mieć hasło składające się z minimum 14 znaków zawierających cyfry i litery. Po ok tygodniu ataki ustały, moje konto w tym czasie było zablokowane co najmniej kilkanaście razy. Na szczęście nic groźnego się nie stało.
studi - Pon 14 Lut, 2011

Kat napisał/a:
Do tego każdy z grupy adminów i modów musi mieć hasło składające się z minimum 14 znaków zawierających cyfry i litery.

Zastanawiamy się, czy tego obostrzenia nie włączyć i u nas w stosunku do wszystkich nowo rejestrujących się, aby hasło miało co najmniej 10 znaków i zawierało znaki specjalne i/lub duże litery, cyfry.

Grzechu16 - Pon 14 Lut, 2011

Myślę, że wymuszenie wstawienia jakiejś cyfry w haśle była by dobrym rozwiązaniem.
Fabian - Pon 14 Lut, 2011

Nie lepiej wprowadzic przy logowaniu zabezpieczenie tzw. obrazkowe?
Litery w ten sposob generowane nie moglyby byc odczytane przez bota, gdyz generowany bylby obrazek z nimi ;)

yaszczi - Pon 14 Lut, 2011

Fabian, chyba byłoby to uciążliwe dla osób, które mają zapamietane hasła w przeglądarkach (jak ja) :P no, ale jeśli miałoby to zwiekszc bezpieczenstwo...
Fabian - Pon 14 Lut, 2011

Ale to zabezpieczenie nie blokuje zapamietywania haseł, chyba, ze chodzi Ci o autowypelnianie pol :)
kruk - Pon 14 Lut, 2011

Nie lubię stron gdzie trzeba wpisywać kody z obrazków, bo nie da się tego zrobić myszką. :D
MeDAN - Pon 14 Lut, 2011

myszka ? jak to myszka ?
studi - Wto 15 Lut, 2011

Fabian napisał/a:
Nie lepiej wprowadzic przy logowaniu zabezpieczenie tzw. obrazkowe?

Pomijając to co mówili przedmówcy, chciał byś mieć dynamiczne hasło i za każdym logowaniem się było by inne bo losowane automatem. To nawet w bankach nie są tak restrykcyjni.

Są np. moduły gdzie określasz hasło a potem jest ono maskowane abyś podał konkretne litery z hasła, może być potwierdzanie SMS'em, czy nawet oczywiście za opłatą sprzedawać forumowiczom klucze RSA służące do autoryzacji, ale IMO zakrawa to na paranoje, to jest tylko forum motocyklowe a nie pentagon.

Poza tym wszystkie te metody ochronią Cię przed skutecznym złamaniem hasła a nie przed tym, że jakiś robot będzie usiłował to zrobić, a dla takiego efektu wystarczy stworzyć sobie jakimś generatorem np. 16 znakowe hasło i go używać.

Ja osobiście mam 10 znakowe hasło w formie np. DmCmmSmmCm czy DSmmmmCDDS
m - mała litera
D - duża litera
C - cyfra
S - znak specjalny
I życzę dużo zdrowia automatowi który metodą brute force złamie to hasło, gdyż nie jest ono żadną mutacją słowa słownikowego, ale jest na tyle dobrane, że jest łatwe do nauczenia się, i nawet nie muszę go zapamiętywać w przeglądarce.

Fabian - Wto 15 Lut, 2011

Nie przesadzajmy, przepisanie kodu z obrazka zajmuje ok 10 sekund... ;)
I nie mowie tutaj o samo generujacym sie hasle...
Skutecznie to blokuje roboty, ktore probuja lamac hasla, bo takiego kodu z obrazka robot nie odczyta.

MeDAN - Wto 15 Lut, 2011

Fabian napisał/a:
bo takiego kodu z obrazka robot nie odczyta.

Odczyta odczyta, zależy od obrazka oczywiście i kodu skryptu który chce ten obrazek odczytać. Ale podsumowując da się takie grafiki spokojnie odszyfrować a wiem co mówię bo coś tam o programowaniu wiem :)

Fabian - Wto 15 Lut, 2011

Tez wiem, i uwierz mozna zrobic tak, ze nie odczyta :padam:
MeDAN - Sro 16 Lut, 2011

Tak jeśli mówisz o obrazkach które były swego czasu na rapidshare, sam ich nie potrafiłem odczytać....
Paulo - Sro 16 Lut, 2011

Hmmm mi też się coś próbowało dobrać do konta :/ grr...
dusza - Czw 17 Lut, 2011

kruk napisał/a:
Nie lubię stron gdzie trzeba wpisywać kody z obrazków, bo nie da się tego zrobić myszką. :D


jak to nie ?? otwierasz jakis artykul na na necie i kopjujesz znaki które są Ci potrzebne :rotfl:

kruk - Czw 17 Lut, 2011

Nie śmiej się, zdarzało mi się tak robić. :P Czasem tak bardzo nie chce się ruszyć ręką, która podpiera głowę. :D
teja-1010100 - Pon 21 Lut, 2011

dusza napisał/a:
kruk napisał/a:
Nie lubię stron gdzie trzeba wpisywać kody z obrazków, bo nie da się tego zrobić myszką. :D

jak to nie ?? otwierasz jakis artykul na na necie i kopjujesz znaki które są Ci potrzebne :rotfl:

To się uśmiałem :) . Masz u mnie browara :hyhy: .

kruk - Pon 21 Lut, 2011

Można też skorzystać z klawiatury ekranowej. Tego posta piszę właśnie z jej użyciem. Jest trochę klikania, ale nie trzeba odstawiać piwa trzymanego w drugiej ręce. :D
grzywka44 - Wto 22 Lut, 2011

Witaj grzywka44

Skrypt wykrył wielokrotną próbę błędnego logowania (3) na twoje konto, na .:: Forum o Suzuki GS 500 ::.
i zablokował je czasowo w celach bezpieczeństwa. Konto będzie z powrotem aktywne Sro 23. Lut, 2011 00:09:16

Jeśli to nie Ty próbowałeś/aś się logować, skontaktuj się z administratorem i poinformuj go o zdarzeniu.


Informuję że to nie ja próbowałem się logować. :niepewny:

studi - Sro 23 Lut, 2011

grzywka44 napisał/a:
Informuję że to nie ja próbowałem się logować.


Grzywko bez urazy ale przeczytaj dokładnie pierwsze zdanie http://www.forum.gs500.pl...p=102497#102497

grzywka44 - Sro 23 Lut, 2011

Wiem spoko poprostu zastosowałem się do wytycznych podanych w mailu ;)
tmi - Sro 23 Lut, 2011

Rozwiązanie z odczytywaniem kodu z obrazka to co najmniej poroniony pomysł, jakbym miał dziennie 20 razy to robić to bym szału dostał.

Każdy niech sobie ustawi trudne hasło składające się z liter, cyfr, małych i dużych liter ale nie wiem czy forum takie rozpoznaje, to samo z innymi znakami typu $%^&* i po sprawie. Bot pewnie działa w oparciu o jakiś słownik, może nawet brute force ale złamanie takiego hasła jak #@$%^YHasdvder645^%$W trochę mu zajmie.

Takiego hasła nie trzeba będzie pamiętać bo chyba każdy zapisuje dane do logowania w przeglądarce swojego komputera.

Irys - Sro 23 Lut, 2011

grzywka44 napisał/a:
Wiem spoko poprostu zastosowałem się do wytycznych podanych w mailu
Leniuch :P
tmi napisał/a:
Każdy niech sobie ustawi trudne hasło składające się z liter, cyfr, małych i dużych liter
tmi, mam hasło które zkłada się ze wszystkich znaków o których właśnie napisałeś. I zapewniam, że to nie gwarantuje sukcesu w tym przypadku.
Złośliwy program nie dostaje naszych haseł, tylko próbuje je złamać, wpisując nawet cokolwiek 3 razy - blokując nam konto.

morus13 - Nie 27 Mar, 2011

Moje konto morus12 jest zbanowane od piątku, proszę o odblokowanie konta, usunięcie konta morus13 oraz wprowadzenie jakiejś CAPTCHA powiedzmy czteroznakowej w formie cyfr.

Ktoś na moje konto nieustannie od piątku próbuje się zalogować normalny dramat.

A skoro macie hasła 10 znakowe co co wam za różnica wpisanie 4 znaków CAPTCHA.

studi - Nie 27 Mar, 2011

W ramach walki ze spamem dodałem 3 nowe mody do forum

  • http://www.przemo.org/php...pic.php?t=70971 - Blokowanie spamerskich IP
    Jest to skrypt synchronizujący się 2 x dziennie i pobierający listę nr IP ze specjalnego serwera zbierającego numery z których działają boty
  • http://www.przemo.org/php...ic.php?t=113280 - Blocks login bots
    Ta modyfikacja zmienia nazwy pul używanych do autoryzacji na forum (automaty używają klasycznych nazw przesyłanych w wywołaniu $POST), a dodatkowo wprowadza generowanie na podstawie czasu systemowego poprzez skrypt java ciasteczko a następnie sprawdza jego obecność, powoduje to, że przeglądarki nie obsługujące JS nie będą mogły się zalogować, w szczególności bot nie analizuje odpowiedzi z serwera więc nie zapisze sobie ciastka dodatkowo generowanego poprzez JS co uniemożliwi mu nawet próbę logowania, co powinno zaowocować nie blokowaniem kont
  • http://www.przemo.org/php...pic.php?t=86048 - reCAPTCHA przy rejestracji
    To poprawiony mechanizm obrazkowego potwierdzania zakładania kont na forum, w miejsce oryginalnego, który przez większość automatów był już łamany.
  • dodatkowe pole weryfikacyjne wymagane przy rejestracji, gdzie należy przepisać słowo-klucz podane obok
  • dla nowo rejestrowanych/zmienianych haseł wymuszone zostało hasło conajmniej 8 znakowe i zawierające znaki specjalne


Dodatkowo dodany trochę z lenistwa mod, który łączy posty napisane przez jednego użytkownika, jeśli odstęp czasu między napisaniem kolejnych postów był mniejszy niż 24h, łączenie waszych postów jest trochę nudne i irytujące, a z kolei oryginalny mod pozwalał jedynie na scalanie zawsze lub nigdy, a jak ktoś wracał do tematu po miesiącu czy dwóch to i tak scalało posty nie wysyłając powiadomień o nowym poście do innych userów
http://www.przemo.org/php...pic.php?t=28768 - Łączenie postów po 24 godzinach

studi - Wto 29 Mar, 2011

Proszę o informacje, czy wprowadzone zmiany zniwelowały uciążliwości spowodowane blokującymi się kontami.
bombki - Wto 29 Mar, 2011

od wprowadzenie zmian nie miałem żadnej blokady, a wcześniej raz dziennie to norma
szymi0801 - Czw 31 Mar, 2011

no ja też dostałem kilka naście a nawet kilkadziesiąt emaili że ktoś się próbował do mnie wkraść na konto i ze zostało ono zablokowane a kilka h no ja akurat wiem ze w tym czasie się nie logowałem

Powered by phpBB modified by Przemo © 2003 phpBB Group