The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Релиз почтового клиента Claws Mail 3.8.0, opennews (??), 17-Дек-11, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


34. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от arisu (ok), 18-Дек-11, 15:09 
> его включение на порядок ускоряет подбор пароля.

орли? это как, интересно?

Ответить | Правка | Наверх | Cообщить модератору

39. "Релиз почтового клиента Claws Mail 3.8.0"  +1 +/
Сообщение от Dfcz (?), 18-Дек-11, 15:29 
на порядок это в 10 раз.
Ответить | Правка | Наверх | Cообщить модератору

40. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от arisu (ok), 18-Дек-11, 15:34 
> на порядок это в 10 раз.

благодарю, кэп! а теперь техническое пояснение, с указанием на flaws в протоколе, которые это позволяют. идиотизм настраивающих почтовые сервера за protocol flaws не считается.

ну, или можно сказать «я ошибся и сморозил глупость.»

Ответить | Правка | Наверх | Cообщить модератору

41. "Релиз почтового клиента Claws Mail 3.8.0"  –1 +/
Сообщение от Dfcz (?), 18-Дек-11, 15:51 
обработка пароля через веб форму на gmail --около 1 секунды.
обработка пароля через imap -- около 0.1 секунды.
1 секунда /0.1 секунда = 10 раз.


Ответить | Правка | Наверх | Cообщить модератору

42. "Релиз почтового клиента Claws Mail 3.8.0"  +2 +/
Сообщение от arisu (ok), 18-Дек-11, 15:56 
то есть, таки глупость сказал, а признавать не хочешь. бывает, чо. тут 90% таких.
Ответить | Правка | Наверх | Cообщить модератору

69. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от Аноним (-), 18-Дек-11, 18:24 
> то есть, таки глупость сказал, а признавать не хочешь. бывает, чо. тут
> 90% таких.

У него мозга не хватило осознать что чем тормознее 1 сетевая операция, тем больше можно их пустить в параллель при одних и тех же доступных ресурсах, устроив обычный такой pipelining.

Ответить | Правка | Наверх | Cообщить модератору

147. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от Df232z (?), 18-Дек-11, 21:19 
> У него мозга не хватило осознать что чем тормознее 1 сетевая операция,
> тем больше можно их пустить в параллель при одних и тех
> же доступных ресурсах, устроив обычный такой pipelining.

Откуда заключения что ресурсы потребляются одинаковые?
Таскать туда сюда  html через редиректы несколько сложнее чем две команды через IMAP.


Ответить | Правка | Наверх | Cообщить модератору

174. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от Аноним (-), 19-Дек-11, 01:22 
> Откуда заключения что ресурсы потребляются одинаковые?

Да, кстати, SSL намного тяжелее для сервера чем для клиента, так что если гуглу 10 000 ботов начнут в много потоков долбить HTTPS, скорее всего он призадумается о том что им делать с проблемным ящиком. Поскольку там очень невкусный коэффициент, есть риск что распределенная структура ботов положит распределенную структуру гугли.

> Таскать туда сюда  html через редиректы несколько сложнее чем две команды
> через IMAP.

Во первых, если сервер волнует скорость брута, он может специально задерживать ответ на эти команды. Во вторых, у гугеля по дефолту pop3 кажется активен. Ну и чего вы тут лечите? Секурити, секурити... фуфлогонщик вы.

Ответить | Правка | Наверх | Cообщить модератору

197. "Релиз почтового клиента Claws Mail 3.8.0"  +1 +/
Сообщение от Df232z (?), 19-Дек-11, 07:47 
>Да, кстати, SSL намного тяжелее для сервера чем для клиента, так что если гуглу 10 000 ботов начнут в много потоков долбить HTTPS, скорее всего он призадумается о том что им делать с проблемным ящиком.

Я вам расскажу что они делают, благо секрет не большой:
при любом вводе пароля на атакуемый ящик начинает требоваться капча. Настоящему хозяину ввести капчу один раз не трудно, а ботам приходится плохо.
> Поскольку там очень невкусный коэффициент, есть риск что распределенная структура ботов положит распределенную структуру гугли.

Просто уже начинаю жалеть гугл. Оказвается их можно положить ботами за 100$ Думаю больше двух дней гугл не протянет.

Ответить | Правка | Наверх | Cообщить модератору

68. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от Аноним (-), 18-Дек-11, 18:23 
> обработка пароля через веб форму на gmail --около 1 секунды.
> обработка пароля через imap -- около 0.1 секунды.

Ну хорошо, я в одном случае для забития канала пущу 1000 тредов а в другом только 100. И? :)

Ответить | Правка | К родителю #41 | Наверх | Cообщить модератору

176. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от ffirefox (?), 19-Дек-11, 01:26 
Вам надо почту взять на тормозном хостинге с длиииииииииинным пингом. Безопасность будет увеличина на несколько порядков.

Ответить | Правка | К родителю #41 | Наверх | Cообщить модератору

198. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от Df232z (?), 19-Дек-11, 07:49 
А вот я взял на gmail с двухфакторной и отключенным IMAP.

Ответить | Правка | Наверх | Cообщить модератору

43. "Релиз почтового клиента Claws Mail 3.8.0"  –2 +/
Сообщение от Dfcz (?), 18-Дек-11, 15:56 
Кстати, если gmail чувствует что пароль подбирают, то
  поле пароля прячет через стили css и подсовывает другое и смотрит какое из двух будет заполнено.
  вставляет несколько редиректов,
  меняет структуру html страницы без изменения внешнего вида,
  еще сотня трюков...
  или просто подсовывает капчу.
Насколько я знаю ничего подобного протокол Imap не позволяет, и отличить бота от человека невозможно.
  


Ответить | Правка | К родителю #40 | Наверх | Cообщить модератору

70. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от Аноним (-), 18-Дек-11, 18:26 
> Кстати, если gmail чувствует что пароль подбирают,

У гмыла если не ошибаюсь есть доступ по IMAP. Ну и вообще, подбирать брутом не словарный пароль символов хотя-бы на 12, с цифрами и небуквенными знаками - удачи, да.

Ответить | Правка | Наверх | Cообщить модератору

98. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от Dfcz (?), 18-Дек-11, 19:23 
Ошибаешься. По умолчанию доступ по IMAP отключен по соображениям безопасности, что намекает...


Ответить | Правка | Наверх | Cообщить модератору

128. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от Аноним (-), 18-Дек-11, 20:37 
> Ошибаешься. По умолчанию доступ по IMAP отключен по соображениям безопасности,

А я думал, для того чтобы удобнее было зонды имплантировать, ну и рекламу там всякую. Безопасность вебфэйса - ниже плинтуса: достаточно скрипту прорваться через фильтр и все, 100% pwnage ящика. От вашего лица скрипт может покуролесить как возжелает.

На второй день Зоркий Глаз заметил что у сарая нет стены :)

Ответить | Правка | Наверх | Cообщить модератору

135. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от Df232z (?), 18-Дек-11, 20:50 
Что за фантастический скрипт? Прямо как ядерное оружие в Ираке --никто не видел но оправдывает любую чушь. Ознакомьте уже нас скорее с этим скриптом.
И что такое 100% pwnage? Угонит пароль? Так 2х факторная же.

Ответить | Правка | Наверх | Cообщить модератору

178. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от Аноним (-), 19-Дек-11, 01:42 
> Что за фантастический скрипт? Прямо как ядерное оружие в Ираке --никто не
> видел но оправдывает любую чушь. Ознакомьте уже нас скорее с этим скриптом.

Пример старого варианта я уже приводил. То что может быть кучка новых - да, может, только кто ж вам бесплатно боевые образцы то даст? (если это сделать, дырка будет завтра же законопачена, как только орава хомячков сломает половину ящиков).

Общая идея: отправляем недругу письмо, которое являет собой хтмл в который внедрен яваскрипт. Который надо хитро распихать так чтобы фильтры не поняли что это JS, но зато браузер при просмотре выполнил бы это как часть текущей страницы. Поскольку каждое действие скрипта авторизации не подлежит, да и скрипт становистя как бы частью страницы, появляется шанс покуролесить с правами текущего аккаунта. А вашу стофакторную вы сами же и пройдете. Если вы пустили в дом грабителя под видом сантехника - не важно сколько там у вас в двери было замков.

> И что такое 100% pwnage? Угонит пароль? Так 2х факторная же.

Да зачем пароль угонять? Можно переколбасить настройки если надо + спереть переписку. Как будто кому-то надо ваш ящик отнимать. Это паливно и ведет к быстрому возврату ящика и пресечению взлома. А вот если в фоне какой-то скрипт данные вытянет - никто и не заметит ничего особо ;)

Ответить | Правка | Наверх | Cообщить модератору

72. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от Аноним (-), 18-Дек-11, 18:32 
>   или просто подсовывает капчу.

Во первых, половина капч спокойно рюхается ботами.
Во вторых, если даже капча на автомате вдруг не рюхается, смотрите на цену взлома капч живыми китайцами. Там какие-то копейки.
В третьих, матан-кун сообщает, что из IT'шного матана следует забавная вещь: всегда можно сделать бота которого одна конкретная программа не сможет за бота распознать. Как всегда можно сделать такую программу которая все-таки будет распознавать этого отдельно взятого бота (но не всех теоретически возможных ботов). Бесконечная гонка брони и снаряда нам гарантирована математически.

> Насколько я знаю ничего подобного протокол Imap не позволяет,

Вот только гмыл доступен по imap. Время охоты на страусов на опеннете!

Ответить | Правка | К родителю #43 | Наверх | Cообщить модератору

79. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от Dfcz (?), 18-Дек-11, 19:02 
>Вот только гмыл доступен по imap. Время охоты на страусов на опеннете!

Первый пойман. Gmail не доступен по умолчанию по IMAP, только если глупый пользователь не включит его в настройках.

Ответить | Правка | Наверх | Cообщить модератору

89. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от Аноним (-), 18-Дек-11, 19:12 
> Первый пойман. Gmail не доступен по умолчанию по IMAP, только если глупый
> пользователь не включит его в настройках.

Ну и хрен с ним. Чем ломать загогулистый 12-символьный пароль столетиями, проще тебе скрипт подбросить, который из-за несовершенства фильтров вполне может проскочить. А вот далее уже есть твой браузер. Авторизацию ты прошел сам. А то что некое действо сделал не ты а скрипт от твоего лица - поди еще разберись. Кстати таким методом реально ломали гмыло несколько раз.

Ответить | Правка | Наверх | Cообщить модератору

114. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от Df231z (?), 18-Дек-11, 20:04 
> проще тебе скрипт подбросить, который из-за несовершенства фильтров вполне может проскочить

Не надо фантазировать.

Ответить | Правка | Наверх | Cообщить модератору

131. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от Аноним (-), 18-Дек-11, 20:46 
> Не надо фантазировать.

Ну так и не фантазируй. Это реально существющие методы взлома емыльников. Например бывало и примерно такое: http://www.gnucitizen.org/blog/google-gmail-e-mail-hijack-te.../

Сколько такого еще осталось? А хрен знает. С тех пор гугл сильно вырос и желающих его сломать много. Они уже врядли станут тебе рапортовать о дырах. Слишком уж интересная мишень.

Ответить | Правка | Наверх | Cообщить модератору

137. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от Df232z (?), 18-Дек-11, 21:02 
Какая то древняя дырка 2007 года времен беты.

А теперь смотри на это:
http://www.mozilla.org/security/known-vulnerabilities/thunde...
http://www.mozilla.org/security/known-vulnerabilities/thunde...
Видишь красненькое? Это критические баги/уязвимости/потенциальные уязвимости.
Причем в отличии от Gmail-а у почти у 40 процентов пользователей не самая новая версия THunderbird и эти баги легко эксплуатируемы.
Gmail стоит использовать хотя бы за то что у всех пользователей самая последняя версия.
А ошибки бывают везде(нет совершенства под луной) важно выбрать того кто их быстрее чинит.


Ответить | Правка | Наверх | Cообщить модератору

149. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от arisu (ok), 18-Дек-11, 21:20 
> почти у 40 процентов пользователей не самая новая версия THunderbird

и в этом, конечно, виновата тормозилла.

Ответить | Правка | Наверх | Cообщить модератору

158. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от Df232z (?), 18-Дек-11, 21:47 
Я не знаю кто виноват, я только знаю что почтовыми десктоп клиентами лучше не пользоваться.


Ответить | Правка | К родителю #149 | Наверх | Cообщить модератору

179. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от Аноним (-), 19-Дек-11, 01:46 
> http://www.mozilla.org/security/known-vulnerabilities/thunde...
> http://www.mozilla.org/security/known-vulnerabilities/thunde...
> Видишь красненькое? Это критические баги/уязвимости/потенциальные уязвимости.

А гмыл китайцы только в этом году разломали, сперев пароли от кучи ящиков оптом.

Кстати если уж мы о безопасности, получаемый извне от других юзеров хтмл - потенциально опасная штука. Плейнтекст штука простая, накосячить в его обработчике почти невозможно. А вот хтмл... кстати подумайте о том что в присланном снаружи письме может потенциально быть и эксплойт ориентированный на прошибание браузера. У гугли вон недавно свежая версия вышла, дыры зачинены, как обычно ;)

Ответить | Правка | Наверх | Cообщить модератору

83. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от Dfcz (?), 18-Дек-11, 19:05 
> Во первых, половина капч спокойно рюхается ботами.

Данные взяты с потолка?


Ответить | Правка | К родителю #72 | Наверх | Cообщить модератору

90. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от Аноним (-), 18-Дек-11, 19:12 
> Данные взяты с потолка?

Да зачем с потолка, с любого форума где обитают заинтересованные вопросом.

Ответить | Правка | Наверх | Cообщить модератору

100. "Релиз почтового клиента Claws Mail 3.8.0"  –1 +/
Сообщение от Dfcz (?), 18-Дек-11, 19:24 
> Да зачем с потолка, с любого форума где обитают заинтересованные вопросом.

То есть с потолка?


Ответить | Правка | Наверх | Cообщить модератору

132. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от Аноним (-), 18-Дек-11, 20:47 
> То есть с потолка?

В роли совсем базового потолка подойдет например хабрахабр,где вопросы слома капч обсуждались с завидной регулярностью :)

Ответить | Правка | Наверх | Cообщить модератору

138. "Релиз почтового клиента Claws Mail 3.8.0"  +/
Сообщение от Df232z (?), 18-Дек-11, 21:02 
Ссылка?
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру