Rāda ziņas ar etiķeti paroles. Rādīt visas ziņas
Rāda ziņas ar etiķeti paroles. Rādīt visas ziņas

piektdiena, 2013. gada 6. decembris

5500 Swedbank lamrīšiem naudu nevajag!

Defense.lv
Skatīt defense.lv

Kādai bankai, laikam, apnikuši normāli klienti.

5500 (aptuveni tik rindiņu ir tajā nopludinātajā sarakstā) Swedbank klientu un internetbankas lietotāju uzskata, ka parole 123456 ir OK!
Tā, acīmredzot, uzskata arī Swedbank specālisti.
Simtiem jaunu atpūtas telpu, kur ierēkt.
Es gan domāju, ka banksteriem ir dziļi pajāt un šie tik ierēc ŗŗŗŗŗ ŗŗŗŗŗ. Vi älskar dig!

Lameru saraksts

http://paste.laravel.com/1bMw/raw

Apsveicam laimētājus!

P.S. Ja tiešām ir noticis bruteforce, tad tur jābūt vēl, jo 123456 varētu būt populārākā parole.
Un 61 % lietotāju lieto vienu un to pašu paroli vairākās vietnēs. Avots ņekijs PDF: CS_PasswordSurvey_FullReport_FINAL.pdf


P.P.S. Kibernoziedznieki! Kibernoziedznieki! Kibernoziedznieki!

Neviena Swedbank PR armija neatzīs, ka patiesība, iespējams, sākās ar viņu izstrādāto cauro mobilo aplikāciju: Interesanta “funkcija” Swedbank mobilajā aplikācijā | possible.lv
Par problēmu 23. oktobrī ziņojām bankai un CERT.LV. Informācija pirmo reizi paziņota publiski 12 dienas vēlāk — 4. novembrī. Saskaņā ar atbildīgo darbinieku komentāriem, šāda mobilās aplikācijas servera uzvedība atbilst specifikācijai un netikšot mainīta.

possible.lv
Vai kibernoziedznieki nav caurās aplikācijas izstrādātāji Swedbank?

trešdiena, 2013. gada 24. aprīlis

Radošas paroļu idejas

Šahs

Es te nedaudz padomāju dažus paroļu atcerēšanās, veidošanas veidus, tā, lai drošu paroli būtu iespējams arī atcerēties.

Parole, kā autobusa maršruts (tukšumi starp burtiem, kā specsimboli):
Riga - Ogre 18.00

HTML kods (šo es viegli atcerētos):
‹div style="background:#000;"›

PHP kods:
‹?php $_GET["parole"];?›

Parole, kā komandrindā izpildāms koda rezultāts:
echo parole | od

būs: 0000000 060560 067562 062554 000012
0000007

Kādas naudaszīmes sērijas numurs:
#JB 1821348394349 TB2#

Sarežģīts rēķina numurs:
NR.LV29392293/AA29329323

Varētu arī būt kāda konkrēta e-talona numurs, ja pamainītu kādu ciparu pret specsimbolu, piemēram:
0#-#409#2377895566
E-talons

Līdzīgi varētu būt izmantoti arī citu lietu, iekārtu sērijas numuri, piemēram, USB zibatmiņas:
USB zibatmiņa

Uzraksts saulesbriļļu iekšpusē (vasaras masterparole):
Saulesbrilles

Varētu uzrīkot fotogrāfiju konkursu “Atrodi bildē paroli”:
Vagons Numuri
un tādā garā.

Jāņem vērā, ka tādu lietu sērijas numuru paroļu nepilnība ir lietas pazaudēšanas iespēja. Pat automašīnas šasijas numuru var aizdzīt :)

Spēļu kārtis:



♣Q♠Q♥Q♦Q♣J♠J♥J♦J = Zole

vai:
♣Q♠Q♥Q♦Q♣J♠J♥J♦J♦A♦10♦K♦9♦8♦7 = Zoles kārtis :)

Pokera kārtis:
7♠7♥7♦4♠4♣ = full house
un tādā garā
http://en.wikipedia.org/wiki/List_of_poker_hands

Šahs un šaha figūras:
♔♕♖♗♘♙♚♛♜♝♞♟ = šahs

Varētu būt arī šaha gājienu pieraksts:
http://en.wikipedia.org/wiki/Chess

Dažādu unicode simbolu ievietošana parolē būtu ļoti vēlama:

http://en.wikipedia.org/wiki/Unicode
http://en.wikipedia.org/wiki/Miscellaneous_Symbols

Un tādā garā ;)

Aleksejs komentārā atgādināja par tādu lietu, kā paroļu kartes:
Password Chart

Manas paroļu kartes:
Easy Password Chart — Vieglā paroļu karte
Paroļu karte
Password Chart — Paroļu karte

pirmdiena, 2012. gada 22. oktobris

Paroļu “veci pliki zirgi” stulbums

1. Es vispār negribēju neko rakstīt par šo marasmu, jo

“Kāds muļķītis kaut kur Netā uzraksta, un latvju pajoliņi atkārto kā Bībeles patiesību!!”

Fakts.


2. Es pievienoju savā vordlistā osoba_tupije.txt paroles:

veci pliki zirgi
divi ausu koku podi

jo, ja tu 90% lietotāj, iespējams, ar windows domāšanu, aizmirsti savu paroli, tad šajā lapā būs.

3. Uz tādām atpakaļ pagātnē vērstām parolēm darbojas kombinēto vārdnīcu pārlase.

Vienas vārdnīcas visu vārdu kombinācijas.
Darbojas! It sevišķi skaisti ar GPU.
Zinot, ka “paroles” parasti būs no 2, 3 vai 4 vārdiem.

divi ausu koku podi = fail, jo šur tur būs par garu vai nāksies iztikt bez atdalītājsimbola.
Starp citu, oriģinālajā komiksā vārdi viens no otra netiek atdalīti ar kādu specsimbolu. 

Kāda banka:


Mans.lattelecom.lv derētu :)




Der zināt, ka “Harijs Poters un Fēniksa ordenis” nav pieci nejauši vārdi, bet gan frāze.
Arī “Rīga dimd, Rīga dimd” nav četru nejaušu vārdu kombinācija.

Vienīgais - naivais “4 graudu” “paroles” sastādītājs var cerēt, ka paroļu piemeklētajam latviešu valodas vārdnīcas ar īsiem vārdiem bez diakritiskajām zīmēm pirmajos tūkstošos nebūs izvēlēto “4 graudu” vārdu.

4.“Nomaini savu paroli uz diviem, trīs, četriem normāliem vārdiem bez garumzīmēm un speciālajiem simboliem”

Facepalm!



Labāk beidzot sāc lietot speciālos simbolus, kā, piemēram, ✜✇☥☂¶µ✖✿☋☍♉♕™ un tādā garā.

Mans mīļākais simbols ir ♥. Varbūt.

G2G special symbols in ubuntu

ceturtdiena, 2012. gada 7. jūnijs

Last.fm paroles

Laikam tas ir jauns reklāmas triks - esot "pazaudētas" arī Last.fm "paroles".
Paskatīsimies vai tā ir taisnība un tad te mazliet papildināsim.

P.S. Ja tā nav taisnība, tad tāda mākslīgi radīta, plika hash lapa ir mazvērtīgāka par labu wordlist.

jameswyse 2 minutes ago | link

@CrackMeIfYouCan posted this on twitter:A bit of stats on last.fm leak:
1) It happened a WHILE ago. 2010/2011
2) 17.3 million raw-md5

3) 16.4 million cracked. 95% cracked.

Augstāk minētajam citātam varu tikai piebilst, ka 95% nav mīts.

Avoti:
http://habrahabr.ru/post/145448/
http://www.last.fm/passwordsecurity]
http://news.ycombinator.com/item?id=4079977
http://www.reddit.com/r/netsec/comments/upyu4/lastfm_password_security_update_we_are_currently/

Linkedin paroles

Krakeri esot salauzuši LinkedIn ( http://www.linkedin.com/ ) un internetā publicējuši apmēram 6,5 miljonu paroļu SHA-1 kontrolsummas.

Ja esi Linkedin lietotājs, tad ieteiktu paroli nomainīt un neapmeklēt kaut kādās mistiskās LeakedIn.org lapas un kaut ko tur pārbaudīt.

Vienkārši - nomaini paroli pret citu un miers.

Ja kāds tumšos ziemas vakaros grib patestēt savu wordlist, tad meklēt kaut kur te: http://habrahabr.ru/post/145345/

Avoti:
http://pods.lv/2012/06/07/nopludinatas_linkedin_sociala_tikla_paroles/
http://habrahabr.ru/post/145345/
http://news.ycombinator.com/item?id=4073309
http://blog.linkedin.com/2012/06/06/linkedin-member-passwords-compromised/
http://auto-tehnika.delfi.lv/dazadi/linkedin-atzist-ka-ir-nozagtas-dazu-dalibnieku-paroles.d?id=42415716



otrdiena, 2011. gada 26. jūlijs

Paroles #3

Paroles #2 ieraksta turpinājums.

Paroles pēc simbolu tipiem


Tikai cipari (piemēram: 1111) : 14,23%
Tikai mazie burti (piemēram: aaaa) : 55,01%
Tikai lielie burti (piemēram: AAAA) : 0,71%
Tikai mazie un lielie burti (piemēram: aAaA) : 1,03%
Tikai cipari un mazie burti (piemēram: 1a1a) : 26,80%
Tikai cipari un lielie burti (piemēram: 1A1A) : 0,56%
Tikai cipari, mazie un lielie burti (piemēram: 11aA) : 0,98%
Satur kādu specsimbolu (piemēram: 1aA#) : 0,68%

Paskaidrojums:

Cipari = 0123456789
Mazie burti = abcdefghijklmnopqrstuvwxyz
Lielie burti = ABCDEFGHIJKLMNOPQRSTUVWXYZ
Specsimboli = !@#$%^&*()-_+=~`[]{}|\:;"'<>,.?/  un citi simboli, kas nav cipars, mazais un lielais burts.





Biežāk lietotie simboli


Populārākie simboli, kuri lietoti vismaz 100 reižu:



Nu jau pamazām sāk iezīmēties vidējā LV lietotāja vidējā parole ;)

pirmdiena, 2011. gada 25. jūlijs

Paroles #2

Turpinājums no: Paroles #1.

Piemeklēto, nedrošo paroļu garuma analīze.

Paroļu garums procentuāli parolēm no 4 līdz 20 simboliem (0 līdz 3 nav nopietni un interesanti. Tādēļ šo untumu ierēķiniet aprēķinu kļūdu robežās):





Vidējais nedrošas paroles garums 2009. gadā, ko reāli lietoja lietotāji, bija 7,41 simboli.
Visvairāk ir 6 simbolu garas paroles, tad 7, 8, 9, 10, 5, 11, 4, 12 simbolu garas paroles.
Par nožēlu virs 12 simboliem garas paroles ir ļoti niecīgā daudzumā.

Es domāju, ka arī 2011. gadā vidējās lietotāja paroles garums nav sasniedzis 8 simbolu garumu.
Lietotāju paradumi ļoti lēni mainās.

Interesanti: Hotmail aizliegs parastās paroles.

Turpinājums sekos.

svētdiena, 2011. gada 24. jūlijs

Paroles #1

Asfaltētis DoktorZ NaaWE un Asfaltētis ir veikuši kādas Latvijas nekonkrētas datubāzes, iespējams, paroļu analīzi.
Datubāzes ierakstu skaits bija aptuveni 150000. 2009.gada datubāze.

Minētais ansamblis izdalīja informācijas kvotu arī šī bloga autoram.
Bloga autors nolēma, ka šī informācija tiks sadalīta pa dažādiem bloga ierakstiem, jo informācija ir pārāk apjomīga vienam bloga ierakstam.

Datubāzē glabājas tikai paroļu MD5 heši un nebija pieejamas normālteksta (plain text) paroles.
Līdz ar to, visiem 150 tūkstošiem MD5 hešu bija jāpiemeklē atbilstošs normālteksts.

Nezināmā laika periodā no 150000 MD5 hešu tika piemeklēti 97,7 % atbilstošu normāltekstu. Metodiku es uzrakstīšu šīs sērijas pēdējā ierakstā.

Jāsaprot, ka jēdziens normālteksts nav īsti precīzs, bet neko atbilstošāku es nevarēju izdomāt, ja 99% paroļu ir burti, cipari un varbūt daži specsimboli.

97,7 % MD5 hešu tika piemeklēti. Noapaļojot - 98% ! Atlauzti es nelietošu, jo tas ir galīgi neprecīzs šīs darbības formulējums. Varbūt cert.lv galvas vai kādi citi apdullināti lieto tādus salīdzinājumus, bet es neesmu apdullināts.

Varbūt var atlauzt datora korpusu, izņemt no tā datu nesēju (HDD, piemēram) un nokopēt kaut kādu informāciju, bet jedzienu "atlauzt paroli" nedrīkstētu lietot nopietnas IT drošības kompānijas. Tādus jedzienus oficiāli un/vai publiski lieto tikai nekompetenti IT pseido drošības speciālisti.
Jā, to var lietot sarunvalodā, žargonā, bet tiesā ar šo jūs esat nolemti.

Arī citiem vajadzētu atbrīvoties no tādiem terminiem, kā "atlauzt paroli", "uzlauzt paroli", "uzlauzt mājaslapu".
Varbūt var izdomāt kādus atbilstošākus teminus?

Bloga ieraksta par parolēm pirmās daļas, secinājumi



Tālāk, protams, tikai piemeklēto paroļu analīze.

Populārākās paroles, kuras atkārtojas vismaz 50 reizes:

"123456" 1175 reizes,
"123456789" 358 reizes,
"qwerty" 309 reizes,
"parole" 257 reizes,
"12345" 225 reizes un tādā garā.



Kaut ko līdzīgu es jau darīju iepriekš: http://blackhalt.wordpress.com/?s=12805

Seko turpinājumam!

svētdiena, 2011. gada 15. maijs

Mazliet par parolēm

Pacitēšu un pakomentēšu: Juris Kaža » Viesu blogere (Baiba Kaškina, CERT.lv) par drošām parolēm - Nozare.lv

Informācijas tehnoloģiju drošības incidentu novēršanas institūcijas (CERT.LV) eksperti norāda – parolēm jābūt vienkāršam, lai būtu viegli atcerēties, un reizē sarežģītām, lai būtu grūti tās uzminēt.

Eto, kak eto? Varbūt "3,14159"? :D

„Pietiekami daudz ir dzirdēti stāsti par cilvēkiem, kas uzraksta PIN kodu uz bankas kartes vai pielīmē lapiņu ar svarīgām parolēm uz datora ekrāna un „iekrīt”. Jūs taču neaizslēdzat mājai durvis un neatstājat vaļā logu?”, retoriski jautā CERT.LV Baiba Kaškina.

Kāds sakars durvīm un logam ar parolēm?
"Jūs taču neuzticat vadīt nopietna nosaukuma iestādi nekompetentam vadītājam?" Retoriski jautāju es.

Protams, viegli uzminamās. Jāņem vērā, ka paroļu uzlaušanai pieejamas daudzas programmas, kuras izstrādājuši pieredzes bagāti un psiholoģiski izglītoti blēži.

LOL? "Uzlauzīsi Pētera draugiem.lv paroli?" Paroles nelauž! Vai "abcd/efgh" ir salauzta "abcdefgh" parole? :D Krēslu var salauzt no smiekliem.
Iespējams, ir domāta paroļu kontrolsummu (hash) piemeklēšana. Kaut gan, ko var zināt, kas ar to domāts.
Vispirms ir jādabū "materiāls" ko lauzt!

Vai visi paroļu atjaunošanas programmu izstrādātāji ir blēži?
John the Ripper izstrādātāji ir blēži?
http://www.openwall.com/john/

Hashcat ir blēži?
Hashcat - Advanced Password Recovery

Šis arī blēdis? MD5 Crack GPU (The fastest LGPL GPU MD5 password cracker)

Visvieglāk uzminama ir parole ir viens jēgpilns vārds.

Nē, vieglāk uzmināma ir 12345, qwerty, asdf utml.
Pneumonoultramicroscopicsilicovolcanoconiosis arī ir jēgpilns vārds un varētu būt kā parole (neiesaku, jo pat tāds vārds var būt wordlistā, taču drošāks par 12345 ir.).

Par piemeklēšanas laikiem. Mūsdienās, IMHO, bruteforce (Pilno pārlasi. Līdz 8 (ieskaitot) simboliem ar GPU var mierīgi) izmanto vai nu lai no lieliem hash sarakstiem atsijātu nedrošās paroles, padarot, paroļu sarakstu vieglāku (līdz ar to samazinās pārlasāmo paroļu skaits un resursu patēriņš), vai kā pēdējo metodi, jo ar labiem wordlistiem (vārdnīcām) un pielāgotam metodēm, paroli var piemeklēt daudz ātrāk.

Tests no 1 līdz 8 simboliem ar hash e8dc4081b13434b45189a720b77b6818.

Number of GPU to be used: 1.
e8dc4081b13434b45189a720b77b6818:abcdefgh
All passwords found! Time elapsed: 0d:0h:1m:53s.

Ātrums: ~500M p/s

Hash 0c4dd49e082fe9c178c37aa9ac04b2d1 varētu būt stunda, stundas? Ne jau nu dienas 8)

Žurnāls "BlackHalt" 2011. gada maijs :)

Parasti dažādas interneta vietnes gan uzreiz pasaka, kāds ir mazākais simbolu skaits parolē, bet, piemēram, lietotāja parole datora operētājsistēmā var būt arī tikai ar vienu burtu. Tas ir par maz. Vajadzētu izvēlēties vismaz sešus simbolus.

Kāds iesprūdis laikā. Jau deviņdesmitajos vajadzēja izvēlēties 8 simbolus.

Šodien modernās sistēmās būtu jālieto vismaz 12 simbolu garas paroles!

Anything under 12 characters is easily broken :
http://www.question-defense.com/wp-content/uploads/hashcat-presentation.pdf




Password length should be around 12 to 14 characters if permitted, and longer still if possible while remaining memorable :
http://en.wikipedia.org/wiki/Weak_password#Common_guidelines

He says any password shorter than 12 characters could be vulnerable - if not now, soon. :
http://www.gtri.gatech.edu/casestudy/Teraflop-Troubles-Power-Graphics-Processing-Units-GPUs-Password-Security-System

Pasaka

Jefiņš kaulu skrubina
Un pie sevis bubina:

Ar tik karstu ēdamo

Izplaucēt var mēdamo.


dos tīri labu paroli: „JksUpsb:AtkeIvm.” .

Ja var atcerēties tādu dzejolīti, tad labāk kā paroli lietot pašu dzejolīti. Kaut gan "JksUpsb:AtkeIvm." izskatās tīri OK.


Cits piedāvājums: paņemt vārdu no vārdnīcas un pārbīdīt tā burtus pa alfabētu – pirmo uz priekšu otro atpakaļ, trešo uz priekšu utt. Tad vārds „proporcija” dotu „rpposbjib”. Šo rezultātu gan vēl vajadzētu padarīt sarežģītāku, piemēram, dažus burtus uzrakstīt kā lielos, teiksim, katru trešo – „rpPosBjiB”.

Šādas te gudreļu burtu pārbīdīšanas metodes jau sen ir zināmas un ir iekļautas paroļu atjaunošanas programmās.
Jo vairāk mācīsiet "pareizās paroļu sastādīšanas metodes", jo ātrāk tās tiks iekļautas paroļu atjaunošanas programmās.

Tīri labi vajadzētu strādāt parolēm „pi-valodā”. Kādreiz skolēni diezgan plaši izmantoja šo valodu, lai varētu sazināties tā, lai skolotāji un vecāki nesaprastu. Lai rastos teksts „pi-valodā”, pēc katras latviešu valodas zilbes ir jāiesprauž „pi-„,. Piemēram: „Manpi irpi cipigapirepitespi, iepisimpi uzpipīpipētpi”. Var, protams, izmantot arī citus burtu savienojumus: „mi-„, „ni-„, „zi-„ utt. .

Arī šis ir iekļauts. Un pupiņvaloda arī.

Vai vienmēr vajadzīgas sarežģītas paroles?

Drīzāk jā, taču patiesībā tomēr ir vietas, kur sarežģīta parole nav vajadzīga un netiek lietota.

Muļķības! Vienmēr vajag sarežģītas paroles!

Kur glabāt paroles?

Ne vienmēr "pierakstīt" nozīmē pierakstīt uz lapiņas vai iekopēt TXT failā.

Tas tā pavirši par to arī viss, jo negribu tikt novilkts līdz "ja durvis nav aizslēgtas, tad..." līmenim un sakauts ar pieredzi.

----------------------------------

Noderīgas saites par paroļu "laušanu".

http://en.wikipedia.org/wiki/Password_strength
http://hashcat.net/
http://www.openwall.com/john/
http://download.openwall.net/pub/
http://download.openwall.net/pub/wordlists/
http://www.skullsecurity.org/wiki/index.php/Passwords
http://contest.korelogic.com/
http://contest.korelogic.com/stats.html
http://contest.korelogic.com/wordlists.html
http://contest.korelogic.com/rules.html
https://contest.korelogic.com/rules-hashcat.html

http://www.openwall.com/lists/passwdqc-users/2011/02/20/1
http://www.openwall.com/lists/john-users/2010/08/24/1

http://csbruce.com/~csbruce/software/utf-8.html
http://www.unicode.org/charts/charindex.html
...

trešdiena, 2010. gada 17. novembris

Paroļu pseidodrošība



Akmens dažu banku, kas te vēl varētu būt, un citu restaurāciju dīķī.

Kāda man jēga no manas drošās paroles, ja man to pēc ļoti maz reižu izmantošanas liek nomainīt un es nedrīkstu nomainīt uz to pašu veco paroli? Kā tad lai es to atceros, ka ne tikai pierakstot?

Daži ticami piemēri:

Kāda man jēga 0 pārrakstīt par 8, pēc tam par B, pēc tam par 8, pēc tam par 0 un viss? Viss - 08B80 baiga kombinācija, ne?
Kāda man jēga 1 pārrakstīt par 4, pēc tam par A, pēc tam par 8, B vai 0? 14A8B.
Kāda man jēga 3 pārrakstīt par 8, pēc tam par B, pēc tam par 0? 38B0.
Kāda man jēga 7 pārrakstīt par 4, pēc tam par A, pēc tam par 0? 74A0.
Kāda man jēga 1 pārrakstīt par L, pēc tam par U, pēc tam par 0? 1LU0.

Un tādā garā.

Un galu galā - 00000000000000