2014-09-13, 14:31
  #1729
Medlem
Sonnenwendes avatar
Citat:
Ursprungligen postat av knasen79
Kan bara idiotiska SD-rassar som använder vanliga mail-adressen när de registrerar sig på olika hat-forum som FB eller AP.
AP har väl den seriösa tjänsten Disqus precis som SvD exempelvis, det finns användare här med samma nick på båda plattformarna (disqus &FB) men de har då varit ytterligt seriösa och inte värst kontroversiella av det jag har sett så varför skall de hängas ut menar du?
2014-09-13, 14:40
  #1730
Medlem
.Chloes avatar
Citat:
Ursprungligen postat av Momento
Märks det inte om en webbsida blir utsatt för intrång?
Beror på vilken typ av attack det är och vilken service man hackat. Är det över HTTP(t.ex RCE, SQLi) så finns det loggar att kolla i om något ser suspekt ut. Dessa loggar behöver inte innehålla IP-adresser utan enbart vilken länk som besöktes, detta kan vara bra om man t.ex vill föra statistik.

Är det via andra protokoll så är det högst troligt att ingen loggning sker. T.ex Heartbleed var ju supersvårt att detektera men attacken gav ut känslig data. Eftersom Flashback i största mån är ett forum så behöver man hacka detta för att komma åt användaruppgifter.

Flashback har en IRC, mailserver samt DNS, skulle dessa hackas så skulle inte direkt de ge ut så känslig information. Är det ett sofistikerat hack så kan man sniffa datan från mailservern och på så sätt länka mailkonton med användare genom att använda min metod för att sedan kolla på skickade mail där användarnamnet står.

Även fast det låter troligt så är det väldigt osannolikt. Att hacka en mailserver med bra säkerhet är någonting som skulle kräva massor med resurser och just i detta fall är det mycket enklare att skydda sig mot hacket än att utföra själva hacket.

Eh, för att konkret svara på din fråga så, ja det märks att en sida blir utsatt för intrång beroende på hur filtreringen, loggningen och säkerheten ser ut. F5:or hjälper till rätt mycket med filtrering och det som filtreras kan loggas.
2014-09-13, 15:11
  #1731
Medlem
JohnniePumas avatar
Citat:
Ursprungligen postat av Gift44
Att vänsteranhängare och liberaler här kan sitta och jubla över hotade och verkliga uthängningar är minst sagt märkligt med tanke på deras historia i Sverige resp. åsikter .
Det finns sannolikt inte en enda liberal i landet som försvarar sådant.

Citat:
Ursprungligen postat av .Chloe
Är det ett sofistikerat hack så kan man sniffa datan från mailservern och på så sätt länka mailkonton med användare genom att använda min metod för att sedan kolla på skickade mail där användarnamnet står.
Har du utvecklat en metod för att hacka mailservrar?
2014-09-13, 15:15
  #1732
Medlem
.Chloes avatar
Citat:
Ursprungligen postat av JohnniePuma
Har du utvecklat en metod för att hacka mailservrar?
I denna tråd (FB) Hur RG kan ha deanonymiserat Flashback-användare beskriver jag hur man kan få bekräftat att en mailadress finns länkat till ett konto på Flashback, om man skulle ha kontroll över mailservern så skulle man kunna använda den metoden för att lösenordsåterställa konton och kolla på alla mail som skickas ut då användarnamnet skickas med i mailet.
2014-09-13, 15:22
  #1733
Medlem
Citat:
Ursprungligen postat av .Chloe
Beror på vilken typ av attack det är och vilken service man hackat. Är det över HTTP(t.ex RCE, SQLi) så finns det loggar att kolla i om något ser suspekt ut. Dessa loggar behöver inte innehålla IP-adresser utan enbart vilken länk som besöktes, detta kan vara bra om man t.ex vill föra statistik.

Är det via andra protokoll så är det högst troligt att ingen loggning sker. T.ex Heartbleed var ju supersvårt att detektera men attacken gav ut känslig data. Eftersom Flashback i största mån är ett forum så behöver man hacka detta för att komma åt användaruppgifter.

Flashback har en IRC, mailserver samt DNS, skulle dessa hackas så skulle inte direkt de ge ut så känslig information. Är det ett sofistikerat hack så kan man sniffa datan från mailservern och på så sätt länka mailkonton med användare genom att använda min metod för att sedan kolla på skickade mail där användarnamnet står.

Även fast det låter troligt så är det väldigt osannolikt. Att hacka en mailserver med bra säkerhet är någonting som skulle kräva massor med resurser och just i detta fall är det mycket enklare att skydda sig mot hacket än att utföra själva hacket.

Eh, för att konkret svara på din fråga så, ja det märks att en sida blir utsatt för intrång beroende på hur filtreringen, loggningen och säkerheten ser ut. F5:or hjälper till rätt mycket med filtrering och det som filtreras kan loggas.
aha ok tack som alltid.

Hur menar du att de ska se skickade mail där användarnamnet står?
2014-09-13, 15:27
  #1734
Medlem
.Chloes avatar
Citat:
Ursprungligen postat av Momento
Hur menar du att de ska se skickade mail där användarnamnet står?
Läs mitt senaste inlägg där jag svarar på mig, alltså genom lösenordsåterställning.

Men att hacka en mailserver är svårt och det är flertalet faktorer som spelar roll så inte alls säkert att denna metod skulle fungera. Spekulera får man ju alltid göra
2014-09-13, 15:27
  #1735
Medlem
JohnniePumas avatar
Citat:
Ursprungligen postat av .Chloe
I denna tråd (FB) Hur RG kan ha deanonymiserat Flashback-användare beskriver jag hur man kan få bekräftat att en mailadress finns länkat till ett konto på Flashback, om man skulle ha kontroll över mailservern så skulle man kunna använda den metoden för att lösenordsåterställa konton och kolla på alla mail som skickas ut då användarnamnet skickas med i mailet.
Svaret på min fråga finns möjligen redan i tråden du länkar till, då får du gärna referera mig dit (sitter på en gammal mobiltelefon), men för oss som är obildade inom IT. Vad innebär det i lekmannatermer?
2014-09-13, 15:29
  #1736
Medlem
Citat:
Ursprungligen postat av .Chloe
Läs mitt senaste inlägg där jag svarar på mig, alltså genom lösenordsåterställning.

Men att hacka en mailserver är svårt och det är flertalet faktorer som spelar roll så inte alls säkert att denna metod skulle fungera. Spekulera får man ju alltid göra
Jo men jag är för oteknisk

Måste de också ha hackat sig in på mail alternativt ha lösenord för att se vilka mail som tillhör vilken användare?
2014-09-13, 15:37
  #1737
Medlem
.Chloes avatar
Citat:
Ursprungligen postat av JohnniePuma
Svaret på min fråga finns möjligen redan i tråden du länkar till, då får du gärna referera mig dit (sitter på en gammal mobiltelefon), men för oss som är obildade inom IT. Vad innebär det i lekmannatermer?
Jag hade miljoner med epostadresser tillhörande lösenord. Jag gjorde en lösenordsåterställning och baserat på svaret Flashback gav så kunde jag verifiera om mailen finns i databasen eller ej. Om mailen finns i databasen så händer ingenting, men om den inte finns så får man ett meddelande om att man angivet en ogiltig adress.

När jag testat miljoner med epostadresser så har jag cirkus 100.000 epostadresser som finns i Flashbacks databas och sedan kollar jag om deras lösenord även är det samma till deras mail(enklast är ju hotmail, gmail osv och inte egna domäner för svårt att hitta maillogin).

Citat:
Ursprungligen postat av Momento
Måste de också ha hackat sig in på mail alternativt ha lösenord för att se vilka mail som tillhör vilken användare?
Nu vet jag inte vilken metod du snackar om, är det min eller den där man hackat Flashbacks mailserver?

Min metod kräver att man måste ha hackat sig in på mailen också, ja. Men jag hade tillhörande lösenord, dock använder ju inte alla samma lösenord överallt som tur är, men en stor mängd gör det.

Är det den metoden där man hackat mailservern så behöver man bara läsa mailet för att få tag på länken som är unik och låter dig återställa lösenordet. Man läser ju bara Flashbacks utgående mails för att få reda på vad det innehåller. Exempel:

1. Jag återställer lösenordet för chloe@chloe.me
2. Jag kollar efter utgående mail till chloe@chloe.me och läser innehållet
3. Innehållet innehåller username
2014-09-13, 15:45
  #1738
Medlem
Chloe

Har din metod skett så borde man kunna se det om folk kollar sina aktiviteter/inloggningar på sina mailkonton?
2014-09-13, 15:56
  #1739
Medlem
.Chloes avatar
Citat:
Ursprungligen postat av Momento
Chloe

Har din metod skett så borde man kunna se det om folk kollar sina aktiviteter/inloggningar på sina mailkonton?
Ja, men metoden handlar om deanonymisering, sen spelar det ingen större roll om man ser att någon loggat in på ditt konto då du redan är outad.

Metoden är dock inte till för att outa medlemmar helt och hållet, utan enbart ett sätt att få ledtrådar. Om man har 100.000 epostadresser som tillhör Flashback användare så kan man skicka spear phisning-mail till dessa och utnyttja sårbarheter, skaffa IP-adresser, phishing osvosv
2014-09-13, 16:01
  #1740
Medlem
Flashback borde i återställningsmailen inte ange vilket username som mailadressen har. För att försvåra just Username-fiske. Det är en säkerhetsaspekt att tänka på.

Bra att man tagit bort meddelandet att ens mailadress inte finns i databasen, om den inte gör det, när man klickar på "återställ lösenord".

Det andra är att sätta en captcha på tre querys om återställning av lösenord.
__________________
Senast redigerad av Staropramen777 2014-09-13 kl. 16:06.

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in