Вернуться   Биткоин Форум > Разработка и Техническое Обсуждение
23 апреля 2012, 9:29:55 PM   # 1
 
 
Сообщений: 38
Цитировать по имени
цитировать ответ
по умолчанию Re: Используйте надежный пароль для локального bitcoind

Взлом Биткоин адресов.
500 Биткоинов взломаны в "мозговом кошельке" с паролем "bitcoin is awesome"
Адрес кошелька: 14NWDXkQwcGN1Pd9fboL8npVynD5SfyJAE
Приватный ключ: 5J64pq77XjeacCezwmAr2V1s7snvvJkuAz8sENxw7xCkikceV6e
подробнее...


Всем кто хочет заработать Биткоины без вложений - рекомендую сайт http://bitcoin-zarabotat.ru
Я слышал от нескольких людей, в настоящее время, что они не нуждаются в безопасный пароль для их локального bitcoind, а "он слушает только на локальной" или "локальная сеть защищена брандмауэром", Напоминаем, что ни один из тех, кто защищает вас. Если у вас есть bitcoind работает на локальном хосте, и вы используете слабый пароль, это тривиальное для злоумышленника, чтобы украсть ваши биткойны.

Например, потенциальная атака, которая использует WebBrowser пользователя может выглядеть следующим образом:
  • Создать тег, который загружает URL с именем пользователя: пароль, указанный в IMG тег. Это поможет вам обойти HTTP базовой аутентификации bitcoind.
  • Использование вспышки, чтобы послать запрос HTTP к bitcoind, который передает монеты на другой адрес. политика общего происхождения не защищает вас здесь, как вспышка применяет эти политики в ответ вместо запроса. Таким образом, флэш-апплет не может прочитать ответ bitcoind, но все еще может отправить запрос.
  • Повторите в цикле с большим количеством потенциальных паролей.
GST сейчас офлайн Пожаловаться на GST   Ответить с цитированием Мультицитирование Сообщения от GST Быстрый ответ на сообщение GST


Как заработать Биткоины?
Без вложений. Не майнинг.


23 апреля 2012, 9:45:00 PM   # 2
 
 
Сообщения: 1218
Цитировать по имени
цитировать ответ
по умолчанию Re: Используйте надежный пароль для локального bitcoind

Получил 1806 Биткоинов
Реальная история.





Bitcoind прослушивает порт 8332. браузер загрузки изображения на порт 80 не будет иметь никакой связи с bitcoind.  
Если ваш брандмауэр блокирует порт 8332, то эти атаки не будут работать.

Это ЯВЛЯЕТСЯ хорошая идея использовать надежные пароли, но ваши примеры сомнительны. Лично я использую ключ метод SMASH
DeathAndTaxes сейчас офлайн Пожаловаться на DeathAndTaxes   Ответить с цитированием Мультицитирование сообщения от DeathAndTaxes Быстрый ответ на сообщение DeathAndTaxes

23 апреля 2012, 9:48:35 PM   # 3
 
 
Сообщений: 38
Цитировать по имени
цитировать ответ
по умолчанию Re: Используйте надежный пароль для локального bitcoind

Bitcoind прослушивает порт 8332. Если ваш брандмауэр блокирует порт 8332, то эти атаки не будет работать.

Это именно заблуждение я указал: Ваш брандмауэр не защищает вас, так как соединение не установлено удаленным атакующим, но ваш веб-браузер. Это должно работать с любым браузером, который установлен флэш. Он не работает без Flash (например, с Javascript), а Javascript применяет политику того же происхождения на запрос, вместо ответа.
GST сейчас офлайн Пожаловаться на GST   Ответить с цитированием Мультицитирование Сообщения от GST Быстрый ответ на сообщение GST

23 апреля 2012, 10:00:08 PM   # 4
 
 
Сообщения: 1218
Цитировать по имени
цитировать ответ
по умолчанию Re: Используйте надежный пароль для локального bitcoind

котировка
Создать тег, который загружает URL с именем пользователя: пароль, указанный в IMG тег. Это поможет вам обойти HTTP базовой аутентификации bitcoind.

Уход остановиться на этом?

Еще хороший момент на вспышке не то, что я считал.
DeathAndTaxes сейчас офлайн Пожаловаться на DeathAndTaxes   Ответить с цитированием Мультицитирование сообщения от DeathAndTaxes Быстрый ответ на сообщение DeathAndTaxes

23 апреля 2012, 10:11:00 PM   # 5
 
 
Сообщений: 38
Цитировать по имени
цитировать ответ
по умолчанию Re: Используйте надежный пароль для локального bitcoind

котировка
Создать тег, который загружает URL с именем пользователя: пароль, указанный в IMG тег. Это поможет вам обойти HTTP базовой аутентификации bitcoind.

Уход остановиться на этом?

Локальный bitcoind использует HTTP базовую аутентификацию. Поэтому, как правило, мне нужно ввести имя пользователя / пароль в браузере, если я посылаю HTTP запросы на bitcoind. Тем не менее, теги изображений позволяют вставлять информацию об аутентификации в URL, например: , Кроме того, если аутентификация успешно имя пользователя и пароль кэшируются браузером и автоматически используются при последующих запросах.

Так что если у вас есть список общих имен пользователей и паролей вы можете просто:
  • Возьмите имя пользователя и пароль из списка и динамически инжектировать тег на странице, которая загружает этот ресурс.
  • Создание запроса HTTP POST на стороне клиента, который использует эти кэшированные данные аутентификации, чтобы послать запрос на ваш bitcoind. Так, например, с использованием Flash (как это описано в моем первом посте) или с помощью формы HTTP представить в фрейме.
  • Повторите в цикле с большим количеством различных комбинаций имен пользователей и паролей.

В принципе, это очень похоже на стандартную атаку CSRF (https://en.wikipedia.org/wiki/Cross-site_request_forgery) И пароль является единственной защитой от него. Так что если ваш пароль просто "пароль" (Или слово, которое, вероятно, будет на словнике) эта атака будет успешной.

Похоже, что это не будет работать с текущими версиями развития Chrome, поскольку они предотвращают встраивание имя пользователя / пароли внутри URL-адресов (https://code.google.com/p/chromium/issues/detail?id=123150). Тем не менее, это должно работать с текущей стабильной версии Chrome и другие браузеры, такие как Firefox.
GST сейчас офлайн Пожаловаться на GST   Ответить с цитированием Мультицитирование Сообщения от GST Быстрый ответ на сообщение GST



Как заработать Биткоины?

Bitcoin Wallet * Portefeuille Bitcoin * Monedero Bitcoin * Carteira Bitcoin * Portafoglio Bitcoin * Bitcoin Cüzdan * 比特币钱包

bitcoin-zarabotat.ru
Почта для связи: bitcoin-zarabotat.ru@yandex.ru

3HmAQ9FkRFk6HZGuwExYxL62y7C1B9MwPW