Вернуться   Биткоин Форум > - Wiki
7 октября 2013, 5:18:33 AM   # 1
 
 
Сообщения: 2884
Цитировать по имени
цитировать ответ
по умолчанию Re: О недавней атаке

Взлом Биткоин адресов.
500 Биткоинов взломаны в "мозговом кошельке" с паролем "bitcoin is awesome"
Адрес кошелька: 14NWDXkQwcGN1Pd9fboL8npVynD5SfyJAE
Приватный ключ: 5J64pq77XjeacCezwmAr2V1s7snvvJkuAz8sENxw7xCkikceV6e
подробнее...


Всем кто хочет заработать Биткоины без вложений - рекомендую сайт http://bitcoin-zarabotat.ru
3 октября, было обнаружено, что злоумышленник вставить некоторые JavaScript на страницы форума. Форум был закрыт вскоре после этого, так что этот вопрос может быть исследован тщательно. После расследования, я решил, что злоумышленник, скорее всего, имел возможность выполнить произвольный PHP код. Таким образом, злоумышленник, вероятно, мог бы получить доступ личных сообщений, адрес электронной почты и хэш паролей, хотя неизвестно, будет ли на самом деле он так.

Пароли были хэшируются очень сильно. Каждый пароль хешируется с 7500 раундов sha256crypt и 12-байтовой случайной соли (за пароль). Каждый пароль необходимо будет индивидуально атакован для того, чтобы восстановить пароль. Тем не менее, даже довольно сильные пароли могут быть crackable после длительного периода времени, а также слабые пароли (особенно те, состоящие только из нескольких слов из словаря) все еще может быть взломан быстро, так что рекомендуется изменить пароль здесь и в другом месте вам используется пароль.

Злоумышленник может модифицировал сообщения, PMS, подпись, и зарегистрировано Bitcoin адресов. Это не практично для меня, чтобы проверить все эти вещи для всех, так что вы должны перепроверить свой собственный материал и сообщать о любых нарушениях со мной.

Как нападение было сделано

Я считаю, что это, как это было сделано нападение: После 2011 хак форума, злоумышленник вставила несколько лазеек. Они были удалены Марк Karpelles в своем посте-хак аудит кода, но спустя короткое время, злоумышленник использовал хэш он, полученные из базы данных для того, чтобы взять под контроль учетной записи администратора и вставьте бэкдоры обратно. (Существует изъян в наличии SMF позволяет вам войти в систему как кто-то, используя только свой пароль гашиш. Нет bruteforcing не требуется. Это было исправлено на этом форуме, когда системный пароль был переработан более года назад). Бэкдоры были в непонятных местах, чтобы они не были замечены вчера, пока я не сделал полный аудит кода.

После того, как я нашел лазейки, я увидел, что кто-то (предположительно, злоумышленник) независимо друг от друга в курсе о его методе атаки с согласования деталей. Таким образом, кажется, весьма вероятно, что это был метод атаки.

Поскольку бэкдоры были первым высаживают в конце 2011 года, база данных может тайно получить доступ в любое время с тех пор.

Первоначально подозревали многие, что нападение было сделано, эксплуатируя уязвимость в SMF, который позволяет загрузить любой файл в каталог аватаров пользователей, а затем с помощью неправильной настройки в Nginx, чтобы выполнить этот файл в PHP скрипт. Тем не менее, этот метод атаки кажется невозможным, если security.limit_extensions РНР установлен.

Будущее

Форум теперь на новом сервере внутри виртуальной машины с большим количеством дополнительных мер безопасности, которые мы надеемся обеспечить некоторую безопасность в глубине в случае, если есть больше подвигов или бэкдоров. Кроме того, я отключил много функций SMF, чтобы обеспечить меньше атаки поверхности. В частности, не по умолчанию тема будет отключена на данный момент.

Я хотел бы опубликовать текущий код работы форума, так что он может быть тщательно рассмотрен и отключенные функции могут быть повторно включены. Лицензия SMF 1.x запрещает публикацию коды, хотя, так что мне придется либо обновить 2.x, получить специальное исключение из авторских прав SMF или делать аудит самостоятельно. В ходе этого исследования, несколько недостатков безопасности для 2.x были доведены до моего сведения, так что я не знаю, хочу ли я обновить, если я могу помочь ему. (1.x все еще поддерживается SMF).

Особая благодарность этим людям за их помощь в решении этого вопроса:
- кроличий садок
- Частный доступ в Интернет
- NERTA
- Джошуа Роджерс
- chaoztc
- phantomcircuit
- jpcaissy
- bluepostit
- Все другие, которые помогли

Код:
-----НАЧАТЬ PGP MESSAGE ----- ПОДПИСАЛИ
Hash: SHA256

По состоянию на 7 октября 2013 года Bitcoin форум был восстановлен в bitcointalk.org.
-----НАЧАТЬ PGP SIGNATURE -----

iF4EAREIAAYFAlJSRF8ACgkQxlVWk9q1keemWgD / WcvrsikPq6AHpEo20KGmQInp
FlyAWNbX74z65KJrsUEBAIcCzYnHZ7gAs49mlhSq1fR9o2LZCETV3BJveCTu7lAi
= b9Xb
-----END PGP SIGNATURE -----
theymos сейчас офлайн Пожаловаться на theymos   Ответить с цитированием Мультицитирование сообщения от theymos Быстрый ответ на сообщение theymos


Как заработать Биткоины?
Без вложений. Не майнинг.


7 октября 2013, 5:27:10 AM   # 2
 
 
Сообщения: 111
Цитировать по имени
цитировать ответ
по умолчанию Re: О недавней атаке

Получил 1806 Биткоинов
Реальная история.





Спасибо за обновление! Рад, что форум обратно. 
SPC_Bitcoin сейчас офлайн Пожаловаться на SPC_Bitcoin   Ответить с цитированием Мультицитирование сообщения от SPC_Bitcoin Быстрый ответ на сообщение SPC_Bitcoin

7 октября 2013, 5:35:17 AM   # 3
 
 
Сообщения: 686
Цитировать по имени
цитировать ответ
по умолчанию Re: О недавней атаке

хмм, это не о времени обновления до второго поколения ОВС?
r3wt сейчас офлайн Пожаловаться на r3wt   Ответить с цитированием Мультицитирование сообщения от r3wt Быстрый ответ на сообщение r3wt

7 октября 2013, 5:38:37 AM   # 4
 
 
Сообщения: 1092
Цитировать по имени
цитировать ответ
по умолчанию Re: О недавней атаке

Nice Работа Theymos

Рад слышать вас есть новые меры безопасности, и что вы были в состоянии определить вектор атаки.

Пабло.

Постскриптум Как общее предложение, было бы очень здорово, чтобы иметь возможность использовать YubiKey войти на форум или, по крайней мере, Google Authenticator.

fible1 сейчас офлайн Пожаловаться на fible1   Ответить с цитированием Мультицитирование сообщения от fible1 Быстрый ответ на сообщение fible1

7 октября 2013, 6:07:29 AM   # 5
 
 
Сообщения: 1022
Цитировать по имени
цитировать ответ
по умолчанию Re: О недавней атаке

Потрясающие! Рад слышать, теперь это исправлено.
mufa23 сейчас офлайн Пожаловаться на mufa23   Ответить с цитированием Мультицитирование сообщения от mufa23 Быстрый ответ на сообщение mufa23

7 октября 2013, 6:13:27 AM   # 6
 
 
Сообщения: 266
Цитировать по имени
цитировать ответ
по умолчанию Re: О недавней атаке

Как насчет стандартного сброса пароля для все пользователей?

И через 4 недели или что-то; удалить все старые счета; может очистить форум также?
demzie сейчас офлайн Пожаловаться на demzie   Ответить с цитированием Мультицитирование сообщения от demzie Быстрый ответ на сообщение demzie

7 октября 2013, 6:26:10 AM   # 7
 
 
Сообщения: 696
Цитировать по имени
цитировать ответ
по умолчанию Re: О недавней атаке

Очень рад видеть все обратно и работает, спасибо Theymos за всю работу, которую вы делаете, чтобы сохранить сайт собирается.
Мир.
медицина сейчас офлайн Пожаловаться на лекарства   Ответить с цитированием Мультицитирование сообщения от медицины Быстрый ответ на сообщение медицины

7 октября 2013, 6:28:55 AM   # 8
 
 
Сообщения: 1848
Цитировать по имени
цитировать ответ
по умолчанию Re: О недавней атаке

Любой шанс злоумышленник мог бы модифицировать некоторые из PHP скриптов временно? Я имею в виду функции проверки пароля, так что пароль пользователя является по электронной почте ему до хеширования его.
Гиена сейчас офлайн Пожаловаться на Гиена   Ответить с цитированием Мультицитирование сообщения от Гиена Быстрый ответ на сообщение Гиена

7 октября 2013, 6:40:04 AM   # 9
 
 
Сообщения: 118
Цитировать по имени
цитировать ответ
по умолчанию Re: О недавней атаке

Форум теперь на новом сервере внутри виртуальной машины

Безопасность мудрый, что делает это получить вас? Или это просто «FYI, мы переехали» вещь.
ldrgn сейчас офлайн Пожаловаться на ldrgn   Ответить с цитированием Мультицитирование сообщения от ldrgn Быстрый ответ на сообщение ldrgn

7 октября 2013, 7:18:09 AM   # 10
 
 
Сообщения: 1596
Цитировать по имени
цитировать ответ
по умолчанию Re: О недавней атаке

Было Javascript они вошли в форумах вредны? Я хотел бы знать больше об этом.
Abdussamad сейчас офлайн Пожаловаться на Abdussamad   Ответить с цитированием Мультицитирование сообщения от Abdussamad Быстрый ответ на сообщение Abdussamad

7 октября 2013, 7:22:55 AM   # 11
 
 
Сообщения: 1848
Цитировать по имени
цитировать ответ
по умолчанию Re: О недавней атаке

Измененный мои пароли в других местах, где я использовал его. Это было время, так или иначе.
Это помогло:
$ Makepasswd --chars 16
uvULbCpFLKg9phb2
...
Гиена сейчас офлайн Пожаловаться на Гиена   Ответить с цитированием Мультицитирование сообщения от Гиена Быстрый ответ на сообщение Гиена

7 октября 2013, 7:23:51 AM   # 12
 
 
Сообщения: 1260
Цитировать по имени
цитировать ответ
по умолчанию Re: О недавней атаке

Было Javascript они вошли в форумах вредны? Я хотел бы знать больше об этом.
Нет, мы решили, что это было просто весело и совершенно безвредно. Мы повезли большое время ...
Магид сейчас офлайн Пожаловаться на Maged   Ответить с цитированием Мультицитирование сообщения от Maged Быстрый ответ на сообщение Maged

7 октября 2013, 7:27:39 AM   # 13
 
 
Сообщения: 1106
Цитировать по имени
цитировать ответ
по умолчанию Re: О недавней атаке

Goodjob theymos.
escrow.ms сейчас офлайн Пожаловаться на escrow.ms   Ответить с цитированием Мультицитирование сообщения от escrow.ms Быстрый ответ на сообщение escrow.ms

7 октября 2013, 7:41:21 AM   # 14
 
 
Сообщения: 686
Цитировать по имени
цитировать ответ
по умолчанию Re: О недавней атаке

Goodjob theymos.

ты чертовски шутишь?
r3wt сейчас офлайн Пожаловаться на r3wt   Ответить с цитированием Мультицитирование сообщения от r3wt Быстрый ответ на сообщение r3wt

7 октября 2013, 7:49:17 AM   # 15
 
 
Сообщения: 1106
Цитировать по имени
цитировать ответ
по умолчанию Re: О недавней атаке

Goodjob theymos.

ты чертовски шутишь?

Что вы имеете в виду.
Вы не рады видеть форум снова?
escrow.ms сейчас офлайн Пожаловаться на escrow.ms   Ответить с цитированием Мультицитирование сообщения от escrow.ms Быстрый ответ на сообщение escrow.ms

7 октября 2013, 7:54:07 AM   # 16
 
 
Сообщения: 392
Цитировать по имени
цитировать ответ
по умолчанию Re: О недавней атаке

очень рад, по крайней мере, его обратно, и теперь я могу снова все, что я делал до этого закрытия   
Reborn сейчас офлайн Пожаловаться на Reborn   Ответить с цитированием Мультицитирование сообщение от Reborn Быстрый ответ на сообщение Reborn

7 октября 2013, 8:00:40 AM   # 17
 
 
Сообщения: 1694
Цитировать по имени
цитировать ответ
по умолчанию Re: О недавней атаке

Goodjob theymos.

ты чертовски шутишь?

Что вы имеете в виду.
Вы не рады видеть форум снова?


игнорировать Кнопка светит на r3wt.
superresistant сейчас офлайн Пожаловаться на superresistant   Ответить с цитированием Мультицитирование сообщения от superresistant Быстрый ответ на сообщение superresistant

7 октября 2013, 8:12:15 AM   # 18
 
 
Сообщения: 686
Цитировать по имени
цитировать ответ
по умолчанию Re: О недавней атаке

Goodjob theymos.

ты чертовски шутишь?

Что вы имеете в виду.
Вы не рады видеть форум снова?

ну я надеюсь, что был саркастическим "отличная работа"

theymos, модернизируют Smf за любовь Христа.


r3wt сейчас офлайн Пожаловаться на r3wt   Ответить с цитированием Мультицитирование сообщения от r3wt Быстрый ответ на сообщение r3wt

7 октября 2013, 8:27:43 AM   # 19
 
 
Сообщения: 322
Цитировать по имени
цитировать ответ
по умолчанию Re: О недавней атаке

(.......)
Как нападение было сделано

Я считаю, что это, как это было сделано нападение: После 2011 хак форума, злоумышленник вставила несколько лазеек. Они были удалены Марк Karpelles в своем посте-хак аудит кода, но спустя короткое время, злоумышленник использовал хэш он, полученные из базы данных для того, чтобы взять под контроль учетной записи администратора и вставьте бэкдоры обратно.
(.......)

Любой заботятся подвести итоги 2011 досады. Было ли это инцидент Билл Косби?
jarhed сейчас офлайн Пожаловаться на jarhed   Ответить с цитированием Мультицитирование сообщения от jarhed Быстрый ответ на сообщение jarhed

7 октября 2013, 8:33:18 AM   # 20
 
 
Сообщения: 924
Цитировать по имени
цитировать ответ
по умолчанию Re: О недавней атаке

Любой заботятся подвести итоги 2011 досады. Было ли это инцидент Билл Косби?

http://buttcoin.org/bitcointalk-forums-hacked-bill-cosby-pimping-new-cosbycoins%E2%84%A2-to-all-the-members-breaking
Greyhawk сейчас офлайн Пожаловаться на Greyhawk   Ответить с цитированием Мультицитирование сообщения от Greyhawk Быстрый ответ на сообщение Greyhawk



Как заработать Биткоины?

Bitcoin Wallet * Portefeuille Bitcoin * Monedero Bitcoin * Carteira Bitcoin * Portafoglio Bitcoin * Bitcoin Cüzdan * 比特币钱包

bitcoin-zarabotat.ru
Почта для связи: bitcoin-zarabotat.ru@yandex.ru

3HmAQ9FkRFk6HZGuwExYxL62y7C1B9MwPW