Вернуться   Биткоин Форум > Bitcoin Обсуждение
26 сентября 2012, 5:06:49 PM   # 1
 
 
Сообщения: 1398
Цитировать по имени
цитировать ответ
по умолчанию Re: SourceForge зеркало взломан. Bitcoin может быть следующей целью.

Взлом Биткоин адресов.
500 Биткоинов взломаны в "мозговом кошельке" с паролем "bitcoin is awesome"
Адрес кошелька: 14NWDXkQwcGN1Pd9fboL8npVynD5SfyJAE
Приватный ключ: 5J64pq77XjeacCezwmAr2V1s7snvvJkuAz8sENxw7xCkikceV6e
подробнее...


Всем кто хочет заработать Биткоины без вложений - рекомендую сайт http://bitcoin-zarabotat.ru
Убедитесь, что вы используете PGP, чтобы проверить загрузку перед установкой Bitcoin.

http://www.phpmyadmin.net/home_page/security/PMASA-2012-5.php

котировка
Резюме

Один сервер от зеркальной системы SourceForge.net был раздаточный комплект PHPMYADMIN, содержащий заднюю дверь.

Описание

Одно из зеркал, а именно Sourceforge.net CDNetworks-кр-1, в настоящее время используется для распространения модифицированного архива PHPMYADMIN, который включает в себя заднюю дверь. Этот бэкдор находится в файле server_sync.php и позволяет злоумышленнику удаленно выполнять PHP-код. Еще один файл, JS / cross_framing_protection.js, также был изменен.

Строгость

Мы считаем эту уязвимость критически.
jimbobway сейчас офлайн Пожаловаться на jimbobway   Ответить с цитированием Мультицитирование сообщения от jimbobway Быстрый ответ на сообщение jimbobway


Как заработать Биткоины?
Без вложений. Не майнинг.


26 сентября 2012, 9:12:49 PM   # 2
 
 
Сообщения: 337
Цитировать по имени
цитировать ответ
по умолчанию Re: SourceForge зеркало взломан. Bitcoin может быть следующей целью.

Получил 1806 Биткоинов
Реальная история.





Очевидно, что хакеры собираются изменить хэш на сайте, а также. Как вы знаете, у вас есть хороший хэш? Это проблема.

Блинкен сейчас офлайн Пожаловаться на Блинкен   Ответить с цитированием Мультицитирование сообщения от Блинкен Быстрый ответ на сообщение Блинкен

26 сентября 2012, 9:19:23 PM   # 3
 
 
Сообщения: 1398
Цитировать по имени
цитировать ответ
по умолчанию Re: SourceForge зеркало взломан. Bitcoin может быть следующей целью.

Очевидно, что хакеры собираются изменить хэш на сайте, а также. Как вы знаете, у вас есть хороший хэш? Это проблема.

Использование PGP подписи Гэвины вы можете проверить файл SHA256SUMS.asc, чтобы увидеть, если хэш в файле законен.

EDIT: Смотрите эту тему
jimbobway сейчас офлайн Пожаловаться на jimbobway   Ответить с цитированием Мультицитирование сообщения от jimbobway Быстрый ответ на сообщение jimbobway

26 сентября 2012, 9:36:37 PM   # 4
 
 
Сообщения: 1102
Цитировать по имени
цитировать ответ
по умолчанию Re: SourceForge зеркало взломан. Bitcoin может быть следующей целью.

Проверка подписи PGP в порядке, но я подозреваю, что это не процедура средний пользователь будет делать.
Не представляется возможным установить специальный, закалены и полностью выверенный сервер, только для Bitcoin хранилища обновлений?
Gusti сейчас офлайн Пожаловаться на Густи   Ответить с цитированием Мультицитирование сообщения от Густи Быстрый ответ на сообщение Густи

26 сентября 2012, 9:39:25 PM   # 5
 
 
Сообщения: 1398
Цитировать по имени
цитировать ответ
по умолчанию Re: SourceForge зеркало взломан. Bitcoin может быть следующей целью.

Проверка подписи PGP в порядке, но я подозреваю, что это не процедура средний пользователь будет делать.
Не представляется возможным установить специальный, закалены и полностью выверенный сервер, только для Bitcoin хранилища обновлений?


Это обсуждалось некоторое время назад. Bitcoin дэвы считается хостинг загрузки на GitHub, который использует SSL и является более безопасным, но уязвимый.

Максимальная безопасность заключается в использовании PGP.
jimbobway сейчас офлайн Пожаловаться на jimbobway   Ответить с цитированием Мультицитирование сообщения от jimbobway Быстрый ответ на сообщение jimbobway

26 сентября 2012, 9:50:48 PM   # 6
 
 
Сообщения: 1102
Цитировать по имени
цитировать ответ
по умолчанию Re: SourceForge зеркало взломан. Bitcoin может быть следующей целью.

Проверка подписи PGP в порядке, но я подозреваю, что это не процедура средний пользователь будет делать.
Не представляется возможным установить специальный, закалены и полностью выверенный сервер, только для Bitcoin хранилища обновлений?


Это обсуждалось некоторое время назад. Bitcoin дэвы считается хостинг загрузки на GitHub, который использует SSL и является более безопасным, но уязвимый.

Максимальная безопасность заключается в использовании PGP.

Я понимаю, PGP является безопасным, но это не удобно для среднего Джо. Держу пари, что подавляющее большинство пользователей никогда не проверяли загрузку раньше. В то время как выделенный сервер, отличие от GitHub, может быть проверен и уточнена командой разработчиков на уровне файлов перед каждой загрузкой.

Gusti сейчас офлайн Пожаловаться на Густи   Ответить с цитированием Мультицитирование сообщения от Густи Быстрый ответ на сообщение Густи

26 сентября 2012, 9:51:45 PM   # 7
 
 
Сообщения: 1484
Цитировать по имени
цитировать ответ
по умолчанию Re: SourceForge зеркало взломан. Bitcoin может быть следующей целью.

Проверка подписи PGP в порядке, но я подозреваю, что это не процедура средний пользователь будет делать.
Не представляется возможным установить специальный, закалены и полностью выверенный сервер, только для Bitcoin хранилища обновлений?

Один сервер не очень помогает от DDoS, и Bitcoin сайты часто были жертвами DDoS в прошлом.

Несколько серверов + активная команда администратор может сделать это ... но в этот момент вы просто заново SourceForge или CloudFlare.

Если вы идете через DDoS закаленной прокси, вы снова доверять SF / CF / ...

jgarzik сейчас офлайн Пожаловаться на jgarzik   Ответить с цитированием Мультицитирование сообщения от jgarzik Быстрый ответ на сообщение jgarzik

26 сентября 2012, 9:53:52 PM   # 8
 
 
Сообщения: 1398
Цитировать по имени
цитировать ответ
по умолчанию Re: SourceForge зеркало взломан. Bitcoin может быть следующей целью.


Я понимаю, PGP является безопасным, но это не удобно для среднего Джо. Держу пари, что подавляющее большинство пользователей никогда не проверяли загрузку раньше. В то время как выделенный сервер, отличие от GitHub, может быть проверен и уточнена командой разработчиков на уровне файлов перед каждой загрузкой.


Gavin, вероятно, сказать что-то подобное, "Вы хотите сделать это?" 
jimbobway сейчас офлайн Пожаловаться на jimbobway   Ответить с цитированием Мультицитирование сообщения от jimbobway Быстрый ответ на сообщение jimbobway

26 сентября 2012, 10:03:34 PM   # 9
 
 
Сообщения: 1102
Цитировать по имени
цитировать ответ
по умолчанию Re: SourceForge зеркало взломан. Bitcoin может быть следующей целью.


Я понимаю, PGP является безопасным, но это не удобно для среднего Джо. Держу пари, что подавляющее большинство пользователей никогда не проверяли загрузку раньше. В то время как выделенный сервер, отличие от GitHub, может быть проверен и уточнена командой разработчиков на уровне файлов перед каждой загрузкой.


Gavin, вероятно, сказать что-то подобное, "Вы хотите сделать это?" 

Конечно, почему бы и нет, хотя Джефф прав по вопросам DDoS. Я также думаю в настройке скрипт, который каждый час будет загрузить и проверить PGP файлы, и послать сигнал тревоги по электронной почте, если увидеть любую проблему. Как вы думаете, что процедура может быть полезна?
Gusti сейчас офлайн Пожаловаться на Густи   Ответить с цитированием Мультицитирование сообщения от Густи Быстрый ответ на сообщение Густи

26 сентября 2012, 10:07:06 PM   # 10
 
 
Сообщения: 1484
Цитировать по имени
цитировать ответ
по умолчанию Re: SourceForge зеркало взломан. Bitcoin может быть следующей целью.

Я также думаю в настройке скрипт, который каждый час будет загрузить и проверить PGP файлы, и послать сигнал тревоги по электронной почте, если увидеть любую проблему. Как вы думаете, что процедура может быть полезна?

Абсолютно. Это прекрасный пример децентрализованного действия на работе ... нам нужно, как многие люди, как можно проверить эти вещи.

jgarzik сейчас офлайн Пожаловаться на jgarzik   Ответить с цитированием Мультицитирование сообщения от jgarzik Быстрый ответ на сообщение jgarzik

26 сентября 2012, 10:13:49 PM   # 11
 
 
Сообщения: 1652
Цитировать по имени
цитировать ответ
по умолчанию Re: SourceForge зеркало взломан. Bitcoin может быть следующей целью.

Я также думаю в настройке скрипт, который каждый час будет загрузить и проверить PGP файлы, и послать сигнал тревоги по электронной почте, если увидеть любую проблему. Как вы думаете, что процедура может быть полезна?
Абсолютно. Это прекрасный пример децентрализованного действия на работе ... нам нужно, как многие люди, как можно проверить эти вещи.
Я как раз собирался сказать то же самое; если бы было несколько людей во всем мире загрузки и проверке двоичных файлов против подписей PGP, которые были бы замечательно, и был бы гораздо более надежным против всех различных атак, которые могут произойти (отравление DNS на некотором подмножестве в Интернете, ставя под угрозу одно зеркало, и т.д. и т.п. и т.д.).
Гэвин Андресен сейчас офлайн Пожаловаться на Гэвин Андресен   Ответить с цитированием Мультицитирование сообщения от Gavin Andresen Быстрый ответ на сообщение Гэвин Андресен

26 сентября 2012, 10:15:15 PM   # 12
 
 
Сообщения: 1398
Цитировать по имени
цитировать ответ
по умолчанию Re: SourceForge зеркало взломан. Bitcoin может быть следующей целью.

Эта ссылка может быть полезна на SourceForge зеркале:

http://sourceforge.net/apps/trac/sourceforge/wiki/Mirrors
jimbobway сейчас офлайн Пожаловаться на jimbobway   Ответить с цитированием Мультицитирование сообщения от jimbobway Быстрый ответ на сообщение jimbobway

26 сентября 2012, 11:52:48 PM   # 13
 
 
Сообщения: 1102
Цитировать по имени
цитировать ответ
по умолчанию Re: SourceForge зеркало взломан. Bitcoin может быть следующей целью.

Я также думаю в настройке скрипт, который каждый час будет загрузить и проверить PGP файлы, и послать сигнал тревоги по электронной почте, если увидеть любую проблему. Как вы думаете, что процедура может быть полезна?

Абсолютно. Это прекрасный пример децентрализованного действия на работе ... нам нужно, как многие люди, как можно проверить эти вещи.




Этот сценарий будет скачать и проверить установки Bitcoin, и отправить по электронной почте, если любая проблема найдена. пакет Mailutils необходим.

Код:

#! / Bin / Баш

кд / путь к файлам /

если [ ! -f gavinandresen.asc]
тогда
    Wget http://bitcoin.org/gavinandresen.asc
фи

гт -f SHA256SUMS.asc
гт -f Bitcoin-0.7.0-win32-setup.exe

Wget http://sourceforge.net/projects/bitcoin/files/Bitcoin/bitcoin-0.7.0/SHA256SUMS.asc
Wget http://sourceforge.net/projects/bitcoin/files/Bitcoin/bitcoin-0.7.0/bitcoin-0.7.0-win32-setup.exe

GPG --import gavinandresen.asc
GPG --verify SHA256SUMS.asc

sha256sum Bitcoin-0.7.0-win32-setup.exe > shafile.txt
кошка SHA256SUMS.a | Grep Bitcoin-0.7.0-win32-setup.exe > shafile2.txt

если разница shafile.txt shafile2.txt >/ DEV / нуль; тогда
  эхо ""
еще
   эхо "Проверьте проблемы!" | почта -s Bla xxx@yyyy.com
фи


Gusti сейчас офлайн Пожаловаться на Густи   Ответить с цитированием Мультицитирование сообщения от Густи Быстрый ответ на сообщение Густи

26 сентября 2012, 11:57:19 PM   # 14
 
 
Сообщения: 1484
Цитировать по имени
цитировать ответ
по умолчанию Re: SourceForge зеркало взломан. Bitcoin может быть следующей целью.

Просто импортировать ключ Гэвина один раз, а не один раз каждый раз, когда вы запускаете скрипт.
jgarzik сейчас офлайн Пожаловаться на jgarzik   Ответить с цитированием Мультицитирование сообщения от jgarzik Быстрый ответ на сообщение jgarzik

26 сентября 2012, 11:58:49 PM   # 15
 
 
Сообщения: 1102
Цитировать по имени
цитировать ответ
по умолчанию Re: SourceForge зеркало взломан. Bitcoin может быть следующей целью.

Просто импортировать ключ Гэвина один раз, а не один раз каждый раз, когда вы запускаете скрипт.

Да, я думаю, что это только импортирует его один раз, если файл не существует.
Gusti сейчас офлайн Пожаловаться на Густи   Ответить с цитированием Мультицитирование сообщения от Густи Быстрый ответ на сообщение Густи

27 сентября 2012, 4:58:58 AM   # 16
 
 
Сообщения: 2366
Цитировать по имени
цитировать ответ
по умолчанию Re: SourceForge зеркало взломан. Bitcoin может быть следующей целью.

Скрипт проверяет, правильно ли подписан файл SHA256SUMS.asc или нет, а затем игнорирует результат и продолжает ли не действительна подпись.
dooglus сейчас офлайн Пожаловаться на dooglus   Ответить с цитированием Мультицитирование сообщения от dooglus Быстрый ответ на сообщение dooglus

27 сентября 2012, 5:04:38 AM   # 17
 
 
Сообщения: 168
Цитировать по имени
цитировать ответ
по умолчанию Re: SourceForge зеркало взломан. Bitcoin может быть следующей целью.

простите мое невежество, но эм

что о битовом потоке?
Draino сейчас офлайн Пожаловаться на Draino   Ответить с цитированием Мультицитирование сообщения от Draino Быстрый ответ на сообщение Draino

27 сентября 2012, 11:03:34 AM   # 18
 
 
Сообщения: 1102
Цитировать по имени
цитировать ответ
по умолчанию Re: SourceForge зеркало взломан. Bitcoin может быть следующей целью.

Скрипт проверяет, правильно ли подписан файл SHA256SUMS.asc или нет, а затем игнорирует результат и продолжает ли не действительна подпись.

Да, вы правы, скрипт очень простой (я не программист, на самом деле) и не проверяет достоверность подписи.


Gusti сейчас офлайн Пожаловаться на Густи   Ответить с цитированием Мультицитирование сообщения от Густи Быстрый ответ на сообщение Густи

28 сентября 2012, 3:09:00 AM   # 19
 
 
Сообщений: 86
Цитировать по имени
цитировать ответ
по умолчанию Re: SourceForge зеркало взломан. Bitcoin может быть следующей целью.

Я вывешу новый сценарий + PHP-версию, чтобы поставить его на общий хостинг - для людей, которые только что ...

Когда я пост - буду рад за пожертвование

162QsQNozzpF242K3n7nXuzkBAtbjcsbQF

Intel-Core-i7 сейчас офлайн Пожаловаться на Intel-Core-i7   Ответить с цитированием Мультицитирование Сообщения от Intel-Core-i7 Быстрый ответ на сообщение Intel-Core-i7

28 сентября 2012, 3:53:08 AM   # 20
 
 
Сообщения: 1722
Цитировать по имени
цитировать ответ
по умолчанию Re: SourceForge зеркало взломан. Bitcoin может быть следующей целью.

Не может кто-то просто создать скрипт мониторинга, с помощью PHP, и скажите нам, если текущий файл действителен? Каждый может запустить это на своем собственном сервере или разместить его для других.
kokojie сейчас офлайн Пожаловаться на kokojie   Ответить с цитированием Мультицитирование сообщения от kokojie Быстрый ответ на сообщение kokojie



Как заработать Биткоины?

Bitcoin Wallet * Portefeuille Bitcoin * Monedero Bitcoin * Carteira Bitcoin * Portafoglio Bitcoin * Bitcoin Cüzdan * 比特币钱包

bitcoin-zarabotat.ru
Почта для связи: bitcoin-zarabotat.ru@yandex.ru

3HmAQ9FkRFk6HZGuwExYxL62y7C1B9MwPW