Pages:
Author

Topic: ATT.ne al mio account ziomik su questo forum!! - page 3. (Read 4810 times)

legendary
Activity: 1257
Merit: 1004
pool.sexy
CHE BELLA NOTIZA ZIOMIK!

Sono felice per te....ora posso smettere di inviargli un post al giorno per chiedere di risponderti.


PS:
Ok, quindi fondamentalmente bisogna dimostrare che l'indirizzo con cui hai firmato era presente su qualche post creato da te.
Mi pare di aver afferrato il concetto  Wink
buono a sapersi, grazie.

In tal caso, magari mi verrà d'aiuto in futuro, questo è il mio indirizzo BTC:
1AbJaAny7xVVt7yk313PkvWzQvScNPm6Na

 Wink
legendary
Activity: 3766
Merit: 1742
Join the world-leading crypto sportsbook NOW!
Grazie al raro pm di theymos(che terrò per ricordo) ho ripreso possesso del mio account. Che Dio guardi in giù e dia ancora attimi così gioiosi anche ad altri utenti misericordiosi...
Amen

Felicissimo del riuscito recupero, mi spiace solo per i pm che il bastardo si è cancellato/letto/fregato
hero member
Activity: 581
Merit: 500
Questa si chiama Paranoia  Cheesy Cheesy Cheesy

sei terribilmente ingenuo
hero member
Activity: 658
Merit: 502
è ovvio che chi gestisce il forum si salva le password in chiaro e altrettanto ovvio che gliene hanno fregate svariate volte


Vabbè, allora la vicina mi spia, la porteria mi legge la posta, la telecom mi ascolta le telefonate, la TV mi traccia i canali, il Kinect mi registra mentre è spento.

Questa si chiama Paranoia  Cheesy Cheesy Cheesy



FaSan
hero member
Activity: 581
Merit: 500
è ovvio che chi gestisce il forum si salva le password in chiaro e altrettanto ovvio che gliele hanno fregate svariate volte
hero member
Activity: 658
Merit: 502
Per quanto un colabrodo sia questo forum, sarebbe davvero molto interessante sapere come ha ottenuto le password in chiaro Smiley
Posted from Bitcointa.lk - #8MeZaafeMzMka6jc


Il forum è in PHP. Quindi tutte le operazioni di crypting della password vengono effettuate server-side. Questo significa che le strade possibili per leggere la password quando è ancora in chiaro sono solo quattro (avrei detto tre fino a qualche giorno fà) :

- da un keylogger sul tuo pc
- sniffando il traffico (ma devi stare in mezzo)
- sfruttare un bug del software, impossessarsi della sessione utente e cambiare subito la password finchè la sessione è ancora valida.
- leggendo il protocollo ssl con il bug, ma solo se qualcuno fà la login in quel preciso istante

Sulla terza non ci metterei la mano sul fuoco, una volta mi è capitato che un mio Moderator sfruttase una falla del genere per darsi diritti di Admin in un mio vecchio forum SMF (solo x giocare, ma c'è riuscito).

Ipotizzando invece che sia la quarta ipotesi, di circa 300k utenti, l' utente che si è trovato al posto sbagliato al momento sbagliato è stato lo zione. Ma chiaramente poteva accadere a chiunque.

Scartiamo anche i bruteforce sulle pass nel DB rubato. Decryptare un password di soli 8 caratteri ci vogliono anni.





FaSan
legendary
Activity: 1176
Merit: 1001
Quello ce l'aveva solo l'NSA.
Posted from Bitcointa.lk - #nNgd5C2yWY8GIbxE
legendary
Activity: 2632
Merit: 1040
E il bug dell'openssl?
legendary
Activity: 1176
Merit: 1001
Già. Che è anche il motivo per cui gli avatar sono stati disabilitati.
Uhm... No, non c'entra niente. Il MITM è stato dopo l'hacking del forum durante il quale hanno disattivato gli avatar.
Posted from Bitcointa.lk - #qpxXw3XaGHDTbH6Z
legendary
Activity: 1137
Merit: 1035
Bitcoin accepted here
Ma non c'era stato un attacco Man in the middle qualche mese fa?

Già. Che è anche il motivo per cui gli avatar sono stati disabilitati.
legendary
Activity: 1176
Merit: 1001
Si, ma l'unico modo per farsi rubare la password era accedere durante quel breve periodo di tempo. 6 ore?
Posted from Bitcointa.lk - #mrStiLgAaRcv7enK
legendary
Activity: 2632
Merit: 1040
Ma non c'era stato un attacco Man in the middle qualche mese fa?
legendary
Activity: 1176
Merit: 1001
Per quanto un colabrodo sia questo forum, sarebbe davvero molto interessante sapere come ha ottenuto le password in chiaro Smiley
Posted from Bitcointa.lk - #8MeZaafeMzMka6jc
legendary
Activity: 1137
Merit: 1035
Bitcoin accepted here
L'amministratore da per scontato che il suo forum è a prova di bomba e considera, quindi, che l'email associata ad esso sia compromessa, cosa che non è così nel mio caso, visto che il mio indirizzo è sano come un pesce (lo dimostrano i log). Dove abbia pescato la mia pass questo rimarrà un mistero e, visto che il malfattore osserva sicuramente questo post faccio un annuncio a lui:

SONO DISPOSTO A CORRISPONDERE 0.1 BITCOIN SE MI INFORMA E DIMOSTRA CON FATTI CONCRETI COME SI E' IMPOSSESSATO DELLA MIA PASSWORD. SE SEI INTERESSATO MANDAMI UNA MAIL DAL SOLITO INDIRIZZO CON IL QUALE MI HAI MINACCIATO (questo per evitare fake)

Lascia perdere, è tempo perso. Probabilmente non parla nemmeno l'italiano.

La lezione da imparare è che:

- questo forum è un colabrodo
- i nostri dati in questo momento potrebbero essere in chiaro chissà dove
- bisogna cambiare password periodicamente
legendary
Activity: 1960
Merit: 1012
SELL bitcoinmarket.net | bitcoinitalia.com SELL
L'amministratore da per scontato che il suo forum è a prova di bomba e considera, quindi, che l'email associata ad esso sia compromessa, cosa che non è così nel mio caso, visto che il mio indirizzo è sano come un pesce (lo dimostrano i log). Dove abbia pescato la mia pass questo rimarrà un mistero e, visto che il malfattore osserva sicuramente questo post faccio un annuncio a lui:

SONO DISPOSTO A CORRISPONDERE 0.1 BITCOIN SE MI INFORMA E DIMOSTRA CON FATTI CONCRETI COME SI E' IMPOSSESSATO DELLA MIA PASSWORD. SE SEI INTERESSATO MANDAMI UNA MAIL DAL SOLITO INDIRIZZO CON IL QUALE MI HAI MINACCIATO (questo per evitare fake)
legendary
Activity: 1137
Merit: 1035
Bitcoin accepted here
Ma non sarebbe sufficiente che l'admin mandasse un link con token all'indirizzo email originario associato all'account? In fondo è la procedura standard utilizzata (quasi) ovunque quando si vuole recuperare la password dimenticata (IMO si dovrebbe imporre la stessa cosa anche solo per cambiarla).

Comunque è pazzesco! Se solo vi fosse il 2FA molti di questi problemi non ci sarebbero. Per fortuna che alcuni servizi, tra cui Gmail, lo implementano già (e lo uso molto volentieri).
legendary
Activity: 2632
Merit: 1040
Ok, quindi fondamentalmente bisogna dimostrare che l'indirizzo con cui hai firmato era presente su qualche post creato da te.
Mi pare di aver afferrato il concetto  Wink
buono a sapersi, grazie.
legendary
Activity: 1960
Merit: 1012
SELL bitcoinmarket.net | bitcoinitalia.com SELL
E' si al fatto che c'era quell'indirizzo e tu stai dimostrando d'essere il possessore.
Questo è quello che gli ho mandato io che poi se lo verificherà qui http://brainwallet.org/#verify o dove meglio gli comoda.
Ma come si è visto è meglio non avere questo genere di problemi..

Code:
-----BEGIN BITCOIN SIGNED MESSAGE-----
DATE: 10 aprile 2014
TIME: 09:48 GTM+1
Nick hacked bitcointalk "ziomik"
cache for certificate my address btc in signature: http://webcache.googleusercontent.com/search?q=cache:3pFVlv0CJZ8J:https://bitcointalk.org/index.php%3Ftopic%3D94351.0+&cd=1&hl=it&ct=clnk&gl=uk
NEW EMAIL ADDRESS: [email protected]
-----BEGIN SIGNATURE-----
1ZiomikMqEFpg7eSFjdAG7XNtxZrpRRko
HCFb0kbbhK6QnU9u3D3XAOUkHQtqMscBeKlPbUqmrDJTH3AjRWm+trDochV5LyzSlUAgtk4ihNJtYvqcYI2qbjA=
-----END BITCOIN SIGNED MESSAGE-----

legendary
Activity: 2632
Merit: 1040
ziomik vorrei capire meglio la procedura :
Io prendo un indirizzo BTC mio, scrivo un messaggio e lo firmo -> Ho Messaggio + Firma + Indirizzo.

Invio all'admin Questa tripletta e lui verifica che sono congruenti. E fino a qua ok. Ma in quale modo collega questa tripletta al mio account? Al fatto che sull'account c'e lo stesso indirizzo BTC?
legendary
Activity: 1960
Merit: 1012
SELL bitcoinmarket.net | bitcoinitalia.com SELL
Dimenticavo: L'amico fritz ladruncolo, tanto per rompere i coglioni, mi ha cancellato tutti i messaggi privati. Ne avrò avuti sui 300-400 e questo mi dispiace un po. Chiedere al termosifone il recupero di un vecchio backup mi sembra di chiedere troppo... lol..
Pages:
Jump to: