Welcome! Обсуждаем политические взгляды, проблемы регионов, IT индустрию и многое другое

Welcome! Форум доступен на основном домене Thenewpath.xyz в случае блокировки имеется зеркало Thenewpath.website New-path.online и New-path.ru

  • Технический аккаунт Логин Defender пароль Information
  • С Днем ВДВ! Желаю вам крепкого здоровья, мирного неба и надежных друзей на жизненном пути! Ну Я так предполагаю можно начинать
  • В помощь форуму!

    Есть желание поучаствовать в партнёрке? Перейди по ссылке

Новые сообщения

Тема Крупнейшая подборка паролей с 8,4 миллиардами записей

Тема

Imperator_Neron

Научился читать правила
Активный юзер
Регистрация
29.09.2024
Сообщения
1 483
Реакции
27
Репутация
652

Репутация:

Без названия (1).png

На популярном хакерском форуме (название которого не сообщается) появилась огромная коллекцией паролей в виде текстового файла rockyou2021.txt объемом 100 Гб, содержащего 8,4 миллиарда записей паролей. Предположительно, они были объединены в результате предыдущих утечек данных. По подсчетам интернет-издания Cybernews в файле содержится 8 459 060 239 уникальных записей.

Файл не содержит пар и комбинаций логин/пароль, хотя, это не проблема для злоумышленников, которые объединят базы из ранее утекших документов, содержащих перекрестные данные. Это хорошая база для перебора, а также для словарей паролей, которые используются для проведения брутфорс атак.

Есть мнение, что этот файл — результат обычной генерации при помощи продвинутого алгоритма. Достоверно нельзя утверждать, что это подделка, так как он содержит реальные списки.

Проверим почтовый ящик

Есть возможность проверить на компрометацию свои учетные записи и пароли. На ресурсе предоставлены инструменты:

средство проверки утечки личных данных почты (email)
https://cybernews.com/personal-data-leak-check/

средство проверки утечек пароля (password)
https://cybernews.com/password-leak-check/

Первый инструмент при успешной проверке выдает зеленую надпись "We haven’t found your data among the leaked ones" ("Мы не обнаружили ваших данных среди просочившихся"), а при компрометации - красное сообщение, например, "Oh no! Your data has been leaked" ("О нет! Утечка ваших данных").
При обнаружении, необходимо изменить пароли для всех учетных записей, которые используют этот адрес электронной почты, пока вы не потеряли к ним доступ.

Второй инструмент на ввод и проверку своего сложного пароля в открытом виде - Я бы не советовал!

Для этого, можно воспользоваться другим сервисом, который предназначен для дешифровки хешей по так называемым радужным таблицам (точнее, для поиска по существующим хешам паролей)
https://crackstation.net

В него можно за раз ввести 20 хешей паролей в любом виде (md5, sha256 и др.). То есть, пароль не передаётся в явном открытом виде.
Справка. Как известно, эффективной процедуры математического обратного восстановления паролей по хешу не существует или теоретически, при сложном пароле займет колоссальное количество времени на любом суперкомпьютере и поэтому, возможно, разве что на квантовых компьютерах. Ну, или если известен секретный обходной алгоритм, о котором знает лишь секретная служба Санта Клауса.​
Где получить хеш опишу чуть позже...

А пока что, настоятельно рекомендую проверить компрометацию учетных данных по Email на сайте с базой скомпрометированных паролей
https://haveibeenpwned.com

Сайт существует давно и с большей долей вероятности, именно он выдаст "Oh no — pwned!" по вашему почтовому адресу на каких сайтах он был скомпрометирован. Оказывается, немногие айтишники о нём знают.

Другой сервис, который базируется на данных этого движка - нам более подробно даже сообщит, какие данные были разглашены (укажет часть паролей и дату утечки).
https://2ip.ru/pwned/

Вот ещё один полезный сервис уведомления NotifyMe - оповестит когда ваш email будет скомпрометирован (лучше поздно, чем никогда).
https://haveibeenpwned.com/NotifyMe

Где получить хеш​

Получить хеш своего пароля можно здесь
https://defuse.ca/checksums.htm

А лучше воспользоваться сторонним онлайн-сервисом, не сохраняющим данные на сервере сайта. Их множество, например
https://dencode.com/ru/hash
https://passwordsgenerator.net/sha256-hash-generator/
https://passwordsgenerator.net/md5-hash-generator/

Они абсолютно безопасны и ваши пароли никуда не утекут!

Утилит под Windows, именно для генерации хеша из строки не так много, но они есть:
Hash Generator https://securityxploded.com/hashgenerator.php
MultiHasher http://www.abelhadigital.com/multihasher
QuickHash https://www.quickhash-gui.org

Вдобавок они позволяют проверять целостность контрольной суммы файлов, но для этого есть более удобные утилиты - HashTab и Hasher встраиваемые в проводник. Но их обсуждение сейчас не имеет отношения к рассматриваемой теме.

Прочие утилиты могут не корректно вычислять хеш! Их не рекомендую.
Как воспользоваться экзотическим способом посредством встроенного в систему PowerShell или иных утилит командной строки во избежание лишних сложностей рассматривать не будем.

Сменим пароли​

Напомню известный совет при выборе пароля...
Сложный пароль должен состоять из нескольких спецсимволов, включая прописные и заглавные буквы. Ни в коем случае он не должен быть известной датой рождения, именем, кличкой собаки, ничем, что указывало бы на вас. Пароль не должен состоять из одних цифр.
Ставить пароль путем смены раскладки типа "ghbdtn" (привет) не имеет смысла.

Обезопасим пароли​

На ресурсе имеется статья про 10 лучший менеджеров паролей
https://cybernews.com/best-password-managers/

Но всё же, лучше избегать любых менеджеров, особенно тех, что работают через облако и всяких браузерных плагинов.
Сохранять пароли в браузере для важных сайтов не нужно.

Обилие сайтов требующих регистрации вынуждает указывать почту.
• Для временной регистрации на сомнительных сайтах лучше воспользоваться сервисами Временной Одноразовой почты.
• Для постоянной регистрации на сайтах и форумах лучше использовать функцию анонимной почты, например от MailRu.
Создаем анонимный ящик и пользуемся без опасений утечки. Его можно и удалить.
Кстати, есть другая возможность создания виртуальных email-адресов.
Эта услуга называется "почта на домене". Яндекс позволяет привязать почту к домену и создавать виртуальные ящики и "алиасы". Но это не будет работать с бесплатными доменами.

Благо сегодня есть возможность авторизации на сайтах посредством соц.сетей и гуглосервисов. Нужно лишь внимательно смотреть на запрашиваемые права. И периодически перепроверять приложения с предоставленным доступом в настройках соцсетей.

Двухфакторная аутентификация (2FA) куда более безопасней.
Приложение генерации кодов подтверждения:
Google Authenticator https://play.google.com/store/apps/details?id=com.google.android.apps.authenticator2
Инструкция https://support.google.com/accounts/answer/1066447
Яндекс.Ключ https://play.google.com/store/apps/details?id=ru.yandex.key

Кстати, приложением яндекса часто требует коррекцию времени, если оно задается не настройками сети и ваши часы спешат/отстают. И с этим нужно быть очень аккуратным! Так как в любой момент после использования Vpn или Tor можно потерять доступ навсегда.

Помимо генерации кодов двухфакторная даёт возможность создавать пароли приложений. Можно создать пароль для каждого приложения (таких как яндекс.Диск).

Эта тема слишком большая, поэтому пока что советов будет достаточно.

Напоследок отмечу, что зачастую базы известных паролей содержат символы латиницы и спецсимволы клавиатуры, т.е. символы из набора 255 символов кодовой таблицы ASCII.

К сожалению, немногие сайты позволяют указывать пароль из бинарных или прочих символов (в целях безопасности самого сайта).

Ведь, можно поставить такую шикарную утилиту ввода спецсимволов как SpecChar. Создаешь свой спецсимвол в текстовом файле и его можно вводить прямо с помощью мыши, вызывая контекстное меню по спецклавише. Это всё настраивается и программка крайне компактная.

Жаль, что нельзя. С такими паролями, ни одна утечка не страшна!)

Но в программах некоторых такой финт проделать всё же можно.

Вопрос в том, есть ли смысл? В основном утекают онлайн пароли...

А что в целом?​

В России по ряду данных в 2020 году количество утечек возросло примерно на треть, хотя во всем мире этот показатель немного, но снизился.

В 2020 году в сеть утекло около 100 млн записей персональных данных россиян, что гораздо опаснее, чем выложенный кем-то файл с миллиардами паролей. При этом около 80% нарушений пришлось на сотрудников компаний, большая часть — в результате умышленных действий. В России чаще других утечки случаются в финансовых сервисах, госсекторе и hi-tech отрасли.

Что касается мира, то по итогам 2020 года в сети появилось около 11 млрд записей персональных данных и платежной информации (понятно, что в таких утечках на одного пользователя приходится несколько учеток, это не 11 млрд отдельных учеток). Самой большой утечкой можно считать проблему с Whisper — у сервиса украли 900 млн записей одномоментно, то есть в сеть слили все записи со дня основания ресурса в 2021 году. На втором месте — китайский сервис Weibo, допустивший утечку примерно 500 млрд записей. На третьем — компания Estee Lauder. Здесь никаких хакеров не понадобилось, компания сама выложила 440 млн учеток на одном из облачных сервисов.

Кстати, в феврале 2021 года в сети оказался еще один список — 3,2 млрд связок логин/пароль от учетных записей почтовых сервисов Microsoft и Google. Тот файл представлял собой компиляцию многих других утечек, случившихся ранее.​
По материалам
и собственных мыслей....
 
Посмотреть вложение 117

На популярном хакерском форуме (название которого не сообщается) появилась огромная коллекцией паролей в виде текстового файла rockyou2021.txt объемом 100 Гб, содержащего 8,4 миллиарда записей паролей. Предположительно, они были объединены в результате предыдущих утечек данных. По подсчетам интернет-издания Cybernews в файле содержится 8 459 060 239 уникальных записей.

Файл не содержит пар и комбинаций логин/пароль, хотя, это не проблема для злоумышленников, которые объединят базы из ранее утекших документов, содержащих перекрестные данные. Это хорошая база для перебора, а также для словарей паролей, которые используются для проведения брутфорс атак.

Есть мнение, что этот файл — результат обычной генерации при помощи продвинутого алгоритма. Достоверно нельзя утверждать, что это подделка, так как он содержит реальные списки.

Проверим почтовый ящик

Есть возможность проверить на компрометацию свои учетные записи и пароли. На ресурсе предоставлены инструменты:

средство проверки утечки личных данных почты (email)
https://cybernews.com/personal-data-leak-check/

средство проверки утечек пароля (password)
https://cybernews.com/password-leak-check/

Первый инструмент при успешной проверке выдает зеленую надпись "We haven’t found your data among the leaked ones" ("Мы не обнаружили ваших данных среди просочившихся"), а при компрометации - красное сообщение, например, "Oh no! Your data has been leaked" ("О нет! Утечка ваших данных").
При обнаружении, необходимо изменить пароли для всех учетных записей, которые используют этот адрес электронной почты, пока вы не потеряли к ним доступ.

Второй инструмент на ввод и проверку своего сложного пароля в открытом виде - Я бы не советовал!

Для этого, можно воспользоваться другим сервисом, который предназначен для дешифровки хешей по так называемым радужным таблицам (точнее, для поиска по существующим хешам паролей)
https://crackstation.net

В него можно за раз ввести 20 хешей паролей в любом виде (md5, sha256 и др.). То есть, пароль не передаётся в явном открытом виде.


Где получить хеш опишу чуть позже...

А пока что, настоятельно рекомендую проверить компрометацию учетных данных по Email на сайте с базой скомпрометированных паролей
https://haveibeenpwned.com

Сайт существует давно и с большей долей вероятности, именно он выдаст "Oh no — pwned!" по вашему почтовому адресу на каких сайтах он был скомпрометирован. Оказывается, немногие айтишники о нём знают.

Другой сервис, который базируется на данных этого движка - нам более подробно даже сообщит, какие данные были разглашены (укажет часть паролей и дату утечки).
https://2ip.ru/pwned/

Вот ещё один полезный сервис уведомления NotifyMe - оповестит когда ваш email будет скомпрометирован (лучше поздно, чем никогда).
https://haveibeenpwned.com/NotifyMe

Где получить хеш​

Получить хеш своего пароля можно здесь
https://defuse.ca/checksums.htm

А лучше воспользоваться сторонним онлайн-сервисом, не сохраняющим данные на сервере сайта. Их множество, например
https://dencode.com/ru/hash
https://passwordsgenerator.net/sha256-hash-generator/
https://passwordsgenerator.net/md5-hash-generator/

Они абсолютно безопасны и ваши пароли никуда не утекут!

Утилит под Windows, именно для генерации хеша из строки не так много, но они есть:
Hash Generator https://securityxploded.com/hashgenerator.php
MultiHasher http://www.abelhadigital.com/multihasher
QuickHash https://www.quickhash-gui.org

Вдобавок они позволяют проверять целостность контрольной суммы файлов, но для этого есть более удобные утилиты - HashTab и Hasher встраиваемые в проводник. Но их обсуждение сейчас не имеет отношения к рассматриваемой теме.

Прочие утилиты могут не корректно вычислять хеш! Их не рекомендую.
Как воспользоваться экзотическим способом посредством встроенного в систему PowerShell или иных утилит командной строки во избежание лишних сложностей рассматривать не будем.

Сменим пароли​

Напомню известный совет при выборе пароля...
Сложный пароль должен состоять из нескольких спецсимволов, включая прописные и заглавные буквы. Ни в коем случае он не должен быть известной датой рождения, именем, кличкой собаки, ничем, что указывало бы на вас. Пароль не должен состоять из одних цифр.
Ставить пароль путем смены раскладки типа "ghbdtn" (привет) не имеет смысла.

Обезопасим пароли​

На ресурсе имеется статья про 10 лучший менеджеров паролей
https://cybernews.com/best-password-managers/

Но всё же, лучше избегать любых менеджеров, особенно тех, что работают через облако и всяких браузерных плагинов.
Сохранять пароли в браузере для важных сайтов не нужно.

Обилие сайтов требующих регистрации вынуждает указывать почту.
• Для временной регистрации на сомнительных сайтах лучше воспользоваться сервисами Временной Одноразовой почты.
• Для постоянной регистрации на сайтах и форумах лучше использовать функцию анонимной почты, например от MailRu.
Создаем анонимный ящик и пользуемся без опасений утечки. Его можно и удалить.
Кстати, есть другая возможность создания виртуальных email-адресов.
Эта услуга называется "почта на домене". Яндекс позволяет привязать почту к домену и создавать виртуальные ящики и "алиасы". Но это не будет работать с бесплатными доменами.

Благо сегодня есть возможность авторизации на сайтах посредством соц.сетей и гуглосервисов. Нужно лишь внимательно смотреть на запрашиваемые права. И периодически перепроверять приложения с предоставленным доступом в настройках соцсетей.

Двухфакторная аутентификация (2FA) куда более безопасней.
Приложение генерации кодов подтверждения:
Google Authenticator https://play.google.com/store/apps/details?id=com.google.android.apps.authenticator2
Инструкция https://support.google.com/accounts/answer/1066447
Яндекс.Ключ https://play.google.com/store/apps/details?id=ru.yandex.key

Кстати, приложением яндекса часто требует коррекцию времени, если оно задается не настройками сети и ваши часы спешат/отстают. И с этим нужно быть очень аккуратным! Так как в любой момент после использования Vpn или Tor можно потерять доступ навсегда.

Помимо генерации кодов двухфакторная даёт возможность создавать пароли приложений. Можно создать пароль для каждого приложения (таких как яндекс.Диск).

Эта тема слишком большая, поэтому пока что советов будет достаточно.

Напоследок отмечу, что зачастую базы известных паролей содержат символы латиницы и спецсимволы клавиатуры, т.е. символы из набора 255 символов кодовой таблицы ASCII.

К сожалению, немногие сайты позволяют указывать пароль из бинарных или прочих символов (в целях безопасности самого сайта).

Ведь, можно поставить такую шикарную утилиту ввода спецсимволов как SpecChar. Создаешь свой спецсимвол в текстовом файле и его можно вводить прямо с помощью мыши, вызывая контекстное меню по спецклавише. Это всё настраивается и программка крайне компактная.

Жаль, что нельзя. С такими паролями, ни одна утечка не страшна!)

Но в программах некоторых такой финт проделать всё же можно.

Вопрос в том, есть ли смысл? В основном утекают онлайн пароли...

А что в целом?​

В России по ряду данных в 2020 году количество утечек возросло примерно на треть, хотя во всем мире этот показатель немного, но снизился.

В 2020 году в сеть утекло около 100 млн записей персональных данных россиян, что гораздо опаснее, чем выложенный кем-то файл с миллиардами паролей. При этом около 80% нарушений пришлось на сотрудников компаний, большая часть — в результате умышленных действий. В России чаще других утечки случаются в финансовых сервисах, госсекторе и hi-tech отрасли.

Что касается мира, то по итогам 2020 года в сети появилось около 11 млрд записей персональных данных и платежной информации (понятно, что в таких утечках на одного пользователя приходится несколько учеток, это не 11 млрд отдельных учеток). Самой большой утечкой можно считать проблему с Whisper — у сервиса украли 900 млн записей одномоментно, то есть в сеть слили все записи со дня основания ресурса в 2021 году. На втором месте — китайский сервис Weibo, допустивший утечку примерно 500 млрд записей. На третьем — компания Estee Lauder. Здесь никаких хакеров не понадобилось, компания сама выложила 440 млн учеток на одном из облачных сервисов.

Кстати, в феврале 2021 года в сети оказался еще один список — 3,2 млрд связок логин/пароль от учетных записей почтовых сервисов Microsoft и Google. Тот файл представлял собой компиляцию многих других утечек, случившихся ранее.​
По материалам
и собственных мыслей....
Новый отчет Rapid7 показал, что злоумышленники все чаще полагаются на готовые списки паролей, такие как RockYou21.

Исследователи Rapid7 это американская компания в области кибербезопасности, основанная в 2000 году. Она предоставляет широкий спектр решений для обнаружения, анализа и реагирования на угрозы информационной безопасности.

Основными продуктами Rapid7 являются платформа Insight, которая включает в себя средства для сканирования уязвимостей, анализа безопасности сетей, обнаружения и устранения инцидентов в реальном времени, а также продукты для управления безопасностью облачных сервисов и приложений

Компания также предоставляет услуги консалтинга и обучения для повышения компетенций специалистов в области кибербезопасности

За все время исследования специалисты зафиксировали 512 тысяч случаев, когда злоумышленники использовали учетные данные, взятые из файла RockYou2021.txt, который содержит около 8,4 миллиарда паролей, используемых пользователями.
По словам Тода Бердсли, директора по исследованиям Rapid7, злоумышленники даже не пытаются проявить креативность, когда речь идет нецелевых атаках, из-за чего от них легко защититься с помощью менеджеров паролей и инструментами управления конфигурацией.
В отчете компании также было сказано о том, что рост использования протоколов SSH/RDP и облачных инфраструктур привел к резкому увеличению количества людей, работающих с корпоративными IT-системами через интернет. Это сделало задачу защиты IT-систем намного более сложной.
Подводя итоги, исследователи дали несколько рекомендаций для организаций:

  • Стоит блокировать RDP;
  • Давать доступ к IT-системам только через корпоративную VPN;
  • Изменить порт RDP по умолчанию;
  • Поощрять использование менеджеров паролей сотрудниками.
Кроме того, Rapid7 не забыла рассказать про свой бесплатный инструмент Defaultinator, который был разработан для проверки конечных точек SSH и RDP на наличие паролей по умолчанию.
 
Ну так то устанавливая пароль Glukoza123 человек явно имеет ввиду что аккаунт свободен и им можно пользоваться в профессиональной деятельности. Каждая уважающая себя серьёзная группа меняет сложные пароли ежедневно смысл там что то ломать? Угадать шифратор из 24 символов. Такое себе.
 
Ну так то устанавливая пароль Glukoza123 человек явно имеет ввиду что аккаунт свободен и им можно пользоваться в профессиональной деятельности. Каждая уважающая себя серьёзная группа меняет сложные пароли ежедневно смысл там что то ломать? Угадать шифратор из 24 символов. Такое себе.
Да да Привет, Qwerty и дата рождения это логика с высшим IQ в большинстве случаев. В какую базу ни глянь будь то 16 год или 23. Время скачет незаметно с новейшими технологиями но такое ощущение порой что логика наоборот умирает.
 
Да да Привет, Qwerty и дата рождения это логика с высшим IQ в большинстве случаев. В какую базу ни глянь будь то 16 год или 23. Время скачет незаметно с новейшими технологиями но такое ощущение порой что логика наоборот умирает.
Где бы найти несколько от старых страниц вк чтобы наконец от них исбавиться
 
Назад
Верх
Click here to login using your socials account