Текущее время: Пн авг 24, 2026 6:52

Часовой пояс: UTC+03:00


Правила форума





Начать новую тему  Ответить на тему  [ 174 сообщения ]  На страницу Пред. 18 9 10 11 12 След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Пн май 22, 2006 1:21 
Не в сети
Путешественник между кольцами
Путешественник между кольцами
Аватара пользователя

Зарегистрирован: Вт сен 23, 2003 9:35
Сообщения: 996
Откуда: Столица, нашей когда-то необъятной Родины...
Спасибо Всем!! За интересное чтение на ночь.. :wink: 8)

_________________
Да ну... Ёперный театр!!! Вас всех в баню...
ин биг фэмили нихт клювом клац-клац

СТС и FFK - теперь НАВСЕГДА!
Антанта - в ДУШЕ!


Вернуться к началу
 Заголовок сообщения:
СообщениеДобавлено: Пн май 22, 2006 3:06 
Не в сети
Командант кольцевого мира
Командант кольцевого мира
Аватара пользователя

Зарегистрирован: Чт окт 28, 2004 14:08
Сообщения: 1374
Откуда: Канада, Киченер, Онтарио
Ну и я скажу несколько слов...
Взлом аккаунтов - это очень некрасиво. Но согласно принципу презумпции невиновности - не пойман - не вор. Прошу понять меня правильно - я не поддерживаю тех, кто занимается этим - просто у меня работа такая - информационная безопасность :) И я имел дело с подобными проблемами. Но понимаете ли какая петрушка - по всех случаях, с которыми мне приходилось работать, в конце концов выяснялось, что виноват оказывался сам обратившийся... Вы никогда не видели кредиток с написанным на них ПИН-кодами? А я вот видел, и далеко не одну... Если на соте проходной двор - 99% что пароль каким-либо образом попал в руки "заинтересованных лиц", и результат не заставил себя ждать... Потому что большинство пользователей наотрез отказываются запоминать стойкие пароли и периодически их менять! Скрипт для атаки по словарю пишется ровно 5 минут, и ещё некоторое время (поверьте, очень небольшое) уходит на подбор пароля! Ради интереса я как-нить пройдусь по аккам со словарём - и не потому, что я хочу кому-либо навредить, а для того, чтобы объяснить игрокам, что сота и всё, что на ней есть - это ваше имущество, которое нуждается в охране! Никакая супернадёжная система безопасности не спасёт, если ключ от неё лежит под ковриком у входной двери! Серверная часть тут весьма секьюрна в этом смысле, но не всемогуща. И если такой взлом был совершён более-менее профессиональным человеком - вычислить его будет практически нереально! Эту "болезнь" вылечить практически невозможно - но абсолютно несложно предупредить её появление. Вообще, прогерам надо встроить в систему аутентификации/авторизации политику, требующую от юзера менять пароль (как в Active Directory) и не давать установить старый пароль. И в профиле сделать галку "использовать политику управления паролями". Если ты снимаешь её, то с Администрации автоматически снимается всякая ответственность за судьбу соты в плане безопасности. Это ИМХО единственное технически несложное, но очень эффективное решение проблемы. Так что защита вашей соты от взлома - в основном в ваших же руках!

_________________
[size=117][color=#339944][b]Повелитель Крыс[/b][/color][/size]
Сфера Пегаса


Вернуться к началу
 Заголовок сообщения:
СообщениеДобавлено: Пн май 22, 2006 3:34 
Не в сети
Командующий кольцом
Командующий кольцом
Аватара пользователя

Зарегистрирован: Чт сен 16, 2004 7:36
Сообщения: 673
Откуда: из пробирки
Навскидку уже сейчас можно существенно оградить пользователя от несанкционированного вмешательства.
Для начала идентификатор сессии стоит не только привязывать к IP адресу игрового компьютера, но и проверять на сервере по каждому запросу в этой сессии на время жизни этой сессии. Это не даст возможности использовать такой механизм с другого копьютера, похитив идентификатор через форум или шпионский веб-сайт. Сайт чужого альянса может вполне содержать подобный код на одной из своих страниц.

Идентификация самого компьютера по уникальному ключу поможет в разы снизить ситинг и мультоводство, заранее создав программный барьер. Алгоритмы такого рода достаточно распространены и зарекомендовали себя в течении минимум 6-7 лет

Вкратце в механизм регистрации кроме задания имени и пароля встраивается (атоматически или вручную) процедура подучения основных характеристик компьютера - мас-адрес сетевой карты, тип процессора, серийный номер десткого диска. Все скопом отсылается на сервер, а в замен пользователь получает зашифрованный ключ, содержащий в себе эти элементы. При необходимости играть нескольким игрокам на одном компьютере необходимо зарегистрировать дополнительного игрока отправив существующий ключ вместе с его именем/паролем, а взамен получить новый, содержащий в себе данные уже двух игроков и тд

При старте игровой сессии на сервер отправляется зашифрованный блок, вклюячающий как сам ключ так и имя/пароль игрока. После чего сервер принимает решение допустить в игру или отказать в доступе. Несложная модификация логов сервера позволит автоматически отказывать в доступе при несоблюдении правил ситинга. Ограничение механизм выдачи ключей временными рамками (перерегистрация не чаще раза в месяц) резко снизит целесообразность мультоводства имея ресурсом только один компьютер.

_________________
[size=200][color=red]Скажи флуду - ДА! Скажи это дважды![/color][/size]


Вернуться к началу
 Заголовок сообщения:
СообщениеДобавлено: Пн май 22, 2006 8:39 
Не в сети
Кователь кадериума
Кователь кадериума
Аватара пользователя

Зарегистрирован: Сб фев 04, 2006 18:34
Сообщения: 56
Откуда: UWF Сфера Змееносца
ага, быть привязаным к одной машинке?
попробуй на змее заходить только утром и вечером...
Цитата:
Идентификация самого компьютера по уникальному ключу
а супротив этого поможет Microsoft Virtual PC

_________________
Удачи и море :))))))
приём новичков в альянс UWF


Вернуться к началу
 Заголовок сообщения:
СообщениеДобавлено: Пн май 22, 2006 9:08 
Не в сети
Командующий кольцом
Командующий кольцом
Аватара пользователя

Зарегистрирован: Чт сен 16, 2004 7:36
Сообщения: 673
Откуда: из пробирки
да хоть wmware player с десятком линкусов и виндов. не поможет

_________________
[size=200][color=red]Скажи флуду - ДА! Скажи это дважды![/color][/size]


Вернуться к началу
 Заголовок сообщения:
СообщениеДобавлено: Пн май 22, 2006 10:26 
Не в сети
Ветеран команды Сферы Судьбы
Ветеран команды Сферы Судьбы
Аватара пользователя

Зарегистрирован: Пн май 30, 2005 11:59
Сообщения: 3719
Написано много и ниочем.
1) В условиях веба не применимо.
2) Гарантии такая система никакой не дает. Ломать аккаунты от этого сложнее как ни странно не станет :lol:


Вернуться к началу
 Заголовок сообщения:
СообщениеДобавлено: Пн май 22, 2006 10:41 
Не в сети
Командующий кольцом
Командующий кольцом
Аватара пользователя

Зарегистрирован: Чт сен 16, 2004 7:36
Сообщения: 673
Откуда: из пробирки
Слишком много букв что мысль ускользает?

как раз в условиях интернета и будет работать. А Вам просто нечего ответить по существу. Смысл в том что ключ можно утащить, но на другом компьютере работать не будет. Да даже банальная привязка к сетевой карте в разы повышает текущую систему безопасности.
Вы ради прикола, переключитесь на ходу на другого провайдера и пронаблюдайте как весело клиент продолжит свою работу. Соответственно сейчас очень запросто можно гонять одновременно несколько разных клиентов на одном IP, хотя зайдут в они в игру под разными адресами.

Другим языком :
-Прежде чем играть, компьютер нужно зарегистрировать и активировать в системе.
-Добавление игрока, равно как значимое изменение конфигурации копьютера требует перерегистрации.
- Игра одного игрока с нескольких компьютеров подразумевает регистрацию каждого компьютера в игре и может быть ограничена как по количеству так и по времени.

Далее фильтрация ( или еще лучше кластеризация) по логам заходов в игру автоматом отсеет проблеммные группы, существенно облегчив как дальнейшую отбраковку так и саму процедуру в отказе доступа к сервису или уведомлении о возможности такового.

_________________
[size=200][color=red]Скажи флуду - ДА! Скажи это дважды![/color][/size]


Вернуться к началу
 Заголовок сообщения:
СообщениеДобавлено: Пн май 22, 2006 11:34 
Не в сети
Шеф модерации
Шеф модерации
Аватара пользователя

Зарегистрирован: Пт окт 07, 2005 1:14
Сообщения: 7245
Откуда: bonus level
Вам обьяснять как ПРОГРАМНО менять МАС-адрес? :roll:

_________________
С̡̗̩̝͖̟̦͉е̢͏̦̙̳̲̰͚̭̹͞р̢̥̮̞̲̼ы͈й̨̝͚̻̱̖͟͝ ̳͚̕̕͠Х̷͔̦̦̗̞̬͞р̨҉͈͈а͘͏̳̠͙͢н̵͍͘͡и̣̝͙͞ͅт҉̛̮̙̪͖̠̙͈͕̭е̢̩̫̰л͈̥͔̹̩ͅь͓̤͇̫͎̲̤̙͜


Вернуться к началу
 Заголовок сообщения:
СообщениеДобавлено: Пн май 22, 2006 11:49 
Не в сети
Командующий кольцом
Командующий кольцом
Аватара пользователя

Зарегистрирован: Чт сен 16, 2004 7:36
Сообщения: 673
Откуда: из пробирки
Цитата:
Вам обьяснять как ПРОГРАМНО менять МАС-адрес? :roll:
поставьте ethereal и поменяйте - увидите что получится.
и заодно поменяйте серийный номер жесткого диска.
поменять можно чтобы операционная система отсвечивала заданный, но в Ethernet фрейме все равно пойдет тот, который прошит в карте, и большинство карт не имеют возможности перепрограммирования.

_________________
[size=200][color=red]Скажи флуду - ДА! Скажи это дважды![/color][/size]


Последний раз редактировалось speedreader Пн май 22, 2006 11:57, всего редактировалось 1 раз.

Вернуться к началу
 Заголовок сообщения:
СообщениеДобавлено: Пн май 22, 2006 11:56 
Не в сети
Властитель межкольцевого мира
Властитель межкольцевого мира
Аватара пользователя

Зарегистрирован: Вт июл 20, 2004 11:56
Сообщения: 2413
Откуда: Tallinn, Eesti
Лучше сделать себе нормальный 16 значный пароль с буквами цифрами и знаками, менять его по пятницам и прописать нормальное мыло в аккаунт. Прирвязка к машине - дурь. Ибо сегодня я играю с одного города, а завтра вообще могу с другого конца шарика играть. Вы ещё предложите чип-карту или пин-калькулятор.

_________________
[img]http://i656.photobucket.com/albums/uu286/dhomenko/izumrud.gif[/img]


Вернуться к началу
 Заголовок сообщения:
СообщениеДобавлено: Пн май 22, 2006 11:56 
Не в сети
Командант кольцевого мира
Командант кольцевого мира
Аватара пользователя

Зарегистрирован: Чт окт 28, 2004 14:08
Сообщения: 1374
Откуда: Канада, Киченер, Онтарио
2speedreader:
Идея хороша, но неприменима в данной ситуации. Дело в том, что некоторым людям (в основном это касается тех, кому по роду деятельности приходится много путешествовать) иногда приходится заходить на соту из интернет-кафе - как быть в этом случае? Хотя в принципе эту проблему также можно решить с помощью соответствующей галочки в профайле. Мне всё же кажется, что введения в действие политики управления паролями, аналогичной имеющейся в AD, очень серьёзно уменьшит вероятность подбора пароля, а регулярная смена пароля практически сведёт на нет возможность использовать пароль, полученный каким-либо "социальным" способом...

_________________
[size=117][color=#339944][b]Повелитель Крыс[/b][/color][/size]
Сфера Пегаса


Вернуться к началу
 Заголовок сообщения:
СообщениеДобавлено: Пн май 22, 2006 12:03 
Не в сети
Шеф модерации
Шеф модерации
Аватара пользователя

Зарегистрирован: Пт окт 07, 2005 1:14
Сообщения: 7245
Откуда: bonus level
Цитата:
поставьте ethereal и поменяйте - увидите что получится.
и заодно поменяйте серийный номер жесткого диска.
Зачэм что-либо ставить... он в реестре прописываецца. И надо ли упоминать, что доступ к любому железу-через драйвер... который споет то что у него попросят, например, с помощью дебаггера...
Цитата:
поменять можно чтобы операционная система отсвечивала заданный, но в Ethernet фрейме все равно пойдет тот, который прошит в карте, и большинство карт не имеют возможности перепрограммирования.
Во-первых, большинство таки да имеют... Во вторых, сервер этот фрейм не увидит. Его вообще кроме сетевого модема/моста никто не увидит. И в протоколе ТСР его нет :roll:

Главное вообще не в этом. Обойти можно ВСЕ. Кроме собственно лога действий в базе данных... Если такой лог есть, восстановить ущерб - как два байта переслать... А наказать виновных - не было и не будет легко... Банки на это миллиарды отнюдь не прода положили, с успехом отлова эдак в 10%...

_________________
С̡̗̩̝͖̟̦͉е̢͏̦̙̳̲̰͚̭̹͞р̢̥̮̞̲̼ы͈й̨̝͚̻̱̖͟͝ ̳͚̕̕͠Х̷͔̦̦̗̞̬͞р̨҉͈͈а͘͏̳̠͙͢н̵͍͘͡и̣̝͙͞ͅт҉̛̮̙̪͖̠̙͈͕̭е̢̩̫̰л͈̥͔̹̩ͅь͓̤͇̫͎̲̤̙͜


Последний раз редактировалось ocimico Пн май 22, 2006 12:12, всего редактировалось 1 раз.

Вернуться к началу
 Заголовок сообщения:
СообщениеДобавлено: Пн май 22, 2006 12:05 
Не в сети
Командующий кольцом
Командующий кольцом
Аватара пользователя

Зарегистрирован: Чт сен 16, 2004 7:36
Сообщения: 673
Откуда: из пробирки
Цитата:
Лучше сделать себе нормальный 16 значный пароль с буквами цифрами и знаками, менять его по пятницам и прописать нормальное мыло в аккаунт. Прирвязка к машине - дурь. Ибо сегодня я играю с одного города, а завтра вообще могу с другого конца шарика играть. Вы ещё предложите чип-карту или пин-калькулятор.
Хоменко, Вы похоже читаете только первую фразу. Чтобы играть с другого города, кафе итд зарегистрируйте еще один компьютер перед началом игры. При превышении заданного количества зарегистрированных компьютеров наименее используемый вылетит из списка.

_________________
[size=200][color=red]Скажи флуду - ДА! Скажи это дважды![/color][/size]


Вернуться к началу
 Заголовок сообщения:
СообщениеДобавлено: Пн май 22, 2006 12:16 
Не в сети
Командующий кольцом
Командующий кольцом
Аватара пользователя

Зарегистрирован: Чт сен 16, 2004 7:36
Сообщения: 673
Откуда: из пробирки
Цитата:
Зачэм что-либо ставить... он в реестре прописываецца. И надо ли упоминать, что доступ к любому железу-через драйвер... который споет то что у него попросят, например, с помощью дебаггера...
Главное вообще не в этом. Обойти можно ВСЕ. Кроме собственно лога действий в базе данных... Если такой лог есть, восстановить ущерб - как два байта переслать... А наказать виновных - не было и не будет легко... Банки на это миллиарды отнюдь не прода положили, с успехом отлова эдак в 10%...
Ну в общем-то последнее дело использовать реестр для этого. Низкоуровневые функции работы с драйвером не дадут вам соврать или придется сильно покопаться в ядре. А что касается вскрытия корпоративных систем то по статистике в 90 процентах в этом замешан сам персонал. Не думаю что ради прода кто-то из администрации будет сильно стараться.
Зато привязка к компьютеру (и IP разумеется) статистически отловит большинство ситеров и значительную часть мультов а остальным весьма затруднит существование.

_________________
[size=200][color=red]Скажи флуду - ДА! Скажи это дважды![/color][/size]


Вернуться к началу
 Заголовок сообщения:
СообщениеДобавлено: Пн май 22, 2006 12:29 
Не в сети
Командант кольцевого мира
Командант кольцевого мира
Аватара пользователя

Зарегистрирован: Чт окт 28, 2004 14:08
Сообщения: 1374
Откуда: Канада, Киченер, Онтарио
Цитата:
Ну в общем-то последнее дело использовать реестр для этого. Низкоуровневые функции работы с драйвером не дадут вам соврать или придется сильно покопаться в ядре. А что касается вскрытия корпоративных систем то по статистике в 90 процентах в этом замешан сам персонал. Не думаю что ради прода кто-то из администрации будет сильно стараться.
Зато привязка к компьютеру (и IP разумеется) статистически отловит большинство ситеров и значительную часть мультов а остальным весьма затруднит существование.
Если уж на то пошло - имея kernel-mode модуль, не составляет никаких проблем перехватить там вызов чего угодно :) Причём это в равной степени касается и Windows, и Linux, т.к. в этом смысле они работают совершенно одинаково (я имею в виду архитектуру x86 и IDT). А по поводу привязки к IP - "элементарно, Ватсон"©:
1. Ставишь какой-нить комп в открытый инет и анонимный прокси там.
2. Ходишь несколькими акками через него (создаётся иллюзия, что этот комп находится в локалке/имеет несколько играющих пользователей)
Вот и все дела :)

_________________
[size=117][color=#339944][b]Повелитель Крыс[/b][/color][/size]
Сфера Пегаса


Вернуться к началу
Показать сообщения за:  Поле сортировки  
Начать новую тему  Ответить на тему  [ 174 сообщения ]  На страницу Пред. 18 9 10 11 12 След.

Часовой пояс: UTC+03:00


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 23 гостя


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Rambler's Top100 Яндекс цитирования
© 2003-2007. DestinySphere GmbH, ООО Геймспейс. All Rights Reserved.
Создано на основе phpBB® Forum Software © phpBB Limited.
Русская поддержка phpBB