Форум программистов
 

Восстановите пароль или Зарегистрируйтесь на форуме, о проблемах и с заказом рекламы пишите сюда - alarforum@yandex.ru, проверяйте папку спам!

Вернуться   Форум программистов > Клуб программистов > Свободное общение
Регистрация

Восстановить пароль
Повторная активизация e-mail

Купить рекламу на форуме - 42 тыс руб за месяц

Ответ
 
Опции темы Поиск в этой теме
Старый 26.02.2010, 16:17   #1
InternetStranger
php / delphi
Форумчанин
 
Аватар для InternetStranger
 
Регистрация: 10.06.2007
Сообщений: 175
Радость Методика ввода пароля против Кейлоггеров

Я вообще параноидально отношусь к хранению паролей от кошельков и прочих сверхсекретных данных. Потому хочу "обсудить" с программистами, насколько безопасны те или иные приемы против кейлоггеров/троянов (+ некоторые бэкдоры с такими функциями).

Предположим в компе сидит вирус и ставит хук на клавиатуру, снифает буфер обмена, периодически скриншотит экран (чего они еще обычно умеют?)

1) Обожаю, когда всяких сайтах стоит виртуальная клавиатура для ввода. Насколько актуальна такая мера против вирусов?
Вирус может как-нить обратиться к DOM-модели документа, и стащить оттуда введенные данные? А к программе на компе (например, при вводе пароля от архивов winrar)?

2) Когда виртуальных клавиатур нету, то я так поступаю: (да, я параноик)
На рабочем столе у меня текстовый файлик, к котором все цифры и весь алфавит. Просто посимвольно копи-пастю пароль в каком-нить хитром порядке (передом назад, да через один налево)), при этом не забывая использовать 75% левых символов (которые перед отправкой формы удаляются из формы ввода).

Насколько я понимаю, определить в какую именно позицию был вставлен каждый символ, программным способом невозможно ))

В общем, интересно, у кого какие соображения и вообще методы.
(антивирусы, фаерволы, проактивные и прочие "ультраэффективные" защиты не считаются - 100% гарантий они не дают).
G.Azamat { Web Development / Computer simulation }
Начинающий программист думает, что в килобайте 1000 байтов, а законченный уверен, что в километре 1024 метра.
InternetStranger вне форума Ответить с цитированием
Старый 26.02.2010, 16:26   #2
VovanZ
Веб-разработчик
Форумчанин
 
Регистрация: 23.05.2009
Сообщений: 279
По умолчанию

Мда........
Я не думаю, что кто-то будет прибегать к таким ухищрениям, пока есть люди, которые ловятся на meil.ru и
Чтото_Интересное.jpg<200пробелов>.e xe
VovanZ вне форума Ответить с цитированием
Старый 26.02.2010, 16:53   #3
ds.Dante
Старожил
 
Аватар для ds.Dante
 
Регистрация: 06.08.2009
Сообщений: 2,992
По умолчанию

Если тебе действительно есть что прятать от ФСБ, подумай о таких гораздо более простых способах взлома системы, как иголки и горячий утюг. :) Занимайся йогой, и ты станешь устойчивее к таким атакам. К тому же сможешь держать больше информации в голове, а не в компьютере.

Лично я, когда пользуюсь компьютером, подсознательно держу в уме, что любая информация может попасть в любые руки.
ds.Dante вне форума Ответить с цитированием
Старый 26.02.2010, 18:25   #4
mv28jam
Старожил
 
Аватар для mv28jam
 
Регистрация: 09.09.2008
Сообщений: 2,624
По умолчанию

Цитата:
Сообщение от InternetStranger Посмотреть сообщение
Я вообще параноидально отношусь к хранению паролей от кошельков и прочих сверхсекретных данных. Потому хочу "обсудить" с программистами, насколько безопасны те или иные приемы против кейлоггеров/троянов (+ некоторые бэкдоры с такими функциями).
Предположим в компе сидит вирус и ставит хук на клавиатуру, снифает буфер обмена, периодически скриншотит экран (чего они еще обычно умеют?)
Вы вообще плохо себе представляете, что умеют и как работают вирусы. Если вирус хочет украсть пароль для определённых сайтов, ничего подобного он делать не будет. Он будет подсматривать уже отправленный пароль, более того пользователь сам его и отправит.
Цитата:
Сообщение от InternetStranger Посмотреть сообщение
Насколько я понимаю, определить в какую именно позицию был вставлен каждый символ, программным способом невозможно ))
Зато очень даже возможно просмотреть ваши POST GET запросы, где пароль будет в явном виде.
Цитата:
Сообщение от InternetStranger Посмотреть сообщение
В общем, интересно, у кого какие соображения и вообще методы.
(антивирусы, фаерволы, проактивные и прочие "ультраэффективные" защиты не считаются - 100% гарантий они не дают).
Linux+ssh = 100% гарантия
Стрелок-охотник

Последний раз редактировалось mv28jam; 26.02.2010 в 18:34.
mv28jam вне форума Ответить с цитированием
Старый 26.02.2010, 18:39   #5
Viteef
stopfake.org
Участник клуба
 
Регистрация: 03.05.2007
Сообщений: 1,927
По умолчанию

Цитата:
Зато очень даже возможно просмотреть ваши POST GET запросы, где пароль будет в явном виде.
Есть https.
Viteef вне форума Ответить с цитированием
Старый 26.02.2010, 19:04   #6
mv28jam
Старожил
 
Аватар для mv28jam
 
Регистрация: 09.09.2008
Сообщений: 2,624
По умолчанию

Цитата:
Сообщение от Viteef Посмотреть сообщение
Есть https.
Ну раз можно прочитать POST GET, то и ключ шифрования тоже прочитать можно.
---
Хотя это уже совсем другая история и заморачиваться с этим хакеры врядли станут, есть способы проще.
Стрелок-охотник

Последний раз редактировалось mv28jam; 26.02.2010 в 19:11. Причина: хотя
mv28jam вне форума Ответить с цитированием
Старый 26.02.2010, 19:13   #7
InternetStranger
php / delphi
Форумчанин
 
Аватар для InternetStranger
 
Регистрация: 10.06.2007
Сообщений: 175
По умолчанию

Цитата:
Сообщение от ds.Dante Посмотреть сообщение
К тому же сможешь держать больше информации в голове, а не в компьютере.
Я и так в голове все держу, вводить-то приходится через клавиатуру, если умеешь подключаться к сети телепатически, научи пожалуйста ))

Цитата:
Зато очень даже возможно просмотреть ваши POST GET запросы, где пароль будет в явном виде.
. https , сертификаты, SFTP, TLS от этого отлично спасают. Везде соединения шифрованные (банковские интерфейсы, mts.ru, money.yandex.ru), ибо речь идет не пароле от этого форума, а о действительно важных вещах - кредитках, эл.кошельках, хостингах в конце концов.
На моих сайтах вообще стоит собственная крипто-система для аутенцикации. Перехват и сохранность данных меня не беспокоят, т.к. все зашифрованно.
По-прежнему, самым узким местом остается процесс аутенфикации.
Но кейлог никто не отменял! (хоть его легко отловить, но тем не менее).
G.Azamat { Web Development / Computer simulation }
Начинающий программист думает, что в килобайте 1000 байтов, а законченный уверен, что в километре 1024 метра.

Последний раз редактировалось InternetStranger; 26.02.2010 в 21:08.
InternetStranger вне форума Ответить с цитированием
Старый 26.02.2010, 19:42   #8
mv28jam
Старожил
 
Аватар для mv28jam
 
Регистрация: 09.09.2008
Сообщений: 2,624
По умолчанию

Цитата:
Сообщение от InternetStranger Посмотреть сообщение
Отлично представляю. https ни о чем не говорит? А также сертификаты, SFTP, TLS...??
И как же работает https? Просветите лоха!
Зная полученный клиентом private ключ шифрования, и находясь на одной машине что и он или "представившись его машиной", после авторизации клента, можно шифровать нужные команды его ключом.
Цитата:
Сообщение от InternetStranger Посмотреть сообщение
про одностороннее кодирование видимо тоже не слышал http://ru.wikipedia.org/wiki/MD5
md5 никакого отношения к https не имеет!

И не называйте меня на ты, если делаете это в грубой форме. Я себе такого в отношении к вам не позволил.
Стрелок-охотник
mv28jam вне форума Ответить с цитированием
Старый 26.02.2010, 19:43   #9
Altera
Старожил
 
Аватар для Altera
 
Регистрация: 29.01.2008
Сообщений: 2,406
По умолчанию

2InternetStranger, чем так извращаться, лучше антивирус поставте крутой и фаервол
Altera вне форума Ответить с цитированием
Старый 26.02.2010, 20:11   #10
Alex Cones
Trust no one.
Старожил
 
Аватар для Alex Cones
 
Регистрация: 07.04.2009
Сообщений: 6,526
По умолчанию

Цитата:
Сообщение от Altera Посмотреть сообщение
2InternetStranger, чем так извращаться, лучше антивирус поставте крутой и фаервол
Знаете, есть такая поговорка -
Даже самый крутой презерватив может порваться.
SQUARY PROJECT - НАБОР БЕСПЛАТНЫХ ПРОГРАММ ДЛЯ РАБОЧЕГО СТОЛА.
МОЙ БЛОГ
GRAY FUR FRAMEWORK - УДОБНАЯ И БЫСТРАЯ РАЗРАБОТКА WINAPI ПРИЛОЖЕНИЙ
Alex Cones вне форума Ответить с цитированием
Ответ


Купить рекламу на форуме - 42 тыс руб за месяц



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Как сделать запрет ввода букв в поле для ввода input zvezda_t PHP 1 27.12.2009 22:02
Лучшая методика изучения языка ArtInt Свободное общение 3 12.12.2009 19:40
Скрытие ввода пароля masterdela Общие вопросы Delphi 6 07.05.2009 10:37
Си против Си++ - сис. ввода-вывода Sota Общие вопросы C/C++ 4 31.07.2007 17:52