Рейтинг темы:
  • 0 Голос(ов) - 0 в среднем
  • 1
  • 2
  • 3
  • 4
  • 5
Stressweb - брутят
#31
RomkaCW;176756 Написал:Вот префикс и служит от защиты подбора заранее известных акков, слитых с других серверов.
даже если он знает аккаунт - не зная пароля и с нормальной системой блокировки он может обломиться сразу же.

ну вот логин у меня admin, а дальше что.
Ответ
#32
RomkaCW Написал:Вот префикс и служит от защиты подбора заранее известных акков, слитых с других серверов. Не забывайте, что можно еще и вручную их пробивать, вбивая в сам клиент. Так же видел брут-автокликер, который работал именно через клиент, автоматом вбивая в него данные.
А автобана за N кол-во попыток неудачного логина в клиенте я еще нигде не видел.
У меня так на логин-сервере. Поэтому брутеры и обламываются быстро на логин пробивать.

Добавлено через 55 секунд
pchayka Написал:То, что игроки - идиоты меня убеждать нет толку, закрепленный факт.


Что значит вычислить пароль и аккаунт через страницу на сайте? По айпи вычислить или как?

А блокировать возможность авторизации на аккаунт в вебе после n попыток - это дело тривиальнейшее.
Может быть прокси 25к фейк ИП - вычисляй)
Ответ
#33
Вот и мне непонятно что там можно вычислить в вебе том.
Ответ
#34
linliss Написал:зайдите к конфиг логин сервера:redlol:

Беру свои слова обратно, я перегрелся:redlol:

Самый надежный метод - рандомные логины из 16 букв/цифр :redlol:
Ответ
#35
Насчет как можно вычислить.

Берут базу аккаутов паролей грузят в брутер, брутер настраивают на страницу где есть авторизация в личный кабинет, или авторизации на сайте но под реальными аккаунтами - и вперед. Потом брут отсеивает в файлик тру аккаунты с паролями. Потом брутер садится и спокойно чешет по аккаунтам и сгребает шмот - а потом его этим же игрокам и продает.
Ответ
#36
Visor Написал:Берут базу аккаутов паролей грузят в брутер, брутер настраивают на страницу где есть авторизация в личный кабинет, или авторизации на сайте но под реальными аккаунтами - и вперед. Потом брут отсеивает в файлик тру аккаунты с паролями. Потом брутер садится и спокойно чешет по аккаунтам и сгребает шмот - а потом его этим же игрокам и продает.

Ну это сработает только если у автора веба мозг рака. 2 попытки на аккаунт это не брут.
Ответ
#37
pchayka Написал:Ну это сработает только если у автора веба мозг рака. 2 попытки на аккаунт это не брут.
Ну 2 раза с 1 ип, 2 раза с другого и так 25к раз....
Я просто описал стратегию защиты, это не только от брута. Сайт одно из слабых мест л2 серверов сейчас.
К примеру через сайт если сайт легко на инъекции делать, то можно к примеру стянуть файл паролей сервера или свн-а, можно зафигачить итем в базу себе - к примеру немерянно донат валюты и прочее. Ну и конечно брутить аккаунты просто - это самое безобидное из того что можно сделать если нет комплексной защиты.
Ответ
#38
Visor;176769 Написал:Ну 2 раза с 1 ип, 2 раза с другого и так 25к раз....
А причем тут IP вообще :ec:

Цитата:Account vasya, failed login attempts: 3. Action: block login access for 30min.
Ответ
#39
pchayka Написал:А причем тут IP вообще :ec:
Брутер не брутит 1 аккаунт, он перебирает базу, и обычно имеет кучу настроек чтобы подстроить под конкретный сервер. Ну будет через 5 раз возвращаться к аккаунту - легче от этого не станет - пробутит все рано такой подход как вход на 1 аккаунт. Он же может зайти на аккаунт и сразу выйти - этого достаточно - акк ушел в файл тру аккаунтов.

Тут речь идет о веб бруте, это не логин-сервер - в нем все проще.
Ответ
#40
После пары попыток аккаунт для него отключится на полчаса например, и хоть как он будет настроен, он не обойдет эту железобетонную систему.

Ну запросит он по 3 пароля на 25к аккаунтов, во-первых он это делать будет 25к*timeout логин-попытки, во вторых получит на каждый из них 30 минут (можно и более) общего таймаута, в третьих ни одного аккаунта не подберет за это время.

Такой брут нафиг не нужен.

Добавлено через 42 секунды
Цитата:Тут речь идет о веб бруте, это не логин-сервер - в нем все проще.
Какая разница какой, суть одна и та же может быть и там и там.
Ответ


Возможно похожие темы ...
Тема Автор Ответы Просмотры Последний пост
  проблема со stressweb! sheg300 1 3,199 01-10-2020, 04:13 PM
Последний пост: andLike
  Дыры и уязвимости StressWeb Ananim 4 4,685 10-21-2017, 08:59 PM
Последний пост: Psycho
  Регистрация в STRESSWEB Inside2909 3 2,174 03-11-2016, 08:38 PM
Последний пост: Laguerro
  Поддержка STRESSWEB остановлена? Fresno 4 2,345 03-09-2016, 11:02 PM
Последний пост: Alligat0r
  StressWeb 13. enchantner88 2 2,358 01-25-2016, 09:27 PM
Последний пост: enchantner88
  UnitPay и StressWeb dantest 4 4,754 08-27-2015, 03:00 PM
Последний пост: dantest
  Защита сайта на stressweb Azgard 11 4,867 01-20-2015, 01:59 AM
Последний пост: Azgard
  Указать порт MySQL в StressWeb 11 4arli 4 2,548 10-16-2014, 10:18 AM
Последний пост: 4arli
  Опрос по StressWeb NotSpecified 23 7,458 01-02-2014, 06:00 PM
Последний пост: GOODPower
  [MOD] Улучшенная Регистрация(Improved Registration) - StressWeb[все версии] ReaM 1 7,463 11-23-2013, 06:15 PM
Последний пост: Athlete2

Перейти к форуму:


Пользователи, просматривающие эту тему: 1 Гость(ей)