Рейтинг темы:
  • 0 Голос(ов) - 0 в среднем
  • 1
  • 2
  • 3
  • 4
  • 5
Stressweb - брутят
#1
Собственно добрый день, хотел бы предупредить администраторов l2 серверов о том что на данный момент существует и активно распространяется брут аккаунтов через SW любой версии.

Брут происходит автоматически, методом распознавания капчи, распознавание довольно хорошего уровня, защита типа "Click me" у капчи тоже обходится.
Брут многопотоковый, довольно быстрый 2-5 аккаунтов в секунду.


Метод защиты от брута смена стандартной капчи ( файл antibot.php ).

Самый простой вариант изменить шрифт на уникальный!(желательно анг. раскладки, чтоб не было проблемно для тех у кого нет рус. языка)

Шум типа полоски, точки и т.п. не рекомендую - довольно плохо для пользователей, шумы убираются легко.

Рекомендую использование наклонение, скручивание символов и их "слипание" друг с другом.


Не сочтите за рекламу, но данная статья довольно познавательная: http://intsystem.org/295/analiz-captcha-algorithms/

В интернете очень много статей по поводу создания своей капчи, поэтому без труда найдете в гугле яндексе, или где там еще ищете))

P.s. не забывайте сделать резервную копию старой antibot.php чтоб в случае неудачного создания своей капчи можно было вернуть прежнюю.


Брут выкладывать не буду, кто желает провести "тест" на своем СВ - можете отписать мне в пм.
[Изображение: first-468x60-14.gif]
Ответ
#2
Видел эти брутеры, есть два варианта (платный и бесплатный),автор одного из них админ l2mad'a, который как не которые помнят недавно пытался тут срубить денег с NotSpecified'a.

По мне так лучше вообще убрать авторизацию лк с сайта и сделать нечто подобное, http://gyazo.com/8096eb7ff4c08cd25a45ff5bcffbe09b.
Ответ
#3
3 раза неверно ввёл акк = бан на определенное время
выставить ограничение на кол-во подключений
в конце концов ввести префиксы...
Ответ
#4
Платная и бесплатная? Не вы о другом подумали, со слов автора брута его бесплатный брут эффективней той "платной" версии о которой вы имели ввиду в 4 раза... И распространяется он под весьма высоким хайдом.
[Изображение: first-468x60-14.gif]
Ответ
#5
MrFresh, Я привёл методы защиты от брута Smile
Лично у меня был префикс по желанию. То есть не хочешь аккаунт с префиксом, будь добр отвечай за него сам. При взломе такого аккаунта я ссылался на принятие ответственности на себя и ничего не делал.
Я не в курсе кто там и что распространяет, мне пофиг на это Smile
Ответ
#6
RomkaCW Написал:3 раза неверно ввёл акк = бан на определенное время
выставить ограничение на кол-во подключений
в конце концов ввести префиксы...

Всё это можно легко обойти.

1. В стрессе уже есть такая функция, меняем php session id и у нас нет бана, если ввести бан по айпи, будут использовать прокси.

2. Будет банить обычных пользователей, т.к. они любят открывать кучу страничек ну и можно будет просто уменьшить кол-во потоков, что лишь не надолго увеличит процесс брута или опять же использовать прокси.

3. Более менее нормальный вариант, но всё равно не 100% гарантия. Имеем к примеру базу на 10к. акков, при реге можно выбрать один из 10 префиксов, добавляем к каждому логину эти 10ть префиксов, в итоге время брута увеличится в 10ть раз (это где то +1,2 часа), но желанный результат получим. Можно конечно сделать что бы префикс выдавался рандомно и было 200+ вариантов, но будет куча жалоб о том "админ я забыл мой префикс".

По этому ещё раз повторяю по мне самый надёжный вариант, убрать авторизацию на сайте и сделать основные функции лк без неё -)
Ответ
#7
pickwick,
у меня префикс рандомно генерится. Да и не только у меня. Разве суть префикса на в его рандомности?
Ответ
#8
Я видел лишь пару сайтов где при реге был префикс и у всех можно было выбирать один из вариантов. Один из минус радномного метода я уже назвал, не говоря уже о том что игроков будет напрягать вводить каждый раз префикс -)
Ответ
#9
pickwick, перечитай моё сообщение. У меня префикс по желанию.
Есть чекбокс "Использовать префикс ***"
Если снять галочку, то выскочит блок с таким вот информационным сообщением, где текст написан красным цветом: "Внимание! Если вы отказываетесь использовать префикс, то ваш аккаунт теряет техническую поддержку со стороны администрации. Ознакомьтесь с дополнительной информацией здесь."
И всё. Никаких проблем нет Smile
Ответ
#10
Я же написал что префикс это норм вариант но со своими минусами -)
А ты мне пытаешься что то доказать, как будто я сказал что "это га*но да и сам ты к*кашко" Smile
Ответ


Возможно похожие темы ...
Тема Автор Ответы Просмотры Последний пост
  проблема со stressweb! sheg300 1 3,386 01-10-2020, 04:13 PM
Последний пост: andLike
  Дыры и уязвимости StressWeb Ananim 4 4,923 10-21-2017, 08:59 PM
Последний пост: Psycho
  Регистрация в STRESSWEB Inside2909 3 2,341 03-11-2016, 08:38 PM
Последний пост: Laguerro
  Поддержка STRESSWEB остановлена? Fresno 4 2,531 03-09-2016, 11:02 PM
Последний пост: Alligat0r
  StressWeb 13. enchantner88 2 2,501 01-25-2016, 09:27 PM
Последний пост: enchantner88
  UnitPay и StressWeb dantest 4 4,958 08-27-2015, 03:00 PM
Последний пост: dantest
  Защита сайта на stressweb Azgard 11 5,131 01-20-2015, 01:59 AM
Последний пост: Azgard
  Указать порт MySQL в StressWeb 11 4arli 4 2,730 10-16-2014, 10:18 AM
Последний пост: 4arli
  Опрос по StressWeb NotSpecified 23 7,874 01-02-2014, 06:00 PM
Последний пост: GOODPower
  [MOD] Улучшенная Регистрация(Improved Registration) - StressWeb[все версии] ReaM 1 7,619 11-23-2013, 06:15 PM
Последний пост: Athlete2

Перейти к форуму:


Пользователи, просматривающие эту тему: 1 Гость(ей)