pargentum: (Default)
[personal profile] pargentum
pass-hash атака, которая использовалась для китайской атаки на гугль.
Вкратце: если у вас вся авторизация, в том числе продакшн сервера, берется с Active Directory - сушите весла.

Кстати, на ./ не все это осознают, и опять съехали на тему, что если все будут использовать линукс, то будут атаковать линукс.  Да, будут, но в линуксе, по крайней мере, даже если вы украдете хэш пароля, его еще надо будет подвергать словарной атаке или как-то еще ломать.  А в виндах кража хэша с большинства точек зрения равносильна краже самого пароля.  И алгоритм хэширования так просто не поменяешь, потому что тогда вся авторизация сломается.

• Current Anti-Virus solutions are not working
• Patching sometimes is not enough.
(впрочем, это и без того было известно).

ЗЫ поглядел на файл /etc/ldap.secret и задумался.

Date: 2010-03-02 04:24 pm (UTC)
nine_k: A stream of colors expanding from brain (Default)
From: [personal profile] nine_k
Дело в LDAP, что ли?
Ну, там теоретически схему авторизации можно поменять, не трогая всего остального, т.е. добавить везде новую правильную и постепенно вытеснить старую негодную. Лет за 5.

Date: 2010-03-03 06:50 pm (UTC)
From: [identity profile] a-bronx.livejournal.com
Вкратце: если у вас вся авторизация, в том числе продакшн сервера, берется с Active Directory - сушите весла.

Ну, это лишь если админ настолько глуп, что логинится на удалённые машины с аккаунтом доменного администратора, а не с менее привилегированным (или временным, на крайняк).

Date: 2010-03-03 10:28 pm (UTC)
From: [identity profile] a-bronx.livejournal.com
в линуксе, по крайней мере, даже если вы украдете хэш пароля, его еще надо будет подвергать словарной атаке или как-то еще ломать.

А в чём принципиальное отличие линуксовых хэшей от виндовых? Это же проблема не хэшей, а принципиальная проблема Single Sign On: в любой системе с SSO, credentials должны кэшироваться на какое-то время, и значит их можно заполучить и использовать. По аналогии, если важному чуваку на режимном предприятии, после тщательной проверки охраной, выдали RFID-бэдж, позволяющий открывать все двери пинком ноги, то лучше с этим беджем не заходить в комнаты, где могут оказаться ненадёжные люди. А то -- тюк по голове -- и всё предприятие в твоих руках :)

Date: 2010-03-04 07:58 am (UTC)
From: [identity profile] pargentum.livejournal.com
Керберос или, скажем, лотусовый sso, в общем, решают эту проблему: кэшируется не пароль, а билет, генерируемый случайно и к паролю не имеющий отношения.

А отличие линуксовых хэшей от виндовых разъясняется в статье по первой ссылке: для того, чтобы успешно ответить на виндовый challenge/response, достаточно знать хэш пароля. Сам пароль не нужен.

Date: 2010-03-04 07:56 am (UTC)
From: [identity profile] pargentum.livejournal.com
Когда машина ставится в домен, на нее нужно заходить настоящим доменным администратором (с правом добавлять компы в домен).

ЗЫ

Date: 2010-03-04 07:59 am (UTC)
From: [identity profile] pargentum.livejournal.com
вообще, да, насчет того, чтобы иметь несколько админов для разных целей, скажем, ставить машины в домен - использовать учетную запись, имеющую права только в контейнере, где живут компы, и никуда более - это тема. И это действительно могло бы помочь от такой атаки.

Profile

pargentum: (Default)
pargentum

December 2025

S M T W T F S
  1 2 3 4 56
78 9 1011 1213
14 1516 17 18 19 20
21 22 23 24 25 26 27
28 29 30 31   

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Dec. 31st, 2025 08:22 pm
Powered by Dreamwidth Studios