pargentum: (Default)
[personal profile] pargentum
pass-hash атака, которая использовалась для китайской атаки на гугль.
Вкратце: если у вас вся авторизация, в том числе продакшн сервера, берется с Active Directory - сушите весла.

Кстати, на ./ не все это осознают, и опять съехали на тему, что если все будут использовать линукс, то будут атаковать линукс.  Да, будут, но в линуксе, по крайней мере, даже если вы украдете хэш пароля, его еще надо будет подвергать словарной атаке или как-то еще ломать.  А в виндах кража хэша с большинства точек зрения равносильна краже самого пароля.  И алгоритм хэширования так просто не поменяешь, потому что тогда вся авторизация сломается.

• Current Anti-Virus solutions are not working
• Patching sometimes is not enough.
(впрочем, это и без того было известно).

ЗЫ поглядел на файл /etc/ldap.secret и задумался.

Date: 2010-03-02 04:24 pm (UTC)
nine_k: A stream of colors expanding from brain (Default)
From: [personal profile] nine_k
Дело в LDAP, что ли?
Ну, там теоретически схему авторизации можно поменять, не трогая всего остального, т.е. добавить везде новую правильную и постепенно вытеснить старую негодную. Лет за 5.

Date: 2010-03-03 06:50 pm (UTC)
From: [identity profile] a-bronx.livejournal.com
Вкратце: если у вас вся авторизация, в том числе продакшн сервера, берется с Active Directory - сушите весла.

Ну, это лишь если админ настолько глуп, что логинится на удалённые машины с аккаунтом доменного администратора, а не с менее привилегированным (или временным, на крайняк).

Date: 2010-03-03 10:28 pm (UTC)
From: [identity profile] a-bronx.livejournal.com
в линуксе, по крайней мере, даже если вы украдете хэш пароля, его еще надо будет подвергать словарной атаке или как-то еще ломать.

А в чём принципиальное отличие линуксовых хэшей от виндовых? Это же проблема не хэшей, а принципиальная проблема Single Sign On: в любой системе с SSO, credentials должны кэшироваться на какое-то время, и значит их можно заполучить и использовать. По аналогии, если важному чуваку на режимном предприятии, после тщательной проверки охраной, выдали RFID-бэдж, позволяющий открывать все двери пинком ноги, то лучше с этим беджем не заходить в комнаты, где могут оказаться ненадёжные люди. А то -- тюк по голове -- и всё предприятие в твоих руках :)

Date: 2010-03-04 07:56 am (UTC)
From: [identity profile] pargentum.livejournal.com
Когда машина ставится в домен, на нее нужно заходить настоящим доменным администратором (с правом добавлять компы в домен).

Date: 2010-03-04 07:58 am (UTC)
From: [identity profile] pargentum.livejournal.com
Керберос или, скажем, лотусовый sso, в общем, решают эту проблему: кэшируется не пароль, а билет, генерируемый случайно и к паролю не имеющий отношения.

А отличие линуксовых хэшей от виндовых разъясняется в статье по первой ссылке: для того, чтобы успешно ответить на виндовый challenge/response, достаточно знать хэш пароля. Сам пароль не нужен.

ЗЫ

Date: 2010-03-04 07:59 am (UTC)
From: [identity profile] pargentum.livejournal.com
вообще, да, насчет того, чтобы иметь несколько админов для разных целей, скажем, ставить машины в домен - использовать учетную запись, имеющую права только в контейнере, где живут компы, и никуда более - это тема. И это действительно могло бы помочь от такой атаки.

Profile

pargentum: (Default)
pargentum

January 2026

S M T W T F S
     1 2 3
45678910
11121314151617
18192021222324
25262728293031

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jan. 3rd, 2026 05:35 pm
Powered by Dreamwidth Studios