Сушите весла, сэр
Mar. 2nd, 2010 09:01 pmpass-hash атака, которая использовалась для китайской атаки на гугль.
Вкратце: если у вас вся авторизация, в том числе продакшн сервера, берется с Active Directory - сушите весла.
Кстати, на ./ не все это осознают, и опять съехали на тему, что если все будут использовать линукс, то будут атаковать линукс. Да, будут, но в линуксе, по крайней мере, даже если вы украдете хэш пароля, его еще надо будет подвергать словарной атаке или как-то еще ломать. А в виндах кража хэша с большинства точек зрения равносильна краже самого пароля. И алгоритм хэширования так просто не поменяешь, потому что тогда вся авторизация сломается.
• Current Anti-Virus solutions are not working
• Patching sometimes is not enough.
(впрочем, это и без того было известно).
ЗЫ поглядел на файл /etc/ldap.secret и задумался.
Вкратце: если у вас вся авторизация, в том числе продакшн сервера, берется с Active Directory - сушите весла.
Кстати, на ./ не все это осознают, и опять съехали на тему, что если все будут использовать линукс, то будут атаковать линукс. Да, будут, но в линуксе, по крайней мере, даже если вы украдете хэш пароля, его еще надо будет подвергать словарной атаке или как-то еще ломать. А в виндах кража хэша с большинства точек зрения равносильна краже самого пароля. И алгоритм хэширования так просто не поменяешь, потому что тогда вся авторизация сломается.
• Current Anti-Virus solutions are not working
• Patching sometimes is not enough.
(впрочем, это и без того было известно).
ЗЫ поглядел на файл /etc/ldap.secret и задумался.