Пароли. Создание и хранение

Y

yumpa

Original poster
Пароль – это важный элемент безопасности любой системы. Рассмотрим обычный компьютер и пользователя, заботящегося о своей безопасности на высоком уровне. Найдем уязвимые места, например, к моим некоторым виртуальным машинам можно получить доступ из вне. Чтобы посторонний человек случайно или намерено не смог зайти на машину существует пароль (и файервол конечно). Для создания пароля можно воспользоваться легко запоминающейся фразой либо цифрой (часто день рождения). От этого нужно отдалятся. Пароль должен быть нейтрален, и его нельзя было подобрать, зная человека в реальной жизни. Этому могут поспособствовать генераторы паролей. Их просто тьма, как онлайн, так и офлайн. Тогда подойдем к другому вопросу – а где их хранить? Обычный пользователь не задумывается о хранении и очень часто хранит их в текстовом документе прямо на рабочем столе. Да, это удобно, они всегда под рукой, а в случаи заражения трояном – джек-пот для злоумышленника.

Есть несколько методов хранения.
- аналоговый, позволяет безопасно хранить пароли. Особенностью является ввод каждый раз пароля с тетрадки. Метод безопасен, когда пользователь один на один с тетрадкой.
- хранение в голове, наверное, считается самым безопасным. Только вот, редкое использование неких паролей привод к их забыванию.
- цифровой, наиболее распространен, который и будет рассмотрен.

Нужно создать хранилище, которое будет защищено в случаи проникновения, и при этом легко доступно самому пользователю. Нам потребуется виртуальная машина на другом хосте. На ней устанавливаем операционную систему. Затем используем один из многих менеджеров паролей. Например, Keepass отлично подойдет

1.png

Виртуальная машина не должна иметь связи с хостом, так же устанавливаем файервол (рекомендую agnitum). Блокируем любой входящий и исходящий трафик кроме удалённого доступа (например, vnc). Детальная настройка файервола рассказана в статье

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

. На доступ по vnc также требуется пароль, который можно сохранить (если есть опасность получения физического доступа посторонних, лучше не сохранят)

2.png

Теперь заходим на машину и открываем менеджер паролей, заполняем пароли. Создаем мастер пароль для Keepass. Как это работает? Заходим по vnc, затем в keepass. Находим соответствующий пароль и копируем в буфер обмена. Вводим пароль на сайте и закрываем vnc сессию.
Рассмотрим ситуацию, если кто-то получил физический доступ к реальной машине. Ему потребуется ваша помощь в нахождении информации. Что же касаемо виртуальной машины – некто не сможет получить к ней удалённый доступ незамеченным.
Как насчет заражения трояном реальной машины? Это вполне реально, и при передаче пароля буфером обмена он будет благополучно украден. Дабы избежать этого, полностью изолируем рабочую машину от доступа в интернет, можно это сделать с помощью файервола, либо через перенос интернет трафика в виртуализацию (браузер, мессенджер и тд.). Настройки файервола довольно просты, запрещаем все, кроме необходимого (например, firefox). Как настроить виртуализацию рассказано в статье

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


vk.com/id58924119​
 
  • Like
Реакции: default_user и Admin
V

vingefj

Original poster
У тебя наверно мощное железо, раз одна машина под пароли другая ещё подоштото, а как быть тем у кого при работе виртуалок все виснет, неужели keepass настолько небезопасен что его нельзя установить на основную машину ?
К тому-же если пароль будет похищен при вводе он всё равно будет похищен.
 
  • Like
Реакции: balof
Y

yumpa

Original poster
У тебя наверно мощное железо, раз одна машина под пароли другая ещё подоштото, а как быть тем у кого при работе виртуалок все виснет, неужели keepass настолько небезопасен что его нельзя установить на основную машину ?
К тому-же если пароль будет похищен при вводе он всё равно будет похищен.
Разумеется что железо мощное у меня. Если у вас виртуалки не тянет машина, то может пора бы уже обновить 10-ти летний хлам?
Я запускаю кипас в виртуалке не потому что он там якобы не безопасен, а потому что разделяю важную информацию с помощью виртуалок.
Чтобы похитеть пароль при вводе, нужно на мою основную машину установить троян. Это довольно сложно сделать, но все возможна. Да, он спалит пароль, но не сможет его отправить. Так как виндовс не имеет выхода в интернет.
 
D

default_user

Original poster
Статья действительно полезная, написанна хорошо. Думаю виртуальку можно еще и шифровать.
 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Фото, крипта, пароли: троян SparkCat крадёт личные данные с Android и iOS Новости в сети 0
Support81 Пароли, история и открытые вкладки: Browser Syncjacking похитит всё в один клик Новости в сети 3
Support81 Взлом или небрежность? Код и пароли Binance были доступны на GitHub в течение нескольких месяцев Новости в сети 0
balof Интересно Находим чужие пароли в Google Полезные статьи 0
Denik Интересно Обнаружена вредоносная программа, которая крадет сохраненные пароли из популярных браузеров Новости в сети 0
H Продам Рутовые шелы, пароли админов, доступы к бд, сорцы, видеонаблюдение, доступы к CISCO, данные сотрудников в одном крупном иностранном казино. Доступы - FTP, shell'ы, руты, sql-inj, БД 3
Denik Интересно Угоняем логины и пароли с фишинговых сайтов Полезные статьи 3
Denik Интересно Как взломать пароли с помощью флэшки Уязвимости и взлом 3
D Как вытащить пароли? Вопросы и интересы 1
R Пробью пароли по логину или почте Другое 1
M Пароли от WIFI СПБ | Карта Другое 1
I Исходники стиллера NoFile (пароли, куки, wallet.dat ,телеграмы, скайпы) С/C++ 0
S Вы мне мыло, я вам пароли AntiPublic Полезные статьи 7
J как достать пароли с куки Вопросы и интересы 5
J как достать пароли с куки Вопросы и интересы 1
G WordSteal - Похищаем пароли Windows Kali Linux 0
G Воруем пароли из Google Chrome Полезные статьи 1
A Логины и пароли студентов Раздача (аккаунтов/ключей) 4
Admin Заводские логины и пароли IP-камер которые стоят по умолчанию Уязвимости и взлом 0
wrangler65 Создание Powershell Shellcode Downloader для обхода Defender Ч.2 Полезные статьи 0
wrangler65 Создание Powershell Shellcode Downloader для обхода Defender (Без обхода Amsi) Полезные статьи 0
wrangler65 Создание незаметного вредоносного ПО Ч.2 Полезные статьи 0
wrangler65 Интересно Создание незаметного вредоносного ПО для Windows (C2-фреймворк Villain + обфускация PowerShell + недетектируемая доставка) Полезные статьи 0
Support81 Цифровая угроза нового уровня: США обсуждают создание отдельного киберподразделения Новости в сети 0
J Продам Создание сайтов казино от 500$ Куплю/Продам 0
Support81 Важно!!! Создание Dark-Tech лаборатории Новости и правила раздела 0
W Разработка софта, администрирование | Создание Ботов, Парсеров, обход CAPTCHA, автоотрисовщики Ищу работу. Предлагаю свои услуги. 0
H Закрыто СЕРВИС. web-разработка. Создание сайтов, лэндингов, прелэндингов, скриптов. Корзина 1
G Создание | Сайтов | Ботов | Скриптов| Лендинга | Низкоуровневое программирование 0
P Закрыто Удаление негативной информации из интернета: SERM, Ютуб, Статьи, Страницы, Аккаунты, Информации о персоне, Создание имиджа, Дадим огласку мошенникам. Корзина 1
SKYLL На проверке Создание сайтов/ботов разной сложности Ищу работу. Предлагаю свои услуги. 1
N Создание фейка Предоставляю работу. Ищу специалиста. 1
L ✔️ УДАЛЕНИЕ НЕГАТИВНОЙ ИНФОРМАЦИИ | УДАЛЕНИЕ СТАТЕЙ | ВИДЕО YOUTUBE | СОЗДАНИЕ РЕПУТАЦИИ | ДИСКРЕДИТАЦИЯ | КОМПРОМАТ | ОТЗЫВЫ | ЭКСКЛЮЗИВ Ищу работу. Предлагаю свои услуги. 11
DOMINUS Полиция задержала 18 человек за создание финансовой пирамиды Новости в сети 0
Q Продам QUALITY ABSOLUTE SERVICE - СОЗДАНИЕ СЕРВИСОВ С ГОТОВЫМ САЙТОМ / БОТОВ / СОФТОВ / СКРИПТОВ Сайты/Хостинг/Сервера 1
Q QUALITY ABSOLUTE SERVICE - СОЗДАНИЕ СЕРВИСОВ С ГОТОВЫМ САЙТОМ / БОТОВ / СОФТОВ / СКРИПТОВ Услуги дизайнеров/веб-разработчиков 1
Q ♥️ ФОТОШОП / СОЗДАНИЕ ЛОГОТИПОВ / СЕРВИСОВ С ГОТОВЫМ САЙТОМ Ищу работу. Предлагаю свои услуги. 1
DOMINUS Создание резервной копии реестра Свободное общение и флейм 0
С Создание и размещение тем на 700+ форумах (увеличение клиентов до 50%) Услуги дизайнеров/веб-разработчиков 1
adflak Создание, разработка, продвижение мобильных приложений в Иркутске iOS/Android заказать! Ищу работу. Предлагаю свои услуги. 0
S Рассылка на форумах и телеграмм чатах/создание и ведение аккаунтов Ищу работу. Предлагаю свои услуги. 1
Admin Интересно Создание своего Shadowsocks + v2ray + tor [Часть 2] Настройка системы для работы 5
Admin Интересно Создание своего Shadowsocks и обфускация трафика [Часть 1] Настройка системы для работы 2
C [CodePrasya]- Создание сайтов, софта любых сложностей|| Website development, software of any complexity. Ищу работу. Предлагаю свои услуги. 10
Y Hyper-V. Создание большого количества виртуальных машин Полезные статьи 0
A Создание сайтов Предоставляю работу. Ищу специалиста. 0
E Интересно Wi-Fi перехватчик данных( создание точки доступа ) WiFi/Wardriving/Bluejacking 7
R Продам Создание сайтов Услуги дизайнеров/веб-разработчиков 0
S Качественные услуги по веб-программированию: создание, обслуживание, поддержка и доработка сайтов Услуги дизайнеров/веб-разработчиков 1
Q ◖Создание магазина в Telegram◗ Обучения, схемы, мануалы 1

Название темы