ロシア外務省でのレセプション日

こんにちは、紳士。 日は本当に良いです。今日*国家は国民に少し近くなり、国全体が理想に近づきました。 結局のところ、これは明るい未来の輝きではないにしても、当局者や大臣に手紙を書くことが友人にメ​​ールを送ることよりも難しくないのであれば、何でしょうか?



どうした



彼は座って、誰にも触れず、オペレーター通信プロとの互換性のためにアスタリスクを修復しました。 知りませんでしたが、 外務省の企業メールにあるログインフォームをグーグルで検索しました 。 あの...











まあ-それはFSBではありません。 悪い-robots.txtに対する軽視。 しかし、これは別の問題です。



窓の外には、深い夜、月、そして小雪があります。 画面上-入力する招待状と点滅するカーソル。 おそらく、コンピューターに近い専門分野の人々では、これが反射レベルにあるのかどうかはわかりません。 しかし、あなたは認めなければなりません、あなたは私の代わりに同じことをするでしょう:











なんて残念。 しかし、私は永続的です:











なに?



小さな画面で記事を読んでいる人のために、私は翻訳します。パスワードは機能しませんでしたが、ログイン「admin」の後のフィールドの2番目の画像にドメイン: mid .ruが突然現れました。 ページのロジックを理解し、適切な結論を出すために天才である必要はありません。 もちろん、良い結論ではありません。 信頼性のために、私は「postmaster」という名前を確認しました。これは通信の標準であり、そのようなアカウントの存在の明白な証拠も受け取りました。



たとえば、Yandexのような大規模な郵便会社の場合、そのような恥ずかしさは何もありません。 アルファベットで立方体を投げ、 結果の単語を入力します-失うことはありません。 しかし、ここでは、少数のさらに特定のユーザーがいる非常に特定の組織を扱っています。 どのように「特定」ですか? 知りません 私は正直かつ誠実にs.lavrovlavrov_svなどを試しました大切な ミッドは決して現れませんでした。



ブルートフォースは存在しません、私たちは同意しません**



私は立派な人であり、実際、総当たりの額は原始的でエレガントではありません。 さらに、深刻なドメインは深刻に保護する必要があります。 実際、ある程度の保護が存在します。1秒あたりの接続数は制限されておらず、チャネルは非常に広くなっていますが、10回試行に失敗すると、システムは正しいパスワードを入力しても許可しません。 しかし、これは彼女が悪名高いmidを頑固に置き換えることを妨げません。 とにかく、時間を確保する必要がありますが、私にはありません。 名前/姓の辞書を生成します-さらにそうです。 それでも、 さらなる実験のために少なくとも1つのアドレスが必要です。見つかった脆弱性を報告できます。 3桁の数字、たとえばaaaから始めましょう。 もちろん、そのようなアドレスはありませんが、少なくともスクリプトの速度を評価できます。 最初の有効なアカウントが検出された後、スクリプトを停止します。 準備はいい? シートベルトを締めます。 これは、私のもの、そしておそらく、おそらく世界の実践において、最も反応的なブルートフォースです。











どうした なんて奇妙な変態? いや...冗談だよ! はい、これはある種の休日です! つまり、悪意のあるハッキングスパマーであるか、または人間の魂のエンジニアであるotchet_of_february.exeか ...くそー、どういうわけか、それは人にとっても不便です。 申し訳ありませんが、AA Anikin、あなたは自分ですべてを見ました、私は意図的にはしませんでした...おそらく、スクリプトを停止する必要があります。 これは多すぎる。 検証の前に完全な形で自己展開する、フルネームの最初の文字からのこのような3文字のエイリアスは、システムの多くの主要なユーザーによって巻き上げられているようです。 数分のうちに情報学研究所の従業員を見つけ、ドイツの大使館で専門家を見つけました(そして、誰もがリンクインをとても愛していますか?企業標準?)。 ラブロフは見つかりませんでした。 誰が知っている、多分それは良いことだ。



次は?



この記事には結論がありません。 ジョーク、人間の怠inessの勝利など、冗談を言っています。 しかし、私はこの発見をどうするか本当に知りません。 したがって、私はそれを有能なコミュニティ、つまり「情報セキュリティ」ハブに引き渡します。 コンピュータサイエンス研究所での就職に興味がある場合は、履歴書の送付先がわかります。 しかし、バグレポートをできるだけ早く送信する勇気を誰かが持っていることを今でも願っています。 私自身はこれをやろうとせず、成功を信じていません。 一体何が冗談じゃないの?



* 2015年5月22日

**に なります!

*** Vitaly mid 、soryan、私は意図的ではありません:)



All Articles