@botoid

Страница 3925 из 4042
@LyoSU
11.10.2018
11:48:46
А,то есть без проверки dkim ты бы кликнул в ссылку gmail.com.one?
И что вообще плохого кликнуть на ссылку? Какая информация может утеч?

Мне очень интересно этот момент

Andrey ?
11.10.2018
11:49:08
Без проверки dkim это ничего не меняет
Если письмо не прошло проверку - его кинет в спам или пометит

Aleksandr
11.10.2018
11:49:13
В смысле? Ты не знаешь зачем фишинговые письма нужны?

Google
@LyoSU
11.10.2018
11:49:38
В смысле? Ты не знаешь зачем фишинговые письма нужны?
Что бы я ввел на сайте пароль, но на том сайте нигде он не вводится. Вообще никакие данные не нужно вводить

Aleksandr
11.10.2018
11:49:40
Правила таких нет

Andrey ?
11.10.2018
11:49:46
Нет, не обязательно.
Если настроен DKIM

Большинство почтовиков делают именно так

@LyoSU
11.10.2018
11:50:09
Нет, не обязательно.
Отправь мне письмо что бы не кинуло от телеграм.орг ua.lyo.su@gmail.com

макс
11.10.2018
11:50:13
это официальная ссылка, еще раз говорю

Andrey ?
11.10.2018
11:50:17
Кто не делает - почему вы ими вообще пользуетесь?

макс
11.10.2018
11:50:26
он ее кидает только из-за блокировок ркна

Gennady
11.10.2018
11:50:27
Продвинутый фиш очень круто маскируется... .

макс
11.10.2018
11:50:40
из под впн приходит telegram.org

@LyoSU
11.10.2018
11:51:01
он ее кидает только из-за блокировок ркна
Да это сразу было понятно что домен для обхода

Google
макс
11.10.2018
11:51:24
шо ж он так запаниковал

Aleksandr
11.10.2018
11:51:31
Что бы я ввел на сайте пароль, но на том сайте нигде он не вводится. Вообще никакие данные не нужно вводить
Не обязательно. Ты можешь отдать свои данные если фишинговый сайт подвержен атакам, csrf например

Gennady
11.10.2018
11:51:31


Пётр
11.10.2018
11:51:59
В скайпе есть такая хрень: входящие звонки переадресовуются на номер внутренней АТС. А можно такое запутить в Телеграмме?

@LyoSU
11.10.2018
11:52:11
Я думаю такое письмо попадет в спам

Andrey ?
11.10.2018
11:52:11
Не фишинговый, а фишингуемый
В таком случае ты и без писем их можешь отдать

Gennady
11.10.2018
11:52:27
Я думаю такое письмо попадет в спам
А вот и хуюшки. Иначе тогда письма с русских доменов РФ тоже попадали бы в спам.

@LyoSU
11.10.2018
11:52:33
У современных почтовиков очень продвинутая спам система

Aleksandr
11.10.2018
11:52:34
Andrey ?
11.10.2018
11:52:59
CSRF - это, прежде всего, проблема сайта

А не его пользователей

@LyoSU
11.10.2018
11:53:16
На самый главный вопрос я так и не получил ответ. Что может быть плохого при переходе по ссылки?

Aleksandr
11.10.2018
11:53:22
Конечно. Но данные ты свои отдашь

@LyoSU
11.10.2018
11:54:15
Я не понимаю как можно что то украсть таким образом

Aleksandr
11.10.2018
11:55:52
Ты про конкретный случай или вообще?

fallen
11.10.2018
11:55:55
Я не понимаю как можно что то украсть таким образом
вообще можно атаковать старые браузеры, но на новом ПО вряд ли это возможно

Google
@LyoSU
11.10.2018
11:56:44
вообще можно атаковать старые браузеры, но на новом ПО вряд ли это возможно
С таким успехом можно проще воровать и не напрягаться

Sa[¥]reX
11.10.2018
11:57:27
Я не понимаю как можно что то украсть таким образом
+ И как можно обойти это: При входе со второго устройства в аккаунт, приходит уведомление на 1 устройство.

@LyoSU
11.10.2018
11:57:28
Зачем создавать такие домены и слать письма от офф почты если старые браузеры и так можно хакнуть?

Aleksandr
11.10.2018
11:58:38
+ И как можно обойти это: При входе со второго устройства в аккаунт, приходит уведомление на 1 устройство.
Мы выяснили что это официальное письмо и домен. Мы говорим про определение фишингового письма и что можно сделать при переходе по левой ссылке

fallen
11.10.2018
11:58:53
Csrf работает везде
а чем он тут поможет?

Aleksandr
11.10.2018
11:59:11
а чем он тут поможет?
А как он работает?

fallen
11.10.2018
11:59:40
А как он работает?
из названия и так понятно, что посредством подделки запроса

Aleksandr
11.10.2018
12:00:59
Не совсем. Ты на чужом домене можешь выпрлнить урл другого сайта имея доступ к его кукам

fallen
11.10.2018
12:01:46
а, ну, тогда да, применяемо

@LyoSU
11.10.2018
12:05:18
Не совсем. Ты на чужом домене можешь выпрлнить урл другого сайта имея доступ к его кукам
Можно проще заставить пользователя попасть на сайт тогда уж

Aleksandr
11.10.2018
12:07:18
Можно проще заставить пользователя попасть на сайт тогда уж
кинуть ссылку в письме достаточно просто. да и мы не о простоте говорим, а о способе выполнения атаки

@LyoSU
11.10.2018
12:08:05
кинуть ссылку в письме достаточно просто. да и мы не о простоте говорим, а о способе выполнения атаки
Я не слушал и не видел никогда сам такие случаи, значит возможно это довольно трудно провернуть?

Aleksandr
11.10.2018
12:09:25
ты никогда не читал про csrf? это просто проворачивается, если на той стороне не позаботились о защите

@LyoSU
11.10.2018
12:09:46
M ?????
11.10.2018
12:10:46
Какая библиотека на питоне позволяет читать содержимое публичных каналов?

Aleksandr
11.10.2018
12:12:20
окей. допустим ты админ на сайте А, и чтобы удалить на сайте А всех пользователей ты жмешь на кнопку с урлом siteA.com/delete-all-users. Единственная проверка - проверка что ты залогинен и админ. теперь на siteB.com мы вставляем код <img src="http://siteA.com/delete-all-users"> и кидаем тебе ссылку.

M ?????
11.10.2018
12:12:22
telethon
Он разве ещё живой? Ещё может читать? Не подумайте только, что докапываюсь, просто казалось, что он помер.

Google
Admin
ERROR: S client not available

M ?????
11.10.2018
12:13:17
Кек, живее живых по моему.
Понял, спасибо. Что-то неправильно в голове отложилось значит. Прошу прощения.

Aleksandr
11.10.2018
12:13:57
Мы выяснили что это официальное письмо и домен. Мы говорим про определение фишингового письма и что можно сделать при переходе по левой ссылке

у тебя же есть там админка где ты app_id получаешь

Andrey ?
11.10.2018
12:14:59
И там есть, внезапно, csrf-токен?

Aleksandr
11.10.2018
12:15:33
это выдуманная ситуация. я объясняю как можно провернуть атаку перейдя по ссылке.

@LyoSU
11.10.2018
12:16:42
это выдуманная ситуация. я объясняю как можно провернуть атаку перейдя по ссылке.
Обычный пользователь это тем более не поймет. Тогда в чем вообще проблема? Продвинутый может просто проверить достоверность письма, а нуб даже ничего не поймёт

Aleksandr
11.10.2018
12:18:26
Andrey ?
11.10.2018
12:18:30
Просто тут люди спорят про разные вещи

Aleksandr
11.10.2018
12:19:42
я говорю, что письмо выглядит как фишинговое для обычного обываателя. и с уровнем компетенции обывателя они ПРАВИЛЬНО определят что это фишинг. Хотя, как мы выяснили, это будет ложное срабатывание

Nerigg Awerpool
11.10.2018
12:20:01
неправильный ответ(

Aleksandr
11.10.2018
12:20:17
я 5 раз написал, что официальная, но речь о другом

Aleksandr
11.10.2018
12:22:30
@LyoSU
11.10.2018
12:23:05
это поставит в тупик осторожного обывателя
А к чему тогда вообще претензии? Как ещё нужно было сделать Дурову для обхода?

Aleksandr
11.10.2018
12:23:19
он не умеет, именно по тому, что он обыватель

Google
Aleksandr
11.10.2018
12:23:45
это не проблема. это условие задачи.

@LyoSU
11.10.2018
12:24:03
Вообще, мне кажется в школах давно нужно на уроках информатики вместо вордов преподавать интернет безопасность, это самое полезное что можно сделать на этом уроке

В нем можно и самому разобраться при необходимости

Bodya
11.10.2018
12:25:01
В нем можно и самому разобраться при необходимости
Агась, особенно в 2013+ Там ля поиск есть

@LyoSU
11.10.2018
12:25:51
У нас информатика с 2 класса, не знаю как у вас

Bodya
11.10.2018
12:26:32
Ты сказал про XP, а потом про Украину. Вопрос, де ты у нас видел хп?

@LyoSU
11.10.2018
12:26:43
Значит ты плохо знаешь, потому что у нас тоже Украина, и в моём мухосране со 2 класса информатика

Страница 3925 из 4042