Battle.net hackat, krypterade lösenord på vift

Permalänk
Skrivet av Nutty:

En dictionary attack hade dock kunnat ta det (hade iofs tagit sin lilla tid det också)

Ja, men det hade ju en bruteforce också kunnat göra. Frågan är ju dock hur lång tid det skulle ta.. Jag skulle gissa på alldeles för lång tid

Permalänk

Som säkert fler har tänkt så undrar jag hur många som använt samma lösen till sitt battlenet som till mailen, facebook etc. Ouch.

Visa signatur

""All you need in this life is ignorance and confidence, and then success is sure" - Mark Twain"

Permalänk
Medlem

I början av juni fick jag mitt Diablo 3 konto hackat. Blev av med lite guld bara, så ingen fara där.
Säger bara att detta är ingen nyhet, för mig iaf.

Någon här skrev tidigare att man endast kunde ha 16 tecken som max i sitt lösen och inga öäå. Tycker det är helt sjukt!
Dom svenska tecken höjer ju bara svårighetsgraden på ett lösen då dessa knappt lär förekomma i listor a la rainbow tables (om nu dessa används mot speltjänster)

Permalänk
Medlem

Jag använder inte authenticator sen jag började byta programvara på telefonen, om jag ställer in authenticator och telefonen slutar fungera blir jag inte utlåst då?

Visa signatur

No man is free who is not master of himself

Permalänk
Medlem

"Oj ursäkta"? De tvingar oss att använda deras onlinetjänst för att kunna använda de spel vi betalat för - och så kan de inte knipa tätt med de uppgifter vi tvingas överlämna i förtroende. Fy fan va svagt, de får mitt längsta Torvalds-finger.

Permalänk
Medlem

Lär ju rädda många nördars liv iaf, med tanke på att de får hitta på andra saker om deras konton blir hackade.

Visa signatur

Alla mina leksaker får inte plats här, så här jag listar istället mina favoritinlägg:
1 2 3 4 5 6 7 8 9 10 11 12

Utelåst hobbymoderator

Permalänk
Medlem
Skrivet av DanTheManSwe:

Jag brukar skriva en mening t ex:
Just nu skriver jag 1 inlägg på SweClockers forum!

Sen tar man första tecknet i varje ord:

Jnsj1ipSCf!

Ett svårt lösen som är lätt att komma ihåg.

Du går nog säker för bulkattacker med brute force, men när de krypterade lösenorden kommer ut på TPB och någon manuellt försöker komma åt just ditt (eller just någon annans) konto, då ligger man brunare till. Särskilt som du just avslöjade din algoritm =).

Permalänk
Skrivet av Robin2:

Nej men va fan?? Inte igen! Jag har fått fyra konton hackade på två år nu och jag joinade precis Battlenet. Jag hoppas Blizzard vet vad de snackar om vad gäller vilka servrar som blev hackade.

Låter som du har varit oförsiktig snarare. Jag har haft battle.net sedan dess begynnelse och aldrig blivit hackad. Har endast bytt lösenord två-tre gånger på all denna tid.

Skrivet av Bakgrund:

Lär ju rädda många nördars liv iaf, med tanke på att de får hitta på andra saker om deras konton blir hackade.

Nu ska vi inte kasta spjut i radhus:)

Permalänk
Inaktiv
Skrivet av Konichiwa:

Det var bara en tidsfråga innan det hände i mina ögon.

Precis, att sen inte ens erbjuda gemener och versaler i lösenordet...det känns lite väl 90-tal.

Skickades från m.sweclockers.com

Permalänk
Medlem

Det borde vara skottpengar på de jävlar som lägger ned tid på att hacka konton. Är så trött på detta. GRISAR!

Visa signatur

Citera om ni vill något!

Permalänk
Medlem

Säger man verkligen "krypterade" när lösenorden är hashade?

Visa signatur
Permalänk
Avstängd
Skrivet av Problematick:

Det är nog ditt fel, inte blizzards.

Fyfan vad otrevliga ni är då. 15 gillar att pojken blivit hackad flera gånger!
och det är inte ALLTID ens eget fel. ovarsamhet + otur skulle jag säga.

OT

Detta skrämmer mig, kommer trolige byta pwsd på mitt battlenet acc.
har ju en battle.net authenticatior... vettefan hur mycket säkrare man gå med en sådan dock..

Visa signatur

Cherry MX Brown:Compaq MX 11800, Cherry MX Blue: Razer Blackwidow, Cherry MY: Schneider g81, Black ALPS : Delll AT102W Black, Buckling Spring: IBM Model M, IBM Model N2, Rubber Dome: Keytronic ErgoForce....Senast aktiv Idag

Permalänk
Skrivet av tramsgar:

"Oj ursäkta"? De tvingar oss att använda deras onlinetjänst för att kunna använda de spel vi betalat för - och så kan de inte knipa tätt med de uppgifter vi tvingas överlämna i förtroende. Fy fan va svagt, de får mitt längsta Torvalds-finger.

Ja, om bara vi kunde få dem att sluta TVINGA oss att köpa deras spel. Mannen i kostym bakom mig med en pistol riktad mot mitt huvud är snart redo att "föreslå" nästa spel som jag "borde" köpa.

Visa signatur

1150 4670k @ Stock | Asrock H87M-ITX| 8gb (2x4) Corsair Vengeance LP CL 9 1600hz | MSI GeForce GTX 770
Bitfenix Prodigy White | Corsair H100i w/ 2x Noctua NF F-12

Permalänk
Medlem
Skrivet av Luminous:

Jag använder inte authenticator sen jag började byta programvara på telefonen, om jag ställer in authenticator och telefonen slutar fungera blir jag inte utlåst då?

Nej, inte sålänge du har tillgång till telefonnumret som du registrerat din authenticator med.

Permalänk
Medlem

En väl genomtänkt lösenords-mening/fras är normalt betydligt bättre än ett lösenord.
Detta oavsett om man använder dictionary attack eller inte.

Antal tecken i en brutforce attack är runt 26*2(svenska alfabetet)+15(vanliga specialtecken)=67 tecken
I ett lösenord på 10 tecken: 1822837804551761449 möjlighter

Antal ord i en dictionary attack från svensk ordlista=130 000 ord
I ett lösenord på 4:a ord: 285610000000000000000 möjligheter
Dessutom tar inte detta hänsyn till att du kan använda små stor boksäver, byta ut tecken i ord, skriva en fras med komma, punkt, frågetecken, använda saker som år (numeriska värden), Namn, eller framför-allt hitta på egna ord...

En skum mening som denna skulle fungera bra: "Jag vill ha BraLös 2012!"
Kräver att du testar ord med Versaler/Gemener
BraLös finns inte i någon dictionary
2012 finns troligtvis inte i dictionary attack
Dictionarys attacks kollar inte efter specialtecken

Andra fördelar med en lösenords-mening/fras är ju att det oftast är lättare att komma ihåg.

Visa signatur

There are 10 types of people in the world: Those who understand binary, and those who don't...

Asus Maximus VIII Hero | i7-6700K | ASUS GeForce GTX1070 Strix 8GB | G.Skill F4-2133C15Q-32GRK |

Permalänk
Skrivet av Luminous:

Jag använder inte authenticator sen jag började byta programvara på telefonen, om jag ställer in authenticator och telefonen slutar fungera blir jag inte utlåst då?

Nej då. Bara kontakta supporten, så löser dom det ganska omgående. Har du noterat koderna som du får när du aktiverar authenticatorn så fixar man det själv...

Skickades från m.sweclockers.com

Visa signatur

Antec P280, Noctua NF-P12 x2, Corsair HX650, Sabertooth 990FX, AMD Phenom II 965, Noctua NH-D14, Geforce 560TI, 2x 4GB Kingston HyperX, 2x 2GB Corsair Memory XMS3, Western Digital Caviar 500GB

Permalänk
Medlem

Kan ju Blizzard passa på att ändra så lösenord blir caps-sensetive, man kan ju fan ha HeJåKeJaGHETEr och det blir hejåkejagheter.

Permalänk
Inaktiv
Skrivet av MarcusW:

Säger man verkligen "krypterade" när lösenorden är hashade?

Det kan man göra, det är en from av kryptering, där man inte kan få ut originalet bara. Dock så kan ju Blizzard ha alla känslig data krypterad, inklusive hasharna, för att göra det jobbigare för utomstående att skilja lösenorden från varandra.

För de icke insatta så innebär det att om jag hashar mitt lösenord "123HÄStar" så skulle jag kunna få hashen:
"43Hy^"

Av en ren slump så har även strängen: "89fyjghu8gbukjå9osfimÅMJfå'¨å" hashen:
"43Hy^"

Medan strängen "123HäStar" har hashen:
"oK!6b"

Detta är bara exempel.

Permalänk
Medlem
Skrivet av joshoa:

Fyfan vad otrevliga ni är då. 15 gillar att pojken blivit hackad flera gånger!
och det är inte ALLTID ens eget fel. ovarsamhet + otur skulle jag säga.

OT

Detta skrämmer mig, kommer trolige byta pwsd på mitt battlenet acc.
har ju en battle.net authenticatior... vettefan hur mycket säkrare man gå med en sådan dock..

Ovarsamhet är väl ens eget fel?

Visa signatur

Stationär: AMD Ryzen 7 7800X3D | ASUS ROG Strix B650E-F Gaming WIFI | G.Skill 32GB DDR5 6000MHz CL30 Trident Z5 Neo RGB | Gigabyte 4090 Gaming OC | BeQuiet! Dark Rock 4 Pro | Samsung 980 Pro 1TB M.2 & Intel 660P 1TB M.2 | Corsair RM850x v2 White Series | Phanteks P500A D-RGB | Acer X34GS | Corsair Strafe RGB MX Silent | Razer Deathadder v.2 | Logitech PRO X 7.1
Laptop: AMD Ryzen 7 6800HS | 16GB 4800MHz DDR5 | RTX 3060 140W | 15,6" 144Hz FHD IPS 16:9

Permalänk
Medlem

Lite läskigt när de nyligen kopplat ihop sina konton med paypal, lär vara en hel del användare som använder samma lösenord/email på båda.

Sedan är frågan hur det fungerar med alla 'old passwords' som man har haft innan, det blir ju en jäkla massa tjänster som man måste byta lösenord på i såna fall.

Visa signatur

Om du vill att jag ska se ditt svar så tryck på Citera.

Permalänk

Hade uppgraderat mailen till en Outlook, men då slutade inloggningen och allt på min Windows Phone pga den nya emailen -.- Så hade tänkt återställa den och allting, och då hade jag varit tvungen att stänga av Authenticator-appen... Tur man inte gjorde det då

Tur var att vi i Europa bara fick emails på vift - Men chansen finns att dom börja skicka phising-spam :S

Permalänk
Medlem
Skrivet av CasseStrand:

Hade uppgraderat mailen till en Outlook, men då slutade inloggningen och allt på min Windows Phone pga den nya emailen -.- Så hade tänkt återställa den och allting, och då hade jag varit tvungen att stänga av Authenticator-appen... Tur man inte gjorde det då

Tur var att vi i Europa bara fick emails på vift - Men chansen finns att dom börja skicka phising-spam :S

Mhm kul. Speciellt kul för MIG med tanke på att jag har en gaming mail som endast används för spel.
Har inte fått ett ÄNDA skräp mail, får jag det nu så vet jag varför.

Blizzard SUGER! Visst, det kan hända alla företag. Men efter Diablo3 så är det sista gången jag köper deras spel.

Permalänk
Medlem
Skrivet av Problematick:

Tycker du borde läsa på ämnet lite mer.

Jag är inte jättepåläst nej, men om dom nu har verifiern till SRPn så kan dom ju göra dictionary-attacker på hasharna.

Tar vi då Sprengdpandas exempel med blizzards lösenords-policies.
ubåtHästMåne , tre vanliga ord, skulle definitivt lösas via en ordlista på dom 10000 vanligaste svenska orden, Blizzard gör inte skillnad på gemener och versaler så lösenordet skulle i Blizzards fall knäckas på 10000^3=1 000 000 000 000 unika fraser. Visst några sekunder som jag sa var överdrivet, men med dagens cpu-krafter så handlar det inte om dagar för ett sånt här lösenord att knäckas.
Tar vi istället X2c1kk5m4c så har vi 10 tecken som ska lösas. Vi räknar på 26 bokstäver + 10 siffror (lågt räknat, normalt sett får man addera tecken också.) ta 26^10 och du får 3 656 158 440 062 976, betydligt säkrare alltså.

Tycker du att jag har räknat fel så är du välkommen att rätta, jag är som sagt inte jättepåläst om detta och kan lika gärna ha fel i mina beräkningar.

Permalänk
Skrivet av Skånsksnapphane:

En annan slipper oroa sig då jag inte spelar några Blizzard spel ^^
Får däremot en massa mail ifrån "Blizzard" som säger:
"Fy, vi vet du försöker sälja ditt konto på XXX (XXX = Diablo 3/WoW/Starcraft) vilket inte är tillåtet enligt våra regler, var snäll å logga in via länken för att verifiera ditt konto"

haha fick precis samma sak på min gamla mail efter att jag har bytt pga hackers ^^)

Permalänk
Medlem
Skrivet av Luciper:

kan ditt lösenord möjligtvis vara: Sh4d0wfi3nd? det är mellan 10-14 och siffror/bokstäver

Hahaha hörrudu det där är ju inte snällt. Så dum är jag inte.

Visa signatur

I7 12700K, Asus RTX 3080 TI, Alienware AW3423DW och annat smått o gott.

Permalänk
Medlem

När företag försöker skydda sig från intrång i sina varor (kopieringsskydd m.m.) får de höra "hjälper inte, någon kommer alltid knäcka det, blev bara svårare för de som köper m.m.".
När företag kunddatabas hackas; "Borde inte vara så här, säkerheten måste bli bättre".

Vill verkligen inte starta ett krig om kopieringsskydd och säkerhet i system, jag vet att det är två olika saker, men det är alltid lättare att bryta sig in än att bygga lås systemet

Visa signatur

| Intel i2500k | 16g Ram | ASUS ROG STRIX RX460 |

Permalänk
Medlem
Skrivet av anon134512:

Det är säkrare med ett random lösenord såsom ubåtHästMåne än X2c1kk5m4c

http://imgs.xkcd.com/comics/password_strength.png

Jasså? D: det var ju otursamt att ubåthästmåne vore lättare än typ hksvgj3j25dj (random).
Då får man väl hitta på ett nytt lösen att ha på de ställen jag behöver ett starkt lösen på.

Visa signatur

I7 12700K, Asus RTX 3080 TI, Alienware AW3423DW och annat smått o gott.

Permalänk

Förklarar varför någon från kina försökt logga in på mitt google-konto, ugh.

Visa signatur

Lev länge och prospera.

Permalänk
Medlem

Det jag stör mig mest på är att alla sidor har olika krav på sina lösenord. Finns det något standard som fungerar överallt? Typ 5 bokstäver, 1 siffra, 1 stor bokstav.

Min taktik är att köra samma lösenord (om möjligt) på alla sidor utom min mail. Tycker det funkar ok.

Permalänk
Medlem
Skrivet av Haufen:

inte för jag använder battle.net, men vet någon om dom använder vanliga hash eller salted hashes, salted är ju lite svårare att knäcka

Bäst är att kombinera saltade hashes med peppar.. Altså man har en hemlig kod i en php-fil som bakas med i lösenordet (som inte finns i databasen)... Jag antar Blizzard har tänkt steget länge ändå med flera andra säkerhetslösningar.

Visa signatur

Jag har en dator.