ICQ - форум. Всё про ICQ.  

Вернуться   ICQ - форум. Всё про ICQ. > ICQ > Разное об ICQ: уязвимости, защита, проблемы с паролем

Разное об ICQ: уязвимости, защита, проблемы с паролем Обсуждение самых основных вопросов, касающихся ICQ - советы, статьи по безопасности, особенности новых версий и фишек, ответы по поводу установки клиента и простейших настроек, другие темы, не имеющие отношения к продвинутой эксплуатации ICQ. Перестал подходить пароль к номеру ICQ? Вам помогут в этом разделе ;)

 
 
Опции темы Оценить тему
Старый 11.07.2012, 13:02   #1
Участник
 
Аватар для McCormick
 
Регистрация: 16.06.2010
Сообщений: 231

ICQ: 989

Репутация: 341
По умолчанию ICQ Password Retrieval System: 2 года спустя.

ICQ Password Retrieval System: 2 года спустя.



1 сентября 1999 года, почти 13 лет назад, в службе мгновенных сообщений ICQ появилась возможность восстановления пароля от аккаунта. А в 2010 году система восстановления пароля претерпела самые большие изменения за всё время своего существования. Сегодня, спустя ровно 2 года, мы попробуем рассмотреть все стороны этого глобального события в истории ICQ, а также проследим изменения уже новой системы с момента её появления.

Впервые та система ретрива, которую мы сейчас знаем, была введена в тестовом режиме 11 июля 2010 года. Она имела ряд существенных отличий от своей прежней версии. Самое важное из них заключалось в том, что отныне восстановление пароля шло не на primary e-mail'ы, которые было невозможно изменить, а на attached e-mail'ы, использовавшиеся для логина. В отличие от старого primary, который мог быть одним для тысяч номеров, один attached e-mail теперь мог соответствовать только одному номеру ICQ. В дополнение к этому появилась возможность делать восстановление пароля, вводя при этом не сам номер, а e-mail, привязанный к нему. Это позволило восстанавливать пароль, не зная ответ на секретный вопрос — достаточно было иметь доступ к attached e-mail'у, привязанному на данный момент к номеру, чтобы получить ссылку для изменения пароля. В случае если ответ на секретный вопрос был известен пользователю, ссылка могла быть отправлена на любую почту, если она, конечно, не была ранее привязана к другому ICQ номеру. Стоит обратить внимание на тот немаловажный факт, что прежняя система ретрива не была убрана полностью. Она все так же находилась по адресу https :// www. icq. com/password/retreive_password.php?uin=*** и продолжала нормально функционировать еще достаточно продолжительное время.

Новая система ретрива оказалась сделанной на скорую руку и, как следствие, имела множество недоработок. Восстановление пароля теперь шло одновременно на все attached e-mail'ы, когда-либо привязанные к номеру. Наличие такого бага впоследствии стало причиной повального угона элитных ICQ номеров. Дело в том, что многие из них порой имели десятки привязанных e-mail'ов. Это привело к тому, что с новой системой ретрива получить доступ к номеру стало возможно, обладая любым из них. Несколькими днями позже этот баг все же был исправлен и ретрив стал идти только на текущие почты. При привязке нового e-mail'а предыдущий становился недействительным.

В конце июля, пока работники ICQ совершенствовали новоиспеченную систему ретрива, на ее место временно была возвращена прежняя. Немногим позже новая система восстановления пароля вернулась вновь, но уже с некоторыми доработками. Однако они не смогли полностью исключить возможность присутствия в ней других багов. Вскоре был найден способ, позволявший узнать локализованный e-mail, привязанный к ICQ номеру. Баг оказался достаточно примитивным, и его суть заключалась в редактировании ссылки https :// icq .com/password/form/web?form_type=qna&id=1&sn=***& show=1, которая при ретриве ICQ номера вела на страницу локализованного партнера. Достаточно было заменить значение параметра id с 1 на 2, чтобы система показала полный e-mail, привязанный к номеру.

Можно предположить, что описанный выше баг имел некую связь с уязвимостью, найденной во второй половине лета 2010 года. Она позволяла получить доступ к любому номеру, имевшему такую локализованную привязку, как например, Rambler.ru или Bigmir.net. В первую очередь это касалось пятизначных ICQ номеров. К сожалению, не существует какой-либо вразумительной информации относительно способа работы этого бага. Предположительно, его действие основывалось на изменении параметра sn в ссылке https :// icq . com/password/form/web?form_type=qna&id=2&sn=***& show=1, о которой рассказывалось выше. Как бы то ни было, баг проработал продолжительное время и был исправлен только осенью. Эта уязвимость стала причиной массовых угонов элитных номеров ICQ. Преимущественно пострадали владельцы пятизнаков. Так как со старой системой ретрива восстановление пятизначных ICQ номеров было невозможно, привязка к локализованному партнеру была одним из немногих способов их обезопасить. 10 января 2011 года ICQ полностью откажется от системы локализаций ввиду ее неактуальности. Намеки на нее останутся лишь в деталях некоторых номеров в форме записей вида:

Локализованная учетная запись:
[ Basic Distribution ID : 3, ]
[ 3 - Russia - icq.rambler.ru ]

Упомянутые выше баги, на самом деле, не были единственными. С приходом новой системы ретрива стало возможным восстановление пароля от любого ICQ аккаунта независимо от его статуса, будь то DELETED, UNREGISTERED или SUSPENDED. Стоит уточнить, что для этого номер должен обладать установленный на нем attached e-mail'ом или Q/A. Зачастую DELETED аккаунты не имеют primary e-mail'ов, так как те стирались из базы при удалении вместе с другой информацией, но тем не менее способны иметь Q/A, как, например, ICQ# 775555, 933399. При успешном завершении процедуры восстановления пароля номер вновь приобретает статус REGISTERED. Со старой системой восстановить DELETED аккаунт не представлялось возможным, так как страница ретрива просто обновлялась, не давая результатов.

То же самое касается и UNREGISTERED аккаунтов: им также можно присвоить статус REGISTERED средствами ретрива, если они имеют привязанные attached e-mail'ы. Стоит обратить внимание на тот факт, что при успешной установке нового пароля номер приобретает текущую дату регистрации. Это хорошо видно на примере ICQ# 987987987, дата регистрации которого Thu Apr 28 2011 16:47. Как известно, наличие attached e-mail'ов у незарегистрированных ICQ аккаунтов является следствием бага 2006 года, который позволял через редактирование HTML-кода на страницах icq.com привязать attached e-mail к любому номеру. При привязке e-mail'а к несуществующему аккаунту он становился видимым в поиске, как это было с ICQ# 666000666, 666777888, 777333777 и другими.

Совсем иначе дела обстоят с SUSPENDED аккаунтами. Дело в том, что подобный статус свойственен в основном AIM аккаунтам, поэтому при ретриве приостановленного номера его статус не меняется. Из этого следует, что и залогиниться в заблокированный номер остается невозможным. Примерами аккаунтов со статусом SUSPENDED являются ICQ# 100314, 160100, 773377.

В конце ноября - начале декабря 2010 года появилась информация о баге, с помощью которого можно было запретить ретрив на номер независимо от того, имел ли он Q/A или attached e-mail или нет. При попытке восстановить пароль от номера, на котором был применен этот баг, выводилось сообщение следующего содержания: "К сожалению, этот UIN не существует. Убедитесь, что вы правильно ввели UIN". Нужно уточнить, что такая ошибка была свойственна ICQ номерам, которые не имели ни привязанных attached e-mail'ов, ни установленных Q/A. Суть бага на деле оказалась проста: достаточно было вписать любой текст на кириллице в поле для номера телефона в информации профиля. После сохранения изменений ретрив на номер переставал идти, но при этом установленный attached e-mail или Q/A оставались — пропадала лишь возможность сделать по ним восстановление пароля. Баг просуществовал до конца января 2011 года, после чего был исправлен.

Очередным изменения система ретрива подверглась в феврале-марте 2011 года. Примерно 11 февраля было замечено, что восстановление пароля стало идти на старые primary e-mail'ы, которые давно считались отпавшими. В том числе действующими оказались многие e-mail'ы, отпавшие еще в 2006 году. К удивлению, ретрив стал идти также на ранее отвязанные attached e-mail'ы, но, к счастью, ссылки, которые приходили на них, оказывались неработоспособными.

В первой половине марта на некоторых ICQ номерах, имевших Q/A, стали частично доступны для просмотра старые primary e-mail'ы. Теперь под полями с вопросом-ответом можно было наблюдать сообщение следующего содержания: «В случае, если вы забыли свой секретный вопрос. Мы можем отправить вам ссылку для смены пароля на электронный адрес, который вы указывали при регистрации в ICQ. a**********@mail.com», причем количество звездочек в логине соответствовало количеству скрытых символов, что существенно упрощало подбор полного e-mail адреса.

Следующей важной датой в истории современной системы восстановления пароля можно считать 28 июня 2011 года. В тот день она претерпела ряд значительных изменений, самым важным из которых по праву считается отмена системы вопросов-ответов. Секретные вопросы были убраны (если быть точнее, скрыты) на всех номерах, которые имели установленные primary или attached e-mail'ы. Впрочем, на номерах, не имевших e-mail'ов, Q/A остались. Это изменение не было единственным — также кардинально поменялся дизайн страницы ретрива, а при восстановлении пароля стал выводиться частично скрытый e-mail, на который было отправлено письмо: «Письмо отправлено на: a******@mail.com». Как это бывало и ранее, не обошлось без недоработок: ретрив некоторых номеров стал идти на предыдущие привязки, порой даже неизвестные владельцам; на других ICQ номерах почты и вовсе отпали неизвестным образом. Тем не менее, в скором времени и эти ошибки были исправлены.

Совершенствование системы ретрива продолжилось и дальше. В начале ноября 2011 года впервые вышла бета-версия клиента ICQ Mobile 3.0 для платформы Android, которая имела функцию прикрепления номера мобильного телефона к номеру ICQ. Немного позже на привязанные мобильные телефоны начал идти ретрив. Стоит обратить внимание на тот факт, что в SMS приходит текущий пароль в открытом виде. На данный момент привязка мобильного телефона существует в ICQ 7M, а также Android и iOS версиях официального клиента. Для пользователей, испытывающих какие-либо затруднения с официальными средствами привязки, существует неофициальная программа под названием attachPhoneNumber. Она также способна отобразить номер телефона, привязанный в данный момент к аккаунту ICQ, но только последний. На момент написания статьи по-прежнему не существует способа как-либо изменить привязанный номер телефона, что является существенным недостатком.

Не будет лишним рассказать напоследок о том, что же представляет собой новая система восстановления пароля сегодня, в 2012 году. Множественные изменения, которым она подвергалась в течение двух лет, положительно отразились на уровне ее безопасности; окончательный отказ от нерациональной системы секретных вопросов-ответов сделал систему ретрива более простой и понятной для пользователя. Привязка аккаунта ICQ к мобильному телефону не только обеспечивает дополнительную защиту, но и упрощает регистрацию нового. За два года сотрудники ICQ под руководством Mail.ru Group (ранее DST) проделали огромную работу по разработке и оптимизации системы восстановления пароля. На данный момент они заняты в основном исправлением мелких огрехов. Лишь с недавнего времени работники ICQ вплотную занялись старой проблемой восстановления UNREGISTERED и DELETED аккаунтов. При удалении аккаунта через http :// www .icq .com/delete-account/ он полностью теряет attached e-mail, что исключает возможность его восстановление средствами ретрива. Тем не менее, номера, удалённые еще до этого изменения, по-прежнему можно восстановить. Остается очевидным, что работа по совершенствованию системы восстановления пароля будут продолжаться и в будущем, а это значит, что пользователи вполне могут ждать новых изменений уже совсем скоро.

Авторы: unkn0wn, McCormick

Последний раз редактировалось McCormick; 11.07.2012 в 17:58.
McCormick вне форума  
Плюсанули McCormick — 8 :
Старый 11.07.2012, 13:06   #2
Участник
 
Аватар для T-M-Z
 
Регистрация: 27.10.2011
Сообщений: 50

ICQ: 59995666

Репутация: 80
По умолчанию

Цитата:
Сообщение от McCormick Посмотреть сообщение
Остается очевидным, что работа по совершенствованию системы восстановления пароля будут продолжаться и в будущем,
но вряд ли будет она идеальна и не будет багов
T-M-Z вне форума  
Старый 11.07.2012, 22:03   #3
Участник
 
Аватар для blat
 
Регистрация: 19.03.2010
Сообщений: 456

ICQ: 222333

Репутация: 718
По умолчанию

Цитата:
Сообщение от McCormick Посмотреть сообщение
Она также способна отобразить номер телефона, привязанный в данный момент к аккаунту ICQ, но только последний.
+ретрив идет и на мыло и на тел, спиздили у тебя мыло, и дергаешь нум на тел, а ктото на мыло твое
хочешь стать кодером но нет опыта? гоу в майл.ру тебя научат гавнокодить

Добавлено через 4 минуты
Цитата:
222333 (21:55:46 6/02/2012)
приветствую Александр, можно уточнить по поводу привязки к телефону, если привязать два номера тел к одному номеру то это будет дерганье "туда-сюда" ?

Gornal (21:56:07 6/02/2012)
Приветствую
Не помню

222333 (21:56:57 6/02/2012)
ну вот сейчас у одного человека так и происходит) ктото дергает номер и он обратно) свобособов отвязаь 1 номер на свете нет?

Gornal (21:57:09 6/02/2012)
Вроде нет

222333 (21:57:33 6/02/2012)
опять как то сыро и не продумано)

Gornal (21:58:02 6/02/2012)
Проблемы индейцев шерифа не волнуют. У нормальных людей все ок.

222333 (21:59:15 6/02/2012)
так смотрите, привязываю я телефон к примеру, где то вдруг если "палю" свой пароль, привязывает ктото ещё один телефон и будем вечность дергать один номер?)))

Gornal (22:00:13 6/02/2012)
Как я ухитрился за 12 лет использования сервиса не запалить пароль, расскажите?

222333 (22:00:26 6/02/2012)
я тоже не палил, эт так к примеру

Gornal (22:00:36 6/02/2012)
А я к жизни

Gornal (22:01:12 6/02/2012)
Проблемы людей, торгующих номерами, которые обычно и передают друг другу пароли, никого не волнуют
че ещё сказать.. причем если когда были примари, спиздили мыло, - восстановил, вернул нум, а щас спиздили и он ушел, а их не волнуют проблемы людей которые номерами торгуют, ток эти люди юзаемое стараются не трогать
__________________
Цитата:
s.j) (01:25:58 10/05/2011)
видиш, у асечников все праздники как надо!))) я на 23 февраля пятак снял, ты на 9 мая x222222 ))

Последний раз редактировалось blat; 11.07.2012 в 22:09. Причина: Добавлено сообщение
blat вне форума  
Старый 12.07.2012, 15:07   #4
Пятерошник
 
Регистрация: 01.01.2004
Сообщений: 2,048

ICQ: 5

По умолчанию

Цитата:
Gornal (22:01:12 6/02/2012)
Проблемы людей, торгующих номерами, которые обычно и передают друг другу пароли, никого не волнуют
Помимо продавцов ICQ номер нет примеров, когда пароль может стать известен другим людям, кроме владельца номера?
Т.е. если я Вася Пупкин, с кривым девятизнаком, и у меня подрезали пароль допустим через троян/сниффер/фейк-клиента и прочими способами, то я его буду так же тягать со злоумышленником, не имея возможности полностью вернуть, только потому что где-то там, далеко, существуют люди торгующие ICQ номерами и проблемы этих индейцев не интересуют шерифа-Горнала?
Отличное отношение к пользователям.. просто отличное.. В прочем, чего удивляемся, сервис соответствует нашей стране.

При всем моем уважении к работникам ICQ и Горналу в том числе, но грести всех людей в одну кучу, только потому что у них не кривые номера - как-то совсем печально и неправильно. Не надо разделять людей на категории.. обеспечьте всем равный и удобный способ восстановления. А если уж хотите бороться с продавцами, то делайте это не за счет проблем простых пользователей, а как-то более элегантно.
HukoTuH вне форума  
2 пользователя(ей) минусанули это сообщение:
Плюсанули HukoTuH — 3 :
 


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +3, время: 06:15.


Перевод: zCarot
Форум Асечников © Asechka.RU

Новости Сочи