mboost-dp1

Microsoft

Hotmails CAPTCHA er knækket

- Via Websense - , redigeret af Emil

Websense har en detaljeret rapport, der afslører, at Windows Live Hotmails CAPTCHA er blevet knækket. CAPTCHA er en udbredt beskyttelsesmetode, der skal sikre, at maskiner ikke kan oprette profiler eller forsøge at logge på ved at kræve indtastning af noget tekst, der er svær at genkende automatisk.

Bruddet forgår via en bot, der benytter sig af Internet Explorer på den ramte maskine til at oprette konti i baggrunden. Den kan læse teksten og give et gæt på under 6 sekunder i snit.

Succesraten er på 10 til 15 pct., og det vurderes, at bare én inficeret computer vil kunne oprette mindst 1.440 konti om dagen, mens den samtidig spammer på livet løs.

Tilbage i slutningen af februar blev Gmails CAPTCHA også omgået. Spammere har stor interesse i disse e-mailkonti, da der er meget lille chance for, at de vil blive blacklistet.





Gå til bund
Gravatar #1 - MathiasLM
16. apr. 2008 18:23
Det var dog uheldigt.
Gravatar #2 - eliassorensen
16. apr. 2008 18:35
Ja, det må siges..
Gravatar #3 - ajust
16. apr. 2008 18:42
Har heldigvis filtreret hotmail-mails fra, for længe siden. Jeg kan slet ikke lide folk, der bruger hotmail. Denne episode er dog stadig en smule uheldig. Nogen der ved, om gmails captcha stadig er knækket?
Gravatar #4 - Remmerboy
16. apr. 2008 18:59
bruger ikke ie :)
Gravatar #5 - frygtl0s
16. apr. 2008 19:00
#3 jeg mener at jeg fik en invitation fra en gmail kalender eller sådan noget for et par dage side med spam..
Gravatar #6 - Louis
16. apr. 2008 19:01
#4 Jeg bruger slet ikke Windows.
Gravatar #7 - PhilipBjerre
16. apr. 2008 19:02
#3

Jeg kan slet ikke lide folk, der bruger hotmail.


Det var dog det mærkeligste længe.

On-topic:
Jeg håber da utroligt meget på, at man snart kan finde en metode, som ikke kræver, at man skal sidde og gætte på nogle bogstaver.
Jeg må erkende, at jeg tit skal igennem sådan en "test" flere gange, kan simpelthen ikke tyde det.

Så - find en anden måde og fri os fri for al den spild tid.
Gravatar #8 - noltus
16. apr. 2008 19:07
Gammel nyhed,det kom allerede frem for en uge siden
Gravatar #9 - webwarp
16. apr. 2008 19:14
"Tilbage i slutningen af februar blev Gmails CAPTCHA ligeledes knækket. Spammere har stor interesse i disse e-mailkonti, da der er meget lille chance for, at de vil blive blacklistet."

Nej det passede jo så ikke ?? [url='http://www.comon.dk/index.php/news/show/id=35240'] kilde [/url]]
Gravatar #10 - zigma.dk
16. apr. 2008 19:19
Kontoer = konti
Gravatar #11 - kogt
16. apr. 2008 19:19
jeg har Hotmail... og faar stadig en 5 6 junkmails om dagen ca mere eller mindre

anyway De mails der ligger i min Inbox er aldrig spam eller fra ukendte afsendere!
Gravatar #12 - webwarp
16. apr. 2008 19:20
#11 men det er så også lidt af et emne-skift om du modtager spam ?
Gravatar #13 - nezz_dk
16. apr. 2008 19:23
få 1000 personer til at skrive alfabetet, Benyt bogstaver fra en tilfældig person til hver enkelt bogstav i billedet, og anvend eventuelt nogle farve skift og sådan noget for at forvirre fjenden "botten". :-)

så er der jo stadig noget vi kan bruge håndskrift til :p
Gravatar #14 - chase-
16. apr. 2008 19:25
#11, tror ikke du er helt med hvad det drejer sig om.. Det handler ikke om du hvor mange spam mails du får personligt, men hvor mange hotmails email konti der bliver brugt af botnets til at sende spammail ud.. og problemet er at når hotmails konti bliver brugt til at sende spammail går de igennem spamfilteret på de fleste mailservere..
Gravatar #15 - jnejne
16. apr. 2008 19:29
#11

5-6 om dagen ca. mere eller mindre :-D

Så er der hvist ikke nogle der har misforstået budskabet
Gravatar #16 - madsensen
16. apr. 2008 19:33
#10 hvorfor mener du ikke, det er tilladt at skrive kontoer i dagens damnark?
Gravatar #17 - pote
16. apr. 2008 20:03
#16 sikkert fordi det ikke findes i det danske sprog
retskrivning.dk

Ja nemlig ja.
Gravatar #18 - skyttegaard
16. apr. 2008 20:18
#17
Med fare for at blive beskyldt for flueknepperi, så betyder "-er el. konti" i følgende ordbogsoptegnelse faktisk, at der er valgfrihed mellem kontoer og konti:

konto sb., -en, -er el. konti, bf. pl. kontoerne el. kontiene (jf. a conto).

At jeg så er enig med dig i, at konti lyder mere korrekt, er en helt anden sag.

- Peter -
Gravatar #19 - Ju9or
16. apr. 2008 20:27
Offtopic:

4 skrev:
bruger ikke ie :)


6 skrev:
#4 Jeg bruger slet ikke Windows.


Bruger ikke computer... :o)
Gravatar #20 - pote
16. apr. 2008 20:39
Offtopic: #17 du har sgu ret, det er bare mig der er blind :o)
Gravatar #21 - pote
16. apr. 2008 20:39
Argh, og det var selvfølgelig til #18
Gravatar #22 - Törleif Val Viking
16. apr. 2008 20:46
Hvad med at lave pictures som adgang :D

Tree, Car, Doggystyle....etc ´!!!!


Im a genius!
Gravatar #23 - starspejd
16. apr. 2008 20:49
Hvad så hvis man bruger Firefox? kan man så stadig få botten eller kræver det at man kører gennem ie?
Gravatar #24 - Ju9or
16. apr. 2008 20:51
#22

Det syntes jeg at have læst om et sted...
Eller også havde det noget med dit password at gøre. Det var vist noget i retning af af du skulle klikke et bestemt sted på et billede istedet for at taste dit password ind... Ligesom du selv kan vælge et password så kunne du selv bestemme hvor der skulle trykkes på billedet...

Men om det kun var på udviklingsstadiet endnu ved jeg ikke...
Gravatar #25 - froksen
16. apr. 2008 20:51
Tror langtfra man på nogen måde kan undgå at disse sikkerhedsforenstaltninger brydes fra tid til anden. Det eneste man nok kan gøre, er bare at prøve sit bedste på at beskytte sig.

Men, som mange også beretter om. Så modtager jeg også ufattelig megen spam på Hotmail.. :-S

#19 Hehe, god pointe... ;-)
Gravatar #26 - Cloud02
16. apr. 2008 21:14
#22
Det kræver jo så at folk kan finde ud af at stave til det, og kan det sprog som siden har.
Gravatar #27 - Törleif Val Viking
16. apr. 2008 21:25
Fik lige endnu en idé
Hvad med at man lavede en lyd som folk skulle skrive ?

Eks. siger en stemme "Horse" og folk skal skrive >>Horse<<??

Dette har selvfølgelig en sprogbarrierer, men den kan jo omgås ved at lave en side per sprog.
Gravatar #28 - webwarp
16. apr. 2008 22:07
så kan vi da roligt regne med at alle sider begynder at bruge voice spam ..
Og antallet af hørehæmmede, er nok også pænt højere end antallet af blinde på websider.. for ikke at tænke på den enorme mængde extra harddisk lagring, som det vil betyde globalt..
samt problemerne med danskere, der staver det "hårs" ...
Gravatar #29 - spacefractal
16. apr. 2008 22:14
eller noget i stil som denne her (asirra):
http://research.microsoft.com/sn/asirra/


Smart måde at bruge dyre billeder på, selvom at det også er en delvist reklame, så er det jo til et godt formål.

der er da også en del, der faktisk siger lyden af de forskellige bogstaver, hvis man ikke kan læse dem af en eller anden årsag for handicappet.

Ovenstående kan desværre formedligt ikke bruge for blinde, hvilket kan være et problem. Der bruger en del Javascript, og det kan f.eks. blinde slet ikke bruge.
Gravatar #30 - DR KOBALL
17. apr. 2008 05:46
Jeg har hørt at rektal scanning bliver det næste, da vi alle sammen er unikke røvhuller så kunne man bruge det som adgangs krav.
Gravatar #31 - Unbound
17. apr. 2008 06:24
Til alle de mere eller mindre geniale forslag til alternative løsninger, så er problemet ikke at man som bruger skal kunne unikt identificeres. Men derimod at man skal lave noget der kun kan lade sig gøre for mennesker, og ikke for bots. Det er bare pikkle svært at lave et automatisk script der kan noget, som derimod ikke kan laves et script til at svare på.

#30 Klart bevis for vi bliver overvåget af rumvæsner, de er nu gået fra vilkårlig test. Til en global butt probing af alle mennesker på jorden. (Det med sikkerhed er kun en undskyldning)
Gravatar #32 - Magten
17. apr. 2008 07:07
22 skrev:
Hvad med at lave pictures som adgang :D

Tree, Car, Doggystyle....etc ´!!!!


Im a genius!
Newz.dk har jo allerede vist paint skillz, så det holder da helt 100% det forslag! :D

Kan allerede se det for mig: Min mor der skal ind og tjekke mail og får besked på at tegne "doggystyle"........
Gravatar #33 - Cloud02
17. apr. 2008 07:12
#27
Og hvordan vil du forhindre spammere i at bruge voice recognition?
Gravatar #34 - Cloud02
17. apr. 2008 07:13
En lappe løsning kunne jo være at skifte CAPTCHA billedet ud med Flash/silverlight.
Gravatar #35 - vevil
17. apr. 2008 07:30
At tænke sig...
Man kunne sætte et at 1. aprils newz billeder ind, og så skal man for at kunne blive godkent, skrive overskriften til nyheden... jow jow...

Jeg har desværre arbejdet med denne type sikkerhed før, og sandheden er, at som med indbrud, hvis man vil ind, så kommer man ind.
Det er utroligt hvad man kan komme på ar sikkerhed, og alligevel er der en 14 acne ramt dreng, med et overforbrug af Cola og Sour Cream and Onion chips smulder på trøjen, der alligevel kommer igennem...

Its a worthless effort :)
Gravatar #36 - angelenglen
17. apr. 2008 07:34
det vurderes, at bare én inficeret computer vil kunne oprette mindst 1.440 konti om dagen


Hvad med at begrænse antal oprettede konti pr. ip til fx 10 konti om dagen? Det er vist nok til de fleste?
Og hvis det bliver et problem for nogen, eksempelvis skoler eller universiteter, kunne de jo bare "whiteliste" de ramte ip'er...

Indtil de gør dét, har jeg ikke så ondt af Hotmail, kun de ofre der bliver ramt af al spammen.
Gravatar #37 - Saxov
17. apr. 2008 07:46
#36, Nu er IP block bare sådan en forkert størelse.
For som du siger, du skal lave undetagelser for universiteter, skoler, gymnasier, kollegier, bofællesskaber, virksomheder, og så videre.
Der er faktisk mange der connecter igennem en eller anden form for fælles proxy. Jeg har prøvet at blive banned fra en service, fordi de ikke lige kunne forstå at homer.cs.aau.dk var en universitets server, og ikke bare min pc, hvor jeg kørte multiple accounts. Og så kunne jeg senere tage diskutionen da jeg kom hjem igen, og connectede fra kollegiet.
Gravatar #38 - Törleif Val Viking
17. apr. 2008 07:51
Det gælder jo også gmail.

Man kan vel også lave et system der omhanlder mængden af mails man må sende fra hotmail om dagen.
Vil man sende mere skal man snakke med dem først?
Gravatar #39 - sonicwave
17. apr. 2008 07:55
#29: Den minder en hel del om KittenAuth: http://www.thepcspy.com/contact

Her er billederne bare større (og sødere;)...
Gravatar #40 - Kan.Du.Huske.Hvem.Jeg.Var
17. apr. 2008 07:57
#38

Det er der allerede en begrænsning på, den ligger på 200 emails, i hvert fald ifølge en hjemmeside jeg var inde på forleden dag da jeg havde problemer med et nyhedsbrev. Kan dog ikke lige huske hvilken..
Gravatar #41 - mhartvig
17. apr. 2008 09:41
Man må bare lave enkelte tastetryk, så man skal igennem 10 CAPTCHA tests på 1 bogstav eller tal.

Hver gang man så skriver forkert er der BAN i 10 minutter.
Gravatar #42 - tachylatus
17. apr. 2008 11:18
Begynd at lave en database over nogle tusind spørgsmål/svar som kun mennesker med semantisk intelligens kan svare på.
Få en ansat eller et community til at lave 100 nye om dagen, og ryd løbende op i databasen for at smide de ældste ud.

Er det ikke nok kan man køre spørgsmålene gennem en lettere læselig CAPTCHA som gør at en bot stadig skal bruge lidt tid på at tyde det, og derved gøre det for tidskrævende for spammere at systematisk opsamle og manuelt svare på alle spørgsmål.

"Sko putter du på dine ...."
"En hest har .... ben."
Gravatar #43 - Alm
17. apr. 2008 13:14
#42

Jeg putter mine sko, på mine fødder. Ikke benene ;) Men ellers et godt forslag. En afart kunne være, at finde et ord, som skiller sig:
hund
mønt
kat
græs

Her ville kat skille sig ud, men hvis de givne ord var:
hund
hest
kat
græs
Ville græs skille sig ud. Det må da være svært for en computer at fatte :) Måske også svært at programmere - Men det skulle man nok finde ud af :)
Gravatar #44 - runeks
17. apr. 2008 13:23
29 skrev:
Der bruger en del Javascript, og det kan f.eks. blinde slet ikke bruge.

Nej, det ikke at kunne se og så ikke være i stand til at bruge Javascript er nok de to værste ting ved at være blind.
Gravatar #45 - myplacedk
17. apr. 2008 13:33
42 skrev:
"Sko putter du på dine ...."

Fødder? Skohylde? Gulvet?

42 skrev:
"En hest har .... ben."

Fire? 4? Smukke? Lange? Sjove?

Du ved godt hvilket svar der er korrekt. Jeg ved det også. Men er vi enige? Husk at den gennemsnitlige bruger er så utålmodig, distraheret eller whatever, at de virker usandsynligt uintelligente.

Jeg tror mennesker vil have svært ved denne. Men på den anden side, de typiske CAPTCHA's fejler jeg i mindst hveranden gang. :-/
Gravatar #46 - myplacedk
17. apr. 2008 13:37
43 skrev:

hund
mønt
kat
græs

Her ville kat skille sig ud

Fordi den er intelligent mens de andre ikke er?

Jeg ville have gættet "mønt", fordi den ikke er biologisk.

43 skrev:

hund
hest
kat
græs
Ville græs skille sig ud.
Det må da være svært for en computer at fatte :)


Computere kan godt finde ud af hvilke ord der hører sammen: http://labs.google.com/sets (fungerer dog bedst med engelske ord)
Gravatar #47 - Alm
17. apr. 2008 14:51

Fordi den er intelligent mens de andre ikke er?


Nej tosse - Fordi kat er på tre bogstaver, mens de andre er på fire. Det var bare et eksempel, jeg hævder ikke, at det var gennemtænkt :)

Og egentligt beviser det bare idéen, at du ville have gættet mønt - Det gør det endnu sværere for et program at regne ud så. Det betyder så også, at du havde gættet forkert, og havde fået endnu en række ord, hehe :)


Computere kan godt finde ud af hvilke ord der hører sammen: labs.google.com (fungerer dog bedst med engelske ord)


Det var også egentligt idéen, hvis man lidt smart udtænkte sammenhænge, som et program ikke kunne finde ud af, netop ved at gøre brug af både længde, sammenhæng, farve osv.


Det er muligt det er for besværligt ;)
Gravatar #48 - HydrA
17. apr. 2008 19:13
Alle jer der kommer med forslag for at snyde bot's med
spørgsmål skal til at tænke sig om.
Fordi for hvert spørgsmål der bliver lavet, skal der nok være
et ondsindet menneske til at kode botten til hvad der er rigtig / forkert.
Gravatar #49 - thøger
20. apr. 2008 18:59
CAPTCHA-test møder avanceret Turing-maskine:
C: Hvad ser du på billedet?
T: Det ligner en kat eller en flagermus.
C: Hvad er (2^20+3)/7?
T: 149797.
C: Busted! Ingen person kan regne så hurtigt.
T: Jamen, jeg brugte min lommeregner.
C: Ok, Tillyke med din nye Hotmail konto!
Gravatar #50 - myplacedk
20. apr. 2008 19:39
48 skrev:
Alle jer der kommer med forslag for at snyde bot's med
spørgsmål skal til at tænke sig om.
Fordi for hvert spørgsmål der bliver lavet, skal der nok være
et ondsindet menneske til at kode botten til hvad der er rigtig / forkert.

Her kommer du så ind på noget interessant.

En captcha med et begrænset antal spørgsmål, kan brydes på denne simple måde:
Træk spørgsmålet ud af sammenhængen, og vis det til en inder. (Fordi de koster så lidt, men har computer og bredbånd.)
En fornuftig captcha kan løses på få sekunder af et menneske. En inder kan løse ret mange på en time, til få dollars. En spammer kan fint ofre hvad det koster at hyre en inder i en uge.

Er det så en god ide at lave et system, hvor hvert spørgsmål tager flere minutter at lave? Flere timer?

Det lyder som en dør der er lettere at bryde igennem, end at låse.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login