Size: a a a

2020 July 21

P

PM in secinfosec
Я то думал там продали мак, потом удаленно залочили
источник

q

q|z in secinfosec
Zer0way хочешь злодеев пошатать? )
источник

P

PM in secinfosec
🤷‍♂️
источник

Z

Zer🦠way in secinfosec
q|z
Zer0way хочешь злодеев пошатать? )
у меня они в очереди) что за дятлы?
источник

Z

Zer🦠way in secinfosec
если кто то встретит ddos-guard, оторвите им башку. Что не крайм и фишинг, то за ddos-guard
источник

AA

A A in secinfosec
PM
Я то думал там продали мак, потом удаленно залочили
Нынче так делают?
источник

q

qap in secinfosec
PM
Я имею ввиду схема какая
Там выше две беседы переплелись. Один спрашивает как мак разлочить, а второй что почитать про расследование инцидентов. Авито здесь появился из-за того предположения что второй хочет наказать школьников "расследовав инцидент"
источник

AA

A A in secinfosec
Как то давно были статьи про ордуино с камерой для мака и перебор пассворда. Це оно или я мимо?
источник

S6

Santana 666 in secinfosec
A A
Как то давно были статьи про ордуино с камерой для мака и перебор пассворда. Це оно или я мимо?
Мимо, там статья про подбор пароля когда злоумышленники получили доступ к айклауду и удаленно заблочили устройство через «найти мой айфон» как украденное.

В моём случае - на маке учетная запись под паролем который был утерян.
источник

P

PM in secinfosec
Santana 666
Мимо, там статья про подбор пароля когда злоумышленники получили доступ к айклауду и удаленно заблочили устройство через «найти мой айфон» как украденное.

В моём случае - на маке учетная запись под паролем который был утерян.
бро ломай через социальную инженерию, это сейчас тренд в твиттере только об этом и пишут
источник

P

PM in secinfosec
юзай харизму и штурмуй Люську в саппорте яблока
источник

A

Andrew in secinfosec
PM
бро ломай через социальную инженерию, это сейчас тренд в твиттере только об этом и пишут
Че ты несешь, как тебе Люська из саппорта поможет разлочить девайс, у которого ключи с айклаудом не синхронизировались?
источник

A

Andrew in secinfosec
Santana 666
Потому что пароль от учетки был длинною в 22 символа и я каждый раз его переписывал с листа бумаги. Этого листа давно нету, а мак залоченный есть.
Подбор паролей сводится к брутфорсу. Соответсвенно, если у пароля энтропия была так себе и ты помнишь хотя бы общий алгоритм его генерации (какие символы использовались, бралась ли за основу какая-нибудь фраза, итд), то надо брать виртуалку на амазоне с парой тройкой GPU и брутить. Если 22 символа были полностью рандомны, то это, конечно, обойдется не дешево.
источник

A

Andrew in secinfosec
Конкретно про мак не знаю, но еврейские сервисы, занимающиеся разблокировкой айфонов, запускают брут перебором и по популярным паролям, плюс еще составляют персонализированные вордлисты.
источник

A

Andrew in secinfosec
Соответсвенно, по настоящему стойкий пароль такой хуетой не разблокировать, но к счастью террористы (да и обычные люди) по настоящему стойкие пароли не используют, потому что заебешься его вводить с яблококлавиатуры же.
источник

S6

Santana 666 in secinfosec
Andrew
Конкретно про мак не знаю, но еврейские сервисы, занимающиеся разблокировкой айфонов, запускают брут перебором и по популярным паролям, плюс еще составляют персонализированные вордлисты.
Проблема в том, что эпл спустя n-ое количество попыток ввода пароля к учетке увеличивает паузу между вводом в 1-2 часа. Тут разве что брутить сам 24-символьный код восстановления который filevault сгенерировал сам. Там только латинские буквы и цифры в верхнем регистре. И то, не уверен нет ли там «ограничения» на количество попыток.
источник

A

Andrew in secinfosec
Santana 666
Проблема в том, что эпл спустя n-ое количество попыток ввода пароля к учетке увеличивает паузу между вводом в 1-2 часа. Тут разве что брутить сам 24-символьный код восстановления который filevault сгенерировал сам. Там только латинские буквы и цифры в верхнем регистре. И то, не уверен нет ли там «ограничения» на количество попыток.
Не знаю насчет мака, но общая идея - вытащить из железа хеш пароля, а дальше уже брутить его в оффлайне (на видеокартах, асиках, итд).
источник

A

Andrew in secinfosec
Потенциальное осложнение - если вся инфа о пароле запрятана в TPM
источник

A

Andrew in secinfosec
Но вот и из айфонов, и из битлокера вроде бы хеши вытягивают.
источник

A

Andrew in secinfosec
Не знаю, что у тебя там за код восстановления, но возможно это и есть хеш.
источник