Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

fanbox.com weet plots mijn paswoord?

Pagina: 1
Acties:
  • 6.320 views sinds 30-01-2008
  • Reageer

  • Ligone
  • Registratie: November 2001
  • Laatst online: 18-11 19:29
Ik kreeg deze morgen dit mailtje:
Keep friends closer with the new FanBox.com.

• Get Better Connections with a more powerful social experience.
• Get Better Access to your files anywhere in the world.
• Get Free Storage - up to 2GB to store your personal files.
Sign in and see what it can do for you!

Your new FanBox.com account:
Sign-in: Ligone
Password: XXXXXXXX
Ik heb nog nooit van me leven op zoiets ingeschreven.. ik krijg zo goe als geen spam eigenlijk omdat dit adres nie echt bekend is en toch krijg ik plots deze mail waar op de XXXXXXX mijn echt veel gebruikt paswoord staat???

ik heb geen virussen of spyware op men bak!

iemand nog zoiets meegemaakt?

  • Rob
  • Registratie: Februari 2000
  • Niet online

Rob

Misschien heeft fanbox contact met een van de andere sites waar je met dat wachtwoord bent ingeschreven.

In the beginning the Internet was a bunch of smart users with dumb terminals. Now...


  • Comgenie
  • Registratie: Oktober 2005
  • Laatst online: 23:28

Comgenie

Soms heb je dat

op de site zelf staat: "Already got a FanBox or SMS.ac account?" , dus ik denk dat je een SMS.ac account hebt gehad.

No animals were harmed in the making of this comment.


  • Orion84
  • Registratie: April 2002
  • Laatst online: 19:59

Orion84

Admin General Chat / Wonen & Mobiliteit

Fotogenie(k)?

Wel vrij dubieus dat zo'n site aan je wachtwoord komt. Zelfs als het via een gelieerde site gaat betekent dat dus dat die andere site je wachtwoord ergens plaintext heeft opgeslagen, in plaats van alleen de hash.

Lijkt me een goed moment om je wachtwoord hier en daar te gaan veranderen en op de minder betrouwbare sites een ander wachtwoord te gebruiken. Voordeel van verschillende wachtwoorden is ook dat als je nog eens zoiets mee maakt dat je weet via welke site het is 'uitgelekt'.

En sowieso eens een mailtje richting die lui doen hoe ze hier aan komen. Niet zeker dat je daar een nuttige reactie op krijgt, maar kleine moeite om ff te mailen.

[ Voor 11% gewijzigd door Orion84 op 28-11-2007 12:25 ]

The problem with common sense is that it's not all that common. | LinkedIn | Flickr


  • Ligone
  • Registratie: November 2001
  • Laatst online: 18-11 19:29
Heb een mailtje gestuurd maar het adres op zich is al zoiets waar wss niet veel mail op gelezen wordt: beta@fanboxmail.com

een sms.ac heb ik nooit gehad... ik schrijf me zelfs nooit in op iets dergelijks. bovendien is het blijkbaar van enkele jaren geleden want het is nog gericht aan mijn oude alias (@pandora.be) terwijl ik overal @telenet.be gebruik tegenwoordig.

iets dat ik ook nog bizar vind is dat in het onderwerp mijn volledige naam staat... dit terwijl ik mijn naam nooit in combinatie met dat email adres gebruikt heb. daar gebruikt ik iets anders voor.

WTF is going on????

als ik es google op mijn echte naam blijk ik ineens ook op flashfiles.nl te staan???

[ Voor 8% gewijzigd door Ligone op 28-11-2007 12:33 ]


  • aaajeetee
  • Registratie: Augustus 2002
  • Laatst online: 29-11 11:21
Ik kreeg vanochtend hetzelfde mailtje, en heb (had...) inderdaad een account bij sms.ac.

[ Voor 5% gewijzigd door aaajeetee op 28-11-2007 12:35 ]


Verwijderd

Ik gebruik nooit dezelfde login naam en wachtwoord en kwam erachter dat het een naam is die ik zeker een jaar geleden een keer gebruikt heb. Ik vertrouw het ook voor geen cent. Het feit waar ik dus bang voor was dat sites zomaar je wachtwoord kunnen lezen is dus waar. Ik heb ook het vermoeden dat het om een sms.ac account gaat omdat ik daar een jaar geleden last van heb gehad.
ik vraag me ook af wat die site fanbox.com van mij wi en of het betrouwbaar is.

  • smeerbartje
  • Registratie: September 2006
  • Laatst online: 23-11 14:59
Ik verbaas me er altijd weer over hoeveel sites wachtwoorden plaintex opslaan in de database. Zo ook het toch wel bekende nujij.nl. Probeer maar eens de optie "wachtwoord vergeten" en je zult zien dat je netjes je wachtwoord toegestuurd krijgt. Raar, maar waar.

  • Swaptor
  • Registratie: Mei 2003
  • Laatst online: 15-10 19:25

Swaptor

Java Apprentice

Noot: als je je originele wachtwoord teruggestuurd krijgt hoeft het natuurlijk niet plaintext opgeslagen te zijn geweest in de DB; er zou ook een custom (omkeerbare) cipher overheen gehaald geweest kunnen zijn...

Ontdek mij!
Proud NGS member
Stats-mod & forum-dude


  • DiedX
  • Registratie: December 2000
  • Laatst online: 30-11 12:12
overigens is het gebruik van hashes tegenwoordig ook niet meer helemaal lekker. Op internet hebben ze al lijsten met kant-en-klare hashes waar het wachtwoord naast staat.

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


  • jealma
  • Registratie: Mei 2003
  • Niet online

jealma

Jesus is Lord!

(overleden)
Swaptor schreef op woensdag 28 november 2007 @ 14:11:
Noot: als je je originele wachtwoord teruggestuurd krijgt hoeft het natuurlijk niet plaintext opgeslagen te zijn geweest in de DB; er zou ook een custom (omkeerbare) cipher overheen gehaald geweest kunnen zijn...
Dat lijkt me niet. Wachtwoorden worden in bijna alle gevallen met een MD5 algoritme omgezet in een hash en het is praktisch bijna niet mogelijk om dat weer terug te krijgen naar een wachtwoord, aangezien een MD5-hash wordt gezien als een one-way hashfunctie.

Avalon, Fireflight, Gaither, Point of Grace, Third Day
C2D E6400 @ 3GHz - Zalman CNPS8000 - GA-P35-DS3 - Corsair 2GB ram - Asus 9400GT - OCZ Vertex 30GB
Archlinux 64-bit + Awesome


  • Swaptor
  • Registratie: Mei 2003
  • Laatst online: 15-10 19:25

Swaptor

Java Apprentice

En jij zegt precies wat ik ook zeg.
Wannéér een *custom* omkeerbaar cipher wordt gebruikt, wat dus alleen bekend is bij de eigenaren, kan je een encrypt password terugtoveren in plaintext. MD5 is niet echt een custom omkeerbare cipher, of wel? ;)

Ontdek mij!
Proud NGS member
Stats-mod & forum-dude


Verwijderd

MD5-hash wordt gezien als een one-way hashfunctie.
Gezien ja ;) maar juist de praktijk is anders, er bestaan hele database op internet waar al een heleboel wachtwoord naar md5 en terug kunnen worden veranderd. Als jij elke keer het echt ww opslaat en en md5-ww dan krijg je een 2-way hashfunctie. Het beste is gewoon een goede eigen ritme, ik ben u bezig met een 2-way systeem en zolang alleen ikzelf de source bezit is hij redelijk onmogelijk om deze te kraken. Bijv. het woord 'sjaak' kan ik als 999 verschillende gecodeerde hashes opslaan en alsnog weer terughalen :)

  • Jaap-Jan
  • Registratie: Februari 2001
  • Laatst online: 19:03
Verwijderd schreef op woensdag 28 november 2007 @ 14:33:
[...]
Gezien ja ;) maar juist de praktijk is anders, er bestaan hele database op internet waar al een heleboel wachtwoord naar md5 en terug kunnen worden veranderd. Als jij elke keer het echt ww opslaat en en md5-ww dan krijg je een 2-way hashfunctie.
Deze mag je nog eens duidelijk uitleggen, want MD5 is toch echt een 1-way hashfunctie. Dat er hele lijsten op internet bestaan met wachtwoorden en hun bijbehorende hashes doet niet terzake, tenzij je een standaardwachtwoord als 'password' gebruikt ofzo. MD5 is niet de veiligste hashfunctie, maar het terugrekenen van hash naar een 'invoer' kost veel processorkracht. En wat je kunt terugrekenen hoeft nog niet eens het ingevoerde wachtwoord te zijn, verschillende teksten kunnen dezelfde hash hebben (hash collisions)
Het beste is gewoon een goede eigen ritme, ik ben u bezig met een 2-way systeem en zolang alleen ikzelf de source bezit is hij redelijk onmogelijk om deze te kraken. Bijv. het woord 'sjaak' kan ik als 999 verschillende gecodeerde hashes opslaan en alsnog weer terughalen :)
Het verborgen houden van het algoritme zou niet voor de beveiliging moeten zorgen, dat zou toch echt de sleutel moeten zijn. Het algoritme moet alleen maar zorgen voor (uiteraard) het versleutelen en ontsleutelen en ook dat de inverse niet makkelijk is te berekenen. Het verborgen houden van het algoritme is simpelweg 'security by obscurity'. :)

| Last.fm | "Mr Bent liked counting. You could trust numbers, except perhaps for pi, but he was working on that in his spare time and it was bound to give in sooner or later." -Terry Pratchett


  • DiedX
  • Registratie: December 2000
  • Laatst online: 30-11 12:12
Jaap-Jan schreef op woensdag 28 november 2007 @ 15:01:
[...]
Deze mag je nog eens duidelijk uitleggen, want MD5 is toch echt een 1-way hashfunctie. Dat er hele lijsten op internet bestaan met wachtwoorden en hun bijbehorende hashes doet niet terzake, tenzij je een standaardwachtwoord als 'password' gebruikt ofzo.
Helaas is dat dus wel de bittere werkelijkheid. Ik heb zelf een aantal wachtwoorden. Een standaard woord, een verbastering daarvan etc etc. Het eerste wachtwoord was direct op te vragen via die hashtable.

Dat je dat afdoet met "Doet niet terzake" is natuurlijk onzin: als jij een hash hebt, en je kan daar redelijk triviaal een wachtwoord uittoveren, dan *IS* dat een probleem.

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


  • Viper®
  • Registratie: Februari 2001
  • Niet online
Sowieso vind ik sites waarbij je je wachtwoord toegestuurd krijgt een enorme beveiligsissue.

Als je je wachtwoord kwijt bent moeten ze hem gewoon resetten na een standaard gegenereerd wachtwoord en dit emailen. Je wachtwoord die je ingesteld hebt mailen naar je hotmail, nee lekkere beveiliging.

Nog slechter, websites die na het aanmelden je gebruikersnaam en wachtwoord naar je mailen. Zitten er mensen mee te kijken of lezen, kunnen ze het dus gelijk zien. Ik heb me toch net aangemeld met dat wachtwoord, waarom zou ik dat in hemelsnaam in me email willen terugzien.

  • frickY
  • Registratie: Juli 2001
  • Laatst online: 27-11 09:24
DiedX schreef op woensdag 28 november 2007 @ 14:13:
overigens is het gebruik van hashes tegenwoordig ook niet meer helemaal lekker. Op internet hebben ze al lijsten met kant-en-klare hashes waar het wachtwoord naast staat.
Dat zijn rainbow-tables.

Je neemt een string, je MD5-ed hem, en je slaat het string en de hash samen op. Vervolgens kun je op hash zoeken naar een string. Je hoeft niet perse het orginele wachtwoord terug te krijgen, dat kan ook een andere string zijn met dezelfde hash (een collision).

Daarom moet je ook niet zomaar een MD5 hash van een string opslaan, maar altijd een 'salt' aan je string toevoegen voordat je hem hashed. Zo zijn rainbowtables onbruikbaar.

  • SCIxX
  • Registratie: Augustus 2002
  • Laatst online: 21:48
Ik heb je wachtwoord nu ook. :)

  • Zonique
  • Registratie: Maart 2002
  • Laatst online: 02-10 10:42
Fanbox is een reincarnatie van sms.ac. Als je daar dus een account had, kan het zijn dat fanbox die dus naar je toe heeft gestuurd. Ze zouden eigenlijk graag nog eens willen dat je inlogt en zenden je daarom iets interessants. Dat het appel niet in het misleidende mailtje staat boeit niet, want ze bereiken vaak wel hun doel.

M.a.w. ze zijn weer lekker bezig. Ze hebben na die password scam (onder sms.ac) hun naam veranderd, maar zijn hun streken blijkbaar nog niet verleerd...
Pagina: 1