Как стать автором
Обновить

Комментарии 165

Очередное развлечение закомплексованых неудачников?
насчёт закомплексованных — это зря. написать хороший вирус под ОС, которая у тебя под руками — дело не очень простое и поначалу довольно прикольное ;)

а написать вирус под систему, которая даже не под рукой — это намного больший challenge :)
согласен. Пишут вирусы талантливые программисты, а применяют их - тоскливые неудачники :)
согласен. вот было бы круче написать вирус который бы за собой почистил и хабровский ящик и тот email ящик, на который приходят тоннами оповещения о получении личного сообщения на хабре... :D
Интересно, как талант связан с закомплексованностью? Талантливые люди закопмлексованы или, по определению, нет? Надо бы холивар какой-то устроить, а то скучно что-то.
Да никак, конечно, не связан :) Просто закомплексовонные люди свой талант используют для разрушения, а не для созидания ;)
созидательство тоже может быть выходом закомплексованных людей ;)
теперь не отмажемся ;)
у меня та же фигня
я сутра охренел) думал по-пьяне че-то отправил(
НЛО прилетело и опубликовало эту надпись здесь
мне от тебя 2 пришло. по картинке и не думал жать, удалял сообщения даже не открывая
НЛО прилетело и опубликовало эту надпись здесь
Не только друзьям просьба заметить. У меня Фритоника нет в друзьях.

Так же хотел бы добавить ссылку на код самого скрипта — http://kadabra.iatp.org.ua/habr/habr.js
НЛО прилетело и опубликовало эту надпись здесь
НЛО прилетело и опубликовало эту надпись здесь
НЛО прилетело и опубликовало эту надпись здесь
НЛО прилетело и опубликовало эту надпись здесь
Забанить обоих, чтобы алгоритм нарушился и все.
НЛО прилетело и опубликовало эту надпись здесь
Угу, уже посмотрел скрипт.
Либо заминусовать им карму в гавно
а толк какой от этого?
НЛО прилетело и опубликовало эту надпись здесь
НЛО прилетело и опубликовало эту надпись здесь
Жоская тема.
НЛО прилетело и опубликовало эту надпись здесь
Может хватит?
НЛО прилетело и опубликовало эту надпись здесь
А вообще, честно сказать, вы идиот, сударь. Даже несмотря на то, что знаете модную аббревиатуру XSS.
(обращение было к автору этой дряни)
А, помоему, очень весело :D
Вот к чему приводит жажда денег кармы! :)
НЛО прилетело и опубликовало эту надпись здесь
А в Опере ничего не появляется при клике.
Кстати, да... покликал ради интереса по картинке - пуль не поубавилось...
А че, забавно, молодцы :) А то что за сеть IT-шников без эпидемий :) Вполне безобидно но навязчиво :)
А что, без «эпидемий» совсем скучно?
Действительно. ИТ-блог и тишина - несерьёзно как-то :)
Прикрыли оперативненько :-)
НЛО прилетело и опубликовало эту надпись здесь
Да здравствует ff+No Script!!!
Да здравствует Опера, в которой этот скрипт не работает :)
Пошел ставить NoScript
а это не опасно для компьютера?
Сразу вспоминается попа на сайте майкрософт из фильма "Хоттабыч".

P.S. Делал её кстати тоже неудачник.
Мягко говоря, мне насрать, что это такое и как оно работает. Очень мерзко, что кто-то ради прикола написал бяку и загадил всем ящики. А такие «приколы» вынуждают людей быть постоянно настороже, не доверять друг другу, замыкаться в себе, фильтровать почту, тратя на это дополнительное время, которое хотелось бы тратить на общение в хабратопиках, а не на защиту от всяких разыгравшихся «шалунов». Что за манера — срать в чистом месте?!!

Обоих забанить и карму до нуля сбросить, чтоб неповадно больше было!
НЛО прилетело и опубликовало эту надпись здесь
А прикинь картину — могли б и вообще ничего не писать! Но не гадить куда труднее, особенно если руки чешутся.

Учитывая, что письмо было написано в хабрастиле с НЛО и прочими прибамбасами, и минеты никто не обещал, оно не вызывало подозрений. И если бы не стали сыпаться подобные письма от других хабралюдей, то все это осталось бы славной безделицей, коей мне это дело и показалось в самом начале.
А, по-моему, это интересный ИТ-психологический эксперимент.
Так и получилось, между прочим.
Кстати, в детсаду учат и тому, что делать людям даже мелкие пакости тоже не надо.
НЛО прилетело и опубликовало эту надпись здесь
Ну, да — вам будут гадить на голову, а вы к этому философски отнесетесь :) Это отличный детсад :)
НЛО прилетело и опубликовало эту надпись здесь
Да успокойтесь вы уже.
НЛО прилетело и опубликовало эту надпись здесь
Посмотри на длину этой ветки — и кто из нас зануда? ;)
НЛО прилетело и опубликовало эту надпись здесь
Пользуясь случаем.... граждане, помогите протетсировать http://blog.supremedesign.ru/ на предмет наличия подобных дыр?

зы. я тут ни при чём, так совпало, двигло делаю
а зачем минусы? я реально полуную почту получил писем счастя!
А как еще ответить, когда НЛО все посты чистит? :) Пущай, если им так нравится.
хабрапаника?
Не, хабравоскресное утро :)
НЛО прилетело и опубликовало эту надпись здесь
да уж, для «ненашего» же написали :-)
НЛО прилетело и опубликовало эту надпись здесь
ну что же, у ребят есть возможность сделать что-то полезное :-) здесь защита сложнее чем набор регэкспов
Люди, не будьте стадом, я здесь ни при чём. Штуку, которая проверяет инпут на предмет наличия всякой ерунды, написал реально очень крутой спец — нужно протестировать. Если будет всё ок я нипишу статью как защититься раз и надолго, или даже сервис могу такой сделать.
Я думаю, никому просто это не интересно, особенно оффтоп в этом посте. Вот тебя и минусуют.
Ну и зря, сегодня письма шлют, завтра деньги начнут с карточек пропадать
В моей хабрапочте ничего и не было, видимо потому-что нет первого и второго круга.
а мне только одно письмо пришло с оповещением на мейл, но я его прочитать не успел. Похоже, его забрало НЛО.
Кстати, мне тоже...
самая существенная ошибка авторов вируса - они не смогли проверить, получил уже получатель сообщения одно такое или нет.

если бы каждый хабраюзер получил по одному, а не по шесть-десять одинаковых вирусосообщений, то это было бы весело, а не неприятно.
уже 18 =(((
НЛО прилетело и опубликовало эту надпись здесь
НЛО прилетело и опубликовало эту надпись здесь
почему? наоборот, самореклама. или, думаешь, им что-то угрожает?
НЛО прилетело и опубликовало эту надпись здесь
бан на хабре? думаю, эта проблема не является для них настолько существенной. и, возможно, были просто созданы кратковременные виртуалы.
НЛО прилетело и опубликовало эту надпись здесь
Как?
М, при пересылки сообщений добавлять в код вируса список аккаунтов, по которым уже разошлись письма? ;)
Не поможет - при посылке сообщений всем друзьям идёт распараллеливание процесса. Без синхронизации не получится.
А вариантов синхронизации может быть несколько - к пример или специальный топик, или же на внешнем сервере хранить инфу о "зараженных".
а как красиво хакнули...
<img //onclick</code>
сама нашла? если да, то сколько времени потребовалось, если не секрет?
1 секунда - открыть исходный код страницы с тем самым сообщением.
А что с кармой происходит? Хабравирусный эффект? Уже -2 за день
Поправил. Вы мне одну мою знакомую напоминаете... Наверное, это из-за аватарки.
хорошо, что у меня нет друзей =)
Это разве хорошо? :)
Интересно. Пачка сообщений в ящике стала причиной моего захода на хабр, давненько я тут не был.
Думал нашли какой-то интересный материал, который я м/б написал - прославился и люди просят автографф.. ан нет(
:)
И тут же минусы всем направо и налево. Конечно, это все мелочи, и на самом деле мне пофигу. Но лишний раз убеждаешься, сколько вокруг чма всегда крутится :) Что-нибудь неожиданно-приятное сделать, чтобы все посмеялись и с удовольствием за это накинули кармы — западло для настоящего пацана. А вот пукнуть громко в надежде испортить настроение всем собравшимся — деяние, достойное уважающего себя взрослого человека :) Эх, дети, дети... Нет на вас, блин, освежителя...
Скучный вы.
Ну, вот такое у меня извращенное мировосприятие — не понимаю я шуток про размазню из какашек по стене и «вирусы», которые типа должны всех довести до экстаза :) Если это на Хабре стало в порядке вещей, то мне очень жаль — раньше я с таким говном здесь не сталкивался.
Ну а как же игры разума? То, что вирус прошёлся по Хабру, уже вызов интеллекту. Да притом, это именно чистый хабравирус! Изощрённо и очень остроумно. :)
Люди радуются, что кто-то дал возможность заняться любимым занятием - в очередной раз интересно поломать голову.
А что, Вам очень помешала эта почта?
Честно говоря, мне абсолютно не помешала эта почта. Мне была интересна реакция людей на мою резкую критику авторов вируса. Выводы любопытные, но я воздержусь от их опубликования — это мое сугубо личное мнение.
Боитесь, что НЛО заберёт ваш пост? ;)
:D А я, честно говоря, не знаю, по какому принципу это НЛО работает :) Но забавная фишка :)
Хабрахабр, по-моему, вообще очень интересное место. :)
НЛО забирает неугодных и проводит над ними эксперименты!
:) А кто эти неугодные? Чем обычно они заслуживают повышенный интерес со стороны НЛО?
критика ваша не резкая, а хамоватая... очень жаль, что некоторые не видят разницы. :/
Согласен с вами.
Еще минусов мне дайте, чтоб спокойнее жилось :)))
Мало!
и мне парочку
Если пофигу, если человеку на самом деле пофигу, он не реагирует на минусы к своим комментариям и падающую карму, а возможно пишет что-нибудь неожиданно-приятное, а если не пофигу и что-нибудь ценное написать не получается, многие попадают в замкнутый круг и начинают думать, что их минусуют дети или чмо и получают еще больше минусов просто за неоригинальность, лицемерие и скуку. Примерно так.
То есть мне нужно было просто порадоваться за полученные письма и сказать, какие ребята молодцы? Мда, мне точно надо что-то менять в своем хабровосприятии.
Я всего лишь писал про то, что когда вашим комментариям ставят минусы и вам очень обидно - не надо в одной записи и жаловаться на это и писать какие все плохиши и как вам пофигу. Поверьте мне, всё в этой ветке, включая пофигу и еще минусов мне дайте было на Хабре не один раз и следующий вывод, который вы сделаете скорее всего будет "Нужно изменить систему кармы", хотя этот случай как раз показывает, что она довольно-таки неплохо работает. Вы просто не понимаете, что получаете минусы по причинам вообще не связанным с этим хабравирусом. Я много пишу, а вообще посмотреть профиль Nightquest двумя словами всё выразил.
Ох, окажите любезность, не нужно повторять пустые слова. Такие отзывы стоит принимать во внимание только от людей, которые хорошо тебя (в данном случае меня) знают. С системой кармы все в порядке, и я сознательно пошел на этот шаг — было просто интересно, работает или нет. За свою «истерику» я получил по голове, и мне кажется, что вполне заслуженно. Но что же произошло с авторами этого веселого вируса, кроме того, что их посты НЛО утащило?
Любопытно, все, меня заминусовавшие, причастны к сегодняшнему вирусоналету, или эти люди на свой счет восприняли мое обращение? В любом случае, мне уже страшно — хабраобщество открылось мне с довольно неприятной стороны... то есть на адекватность рассчитывать не приходится. Сожалею.
Это все неприятно конечно, но с другой стороны администрация хабра начинает вносить реальные изменения\улучшения чуть только не после таких прецедентов, по остальным вопросам ссылки на уже легендарный супер-хабр
Неужели все закончилось?
все в который раз убедились в том, на сколько дырявый хабр и как глубоко по барабану администрации на всё происходящее.
ну что мешает сделать защиту от авто-форм (проверка referer'а, если кто не в курсе) хотя бы на отправку писем и голосования за карму (в идеале - вообще на всё, что можно)? такие фокусы, как сегодня, станет провернуть крайне сложно.
Это может быть защитит от случайных роботов. Но если скрипт написан специально для проекта, то это все полнейшая чушь. Самое страшное препятствие для автомата - это распознать картинку, но и это легко обходится, все остальные методы достаточно просто обходятся! У меня есть такой опыт и это не пустые слова. Меня останавливали только Java аплеты и флешевые формы, но если было очень надо то и это обходилось. Надо не защиты навешивать, а искоренять глупые ошибки в самом проекте!
то есть, если делать ajax запрос, то referer от него будет не пустым? я думаю иначе.
а вот если как раз проверять referer, то запрос просто не пройдёт.
курим иформацию по авто-формам
Вам, батенька, самому не помешало бы вкурить полезной и, главное, правильной информации ;)
смешно, честно говоря.
чуть ниже дали ссылку, обсуждение немного глупое (очень много высказываний, основанных только на предположении/незнании), но кое-какую информацию взять оттуда можно.
кроме того, я сам вам примерно описал как это работает, а вот аргументов с вашей стороны не услышал.
поделитесь информацией, если у вас действительно такие великолепные знания в данном вопросе.

p.s.: похоже, понизить карму проще, чем признать свою ошибку. на хабре, на самом деле, я другого и не ожидал.
1. Про ссылку чуть ниже. После функции в первом посте читать дальше нет смысла ) Зачем Вы меня отсылаете к "глупому" обсуждению? И если у Вас такие "великолепные знания" зачем вы читаете форум для новичков и тем более ссылаетесь на него?
2. Делюсь информацией. HTTP referer подставляется браузером автоматически и может быть ЛЕГКО подменен или удален. Передается в заголовке HTTP запроса и может быть также легко вставлен скриптом, хоть серверным, хоть js-скриптом на стороне пользователя. Потом. Обсуждаемый вирус распространялся по внутренней почте Хабра, что само по себе лишает Ваше высказывание про HTTP referer смысла (надеюсь догадаетесь почему).
3. Опять про ссылку. Проверять целостность форм надо только для того, чтобы гарантировать, что скрипт получил все необходимые данные из формы. Не более того, от хака это не защитит. Как работает простейший робот по рассылке спама по конкретным форумам. Сначала анализируются формы, затем пишется скрипт, который ПОЛНОСТЬЮ имитирует работу человека: получает форму, анализирует ее, готовит данные и посылает правильные HTTP запросы как если бы сам пользователь заполнил и отправил форму. Самая большая трудность - это распознать картинку, если такая есть, но и это не сложный вопрос. Еще раз. Нет непроходимых форм! Даже если у Вас на странице работает проверочный JS с хитростями, то и его работа ЛЕГКО имитируется! А по приведенной ниже ссылке - это элементарная защита от дурака. Или скорее от себя.

PS: Прежде чем вопить про сниженную карму, посмотрите сначала, есть ли обвиняемого такая возможность и после этого засуньте этот PS куда следует. Удачи!

PPS: Советую забраться повыше и плюнуть посильнее на свою карму, ибо молиться на нее нет смысла. А то еще комплекс разовьется и будете писать про "одминского кота" ради ее повышения. Еще раз удачи!
пардон, но вы не правы. политика безопасности браузера (соблюдающего стандарты) не позволяет подменить referer в ajax-запросах. в этом можно легко убедиться:

foo.htm:

<!DOCTYPE html PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN"><html><head><title></title></head><body>
<script>
var ajax = new XMLHttpRequest();
ajax.onreadystatechange = function ()
{
try
{
if(ajax.readyState != 4)
return;
if(ajax.status == 200)
alert(ajax.responseText);
}
catch (error)
{
}
};
ajax.open("get", "http://localhost/text/ref.php", true);
ajax.setRequestHeader("Referer", "http://localhost/");
ajax.send(null);
</script>
</body></html>


ref.php:

<?

echo $_SERVER['HTTP_REFERER'];

?>
что-то не очень убедительно ;)
Вы только что сами доказали, что все вышесказанное Вами не имеет никакого смысла.
интересная тактика... однако, не аргументированно.
Если политика безопасности браузера не позволяет подменить Referer js-скриптом, то его проверка не требуется. В данном случае рассматривается ситуация именно js-скрипта, отсюда следует мое предыдущее высказывание. Удачи.
мда, что-то я вас совсем не понимаю. так и быть, устрою ликбез небольшой.

вы имеете представление о том, что такое referer? у меня сложилось стойкое ощущение, что абсолютно не имеете. на всякий случай поясню: referer - это http заголовок, передаваемый серверу браузером, указывающий на то, с какой страницы пришёл пользователь на текущую. если быть точнее, то это страница, с которой делается запрос.
никакими средствами страница не может подменить реальную информацию, передаваемую в referer (иначе, даже чисто логически, какой в нём толк?). в этом мы разобрались даже на примерах.
авто-форма - страница с формой-эксплоитом, на которую любым способом заманивается юзер-жертва. как только юзер попал на страницу, происходит перенаправление на атакуемый сайт, где происходит какая-нибудь гадость от лица пользователя-жертвы.
метод защиты заключается в том, чтобы принимать запросы на формах сайта (особенно это относится к функциям амнистирования и различного управления сайтом) только в тех случаях, когда запрос пришёл от допустимых страниц и не более. попробуйте отключить у себя referer и удалить своё сообщение на любом punbb-форуме. не выйдет, уверяю.

вернёмся к нашему случаю. подобной защиты конкретно на механизме рассылки сообщений не предусмотрено, из-за этого я и вы получили стопку писем в почтовый ящик сегодня утром.
я даже, признаться, серьёзно удивлён, что всё так легко обошлось, ибо сам отлично понимаю что и как возможно было сотворить таким посещаемым сайтом, имея подобную лазейку.

я достаточно глубоко вам всё обосновал? советую взять информацию на вооружение.

ваши же выводы мне кажутся совершенно не логичными: вы либо не умете читать, либо вы действительно такой "отличный специалист", каким вы очень хорошо прикидываетесь сами того не замечая.
похоже, что таких же "специалистов" тут очень немало (по-моему это даже не является новостью), очень жаль.
Да вы Шутник! HTTP referer и защита ничего общего не имеют.
видимо, вы не имеете представления ни о том, ни о другом
Да, как защита от инъекций кода, это может помочь — признаю свою ошибку. Не поможет, если отдача реферера отключена в браузере, но таких наверно очень мало.

Хотя конечно защищаться от таких вещей лучше с другой, серверной стороны (:
полностью отключён referer очень у немногих, т.к. он очень часто используется для точно таких же целей на многих форумах. лично я использую расширение RefControl для Firefox, позволяющее очень удобно задать фильтры для сайтов, которым нужно отдавать referer. рекомендую.

а защищаться лучше всем сразу, на войне все методы хороши.
Многие популярные файрволы сами режут рефереры.
к счастью, такие популярные фаерволы есть не под всеми ос ;)
НЛО прилетело и опубликовало эту надпись здесь
тут абсолютно согласен, по этому и не волнует.
Вот только лемнгам может надоесть вся эта ерунда =) И тогда всё стадо уйдёт.
Мало ли в сети трафико генераторов =)))
НЛО прилетело и опубликовало эту надпись здесь
я это писал в поддержку в первый день как зарегистрировался.
Но потом понял, что администрации абсолютно пофик на глюки, жалоб куча, не обращайте внимание, НЛО об этом знает, но продолжает кормить завтраками про суперхабр.
Спасибо, исправили
Ни фига себе! Я даже как-то пост на эту тему писал, а, оказывается, надо было всего лишь в комментарии упомянуть :-)
На самом деле, хороший способ для портала напомнить о себе.

На Trade Vibes раз в две недели приходят письма с обзором самых рейтингвых топиков и наиболее ярких выражений.

Возможно это будет востребованно и здесь?
Не подумайте плохо, но ко мну ничего не пришло..
присоединяюсь))
авторы хабрахабра надопускали ошибок где только возможно.
Я прошу прощения, а у вас за плечами разработка большого числа порталов подобного качества? Мне кажется, что критиковать разработчиков можно, только если сам можешь сделать лучше, удобнее, гибче... ну, и так далее. Идеального ничего нет, а самые худшие последствия от этого вируса... моя упавшая карма, например :D Только в этом авторы вирусняка уже не виноваты — код кое-где в другом месте хочется подправить :)
у меня огромный опыт юзера.
критиковать можно всегда, адекватную критику обычно принимают к сведению, а не близко к сердцу.
но тем не менее, в моих словах не было критики, всего лишь личное ощущение и опыт предыдущих событий.
Да, критиковать можно — тут я пережал с формулировкой. Но вот «где только возможно» — это вряд ли можно назвать адекватной и конструктивной критикой. Честно говоря, для меня это первый негативный опыт работы с «Хабром» — в остальном этот ресурс меня очень радует своей продуманностью и гибкостью (особенно на фоне остальных отечественных порталов).
я имел в виду аспект безопасности. тут хабрахабр помоему пережил все проколы user-ориентированых проектов, как и digg с facebook
Интересно. Можете привести пример?
Даже догадки строить не буду, что это за чувак и что это за збруя на нем :))))
Открою вам страшную тайну, только никому-никому не говорите! Хабрахабр написан одним (ОДНИМ) человеком. И этот человек реально крут, даже не смотря на эти все ошибки за последнее время.
Уровень крутости человека не всегда зависит от того что он написал, а уж то что пишет человек никак не зависит от уровня его крутости.
Полностью согласен, поэтому я и не написал, что его крутость в том, что он написал (тьфу, тавтология, но, надеюсь, что понятно).
Да и вообще, крутость понятие субъективное. Я могу считать его крутым, вы можете его таковым не считать и это ваше полное право.
Инициативным сотрудником futurico?
НЛО прилетело и опубликовало эту надпись здесь
А я так обрадовался, увидев 10 сообщений утром... :)
Одиночество - это когда в почтовом ящике нет ничего, кроме спама и рассылок...
Спасибо, что напомнили.
НЛО прилетело и опубликовало эту надпись здесь
С deniskin НЛО дольше мучалось ;)
Мне сегодня тоже какой-то бред пришел на электропочту. Подписались "Хабрахабром".
НЛО прилетело и опубликовало эту надпись здесь
Та же фигня, предлагаю создать клуб обманутых.
Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации