| imho.ws |
![]() |
|
|
|
# 1 |
|
::VIP::
Звезда первого сезона Молчун-2004 Регистрация: 24.08.2002
Сообщения: 1 575
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Долго думал куда запостить сие, думаю, что не ошибся разделом.
Короче. В Apache HTTP-Server есть такая фича - ограничение доступа к какой-либо папке и предоставление доступа только тем, кто знает логин и пЫссворд. Все эти имена и пароли хранятся в файле .htpasswd (обычно он именно так называется, но не обязательно). Фактически это обычный текстовый файл, содержащий строки вида username:encrypted_password. Т.е. имя пользователя хранится в явном виде, а вот пароли - в зашифрованном. ![]() Так вот, как имея этот файл узнать комбинации юзверь+пассворд, т.е. фактически расшифровать пароль?
__________________
Действовать надо тупо и это лучшее доказательство нашей чистоты и силы! |
|
|
|
|
# 7 |
|
::VIP::
Регистрация: 17.02.2002
Адрес: /home/dr-evil
Пол: Male
Сообщения: 2 212
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
1. Подбирает отлично John The Ripper
2. По поводу доступа: для ограничения доступа служит .htaccess
__________________
Сеть - это диагноз... а сисадмин - состояние души. Питер! Все на сходку!!! | Обзоры порталов. Добавь свою любимую систему! |
|
|
|
|
# 8 | |
|
::VIP::
Регистрация: 18.02.2004
Адрес: 127.0.0.1 - жду хакеров в гости!
Сообщения: 656
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Цитата:
__________________
Саксовость мастдая в том, что рулезность его фич глюкава! |
|
|
|
|
|
# 9 |
|
Junior Member
Регистрация: 10.07.2003
Адрес: г. Королев, Россия
Сообщения: 188
![]() ![]() |
Извиняюсь за оффтопик. Случайно подумалось... А что мешает создать БД с 3 столбцами (id, pass, pass_md5) и потом делать поиск по ней? Тем более, что это можно сделать средствами не собственного компа, а использовать мощности сервера хостера :-)
|
|
|
|
|
# 10 |
|
Moderator
Регистрация: 29.04.2002
Адрес: Moscow
Пол: Male
Сообщения: 2 980
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Sinker, что ты подразумеваешь под поиском? и как ты собираешься использовать севрвак хостера? Если ты запустишь замкнутый на себя скрипт с выходом только при подборе пароля, то я думаю, что хостер быстренько найдет, кто грузит сервак по самые уши и надает по ушам.....
И это при том, что скрипт тебе придется делать самому. Пароль шифруется по MD5, а это одностороннее хэширование. Взлом только методом подбора пароля и время подбора, зависит, в основном от длины пароля и набора символов. Если и строчные и прописные и пунктуация и спецсимволы - умрешь от старости в ожидании
__________________
Есть две бесконечные вещи, Вселенная и глупость. Впрочем, на счет Вселенной, я не уверен |
|
|
|
|
# 11 | |
|
::VIP::
Регистрация: 18.02.2004
Адрес: 127.0.0.1 - жду хакеров в гости!
Сообщения: 656
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Цитата:
Прикинь размеры полей, а потом подсчитай количество чтрок, скажем от 1 до 8 символов и тебе все станет ясно.
__________________
Саксовость мастдая в том, что рулезность его фич глюкава! |
|
|
|
|
|
# 12 |
|
Junior Member
Регистрация: 10.07.2003
Адрес: г. Королев, Россия
Сообщения: 188
![]() ![]() |
Пишу скрипт, который генерит пароль (последовательно, как при брутфорсе), шифрует его в md5 и пишет в базу. Само собой вечно он работать не сможет, поэтому можно предусмотреть остановку по таймеру или количеству обработанных паролей. Вешаю его на cron (или даже просто на обращение к моему сайту, например) и жду наполнения базы. Понятно, что это не один день займет, но мне и интересно оценить это время. Тем более, что пользоваться базой можно будет сразу же (ввел в форму md5 - получил пароль, если он есть в базе).
ЗЫ. Можно и распределенно эту базу наполнить, т.е. не один комп напрячь, а пользу на всех поделить. :-) ЗЗЫ. Возможно, бред, но похожий на реальность... |
|
|
|
|
# 14 | |
|
::VIP::
Регистрация: 18.02.2004
Адрес: 127.0.0.1 - жду хакеров в гости!
Сообщения: 656
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Цитата:
- просто хочет сгенерить все возможные пароли и в таблицу положить пароль:MD5. .Пусть попробует. Завидую его поставшику HDD!!!
__________________
Саксовость мастдая в том, что рулезность его фич глюкава! |
|
|
|
|
|
# 15 |
|
Junior Member
Регистрация: 10.07.2003
Адрес: г. Королев, Россия
Сообщения: 188
![]() ![]() |
Вот только сейчас проверил. Сервер Мастерхоста успевает сделать примерно 110-130тыс. строк за 30 секунд (потом отрубается по таймауту), при этом база получается 6 метров с копейками. Простой подсчет (5 символов в пароле и 70 возможных символов [буквы/цифры]) даёт срок приблизительно 6 суток и базу размером 77 гигов.
|
|
|
|
|
# 17 |
|
::VIP::
Регистрация: 18.02.2004
Адрес: 127.0.0.1 - жду хакеров в гости!
Сообщения: 656
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Теперь пересчитай для 8 сисмволов (5 никогда не считалось надежным паролем и в большинстве систем стоит ограничение минимум 6 символов, о то и 8)
У метя на систему пароль 15 символов, причем еще и спец символы присутствуют и пробел. Вычисли ка размерчирк базы
__________________
Саксовость мастдая в том, что рулезность его фич глюкава! Последний раз редактировалось XoxoL; 21.05.2004 в 14:48. |
|
|
|
|
# 18 |
|
Junior Member
Регистрация: 10.07.2003
Адрес: г. Королев, Россия
Сообщения: 188
![]() ![]() |
Для 6 символов все увеличивается в 70 раз, для семи еще в 70 и т.д.
Я вижу, что цифры получаются большими, но по крайней мере можно сократить время используя несколько машин. Ну а с местом я не знаю пока что делать... :-) |
|
|
|
|
# 19 |
|
Moderator
Регистрация: 29.04.2002
Адрес: Moscow
Пол: Male
Сообщения: 2 980
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Sinker
весь вопрос в том, чтоб тебе эти машины дали и затраченные средства оправдывали цель... ИМХО, бесполезная и бесперспективная затея
__________________
Есть две бесконечные вещи, Вселенная и глупость. Впрочем, на счет Вселенной, я не уверен |
|
|