imho.ws
IMHO.WS  

Вернуться   IMHO.WS > Интернет, Глобальные и Локальные сети > Безопасность
Опции темы
Старый 20.05.2004, 17:20     # 1
Ghost
::VIP::
Звезда первого сезона
Молчун-2004
 
Аватар для Ghost
 
Регистрация: 24.08.2002
Сообщения: 1 575

Ghost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех Гуру
Question Расшифровка .htpasswd

Долго думал куда запостить сие, думаю, что не ошибся разделом.
Короче. В Apache HTTP-Server есть такая фича - ограничение доступа к какой-либо папке и предоставление доступа только тем, кто знает логин и пЫссворд. Все эти имена и пароли хранятся в файле .htpasswd (обычно он именно так называется, но не обязательно). Фактически это обычный текстовый файл, содержащий строки вида username:encrypted_password. Т.е. имя пользователя хранится в явном виде, а вот пароли - в зашифрованном.
Так вот, как имея этот файл узнать комбинации юзверь+пассворд, т.е. фактически расшифровать пароль?
__________________
Действовать надо тупо и это лучшее доказательство нашей чистоты и силы!
Ghost вне форума  
Старый 20.05.2004, 17:31     # 2
crawler
Full Member
 
Регистрация: 11.12.2002
Сообщения: 864

crawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собой
Брут-форсом - шифровка в МД5, если не ошибаюсь. Именно поэтому его и "нельзя" с Сети увидеть.
crawler вне форума  
Старый 20.05.2004, 17:33     # 3
<VoiCe>
::VIP::
 
Аватар для <VoiCe>
 
Регистрация: 11.02.2004
Адрес: Moscow
Сообщения: 401

<VoiCe> Популярный человек на этом форуме<VoiCe> Популярный человек на этом форуме<VoiCe> Популярный человек на этом форуме<VoiCe> Популярный человек на этом форуме<VoiCe> Популярный человек на этом форуме<VoiCe> Популярный человек на этом форуме<VoiCe> Популярный человек на этом форуме<VoiCe> Популярный человек на этом форуме
Надо было эту тему все-таки в Пароли в Хав ту...
Для расшифровки данного файла используется программа John The Ripper
Долго правда и машина мощная нужна...
<VoiCe> вне форума  
Старый 20.05.2004, 17:33     # 4
watson
::VIP::
 
Аватар для watson
 
Регистрация: 10.10.2003
Адрес: Estonia
Сообщения: 1 791

watson Гурее всех гурых :-)
watson Гурее всех гурых :-)watson Гурее всех гурых :-)watson Гурее всех гурых :-)watson Гурее всех гурых :-)watson Гурее всех гурых :-)watson Гурее всех гурых :-)watson Гурее всех гурых :-)watson Гурее всех гурых :-)watson Гурее всех гурых :-)watson Гурее всех гурых :-)watson Гурее всех гурых :-)watson Гурее всех гурых :-)
А как его или чем его утаскивают с сервера?
__________________
Я вернулся
watson вне форума  
Старый 20.05.2004, 17:37     # 5
Ghost
::VIP::
Звезда первого сезона
Молчун-2004
 
Аватар для Ghost
 
Регистрация: 24.08.2002
Сообщения: 1 575

Ghost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех ГуруGhost Отец (мать) всех Гуру
<VoiCe>
10nx. Попробую этой софтиной.

crawler
Брут-форс - енто что за зверь?
__________________
Действовать надо тупо и это лучшее доказательство нашей чистоты и силы!
Ghost вне форума  
Старый 20.05.2004, 17:41     # 6
<VoiCe>
::VIP::
 
Аватар для <VoiCe>
 
Регистрация: 11.02.2004
Адрес: Moscow
Сообщения: 401

<VoiCe> Популярный человек на этом форуме<VoiCe> Популярный человек на этом форуме<VoiCe> Популярный человек на этом форуме<VoiCe> Популярный человек на этом форуме<VoiCe> Популярный человек на этом форуме<VoiCe> Популярный человек на этом форуме<VoiCe> Популярный человек на этом форуме<VoiCe> Популярный человек на этом форуме
Ghost если надо, то могу и мануалом помочь, кинь в ПМ мыло...
Брутфорс это подбор пароля методом перебора
<VoiCe> вне форума  
Старый 20.05.2004, 19:55     # 7
dr-evil
::VIP::
 
Аватар для dr-evil
 
Регистрация: 17.02.2002
Адрес: /home/dr-evil
Пол: Male
Сообщения: 2 212

dr-evil Сэнсэйdr-evil Сэнсэйdr-evil Сэнсэйdr-evil Сэнсэйdr-evil Сэнсэйdr-evil Сэнсэйdr-evil Сэнсэйdr-evil Сэнсэйdr-evil Сэнсэйdr-evil Сэнсэйdr-evil Сэнсэйdr-evil Сэнсэйdr-evil Сэнсэй
1. Подбирает отлично John The Ripper
2. По поводу доступа: для ограничения доступа служит .htaccess
__________________
Сеть - это диагноз... а сисадмин - состояние души.
Питер! Все на сходку!!! | Обзоры порталов. Добавь свою любимую систему!
dr-evil вне форума  
Старый 20.05.2004, 21:53     # 8
XoxoL
::VIP::
 
Аватар для XoxoL
 
Регистрация: 18.02.2004
Адрес: 127.0.0.1 - жду хакеров в гости!
Сообщения: 656

XoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL Гуру
Цитата:
Сообщение от <VoiCe>
Брутфорс это подбор пароля методом перебора
Разреши уточнить - последовательного перебора.
__________________
Саксовость мастдая в том, что рулезность его фич глюкава!
XoxoL вне форума  
Старый 21.05.2004, 13:23     # 9
Sinker
Junior Member
 
Регистрация: 10.07.2003
Адрес: г. Королев, Россия
Сообщения: 188

Sinker Известность не заставит себя ждатьSinker Известность не заставит себя ждать
Извиняюсь за оффтопик. Случайно подумалось... А что мешает создать БД с 3 столбцами (id, pass, pass_md5) и потом делать поиск по ней? Тем более, что это можно сделать средствами не собственного компа, а использовать мощности сервера хостера :-)
Sinker вне форума  
Старый 21.05.2004, 13:34     # 10
Merlin Cori
Moderator
 
Аватар для Merlin Cori
 
Регистрация: 29.04.2002
Адрес: Moscow
Пол: Male
Сообщения: 2 980

Merlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБог
Merlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБог
Sinker, что ты подразумеваешь под поиском? и как ты собираешься использовать севрвак хостера? Если ты запустишь замкнутый на себя скрипт с выходом только при подборе пароля, то я думаю, что хостер быстренько найдет, кто грузит сервак по самые уши и надает по ушам.....
И это при том, что скрипт тебе придется делать самому.
Пароль шифруется по MD5, а это одностороннее хэширование.
Взлом только методом подбора пароля и время подбора, зависит, в основном от длины пароля и набора символов. Если и строчные и прописные и пунктуация и спецсимволы - умрешь от старости в ожидании
__________________
Есть две бесконечные вещи, Вселенная и глупость.
Впрочем, на счет Вселенной, я не уверен



Вклад IMHO.WS в медицину и науку
Присоединяйтесь!!!!!
Merlin Cori вне форума  
Старый 21.05.2004, 13:56     # 11
XoxoL
::VIP::
 
Аватар для XoxoL
 
Регистрация: 18.02.2004
Адрес: 127.0.0.1 - жду хакеров в гости!
Сообщения: 656

XoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL Гуру
Цитата:
Сообщение от Sinker
Извиняюсь за оффтопик. Случайно подумалось... А что мешает создать БД с 3 столбцами (id, pass, pass_md5) и потом делать поиск по ней? Тем более, что это можно сделать средствами не собственного компа, а использовать мощности сервера хостера :-)
Я думаю что тебе помешает размер дискового пространства где хранить эту таблицу.
Прикинь размеры полей, а потом подсчитай количество чтрок, скажем от 1 до 8 символов и тебе все станет ясно.
__________________
Саксовость мастдая в том, что рулезность его фич глюкава!
XoxoL вне форума  
Старый 21.05.2004, 14:01     # 12
Sinker
Junior Member
 
Регистрация: 10.07.2003
Адрес: г. Королев, Россия
Сообщения: 188

Sinker Известность не заставит себя ждатьSinker Известность не заставит себя ждать
Пишу скрипт, который генерит пароль (последовательно, как при брутфорсе), шифрует его в md5 и пишет в базу. Само собой вечно он работать не сможет, поэтому можно предусмотреть остановку по таймеру или количеству обработанных паролей. Вешаю его на cron (или даже просто на обращение к моему сайту, например) и жду наполнения базы. Понятно, что это не один день займет, но мне и интересно оценить это время. Тем более, что пользоваться базой можно будет сразу же (ввел в форму md5 - получил пароль, если он есть в базе).
ЗЫ. Можно и распределенно эту базу наполнить, т.е. не один комп напрячь, а пользу на всех поделить. :-)
ЗЗЫ. Возможно, бред, но похожий на реальность...
Sinker вне форума  
Старый 21.05.2004, 14:04     # 13
<VoiCe>
::VIP::
 
Аватар для <VoiCe>
 
Регистрация: 11.02.2004
Адрес: Moscow
Сообщения: 401

<VoiCe> Популярный человек на этом форуме<VoiCe> Популярный человек на этом форуме<VoiCe> Популярный человек на этом форуме<VoiCe> Популярный человек на этом форуме<VoiCe> Популярный человек на этом форуме<VoiCe> Популярный человек на этом форуме<VoiCe> Популярный человек на этом форуме<VoiCe> Популярный человек на этом форуме
В John The Ripper есть разные способы перебора, в том числе и по словарю, вот только словарь должен быть немаленький
<VoiCe> вне форума  
Старый 21.05.2004, 14:29     # 14
XoxoL
::VIP::
 
Аватар для XoxoL
 
Регистрация: 18.02.2004
Адрес: 127.0.0.1 - жду хакеров в гости!
Сообщения: 656

XoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL Гуру
Цитата:
Сообщение от <VoiCe>
В John The Ripper есть разные способы перебора, в том числе и по словарю, вот только словарь должен быть немаленький
Он про другое говорит - просто хочет сгенерить все возможные пароли и в таблицу положить пароль:MD5. .
Пусть попробует.
Завидую его поставшику HDD!!!
__________________
Саксовость мастдая в том, что рулезность его фич глюкава!
XoxoL вне форума  
Старый 21.05.2004, 14:38     # 15
Sinker
Junior Member
 
Регистрация: 10.07.2003
Адрес: г. Королев, Россия
Сообщения: 188

Sinker Известность не заставит себя ждатьSinker Известность не заставит себя ждать
Вот только сейчас проверил. Сервер Мастерхоста успевает сделать примерно 110-130тыс. строк за 30 секунд (потом отрубается по таймауту), при этом база получается 6 метров с копейками. Простой подсчет (5 символов в пароле и 70 возможных символов [буквы/цифры]) даёт срок приблизительно 6 суток и базу размером 77 гигов.
Sinker вне форума  
Старый 21.05.2004, 14:42     # 16
Merlin Cori
Moderator
 
Аватар для Merlin Cori
 
Регистрация: 29.04.2002
Адрес: Moscow
Пол: Male
Сообщения: 2 980

Merlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБог
Merlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБог
Sinker
а кто те сказал, что 5 символов в пароле, а не 8, 10 или 14
__________________
Есть две бесконечные вещи, Вселенная и глупость.
Впрочем, на счет Вселенной, я не уверен



Вклад IMHO.WS в медицину и науку
Присоединяйтесь!!!!!
Merlin Cori вне форума  
Старый 21.05.2004, 14:45     # 17
XoxoL
::VIP::
 
Аватар для XoxoL
 
Регистрация: 18.02.2004
Адрес: 127.0.0.1 - жду хакеров в гости!
Сообщения: 656

XoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL ГуруXoxoL Гуру
Теперь пересчитай для 8 сисмволов (5 никогда не считалось надежным паролем и в большинстве систем стоит ограничение минимум 6 символов, о то и 8)
У метя на систему пароль 15 символов, причем еще и спец символы присутствуют и пробел. Вычисли ка размерчирк базы
__________________
Саксовость мастдая в том, что рулезность его фич глюкава!

Последний раз редактировалось XoxoL; 21.05.2004 в 14:48.
XoxoL вне форума  
Старый 21.05.2004, 14:52     # 18
Sinker
Junior Member
 
Регистрация: 10.07.2003
Адрес: г. Королев, Россия
Сообщения: 188

Sinker Известность не заставит себя ждатьSinker Известность не заставит себя ждать
Для 6 символов все увеличивается в 70 раз, для семи еще в 70 и т.д.
Я вижу, что цифры получаются большими, но по крайней мере можно сократить время используя несколько машин. Ну а с местом я не знаю пока что делать... :-)
Sinker вне форума  
Старый 21.05.2004, 15:24     # 19
Merlin Cori
Moderator
 
Аватар для Merlin Cori
 
Регистрация: 29.04.2002
Адрес: Moscow
Пол: Male
Сообщения: 2 980

Merlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБог
Merlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБогMerlin Cori СуперБог
Sinker
весь вопрос в том, чтоб тебе эти машины дали и затраченные средства оправдывали цель... ИМХО, бесполезная и бесперспективная затея
__________________
Есть две бесконечные вещи, Вселенная и глупость.
Впрочем, на счет Вселенной, я не уверен



Вклад IMHO.WS в медицину и науку
Присоединяйтесь!!!!!
Merlin Cori вне форума  
Старый 22.05.2004, 13:24     # 20
crawler
Full Member
 
Регистрация: 11.12.2002
Сообщения: 864

crawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собой
BTW, тут на форуме есть ветка "распределенные вычисления". Как вы думаете, что именно в ней вычисляют распределенно
crawler вне форума  

Опции темы

Ваши права в разделе
Вы НЕ можете создавать новые темы
Вы не можете отвечать в темах.
Вы НЕ можете прикреплять вложения
Вы НЕ можете редактировать свои сообщения

BB код Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +4, время: 10:48.




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.