Перейти к контенту
  • 0

Что можно сделать с хэшем?


tend

Вопрос

Всем привет!

 

Что вообще может сделать человек, который узнал хэш пароля, но еще не расшифровал его?

И за сколько примерно он его сможет расшифровать, если пароль 8-значный и состоит из букв и цифр? День, неделя, месяц?

Ссылка на комментарий
Поделиться на других сайтах

Рекомендуемые сообщения

  • 0
Что вообще может сделать человек, который узнал хэш пароля, но еще не расшифровал его?

Может войти под тобой на форум.

И за сколько примерно он его сможет расшифровать, если пароль 8-значный и состоит из букв и цифр? День, неделя, месяц?

Смотря какой сложности пароль.

Ссылка на комментарий
Поделиться на других сайтах

  • 0

В 1.3 может войти в форум прямо по хешу, не расшифровывая, подделкой куков.

Без расшифровки в админку не попадет.

Если пароль из случайной комбинации символов, 8-знаки вроде бы брутятся не меньше нескольких дней; если осмысленное слово - по таблицам забрутит в считанные минуты.

Ссылка на комментарий
Поделиться на других сайтах

  • 0

да и в 2.х может..

там эта феня называется memeber_login_key..

 

Если пароль из случайной комбинации символов, 8-знаки вроде бы брутятся не меньше нескольких дней;

аттака перебором полным набором символов пароля из 8-ми символов будет длится несколько десятков лет..

 

 

ну или что-то того.

вообщем долго

Ссылка на комментарий
Поделиться на других сайтах

  • 0
Смотря какой сложности пароль.

 

ну, например, tyui65jh

 

аттака перебором полным набором символов пароля из 8-ми символов будет длится несколько десятков лет..

 

мне почему-то кажется, что приведенный для примера пароль будет расшифровывать намного быстрее, чем даже 1 год...

хотя это мое "кажется" ни на чем не основано

Ссылка на комментарий
Поделиться на других сайтах

  • 0

дело не в пароле, а в способе расшифровки.

Хакер же не знает какие ты символы использовал в пароле.

Поэтому если он выберет полный перебор, я уже выше сказал.

 

Понятно, что если только буквы и цифры, то намного быстрее.

Но может при таком раскладе ничего и не получить.

Ссылка на комментарий
Поделиться на других сайтах

  • 0
Понятно, что если только буквы и цифры, то намного быстрее.

А какой примерно срок только для букв и цифр? Месяц, больше или меньше? Ответ нужен для того, чтобы знать как часто менять пароль.

Ссылка на комментарий
Поделиться на других сайтах

  • 0

Да откуда я знаю.

Я чего их каждый день ломаю?

 

Надо не рассчитывать сроки, а закрывать дырки.

Ссылка на комментарий
Поделиться на других сайтах

  • 0
Надо не рассчитывать сроки, а закрывать дырки.

Уже все известные на данный момент закрыты. Но... как легко догадаться, появиться новые могут в любой момент.

Вот поэтому и хочется оградиться от будущих дырок и тому подобных "нехорошестей". :D А раз можно, значит надо использовать возможности, а не сидеть и надеяться на то, что больше не найдут.

Я лучше потрачу несколько минут на смену пароля каждые... эй, кто знаком с расшифровкой хэшей? За какое минимальное время можно расшифровать пароль "tyui65jh"?

Ссылка на комментарий
Поделиться на других сайтах

  • 0
Но... как легко догадаться, появиться новые могут в любой момент.

с чего такая уверенность?

Ссылка на комментарий
Поделиться на других сайтах

  • 0
За какое минимальное время можно расшифровать пароль "tyui65jh"?

есть сервисы в инете которые расшифроывают пароли и собирают базу. Допустим если такой пароль уже ктото взломывал и он уже есть в базе, то "хацкер" получит результат в течении 2-3 минут если нету то будет ждать день два может неделя... если сложный сервис просто откажется его пароля ибо затратно.

"хацкер" целенаправлено может сесть за несколько тачек с CPU 5Ghz и тогда держись, если пароль не сложный то он его как семячки =)

 

вот подобный сервис: <a href="http://milw0rm.com/cracker/insert.php" target="_blank">http://milw0rm.com/cracker/insert.php</a> а таких есче куча.

 

Ну эт всё теория, но всеравно никто не застрахован.

Изменено пользователем freeman85
Ссылка на комментарий
Поделиться на других сайтах

  • 0
с чего такая уверенность?

Люди не идеальны. А то, что они делают... так это совсем... Найти лазейки можно ВСЕГДА. Нельзя найти лазейку только там, где ничего нет. А IPB - ого-го какое поле для практики. :D

Ссылка на комментарий
Поделиться на других сайтах

  • 0
ну тогда поставь 14 случайных символов, никто его никогда не побрутит )
Ссылка на комментарий
Поделиться на других сайтах

  • 0
ну тогда поставь 14 случайных символов, никто его никогда не побрутит )

судя по тому, что однозначного ответа я так и не получил, наверное так и сделаю... 14-значный случайный набор символов придумаю и буду жить спокойно :D

Ссылка на комментарий
Поделиться на других сайтах

  • 0
судя по тому, что однозначного ответа я так и не получил

вместо того чтобы ждать попробовал бы сам.

нашёл бы в инете прогу по перебору хэшей, зарубил туда 8 символов или 6 сколько там тебе надо? и он тебе напишет сколько ему дней осталось..

Ссылка на комментарий
Поделиться на других сайтах

  • 0

В 2.1 salted md5 сломать намного труднее чем обычный md5. Примерно в 10 раз, чем обычный от 2.0 . Всё, конечно, имхо.

 

так и сделаю... 14-значный случайный набор символов придумаю и буду жить спокойно

'Случайный' пароль придумывать не обязательно (и запомнить действительно случайный набор букв и цифр - это на гране фантастики).

Я поступил так: берем, например какое-то секретное слово или имя, которое ты знаешь, ну или то которое ты можешь быстро запомнить: например название монитора; далее +4 и более цифр, например последние цифры от кодового замка которым ты пользовался в лагере, плюс повторяем эти же цифры еще раз.

Итого, к примеру получаем следующее: multiSync76427642. В результате получаем очень крипкостойкий пароль, который нам легко и просто запомнить. Раз 5 ввел - и запомнил. Чужой человек точно случайно не догадается, взлом a-zA-Z0-9 длинны в 17 символов займет очень долго. Возможно около года.

 

Но я тебя разочарую. Если чудо-хацкеры найдут очередную уязвимость, например sql injection, они могут просто прописать свой хеш взамен твоего, или же дать админ-привилегии обычному пользователю.

 

Так что крипкостойкий пароль это лишь часть уравнения.

 

Также нужно ежедневно (или хотя бы раз в два-три дня) следить за новыми уязвимостями, и патчиться как только их находят. http://milw0rm.com/webapps.php хороший пример сайта, где публикуют всякие експлоиты.

 

Удачи :D

Ссылка на комментарий
Поделиться на других сайтах

  • 0
Но я тебя разочарую. Если чудо-хацкеры найдут очередную уязвимость, например sql injection, они могут просто прописать свой хеш взамен твоего, или же дать админ-привилегии обычному пользователю.

э, стоп а зачем искать sql-inj чтобы прописать свой хэш? Все это делается на стороне клиента.

Сервер и его sql inj тут не причём.

Ссылка на комментарий
Поделиться на других сайтах

  • 0

вставить его вместо админского в базу.

 

да и вставлять не обязательно, если хочется просто испортить форум, можно DROP какой-нибудь table. :D)

 

ну или сделать юзера админом.

 

это я к тому, что нужно следить за новыми уязвимостями и не морочить себе голову длинными паролями.

 

;)

Ссылка на комментарий
Поделиться на других сайтах

  • 0
вставить его вместо админского в базу.

учи матчать.

sql-inj - это запрос select.

ничего он вставлять или обновлять или удалять или дропать не умеет.

Ссылка на комментарий
Поделиться на других сайтах

Присоединиться к обсуждению

Вы можете ответить сейчас, а зарегистрироваться позже. Если у вас уже есть аккаунт, войдите, чтобы ответить от своего имени.

Гость
Ответить на вопрос...

×   Вы вставили отформатированный текст.   Удалить форматирование

  Допустимо не более 75 смайлов.

×   Ваша ссылка была автоматически заменена на медиа-контент.   Отображать как ссылку

×   Ваши публикации восстановлены.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.

Зарузка...
×
×
  • Создать...

Важная информация

Находясь на нашем сайте, вы соглашаетесь на использование файлов cookie, а также с нашим положением о конфиденциальности Политика конфиденциальности и пользовательским соглашением Условия использования.