[Re:] [crey:] Jelszavak az Ügyfélkapu rendszerben - BLOGOUT fórum

üzenetek

hozzászólások


AtHoS
(nagyúr)

A belépés nekem is gond nélkül megy csak nem töltötte ki automatán a bejelentkezési mezőket - a böngésző ikonján kattintva persze megtette - ezért gondolom azt, hogy felugrós bejelentkezési mezős oldalakon nem automata a kitöltés. Igaz, más ilyen stílusú oldalt nem néztem meg, mivel "csak" gyorsteszteltem mi változott a korábbiakhoz képest és közben ph!-n is változott a design, így ez tűnt még "újdonság"-nak, ami előző tesztnél biztosan kimaradt.

Persze aki napi szinten használja - mint pl. Te - gyorsan meg tudja cáfolni/erősíteni ezt a max fél óra alatt megszerzett tapasztalatomat :B


dabadab
(titán)
Blog

Általánosságban a mostani hashek túl erősek a sima brute force-hoz. Nem tudom, hogy milyen jelszóra gondolsz, de gyorsan utanászámolva egy sima nyolckarakteres, csak betűket és számokat tartalmazó WPA2 jelszó feltörése se triviális, mert így is 62^8 lehetőség van, a hashcat meg legjobb GPU-kon is csak pár millió hash/secet hoz - ha kétmillióval számolok, az akkor is 3,5 év.

Ezen túl ráadásul egy csomó esetben amúgy is nem irányított támadás van, a támadók bőven megelégednek azzal, ha a berzett jelszavak egy részét fel tudják törni és a dictionarykkel meg mintákkal viszonylag gyorsan törhető 123456, p4ssw0rd, ItsASecret bőven elég nekik, nem fogják a KCGa4Ggu-t is megtörni, ahogy az látható az időnként előkerülő jelszóadatbázisokban is.


Egon
(nagyúr)
Blog

Rogue AP-t használtunk, Radius szerveres authentikáció volt, Windows-os, AD authentikált. NTLM v1 jelszó volt, egy jobb GPU 5-6 óra alatt megtörte (3 óra alatt lett kész Hashcat-tel). Egy teszt user lett megtörve a megállapodásnak megfelelően, direkt képzett jelszóval, ami teljesen random volt (kis- és nagybetűt, valamint számot is tartalmazott) - annyit "csaltunk", hogy csak a fenti 3 összetevőt állítottuk be a törő programba, speciális karaktert nem (mivel az adott cég vpn-je nem szerette a speciális karaktereket, ezért azt hanyagolták jelszóképzésnél).
Egyéb okoskodás? :U


dabadab
(titán)
Blog

Egyéb okoskodás?

Mármint azon túl, hogy az NTLMv1-nek az MD4 alapú hashe az így 2020 táján nagyjából annyira számít biztonságosnak, mint a ROT13? Azt persze, hogy meg tudtátok brute force-olni, de ennek bármi normális hashalgoritmust érintő revelanciája nincs.

[ Szerkesztve ]


Egon
(nagyúr)
Blog

Tudtam, hogy nem állod meg. :P
1. Az számít, hogy mi fordul elő a gyakorlatban. Az elmélet meg egy másik dolog. Konkrét eseten talántunk a fenti konfigurációval, ami biztos vagyok benne, hogy nem egyedi.
2. Az alap állítás az volt, hogy "Brute force nak mindegy, hogy értelmes szó vagy nem, csak is a hossz a mérvadó". Ez általánosságban teljes mértékben igaz, hiszen brute force törés ugyanannyi idő alatt talál meg egy értelmes jelszót, mint egy értelmetlent. Ebbe az evidenciába sikerült belekötnöd. Az másodlagos, hogy hány karakterig van értelme így törni: az alap állítás általánosságban igaz volt (persze rontana a tévedhetetlen önimázsodon ezt beismerned - inkább kötöd az ebet a karóhoz, egyre jobban beégetve magad... :C ).
3. Hány darab sérülékenység vizsgálatban vettél részt életedben? Én már túlvagyok páron... :U


UnA
(Korrektor)
Blog

Ez nagyon klassz teszt esetnek tűnik, de... egy rendes céges környezetben 3-5 sikertelen próbálkozás után lockolni kellene a logint (legalább ideiglenesen). Ezek után nem is igazán értem egy ilyen teszt életszerűségét.


dabadab
(titán)
Blog

Az NTLMv1-nek olyan remekül sikerült a handshake-e, hogy offline is lehet jelszót törni.

[ Szerkesztve ]


Egon
(nagyúr)
Blog

LOL... :W


UnA
(Korrektor)
Blog

LOL... :)


Egon
(nagyúr)
Blog

Ha fogalmad sincs, hogy miről szól egy ilyen történet, minek okoskodsz bele? :U
Jelszóhash törés történik, az ilyen ellen nem véd a próbálkozások számának csillapítása, csaxólok... :U


UnA
(Korrektor)
Blog

Köszönöm, ez már értelmesebb hozzászólás volt. ;)


rgqjx
(aktív tag)

Csak a stíluson kéne még sokat csiszolni. :(((


Szirtimorc
(aktív tag)

Ettől az egész jelszó ellenőrzéstől megvadulok. Ha én, mint felnőtt és gyámság alatt nem álló polgár úgy döntök, hogy a jelszavam egy darab egyes, akkor úgy döntöttem, és tessék elfogadni. Max egy igazolás kérése, hogy tudatában vagyok a jelszó gyengeségének, enyém a felelősség, bla bla bla...

üzenetek