.| Autor | Beitrag |
|---|---|
|
000 10.07.2004, 18:23 speziFanta |
Ja, ganz recht, gemeint ist Da man als Programmierer immer mit der Dummheit der Anwender rechnen muss, folgendes Beispiel. Angenommen ein User verwendet das PW "a" und lässt es verschlüsseln. Da mein billiges Tool bei "a" beginnt zu cracken, habe ich sein Kennwort in weniger als 1 sec. Gehe ich jetzt aber hin, und verschlüssel sein Kennwort zwei mal, so ist das zu "entschlüsselnde" PW ja nicht mir "a", sondern der md5-Hash von "a", sprich 32 Zeichen, was vermutlich etwas länger (wenn nicht Jahre..) dauern würde. Frage an euch, was haltet ihr davon und wie brauchbar/schwachsinnig sind diese Gedanken ? --Heute schon gegoogelt? Dieser Beitrag wurde am 10.07.2004 um 18:25 von t.s|Fanta bearbeitet. |
|
Profil || Suche |
|
001 10.07.2004, 18:57 dp Administrator |
wenn der angreifer weiss, dass du nen zweifachen hash verwendest, dann kann er einfach damit bruteforcen. das würde nur etwas länger dauern. -- |
|
Profil || Suche |
|
002 10.07.2004, 19:06 Onkel Dittmeyer |
Ich nehme mal an du willst das ganze online betreiben. |
|
Profil || Suche |
|
003 10.07.2004, 19:07 speziFanta |
jaja, es ging mir ja um die verzögerung. denn dann hat man im beispiel nicht ein zeichen, sondern 32 und das kann bei einem privaten pc schon etwas länger dauern - da ist die chance wahrscheinlich höher ein sicherheitsloch im system zu finden, als die PWs zu cracken ;) Edit: @Onkel Dittmeyer: Ich bin jetzt von dem Fall ausgeganen, dass ich als Cracker den Hash bereits besitze. Heute schon gegoogelt? Dieser Beitrag wurde am 10.07.2004 um 19:09 von t.s|Fanta bearbeitet. |
|
Profil || Suche |
|
004 10.07.2004, 20:38 Chronial |
Wenn du dir so sorgen um deine Sicherheit machst, solltest du einfach das hier verwenden http://at2.php.net/manual/de/ref.crack.php und deine User zu einem sicheren Passwort zwingen. --"tsuji-giri" (japanisch) - ein neues Schwert an einem Passanten ausprobieren |
|
Profil || Suche |
|
005 10.07.2004, 23:27 Horat |
also ein passwort mit einer mindestlänge von 4 zeichen wär wohl angebracht (oder auch 3) Bild Blog <-- |
|
Profil || Suche |
|
006 11.07.2004, 21:02 oxff |
Das macht insofern keinen Sinn, als dass wenn der Angreifer weiss, dass zu zweimal hashst, auch das im Bruteforce einsetzen kann, dann bruteforced er eben md5(md5($current)), was dann halt auch sofort bei 'a' hält. --mwcollect - mein Projekt | oxlog - mein blog | happyhardcore.com Stream - gute Musik |
|
Profil || Suche |
|
007 11.07.2004, 22:07 dp Administrator |
(wie schon in #001 dargestellt) es ist sinnvoll, dass man vom benutzer ein schweres passwort erzwingt. z.b. mindestens eine zahl und 6 zeichen verlangen, und, falls möglich das passwort gegen ein wörterbuch prüfen. -- |
|
Profil || Suche |
|
008 11.07.2004, 23:45 Chronial |
siehe #004 :P --"tsuji-giri" (japanisch) - ein neues Schwert an einem Passanten ausprobieren |
|
Profil || Suche |
|
009 12.07.2004, 11:32 blair |
imho schwachsinn. because our freedom sits at the end of a gun |
|
Profil || Suche |
|
010 12.07.2004, 11:38 Onkel Dittmeyer |
Nicht zu entschlüsseln ja, aber das genau macht man nicht bei Bruteforce. |
|
Profil || Suche |
|
011 12.07.2004, 11:46 blair |
das ding is, wenn der cracker die möglichkeit hat direkt mit dem hash anzukommen, hast du eh was falsch gemacht. because our freedom sits at the end of a gun |
|
Profil || Suche |
|
012 12.07.2004, 13:25 Onkel Dittmeyer |
Das stimmt natürlich, und deswegen würde ich mir auch keine Gedanken machen wenn ich md5 benutze, gerade in online Applikationen. -- |
|
Profil || Suche |
|
013 12.07.2004, 14:14 Chronial |
Ihr habt sein problem wohl nicht verstanden: Aber nimm einfach die cracklib, dann sollte das kein Problem sein. --"tsuji-giri" (japanisch) - ein neues Schwert an einem Passanten ausprobieren |
|
Profil || Suche |
|
014 13.07.2004, 20:48 TheTinySteini |
Das ist aber Blödsinn. Wenn der md5-Hash im Cookie gespeichert wird (das ist eigentlich Standardverfahren), dann wird auch der md5-Hash an den Server geschickt zur Authentifizierung. Also wofür noch das Passwort rausfinden, wenn man gleich den Hash hinschicken kann? Wenn du irgendwie an die Cookies eines Board-Users kommst, kannst du dich auch als der Board-User einloggen, kein Problem. TheTinySteini |
|
Profil || Suche |
|
015 15.07.2004, 16:44 speziFanta |
Diesen Gedanken habe ich so noch gar nicht verfolgt. Denn meine Idee entstand dadurch, dass ich als Boardbetreiber eine ganze User-Datenbank voller md5-Hashes vor mir hatte und einfach dachte: "mal testen >D", denn viele User nutzen immer das selbe PW und mir gings auch ausschließlich ums PW. Tja, dann bedanke ich mich bei euch für eure Beiträge. --Heute schon gegoogelt? Dieser Beitrag wurde am 15.07.2004 um 16:45 von t.s|Fanta bearbeitet. |
|
Profil || Suche |
|
016 21.07.2004, 19:57 Sonium |
Mehr Sinn würde es wohl machen, die md5-Initialvariablen zu ändern. (k.a. ob das in php geht). Dann müsste der Angreifer erst einige pwd-hash paare haben um auf die Variablen zu schließen. Und ohne die könnte er wohl ziemlich garnix brutforcen. ----------------------------------- |
|
Profil || Suche |
|
017 22.07.2004, 14:02 Chronial |
md5 hat keine initalvariablen. "tsuji-giri" (japanisch) - ein neues Schwert an einem Passanten ausprobieren |
|
Profil || Suche |
|
018 22.07.2004, 14:04 dp Administrator |
es reicht aus, wenn man pro installation der software einen privaten seed generiert, der dann mit in die user-pass-verschlüsselungsfunktion eingeht. -- |
|
Profil || Suche |

